Aktualizácie certifikátu zabezpečeného spustenia pre Azure Virtual Desktop

Vzťahuje sa na
Azure Virtual Desktop

Poznámka

  • Pôvodný dátum publikovania: Februára 19, 2026
  • ID KB: 5080931

Poznámka

Tento článok obsahuje pokyny pre:

  • Správcovia služby Azure Virtual Desktop spravujú aktualizácie hostiteľa relácie

  • Organizácie, ktoré používajú virtuálne počítače s podporou zabezpečeného spustenia pre nasadenia služby Azure Virtual Desktop

  • Organizácie, ktoré používajú vlastné obrázky (zlaté obrázky) pre nasadenia virtuálnej pracovnej plochy Azure

Obsah tohto článku:

Úvod

Zabezpečené spustenie je funkcia zabezpečenia firmvéru UEFI, ktorá pomáha zabezpečiť, aby sa počas sekvencie spúšťania zariadenia spustil iba dôveryhodný, digitálne podpísaný softvér. Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft vydaných v roku 2011 vyprší v júni 2026. Bez aktualizovaných certifikátov z roku 2023 už zariadenia nebudú dostávať novú ochranu Zabezpečeného zavedenia systému a Správcu spustenia ani zmiernenia novo zistených zraniteľností na úrovni spustenia.

Všetky virtuálne počítače s podporou zabezpečeného zavedenia systému, ktoré sú registrované v službe Azure Virtual Desktop, a vlastné obrazy použité na ich zriadenie musia byť pred uplynutím platnosti aktualizované na certifikáty z roku 2023, aby zostali chránené. Pozrite si, kedy uplynie platnosť certifikátov zabezpečeného zavedenia systému v zariadeniach s Windowsom.

Platí toto aj pre moje prostredie virtuálnej pracovnej plochy Azure?

Scenár Je aktívne Zabezpečené spustenie? Vyžaduje sa akcia
Hostitelia relácie
Dôveryhodný spúšťací VM so zapnutým zabezpečeným spustením Áno Aktualizácia certifikátov u hostiteľa relácie
Dôveryhodný spúšťací VM so zakázaným zabezpečeným spustením Nie Nevyžaduje sa žiadna akcia
Standard security type VM Nie Nevyžaduje sa žiadna akcia
VM 1. generácie Nepodporované Nevyžaduje sa žiadna akcia
Zlaté obrázky
Obrázok Azure Compute Gallery so zapnutým zabezpečeným spustením Áno Aktualizácia certifikátov v zdrojovom obrázku
Obrázok Azure Compute Gallery bez dôveryhodného spustenia Nie Použitie aktualizácií v hostiteľovi relácie po nasadení
Spravovaný obrázok (nepodporuje dôveryhodné spustenie) Nie Použitie aktualizácií v hostiteľovi relácie po nasadení

Úplné informácie nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.

Inventár a monitorovanie

Pred vykonaním akcie inventarizujte svoje prostredie a identifikujte zariadenia, ktoré vyžadujú aktualizácie. Monitorovanie je nevyhnutné na potvrdenie, že certifikáty sú použité pred termínom v júni 2026 – a to aj v prípade, že sa spoliehate na metódy automatického nasadenia.  Nižšie sú uvedené možnosti, pomocou ktorých môžete určiť, či je potrebné vykonať nejakú akciu.

1. možnosť: Opravy Microsoft Intune

V prípade hostiteľov relácie zaregistrovaných v službe Microsoft Intune môžete nasadiť skript detekcie pomocou náprav služby Intune (proaktívne nápravy) na automatické zhromažďovanie stavu certifikátu zabezpečeného spustenia v rámci vašej flotily. Skript sa spúšťa potichu na každom zariadení a hlási stav zabezpečeného zavedenia systému, priebeh aktualizácie certifikátu a podrobnosti o zariadení späť na portál Intune – v zariadeniach sa nevykonajú žiadne zmeny. Výsledky je možné zobraziť a exportovať do CSV priamo z Centra spravovania služby Intune na analýzu v rámci celej flotily.

Podrobné pokyny na nasadenie skriptu detekcie nájdete v téme Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav Microsoft Intune.

Možnosť č. 2: Správa o stave zabezpečeného spustenia pomocou automatickej opravy systému Windows

V prípade hostiteľov osobných trvalých relácií registrovaných so službou Windows Autopatch prejdite do Centra >spravovania služby IntuneZostavy> WindowsAutopatch>Aktualizácie> na zvýšenie kvality systému WindowsStav zabezpečeného spusteniana karte> Správy. Pozrite si správu o stave zabezpečeného zavedenia systému v službe Windows Autopatch.

Poznámka

Windows Autopatch podporuje pre virtuálnu pracovnú plochu Azure iba osobné trvalé virtuálne počítače. Nie sú podporovaní hostitelia s viacerými reláciami, združované netrvalé virtuálne počítače a vzdialené streamovanie aplikácií. Pozrite si informácie o službe Windows Autopatch v prípade zaťažení virtuálnej pracovnej plochy Azure.

3. možnosť: Kľúče databázy Registry na monitorovanie vozového parku

Použite svoje existujúce nástroje na správu zariadení a dotazujte sa na tieto hodnoty databázy Registry v rámci vášho vozového parku.

Cesta k databáze Registry Kláves Účel
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Stav Aktuálny stav nasadenia
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Označuje chyby (nemali by existovať)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Označuje ID udalosti (nemalo by existovať)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
AvailableUpdates (Dostupné aktualizácie) Bity čakajúcej aktualizácie

Úplné podrobnosti o kľúči databázy Registry nájdete v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT.

4. možnosť: Monitorovanie denníka udalostí

Pomocou existujúcich nástrojov na správu zariadení môžete zhromažďovať a monitorovať tieto ID udalostí z denníka systémových udalostí v rámci celej flotily.

Identifikačné číslo udalosti Umiestnenie Význam
1808 Systém Certifikáty boli úspešne použité
1801 Systém Aktualizujte podrobnosti o stave alebo chybe

Úplný zoznam podrobností o udalostiach nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX.

5. možnosť: Skript inventára prostredia PowerShell

Spustite vzorový skript Microsoft Secure Boot Inventory Data Collection a skontrolujte stav aktualizácie certifikátu zabezpečeného zavedenia systému. Skript zhromažďuje niekoľko údajových bodov vrátane stavu zabezpečeného spustenia, stavu aktualizácie UEFI CA 2023, verzie firmvéru a aktivity denníka udalostí.

Nasadenie

Dôležité

Bez ohľadu na to, ktorú možnosť nasadenia si vyberiete, odporúčame monitorovať vašu flotilu zariadení, aby ste sa uistili, že certifikáty sú úspešne použité pred termínom v júni 2026. Vlastné obrázky nájdete v časti Možnosti zlatého obrázka.

1. možnosť: Automatické Aktualizácie zo služby Windows Update (zariadenia s vysokou spoľahlivosťou)

Keď dostatočná telemetria potvrdí úspešné nasadenie na podobných hardvérových konfiguráciách, spoločnosť Microsoft automaticky aktualizuje zariadenia prostredníctvom mesačných aktualizácií systému Windows.

  • Stav: Predvolene zapnuté pre zariadenia s vysokou spoľahlivosťou
  • Ak nechcete vyjadriť explicitný nesúhlas, nevyžaduje sa žiadna akcia
databáza Registry HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Kláves HighConfidenceOptOut = 1 na vyjadrenie explicitného nesúhlasu
Skupinová politika Konfigurácia> počítačaŠablóny> na správuSúčasti> systému WindowsZabezpečené spustenie>Automatické nasadenie certifikátu cez Aktualizácie> Nastavené na možnosť Vypnuté na vyjadrenie explicitného nesúhlasu.

Poznámka

Odporúčanie: Aj pri zapnutých automatických aktualizáciách sledujte hostiteľov relácie a overte, či sa použijú certifikáty. Nie všetky zariadenia môžu spĺňať podmienky na automatické nasadenie s vysokou spoľahlivosťou.

Ďalšie informácie nájdete v téme Automatizované asistenty nasadenia.

2. možnosť: IT-Initiated nasadenie

Manuálne spustite aktualizácie certifikátov pre okamžité alebo riadené uvedenie

Metóda Doklady
Microsoft Intune Metóda Microsoft Intune
Skupinová politika Metóda objektov skupinovej politiky (GPO)
Kľúče databázy Registry Metóda pomocou kľúča databázy Registry
WinCS CLI Rozhrania WinCS API

Poznámka

  • V tom istom zariadení nekombinujte metódy nasadenia iniciované IT (napr. Intune a GPO). Kontrolujú rovnaké kľúče databázy Registry a môžu byť v konflikte.
  • Počkajte približne 48 hodín a jeden alebo viac reštartov, kým sa certifikáty použijú úplne.

Dôležité informácie o zlatom obrázku

V prostrediach Azure Virtual Desktop používajúcich obrazy Azure Compute Gallery so zapnutým zabezpečeným spustením použite aktualizáciu certifikátu Zabezpečeného zavedenia systému 2023 na zlatý obrázok ešte pred jeho zachytením. Použite na použitie aktualizácie niektorú z vyššie popísaných metód a potom pred generalizáciou overte, či sú certifikáty aktualizované:

Poznámka

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Obrazy bez povoleného dôveryhodného spustenia nemôžu prostredníctvom obrazu prijímať aktualizácie certifikátu zabezpečeného zavedenia systému. Patria sem spravované obrazy, ktoré nepodporujú dôveryhodné spustenie, a obrazy Azure Compute Gallery, kde nie je povolené dôveryhodné spustenie. V prípade zariadení zriadených z týchto obrázkov použite aktualizácie v hosťovskom operačnom systéme pomocou niektorého z vyššie uvedených postupov.

Známe problémy

Kľúč databázy Registry údržby neexistuje

Príznak HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist
Príčina Aktualizácie certifikátov neboli v zariadení inicializované
Riešenie Počkajte na automatické nasadenie prostredníctvom služby Windows Update alebo vykonajte manuálne spustenie pomocou jednej z vyššie uvedených metód nasadenia iniciovaných IT

Stav zobrazuje "Prebieha" na dlhší čas

Príznak UEFICA2023Status zostane po niekoľkých dňoch "Prebieha"
Príčina Na dokončenie procesu aktualizácie môže byť potrebné reštartovať zariadenie
Riešenie Reštartujte hostiteľa relácie a po 15 minútach znova skontrolujte stav. Ak problém pretrváva, pozrite si informácie o aktualizáciách zabezpečeného zavedenia systému DB a premennej DBX , kde nájdete pokyny na riešenie problémov

UEFICA2023Error kľúč databázy Registry existuje

Príznak UEFICA2023Error kľúč databázy Registry je prítomný
Príčina Počas nasadzovania certifikátu sa vyskytla chyba
Riešenie Podrobnosti nájdete v denníku systémových udalostí. Pokyny na riešenie problémov nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX

Zdroje informácií