Gérer la remédiation des certificats de démarrage sécurisé UEFI
Les certificats de démarrage sécurisé UEFI originaux de Microsoft de 2011 commenceront à expirer en juin 2026, au profit de certificats de remplacement émis en 2023. XenServer® fournit un flux de travail de remédiation géré qui aide les administrateurs à identifier les machines virtuelles (VM) dont la NVRAM UEFI ne contient que la chaîne de certificats Microsoft 2011 héritée et à mettre à jour ces VM en toute sécurité pour inclure les certificats 2023 lors d’un redémarrage contrôlé.
Une mise à jour a été publiée pour XenServer 8.4 en novembre 2025 qui garantissait que les machines virtuelles nouvellement provisionnées incluaient les certificats Microsoft 2023 plus récents. Ce flux de travail de remédiation s’applique uniquement aux VM initialement provisionnées avant cette mise à jour, où elles peuvent ne contenir que les certificats hérités de 2011.
Les objets de classe VM suivants sont concernés par ce flux de travail de remédiation :
- VM UEFI Windows et Linux qui ne contiennent que la chaîne de certificats UEFI Microsoft 2011, y compris les VM où le démarrage sécurisé est actuellement désactivé.
- Instantanés et modèles qui portent l’état de certificat hérité (exposés pour le rapport, non directement modifiables).
Les éléments suivants sont hors de portée :
- VM qui contiennent déjà les certificats Microsoft 2023.
- VM de démarrage BIOS.
- VM utilisant des certificats UEFI personnalisés.
Notez que lorsque les machines virtuelles sont provisionnées par Citrix Virtual Apps and Desktops™ (CVAD), des étapes supplémentaires peuvent être nécessaires pour garantir que les futures machines virtuelles contiennent les certificats 2023. Veuillez vous référer aux directives CVAD dans CTX696696 pour les actions spécifiques requises.
Remarque :
La fonctionnalité décrite ci-dessous a été publiée en tant que mise à jour du canal d’accès anticipé de XenServer 8.4 le 11 juin 2026, et du canal normal le 24 juin 2026.
États des certificats
XenServer expose un état de certificat en lecture seule pour chaque VM, instantané et objet de modèle. Les valeurs possibles sont décrites dans le tableau suivant :
| État | Signification |
|---|---|
ok |
L’objet ne nécessite pas de remédiation. Cela inclut les machines virtuelles démarrant via le BIOS et les machines virtuelles disposant déjà de la chaîne de certificats Microsoft 2023. |
update_available |
La machine virtuelle est éligible à la remédiation et peut être marquée pour une mise à jour au prochain démarrage. |
update_on_boot |
La machine virtuelle a été marquée et XenServer mettra à jour les certificats automatiquement au prochain démarrage de cette machine virtuelle. |
Remarque :
Les instantanés et les modèles affichent leur état de certificat à des fins de visibilité uniquement. La remédiation ne s’applique qu’après la conversion d’un instantané ou d’un modèle en machine virtuelle et le démarrage de cette machine virtuelle.
Prérequis
Avertissement :
La mise à jour des certificats UEFI modifie les mesures PCR du TPM (notamment PCR7), ce qui peut déclencher le mode de récupération BitLocker sur les invités Windows qui scellent leur clé principale de volume (Volume Master Key) contre PCR7. Planifiez et échelonnez les déploiements avec soin pour éviter toute interruption imprévue pour les utilisateurs.
Avant de marquer une machine virtuelle pour la remédiation, effectuez les opérations suivantes :
- Assurez-vous que les clés de récupération BitLocker sont accessibles par précaution.
- Suspendez la protection BitLocker sur les machines virtuelles Windows affectées avant de mettre à jour les certificats.
- Planifiez le premier redémarrage post-remédiation dans une fenêtre de maintenance surveillée.
Gérer la remédiation des certificats à l’aide de XenCenter®
Voir Certificats de démarrage sécurisé.
Gérer la remédiation des certificats à l’aide de la CLI
Vérifier l’état du certificat
Exécutez la commande suivante pour lister l’état du certificat pour tous les objets de classe VM, y compris les instantanés et les modèles :
xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->
Marquer une VM pour remédiation
Exécutez la commande suivante pour marquer une VM afin que XenServer mette à jour les certificats au prochain démarrage de cette VM :
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->
Annuler les mises à jour en attente
Exécutez la commande suivante pour annuler une mise à jour de certificat en attente avant le redémarrage de la VM :
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->
Remarque :
Vous ne pouvez annuler une mise à jour en attente qu’avant le redémarrage de la VM et l’exécution de la remédiation planifiée. Une fois que la VM a redémarré et que la mise à jour a été appliquée, l’état revient automatiquement à
ok.
Référence XenAPI
Le flux de travail de remédiation des certificats introduit le champ et la méthode XenAPI suivants, qui sont disponibles pour la première fois dans la version 26.14.0 du SDK.
Champ : VM.secureboot_certificates_state
Lecture seule. S’applique aux objets VM, snapshot et modèle. Valeurs possibles : ok, update_available, update_on_boot.
Méthode : VM.update_secureboot_certificates_on_boot(session, vm, mark)
Passez mark=true pour planifier la mise à jour du certificat au prochain démarrage. Passez mark=false pour annuler une mise à jour en attente.
Référence PowerShell
Avec un objet VM $vm, le nouveau champ est accessible comme suit :
$vm.secureboot_certificates_state
<!--NeedCopy-->
La nouvelle méthode est appelée comme suit :
Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->
Planification
- Planifiez les mises à jour par lots de taille raisonnable afin de limiter la portée des impacts liés à des problèmes tels que la récupération BitLocker.
- Testez d’abord les mises à jour sur des machines virtuelles représentatives et validez le comportement de démarrage du système d’exploitation invité avant un déploiement généralisé.
- Ne redémarrez pas un grand nombre de machines virtuelles simultanément ; échelonnez les redémarrages pour laisser le temps de réagir aux problèmes inattendus de BitLocker ou de démarrage.
Correction automatique
Remarque :
La fonctionnalité de correction automatique décrite ci-dessous a été publiée en tant que mise à jour du canal Early Access de XenServer 8.4 le 16 juillet 2026, et du canal Normal le 20 juillet 2026.
XenServer peut être configuré pour appliquer automatiquement la correction si nécessaire aux machines virtuelles créées/importées par d’autres produits tels que Citrix Virtual Apps and Desktops (CVAD).
Ce comportement est désactivé par défaut, car la manipulation de l’état du certificat peut entraîner des problèmes au sein de la machine virtuelle (voir Prérequis).
Activer la remédiation automatique
Exécutez la commande suivante pour activer la remédiation automatique :
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->
Désactiver la remédiation automatique
Exécutez la commande suivante pour désactiver la remédiation automatique :
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->
Référence PowerShell
Avec un objet Pool $pool, la remédiation automatique peut être activée comme suit :
Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->
Dépannage
Invite de récupération BitLocker après le redémarrage
Si BitLocker est configuré et non suspendu sur une machine virtuelle Windows, il est probable qu’il demande une clé de récupération BitLocker après le premier redémarrage suivant la remédiation du certificat.
Saisissez la clé de récupération BitLocker pour déverrouiller le lecteur. Une fois que la machine virtuelle a démarré avec succès, BitLocker reprend automatiquement la protection du volume. Pour éviter ce comportement, suspendez la protection BitLocker sur la machine virtuelle avant le redémarrage de remédiation planifié, et reprenez-la une fois le redémarrage terminé.
La machine virtuelle reste à l’état update_available après le redémarrage
Si une machine virtuelle affiche toujours update_available après un redémarrage, la mise à jour n’a peut-être pas été appliquée. Vérifiez que la machine virtuelle a été marquée avant son redémarrage en vérifiant l’état avec l’interface de ligne de commande xe. Si l’état est update_available plutôt que ok, marquez à nouveau la machine virtuelle et redémarrez.
L’instantané ou le modèle affiche update_available
Les instantanés et les modèles ne peuvent pas être directement remédiés. Pour mettre à jour l’état du certificat d’un instantané ou d’un modèle, convertissez-le en machine virtuelle, puis redémarrez cette machine virtuelle après l’avoir marquée pour la mise à jour.