Poznámka
- Pôvodný dátum publikovania: Februára 19, 2026
- ID KB: 5080931
Poznámka
Tento článok obsahuje pokyny pre:
Správcovia služby Azure Virtual Desktop spravujú aktualizácie hostiteľa relácie
Organizácie, ktoré používajú virtuálne počítače s podporou zabezpečeného spustenia pre nasadenia služby Azure Virtual Desktop
Organizácie, ktoré používajú vlastné obrázky (zlaté obrázky) pre nasadenia virtuálnej pracovnej plochy Azure
Obsah tohto článku:
Úvod
Zabezpečené spustenie je funkcia zabezpečenia firmvéru UEFI, ktorá pomáha zabezpečiť, aby sa počas sekvencie spúšťania zariadenia spustil iba dôveryhodný, digitálne podpísaný softvér. Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft vydaných v roku 2011 vyprší v júni 2026. Bez aktualizovaných certifikátov z roku 2023 už zariadenia nebudú dostávať novú ochranu Zabezpečeného zavedenia systému a Správcu spustenia ani zmiernenia novo zistených zraniteľností na úrovni spustenia.
Všetky virtuálne počítače s podporou zabezpečeného zavedenia systému, ktoré sú registrované v službe Azure Virtual Desktop, a vlastné obrazy použité na ich zriadenie musia byť pred uplynutím platnosti aktualizované na certifikáty z roku 2023, aby zostali chránené. Pozrite si, kedy uplynie platnosť certifikátov zabezpečeného zavedenia systému v zariadeniach s Windowsom.
Platí toto aj pre moje prostredie virtuálnej pracovnej plochy Azure?
| Scenár | Je aktívne Zabezpečené spustenie? | Vyžaduje sa akcia |
|---|---|---|
| Hostitelia relácie | ||
| Dôveryhodný spúšťací VM so zapnutým zabezpečeným spustením | Áno | Aktualizácia certifikátov u hostiteľa relácie |
| Dôveryhodný spúšťací VM so zakázaným zabezpečeným spustením | Nie | Nevyžaduje sa žiadna akcia |
| Standard security type VM | Nie | Nevyžaduje sa žiadna akcia |
| VM 1. generácie | Nepodporované | Nevyžaduje sa žiadna akcia |
| Zlaté obrázky | ||
| Obrázok Azure Compute Gallery so zapnutým zabezpečeným spustením | Áno | Aktualizácia certifikátov v zdrojovom obrázku |
| Obrázok Azure Compute Gallery bez dôveryhodného spustenia | Nie | Použitie aktualizácií v hostiteľovi relácie po nasadení |
| Spravovaný obrázok (nepodporuje dôveryhodné spustenie) | Nie | Použitie aktualizácií v hostiteľovi relácie po nasadení |
Úplné informácie nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.
Inventár a monitorovanie
Pred vykonaním akcie inventarizujte svoje prostredie a identifikujte zariadenia, ktoré vyžadujú aktualizácie. Monitorovanie je nevyhnutné na potvrdenie, že certifikáty sú použité pred termínom v júni 2026 – a to aj v prípade, že sa spoliehate na metódy automatického nasadenia. Nižšie sú uvedené možnosti, pomocou ktorých môžete určiť, či je potrebné vykonať nejakú akciu.
1. možnosť: Opravy Microsoft Intune
V prípade hostiteľov relácie zaregistrovaných v službe Microsoft Intune môžete nasadiť skript detekcie pomocou náprav služby Intune (proaktívne nápravy) na automatické zhromažďovanie stavu certifikátu zabezpečeného spustenia v rámci vašej flotily. Skript sa spúšťa potichu na každom zariadení a hlási stav zabezpečeného zavedenia systému, priebeh aktualizácie certifikátu a podrobnosti o zariadení späť na portál Intune – v zariadeniach sa nevykonajú žiadne zmeny. Výsledky je možné zobraziť a exportovať do CSV priamo z Centra spravovania služby Intune na analýzu v rámci celej flotily.
Podrobné pokyny na nasadenie skriptu detekcie nájdete v téme Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav Microsoft Intune.
Možnosť č. 2: Správa o stave zabezpečeného spustenia pomocou automatickej opravy systému Windows
V prípade hostiteľov osobných trvalých relácií registrovaných so službou Windows Autopatch prejdite do Centra >spravovania služby IntuneZostavy> WindowsAutopatch>Aktualizácie> na zvýšenie kvality systému WindowsStav zabezpečeného spusteniana karte> Správy. Pozrite si správu o stave zabezpečeného zavedenia systému v službe Windows Autopatch.
Poznámka
Windows Autopatch podporuje pre virtuálnu pracovnú plochu Azure iba osobné trvalé virtuálne počítače. Nie sú podporovaní hostitelia s viacerými reláciami, združované netrvalé virtuálne počítače a vzdialené streamovanie aplikácií. Pozrite si informácie o službe Windows Autopatch v prípade zaťažení virtuálnej pracovnej plochy Azure.
3. možnosť: Kľúče databázy Registry na monitorovanie vozového parku
Použite svoje existujúce nástroje na správu zariadení a dotazujte sa na tieto hodnoty databázy Registry v rámci vášho vozového parku.
| Cesta k databáze Registry | Kláves | Účel |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Stav | Aktuálny stav nasadenia |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Označuje chyby (nemali by existovať) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Označuje ID udalosti (nemalo by existovať) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
AvailableUpdates (Dostupné aktualizácie) | Bity čakajúcej aktualizácie |
Úplné podrobnosti o kľúči databázy Registry nájdete v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT.
4. možnosť: Monitorovanie denníka udalostí
Pomocou existujúcich nástrojov na správu zariadení môžete zhromažďovať a monitorovať tieto ID udalostí z denníka systémových udalostí v rámci celej flotily.
| Identifikačné číslo udalosti | Umiestnenie | Význam |
|---|---|---|
| 1808 | Systém | Certifikáty boli úspešne použité |
| 1801 | Systém | Aktualizujte podrobnosti o stave alebo chybe |
Úplný zoznam podrobností o udalostiach nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX.
5. možnosť: Skript inventára prostredia PowerShell
Spustite vzorový skript Microsoft Secure Boot Inventory Data Collection a skontrolujte stav aktualizácie certifikátu zabezpečeného zavedenia systému. Skript zhromažďuje niekoľko údajových bodov vrátane stavu zabezpečeného spustenia, stavu aktualizácie UEFI CA 2023, verzie firmvéru a aktivity denníka udalostí.
Nasadenie
Dôležité
Bez ohľadu na to, ktorú možnosť nasadenia si vyberiete, odporúčame monitorovať vašu flotilu zariadení, aby ste sa uistili, že certifikáty sú úspešne použité pred termínom v júni 2026. Vlastné obrázky nájdete v časti Možnosti zlatého obrázka.
1. možnosť: Automatické Aktualizácie zo služby Windows Update (zariadenia s vysokou spoľahlivosťou)
Keď dostatočná telemetria potvrdí úspešné nasadenie na podobných hardvérových konfiguráciách, spoločnosť Microsoft automaticky aktualizuje zariadenia prostredníctvom mesačných aktualizácií systému Windows.
- Stav: Predvolene zapnuté pre zariadenia s vysokou spoľahlivosťou
- Ak nechcete vyjadriť explicitný nesúhlas, nevyžaduje sa žiadna akcia
| databáza Registry | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Kláves | HighConfidenceOptOut = 1 na vyjadrenie explicitného nesúhlasu |
| Skupinová politika | Konfigurácia> počítačaŠablóny> na správuSúčasti> systému WindowsZabezpečené spustenie>Automatické nasadenie certifikátu cez Aktualizácie> Nastavené na možnosť Vypnuté na vyjadrenie explicitného nesúhlasu. |
Poznámka
Odporúčanie: Aj pri zapnutých automatických aktualizáciách sledujte hostiteľov relácie a overte, či sa použijú certifikáty. Nie všetky zariadenia môžu spĺňať podmienky na automatické nasadenie s vysokou spoľahlivosťou.
Ďalšie informácie nájdete v téme Automatizované asistenty nasadenia.
2. možnosť: IT-Initiated nasadenie
Manuálne spustite aktualizácie certifikátov pre okamžité alebo riadené uvedenie
| Metóda | Doklady |
|---|---|
| Microsoft Intune | Metóda Microsoft Intune |
| Skupinová politika | Metóda objektov skupinovej politiky (GPO) |
| Kľúče databázy Registry | Metóda pomocou kľúča databázy Registry |
| WinCS CLI | Rozhrania WinCS API |
Poznámka
- V tom istom zariadení nekombinujte metódy nasadenia iniciované IT (napr. Intune a GPO). Kontrolujú rovnaké kľúče databázy Registry a môžu byť v konflikte.
- Počkajte približne 48 hodín a jeden alebo viac reštartov, kým sa certifikáty použijú úplne.
Dôležité informácie o zlatom obrázku
V prostrediach Azure Virtual Desktop používajúcich obrazy Azure Compute Gallery so zapnutým zabezpečeným spustením použite aktualizáciu certifikátu Zabezpečeného zavedenia systému 2023 na zlatý obrázok ešte pred jeho zachytením. Použite na použitie aktualizácie niektorú z vyššie popísaných metód a potom pred generalizáciou overte, či sú certifikáty aktualizované:
Poznámka
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Obrazy bez povoleného dôveryhodného spustenia nemôžu prostredníctvom obrazu prijímať aktualizácie certifikátu zabezpečeného zavedenia systému. Patria sem spravované obrazy, ktoré nepodporujú dôveryhodné spustenie, a obrazy Azure Compute Gallery, kde nie je povolené dôveryhodné spustenie. V prípade zariadení zriadených z týchto obrázkov použite aktualizácie v hosťovskom operačnom systéme pomocou niektorého z vyššie uvedených postupov.
Známe problémy
Kľúč databázy Registry údržby neexistuje
| Príznak | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist |
|---|---|
| Príčina | Aktualizácie certifikátov neboli v zariadení inicializované |
| Riešenie | Počkajte na automatické nasadenie prostredníctvom služby Windows Update alebo vykonajte manuálne spustenie pomocou jednej z vyššie uvedených metód nasadenia iniciovaných IT |
Stav zobrazuje "Prebieha" na dlhší čas
| Príznak | UEFICA2023Status zostane po niekoľkých dňoch "Prebieha" |
|---|---|
| Príčina | Na dokončenie procesu aktualizácie môže byť potrebné reštartovať zariadenie |
| Riešenie | Reštartujte hostiteľa relácie a po 15 minútach znova skontrolujte stav. Ak problém pretrváva, pozrite si informácie o aktualizáciách zabezpečeného zavedenia systému DB a premennej DBX , kde nájdete pokyny na riešenie problémov |
UEFICA2023Error kľúč databázy Registry existuje
| Príznak | UEFICA2023Error kľúč databázy Registry je prítomný |
|---|---|
| Príčina | Počas nasadzovania certifikátu sa vyskytla chyba |
| Riešenie | Podrobnosti nájdete v denníku systémových udalostí. Pokyny na riešenie problémov nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX |