Lưu ý
- Ngày xuất bản ban đầu: Ngày 19 tháng 2 năm 2026
- ID KB: 5080931
Lưu ý
Bài viết này có hướng dẫn về:
Người quản trị Azure Virtual Desktop quản lý các bản cập nhật máy chủ phiên
Các tổ chức sử dụng Máy ảo hỗ trợ Khởi động An toàn cho các triển khai Azure Virtual Desktop
Các tổ chức sử dụng hình ảnh tùy chỉnh (hình ảnh vàng) để triển khai Azure Virtual Desktop
Trong bài viết này:
Giới thiệu
Khởi động an toàn là một tính năng bảo mật của vi chương trình UEFI giúp đảm bảo chỉ phần mềm được ký điện tử đáng tin cậy mới chạy trong trình tự khởi động thiết bị. Chứng chỉ Khởi động an toàn của Microsoft được cấp vào năm 2011 sẽ bắt đầu hết hạn vào tháng 6 năm 2026. Nếu không có chứng chỉ năm 2023 mới cập nhật, các thiết bị sẽ không còn nhận được các biện pháp bảo vệ hoặc giảm thiểu mới cho Trình quản lý khởi động an toàn và Trình quản lý khởi động cho các lỗ hổng ở cấp độ khởi động mới được phát hiện.
Tất cả các VM đã bật Secure Boot được đăng ký trong dịch vụ Azure Virtual Desktop và các hình ảnh tùy chỉnh được sử dụng để cung cấp chúng phải được cập nhật lên chứng chỉ năm 2023 trước khi hết hạn để vẫn được bảo vệ. Xem Khi nào chứng chỉ Khởi động an toàn hết hạn trên thiết bị Windows
Điều này có áp dụng cho môi trường Máy tính Ảo Azure của tôi không?
| Tình huống | Khởi động an toàn đang hoạt động? | Cần hành động |
|---|---|---|
| Người chủ trì Phiên | ||
| Máy ảo khởi chạy tin cậy với tính năng Khởi động an toàn được bật | Có | Cập nhật chứng chỉ trên máy chủ phiên |
| Máy ảo khởi chạy đáng tin cậy với tính năng Khởi động an toàn bị vô hiệu hóa | Không | Không cần phải làm gì cả |
| Máy ảo loại bảo mật Standard | Không | Không cần phải làm gì cả |
| Máy ảo thế hệ 1 | Không hỗ trợ | Không cần phải làm gì cả |
| Hình ảnh Vàng | ||
| Hình ảnh Azure Compute Gallery với tính năng Khởi động an toàn được bật | Có | Cập nhật chứng chỉ trong ảnh nguồn |
| Hình ảnh Bộ sưu tập Điện toán Azure không có Bản Khởi động Tin cậy | Không | Áp dụng các cập nhật trong máy chủ phiên sau khi triển khai |
| Hình ảnh được quản lý (không hỗ trợ Khởi chạy được Tin cậy) | Không | Áp dụng các cập nhật trong máy chủ phiên sau khi triển khai |
Để biết thông tin cơ bản đầy đủ, hãy xem các bản cập nhật chứng chỉ Khởi động an toàn: Hướng dẫn dành cho các tổ chức và chuyên gia CNTT.
Kiểm kê và Giám sát
Trước khi thực hiện hành động, hãy kiểm kê môi trường của bạn để xác định các thiết bị cần cập nhật. Việc giám sát là điều cần thiết để xác nhận các chứng chỉ được áp dụng trước hạn chót vào tháng 6 năm 2026—ngay cả khi bạn dựa vào các phương pháp triển khai tự động. Dưới đây là các tùy chọn để xác định xem liệu có cần thực hiện hành động hay không.
Tùy chọn 1: Các biện pháp khắc phục sự cố của Microsoft Intune
Đối với các máy chủ phiên đã đăng ký trong Microsoft Intune, bạn có thể triển khai tập lệnh phát hiện bằng cách sử dụng Intune Remediations (Khắc phục chủ động) để tự động thu thập trạng thái chứng chỉ Khởi động an toàn trong nhóm của bạn. Tập lệnh chạy tự động trên từng thiết bị và báo cáo trạng thái Khởi động an toàn, tiến trình cập nhật chứng chỉ và chi tiết thiết bị trở lại cổng thông tin Intune — không có thay đổi nào được thực hiện cho thiết bị. Kết quả có thể được xem và xuất sang CSV trực tiếp từ trung tâm quản trị Intune để phân tích trên toàn nhóm.
Để biết hướng dẫn từng bước về cách triển khai tập lệnh phát hiện, hãy xem Giám sát Trạng thái Chứng chỉ Khởi động An toàn bằng các Khắc phục sự cố của Microsoft Intune.
Tùy chọn 2: Báo cáo trạng thái khởi động an toàn của Windows Autopatch
Đối với các máy chủ phiên liên tục cá nhân đã đăng ký với Windows Autopatch, hãy đi đến trung tâm> quản trị IntuneBáo cáo Windows>Autopatch>Bản cập nhật chất> lượng WindowsTab> Báo cáoTrạng thái Khởi động an toàn. Xem báo cáo trạng thái Khởi động an toàn trong Windows Autopatch.
Lưu ý
Windows Autopatch chỉ hỗ trợ máy ảo liên tục cá nhân cho Azure Virtual Desktop. Máy chủ đa phiên, máy ảo không liên tục được gộp chung và phát trực tuyến ứng dụng từ xa đều không được hỗ trợ. Xem Windows Autopatch trên khối lượng công việc Azure Virtual Desktop.
Tùy chọn 3: Khóa đăng ký để giám sát đội xe
Sử dụng các công cụ quản lý thiết bị hiện có của bạn để truy vấn các giá trị sổ đăng ký này trên nhóm của bạn.
| Đường dẫn đăng ký | Phím | Mục đích |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Trạng thái | Trạng thái triển khai hiện tại |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
Lỗi UEFICA2023 | Chỉ ra lỗi (không nên tồn tại) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorSự kiện | Chỉ ra ID sự kiện (không nên tồn tại) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Bản cập nhật có sẵn | Các bit cập nhật đang chờ xử lý |
Để biết thông tin chi tiết đầy đủ về khóa đăng ký, hãy xem Cập nhật khóa đăng ký cho tính năng Khởi động an toàn: Thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý.
Tùy chọn 4: Giám sát Nhật ký Sự kiện
Sử dụng các công cụ quản lý thiết bị hiện có của bạn để thu thập và giám sát các ID sự kiện này từ nhật ký sự kiện Hệ thống trên toàn nhóm của bạn.
| ID Sự kiện | Vị trí | Ý nghĩa |
|---|---|---|
| 1808 | Hệ thống | Các chứng chỉ được áp dụng thành công |
| 1801 | Hệ thống | Chi tiết trạng thái cập nhật hoặc lỗi |
Để biết danh sách đầy đủ các chi tiết về sự kiện, hãy xem các sự kiện cập nhật biến số DB và DBX khởi động an toàn.
Tùy chọn 5: Tập lệnh kiểm kê PowerShell
Chạy tập lệnh Thu thập dữ liệu kiểm kê khởi động an toàn mẫu của Microsoft để kiểm tra trạng thái cập nhật chứng chỉ Khởi động an toàn. Tập lệnh thu thập một số điểm dữ liệu bao gồm trạng thái Khởi động an toàn, trạng thái cập nhật UEFI CA 2023, phiên bản vi chương trình và hoạt động nhật ký sự kiện.
Triển khai
Quan trọng
Bất kể bạn chọn tùy chọn triển khai nào, chúng tôi khuyên bạn nên giám sát nhóm thiết bị của mình để xác nhận các chứng chỉ được áp dụng thành công trước thời hạn tháng 6 năm 2026. Đối với hình ảnh tùy chỉnh, hãy xem Những điều cần cân nhắc về Hình ảnh Vàng.
Tùy chọn 1: Cập nhật tự động từ Windows Update (Thiết bị có Độ tin cậy cao)
Microsoft tự động cập nhật thiết bị thông qua các bản cập nhật hàng tháng của Windows khi có đủ phép đo từ xa xác nhận việc triển khai thành công trên các cấu hình phần cứng tương tự.
- Trạng thái: Được bật theo mặc định cho các thiết bị có độ tin cậy cao
- Không cần thực hiện thêm hành động trừ khi bạn muốn chọn không tham gia
| Sổ đăng ký | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Phím | HighConfidenceOptOut = 1 để chọn không tham gia |
| chính sách nhóm | Cấu hình> Máy tínhMẫu Quản> trịCấu phần> WindowsKhởi động> an toànTriển khai chứng chỉ tự động thông qua các bản Cập nhật> Đặt thành Đã tắt để chọn không tham gia. |
Lưu ý
Đề xuất: Ngay cả khi cập nhật tự động được bật, hãy giám sát máy chủ phiên của bạn để xác minh chứng chỉ được áp dụng. Không phải tất cả các thiết bị đều có thể đủ điều kiện để triển khai tự động có độ tin cậy cao.
Để biết thêm thông tin, hãy xem Hỗ trợ triển khai tự động.
Tùy chọn 2: Triển khai IT-Initiated
Kích hoạt cập nhật chứng chỉ theo cách thủ công để triển khai ngay lập tức hoặc có kiểm soát.
| Phương pháp | Tài liệu |
|---|---|
| Microsoft Intune | Phương pháp Microsoft Intune |
| Chính sách Nhóm | Phương pháp Đối tượng Chính sách nhóm (GPO) |
| Khóa đăng ký | Phương pháp khóa đăng ký |
| WinCS CLI | API WinCS |
Lưu ý
- Không kết hợp các phương pháp triển khai do CNTT khởi tạo (ví dụ: Intune và GPO) trên cùng một thiết bị—các phương pháp này kiểm soát cùng một khóa đăng ký và có thể xung đột.
- Cho phép khoảng 48 giờ và một hoặc nhiều lần khởi động lại để các chứng chỉ áp dụng đầy đủ.
Những điều cần cân nhắc về ảnh vàng
Đối với các môi trường Azure Virtual Desktop sử dụng hình ảnh Azure Compute Gallery đã bật tính năng Khởi động an toàn, hãy áp dụng bản cập nhật chứng chỉ Khởi động an toàn 2023 cho hình ảnh vàng trước khi chụp. Sử dụng một trong các phương pháp được mô tả ở trên để áp dụng bản cập nhật, sau đó xác minh các chứng chỉ được cập nhật trước khi tổng quát:
Lưu ý
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Các hình ảnh chưa bật chế độ Khởi động tin cậy sẽ không thể nhận được bản cập nhật chứng chỉ Khởi động an toàn thông qua hình ảnh. Điều này bao gồm các hình ảnh được quản lý không hỗ trợ Khởi chạy Tin cậy và các hình ảnh Thư viện Điện toán Azure không được bật tính năng Khởi động Tin cậy. Đối với các thiết bị được cung cấp từ các hình ảnh này, hãy áp dụng các bản cập nhật trong hệ điều hành khách bằng cách sử dụng một trong các phương pháp ở trên.
Sự cố đã biết
Khóa đăng ký dịch vụ không tồn tại
| Dấu hiệu | Đường dẫn HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing không tồn tại |
|---|---|
| Nguyên nhân | Các bản cập nhật chứng chỉ chưa được khởi tạo trên thiết bị |
| Giải pháp | Chờ triển khai tự động qua Windows Update hoặc khởi tạo theo cách thủ công bằng một trong các phương pháp triển khai do bộ phận CNTT khởi tạo ở trên |
Trạng thái hiển thị "Đang xử lý" cho khoảng thời gian đã kéo dài
| Dấu hiệu | UEFICA2023Trạng thái vẫn "Đang xử lý" sau nhiều ngày |
|---|---|
| Nguyên nhân | Thiết bị có thể cần khởi động lại để hoàn tất quá trình cập nhật |
| Giải pháp | Khởi động lại máy chủ phiên và kiểm tra lại trạng thái sau 15 phút. Nếu sự cố vẫn tiếp diễn, hãy xem các sự kiện cập nhật biến DB và DBX khởi động an toàn để biết hướng dẫn khắc phục sự cố |
UEFICA2023Error registry key exists
| Dấu hiệu | UEFICA2023Error Registry Key is present |
|---|---|
| Nguyên nhân | Đã xảy ra lỗi trong quá trình triển khai chứng chỉ |
| Giải pháp | Kiểm tra Nhật ký sự kiện hệ thống để biết chi tiết. Xem các sự kiện cập nhật biến DB và DBX khởi động an toàn để biết hướng dẫn khắc phục sự cố |