Napomena
- Originalni datum objavljivanja: Februar 19, 2026
- KB ID: 5080931
Napomena
Ovaj članak ima uputstvo za:
Azure Virtual Desktop administratori upravljaju ispravkama hosta sesije
Organizacije koje koriste virtuelne mašine sa omogućenim bezbednim pokretanjem za primene usluge Azure Virtual Desktop
Organizacije koje koriste prilagođene slike (zlatne slike) za Azure Virtual Desktop primene
U ovom članku:
Uvod
Bezbedno pokretanje sistema je bezbednosna funkcija UEFI firmvera koja obezbeđuje da se tokom sekvence pokretanja uređaja pokreće samo pouzdani, digitalno potpisani softver. Microsoft Secure Boot sertifikati izdati u 2011. godini počinju da ističu u junu 2026. Bez ažuriranih 2023 certifikata uređaji više neće dobijati nove zaštite ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja Secure Boot i Upravljač pokretanjem.
Svi VM-ovi sa omogućenim bezbednim pokretanjem registrovani u usluzi Azure Virtual Desktop i prilagođene slike koje se koriste za njihovo obezbeđivanje moraju se ažurirati na 2023 certifikate pre isteka da bi ostali zaštićeni. Pogledajte kada istekne važenje Secure Boot sertifikata na Windows uređajima
Da li se to odnosi na Azure Virtual Desktop okruženje?
| Slučaj | Da li je bezbedno pokretanje sistema aktivno? | Potrebna je radnja |
|---|---|---|
| Domaćini sesija | ||
| Trusted Launch VM with Secure Boot enabled | Da | Ažuriranje certifikata na hostu sesije |
| Trusted Launch VM sa onemogućenim bezbednim pokretanjem | Ne | Nije potrebna nikakva radnja |
| Standard bezbednosni tip VM | Ne | Nije potrebna nikakva radnja |
| Generacija 1 VM | Nije podržano | Nije potrebna nikakva radnja |
| Zlatne slike | ||
| Azure Compute Gallery image with Secure Boot enabled | Da | Update certificates in the source image |
| Azure Compute Gallery image without Trusted Launch | Ne | Primena ispravki u hostu sesije nakon primene |
| Kontrolisana slika (ne podržava pouzdano pokretanje) | Ne | Primena ispravki u hostu sesije nakon primene |
Kompletne dodatne informacije potražite u članku Ažuriranja sertifikata za Secure Boot: Uputstvo za IT profesionalce i organizacije.
Zalihe i nadgledanje
Pre nego što preduzmete neku radnju, napravite popis okruženja da biste identifikovali uređaje za koje su potrebne ispravke. Nadgledanje je ključno kako bi se potvrdilo da su certifikati primenjeni pre krajnjeg roka u junu 2026. – čak i ako se oslanjate na metode automatske primene. Ispod su opcije da biste utvrdili da li je potrebno preduzeti neku radnju.
Opcija 1: Microsoft Intune sanacije
Za hostove sesija upisane u Microsoft Intune možete da primenite skriptu otkrivanja pomoću Intune sanacija (proaktivnih sanacija) da biste automatski prikupljali status certifikata bezbednog pokretanja u cijelom voznom parku. Skripta se pokreće neprimetno na svim uređajima i prijavljuje status bezbednog pokretanja, tok ažuriranja certifikata i detalje o uređaju nazad na Intune portal – promene se ne unose na uređaje. Rezultati se mogu prikazati i izvesti u CSV direktno iz Intune centra administracije za analizu u celom voznom parku.
Detaljna uputstva za primenu skripte za otkrivanje potražite u članku Nadgledanje statusa certifikata bezbednog pokretanja pomoću Microsoft Intune sanacija.
Opcija 2: Izveštaj o statusu bezbednog pokretanja uz Windows automatsku zakrpu
Za lične hostove neprekidne sesije registrovane sa Windows automatskom zakrpom, idite u Intune centar> administracijeIzveštaji>Windows automatska zakrpa>Ažuriranja> kvaliteta operativnog sistema WindowsKartica "Izveštaji">Status bezbednog pokretanja. Pogledajte izveštaj o statusu bezbednog pokretanja u Windows automatskoj zakrpi.
Napomena
Windows Autopatch podržava samo lične trajne virtuelne mašine za Azure Virtual Desktop. Nisu podržani hostovi sa više sesija, grupisane nepretrajne virtuelne mašine i daljinsko strimovanje aplikacija. Pogledajte Windows automatsku zakrpu na Azure virtuelnoj radnoj površini.
Opcija 3: Ključevi registratora za nadgledanje voznog parka
Koristite postojeće alatke za upravljanje uređajima da biste postavljali upite za ove vrednosti registratora u svom voznom parku.
| Putanja registratora | Taster | Namena |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Status trenutne primene |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Greška | Ukazuje na greške (ne bi trebalo da postoji) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Ukazuje na ID događaja (ne bi trebalo da postoji) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Dostupne ispravke | Bitovi ažuriranja na čekanju |
Sve detalje o ključu registratora potražite u članku Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima.
4. opcija: Nadgledanje evidencije događaja
Koristite postojeće alatke za upravljanje uređajima da biste prikupljali i nadgledali ove ID-ove događaja iz evidencije sistemskih događaja u cijelom voznom parku.
| ID događaja | Lokacija | Značenje |
|---|---|---|
| 1808 | Sistem | Certifikati su uspešno primenjeni |
| 1801 | Sistem | Ažuriranje statusa ili detalja o grešci |
Kompletnu listu detalja o događaju potražite u članku Događaji ažuriranja promenljive DB i DBX za Secure Boot.
Opcija 5: PowerShell skripta inventara
Pokrenite probnu skriptu prikupljanja podataka inventara bezbednog pokretanja korporacije Microsoft da biste proverili status ažuriranja certifikata za bezbedno pokretanje. Skripta prikuplja nekoliko tačaka podataka, uključujući stanje bezbednog pokretanja, status ažuriranja UEFI CA 2023, verziju firmvera i aktivnost evidencije događaja.
Raspoređivanje
Važno
Bez obzira na to koju opciju primene odaberete, preporučujemo da nadgledate vozni park uređaja da biste potvrdili da su certifikati uspešno primenjeni pre roka u junu 2026. Prilagođene slike potražite u članku Razmatranja zlatne slike.
Opcija 1: Automatske Novosti iz usluge Windows Update (uređaji visokog stepena pouzdanosti)
Microsoft automatski ažurira uređaje putem Windows mesečnih ispravki kada dovoljna telemetrija potvrdi uspešnu primenu na sličnim konfiguracijama hardvera.
- Status: Podrazumevano omogućeno za uređaje visokog stepena pouzdanosti
- Nije potrebno preduzimati nikakve radnje, osim ako ne želite da odbijete saglasnost
| Registar | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Taster | HighConfidenceOptOut = 1 za odbijanje saglasnosti |
| Smernice grupe | Konfiguracija računara>administrativni predlošci>Komponente >operativnog sistema WindowsBezbedno pokretanje sistema>Automatska primena certifikata putem Novosti> Postavite na "Onemogućeno" da biste odbili saglasnost. |
Napomena
Preporuka: Čak i uz omogućeno automatsko ažuriranje, nadgledajte hostove sesije da biste proverili da li su certifikati primenjeni. Ne moraju svi uređaji da ispune uslove za pouzdanu automatsku primenu.
Više informacija potražite u članku Pomoći za automatizovanu primenu.
Opcija 2: IT-Initiated Primena
Ručno aktivirajte ažuriranja certifikata za trenutnu ili kontrolisanu primenu.
| sadržina | Dokumentacija |
|---|---|
| Microsoft Intune | Microsoft Intune metod |
| Smernice grupe | Metod Smernice grupe (GPO) |
| Ključevi registratora | Metod ključa registratora |
| WinCS CLI | WinCS API-ji |
Napomena
- Nemojte da mešate metode primene koje je pokrenuo IT sektor (npr. Intune i GPO) na istom uređaju – oni kontrolišu iste ključeve registratora i mogu biti neusaglašeni.
- Sačekajte približno 48 časova i jedno ili više ponovnih pokretanja da bi se certifikati u potpunosti primenili.
Razmatranja u vezi sa zlatnom slikom
Za Azure okruženja virtuelne radne površine koja koriste slike Azure Compute Gallery sa omogućenim bezbednim pokretanjem, primenite ispravku certifikata Secure Boot 2023 na zlatnu sliku pre nego što je uhvatite. Koristite neki od metoda opisanih iznad da biste primenili ispravku, a zatim proverite da li su certifikati ažurirani pre nego što izvršite generalizaciju:
Napomena
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Slike bez omogućenog pouzdanog pokretanja ne mogu da prime ispravke certifikata za bezbedno pokretanje putem slike. To uključuje kontrolisane slike koje ne podržavaju pouzdano pokretanje i slike Azure Compute Gallery za koje pouzdano pokretanje nije omogućeno. Za uređaje obezbeđene iz ovih slika primenite ispravke u operativnom sistemu gosta pomoću jednog od gorenavedenih metoda.
Poznati problemi
Servisiranje ključa registratora ne postoji
| Simptom | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist |
|---|---|
| Uzrok | Ažuriranja certifikata nisu pokrenuta na uređaju |
| Rešenje | Sačekajte automatsku primenu putem usluge Windows Update ili ručno pokrenite pomoću jednog od gorenavedenih metoda primene koje je pokrenuo IT |
Status prikazuje "U toku" za duži period
| Simptom | UEFICA2023Status ostaje "U toku" nakon nekoliko dana |
|---|---|
| Uzrok | Potrebno je ponovno pokretanje uređaja da bi se dovršio proces ažuriranja |
| Rešenje | Ponovo pokrenite host sesije i ponovo proverite status nakon 15 minuta. Ako problem potraje, pogledajte događaje ažuriranja DB i DBX promenljive za bezbedno pokretanje za uputstva za rešavanje problema |
UEFICA2023Ključ registratora greške postoji
| Simptom | UEFICA2023Ključ registratora greške je prisutan |
|---|---|
| Uzrok | Došlo je do greške tokom primene certifikata |
| Rešenje | Detalje potražite u evidenciji sistemskih događaja. Pogledajte događaje ažuriranja promenljive DB i DBX za bezbedno pokretanje za uputstva za rešavanje problema |