Napomena
- Originalni datum objavljivanja: 13 maja, 2026
- ID baze znanja: 5085395
Napomena
Ovaj članak ima uputstvo za:
- Azure Trusted Launch Virtual Machines (TVM) i Poverljive virtuelne mašine (CVM) koji rade pod operativnim sistemom Windows i omogućenim bezbednim pokretanjem.
- Kompletnu listu podržanih Windows operativnih sistema potražite u članku: Pouzdano pokretanje za Azure virtuelne mašine
U ovom članku:
Uvod
Bezbedno pokretanje sistema je bezbednosna funkcija UEFI firmvera koja obezbeđuje da se tokom sekvence pokretanja uređaja pokreću samo pouzdani, digitalno potpisani softveri. Microsoft Secure Boot sertifikati izdati u 2011. godini počinju da ističu u junu 2026.
Da bi se održala zaštita bezbednog pokretanja i nastavilo servisiranje procesa ranog pokretanja, Azure Trusted Launch i Poverljive virtuelne mašine moraju da se ažuriraju sa sledećim stavkama:
- Secure Boot 2023 sertifikati u virtuelnom firmveru
- Windows upravljač pokretanjem sa potpisom ažuriranih certifikata
Ove komponente rade zajedno: certifikati uspostavljaju poverenje u virtuelni firmver i upravljač pokretanjem mora da se ažurira da bi mogao da ga potpiše.
Da biste sprečili propuste u zaštiti, proverite da li su obe komponente ažurirane i pokrenite ažuriranja po potrebi.
Ako VM nastavi da se oslanja na 2011 certifikate nakon isteka, može da nastavi da se pokreće i prima standardne ispravke za Windows. Međutim, više neće primati nove bezbednosne zaštite za proces ranog pokretanja, uključujući ispravke za Windows upravljač pokretanjem, baze podataka za bezbedno pokretanje i liste opozvanih proizvođača ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja.
Da biste saznali više, pogledajte Kada istekne važenje Secure Boot sertifikata na Windows uređajima.
Identifikovanje scenarija koji zahtevaju radnju
U većini slučajeva Windows automatski primenjuje Secure Boot 2023 certifikate putem mesečnih ažuriranja na uređajima koji ispunjavaju uslove, uključujući podržane Azure Trusted Launch i poverljive VM-ove sa omogućenim bezbednim pokretanjem. Neki VM-ovi možda ne ispunjavaju uslove za automatsku primenu ako nisu dostupni dovoljni signali kompatibilnosti. U tim slučajevima može biti neophodna administrativna radnja za pokretanje ažuriranja iz operativnog sistema sa statusom gosta. Dodatne informacije o tome kako da preuzmete ispravke Secure Boot sertifikata potražite u članku: Ispravke certifikata za Secure Boot: Uputstvo za IT profesionalce i organizacije.
Ispravke za bezbedno pokretanje za Azure Trusted Launch i poverljive VM-ove uključuju dve komponente:
- Sertifikati za bezbedno pokretanje uskladišteni u virtuelnom firmveru (kojima upravlja platforma)
- Windows upravljač pokretanjem (upravlja gost OS)
Virtuelne mašine kreirane posle marta 2024. obično već uključuju Secure Boot 2023 certifikate u virtuelnom firmveru. Ovi VM-ovi obično zahtevaju samo ispravku programa Windows Boot Manager.
Virtuelne mašine koje dugo rade kreirane pre marta 2024. ne uključuju Secure Boot 2023 sertifikate u virtuelni firmver i zahtevaju ažuriranja i za Secure Boot sertifikate i Windows Boot Manager.
Operacije ažuriranja se pokreću iz operativnog sistema sa statusom gosta putem Windows servisiranja i oslanjaju se na podršku platforme za primenu potvrđenih ispravki na promenljive bezbednog pokretanja u virtuelnom firmveru.
Nakon identifikovanja primenljivih scenarija, napravite popis okruženja da biste utvrdili koji VM-ovi zahtevaju ispravke.
Potrebne radnje:
- Uverite se da su virtuelne mašine sa gostima ažurirane pomoću ispravke za Windows iz marta 2026. ili novije verzije (iz aprila 2026. ili novije verzije ako koristite hotpatching). Pogledajte više: Hotpatch za Windows Server.
- Potvrdite da svi Azure Trusted Launch i Poverljivi VM-ovi imaju Secure Boot 2023 sertifikate i ažurirani Windows upravljač pokretanjem.
- Pokrenite ažuriranja u okviru operativnog sistema sa statusom gosta da biste primenili certifikat za bezbedno pokretanje i ispravke programa Windows Boot Manager tamo gde je to potrebno.
- Nadzor evidencija događaja sistema Windows : ID događaja 1808 i ID događaja 1801 ili nadgledajte ključ registratora UEFICA2023Status da biste potvrdili da li su primenjeni ažurirani Secure Boot sertifikati i da li je ažuriran Windows upravljač pokretanjem.
Za uređaje koji nisu primenili ove ispravke, koristite metode nadgledanja i primene opisane u pravilniku za bezbedno pokretanje Windows Server pravilniku za bezbedno pokretanje za certifikate koji ističu 2026. i u https://aka.ms/GetSecureBoot za kompletna uputstva.
Azure gost VM stavke koje treba uzeti u obzir
Pregledajte sledeće scenarije i potrebne radnje za hostove sesija:
| VM Scenario | Da li je bezbedno pokretanje sistema aktivno? | Potrebna je radnja |
|---|---|---|
| TVM ili CVM sa omogućenim bezbednim pokretanjem | Da | Ažuriranje sertifikata za bezbedno pokretanje i Windows upravljača pokretanjem |
| TVM sa onemogućenim bezbednim pokretanjem | Ne | Nije potrebna nikakva radnja |
| Generacija 1 VM | Nije podržano | Nije potrebna nikakva radnja |
Napomena
Standard bezbednosnog tipa VM mašine nemaju omogućeno bezbedno pokretanje.
Razmatranja u vezi sa zlatnom slikom
Pregledajte sledeće scenarije i potrebne radnje za slike:
Napomena
Azure Marketplace slike obezbeđuju unapred konfigurisane polazne tačke, vanila ili podrazumevane slike izdavača, dok se slike Azure Compute Gallery koriste za skladištenje i distribuciju prilagođenih slika. U oba slučaja, slike snimaju Windows upravljač pokretanjem, ali ne uključuju promenljive firmvera Secure Boot, koje se primenjuju na nivou virtuelne mašine.
Azure Compute Gallery i kontrolisane slike snimaju stanje operativnog sistema i boot loadera, uključujući Windows Boot Manager, ali ne uključuju promenljive firmvera Secure Boot. Certifikati za bezbedno pokretanje, kao što su ispravke za Secure Boot bazu podataka (DB) ili ključeve za razmenu ključeva (KEK), skladište se u virtuelnom firmveru primenjene virtuelne mašine i ne hvataju se tokom generalizacije slike.
Primena ispravki za bezbedno pokretanje u okviru zlatne slike unapređuje Windows upravljač pokretanjem, ali ne zadržava sertifikate za bezbedno pokretanje na virtuelnim mašinama obezbeđenim iz te slike. Međutim, izvršavanje ove ispravke unapreduje Windows upravljač pokretanjem u okviru slike.
Potrebne radnje:
Primenite ispravku Secure Boot 2023 na zlatnu sliku pre nego što je uhvatite. Napomena: Ovo unapređuje Windows upravljač pokretanjem, ali neće zadržati sertifikate za bezbedno pokretanje na primenjenim virtuelnim mašinama.
Ponovo pokrenite VM po potrebi da biste omogućili primenu ispravke upravljača pokretanjem.
Proverite da li je ažuriranje dovršeno pre nego što generalizujete sliku tako što ćete pokrenuti sledeću PowerShell komandu i potvrditi da je vrednost postavljena na "Ažurirano":
Napomena
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Ažuriranje programa Windows Upravljač pokretanjem u okviru zlatne slike primenjuje tu ispravku na virtuelne mašine koje su raspoređene ili ponovo raspoređene pomoću slike. Nedavno pripremljene Azure Trusted Launch i Poverljive virtuelne mašine uključuju Secure Boot 2023 sertifikate u virtuelnom firmveru i mogu bezbedno da koriste zlatne slike uz ažurirani Windows Boot Manager.
Međutim, ponovne primene zasnovane na slikama na postojećim virtuelnim mašinama kreiranim pre marta 2024. mogu da primene ažurirani upravljač pokretanjem operativnog sistema Windows na VM-ove čiji firmver još uvek ne veruje odgovarajućim Secure Boot 2023 sertifikatima. U tim slučajevima, ispravke sertifikata za bezbedno pokretanje treba da se primene u okviru operativnog sistema sa statusom gosta pre napredovanja u upravljaču pokretanjem operativnog sistema Windows.
Druga razmatranja Azure resursa
| Azure resurs | Napravljeno pre aprila 2024? | Potrebna je radnja |
|---|---|---|
| Rezervna kopija / snimak TVM ili CVM | Da | Pokrenite VM, primenite ispravke, a zatim ponovo uhvatite |
| Rezervna kopija / snimak TVM ili CVM | Ne | Nije potrebna nikakva radnja |
| Azure Compute Gallery snimci slika pomoću (tip bezbednosti slike = TL ili CVM) snimci iz TVM ili CVM | Da | Pokrenite VM, primenite ispravke, a zatim ponovo uhvatite |
| Azure Compute Gallery snimci slika pomoću (tip bezbednosti slike = TL ili CVM) snimci iz TVM ili CVM | Ne | Nije potrebna nikakva radnja |
Nadgledanje statusa ažuriranja
Nadgledanje i primena ispravki sertifikata za bezbedno pokretanje u Azure virtuelnim mašinama sa pouzdanim pokretanjem i poverljivim virtuelnim mašinama prati isti vodič za servisiranje operativnog sistema Windows koji se koristi za fizičke i virtuelizovane uređaje.
Detaljna uputstva za nadgledanje, uključujući načine popisivanja uređaja, proveru ispravki promenljivih firmvera i praćenje toka ažuriranja, potražite u pravilniku za bezbedno pokretanje za Windows Server i https://aka.ms/GetSecureBoot.
Primena ispravki
Ispravke certifikata za bezbedno pokretanje za Azure Trusted Launch i Poverljive virtuelne mašine pokreću se iz operativnog sistema sa statusom gosta koji koristi Windows servisiranje.
Pratite uputstva za primenu u pravilniku bezbednog pokretanja za Windows Server za:
- automatska primena putem usluge Windows Update
- Metode primene koje je pokrenuo IT
- servisiranje ključeva registratora
- Redosled primene
Kada koristite prilagođene ili ponovo korišćene slike virtuelne mašine, pogledajte razmatranja zlatne slike u ovom članku pre nego što nastavite sa Windows upravljačem pokretanjem.
Resursi
- Obeleživač Nabavite bezbedno pokretanje sistema za više informacija o ovoj promeni, detaljna uputstva za upravljanje ažuriranjem sertifikata za bezbedno pokretanje i odgovore na najčešća pitanja.
- Pravilnik bezbednog pokretanja za Windows Server
- Ažuriranja sertifikata za Secure Boot: Uputstvo za IT profesionalce i organizacije
- Više detalja o događajima evidencije događaja potražite u događajima ažuriranja promenljive DB i DBX za Secure Boot.
- Više detalja o ključevima registratora za Secure Boot potražite u članku Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima.
Ako imate plan podrške i potrebna vam je tehnička pomoć, podnesite zahtev za podršku.
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 13 maja, 2026 | Nema promena u ovom članku |