Zarządzanie aktualizacjami certyfikatu bezpiecznego rozruchu

Ten artykuł zawiera wskazówki dla operatorów usługi Azure Stack Hub, które pomogą im przygotować się do przeprowadzenia działań zaradczych związanych z certyfikatami funkcji Secure Boot oraz ukończyć te działania w systemach zintegrowanych Azure Stack Hub.

Przegląd

Azure Stack Hub używa modelu wymagań wstępnych pakietu oprogramowania układowego OEM na potrzeby gotowości certyfikatu bezpiecznego rozruchu. Oczekuje się, że zaktualizowane certyfikaty bezpiecznego rozruchu zostaną dostarczone za pośrednictwem pakietów oprogramowania układowego OEM. Poprawki platformy i aktualizacje platformy następnie finalizują ograniczenie skutków problemu, zapewniając aktualizację programu rozruchowego tak, aby korzystał z nowego łańcucha certyfikatów, oraz generując alerty, gdy wymagania wstępne nie są spełnione.

Azure Stack Hub certyfikaty bezpiecznego rozruchu wygasające w 2026 r.

Wszystkie urządzenia z systemem Windows zawierają standardowy zestaw certyfikatów firmy Microsoft w kluczu Key Exchange Key (KEK) i bazie danych Secure Boot (DB). Te certyfikaty zbliżają się do daty wygaśnięcia. Hosty usługi Azure Stack Hub są objęte problemem, jeśli zawierają którąkolwiek z wymienionych wersji certyfikatów, jak pokazano w poniższej tabeli. Aby nadal otrzymywać regularne aktualizacje bezpiecznego rozruchu, zaktualizuj certyfikaty, stosując najpierw odpowiedni pakiet oprogramowania układowego OEM Azure Stack Hub odświeżający certyfikaty bezpiecznego rozruchu, a następnie stosując wymagane poprawki lub aktualizacje Azure Stack Hub w celu ukończenia ograniczania ryzyka. Po zastosowaniu poprawek lub aktualizacji alerty systemowe prowadzą administratorów do wykonywania dodatkowych akcji, takich jak aktualizowanie pakietu oprogramowania układowego OEM (jeśli nie zostało jeszcze zastosowane) lub uruchomienie polecenia cmdlet Privileged Endpoint (PEP) w celu zaktualizowania menedżera rozruchu, jeśli jest to wymagane.

Wygasający certyfikat Data wygaśnięcia Nowy certyfikat Przechowywanie lokalizacji Przeznaczenie
Microsoft Corporation KEK CA 2011 24 czerwca 2026 r. Microsoft Corporation KEK 2K CA 2023 Przechowywane w KEK Podpisuje aktualizacje DB i DBX.
Microsoft Windows Production PCA 2011 19 października 2026 r. Windows UEFI CA 2023 Przechowywane w bazie danych Służy do podpisywania programu rozruchowego systemu Windows.
Microsoft UEFI CA 2011 * 27 czerwca 2026 r. Microsoft UEFI CA 2023 Przechowywane w bazie danych Podpisuje programy rozruchowe innych firm i aplikacje EFI.
Microsoft UEFI CA 2011 * 27 czerwca 2026 r. Microsoft Option ROM UEFI CA 2023 Przechowywane w bazie danych Podpisuje opcje ROM innych firm

* Podczas odnawiania certyfikatu Microsoft Corporation UEFI CA 2011 dwa certyfikaty rozdzielają podpisywanie programu rozruchowego i podpisywanie pamięci ROM urządzeń opcjonalnych. Ta separacja umożliwia dokładnszą kontrolę nad zaufaniem systemu. Na przykład systemy, które muszą ufać pamięciom ROM opcji, mogą dodać certyfikat Microsoft Option ROM UEFI CA 2023 bez obdarzania zaufaniem programów rozruchowych innych firm.

Ważna

Azure Stack Hub systemy nadal działają bez zakłóceń natychmiastowych, jeśli certyfikaty bezpiecznego rozruchu nie zostaną zaktualizowane. Jednak systemy, które nie aktualizują kotwic zaufania platformy, mogą nie być w stanie instalować przyszłych aktualizacji zabezpieczeń, które opierają się na zaktualizowanych podmiotach podpisujących dla funkcji Secure Boot. Z czasem ten warunek może spowodować osłabienie stanu zabezpieczeń systemu.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Zainstaluj najnowszy pakiet oprogramowania układowego OEM, który odświeża certyfikaty bezpiecznego rozruchu zalecane dla zintegrowanego systemu Azure Stack Hub.
  • Zastosuj poprawkę Azure Stack Hub lub aktualizację platformy zawierającą logikę ograniczania ryzyka bezpiecznego rozruchu (zobacz Obsługiwane ścieżki wydania).
  • Przygotuj się na kontrolowane, zautomatyzowane ponowne uruchomienia węzłów, które następują podczas stosowania poprawek doraźnych lub aktualizacji, a także na etapie wymuszania, gdy zostaną wywołane za pomocą polecenia cmdlet Privileged Endpoint (PEP) w ramach procesu łagodzenia skutków.

Obsługiwane ścieżki wydania

Aktualizacje platformy Azure Stack Hub i odpowiadające im poprawki zapewniają obsługę środków zaradczych dotyczących funkcji Secure Boot.

  • Azure Stack Hub w wersji 2604 obsługuje mechanizm ograniczający ryzyko związane z funkcją Secure Boot.
  • program Azure Stack Hub w wersji 2601 obsługuje ograniczenie bezpieczeństwa rozruchu przez aktualizację do najnowszej kompilacji 2604 lub zastosowanie najnowszej poprawki 2601 zawierającej środki zaradcze dotyczące bezpiecznego rozruchu (poprawka 1.2601.1.16 lub nowsza).
  • Azure Stack Hub w wersji 2506 obsługuje ograniczenie ryzyka bezpiecznego rozruchu przez aktualizację do najnowszej kompilacji 2601 zawierającej środki zaradcze bezpiecznego rozruchu lub stosując poprawkę specyficzną dla wersji, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu (poprawka 1.2506.3.50 lub nowsza).

Note

Wersja 2501 produktu Azure Stack Hub nie jest obsługiwaną ścieżką aktualizacji dla mitygacji Secure Boot. Systemy z wersją 2501 muszą najpierw zaktualizować do obsługiwanej wersji przed zastosowaniem ograniczenia ryzyka bezpiecznego rozruchu.

Te aktualizacje i poprawki umożliwiają platformie wykonywanie następujących czynności:

  • Zweryfikuj obecność wymaganych certyfikatów bezpiecznego rozruchu 2023 dostarczonych za pośrednictwem pakietu oprogramowania układowego OEM.
  • Generuj alerty, gdy certyfikaty Secure Boot 2023 nie są obecne.
  • Wykryj, kiedy menedżer rozruchu nie został jeszcze zaktualizowany, aby użyć nowego łańcucha certyfikatów.
  • Finalizuj aktualizację menedżera rozruchu w przypadku spełnienia wymagań wstępnych.
  • Monituj administratorów za pomocą alertów platformy, aby uruchomili polecenie cmdlet Privileged Endpoint (PEP) w celu dokończenia aktualizacji menedżera rozruchu, gdy pakiet oprogramowania układowego OEM zostanie zastosowany po poprawkach lub aktualizacjach.

Jeśli zastosujesz aktualizacje lub poprawki po zaktualizowaniu certyfikatów przez platformę za pośrednictwem pakietu oprogramowania układowego OEM, menedżer rozruchu zostanie zaktualizowany automatycznie w ramach procesu aktualizacji lub instalacji poprawki.

Ważna

W przypadku zastosowania aktualizacji lub poprawki Azure Stack Hub przed zainstalowaniem zaktualizowanego pakietu oprogramowania układowego OEM zawierającego wymagane certyfikaty bezpiecznego rozruchu 2023 platforma wyświetla alerty zawierające wskazówki dotyczące stosowania odpowiedniego pakietu oprogramowania układowego OEM. Po pomyślnym zainstalowaniu aktualizacji pakietu oprogramowania układowego OEM operatorzy mogą uruchomić następujące polecenie cmdlet programu PEP, aby zastosować ostatni krok łagodzący w menedżerze rozruchu, zgodnie z alertami wyświetlanymi przez platformę: Start-SecretRotation -UpdateBootManager.

Ten plan działań wymuszających aktualizuje menedżera rozruchu tak, aby używał zaktualizowanego łańcucha certyfikatów Secure Boot, i może inicjować kontrolowane, automatyczne ponowne uruchomienia węzłów w ramach finalizacji działań zaradczych.

Aby zapewnić bezproblemowy proces ograniczania ryzyka z jasnym wglądem w alerty platformy i zminimalizować ryzyko zakłóceń, postępuj zgodnie z następującym przepływem pracy:

  • Zastosuj pakiet oprogramowania układowego OEM, który instaluje zaktualizowane certyfikaty bezpiecznego rozruchu 2023.
  • Wykonaj wszystkie kroki aktywacji wymagane przez producenta OEM (specyficzne dla producenta OEM).

Etap 2: stosowanie poprawki lub aktualizacji Azure Stack Hub

Zastosuj obsługiwaną aktualizację lub poprawkę specyficzną dla wersji, która umożliwia ograniczenie ryzyka bezpiecznego rozruchu dla wersji Azure Stack Hub:

  • W przypadku wersji 2601 zainstaluj najnowszą poprawkę dla wersji 2601, która zawiera środki zaradcze dotyczące funkcji Secure Boot.
  • W przypadku wersji 2506 zaktualizuj najnowszą wersję 2601, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu, lub zastosuj poprawkę specyficzną dla wersji, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu, jeśli jest dostępna.
  • W przypadku wersji 2501 zaktualizuj do obsługiwanej wersji 2506, która obejmuje środki zaradcze dotyczące bezpiecznego rozruchu, jeśli jest dostępna, lub zastosuj poprawkę specyficzną dla wersji, która obejmuje środki zaradcze bezpiecznego rozruchu, jeśli jest dostępna.

Podczas obsługi lub po jej zakończeniu platforma ocenia gotowość certyfikatu i wyświetla alerty zgodnie z potrzebami.

Etap 3. Finalizowanie aktualizacji menedżera rozruchu (jeśli jest to wymagane)

Jeśli platforma wskazuje, za pośrednictwem alertów, że certyfikaty oprogramowania układowego są obecne, ale menedżer rozruchu nie został jeszcze zaktualizowany do korzystania z nowego łańcucha certyfikatów (jeśli zastosowano pakiet oprogramowania układowego OEM po zastosowaniu poprawki lub aktualizacji Azure Stack Hub), uruchom następujące polecenie cmdlet PEP, aby wymusić końcowy krok ograniczania ryzyka, zgodnie z alertami platformy: Start-SecretRotation -UpdateBootManager.

Szczegółowa logika ograniczania ryzyka (co sprawdza platforma)

Platforma wykonuje następujące kontrole i akcje w ramach procesu ograniczania ryzyka:

Sprawdzanie gotowości certyfikatu i alerty

Platforma sprawdza obecność wymaganych certyfikatów Secure Boot 2023. Jeśli brakuje jakiegokolwiek wymaganego certyfikatu, platforma zgłasza alert dla tego certyfikatu i kieruje operatora do zastosowania najnowszego pakietu oprogramowania układowego OEM, który instaluje brakujące certyfikaty.

Weryfikacja łańcucha menedżera rozruchu i alerty

Jeśli istnieją minimalne wymagane certyfikaty (w tym Windows UEFI CA 2023 w bazie danych i 2023 KEK), platforma sprawdza, czy menedżer rozruchu używa zaktualizowanego łańcucha certyfikatów. Jeśli menedżer rozruchu nie zostanie zaktualizowany, platforma zgłosi alert informujący operatora o uruchomieniu polecenia cmdlet PEP w celu sfinalizowania aktualizacji menedżera rozruchu.

Wytyczne dotyczące HLH

W przypadku środowisk, w których zarządzasz hostem cyklu życia sprzętu (HLH), zapoznaj się ze wskazówkami specyficznymi dla producenta OEM. Jeśli takie wskazówki nie są dostępne, postępuj zgodnie ze standardowymi wskazówkami systemu Microsoft Windows dotyczącymi aktualizacji oprogramowania układowego na podstawie marki i modelu HLH oraz wykonania wymaganych działań zaradczych zgodnie z opisem w:
Wygaśnięcie certyfikatu Windows Secure Boot i aktualizacje urzędu certyfikacji — Pomoc techniczna firmy Microsoft

Note

Jeśli HLH uruchamia starszą Windows Server wersję, te wskazówki mogą nie mieć zastosowania. Może być konieczne zaktualizowanie lub ponowne wdrożenie HLH. Aby uzyskać listę wersji Windows Server obsługujących ograniczenie ryzyka certyfikatu bezpiecznego rozruchu, zobacz KB5012170: Aktualizacja zabezpieczeń bezpiecznego rozruchu DBX — pomoc techniczna firmy Microsoft.

Wpływ na maszyny wirtualne dzierżawcy

Aktualizacje certyfikatów Bezpiecznego rozruchu oraz działania łagodzące dotyczące menedżera uruchamiania w usłudze Azure Stack Hub nie mają bezpośredniego wpływu na maszyny wirtualne dzierżawców.

  • Maszyny wirtualne dzierżawcy w usłudze Azure Stack Hub to maszyny wirtualne 1. generacji, które nie obsługują funkcji Bezpiecznego rozruchu.
  • Działania ograniczające ryzyko związane z funkcją Secure Boot dotyczą wyłącznie łańcucha rozruchowego hosta i nie modyfikują konfiguracji maszyny wirtualnej dzierżawcy ani gościnnych systemów operacyjnych.
  • W przypadku obciążeń dzierżawy nie są wymagane żadne zmiany na poziomie gościa, ponowna konfiguracja ani kroki ograniczania ryzyka.
  • Obciążenia dzierżawcy pozostają bez zmian.

Wpływ na infrastrukturę Azure Stack Hub

Ograniczenie ryzyka certyfikatu bezpiecznego rozruchu dotyczy głównie hostów fizycznych Azure Stack Hub.

  • Platforma Azure Stack Hub zarządza maszynami wirtualnymi infrastruktury i odnawia je podczas aktualizacji rozwiązania Azure Stack Hub.
  • Maszyny wirtualne infrastruktury, które tworzysz lub odświeżasz podczas aktualizacji platformy, automatycznie przyjmują zaktualizowany stan funkcji Bezpieczny rozruch.

Często zadawane pytania

Ta sekcja zawiera odpowiedzi na niektóre często zadawane pytania dotyczące procesu ograniczania ryzyka certyfikatu bezpiecznego rozruchu.

Czy muszę zastosować zarówno poprawkę, jak i aktualizację platformy?

Nie. Należy zastosować obsługiwaną poprawkę aktualizacji lub poprawkę specyficzną dla wersji bieżącej Azure Stack Hub:

  • W przypadku wersji 2601 zainstaluj najnowszą poprawkę dla wersji 2601, która zawiera środki zaradcze dotyczące funkcji Secure Boot.
  • W przypadku wersji 2506 zaktualizuj najnowszą wersję 2601, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu, lub zastosuj poprawkę specyficzną dla wersji, która obejmuje środki zaradcze bezpiecznego rozruchu, jeśli jest dostępna.
  • W przypadku wersji 2501 zaktualizuj do obsługiwanej wersji 2506, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu, jeśli jest dostępna, lub zastosuj poprawkę specyficzną dla wersji, która obejmuje ograniczenie ryzyka bezpiecznego rozruchu, jeśli jest dostępna.

We wszystkich przypadkach pakiet oprogramowania układowego OEM jest wymaganiem wstępnym do zainstalowania wymaganych certyfikatów. Po spełnieniu wymagań wstępnych platforma finalizuje aktualizację menedżera rozruchu.

Co zrobić, jeśli zainstalowano poprawkę lub aktualizację przed pakietem oprogramowania układowego OEM?

Platforma obsługuje ten scenariusz. Na początku alerty platformy wskazują, że brakuje nowych certyfikatów Secure Boot, oraz proszą o zaktualizowanie pakietu oprogramowania układowego OEM. Po zastosowaniu aktualizacji oprogramowania układowego OEM postępuj zgodnie z alertami platformy. Jeśli zostanie wyświetlony monit, uruchom następujące polecenie cmdlet Privileged Endpoint (PEP), aby sfinalizować aktualizację menedżera rozruchu: Start-SecretRotation -UpdateBootManager.

Czy polecenie PEP ponownie uruchamia mój system?

Proces wymuszania PEP został zaprojektowany tak, aby na etapie finalizacji ponownie uruchamiać węzły po jednym.

Troubleshooting

Ta sekcja zawiera kroki rozwiązywania typowych problemów, które mogą wystąpić podczas procesu ograniczania ryzyka.

Alert wskazuje brakujące certyfikaty

  • Zainstaluj najnowszy pakiet oprogramowania układowego OEM, który udostępnia brakujące certyfikaty.
  • Po zastosowaniu aktualizacji pakietu oprogramowania układowego OEM postępuj zgodnie z alertami platformy. Jeśli zostanie wyświetlony monit, uruchom następujące polecenie cmdlet Privileged Endpoint (PEP), aby sfinalizować aktualizację menedżera rozruchu: Start-SecretRotation -UpdateBootManager.

Alert wskazuje, że menedżer rozruchu nie został zaktualizowany

Uruchom Start-SecretRotation -UpdateBootManager.

Następne kroki