Ispravke certifikata bezbednog pokretanja za Azure virtuelnu radnu površinu

Primenjuje se na
Azure Virtual Desktop

Napomena

  • Originalni datum objavljivanja: Februar 19, 2026
  • KB ID: 5080931

Napomena

Ovaj članak ima uputstvo za:

  • Azure Virtual Desktop administratori upravljaju ispravkama hosta sesije

  • Organizacije koje koriste virtuelne mašine sa omogućenim bezbednim pokretanjem za primene usluge Azure Virtual Desktop

  • Organizacije koje koriste prilagođene slike (zlatne slike) za Azure Virtual Desktop primene

U ovom članku:

Uvod

Bezbedno pokretanje sistema je bezbednosna funkcija UEFI firmvera koja obezbeđuje da se tokom sekvence pokretanja uređaja pokreće samo pouzdani, digitalno potpisani softver. Microsoft Secure Boot sertifikati izdati u 2011. godini počinju da ističu u junu 2026. Bez ažuriranih 2023 certifikata uređaji više neće dobijati nove zaštite ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja Secure Boot i Upravljač pokretanjem.

Svi VM-ovi sa omogućenim bezbednim pokretanjem registrovani u usluzi Azure Virtual Desktop i prilagođene slike koje se koriste za njihovo obezbeđivanje moraju se ažurirati na 2023 certifikate pre isteka da bi ostali zaštićeni. Pogledajte kada istekne važenje Secure Boot sertifikata na Windows uređajima

Da li se to odnosi na Azure Virtual Desktop okruženje?

Slučaj Da li je bezbedno pokretanje sistema aktivno? Potrebna je radnja
Domaćini sesija
Trusted Launch VM with Secure Boot enabled Da Ažuriranje certifikata na hostu sesije
Trusted Launch VM sa onemogućenim bezbednim pokretanjem Ne Nije potrebna nikakva radnja
Standard bezbednosni tip VM Ne Nije potrebna nikakva radnja
Generacija 1 VM Nije podržano Nije potrebna nikakva radnja
Zlatne slike
Azure Compute Gallery image with Secure Boot enabled Da Update certificates in the source image
Azure Compute Gallery image without Trusted Launch Ne Primena ispravki u hostu sesije nakon primene
Kontrolisana slika (ne podržava pouzdano pokretanje) Ne Primena ispravki u hostu sesije nakon primene

Kompletne dodatne informacije potražite u članku Ažuriranja sertifikata za Secure Boot: Uputstvo za IT profesionalce i organizacije.

Zalihe i nadgledanje

Pre nego što preduzmete neku radnju, napravite popis okruženja da biste identifikovali uređaje za koje su potrebne ispravke. Nadgledanje je ključno kako bi se potvrdilo da su certifikati primenjeni pre krajnjeg roka u junu 2026. – čak i ako se oslanjate na metode automatske primene.  Ispod su opcije da biste utvrdili da li je potrebno preduzeti neku radnju.

Opcija 1: Microsoft Intune sanacije

Za hostove sesija upisane u Microsoft Intune možete da primenite skriptu otkrivanja pomoću Intune sanacija (proaktivnih sanacija) da biste automatski prikupljali status certifikata bezbednog pokretanja u cijelom voznom parku. Skripta se pokreće neprimetno na svim uređajima i prijavljuje status bezbednog pokretanja, tok ažuriranja certifikata i detalje o uređaju nazad na Intune portal – promene se ne unose na uređaje. Rezultati se mogu prikazati i izvesti u CSV direktno iz Intune centra administracije za analizu u celom voznom parku.

Detaljna uputstva za primenu skripte za otkrivanje potražite u članku Nadgledanje statusa certifikata bezbednog pokretanja pomoću Microsoft Intune sanacija.

Opcija 2: Izveštaj o statusu bezbednog pokretanja uz Windows automatsku zakrpu

Za lične hostove neprekidne sesije registrovane sa Windows automatskom zakrpom, idite u Intune centar> administracijeIzveštaji>Windows automatska zakrpa>Ažuriranja> kvaliteta operativnog sistema WindowsKartica "Izveštaji">Status bezbednog pokretanja. Pogledajte izveštaj o statusu bezbednog pokretanja u Windows automatskoj zakrpi.

Napomena

Windows Autopatch podržava samo lične trajne virtuelne mašine za Azure Virtual Desktop. Nisu podržani hostovi sa više sesija, grupisane nepretrajne virtuelne mašine i daljinsko strimovanje aplikacija. Pogledajte Windows automatsku zakrpu na Azure virtuelnoj radnoj površini.

Opcija 3: Ključevi registratora za nadgledanje voznog parka

Koristite postojeće alatke za upravljanje uređajima da biste postavljali upite za ove vrednosti registratora u svom voznom parku.

Putanja registratora Taster Namena
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Status trenutne primene
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Greška Ukazuje na greške (ne bi trebalo da postoji)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Ukazuje na ID događaja (ne bi trebalo da postoji)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Dostupne ispravke Bitovi ažuriranja na čekanju

Sve detalje o ključu registratora potražite u članku Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima.

4. opcija: Nadgledanje evidencije događaja

Koristite postojeće alatke za upravljanje uređajima da biste prikupljali i nadgledali ove ID-ove događaja iz evidencije sistemskih događaja u cijelom voznom parku.

ID događaja Lokacija Značenje
1808 Sistem Certifikati su uspešno primenjeni
1801 Sistem Ažuriranje statusa ili detalja o grešci

Kompletnu listu detalja o događaju potražite u članku Događaji ažuriranja promenljive DB i DBX za Secure Boot.

Opcija 5: PowerShell skripta inventara

Pokrenite probnu skriptu prikupljanja podataka inventara bezbednog pokretanja korporacije Microsoft da biste proverili status ažuriranja certifikata za bezbedno pokretanje. Skripta prikuplja nekoliko tačaka podataka, uključujući stanje bezbednog pokretanja, status ažuriranja UEFI CA 2023, verziju firmvera i aktivnost evidencije događaja.

Raspoređivanje

Važno

Bez obzira na to koju opciju primene odaberete, preporučujemo da nadgledate vozni park uređaja da biste potvrdili da su certifikati uspešno primenjeni pre roka u junu 2026. Prilagođene slike potražite u članku Razmatranja zlatne slike.

Opcija 1: Automatske Novosti iz usluge Windows Update (uređaji visokog stepena pouzdanosti)

Microsoft automatski ažurira uređaje putem Windows mesečnih ispravki kada dovoljna telemetrija potvrdi uspešnu primenu na sličnim konfiguracijama hardvera.

  • Status: Podrazumevano omogućeno za uređaje visokog stepena pouzdanosti
  • Nije potrebno preduzimati nikakve radnje, osim ako ne želite da odbijete saglasnost
Registar HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Taster HighConfidenceOptOut = 1 za odbijanje saglasnosti
Smernice grupe Konfiguracija računara>administrativni predlošci>Komponente >operativnog sistema WindowsBezbedno pokretanje sistema>Automatska primena certifikata putem Novosti> Postavite na "Onemogućeno" da biste odbili saglasnost.

Napomena

Preporuka: Čak i uz omogućeno automatsko ažuriranje, nadgledajte hostove sesije da biste proverili da li su certifikati primenjeni. Ne moraju svi uređaji da ispune uslove za pouzdanu automatsku primenu.

Više informacija potražite u članku Pomoći za automatizovanu primenu.

Opcija 2: IT-Initiated Primena

Ručno aktivirajte ažuriranja certifikata za trenutnu ili kontrolisanu primenu.

sadržina Dokumentacija
Microsoft Intune Microsoft Intune metod
Smernice grupe Metod Smernice grupe (GPO)
Ključevi registratora Metod ključa registratora
WinCS CLI WinCS API-ji

Napomena

  • Nemojte da mešate metode primene koje je pokrenuo IT sektor (npr. Intune i GPO) na istom uređaju – oni kontrolišu iste ključeve registratora i mogu biti neusaglašeni.
  • Sačekajte približno 48 časova i jedno ili više ponovnih pokretanja da bi se certifikati u potpunosti primenili.

Razmatranja u vezi sa zlatnom slikom

Za Azure okruženja virtuelne radne površine koja koriste slike Azure Compute Gallery sa omogućenim bezbednim pokretanjem, primenite ispravku certifikata Secure Boot 2023 na zlatnu sliku pre nego što je uhvatite. Koristite neki od metoda opisanih iznad da biste primenili ispravku, a zatim proverite da li su certifikati ažurirani pre nego što izvršite generalizaciju:

Napomena

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Slike bez omogućenog pouzdanog pokretanja ne mogu da prime ispravke certifikata za bezbedno pokretanje putem slike. To uključuje kontrolisane slike koje ne podržavaju pouzdano pokretanje i slike Azure Compute Gallery za koje pouzdano pokretanje nije omogućeno. Za uređaje obezbeđene iz ovih slika primenite ispravke u operativnom sistemu gosta pomoću jednog od gorenavedenih metoda.

Poznati problemi

Servisiranje ključa registratora ne postoji

Simptom HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist
Uzrok Ažuriranja certifikata nisu pokrenuta na uređaju
Rešenje Sačekajte automatsku primenu putem usluge Windows Update ili ručno pokrenite pomoću jednog od gorenavedenih metoda primene koje je pokrenuo IT

Status prikazuje "U toku" za duži period

Simptom UEFICA2023Status ostaje "U toku" nakon nekoliko dana
Uzrok Potrebno je ponovno pokretanje uređaja da bi se dovršio proces ažuriranja
Rešenje Ponovo pokrenite host sesije i ponovo proverite status nakon 15 minuta. Ako problem potraje, pogledajte događaje ažuriranja DB i DBX promenljive za bezbedno pokretanje za uputstva za rešavanje problema

UEFICA2023Ključ registratora greške postoji

Simptom UEFICA2023Ključ registratora greške je prisutan
Uzrok Došlo je do greške tokom primene certifikata
Rešenje Detalje potražite u evidenciji sistemskih događaja. Pogledajte događaje ažuriranja promenljive DB i DBX za bezbedno pokretanje za uputstva za rešavanje problema

Resursi