Оновлення безпечного завантаження з сертифікатів 2011 року на сертифікати 2023 року: віртуальні машини з надійним запуском (TVM) та віртуальні машини з конфіденційним запуском (CVM)

Примітка.

  • Дата початкової публікації: 13 травня 2026 р.
  • Ідентифікатор бази знань: 5085395

Примітка.

Ця стаття містить рекомендації для:

  • AzureAzure Trusted Launch Virtual Machines (TVM) і конфіденційні віртуальні машини (CVM), що працюють під керуванням Windows з увімкненим безпечним завантаженням.
  • Повний список підтримуваних операційних систем Windows див. у статті: Trusted Launch для Azure віртуальних машин

У цій статті:

Вступ

Безпечне завантаження – це функція захисту мікропрограми інтерфейсу UEFI, яка допомагає гарантувати, що під час послідовності завантаження пристрою запускатиметься лише надійне програмне забезпечення з цифровим підписом. Сертифікати Microsoft Secure Boot, видані у 2011 році, припиняють дію в червні 2026 р.

Щоб забезпечити захист від безпечного завантаження та подальше обслуговування процесу раннього завантаження, необхідно оновити Azure довірений запуск та конфіденційні віртуальні машини з використанням двох таких компонентів:

  • Сертифікати Secure Boot 2023 у віртуальній прошивці
  • Диспетчер завантаження Windows, підписаний оновленими сертифікатами

Ці компоненти працюють разом: сертифікати встановлюють довіру до віртуальної прошивки, і диспетчер завантаження має бути оновлено, щоб підписати цей траст.

Щоб уникнути прогалин у захисті, переконайтеся, що обидва компоненти оновлено, і ініціюйте оновлення за потреби.

Якщо віртуальна машина продовжить використовувати сертифікати 2011 після завершення терміну дії, вона може продовжувати завантажуватися та отримувати стандартні оновлення Windows. Проте, програма більше не отримуватиме нові засоби захисту безпеки для процесу раннього завантаження, включно з оновленнями Диспетчера завантаження Windows, баз даних і списків відкликаних запитів, а також заходів щодо захисту від нещодавно виявлених вразливостей рівня завантаження.

Докладні відомості див. в статті "Коли закінчується термін дії сертифікатів безпечного завантаження на пристроях Windows".

догори

Визначення сценаріїв, для яких необхідно вжити заходів

У більшості випадків Windows автоматично застосовує сертифікати Secure Boot 2023 під час щомісячних оновлень на відповідних пристроях, зокрема на підтримуваних Azure надійному запуску та конфіденційних віртуальних машинах з увімкненим безпечним завантаженням. Деякі віртуальні машини можуть не відповідати вимогам для автоматичного розгортання, якщо недоступні достатні сигнали сумісності. У таких випадках може знадобитися адміністративна дія, щоб ініціювати оновлення з гостьової операційної системи. Докладні відомості про те, як отримати оновлення сертифікатів безпечного завантаження, див. тут: Оновлення сертифікатів безпечного завантаження: рекомендації для ІТ-фахівців і організацій.

Оновлення безпечного завантаження для віртуальних машин Azure Trusted Launch і Confidential включають два компоненти:

  • Сертифікати безпечного завантаження, що зберігаються у віртуальній прошивці (під керуванням платформи)
  • Диспетчер завантаження Windows (під керуванням гостьової ОС)

Віртуальні машини, створені після березня 2024 року, зазвичай уже включають сертифікати Secure Boot 2023 у віртуальну прошивку. Для цих віртуальних машин зазвичай потрібне лише оновлення диспетчера завантаження Windows.

Довготривалі віртуальні машини, створені до березня 2024 року, не включають сертифікати Secure Boot 2023 у віртуальній прошивці та потребують оновлення як сертифікатів Secure Boot, так і диспетчера завантаження Windows.

Операції оновлення ініціюються в гостьовій операційній системі через обслуговування Windows і залежать від підтримки платформи для застосування автентифікованих оновлень до змінних безпечного завантаження у віртуальній прошивці.

Визначивши відповідні сценарії, проведіть інвентаризацію середовища, щоб визначити, які віртуальні машини потребують оновлення.

Необхідні дії:

  • Переконайтеся, що гостьові віртуальні машини оновлено до оновлення Windows за березень 2026 р. або пізнішої версії (квітень 2026 р. або пізніший, якщо використовуються виправлення). Див. також: Hotpatch для Windows Server.
  • Переконайтеся, що всі Azure віртуальні машини з довіреним запуском і конфіденційними мають сертифікати безпечного завантаження 2023 і оновлений диспетчер завантаження Windows.
  • Ініціюйте оновлення з гостьової операційної системи, щоб застосувати оновлення сертифіката безпечного завантаження та Диспетчера завантаження Windows за потреби.
  • Перевірте системні журнали подій Windows: події з ідентифікаторами 1808 і 1801 або відстежуйте розділ реєстру UEFICA2023Status на предмет застосування оновлених сертифікатів безпечного завантаження та чи оновлено диспетчер завантаження Windows.

Для пристроїв, на яких не застосовано ці оновлення, скористайтеся методами моніторингу та розгортання, описаними в посібнику з безпечного завантаження Windows Server посібнику з безпечного завантаження для сертифікатів, термін дії яких завершується в 2026 р., а також https://aka.ms/GetSecureBoot, щоб отримати докладні вказівки.

догори

AzureAzure Azure guest VM consider ings

Перегляньте наведені нижче сценарії та обов'язкові дії для господарів сеансів.

Сценарій віртуальної машини Безпечне завантаження активне? Потрібна дія
TVM або CVM з увімкненим безпечним завантаженням Так Оновлення сертифікатів безпечного завантаження та диспетчера завантаження Windows
TVM з вимкненим безпечним завантаженням Ні Не потрібно жодних дій
Віртуальна машина 1-го покоління Не підтримується Не потрібно жодних дій

Примітка.

StandardStandard Віртуальні машини захищеного типу не мають увімкненого безпечного завантаження.

догори

Міркування щодо золотих зображень

Перегляньте наведені нижче сценарії та обов'язкові дії для зображень.

Примітка.

Зображення Azure Ринку містять попередньо налаштовані початкові точки, стандартні зображення або зображення видавців, тоді як зображення Azure Обчислювальній галереї використовуються для зберігання та розповсюдження користувацьких зображень. В обох випадках зображення захоплюють диспетчер завантаження Windows, але не містять змінних мікропрограми безпечного завантаження, які застосовуються на рівні віртуальної машини.

Блок-схема для визначення необхідності дій із зображеннями

AzureAzure Compute Gallery та керовані зображення фіксують стан операційної системи та завантажувача, включно з диспетчером завантаження Windows, але не включають змінні прошивки безпечного завантаження. Сертифікати Secure Boot, такі як оновлення бази даних Secure Boot (DB) або ключів обміну ключами (KEK), зберігаються у віртуальній прошивці розгорнутої віртуальної машини і не фіксуються під час узагальнення образу.

Застосування оновлень безпечного завантаження в золотому образі покращує Диспетчер завантаження Windows, але не зберігає сертифікати Secure Boot на віртуальних машинах, підготовлених з цього образу. Однак виконання цього оновлення розширить Диспетчер завантаження Windows на образі.

Необхідні дії:

  • Застосуйте оновлення безпечного завантаження 2023 до золотого зображення, перш ніж зробити його. Примітка. Це покращує Диспетчер завантаження Windows, але сертифікати безпечного завантаження не зберігатимуться на розгорнутих віртуальних машинах.

  • Перезавантажте віртуальну машину за потреби, щоб оновлення диспетчера завантаження застосувалося.

  • Переконайтеся, що оновлення завершено, перш ніж генералізувати зображення, виконавши наведену нижче команду PowerShell і підтвердивши, що для нього встановлено значення "Оновлено":

    Примітка.

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Оновлення диспетчера завантаження Windows у золотому образі застосовує це оновлення до віртуальних машин, розгорнутих або перерозгорнутих за допомогою образу. Нещодавно підготовлені віртуальні машини Azure Trusted Launch та Confidential включають сертифікати Secure Boot 2023 у віртуальній прошивці та можуть безпечно використовувати золоті образи з оновленим диспетчером завантаження Windows.

Однак повторне розгортання на основі образу на наявних віртуальних машинах, створених до березня 2024 року, може застосовувати оновлений диспетчер завантаження Windows для віртуальних машин, мікропрограма яких ще не довіряє відповідним сертифікатам Secure Boot 2023. У таких випадках оновлення сертифікатів безпечного завантаження слід застосовувати в гостьовій операційній системі перед переходом до Диспетчера завантаження Windows.

догори

Інші зауваження щодо Azure ресурсів

AzureAzure resource Створено до квітня 2024 р. Потрібно виконати дію
Резервне копіювання/знімок TVM або CVM Так Завантажте віртуальну машину, застосуйте оновлення, а потім повторіть захоплення
Резервне копіювання/знімок TVM або CVM Ні Не потрібно жодних дій
AzureAzure Compute Gallery знімає зображення за допомогою (тип безпеки зображення = TL або CVM) з TVM або CVM Так Завантажте віртуальну машину, застосуйте оновлення, а потім повторіть захоплення
AzureAzure Compute Gallery знімає зображення за допомогою (тип безпеки зображення = TL або CVM) з TVM або CVM Ні Не потрібно жодних дій

догори

Моніторинг стану оновлення

Моніторинг і розгортання оновлень сертифікатів безпечного завантаження на віртуальних машинах Azure Trusted Launch і Confidential відбувається з дотриманням тих самих вказівок з обслуговування Windows, що й для фізичних і віртуалізованих пристроїв.

Докладні вказівки з моніторингу, зокрема щодо інвентаризації пристроїв, перевірки змінних оновлень мікропрограми та відстеження перебігу оновлення, див. в посібнику з безпечного завантаження для Windows Server та https://aka.ms/GetSecureBoot.

Розгортання оновлень

Оновлення сертифікатів безпечного завантаження для віртуальних машин Azure Trusted Launch і Confidential ініціюються з гостьової операційної системи за допомогою обслуговування Windows.

Дотримуйтеся вказівок із розгортання плану безпечного завантаження для Windows ServerWindows Server для:

  • автоматичне розгортання за допомогою Windows UpdateWindows Update
  • Методи розгортання за ініціативою ІТ-спеціаліста
  • Обслуговування розділів реєстру
  • послідовність розгортання

При використанні користувацьких або повторно використовуваних образів віртуальних машин ознайомтеся з рекомендаціями щодо золотих зображень у цій статті перед вдосконаленням диспетчера завантаження Windows.

догори

Ресурси

Якщо у вас є план підтримки та вам потрібна технічна допомога, надішліть запит на підтримку.

догори

Журнал змін

Змінення дати Змінити опис
13 травня 2026 р. У цій статті змін немає.

догори