Posodobitev potrdil varnega zagona od 2011 do 2023: zaupanja vredni navidezni računalniki (TVM) in zaupni navidezni računalniki (CVM)

Opomba

  • Izvirni datum objave: 13 maja, 2026
  • ID zbirke znanja: 5085395

Opomba

V tem članku so navodila za:

  • Zaupanja vredni zagon navideznih računalnikov (TVM) Azure in zaupnih navideznih računalnikov (CVM), v katerih se izvaja Windows z omogočenim varnim zagonom.
  • Za celoten seznam podprtih operacijskih sistemov Windows glejte članek: Zaupanja vreden zagon za navidezne računalnike Azure

V tem članku:

Uvod

Varni zagon je varnostna funkcija vdelane programske opreme vmesnika UEFI, ki pomaga zagotoviti, da se med zaporedjem zagona izvaja le zaupanja vredna, digitalno podpisana programska oprema. Potrdila za Microsoftov varni zagon, izdana v letu 2011, začnejo potekati junija 2026.

Če želite ohraniti zaščito varnega zagona in nadaljevati servisiranje postopka zgodnjega zagona, je treba zaupanja vreden zagon Azure in zaupne navidezne računalnike posodobiti z obema spodaj navedenima:

  • Potrdila za varni zagon 2023 v navidezni vdelani programski opremi
  • Upravitelj zagona sistema Windows, ki ga so podpisala posodobljena potrdila

Te komponente delujejo skupaj: potrdila vzpostavijo zaupanje v navidezno vdelano programsko opremo in upravitelj zagona mora biti posodobljen, da ga lahko podpiše to zaupanje.

Če želite preprečiti vrzeli v zaščiti, preverite, ali sta obe komponenti posodobljeni, in po potrebi zaženite posodobitve.

Če navidezni računalnik še naprej temelji na potrdilih 2011 tudi po poteku, se lahko še naprej zažene in prejema standardne posodobitve sistema Windows. Vendar pa ne bo več prejemal novih varnostnih zaščit za zgodnji postopek zagona, vključno s posodobitvami za Upravitelja zagona sistema Windows, zbirk podatkov varnega zagona in seznami preklicev ali ublažitev posledic za novo odkrite ranljivosti na ravni zagona.

Če želite izvedeti več, glejte Kdaj v napravah s sistemom Windows potečejo potrdila za varni zagon.

nazaj na vrh

Prepoznavanje scenarijev, za katere je treba izvesti dejanja

V večini primerov Windows samodejno uporabi potrdila za varni zagon 2023 prek mesečnih posodobitev v upravičenih napravah, vključno s podprtimi zaupanja vrednimi zagoni Azure in zaupnimi navideznimi računalniki z omogočenim varnim zagonom. Nekateri navidezni računalniki morda ne izpolnjujejo pogojev za samodejno uvajanje, če ni na voljo dovolj signalov o združljivosti. V teh primerih bo treba morda izvesti skrbniško ukrepanje, da se posodobitve sprožijo znotraj gostujočega operacijskega sistema. Če želite več informacij o tem, kako pridobite posodobitve potrdil za varni zagon, obiščite: Posodobitve potrdila za varni zagon: Navodila za strokovnjake za IT in organizacije.

Posodobitve varnega zagona za zaupanja vredne zagonske in zaupne navidezne računalnike Azure vključujejo dve komponenti:

  • Potrdila za varni zagon, shranjena v navidezni vdelani programski opremi (upravljana prek platforme)
  • Upravitelj zagona sistema Windows (upravljan z gostujočim operacijskim sistemom)

Navidezni računalniki, ustvarjeni po marcu 2024, običajno že vključujejo potrdila za varni zagon 2023 v navidezno vdelano programsko opremo. Ti navidezni računalniki običajno zahtevajo le posodobitev Upravitelja zagona sistema Windows.

Dolgotrajni navidezni računalniki, ustvarjeni pred marcem 2024, ne vključujejo potrdil za varni zagon 2023 v navidezno vdelano programsko opremo in zahtevajo posodobitve potrdil za varni zagon in upravitelja zagona sistema Windows.

Postopki posodabljanja se zaženejo iz gostujočega operacijskega sistema prek servisiranja sistema Windows in se zanašajo na podporo platforme za uporabo posodobitev s preverjeno pristnostjo za spremenljivke varnega zagona v navidezni vdelani programski opremi.

Ko ugotovite primere, ki se upoštevujejo, inventarizirajte svoje okolje, da ugotovite, kateri navidezni računalniki potrebujejo posodobitve.

Obvezna dejanja:

  • Poskrbite, da so gostiteljski navidezni računalniki posodobljeni s posodobitvijo sistema Windows marca 2026 ali novejšo različico (april 2026 ali novejšo različico, če je uporabljeno hotpatching). Oglejte si več: Hitri popravek za Windows Server.
  • Prepričajte se, da imajo vsi zaupanja vredni zagonski in zaupni navidezni računalniki Azure potrdila za varni zagon 2023 in posodobljenega upravitelja zagona sistema Windows.
  • Sprožite posodobitve v gostujočem operacijskem sistemu, da uporabite potrdilo za varni zagon in po potrebi posodobitve Upravitelja zagona sistema Windows.
  • Nadzorujte dnevnike dogodkov sistema Windows: dogodek z ID-jem 1808 in ID dogodka 1801 ali pa spremljajte registrski ključ UEFICA2023Status , da preverite, ali so bila uporabljena posodobljena potrdila za varni zagon in ali je bil posodobljen upravitelj zagona sistema Windows.

Za naprave, v katerih niso bile nameščene te posodobitve, uporabite načine nadzora in uvajanja, ki so opisani v postopkovnem priročniku za varni zagonWindows Server za potrdila, ki bodo potekla v letu 2026, in v programu https://aka.ms/GetSecureBoot za popolna navodila.

nazaj na vrh

Kaj je treba upoštevati za gostujoči navidezni računalnik Azure

Preglejte te scenarije in zahtevana dejanja za gostitelje sej:

Primer navideznega računalnika Ali je varni zagon aktiven? Potrebno je ukrepanje
TVM ali CVM z omogočenim varnim zagonom Da Posodobitev potrdil za varni zagon in Upravitelja zagona sistema Windows
TVM z onemogočenim varnim zagonom Ne Zahtevano ni nobeno dejanje
Navidezni računalnik 1. generacije Ni podprto Zahtevano ni nobeno dejanje

Opomba

Standardni varnostni navidezni računalniki nimajo omogočenega varnega zagona.

nazaj na vrh

Kaj je treba vedeti o zlati sliki

Preglejte te scenarije in zahtevana dejanja za slike:

Opomba

Slike Tržnice Azure zagotavljajo vnaprej konfigurirane izhodiščne točke, vanilijo ali privzete slike založnikov, slike galerije izračunov Azure pa se uporabljajo za shranjevanje in distribucijo prilagojenih slik. V obeh primerih slike zajamejo Upravitelja zagona sistema Windows, vendar ne vključujejo spremenljivk vdelane programske opreme varnega zagona, ki se uporabljajo na ravni navideznega računalnika.

Diagram poteka za določanje, ali je za slike potrebno ukrepanje

Azure Compute Gallery in upravljane slike zajemajo stanje operacijskega sistema in nalagalnika zagona, vključno z upraviteljem zagona sistema Windows, ne vključujejo pa spremenljivk vdelane programske opreme varnega zagona. Potrdila za varni zagon, kot so posodobitve zbirke podatkov varnega zagona (DB) ali ključi za izmenjavo ključev (KEK), so shranjena v navidezni vdelani programski opremi uvedenega navideznega računalnika in niso zajeta med posploševanjem slike.

Uporaba posodobitev varnega zagona znotraj zlate slike ustvari napredek upravitelja zagona sistema Windows, vendar ne ohrani potrdil za varni zagon v navideznih računalnikih, ki so omogočena iz te slike. Vendar pa z izvajanjem te posodobitve napredujete upravitelja zagona sistema Windows znotraj slike.

Obvezna dejanja:

  • Preden zajamete zlato sliko, za zlato sliko uporabite posodobitev varnega zagona 2023. Opomba: S tem se unapredi upravitelj zagona sistema Windows, vendar se potrdila za varni zagon ne ohranijo v uvedenih navideznih računalnikih.

  • Po potrebi znova zaženite navidezni računalnik, da omogočite uporabo posodobitve Upravitelja zagona.

  • Preverite, ali se je posodobitev dokončala, preden posplošite sliko, tako da zaženete ta ukaz za PowerShell in potrdite, da je vrednost nastavljena na »Posodobljeno«:

    Opomba

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Posodobitev upravitelja zagona sistema Windows v zlati sliki uporabi to posodobitev v navideznih računalnikih, ki so bili uvedeni ali znova uvedeni s sliko. Novo omogočeni navidezni računalniki Azure Trusted Launch in Zaupno vključujejo potrdila za varni zagon 2023 v navidezno vdelano programsko opremo in lahko varno uporabljajo zlate slike s posodobljenim upraviteljem zagona sistema Windows.

Vendar pa lahko vnovične uvedbe na podlagi slik v obstoječe navidezne računalnike, ustvarjene pred marcem 2024, uporabijo posodobljenega upravitelja zagona sistema Windows v navideznih računalnikih, katerih vdelana programska oprema še ne zaupa ustreznim potrdilom za varni zagon 2023. V teh primerih je treba posodobitve potrdil za varni zagon namestiti v gostujočem operacijskem sistemu pred napredovanjem upravitelja zagona sistema Windows.

nazaj na vrh

Druga priporočila glede virov storitve Azure

Vir Azure Ustvarjeno pred aprilom 2024? Potrebno ukrepanje
Varnostno kopiranje/posnetek TVM ali CVM Da Zaženite navidezni računalnik, uveljavite posodobitve in nato znova zajemite
Varnostno kopiranje/posnetek TVM ali CVM Ne Ukrepanje ni potrebno
Zajemi slik v Azure Compute Gallery z (vrsta varnosti slike = TL ali CVM) zajemi iz TVM ali CVM Da Zaženite VM, uporabite posodobitve in nato znova zajemite
Zajemi slik v Azure Compute Gallery z (vrsta varnosti slike = TL ali CVM) zajemi iz TVM ali CVM Ne Ukrepanje ni potrebno

Nazaj na vrh

Spremljanje stanja posodobitve

Nadzor in uvajanje posodobitev potrdil za varen zagon v navideznih računalnikih Azure Trusted Launch in Confidential sledi istim navodilom za servisiranje sistema Windows, ki se uporabljajo za fizične in virtualizirane naprave.

Če želite podrobna navodila za spremljanje, vključno s popisom naprav, preverjanjem posodobitev spremenljivk vdelane programske opreme in spremljanjem napredka posodobitve, glejte priročnik varnega zagona za Windows Server in https://aka.ms/GetSecureBoot.

Uvajanje posodobitev

Posodobitve potrdil za varen zagon za Azure Trusted Launch in zaupne navidezne računalnike se zaženejo v gostujočem operacijskem sistemu s servisiranjem sistema Windows.

Upoštevajte navodila za uvajanje v priročniku o varnem zagonu za Windows Server za:

  • Samodejna uvedba prek storitve Windows Update
  • Načini uvajanja, ki jih sproži IT
  • servisiranje registrskih ključev
  • Zaporedje uvajanja

Če uporabljate posnetke navideznih računalnikov po meri ali znova uporabljene posnetke, glejte Upoštevanje zlate slike v tem članku, preden nadaljujete z uporabo upravitelja zagona sistema Windows.

Nazaj na vrh

Viri

Če imate načrt podpore in potrebujete tehnično pomoč, pošljite zahtevo za podporo.

Nazaj na vrh

Dnevnik sprememb

Spremeni datum Spremeni opis
13 maja, 2026 V tem članku ni sprememb

Nazaj na vrh