Poznámka
- Pôvodný dátum publikovania: Februára 19, 2026
- ID KB: 5080914
Poznámka
Tento článok obsahuje pokyny pre:
Správcovia Windows 365 spravujú cloudové počítače.
Organizácie používajúce cloudové počítače s podporou zabezpečeného spustenia pre nasadenia Windows 365.
Organizácie používajúce vlastné obrázky na nasadenie Windows 365.
Obsah tohto článku:
Úvod
Zabezpečené spustenie je funkcia zabezpečenia firmvéru UEFI, ktorá pomáha zaistiť, aby sa počas sekvencie spúšťania zariadenia spustil iba dôveryhodný, digitálne podpísaný softvér. Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft vydaných v roku 2011 vyprší v júni 2026. Bez aktualizovaných certifikátov z roku 2023 už zariadenia nebudú dostávať novú ochranu Zabezpečeného zavedenia systému a Správcu spustenia ani zmiernenia novo zistených zraniteľností na úrovni spustenia.
Všetky cloudové počítače s podporou zabezpečeného zavedenia systému, ktoré sú zriadené v službe Windows 365, a vlastné obrazy použité na ich zriadenie musia byť pred uplynutím platnosti aktualizované na certifikáty 2023, aby zostali chránené. Pozrite si tému Uplynutie platnosti certifikátov zabezpečeného zavedenia systému v zariadeniach s Windowsom.
Platí toto pre moje prostredie Windows 365?
| Scenár | Je aktívne Zabezpečené spustenie? | Vyžaduje sa akcia |
|---|---|---|
| Cloudové počítače | ||
| Cloudový počítač so zapnutým zabezpečeným spustením | Áno | Aktualizácia certifikátov v cloudovom počítači |
| Cloudový počítač s vypnutým zabezpečeným spustením | Nie | Nevyžaduje sa žiadna akcia |
| Obrázky | ||
| Obrázok Azure Compute Gallery so zapnutým zabezpečeným spustením | Áno | Aktualizácia certifikátov v zdrojovom obrázku pred generalizáciou |
| Obrázok Azure Compute Gallery bez dôveryhodného spustenia | Nie | Použitie aktualizácií v cloudovom počítači po zriadení |
| Spravovaný obrázok (nepodporuje dôveryhodné spustenie) | Nie | Použitie aktualizácií v cloudovom počítači po zriadení |
Úplné informácie nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.
Inventár a monitorovanie
Pred vykonaním akcie inventarizujte svoje prostredie a identifikujte zariadenia, ktoré vyžadujú aktualizácie. Monitorovanie je nevyhnutné na potvrdenie, že certifikáty sú použité pred termínom v júni 2026 – a to aj v prípade, že sa spoliehate na metódy automatického nasadenia. Nižšie sú uvedené možnosti, pomocou ktorých môžete určiť, či je potrebné vykonať nejakú akciu.
1. možnosť: Opravy Microsoft Intune
V prípade cloudových počítačov zaregistrovaných v službe Microsoft Intune môžete nasadiť skript detekcie pomocou náprav služby Intune (proaktívne nápravy) na automatické zhromažďovanie stavu certifikátu zabezpečeného spustenia v rámci vašej flotily. Skript sa spúšťa potichu na každom zariadení a hlási stav zabezpečeného zavedenia systému, priebeh aktualizácie certifikátu a podrobnosti o zariadení späť na portál Intune – v zariadeniach sa nevykonajú žiadne zmeny. Výsledky je možné zobraziť a exportovať do CSV priamo z Centra spravovania služby Intune na analýzu v rámci celej flotily.
Podrobné pokyny na nasadenie skriptu detekcie nájdete v téme Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav Microsoft Intune.
Možnosť č. 2: Správa o stave zabezpečeného spustenia pomocou automatickej opravy systému Windows
V prípade cloudových počítačov zaregistrovaných so službou Windows Autopatch prejdite do Centra >spravovania služby IntuneZostavy>Windows Autopatch> Aktualizácie >na zvýšenie kvality systému WindowsStav zabezpečeného spusteniana karte> Zostavy. Pozrite si správu o stave zabezpečeného zavedenia systému v službe Windows Autopatch.
Poznámka: Ak chcete používať Windows Autopatch s Windows 365, cloudové počítače musia byť registrované v službe Windows Autopatch. Pozrite si tému Windows Autopatch o zaťaženiach vo Windows 365 Enterprise.
3. možnosť: Kľúče databázy Registry na monitorovanie vozového parku
Použite svoje existujúce nástroje na správu zariadení a dotazujte sa na tieto hodnoty databázy Registry v rámci vášho vozového parku.
| Cesta k databáze Registry | Kláves | Účel |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Stav | Aktuálny stav nasadenia |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Označuje chyby (nemali by existovať) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Označuje ID udalosti (nemalo by existovať) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
AvailableUpdates (Dostupné aktualizácie) | Bity čakajúcej aktualizácie |
Úplné podrobnosti o kľúči databázy Registry nájdete v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie.
4. možnosť: Monitorovanie denníka udalostí
Pomocou existujúcich nástrojov na správu zariadení môžete zhromažďovať a monitorovať tieto ID udalostí z denníka systémových udalostí v rámci celej flotily.
| Identifikačné číslo udalosti | Umiestnenie | Význam |
|---|---|---|
| 1808 | Systém | Certifikáty boli úspešne použité |
| 1801 | Systém | Aktualizujte podrobnosti o stave alebo chybe |
Úplný zoznam podrobností o udalostiach nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX.
5. možnosť: Skript inventára prostredia PowerShell
Spustite vzorový skript Microsoft Secure Boot Inventory Data Collection a skontrolujte stav aktualizácie certifikátu zabezpečeného zavedenia systému. Skript zhromažďuje niekoľko údajových bodov vrátane stavu zabezpečeného spustenia, stavu aktualizácie UEFI CA 2023, verzie firmvéru a aktivity denníka udalostí.
Nasadenie
Dôležité
Bez ohľadu na to, ktorú možnosť nasadenia si vyberiete, odporúčame monitorovať vašu flotilu zariadení, aby ste sa uistili, že certifikáty sú úspešne použité pred termínom v júni 2026. Informácie o vlastných obrázkoch nájdete v časti Poznámky k vlastným obrázkom.
1. možnosť: Automatické Aktualizácie zo služby Windows Update (zariadenia s vysokou spoľahlivosťou)
Keď dostatočná telemetria potvrdí úspešné nasadenie na podobných hardvérových konfiguráciách, spoločnosť Microsoft automaticky aktualizuje zariadenia prostredníctvom mesačných aktualizácií systému Windows.
- Stav: Predvolene zapnuté pre zariadenia s vysokou spoľahlivosťou
- Ak nechcete vyjadriť explicitný nesúhlas, nevyžaduje sa žiadna akcia
| databáza Registry | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Kláves | HighConfidenceOptOut = 1 na vyjadrenie explicitného nesúhlasu |
| Skupinová politika | Konfigurácia> počítačaŠablóny> na správuSúčasti> systému WindowsZabezpečené spustenie>Automatické nasadenie certifikátu cez Aktualizácie> Nastavené na možnosť Vypnuté na vyjadrenie explicitného nesúhlasu |
Poznámka
Odporúčanie: Aj keď sú automatické aktualizácie zapnuté, monitorujte svoje cloudové počítače a overte, či sa používajú certifikáty. Nie všetky zariadenia môžu spĺňať podmienky na automatické nasadenie s vysokou spoľahlivosťou.
Ďalšie informácie nájdete v téme Automatizované asistenty nasadenia.
2. možnosť: IT-Initiated nasadenie
Manuálne spustite aktualizácie certifikátov pre okamžité alebo riadené uvedenie
| Metóda | Doklady |
|---|---|
| Microsoft Intune | Metóda Microsoft Intune |
| Skupinová politika | Metóda GPO |
| Kľúče databázy Registry | Metóda pomocou kľúča databázy Registry |
| WinCS CLI | Rozhrania WinCS API |
Poznámka
- V tom istom zariadení nekombinujte metódy nasadenia iniciované IT (napr. Intune a GPO). Kontrolujú rovnaké kľúče databázy Registry a môžu byť v konflikte.
- Počkajte približne 48 hodín a jeden alebo viac reštartov, kým sa certifikáty použijú úplne.
Poznámky k vlastným obrázkom
Vlastné obrázky sú plne spravované vašou organizáciou. Nesiete zodpovednosť za použitie aktualizácií certifikátu zabezpečeného zavedenia systému na vlastný obrázok a jeho opätovné nahratie pred jeho použitím na zriadenie.
Použitie aktualizácií certifikátu zabezpečeného spustenia na zdrojový obraz je podporované len v prípade obrázkov Azure Compute Gallery (Preview), ktoré podporujú funkcie Dôveryhodné spustenie a Zabezpečené spustenie. Spravované obrazy nepodporujú zabezpečené spustenie, takže aktualizácie certifikátov nie je možné použiť na úrovni obrazu. V prípade cloudových počítačov zriadených zo spravovaných obrázkov použite aktualizácie priamo v cloudovom počítači pomocou jednej z vyššie uvedených metód nasadenia.
Pred generalizáciou nového vlastného obrázka overte, či sú certifikáty aktualizované:
Poznámka
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Známe problémy
Kľúč databázy Registry údržby neexistuje
| Príznak | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje |
|---|---|
| Príčina | Aktualizácie certifikátov neboli v zariadení inicializované |
| Riešenie | Počkajte na automatické nasadenie prostredníctvom služby Windows Update alebo vykonajte manuálne spustenie pomocou jednej z vyššie uvedených metód nasadenia iniciovaných IT |
Stav zobrazuje "Prebieha" na dlhší čas
| Príznak | UEFICA2023Status zostane po niekoľkých dňoch "Prebieha" |
|---|---|
| Príčina | Na dokončenie procesu aktualizácie môže byť potrebné reštartovať zariadenie |
| Riešenie | Reštartujte cloudový počítač a po 15 minútach znova skontrolujte jeho stav. Ak problém pretrváva, pozrite si informácie o aktualizáciách zabezpečeného zavedenia systému DB a premennej DBX , kde nájdete pokyny na riešenie problémov |
UEFICA2023Error kľúč databázy Registry existuje
| Príznak | UEFICA2023Error kľúč databázy Registry je prítomný |
|---|---|
| Príčina | Počas nasadzovania certifikátu sa vyskytla chyba |
| Riešenie | Podrobnosti nájdete v denníku systémových udalostí. Pokyny na riešenie problémov nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX |