Posodobitve potrdil za varni zagon za Windows 365

Opomba

  • Prvotni datum objave: 19 februarja, 2026
  • ID zbirke znanja: 5080914

Opomba

Ta članek vsebuje navodila za:

  • Skrbniki sistema Windows 365, ki upravljajo računalnike v oblaku.

  • Organizacije, ki uporabljajo računalnike v oblaku z omogočenim varnim zagonom za uvedbe sistema Windows 365.

  • Organizacije, ki uporabljajo slike po meri za uvedbe sistema Windows 365.

V tem članku:

Uvod

Varni zagon je varnostna funkcija vdelane programske opreme UEFI, ki zagotavlja, da se med zagonskim zaporedjem naprave izvaja samo zaupanja vredna, digitalno podpisana programska oprema. Potrdila za Microsoftov varni zagon, izdana leta 2011, potečejo junija 2026. Brez posodobljenih potrdil za leto 2023 naprave ne bodo več prejemale novih zaščite ali ublažitev za varni zagon in upravitelja zagona za novo odkrite ranljivosti na ravni zagona.

Vse računalnike v oblaku z omogočenim varnim zagonom, ki so omogočeni v storitvi Windows 365, in slike po meri, ki so uporabljene za njihovo omogočanje, je treba pred potekom posodobiti na potrdila 2023, da ostanejo zaščiteni. Glejte Ko potrdila varnega zagona potečejo v napravah s sistemom Windows.

Ali to velja za moje okolje Windows 365?

Primer Varen zagon aktiven? Potrebno je ukrepanje
Računalniki v oblaku
Računalnik v oblaku z omogočenim varnim zagonom Da Posodabljanje potrdil v računalniku v oblaku
Računalnik v oblaku z onemogočenim varnim zagonom Ne Ukrepanje ni potrebno
Slike
Slika Azure Compute Gallery z omogočenim varnim zagonom Da Posodabljanje potrdil na izvorni sliki pred posploševanjem
Slika računalniške galerije Azure brez zaupanja vrednega zagona Ne Uporaba posodobitev v računalniku v oblaku po omogočanju uporabe
Upravljana slika (ne podpira zaupanja vrednega zagona) Ne Uporaba posodobitev v računalniku v oblaku po omogočanju uporabe

Če želite vse osnovne informacije, glejte Posodobitve potrdil za varen zagon: Navodila za strokovnjake in organizacije za IT.

Popis in spremljanje

Preden ukrepate, popisajte svoje okolje, da ugotovite naprave, ki potrebujejo posodobitve. Spremljanje je bistvenega pomena za potrditev, da so potrdila uporabljena pred rokom junija 2026 – tudi če se zanašate na metode samodejnega uvajanja. Spodaj so navedene možnosti, s katerimi lahko ugotovite, ali je treba ukrepati.

1. možnost: Popravki storitve Microsoft Intune

Za računalnike v oblaku, ki so včlanjeni v Microsoft Intune, lahko uvedete skript za zaznavanje s sredstvi storitve Intune (proaktivna popravljanja), da samodejno zberete stanje potrdila varnega zagona v celotni skupini. Skript se tiho zažene v vsaki napravi in poroča o stanju varnega zagona, napredku posodobitve potrdila in podrobnostih o napravi nazaj na portal Intune – v napravah se ne izvedejo nobene spremembe. Rezultate si lahko ogledate in izvozite v datoteko CSV neposredno iz skrbniškega središča za storitev Intune za analizo celotnega voznega parka.

Če želite navodila po korakih za uvajanje skripta za zaznavanje, glejte Spremljanje stanja potrdila za varen zagon s popravki storitve Microsoft Intune.

2. možnost: Poročilo o stanju varnega zagona sistema Windows

Za računalnike v oblaku, registrirane s samodejnim popravkom sistema Windows, obiščite Skrbniško središče> za IntunePoročila Samodejno>popravke> sistema WindowsPosodobitve> kakovosti sistema WindowsZavihek>Poročila Stanje varnega zagona. Glejte Poročilo o stanju varnega zagona v samodejnem popravku sistema Windows.

Opomba: Če želite uporabljati samodejni popravek sistema Windows s sistemom Windows 365, morajo biti računalniki v oblaku registrirani v storitvi samodejnega popravka sistema Windows. Glejte Samodejni popravek sistema Windows v delovnih obremenitvah sistema Windows 365 Enterprise.

3. možnost: registrski ključi za spremljanje voznega parka

Uporabite obstoječa orodja za upravljanje naprav za poizvedovanje po teh registrskih vrednostih v celotnem voznem parku.

Registrska pot Tipka Namen
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servisiranje
UEFICA2023Status Trenutno stanje uvedbe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servisiranje
UEFICA2023Napaka Označuje napake (ne sme obstajati)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servisiranje
UEFICA2023NapakaDogodek Označuje ID dogodka (ne bi smel obstajati)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Razpoložljive posodobitve Čakajoči posodobitveni biti

Če želite vse podrobnosti o registrskem ključu, glejte Posodobitve registrskega ključa za varen zagon.

4. možnost: Spremljanje dnevnika dogodkov

Uporabite obstoječa orodja za upravljanje naprav za zbiranje in spremljanje teh ID-jev dogodkov iz dnevnika sistemskih dogodkov v skupini vozil.

ID dogodka Lokacija Pomen
1808 Sistem Uspešno uporabljena potrdila
1801 Sistem Posodobitev stanja ali podrobnosti o napaki

Če si želite ogledati celoten seznam podrobnosti o dogodkih, glejte Secure Boot DB in dogodki posodobitve spremenljivk DBX.

5. možnost: skript inventarja PowerShell

Zaženite Microsoftov vzorčni skript za zbiranje podatkov inventarja varnega zagona , da preverite stanje posodobitve potrdila varnega zagona. Skript zbira več podatkovnih točk, vključno s stanjem varnega zagona, stanjem posodobitve UEFI CA 2023, različico vdelane programske opreme in dejavnostjo dnevnika dogodkov.

Uvedba

Pomembno

Ne glede na to, katero možnost uvedbe izberete, priporočamo, da spremljate skupino naprav, da se prepričate, ali so potrdila uspešno uporabljena pred rokom junija 2026. Za slike po meri glejte Upoštevanje slik po meri.

1. možnost: Samodejne Posodobitve iz storitve Windows Update (naprave z visoko stopnjo zaupanja)

Microsoft samodejno posodablja naprave z mesečnimi posodobitvami sistema Windows, ko zadostna telemetrija potrdi uspešno uvedbo v podobnih konfiguracijah strojne opreme.

  • Stanje: privzeto omogočeno za naprave z visoko stopnjo zaupanja
  • Dejanje ni potrebno, razen če se želite odjaviti
Register HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tipka HighConfidenceOptOut = 1 za zavrnitev
Pravilnik skupine Konfiguracija> računalnikaSkrbniške predloge>Komponente >sistema WindowsVarni zagon>Samodejna uvedba potrdila prek Posodobitve> Nastavite na Onemogočeno, da se odjavite

Opomba

Priporočilo: Tudi če so omogočene samodejne posodobitve, spremljajte računalnike v oblaku in preverite, ali so bila uporabljena potrdila. Vse naprave morda niso upravičene do samodejnega uvajanja z visoko stopnjo zaupanja.

Če želite več informacij, glejte Pomoč pri samodejnem uvajanju.

2. možnost: IT-Initiated uvedba

Ročno sprožite posodobitve potrdil za takojšnjo ali nadzorovano uvedbo.

Način Dokumentacija
Microsoft Intune Metoda Microsoft Intune
Pravilnik skupine Metoda GPO
Registrski ključi Metoda registrskega ključa
WinCS CLI API-ji WinCS

Opomba

  • Ne mešajte načinov uvajanja, ki jih je sprožila IT-tehnologija (npr. Intune in GPO) v isti napravi – nadzorujejo iste registrske ključe in so lahko v sporu.
  • Počakajte približno 48 ur in en ali več vnovičnih zagonov, da se potrdila v celoti uporabijo.

Upoštevanje slik po meri

Slike po meri v celoti upravlja vaša organizacija. Odgovorni ste za uporabo posodobitev potrdila varnega zagona za posnetek po meri in njegovo vnovično nalaganje, preden ga uporabite za omogočanje uporabe.

Uporaba posodobitev potrdil za varen zagon za izvorni posnetek je podprta le s slikami Azure Compute Gallery (predogled), ki podpirajo zaupanja vreden zagon in varen zagon. Upravljani posnetki ne podpirajo varnega zagona, zato posodobitev potrdil ni mogoče uporabiti na ravni posnetka. Za računalnike v oblaku, ki so omogočeni iz upravljanih posnetkov, uporabite posodobitve neposredno v računalniku v oblaku z enim od zgornjih načinov uvajanja.

Preden posplošite novo sliko po meri, preverite, ali so potrdila posodobljena:

Opomba

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Znane težave

Servisni registrski ključ ne obstaja

Simptom HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing pot ne obstaja
Vzrok Posodobitve potrdil v napravi niso bile začete
Rešitev Počakajte na samodejno uvajanje prek storitve Windows Update ali ročno zaženite z enim od zgornjih načinov uvajanja, ki jih je sprožil IT.

Stanje prikazuje »V teku« za daljše obdobje

Simptom UEFICA2023Status po več dneh ostane »V teku«
Vzrok Naprava bo morda potrebovala vnovični zagon, da dokonča postopek posodabljanja
Rešitev Znova zaženite računalnik v oblaku in po 15 minutah znova preverite stanje. Če težave ne morete odpraviti, glejte Secure Boot DB in dogodki posodobitve spremenljivke DBX za navodila za odpravljanje težav

UEFICA2023Registrski ključ napake obstaja

Simptom UEFICA2023Registrski ključ napake je prisoten
Vzrok Med uvajanjem potrdila je prišlo do napake
Rešitev Za podrobnosti preverite dnevnik sistemskih dogodkov. Navodila za odpravljanje težav glejte Secure Boot DB in dogodki posodobitve spremenljivke DBX

Viri