Aktualizácie certifikátu zabezpečeného spustenia pre Windows 365

Poznámka

  • Pôvodný dátum publikovania: Februára 19, 2026
  • ID KB: 5080914

Poznámka

Tento článok obsahuje pokyny pre:

  • Správcovia Windows 365 spravujú cloudové počítače.

  • Organizácie používajúce cloudové počítače s podporou zabezpečeného spustenia pre nasadenia Windows 365.

  • Organizácie používajúce vlastné obrázky na nasadenie Windows 365.

Obsah tohto článku:

Úvod

Zabezpečené spustenie je funkcia zabezpečenia firmvéru UEFI, ktorá pomáha zaistiť, aby sa počas sekvencie spúšťania zariadenia spustil iba dôveryhodný, digitálne podpísaný softvér. Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft vydaných v roku 2011 vyprší v júni 2026. Bez aktualizovaných certifikátov z roku 2023 už zariadenia nebudú dostávať novú ochranu Zabezpečeného zavedenia systému a Správcu spustenia ani zmiernenia novo zistených zraniteľností na úrovni spustenia.

Všetky cloudové počítače s podporou zabezpečeného zavedenia systému, ktoré sú zriadené v službe Windows 365, a vlastné obrazy použité na ich zriadenie musia byť pred uplynutím platnosti aktualizované na certifikáty 2023, aby zostali chránené. Pozrite si tému Uplynutie platnosti certifikátov zabezpečeného zavedenia systému v zariadeniach s Windowsom.

Platí toto pre moje prostredie Windows 365?

Scenár Je aktívne Zabezpečené spustenie? Vyžaduje sa akcia
Cloudové počítače
Cloudový počítač so zapnutým zabezpečeným spustením Áno Aktualizácia certifikátov v cloudovom počítači
Cloudový počítač s vypnutým zabezpečeným spustením Nie Nevyžaduje sa žiadna akcia
Obrázky
Obrázok Azure Compute Gallery so zapnutým zabezpečeným spustením Áno Aktualizácia certifikátov v zdrojovom obrázku pred generalizáciou
Obrázok Azure Compute Gallery bez dôveryhodného spustenia Nie Použitie aktualizácií v cloudovom počítači po zriadení
Spravovaný obrázok (nepodporuje dôveryhodné spustenie) Nie Použitie aktualizácií v cloudovom počítači po zriadení

Úplné informácie nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.

Inventár a monitorovanie

Pred vykonaním akcie inventarizujte svoje prostredie a identifikujte zariadenia, ktoré vyžadujú aktualizácie. Monitorovanie je nevyhnutné na potvrdenie, že certifikáty sú použité pred termínom v júni 2026 – a to aj v prípade, že sa spoliehate na metódy automatického nasadenia. Nižšie sú uvedené možnosti, pomocou ktorých môžete určiť, či je potrebné vykonať nejakú akciu.

1. možnosť: Opravy Microsoft Intune

V prípade cloudových počítačov zaregistrovaných v službe Microsoft Intune môžete nasadiť skript detekcie pomocou náprav služby Intune (proaktívne nápravy) na automatické zhromažďovanie stavu certifikátu zabezpečeného spustenia v rámci vašej flotily. Skript sa spúšťa potichu na každom zariadení a hlási stav zabezpečeného zavedenia systému, priebeh aktualizácie certifikátu a podrobnosti o zariadení späť na portál Intune – v zariadeniach sa nevykonajú žiadne zmeny. Výsledky je možné zobraziť a exportovať do CSV priamo z Centra spravovania služby Intune na analýzu v rámci celej flotily.

Podrobné pokyny na nasadenie skriptu detekcie nájdete v téme Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav Microsoft Intune.

Možnosť č. 2: Správa o stave zabezpečeného spustenia pomocou automatickej opravy systému Windows

V prípade cloudových počítačov zaregistrovaných so službou Windows Autopatch prejdite do Centra >spravovania služby IntuneZostavy>Windows Autopatch> Aktualizácie >na zvýšenie kvality systému WindowsStav zabezpečeného spusteniana karte> Zostavy. Pozrite si správu o stave zabezpečeného zavedenia systému v službe Windows Autopatch.

Poznámka: Ak chcete používať Windows Autopatch s Windows 365, cloudové počítače musia byť registrované v službe Windows Autopatch. Pozrite si tému Windows Autopatch o zaťaženiach vo Windows 365 Enterprise.

3. možnosť: Kľúče databázy Registry na monitorovanie vozového parku

Použite svoje existujúce nástroje na správu zariadení a dotazujte sa na tieto hodnoty databázy Registry v rámci vášho vozového parku.

Cesta k databáze Registry Kláves Účel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Stav Aktuálny stav nasadenia
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Označuje chyby (nemali by existovať)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Označuje ID udalosti (nemalo by existovať)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
AvailableUpdates (Dostupné aktualizácie) Bity čakajúcej aktualizácie

Úplné podrobnosti o kľúči databázy Registry nájdete v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie.

4. možnosť: Monitorovanie denníka udalostí

Pomocou existujúcich nástrojov na správu zariadení môžete zhromažďovať a monitorovať tieto ID udalostí z denníka systémových udalostí v rámci celej flotily.

Identifikačné číslo udalosti Umiestnenie Význam
1808 Systém Certifikáty boli úspešne použité
1801 Systém Aktualizujte podrobnosti o stave alebo chybe

Úplný zoznam podrobností o udalostiach nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX.

5. možnosť: Skript inventára prostredia PowerShell

Spustite vzorový skript Microsoft Secure Boot Inventory Data Collection a skontrolujte stav aktualizácie certifikátu zabezpečeného zavedenia systému. Skript zhromažďuje niekoľko údajových bodov vrátane stavu zabezpečeného spustenia, stavu aktualizácie UEFI CA 2023, verzie firmvéru a aktivity denníka udalostí.

Nasadenie

Dôležité

Bez ohľadu na to, ktorú možnosť nasadenia si vyberiete, odporúčame monitorovať vašu flotilu zariadení, aby ste sa uistili, že certifikáty sú úspešne použité pred termínom v júni 2026. Informácie o vlastných obrázkoch nájdete v časti Poznámky k vlastným obrázkom.

1. možnosť: Automatické Aktualizácie zo služby Windows Update (zariadenia s vysokou spoľahlivosťou)

Keď dostatočná telemetria potvrdí úspešné nasadenie na podobných hardvérových konfiguráciách, spoločnosť Microsoft automaticky aktualizuje zariadenia prostredníctvom mesačných aktualizácií systému Windows.

  • Stav: Predvolene zapnuté pre zariadenia s vysokou spoľahlivosťou
  • Ak nechcete vyjadriť explicitný nesúhlas, nevyžaduje sa žiadna akcia
databáza Registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Kláves HighConfidenceOptOut = 1 na vyjadrenie explicitného nesúhlasu
Skupinová politika Konfigurácia> počítačaŠablóny> na správuSúčasti> systému WindowsZabezpečené spustenie>Automatické nasadenie certifikátu cez Aktualizácie> Nastavené na možnosť Vypnuté na vyjadrenie explicitného nesúhlasu

Poznámka

Odporúčanie: Aj keď sú automatické aktualizácie zapnuté, monitorujte svoje cloudové počítače a overte, či sa používajú certifikáty. Nie všetky zariadenia môžu spĺňať podmienky na automatické nasadenie s vysokou spoľahlivosťou.

Ďalšie informácie nájdete v téme Automatizované asistenty nasadenia.

2. možnosť: IT-Initiated nasadenie

Manuálne spustite aktualizácie certifikátov pre okamžité alebo riadené uvedenie

Metóda Doklady
Microsoft Intune Metóda Microsoft Intune
Skupinová politika Metóda GPO
Kľúče databázy Registry Metóda pomocou kľúča databázy Registry
WinCS CLI Rozhrania WinCS API

Poznámka

  • V tom istom zariadení nekombinujte metódy nasadenia iniciované IT (napr. Intune a GPO). Kontrolujú rovnaké kľúče databázy Registry a môžu byť v konflikte.
  • Počkajte približne 48 hodín a jeden alebo viac reštartov, kým sa certifikáty použijú úplne.

Poznámky k vlastným obrázkom

Vlastné obrázky sú plne spravované vašou organizáciou. Nesiete zodpovednosť za použitie aktualizácií certifikátu zabezpečeného zavedenia systému na vlastný obrázok a jeho opätovné nahratie pred jeho použitím na zriadenie.

Použitie aktualizácií certifikátu zabezpečeného spustenia na zdrojový obraz je podporované len v prípade obrázkov Azure Compute Gallery (Preview), ktoré podporujú funkcie Dôveryhodné spustenie a Zabezpečené spustenie. Spravované obrazy nepodporujú zabezpečené spustenie, takže aktualizácie certifikátov nie je možné použiť na úrovni obrazu. V prípade cloudových počítačov zriadených zo spravovaných obrázkov použite aktualizácie priamo v cloudovom počítači pomocou jednej z vyššie uvedených metód nasadenia.

Pred generalizáciou nového vlastného obrázka overte, či sú certifikáty aktualizované:

Poznámka

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Známe problémy

Kľúč databázy Registry údržby neexistuje

Príznak HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje
Príčina Aktualizácie certifikátov neboli v zariadení inicializované
Riešenie Počkajte na automatické nasadenie prostredníctvom služby Windows Update alebo vykonajte manuálne spustenie pomocou jednej z vyššie uvedených metód nasadenia iniciovaných IT

Stav zobrazuje "Prebieha" na dlhší čas

Príznak UEFICA2023Status zostane po niekoľkých dňoch "Prebieha"
Príčina Na dokončenie procesu aktualizácie môže byť potrebné reštartovať zariadenie
Riešenie Reštartujte cloudový počítač a po 15 minútach znova skontrolujte jeho stav. Ak problém pretrváva, pozrite si informácie o aktualizáciách zabezpečeného zavedenia systému DB a premennej DBX , kde nájdete pokyny na riešenie problémov

UEFICA2023Error kľúč databázy Registry existuje

Príznak UEFICA2023Error kľúč databázy Registry je prítomný
Príčina Počas nasadzovania certifikátu sa vyskytla chyba
Riešenie Podrobnosti nájdete v denníku systémových udalostí. Pokyny na riešenie problémov nájdete v téme Secure Boot DB a udalosti aktualizácie premennej DBX

Zdroje informácií