Bản cập nhật Khởi động an toàn từ chứng chỉ 2011 đến 2023: Máy ảo khởi chạy tin cậy (TVM) và Máy ảo bí mật (CVM)

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 13 tháng 5 năm 2026
  • ID KB: 5085395

Lưu ý

Bài viết này có hướng dẫn về:

  • Azure Trusted Launch Virtual Machines (TVM) và Confidential VMs (CVM) chạy Windows với tính năng Khởi động an toàn được bật.
  • Để biết danh sách đầy đủ các hệ điều hành Windows được hỗ trợ, hãy xem bài viết: Khởi chạy đáng tin cậy cho máy ảo Azure

Trong bài viết này:

Giới thiệu

Khởi động an toàn là một tính năng bảo mật của vi chương trình UEFI giúp đảm bảo rằng chỉ phần mềm đáng tin cậy được ký điện tử mới chạy trong trình tự khởi động thiết bị. Chứng chỉ Khởi động an toàn của Microsoft được cấp vào năm 2011 bắt đầu hết hạn vào tháng 6 năm 2026.

Để duy trì các biện pháp bảo vệ Khởi động an toàn và tiếp tục bảo dưỡng quá trình khởi động sớm, phải cập nhật các máy ảo Khởi chạy tin cậy và Bí mật của Azure với cả hai tính năng sau:

  • Chứng chỉ Khởi động an toàn 2023 trong chương trình cơ sở ảo
  • Trình quản lý khởi động Windows được ký bằng chứng chỉ cập nhật

Các thành phần này làm việc cùng nhau: các chứng chỉ thiết lập niềm tin trong chương trình cơ sở ảo và Trình quản lý khởi động phải được cập nhật để được ký bởi sự tin cậy đó.

Để giúp ngăn chặn các lỗ hổng trong bảo vệ, hãy xác minh rằng cả hai cấu phần đều được cập nhật và khởi tạo bản cập nhật nếu cần.

Nếu máy ảo tiếp tục phụ thuộc vào chứng chỉ 2011 sau khi hết hạn, máy ảo đó có thể tiếp tục khởi động và nhận các bản cập nhật Windows tiêu chuẩn. Tuy nhiên, ứng dụng này sẽ không còn nhận được các biện pháp bảo vệ bảo mật mới cho quá trình khởi động sớm, bao gồm các bản cập nhật cho Windows Boot Manager, cơ sở dữ liệu Secure Boot và danh sách thu hồi hoặc các biện pháp giảm nhẹ cho các lỗ hổng ở cấp độ khởi động mới được phát hiện.

Để tìm hiểu thêm, hãy xem Khi nào chứng chỉ Khởi động an toàn hết hạn trên thiết bị Windows.

quay lại đầu trang

Xác định các kịch bản cần hành động

Trong hầu hết các trường hợp, Windows sẽ tự động áp dụng chứng chỉ Khởi động an toàn 2023 thông qua các bản cập nhật hàng tháng trên các thiết bị đủ điều kiện, bao gồm cả Azure Trusted Launch và Confidential VM được hỗ trợ khi bật tính năng Khởi động an toàn. Một số máy ảo có thể không đủ điều kiện để triển khai tự động nếu không có đủ tín hiệu tương thích. Trong những trường hợp này, có thể cần thực hiện hành động quản trị để khởi chạy cập nhật từ bên trong hệ điều hành khách. Để biết thêm thông tin về cách tải bản cập nhật chứng chỉ Khởi động an toàn, hãy truy cập: Cập nhật Chứng chỉ Khởi động an toàn: Hướng dẫn dành cho các tổ chức và chuyên gia CNTT.

Các bản cập nhật Khởi động an toàn cho Azure Khởi chạy tin cậy và VM bí mật bao gồm hai thành phần:

  • Chứng chỉ Khởi động an toàn được lưu trữ trong vi chương trình ảo (do nền tảng quản lý)
  • Windows Boot Manager (do HĐH khách quản lý)

Máy ảo được tạo sau tháng 3 năm 2024 thường đã bao gồm chứng chỉ Khởi động an toàn 2023 trong chương trình cơ sở ảo. Các máy ảo này thường chỉ yêu cầu cập nhật Windows Boot Manager.

Các máy ảo chạy lâu được tạo trước tháng 3 năm 2024 không bao gồm chứng chỉ Khởi động an toàn 2023 trong vi chương trình ảo và yêu cầu cập nhật cho cả chứng chỉ Khởi động an toàn và Trình quản lý khởi động Windows.

Các hoạt động cập nhật được khởi tạo từ bên trong hệ điều hành khách thông qua dịch vụ Windows và dựa vào hỗ trợ nền tảng để áp dụng các bản cập nhật đã được xác thực cho các biến Khởi động an toàn trong chương trình cơ sở ảo.

Sau khi xác định các kịch bản hiện hành, hãy kiểm kê môi trường của bạn để xác định máy ảo nào cần cập nhật.

Cần hành động:

  • Hãy đảm bảo rằng các VM khách được cập nhật bản cập nhật Windows tháng 03 năm 2026 hoặc mới hơn (tháng 4 năm 2026 trở lên nếu bạn đang sử dụng hotpatching). Xem thêm: Hotpatch cho Windows Server.
  • Xác minh rằng tất cả các máy ảo khởi chạy tin cậy và bí mật của Azure đều có chứng chỉ Khởi động an toàn 2023 và Trình quản lý khởi động Windows được cập nhật.
  • Khởi tạo các bản cập nhật từ bên trong hệ điều hành khách để áp dụng chứng chỉ Khởi động an toàn và các bản cập nhật Trình quản lý khởi động Windows nếu được yêu cầu.
  • Kiểm tra nhật ký sự kiện Hệ thống Windows: ID sự kiện 1808ID sự kiện 1801 hoặc giám sát khóa đăng ký UEFICA2023Status để xác nhận chứng chỉ Khởi động an toàn cập nhật đã được áp dụng chưa và liệu Trình quản lý khởi động Windows đã được cập nhật hay chưa.

Đối với các thiết bị chưa áp dụng các bản cập nhật này, hãy sử dụng các phương pháp giám sát và triển khai được mô tả trong cẩm nang Khởi động an toàn, cẩm nang Khởi động an toàn Windows Server cho các chứng chỉ hết hạn vào năm 2026 và tại https://aka.ms/GetSecureBoot để biết hướng dẫn đầy đủ.

quay lại đầu trang

Những điều cần cân nhắc về máy ảo khách Azure

Xem lại các kịch bản và các hành động bắt buộc sau đây cho máy chủ phiên:

Kịch bản Máy ảo Khởi động an toàn đang hoạt động? Cần hành động
TVM hoặc CVM có bật Khởi động an toàn Cập nhật chứng chỉ Khởi động an toàn và Trình quản lý khởi động Windows
TVM với tính năng Khởi động an toàn bị tắt Không Không cần phải làm gì cả
Máy ảo thế hệ 1 Không hỗ trợ Không cần phải làm gì cả

Lưu ý

Máy ảo loại bảo mật Standard không bật tính năng Khởi động an toàn.

quay lại đầu trang

Những điều cần cân nhắc về ảnh vàng

Xem lại các kịch bản và các hành động bắt buộc sau đây đối với hình ảnh:

Lưu ý

Hình ảnh Azure Marketplace cung cấp điểm bắt đầu được cấu hình sẵn, hình ảnh vanilla hoặc hình ảnh mặc định của nhà xuất bản, trong khi hình ảnh Azure Compute Gallery được sử dụng để lưu trữ và phân phối các hình ảnh tùy chỉnh. Trong cả hai trường hợp, hình ảnh sẽ ghi lại Windows Boot Manager nhưng không bao gồm các biến phần mềm Khởi động an toàn, được áp dụng ở cấp độ máy ảo.

Lưu đồ để xác định xem ảnh có cần hành động hay không

Azure Compute Gallery và các hình ảnh được quản lý ghi lại hệ điều hành và trạng thái bộ tải khởi động, bao gồm Windows Boot Manager, nhưng không bao gồm các biến vi chương trình Khởi động An toàn. Các chứng chỉ Khởi động an toàn, chẳng hạn như các bản cập nhật cho cơ sở dữ liệu Khởi động an toàn (DB) hoặc khóa trao đổi khóa (KEK), được lưu trữ trong vi chương trình ảo của máy ảo được triển khai và không được ghi lại trong quá trình khái quát hóa hình ảnh.

Việc áp dụng các bản cập nhật Khởi động an toàn trong một hình ảnh vàng sẽ giúp Trình quản lý khởi động Windows nâng cao nhưng không duy trì chứng chỉ Khởi động an toàn cho các máy ảo được cung cấp từ hình ảnh đó. Tuy nhiên, việc thực hiện cập nhật này sẽ giúp nâng cao Trình quản lý khởi động Windows bên trong hình ảnh.

Cần hành động:

  • Áp dụng bản cập nhật Khởi động an toàn 2023 cho hình ảnh vàng trước khi chụp. Lưu ý: Điều này giúp nâng cao trình quản lý khởi động Windows nhưng sẽ không duy trì chứng chỉ Khởi động an toàn cho các máy ảo đã triển khai.

  • Khởi động lại máy ảo nếu được yêu cầu để cho phép áp dụng bản cập nhật Boot Manager.

  • Xác minh rằng cập nhật đã hoàn tất trước khi khái quát hóa hình ảnh bằng cách chạy lệnh PowerShell sau và xác nhận giá trị được đặt thành Đã cập nhật:

    Lưu ý

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Việc cập nhật Windows Boot Manager trong một hình ảnh vàng áp dụng bản cập nhật đó cho máy ảo được triển khai hoặc tái triển khai bằng hình ảnh. Các máy ảo Azure Trusted Launch và Confidential mới được cung cấp bao gồm chứng chỉ Secure Boot 2023 trong vi chương trình ảo và có thể sử dụng hình ảnh vàng một cách an toàn với Windows Boot Manager được cập nhật.

Tuy nhiên, việc triển khai lại dựa trên hình ảnh trên các máy ảo hiện có được tạo trước tháng 3 năm 2024 có thể áp dụng Trình quản lý khởi động Windows cập nhật cho các VM có vi chương trình chưa tin cậy chứng chỉ Khởi động an toàn 2023 tương ứng. Trong những trường hợp này, các bản cập nhật chứng chỉ Khởi động an toàn nên được áp dụng trong hệ điều hành khách trước khi nâng cấp Trình quản lý khởi động Windows.

quay lại đầu trang

Những điều cần cân nhắc khác về tài nguyên Azure

Tài nguyên Azure Được tạo trước tháng 4 năm 2024? Yêu cầu hành động
Sao lưu/ảnh chụp nhanh TVM hoặc CVM Khởi động máy ảo, áp dụng các bản cập nhật, rồi thu hồi lại
Sao lưu/ảnh chụp nhanh TVM hoặc CVM Không Không cần phải làm gì cả
Ảnh chụp Azure Compute Gallery với ảnh chụp (loại bảo mật hình ảnh = TL hoặc CVM) từ TVM hoặc CVM Khởi động máy ảo, áp dụng các bản cập nhật, rồi thu hồi lại
Ảnh chụp Azure Compute Gallery với ảnh chụp (loại bảo mật hình ảnh = TL hoặc CVM) từ TVM hoặc CVM Không Không cần phải làm gì cả

quay lại đầu trang

Theo dõi trạng thái cập nhật

Việc giám sát và triển khai các bản cập nhật chứng chỉ Khởi động An toàn trong các máy ảo Azure Khởi chạy tin cậy và Bí mật tuân theo cùng một hướng dẫn dịch vụ Windows được sử dụng cho các thiết bị vật lý và ảo hóa.

Để biết hướng dẫn giám sát chi tiết, bao gồm cách kiểm kê thiết bị, xác minh bản cập nhật biến vi chương trình và theo dõi tiến trình cập nhật, hãy xem Cẩm nang Khởi động an toàn dành cho Windows Serverhttps://aka.ms/GetSecureBoot.

Triển khai cập nhật

Các bản cập nhật chứng chỉ Khởi động an toàn cho các máy ảo Azure Trusted Launch và Confidential được khởi tạo từ bên trong hệ điều hành khách bằng cách sử dụng dịch vụ Windows.

Làm theo hướng dẫn triển khai trong Cẩm nang Khởi động an toàn dành cho Windows Server đối với:

  • triển khai tự động qua Windows Update
  • Các phương pháp triển khai do CNTT khởi tạo
  • Cung cấp khóa đăng ký
  • Trình tự triển khai

Khi sử dụng hình ảnh máy ảo tùy chỉnh hoặc tái sử dụng, hãy xem những điều cần cân nhắc về hình ảnh vàng trong bài viết này trước khi nâng cao trình quản lý khởi động Windows.

quay lại đầu trang

Tài nguyên

Nếu bạn có gói hỗ trợ và cần trợ giúp kỹ thuật, vui lòng gửi yêu cầu hỗ trợ.

quay lại đầu trang

Nhật ký thay đổi

Thay đổi ngày Thay đổi mô tả
Ngày 13 tháng 5 năm 2026 Không có thay đổi nào trong bài viết này

quay lại đầu trang