Opomba
- Prvotni datum objave: 19 februarja, 2026
- ID zbirke znanja: 5080914
Opomba
Ta članek vsebuje navodila za:
Skrbniki sistema Windows 365, ki upravljajo računalnike v oblaku.
Organizacije, ki uporabljajo računalnike v oblaku z omogočenim varnim zagonom za uvedbe sistema Windows 365.
Organizacije, ki uporabljajo slike po meri za uvedbe sistema Windows 365.
V tem članku:
Uvod
Varni zagon je varnostna funkcija vdelane programske opreme UEFI, ki zagotavlja, da se med zagonskim zaporedjem naprave izvaja samo zaupanja vredna, digitalno podpisana programska oprema. Potrdila za Microsoftov varni zagon, izdana leta 2011, potečejo junija 2026. Brez posodobljenih potrdil za leto 2023 naprave ne bodo več prejemale novih zaščite ali ublažitev za varni zagon in upravitelja zagona za novo odkrite ranljivosti na ravni zagona.
Vse računalnike v oblaku z omogočenim varnim zagonom, ki so omogočeni v storitvi Windows 365, in slike po meri, ki so uporabljene za njihovo omogočanje, je treba pred potekom posodobiti na potrdila 2023, da ostanejo zaščiteni. Glejte Ko potrdila varnega zagona potečejo v napravah s sistemom Windows.
Ali to velja za moje okolje Windows 365?
| Primer | Varen zagon aktiven? | Potrebno je ukrepanje |
|---|---|---|
| Računalniki v oblaku | ||
| Računalnik v oblaku z omogočenim varnim zagonom | Da | Posodabljanje potrdil v računalniku v oblaku |
| Računalnik v oblaku z onemogočenim varnim zagonom | Ne | Ukrepanje ni potrebno |
| Slike | ||
| Slika Azure Compute Gallery z omogočenim varnim zagonom | Da | Posodabljanje potrdil na izvorni sliki pred posploševanjem |
| Slika računalniške galerije Azure brez zaupanja vrednega zagona | Ne | Uporaba posodobitev v računalniku v oblaku po omogočanju uporabe |
| Upravljana slika (ne podpira zaupanja vrednega zagona) | Ne | Uporaba posodobitev v računalniku v oblaku po omogočanju uporabe |
Če želite vse osnovne informacije, glejte Posodobitve potrdil za varen zagon: Navodila za strokovnjake in organizacije za IT.
Popis in spremljanje
Preden ukrepate, popisajte svoje okolje, da ugotovite naprave, ki potrebujejo posodobitve. Spremljanje je bistvenega pomena za potrditev, da so potrdila uporabljena pred rokom junija 2026 – tudi če se zanašate na metode samodejnega uvajanja. Spodaj so navedene možnosti, s katerimi lahko ugotovite, ali je treba ukrepati.
1. možnost: Popravki storitve Microsoft Intune
Za računalnike v oblaku, ki so včlanjeni v Microsoft Intune, lahko uvedete skript za zaznavanje s sredstvi storitve Intune (proaktivna popravljanja), da samodejno zberete stanje potrdila varnega zagona v celotni skupini. Skript se tiho zažene v vsaki napravi in poroča o stanju varnega zagona, napredku posodobitve potrdila in podrobnostih o napravi nazaj na portal Intune – v napravah se ne izvedejo nobene spremembe. Rezultate si lahko ogledate in izvozite v datoteko CSV neposredno iz skrbniškega središča za storitev Intune za analizo celotnega voznega parka.
Če želite navodila po korakih za uvajanje skripta za zaznavanje, glejte Spremljanje stanja potrdila za varen zagon s popravki storitve Microsoft Intune.
2. možnost: Poročilo o stanju varnega zagona sistema Windows
Za računalnike v oblaku, registrirane s samodejnim popravkom sistema Windows, obiščite Skrbniško središče> za IntunePoročila Samodejno>popravke> sistema WindowsPosodobitve> kakovosti sistema WindowsZavihek>Poročila Stanje varnega zagona. Glejte Poročilo o stanju varnega zagona v samodejnem popravku sistema Windows.
Opomba: Če želite uporabljati samodejni popravek sistema Windows s sistemom Windows 365, morajo biti računalniki v oblaku registrirani v storitvi samodejnega popravka sistema Windows. Glejte Samodejni popravek sistema Windows v delovnih obremenitvah sistema Windows 365 Enterprise.
3. možnost: registrski ključi za spremljanje voznega parka
Uporabite obstoječa orodja za upravljanje naprav za poizvedovanje po teh registrskih vrednostih v celotnem voznem parku.
| Registrska pot | Tipka | Namen |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servisiranje |
UEFICA2023Status | Trenutno stanje uvedbe |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servisiranje |
UEFICA2023Napaka | Označuje napake (ne sme obstajati) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servisiranje |
UEFICA2023NapakaDogodek | Označuje ID dogodka (ne bi smel obstajati) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Razpoložljive posodobitve | Čakajoči posodobitveni biti |
Če želite vse podrobnosti o registrskem ključu, glejte Posodobitve registrskega ključa za varen zagon.
4. možnost: Spremljanje dnevnika dogodkov
Uporabite obstoječa orodja za upravljanje naprav za zbiranje in spremljanje teh ID-jev dogodkov iz dnevnika sistemskih dogodkov v skupini vozil.
| ID dogodka | Lokacija | Pomen |
|---|---|---|
| 1808 | Sistem | Uspešno uporabljena potrdila |
| 1801 | Sistem | Posodobitev stanja ali podrobnosti o napaki |
Če si želite ogledati celoten seznam podrobnosti o dogodkih, glejte Secure Boot DB in dogodki posodobitve spremenljivk DBX.
5. možnost: skript inventarja PowerShell
Zaženite Microsoftov vzorčni skript za zbiranje podatkov inventarja varnega zagona , da preverite stanje posodobitve potrdila varnega zagona. Skript zbira več podatkovnih točk, vključno s stanjem varnega zagona, stanjem posodobitve UEFI CA 2023, različico vdelane programske opreme in dejavnostjo dnevnika dogodkov.
Uvedba
Pomembno
Ne glede na to, katero možnost uvedbe izberete, priporočamo, da spremljate skupino naprav, da se prepričate, ali so potrdila uspešno uporabljena pred rokom junija 2026. Za slike po meri glejte Upoštevanje slik po meri.
1. možnost: Samodejne Posodobitve iz storitve Windows Update (naprave z visoko stopnjo zaupanja)
Microsoft samodejno posodablja naprave z mesečnimi posodobitvami sistema Windows, ko zadostna telemetrija potrdi uspešno uvedbo v podobnih konfiguracijah strojne opreme.
- Stanje: privzeto omogočeno za naprave z visoko stopnjo zaupanja
- Dejanje ni potrebno, razen če se želite odjaviti
| Register | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tipka | HighConfidenceOptOut = 1 za zavrnitev |
| Pravilnik skupine | Konfiguracija> računalnikaSkrbniške predloge>Komponente >sistema WindowsVarni zagon>Samodejna uvedba potrdila prek Posodobitve> Nastavite na Onemogočeno, da se odjavite |
Opomba
Priporočilo: Tudi če so omogočene samodejne posodobitve, spremljajte računalnike v oblaku in preverite, ali so bila uporabljena potrdila. Vse naprave morda niso upravičene do samodejnega uvajanja z visoko stopnjo zaupanja.
Če želite več informacij, glejte Pomoč pri samodejnem uvajanju.
2. možnost: IT-Initiated uvedba
Ročno sprožite posodobitve potrdil za takojšnjo ali nadzorovano uvedbo.
| Način | Dokumentacija |
|---|---|
| Microsoft Intune | Metoda Microsoft Intune |
| Pravilnik skupine | Metoda GPO |
| Registrski ključi | Metoda registrskega ključa |
| WinCS CLI | API-ji WinCS |
Opomba
- Ne mešajte načinov uvajanja, ki jih je sprožila IT-tehnologija (npr. Intune in GPO) v isti napravi – nadzorujejo iste registrske ključe in so lahko v sporu.
- Počakajte približno 48 ur in en ali več vnovičnih zagonov, da se potrdila v celoti uporabijo.
Upoštevanje slik po meri
Slike po meri v celoti upravlja vaša organizacija. Odgovorni ste za uporabo posodobitev potrdila varnega zagona za posnetek po meri in njegovo vnovično nalaganje, preden ga uporabite za omogočanje uporabe.
Uporaba posodobitev potrdil za varen zagon za izvorni posnetek je podprta le s slikami Azure Compute Gallery (predogled), ki podpirajo zaupanja vreden zagon in varen zagon. Upravljani posnetki ne podpirajo varnega zagona, zato posodobitev potrdil ni mogoče uporabiti na ravni posnetka. Za računalnike v oblaku, ki so omogočeni iz upravljanih posnetkov, uporabite posodobitve neposredno v računalniku v oblaku z enim od zgornjih načinov uvajanja.
Preden posplošite novo sliko po meri, preverite, ali so potrdila posodobljena:
Opomba
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Znane težave
Servisni registrski ključ ne obstaja
| Simptom | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing pot ne obstaja |
|---|---|
| Vzrok | Posodobitve potrdil v napravi niso bile začete |
| Rešitev | Počakajte na samodejno uvajanje prek storitve Windows Update ali ročno zaženite z enim od zgornjih načinov uvajanja, ki jih je sprožil IT. |
Stanje prikazuje »V teku« za daljše obdobje
| Simptom | UEFICA2023Status po več dneh ostane »V teku« |
|---|---|
| Vzrok | Naprava bo morda potrebovala vnovični zagon, da dokonča postopek posodabljanja |
| Rešitev | Znova zaženite računalnik v oblaku in po 15 minutah znova preverite stanje. Če težave ne morete odpraviti, glejte Secure Boot DB in dogodki posodobitve spremenljivke DBX za navodila za odpravljanje težav |
UEFICA2023Registrski ključ napake obstaja
| Simptom | UEFICA2023Registrski ključ napake je prisoten |
|---|---|
| Vzrok | Med uvajanjem potrdila je prišlo do napake |
| Rešitev | Za podrobnosti preverite dnevnik sistemskih dogodkov. Navodila za odpravljanje težav glejte Secure Boot DB in dogodki posodobitve spremenljivke DBX |