XenServer

Gérer la remédiation des certificats de démarrage sécurisé UEFI

Les certificats de démarrage sécurisé UEFI originaux de Microsoft de 2011 commenceront à expirer en juin 2026, au profit de certificats de remplacement émis en 2023. XenServer® fournit un flux de travail de remédiation géré qui aide les administrateurs à identifier les machines virtuelles (VM) dont la NVRAM UEFI ne contient que la chaîne de certificats Microsoft 2011 héritée et à mettre à jour en toute sécurité ces VM pour inclure les certificats 2023 lors d’un redémarrage contrôlé.

Les machines virtuelles nouvellement provisionnées sur XenServer 9 incluent les nouveaux certificats Microsoft 2023. Ce flux de travail de remédiation s’applique uniquement aux VM initialement provisionnées sur des versions antérieures de XenServer, où elles peuvent n’avoir que les certificats hérités de 2011.

Les objets de classe VM suivants sont concernés par ce flux de travail de remédiation :

  • VM Windows et Linux UEFI qui ne contiennent que la chaîne de certificats UEFI Microsoft 2011, y compris les VM où le démarrage sécurisé est actuellement désactivé.
  • Instantanés et modèles qui portent l’état du certificat hérité (exposés pour les rapports, non directement modifiables).

Les éléments suivants sont hors de portée :

  • VM qui contiennent déjà les certificats Microsoft 2023.
  • VM de démarrage BIOS.
  • VM utilisant des certificats UEFI personnalisés.

Notez que lorsque les machines virtuelles sont provisionnées par Citrix Virtual Apps and Desktops™ (CVAD), des étapes supplémentaires peuvent être nécessaires pour garantir que les futures machines virtuelles contiennent les certificats 2023. Veuillez vous référer aux directives de CVAD dans CTX696696 pour les actions spécifiques requises.

États des certificats

XenServer expose un état de certificat en lecture seule pour chaque objet VM, instantané et modèle. Les valeurs possibles sont décrites dans le tableau suivant :

État Signification
ok L’objet ne nécessite pas de correction. Cela inclut les machines virtuelles démarrant en BIOS et les machines virtuelles disposant déjà de la chaîne de certificats Microsoft 2023.
update_available La machine virtuelle est éligible à la correction et peut être marquée pour une mise à jour au prochain démarrage.
update_on_boot La machine virtuelle a été marquée et XenServer mettra à jour les certificats automatiquement au prochain démarrage de cette machine virtuelle.

Remarque :

Les instantanés et les modèles affichent leur état de certificat à des fins de visibilité uniquement. La correction ne s’applique qu’après la conversion d’un instantané ou d’un modèle en machine virtuelle et le démarrage de cette machine virtuelle.

Prérequis

Avertissement :

La mise à jour des certificats UEFI modifie les mesures PCR du TPM (notamment PCR7), ce qui peut déclencher le mode de récupération BitLocker sur les invités Windows qui scellent leur clé principale de volume contre PCR7. Planifiez et mettez en œuvre les déploiements avec soin pour éviter toute interruption imprévue pour les utilisateurs.

Avant de marquer une machine virtuelle pour correction, effectuez les opérations suivantes :

  • Assurez-vous que les clés de récupération BitLocker sont accessibles par précaution.
  • Suspendez la protection BitLocker sur les machines virtuelles Windows affectées avant de mettre à jour les certificats.
  • Planifiez le premier redémarrage post-correction dans une fenêtre de maintenance surveillée.

Gérer la remédiation des certificats à l’aide de XenCenter®

Voir Certificats de démarrage sécurisé.

Gérer la remédiation des certificats à l’aide de l’interface de ligne de commande

Vérifier l’état du certificat

Exécutez la commande suivante pour lister l’état du certificat pour tous les objets de classe VM, y compris les instantanés et les modèles :

xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->

Marquer une VM pour remédiation

Exécutez la commande suivante pour marquer une VM afin que XenServer mette à jour les certificats au prochain démarrage de cette VM :

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->

Annuler les mises à jour en attente

Exécutez la commande suivante pour annuler une mise à jour de certificat en attente avant le redémarrage de la VM :

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->

Remarque :

Vous ne pouvez annuler une mise à jour en attente qu’avant le redémarrage de la VM et l’exécution de la remédiation planifiée. Une fois que la VM a redémarré et que la mise à jour a été appliquée, l’état revient automatiquement à ok.

Référence XenAPI

Le flux de travail de remédiation des certificats introduit le champ et la méthode XenAPI suivants, disponibles pour la première fois dans la version 26.14.0 du SDK.

Champ : VM.secureboot_certificates_state

Lecture seule. S’applique aux objets VM, instantané et modèle. Valeurs possibles : ok, update_available, update_on_boot.

Méthode : VM.update_secureboot_certificates_on_boot(session, vm, mark)

Passez mark=true pour planifier la mise à jour du certificat au prochain démarrage. Passez mark=false pour annuler une mise à jour en attente.

Référence PowerShell

Avec un objet VM $vm, le nouveau champ peut être accédé comme suit :

$vm.secureboot_certificates_state
<!--NeedCopy-->

La nouvelle méthode est invoquée comme suit :

Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->

Planification

  1. Planifiez les mises à jour par lots de taille raisonnable afin de limiter l’étendue des impacts potentiels liés à des problèmes tels que la récupération BitLocker.
  2. Testez d’abord les mises à jour sur des machines virtuelles représentatives et validez le comportement de démarrage du système d’exploitation invité avant un déploiement général.
  3. Ne redémarrez pas un grand nombre de machines virtuelles simultanément en masse ; échelonnez les redémarrages pour laisser le temps de réagir aux problèmes inattendus de BitLocker ou de démarrage.

Correction automatique

Remarque :

La fonctionnalité de correction automatique décrite ci-dessous a été publiée en tant que mise à jour des canaux XenServer 9 Early Access et Normal le 16 juillet 2026.

XenServer peut être configuré pour appliquer automatiquement la correction si nécessaire aux machines virtuelles qui sont créées/importées par d’autres produits tels que Citrix Virtual Apps and Desktops (CVAD).

Ce comportement est désactivé par défaut, car la manipulation de l’état du certificat peut entraîner des problèmes au sein de la machine virtuelle (voir Prérequis).

Activer la correction automatique

Exécutez la commande suivante pour activer la correction automatique :

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->

Désactiver la correction automatique

Exécutez la commande suivante pour désactiver la correction automatique :

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->

Référence PowerShell

Avec un objet Pool $pool, la correction automatique peut être activée comme suit :

Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->

Dépannage

Invite de récupération BitLocker après le redémarrage

Si BitLocker est configuré et non suspendu sur une machine virtuelle Windows, il est probable qu’il demande une clé de récupération BitLocker après le premier redémarrage suivant la correction du certificat.

Saisissez la clé de récupération BitLocker pour déverrouiller le lecteur. Une fois que la machine virtuelle a démarré avec succès, BitLocker reprend automatiquement la protection du volume. Pour éviter ce comportement, suspendez la protection BitLocker sur la machine virtuelle avant le redémarrage de correction planifié, et reprenez-la une fois le redémarrage terminé.

La machine virtuelle reste à l’état update_available après le redémarrage

Si une machine virtuelle affiche toujours update_available après un redémarrage, la mise à jour n’a peut-être pas été appliquée. Vérifiez que la machine virtuelle a été marquée avant son redémarrage en vérifiant l’état avec l’interface de ligne de commande xe. Si l’état est update_available plutôt que ok, marquez à nouveau la machine virtuelle et redémarrez.

L’instantané ou le modèle affiche update_available

Les instantanés et les modèles ne peuvent pas être corrigés directement. Pour mettre à jour l’état du certificat d’un instantané ou d’un modèle, convertissez-le en machine virtuelle, puis redémarrez cette machine virtuelle après l’avoir marquée pour la mise à jour.

Gérer la remédiation des certificats de démarrage sécurisé UEFI