UEFI Secure Boot-Zertifikatsbehebung verwalten
Die ursprünglichen Microsoft UEFI Secure Boot-Zertifikate von 2011 laufen ab Juni 2026 ab, zugunsten von 2023 ausgestellten Ersatz-Zertifikaten. XenServer® bietet einen verwalteten Behebungsworkflow, der Administratoren hilft, virtuelle Maschinen (VMs) zu identifizieren, deren UEFI NVRAM nur die veraltete Microsoft-Zertifikatskette von 2011 enthält, und diese VMs sicher zu aktualisieren, um die 2023er Zertifikate während eines kontrollierten Neustarts einzuschließen.
Ein Update für XenServer 8.4 wurde im November 2025 veröffentlicht, das sicherstellte, dass neu bereitgestellte virtuelle Maschinen die neueren Microsoft-Zertifikate von 2023 enthalten. Dieser Behebungsworkflow gilt nur für VMs, die ursprünglich vor diesem Update bereitgestellt wurden und bei denen möglicherweise nur die veralteten 2011er Zertifikate vorhanden sind.
Die folgenden Objekte der VM-Klasse fallen in den Geltungsbereich dieses Behebungsworkflows:
- UEFI Windows- und Linux-VMs, die nur die Microsoft 2011 UEFI-Zertifikatskette enthalten, einschließlich VMs, bei denen Secure Boot derzeit deaktiviert ist.
- Snapshots und Vorlagen, die den veralteten Zertifikatsstatus aufweisen (zur Berichterstattung verfügbar, nicht direkt aktualisierbar).
Die folgenden sind ausgeschlossen:
- VMs, die bereits die Microsoft-Zertifikate von 2023 enthalten.
- BIOS-Boot-VMs.
- VMs, die benutzerdefinierte UEFI-Zertifikate verwenden.
Beachten Sie, dass, wenn virtuelle Maschinen von Citrix Virtual Apps and Desktops™ (CVAD) bereitgestellt werden, zusätzliche Schritte erforderlich sein können, um sicherzustellen, dass zukünftige virtuelle Maschinen die 2023er Zertifikate enthalten. Bitte beachten Sie die CVAD-Anleitung in CTX696696 für die erforderlichen spezifischen Maßnahmen.
Hinweis:
Die unten beschriebene Funktionalität wurde als Update für den XenServer 8.4 Early Access-Kanal am 11. Juni 2026 und für den Normal-Kanal am 24. Juni 2026 veröffentlicht.
Zertifikatsstatus
XenServer stellt einen schreibgeschützten Zertifikatsstatus für jedes VM-, Snapshot- und Vorlagenobjekt bereit. Die möglichen Werte sind in der folgenden Tabelle beschrieben:
| Status | Bedeutung |
|---|---|
ok |
Das Objekt erfordert keine Behebung. Dies umfasst BIOS-Boot-VMs und VMs, die bereits die Microsoft-Zertifikatkette von 2023 enthalten. |
update_available |
Die VM ist für die Behebung berechtigt und kann für ein Update beim nächsten Start markiert werden. |
update_on_boot |
Die VM wurde markiert, und XenServer aktualisiert die Zertifikate beim nächsten Start dieser VM automatisch. |
Hinweis:
Snapshots und Vorlagen zeigen ihren Zertifikatsstatus nur zur Ansicht an. Die Behebung wird erst angewendet, nachdem ein Snapshot oder eine Vorlage in eine VM konvertiert und diese VM gestartet wurde.
Voraussetzungen
Warnung:
Das Aktualisieren der UEFI-Zertifikate ändert die TPM-PCR-Messungen (insbesondere PCR7), was den BitLocker-Wiederherstellungsmodus bei Windows-Gästen auslösen kann, die ihren Volume Master Key gegen PCR7 versiegeln. Planen und inszenieren Sie Rollouts sorgfältig, um ungeplante Benutzerunterbrechungen zu vermeiden.
Bevor Sie eine VM zur Behebung markieren, führen Sie Folgendes aus:
- Stellen Sie vorsorglich sicher, dass die BitLocker-Wiederherstellungsschlüssel zugänglich sind.
- Setzen Sie den BitLocker-Schutz auf betroffenen Windows-VMs aus, bevor Sie die Zertifikate aktualisieren.
- Planen Sie den ersten Neustart nach der Behebung in einem überwachten Wartungsfenster.
Zertifikatsbehebung mit XenCenter® verwalten
Siehe Sichere Startzertifikate.
Zertifikatsbehebung mit der CLI verwalten
Zertifikatsstatus überprüfen
Führen Sie den folgenden Befehl aus, um den Zertifikatsstatus für alle Objekte der VM-Klasse, einschließlich Snapshots und Vorlagen, aufzulisten:
xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->
Eine VM zur Behebung markieren
Führen Sie den folgenden Befehl aus, um eine VM so zu markieren, dass XenServer die Zertifikate beim nächsten Start dieser VM aktualisiert:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->
Ausstehende Updates abbrechen
Führen Sie den folgenden Befehl aus, um ein ausstehendes Zertifikatsupdate abzubrechen, bevor die VM neu startet:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->
Hinweis:
Sie können ein ausstehendes Update nur abbrechen, bevor die VM neu startet und die geplante Behebung ausgeführt wird. Nachdem die VM neu gestartet wurde und das Update angewendet wurde, kehrt der Status automatisch zu
okzurück.
XenAPI-Referenz
Der Workflow zur Zertifikatsbehebung führt das folgende XenAPI-Feld und die folgende Methode ein, die erstmals in SDK-Version 26.14.0 verfügbar sind.
Feld: VM.secureboot_certificates_state
Schreibgeschützt. Gilt für VM-, Snapshot- und Vorlagenobjekte. Mögliche Werte: ok, update_available, update_on_boot.
Methode: VM.update_secureboot_certificates_on_boot(session, vm, mark)
Übergeben Sie mark=true, um die Zertifikatsaktualisierung beim nächsten Start zu planen. Übergeben Sie mark=false, um eine ausstehende Aktualisierung abzubrechen.
PowerShell-Referenz
Bei einem VM-Objekt $vm kann das neue Feld wie folgt aufgerufen werden:
$vm.secureboot_certificates_state
<!--NeedCopy-->
Die neue Methode wird wie folgt aufgerufen:
Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->
Planung
- Planen Sie Updates in angemessen großen Batches, um den Umfang möglicher Auswirkungen von Problemen wie der BitLocker-Wiederherstellung zu begrenzen.
- Testen Sie Updates zuerst an repräsentativen VMs und überprüfen Sie das Startverhalten des Gastes vor einer breiten Einführung.
- Starten Sie nicht eine große Anzahl von VMs gleichzeitig neu; staffeln Sie die Neustarts, um Zeit zu haben, auf unerwartete BitLocker- oder Startprobleme zu reagieren.
Automatische Behebung
Hinweis:
Die unten beschriebene automatische Behebungsfunktion wurde am 16. Juli 2026 als Update für den XenServer 8.4 Early Access Kanal und am 20. Juli 2026 für den Normal Kanal veröffentlicht.
XenServer kann so konfiguriert werden, dass die Behebung bei Bedarf automatisch auf virtuelle Maschinen angewendet wird, die von anderen Produkten wie Citrix Virtual Apps and Desktops (CVAD) erstellt/importiert werden.
Dieses Verhalten ist standardmäßig deaktiviert, da die Manipulation des Zertifikatsstatus Probleme innerhalb der virtuellen Maschine verursachen kann (siehe Voraussetzungen).
Automatische Behebung aktivieren
Führen Sie den folgenden Befehl aus, um die automatische Behebung zu aktivieren:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->
Automatische Behebung deaktivieren
Führen Sie den folgenden Befehl aus, um die automatische Behebung zu deaktivieren:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->
PowerShell-Referenz
Mit einem Pool-Objekt $pool kann die automatische Behebung wie folgt aktiviert werden:
Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->
Fehlerbehebung
BitLocker-Wiederherstellungsaufforderung nach dem Neustart
Wenn BitLocker auf einer Windows-VM konfiguriert und nicht angehalten ist, wird wahrscheinlich ein BitLocker-Wiederherstellungsschlüssel nach dem ersten Neustart nach der Zertifikatsbehebung abgefragt.
Geben Sie den BitLocker-Wiederherstellungsschlüssel ein, um das Laufwerk zu entsperren. Nachdem die VM erfolgreich gestartet wurde, nimmt BitLocker den Schutz des Volumes automatisch wieder auf. Um dieses Verhalten zu vermeiden, unterbrechen Sie den BitLocker-Schutz auf der VM vor dem geplanten Neustart zur Behebung und nehmen Sie ihn wieder auf, nachdem der Neustart abgeschlossen ist.
VM bleibt nach dem Neustart im Status update_available
Wenn eine VM nach einem Neustart immer noch update_available anzeigt, wurde das Update möglicherweise nicht angewendet. Überprüfen Sie mit der xe CLI, ob die VM vor dem Neustart markiert wurde. Wenn der Status update_available anstelle von ok ist, markieren Sie die VM erneut und starten Sie sie neu.
Snapshot oder Vorlage zeigt update_available an
Snapshots und Vorlagen können nicht direkt behoben werden. Um den Zertifikatsstatus eines Snapshots oder einer Vorlage zu aktualisieren, konvertieren Sie sie in eine VM und starten Sie diese VM dann neu, nachdem Sie sie für das Update markiert haben.