
Seit wenigen Wochen treten vermehrt Probleme beim Start/Neustart von Microsoft Windows 2022 basierten virtuellen Maschinen unter VMware vSphere ESXi 7.0 auf. Beim Startvorgang erhält man die im obigen Screenshot gezeigte Fehlermeldung „Security Violation“ im VMware Log wird „SECUREBOOT: Image DENIED
“ protokolliert.
Dieses Fehlerbild ergibt sich nach Installation des Microsoft Update KB5022842 in Kombination mit konfiguriertem Secure Boot der VM. Virtuelle Umgebungen die bereits VMware vSphere 8.0 einsetzen sind hiervon nicht betroffen.
Lösungen
Seit dem 21.02.2023 bietet VMware als Lösung dieser Problematik das Upgrade auf ESXi 7.0 Update 3k an. Sofern die Installation dieses Updates nicht möglich ist, sind die folgenden Workarounds durchzuführen.
Auch Microsoft bietet inzwischen seit dem 14.03.2023 ein Update (KB5023705) zur Lösung des Problems. Zur Installation dieses Updates muss, sofern die VM bereits betroffen ist, der unten beschriebene Workaround 2 (Secure Boot Deaktivierung der VM) angewandt werden. Anschließend kann die Secure Boot Option wieder aktiviert werden.
Workarounds
- Sofern das betroffene Microsoft Windows 2022 Update KB5022842 noch nicht eingespielt beziehungsweise per Windows Server Update Services zentral freigegeben wurde, sollte dieser ausgesetzt werden bis die Aktualisierung auf VMware vSphere ESXi 7.0 U3k oder 8.0 durchgeführt wurde
- Sollte das Microsoft Update bereits eingespielt worden sein, so kann die „Secure Boot“ Option der VM deaktiviert werden. Hierzu muss die virtuelle Maschine heruntergefahren sein. Anschließend lässt sich die Option in den Einstellungen der VM unter „VM Options“ > „Boot Option“ > „Secure Boot enabled“ deaktivieren.
Notizen
- Zur Auflistung der VMs in denen die Secure Boot Option gesetzt ist, kann der folgende PowerCLI Befehl verwendet werden:
Get-VM | select Name, @{N='EfiSecureBootEnabled';E={$_.ExtensionData.Config.BootOptions.EfiSecureBootEnabled}}
- Virtuelle Maschinen, die auf einer beliebigen Version von vSphere ESXi 8.0.x ausgeführt werden, sind von diesem Problem nicht betroffen
- Der allgemeine Support für vSphere ESXi 6.7 ist beendet
- Wenn das Problem bereits aufgetreten ist, befolgen Sie einen der hier beschriebenen Schritte