Opomba
- Izvirni datum objave: 13 maja, 2026
- ID zbirke znanja: 5085395
Opomba
V tem članku so navodila za:
- Zaupanja vredni zagon navideznih računalnikov (TVM) Azure in zaupnih navideznih računalnikov (CVM), v katerih se izvaja Windows z omogočenim varnim zagonom.
- Za celoten seznam podprtih operacijskih sistemov Windows glejte članek: Zaupanja vreden zagon za navidezne računalnike Azure
V tem članku:
Uvod
Varni zagon je varnostna funkcija vdelane programske opreme vmesnika UEFI, ki pomaga zagotoviti, da se med zaporedjem zagona izvaja le zaupanja vredna, digitalno podpisana programska oprema. Potrdila za Microsoftov varni zagon, izdana v letu 2011, začnejo potekati junija 2026.
Če želite ohraniti zaščito varnega zagona in nadaljevati servisiranje postopka zgodnjega zagona, je treba zaupanja vreden zagon Azure in zaupne navidezne računalnike posodobiti z obema spodaj navedenima:
- Potrdila za varni zagon 2023 v navidezni vdelani programski opremi
- Upravitelj zagona sistema Windows, ki ga so podpisala posodobljena potrdila
Te komponente delujejo skupaj: potrdila vzpostavijo zaupanje v navidezno vdelano programsko opremo in upravitelj zagona mora biti posodobljen, da ga lahko podpiše to zaupanje.
Če želite preprečiti vrzeli v zaščiti, preverite, ali sta obe komponenti posodobljeni, in po potrebi zaženite posodobitve.
Če navidezni računalnik še naprej temelji na potrdilih 2011 tudi po poteku, se lahko še naprej zažene in prejema standardne posodobitve sistema Windows. Vendar pa ne bo več prejemal novih varnostnih zaščit za zgodnji postopek zagona, vključno s posodobitvami za Upravitelja zagona sistema Windows, zbirk podatkov varnega zagona in seznami preklicev ali ublažitev posledic za novo odkrite ranljivosti na ravni zagona.
Če želite izvedeti več, glejte Kdaj v napravah s sistemom Windows potečejo potrdila za varni zagon.
Prepoznavanje scenarijev, za katere je treba izvesti dejanja
V večini primerov Windows samodejno uporabi potrdila za varni zagon 2023 prek mesečnih posodobitev v upravičenih napravah, vključno s podprtimi zaupanja vrednimi zagoni Azure in zaupnimi navideznimi računalniki z omogočenim varnim zagonom. Nekateri navidezni računalniki morda ne izpolnjujejo pogojev za samodejno uvajanje, če ni na voljo dovolj signalov o združljivosti. V teh primerih bo treba morda izvesti skrbniško ukrepanje, da se posodobitve sprožijo znotraj gostujočega operacijskega sistema. Če želite več informacij o tem, kako pridobite posodobitve potrdil za varni zagon, obiščite: Posodobitve potrdila za varni zagon: Navodila za strokovnjake za IT in organizacije.
Posodobitve varnega zagona za zaupanja vredne zagonske in zaupne navidezne računalnike Azure vključujejo dve komponenti:
- Potrdila za varni zagon, shranjena v navidezni vdelani programski opremi (upravljana prek platforme)
- Upravitelj zagona sistema Windows (upravljan z gostujočim operacijskim sistemom)
Navidezni računalniki, ustvarjeni po marcu 2024, običajno že vključujejo potrdila za varni zagon 2023 v navidezno vdelano programsko opremo. Ti navidezni računalniki običajno zahtevajo le posodobitev Upravitelja zagona sistema Windows.
Dolgotrajni navidezni računalniki, ustvarjeni pred marcem 2024, ne vključujejo potrdil za varni zagon 2023 v navidezno vdelano programsko opremo in zahtevajo posodobitve potrdil za varni zagon in upravitelja zagona sistema Windows.
Postopki posodabljanja se zaženejo iz gostujočega operacijskega sistema prek servisiranja sistema Windows in se zanašajo na podporo platforme za uporabo posodobitev s preverjeno pristnostjo za spremenljivke varnega zagona v navidezni vdelani programski opremi.
Ko ugotovite primere, ki se upoštevujejo, inventarizirajte svoje okolje, da ugotovite, kateri navidezni računalniki potrebujejo posodobitve.
Obvezna dejanja:
- Poskrbite, da so gostiteljski navidezni računalniki posodobljeni s posodobitvijo sistema Windows marca 2026 ali novejšo različico (april 2026 ali novejšo različico, če je uporabljeno hotpatching). Oglejte si več: Hitri popravek za Windows Server.
- Prepričajte se, da imajo vsi zaupanja vredni zagonski in zaupni navidezni računalniki Azure potrdila za varni zagon 2023 in posodobljenega upravitelja zagona sistema Windows.
- Sprožite posodobitve v gostujočem operacijskem sistemu, da uporabite potrdilo za varni zagon in po potrebi posodobitve Upravitelja zagona sistema Windows.
- Nadzorujte dnevnike dogodkov sistema Windows: dogodek z ID-jem 1808 in ID dogodka 1801 ali pa spremljajte registrski ključ UEFICA2023Status , da preverite, ali so bila uporabljena posodobljena potrdila za varni zagon in ali je bil posodobljen upravitelj zagona sistema Windows.
Za naprave, v katerih niso bile nameščene te posodobitve, uporabite načine nadzora in uvajanja, ki so opisani v postopkovnem priročniku za varni zagonWindows Server za potrdila, ki bodo potekla v letu 2026, in v programu https://aka.ms/GetSecureBoot za popolna navodila.
Kaj je treba upoštevati za gostujoči navidezni računalnik Azure
Preglejte te scenarije in zahtevana dejanja za gostitelje sej:
| Primer navideznega računalnika | Ali je varni zagon aktiven? | Potrebno je ukrepanje |
|---|---|---|
| TVM ali CVM z omogočenim varnim zagonom | Da | Posodobitev potrdil za varni zagon in Upravitelja zagona sistema Windows |
| TVM z onemogočenim varnim zagonom | Ne | Zahtevano ni nobeno dejanje |
| Navidezni računalnik 1. generacije | Ni podprto | Zahtevano ni nobeno dejanje |
Opomba
Standardni varnostni navidezni računalniki nimajo omogočenega varnega zagona.
Kaj je treba vedeti o zlati sliki
Preglejte te scenarije in zahtevana dejanja za slike:
Opomba
Slike Tržnice Azure zagotavljajo vnaprej konfigurirane izhodiščne točke, vanilijo ali privzete slike založnikov, slike galerije izračunov Azure pa se uporabljajo za shranjevanje in distribucijo prilagojenih slik. V obeh primerih slike zajamejo Upravitelja zagona sistema Windows, vendar ne vključujejo spremenljivk vdelane programske opreme varnega zagona, ki se uporabljajo na ravni navideznega računalnika.
Azure Compute Gallery in upravljane slike zajemajo stanje operacijskega sistema in nalagalnika zagona, vključno z upraviteljem zagona sistema Windows, ne vključujejo pa spremenljivk vdelane programske opreme varnega zagona. Potrdila za varni zagon, kot so posodobitve zbirke podatkov varnega zagona (DB) ali ključi za izmenjavo ključev (KEK), so shranjena v navidezni vdelani programski opremi uvedenega navideznega računalnika in niso zajeta med posploševanjem slike.
Uporaba posodobitev varnega zagona znotraj zlate slike ustvari napredek upravitelja zagona sistema Windows, vendar ne ohrani potrdil za varni zagon v navideznih računalnikih, ki so omogočena iz te slike. Vendar pa z izvajanjem te posodobitve napredujete upravitelja zagona sistema Windows znotraj slike.
Obvezna dejanja:
Preden zajamete zlato sliko, za zlato sliko uporabite posodobitev varnega zagona 2023. Opomba: S tem se unapredi upravitelj zagona sistema Windows, vendar se potrdila za varni zagon ne ohranijo v uvedenih navideznih računalnikih.
Po potrebi znova zaženite navidezni računalnik, da omogočite uporabo posodobitve Upravitelja zagona.
Preverite, ali se je posodobitev dokončala, preden posplošite sliko, tako da zaženete ta ukaz za PowerShell in potrdite, da je vrednost nastavljena na »Posodobljeno«:
Opomba
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Posodobitev upravitelja zagona sistema Windows v zlati sliki uporabi to posodobitev v navideznih računalnikih, ki so bili uvedeni ali znova uvedeni s sliko. Novo omogočeni navidezni računalniki Azure Trusted Launch in Zaupno vključujejo potrdila za varni zagon 2023 v navidezno vdelano programsko opremo in lahko varno uporabljajo zlate slike s posodobljenim upraviteljem zagona sistema Windows.
Vendar pa lahko vnovične uvedbe na podlagi slik v obstoječe navidezne računalnike, ustvarjene pred marcem 2024, uporabijo posodobljenega upravitelja zagona sistema Windows v navideznih računalnikih, katerih vdelana programska oprema še ne zaupa ustreznim potrdilom za varni zagon 2023. V teh primerih je treba posodobitve potrdil za varni zagon namestiti v gostujočem operacijskem sistemu pred napredovanjem upravitelja zagona sistema Windows.
Druga priporočila glede virov storitve Azure
| Vir Azure | Ustvarjeno pred aprilom 2024? | Potrebno ukrepanje |
|---|---|---|
| Varnostno kopiranje/posnetek TVM ali CVM | Da | Zaženite navidezni računalnik, uveljavite posodobitve in nato znova zajemite |
| Varnostno kopiranje/posnetek TVM ali CVM | Ne | Ukrepanje ni potrebno |
| Zajemi slik v Azure Compute Gallery z (vrsta varnosti slike = TL ali CVM) zajemi iz TVM ali CVM | Da | Zaženite VM, uporabite posodobitve in nato znova zajemite |
| Zajemi slik v Azure Compute Gallery z (vrsta varnosti slike = TL ali CVM) zajemi iz TVM ali CVM | Ne | Ukrepanje ni potrebno |
Spremljanje stanja posodobitve
Nadzor in uvajanje posodobitev potrdil za varen zagon v navideznih računalnikih Azure Trusted Launch in Confidential sledi istim navodilom za servisiranje sistema Windows, ki se uporabljajo za fizične in virtualizirane naprave.
Če želite podrobna navodila za spremljanje, vključno s popisom naprav, preverjanjem posodobitev spremenljivk vdelane programske opreme in spremljanjem napredka posodobitve, glejte priročnik varnega zagona za Windows Server in https://aka.ms/GetSecureBoot.
Uvajanje posodobitev
Posodobitve potrdil za varen zagon za Azure Trusted Launch in zaupne navidezne računalnike se zaženejo v gostujočem operacijskem sistemu s servisiranjem sistema Windows.
Upoštevajte navodila za uvajanje v priročniku o varnem zagonu za Windows Server za:
- Samodejna uvedba prek storitve Windows Update
- Načini uvajanja, ki jih sproži IT
- servisiranje registrskih ključev
- Zaporedje uvajanja
Če uporabljate posnetke navideznih računalnikov po meri ali znova uporabljene posnetke, glejte Upoštevanje zlate slike v tem članku, preden nadaljujete z uporabo upravitelja zagona sistema Windows.
Viri
- Če želite več informacij o tej spremembi, podrobna navodila za upravljanje posodobitve potrdila varnega zagona in odgovore na pogosta vprašanja, dodajte zaznamek.
- Priročnik o varnem zagonu za Windows Server
- Posodobitve potrdila za varni zagon: navodila za strokovnjake za IT in organizacije
- Če želite več informacij o dogodkih dnevnika dogodkov, glejte Dogodki posodobitve spremenljivke DBX za varen zagon in DBX.
- Če želite več informacij o registrskih ključih varnega zagona, glejte Posodobitve registrskega ključa za varni zagon: naprave s sistemom Windows s posodobitvami, ki jih upravlja IT.
Če imate načrt podpore in potrebujete tehnično pomoč, pošljite zahtevo za podporo.
Dnevnik sprememb
| Spremeni datum | Spremeni opis |
|---|---|
| 13 maja, 2026 | V tem članku ni sprememb |