Ažuriranje Secure Boot sertifikata iz 2011. na sertifikate iz 2023: virtuelne mašine Trusted Launch (TVM) i poverljive virtuelne mašine (CVM)

Napomena

  • Originalni datum objavljivanja: 13 maja, 2026
  • ID baze znanja: 5085395

Napomena

Ovaj članak ima uputstvo za:

  • Azure Trusted Launch Virtual Machines (TVM) i Poverljive virtuelne mašine (CVM) koji rade pod operativnim sistemom Windows i omogućenim bezbednim pokretanjem.
  • Kompletnu listu podržanih Windows operativnih sistema potražite u članku: Pouzdano pokretanje za Azure virtuelne mašine

U ovom članku:

Uvod

Bezbedno pokretanje sistema je bezbednosna funkcija UEFI firmvera koja obezbeđuje da se tokom sekvence pokretanja uređaja pokreću samo pouzdani, digitalno potpisani softveri. Microsoft Secure Boot sertifikati izdati u 2011. godini počinju da ističu u junu 2026.

Da bi se održala zaštita bezbednog pokretanja i nastavilo servisiranje procesa ranog pokretanja, Azure Trusted Launch i Poverljive virtuelne mašine moraju da se ažuriraju sa sledećim stavkama:

  • Secure Boot 2023 sertifikati u virtuelnom firmveru
  • Windows upravljač pokretanjem sa potpisom ažuriranih certifikata

Ove komponente rade zajedno: certifikati uspostavljaju poverenje u virtuelni firmver i upravljač pokretanjem mora da se ažurira da bi mogao da ga potpiše.

Da biste sprečili propuste u zaštiti, proverite da li su obe komponente ažurirane i pokrenite ažuriranja po potrebi.

Ako VM nastavi da se oslanja na 2011 certifikate nakon isteka, može da nastavi da se pokreće i prima standardne ispravke za Windows. Međutim, više neće primati nove bezbednosne zaštite za proces ranog pokretanja, uključujući ispravke za Windows upravljač pokretanjem, baze podataka za bezbedno pokretanje i liste opozvanih proizvođača ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja.

Da biste saznali više, pogledajte Kada istekne važenje Secure Boot sertifikata na Windows uređajima.

nazad na vrh

Identifikovanje scenarija koji zahtevaju radnju

U većini slučajeva Windows automatski primenjuje Secure Boot 2023 certifikate putem mesečnih ažuriranja na uređajima koji ispunjavaju uslove, uključujući podržane Azure Trusted Launch i poverljive VM-ove sa omogućenim bezbednim pokretanjem. Neki VM-ovi možda ne ispunjavaju uslove za automatsku primenu ako nisu dostupni dovoljni signali kompatibilnosti. U tim slučajevima može biti neophodna administrativna radnja za pokretanje ažuriranja iz operativnog sistema sa statusom gosta. Dodatne informacije o tome kako da preuzmete ispravke Secure Boot sertifikata potražite u članku: Ispravke certifikata za Secure Boot: Uputstvo za IT profesionalce i organizacije.

Ispravke za bezbedno pokretanje za Azure Trusted Launch i poverljive VM-ove uključuju dve komponente:

  • Sertifikati za bezbedno pokretanje uskladišteni u virtuelnom firmveru (kojima upravlja platforma)
  • Windows upravljač pokretanjem (upravlja gost OS)

Virtuelne mašine kreirane posle marta 2024. obično već uključuju Secure Boot 2023 certifikate u virtuelnom firmveru. Ovi VM-ovi obično zahtevaju samo ispravku programa Windows Boot Manager.

Virtuelne mašine koje dugo rade kreirane pre marta 2024. ne uključuju Secure Boot 2023 sertifikate u virtuelni firmver i zahtevaju ažuriranja i za Secure Boot sertifikate i Windows Boot Manager.

Operacije ažuriranja se pokreću iz operativnog sistema sa statusom gosta putem Windows servisiranja i oslanjaju se na podršku platforme za primenu potvrđenih ispravki na promenljive bezbednog pokretanja u virtuelnom firmveru.

Nakon identifikovanja primenljivih scenarija, napravite popis okruženja da biste utvrdili koji VM-ovi zahtevaju ispravke.

Potrebne radnje:

  • Uverite se da su virtuelne mašine sa gostima ažurirane pomoću ispravke za Windows iz marta 2026. ili novije verzije (iz aprila 2026. ili novije verzije ako koristite hotpatching). Pogledajte više: Hotpatch za Windows Server.
  • Potvrdite da svi Azure Trusted Launch i Poverljivi VM-ovi imaju Secure Boot 2023 sertifikate i ažurirani Windows upravljač pokretanjem.
  • Pokrenite ažuriranja u okviru operativnog sistema sa statusom gosta da biste primenili certifikat za bezbedno pokretanje i ispravke programa Windows Boot Manager tamo gde je to potrebno.
  • Nadzor evidencija događaja sistema Windows : ID događaja 1808 i ID događaja 1801 ili nadgledajte ključ registratora UEFICA2023Status da biste potvrdili da li su primenjeni ažurirani Secure Boot sertifikati i da li je ažuriran Windows upravljač pokretanjem.

Za uređaje koji nisu primenili ove ispravke, koristite metode nadgledanja i primene opisane u pravilniku za bezbedno pokretanje Windows Server pravilniku za bezbedno pokretanje za certifikate koji ističu 2026. i u https://aka.ms/GetSecureBoot za kompletna uputstva.

nazad na vrh

Azure gost VM stavke koje treba uzeti u obzir

Pregledajte sledeće scenarije i potrebne radnje za hostove sesija:

VM Scenario Da li je bezbedno pokretanje sistema aktivno? Potrebna je radnja
TVM ili CVM sa omogućenim bezbednim pokretanjem Da Ažuriranje sertifikata za bezbedno pokretanje i Windows upravljača pokretanjem
TVM sa onemogućenim bezbednim pokretanjem Ne Nije potrebna nikakva radnja
Generacija 1 VM Nije podržano Nije potrebna nikakva radnja

Napomena

Standard bezbednosnog tipa VM mašine nemaju omogućeno bezbedno pokretanje.

nazad na vrh

Razmatranja u vezi sa zlatnom slikom

Pregledajte sledeće scenarije i potrebne radnje za slike:

Napomena

Azure Marketplace slike obezbeđuju unapred konfigurisane polazne tačke, vanila ili podrazumevane slike izdavača, dok se slike Azure Compute Gallery koriste za skladištenje i distribuciju prilagođenih slika. U oba slučaja, slike snimaju Windows upravljač pokretanjem, ali ne uključuju promenljive firmvera Secure Boot, koje se primenjuju na nivou virtuelne mašine.

Dijagram toka za utvrđivanje da li je potrebna radnja za slike

Azure Compute Gallery i kontrolisane slike snimaju stanje operativnog sistema i boot loadera, uključujući Windows Boot Manager, ali ne uključuju promenljive firmvera Secure Boot. Certifikati za bezbedno pokretanje, kao što su ispravke za Secure Boot bazu podataka (DB) ili ključeve za razmenu ključeva (KEK), skladište se u virtuelnom firmveru primenjene virtuelne mašine i ne hvataju se tokom generalizacije slike.

Primena ispravki za bezbedno pokretanje u okviru zlatne slike unapređuje Windows upravljač pokretanjem, ali ne zadržava sertifikate za bezbedno pokretanje na virtuelnim mašinama obezbeđenim iz te slike. Međutim, izvršavanje ove ispravke unapreduje Windows upravljač pokretanjem u okviru slike.

Potrebne radnje:

  • Primenite ispravku Secure Boot 2023 na zlatnu sliku pre nego što je uhvatite. Napomena: Ovo unapređuje Windows upravljač pokretanjem, ali neće zadržati sertifikate za bezbedno pokretanje na primenjenim virtuelnim mašinama.

  • Ponovo pokrenite VM po potrebi da biste omogućili primenu ispravke upravljača pokretanjem.

  • Proverite da li je ažuriranje dovršeno pre nego što generalizujete sliku tako što ćete pokrenuti sledeću PowerShell komandu i potvrditi da je vrednost postavljena na "Ažurirano":

    Napomena

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Ažuriranje programa Windows Upravljač pokretanjem u okviru zlatne slike primenjuje tu ispravku na virtuelne mašine koje su raspoređene ili ponovo raspoređene pomoću slike. Nedavno pripremljene Azure Trusted Launch i Poverljive virtuelne mašine uključuju Secure Boot 2023 sertifikate u virtuelnom firmveru i mogu bezbedno da koriste zlatne slike uz ažurirani Windows Boot Manager.

Međutim, ponovne primene zasnovane na slikama na postojećim virtuelnim mašinama kreiranim pre marta 2024. mogu da primene ažurirani upravljač pokretanjem operativnog sistema Windows na VM-ove čiji firmver još uvek ne veruje odgovarajućim Secure Boot 2023 sertifikatima. U tim slučajevima, ispravke sertifikata za bezbedno pokretanje treba da se primene u okviru operativnog sistema sa statusom gosta pre napredovanja u upravljaču pokretanjem operativnog sistema Windows.

nazad na vrh

Druga razmatranja Azure resursa

Azure resurs Napravljeno pre aprila 2024? Potrebna je radnja
Rezervna kopija / snimak TVM ili CVM Da Pokrenite VM, primenite ispravke, a zatim ponovo uhvatite
Rezervna kopija / snimak TVM ili CVM Ne Nije potrebna nikakva radnja
Azure Compute Gallery snimci slika pomoću (tip bezbednosti slike = TL ili CVM) snimci iz TVM ili CVM Da Pokrenite VM, primenite ispravke, a zatim ponovo uhvatite
Azure Compute Gallery snimci slika pomoću (tip bezbednosti slike = TL ili CVM) snimci iz TVM ili CVM Ne Nije potrebna nikakva radnja

nazad na vrh

Nadgledanje statusa ažuriranja

Nadgledanje i primena ispravki sertifikata za bezbedno pokretanje u Azure virtuelnim mašinama sa pouzdanim pokretanjem i poverljivim virtuelnim mašinama prati isti vodič za servisiranje operativnog sistema Windows koji se koristi za fizičke i virtuelizovane uređaje.

Detaljna uputstva za nadgledanje, uključujući načine popisivanja uređaja, proveru ispravki promenljivih firmvera i praćenje toka ažuriranja, potražite u pravilniku za bezbedno pokretanje za Windows Server i https://aka.ms/GetSecureBoot.

Primena ispravki

Ispravke certifikata za bezbedno pokretanje za Azure Trusted Launch i Poverljive virtuelne mašine pokreću se iz operativnog sistema sa statusom gosta koji koristi Windows servisiranje.

Pratite uputstva za primenu u pravilniku bezbednog pokretanja za Windows Server za:

  • automatska primena putem usluge Windows Update
  • Metode primene koje je pokrenuo IT
  • servisiranje ključeva registratora
  • Redosled primene

Kada koristite prilagođene ili ponovo korišćene slike virtuelne mašine, pogledajte razmatranja zlatne slike u ovom članku pre nego što nastavite sa Windows upravljačem pokretanjem.

nazad na vrh

Resursi

Ako imate plan podrške i potrebna vam je tehnička pomoć, podnesite zahtev za podršku.

nazad na vrh

Evidencija promena

Promena datuma Promeni opis
13 maja, 2026 Nema promena u ovom članku

nazad na vrh