XenServer

Verwaltung der UEFI Secure Boot-Zertifikatsbehebung

Die ursprünglichen UEFI Secure Boot-Zertifikate von Microsoft aus dem Jahr 2011 laufen ab Juni 2026 ab und werden durch Ersatzzertifikate aus dem Jahr 2023 ersetzt. XenServer® bietet einen verwalteten Behebungsworkflow, der Administratoren hilft, virtuelle Maschinen (VMs) zu identifizieren, deren UEFI NVRAM nur die ältere Microsoft-Zertifikatskette von 2011 enthält, und diese VMs während eines kontrollierten Neustarts sicher auf die 2023er-Zertifikate zu aktualisieren.

Neu auf XenServer 9 bereitgestellte virtuelle Maschinen enthalten die neueren Microsoft-Zertifikate von 2023. Dieser Behebungsworkflow gilt nur für VMs, die ursprünglich auf älteren XenServer-Versionen bereitgestellt wurden und möglicherweise nur die älteren 2011er-Zertifikate besitzen.

Die folgenden Objekte der VM-Klasse sind für diesen Behebungsworkflow relevant:

  • UEFI Windows- und Linux-VMs, die nur die Microsoft 2011 UEFI-Zertifikatskette enthalten, einschließlich VMs, bei denen Secure Boot derzeit deaktiviert ist.
  • Snapshots und Vorlagen, die den älteren Zertifikatsstatus aufweisen (zur Berichterstattung verfügbar, nicht direkt aktualisierbar).

Folgende sind ausgeschlossen:

  • VMs, die bereits die Microsoft-Zertifikate von 2023 enthalten.
  • BIOS-Boot-VMs.
  • VMs, die benutzerdefinierte UEFI-Zertifikate verwenden.

Beachten Sie, dass bei der Bereitstellung virtueller Maschinen durch Citrix Virtual Apps and Desktops™ (CVAD) möglicherweise zusätzliche Schritte erforderlich sind, um sicherzustellen, dass zukünftige virtuelle Maschinen die 2023er-Zertifikate enthalten. Spezifische erforderliche Maßnahmen finden Sie in der CVAD-Anleitung unter CTX696696.

Zertifikatsstatus

XenServer stellt für jedes VM-, Snapshot- und Vorlagenobjekt einen schreibgeschützten Zertifikatsstatus bereit. Die möglichen Werte sind in der folgenden Tabelle beschrieben:

Status Bedeutung
ok Das Objekt erfordert keine Behebung. Dies umfasst BIOS-Boot-VMs und VMs, die bereits die Microsoft-Zertifikatskette von 2023 enthalten.
update_available Die VM ist für eine Behebung berechtigt und kann für ein Update beim nächsten Start markiert werden.
update_on_boot Die VM wurde markiert, und XenServer aktualisiert die Zertifikate beim nächsten Start dieser VM automatisch.

Hinweis:

Snapshots und Vorlagen zeigen ihren Zertifikatsstatus nur zur Ansicht an. Eine Behebung wird erst angewendet, nachdem ein Snapshot oder eine Vorlage in eine VM umgewandelt und diese VM gestartet wurde.

Voraussetzungen

Warnung:

Das Aktualisieren der UEFI-Zertifikate ändert die TPM-PCR-Messungen (insbesondere PCR7), was den BitLocker-Wiederherstellungsmodus auf Windows-Gästen auslösen kann, die ihren Volume Master Key gegen PCR7 versiegeln. Planen und inszenieren Sie Rollouts sorgfältig, um ungeplante Benutzerunterbrechungen zu vermeiden.

Bevor Sie eine VM zur Behebung markieren, führen Sie Folgendes aus:

  • Stellen Sie vorsorglich sicher, dass die BitLocker-Wiederherstellungsschlüssel zugänglich sind.
  • Setzen Sie den BitLocker-Schutz auf betroffenen Windows-VMs aus, bevor Sie die Zertifikate aktualisieren.
  • Planen Sie den ersten Neustart nach der Behebung in einem überwachten Wartungsfenster ein.

Zertifikatsbehebung mit XenCenter® verwalten

Siehe Secure Boot-Zertifikate.

Zertifikatsbehebung mit der CLI verwalten

Zertifikatsstatus überprüfen

Führen Sie den folgenden Befehl aus, um den Zertifikatsstatus für alle Objekte der VM-Klasse, einschließlich Snapshots und Vorlagen, aufzulisten:

xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->

Eine VM zur Behebung markieren

Führen Sie den folgenden Befehl aus, um eine VM zu markieren, damit XenServer die Zertifikate beim nächsten Start dieser VM aktualisiert:

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->

Ausstehende Updates abbrechen

Führen Sie den folgenden Befehl aus, um ein ausstehendes Zertifikatsupdate abzubrechen, bevor die VM neu startet:

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->

Hinweis:

Sie können ein ausstehendes Update nur abbrechen, bevor die VM neu startet und die geplante Behebung ausgeführt wird. Nachdem die VM neu gestartet wurde und das Update angewendet wurde, kehrt der Status automatisch zu ok zurück.

XenAPI-Referenz

Der Workflow zur Zertifikatsbehebung führt das folgende XenAPI-Feld und die folgende Methode ein, die erstmals in SDK-Version 26.14.0 verfügbar sind.

Feld: VM.secureboot_certificates_state

Schreibgeschützt. Gilt für VM-, Snapshot- und Vorlagenobjekte. Mögliche Werte: ok, update_available, update_on_boot.

Methode: VM.update_secureboot_certificates_on_boot(session, vm, mark)

Übergeben Sie mark=true, um das Zertifikatsupdate beim nächsten Start zu planen. Übergeben Sie mark=false, um ein ausstehendes Update abzubrechen.

PowerShell-Referenz

Mit einem VM-Objekt $vm kann das neue Feld wie folgt aufgerufen werden:

$vm.secureboot_certificates_state
<!--NeedCopy-->

Die neue Methode wird wie folgt aufgerufen:

Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->

Planung

  1. Planen Sie Updates in angemessen großen Batches, um den Umfang möglicher Auswirkungen von Problemen wie der BitLocker-Wiederherstellung zu begrenzen.
  2. Testen Sie Updates zuerst auf repräsentativen VMs und validieren Sie das Startverhalten des Gastsystems vor einer breiten Einführung.
  3. Starten Sie nicht eine große Anzahl von VMs gleichzeitig neu; staffeln Sie die Neustarts, um Zeit zu haben, auf unerwartete BitLocker- oder Startprobleme zu reagieren.

Automatische Behebung

Hinweis:

Die unten beschriebene automatische Behebungsfunktion wurde am 16. Juli 2026 als Update für die XenServer 9 Early Access- und Normal-Kanäle veröffentlicht.

XenServer kann so konfiguriert werden, dass die Behebung bei Bedarf automatisch auf virtuelle Maschinen angewendet wird, die von anderen Produkten wie Citrix Virtual Apps and Desktops (CVAD) erstellt/importiert werden.

Dieses Verhalten ist standardmäßig deaktiviert, da die Manipulation des Zertifikatsstatus Probleme innerhalb der virtuellen Maschine verursachen kann (siehe Voraussetzungen).

Automatische Behebung aktivieren

Führen Sie den folgenden Befehl aus, um die automatische Behebung zu aktivieren:

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->

Automatische Behebung deaktivieren

Führen Sie den folgenden Befehl aus, um die automatische Behebung zu deaktivieren:

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->

PowerShell-Referenz

Mit einem Pool-Objekt $pool kann die automatische Behebung wie folgt aktiviert werden:

Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->

Fehlerbehebung

BitLocker-Wiederherstellungsaufforderung nach dem Neustart

Wenn BitLocker auf einer Windows-VM konfiguriert und nicht angehalten ist, wird nach dem ersten Neustart nach der Zertifikatsbehebung wahrscheinlich ein BitLocker-Wiederherstellungsschlüssel angefordert.

Geben Sie den BitLocker-Wiederherstellungsschlüssel ein, um das Laufwerk zu entsperren. Nachdem die VM erfolgreich gestartet wurde, nimmt BitLocker den Schutz des Volumes automatisch wieder auf. Um dieses Verhalten zu vermeiden, unterbrechen Sie den BitLocker-Schutz auf der VM vor dem geplanten Neustart zur Behebung und setzen Sie ihn nach Abschluss des Neustarts fort.

VM bleibt nach dem Neustart im Status update_available

Wenn eine VM nach einem Neustart immer noch update_available anzeigt, wurde das Update möglicherweise nicht angewendet. Überprüfen Sie mit der xe CLI, ob die VM vor dem Neustart markiert wurde. Wenn der Status update_available anstelle von ok ist, markieren Sie die VM erneut und starten Sie sie neu.

Snapshot oder Vorlage zeigt update_available an

Snapshots und Vorlagen können nicht direkt behoben werden. Um den Zertifikatsstatus eines Snapshots oder einer Vorlage zu aktualisieren, konvertieren Sie ihn in eine VM und starten Sie diese VM dann neu, nachdem Sie sie für das Update markiert haben.

Verwaltung der UEFI Secure Boot-Zertifikatsbehebung