{"id":277892,"date":"2023-02-16T02:59:27","date_gmt":"2023-02-16T01:59:27","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=277892"},"modified":"2024-01-24T11:29:26","modified_gmt":"2024-01-24T10:29:26","slug":"windows-server-2022-februar-2023-patchday-und-des-esxi-vm-secure-boot-problem","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/02\/16\/windows-server-2022-februar-2023-patchday-und-des-esxi-vm-secure-boot-problem\/","title":{"rendered":"Windows Server 2022: Februar 2023-Patchday und das ESXi VM-Secure Boot-Problem"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/02\/16\/windows-server-2022-february-2023-patchday-and-the-esxi-vm-secure-boot-issue\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Das am 14. Februar 2023 f\u00fcr Windows Server 2022 ver\u00f6ffentlichte Sicherheitsupdate <a href=\"https:\/\/support.microsoft.com\/help\/5022842\" target=\"_blank\" rel=\"noopener\">KB5022842<\/a> l\u00f6st einen Kollateralschaden aus. Virtuelle Maschinen unter ESXi k\u00f6nnen anschlie\u00dfend nach einem Reboot nicht mehr starten und finden entweder ihre Systemlaufwerke nicht mehr oder l\u00f6sen einen Secure Boot-Fehler aus. Abschalten des Secure Boot hilft &#8211; Microsoft und VMware haben inzwischen diesen Fehler best\u00e4tigt. <strong>Erg\u00e4nzung:<\/strong> Es gibt einen Patch von VMware.<\/p>\n<p><!--more--><\/p>\n<h2>Boot-Probleme bei VMs<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/1b810d74575d44a394ed21920f1bd7a5\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte das f\u00fcr Windows Server 2022 ver\u00f6ffentlichte Sicherheitsupdate <a href=\"https:\/\/support.microsoft.com\/help\/5022842\" target=\"_blank\" rel=\"noopener\">KB5022842<\/a> im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/\">Patchday: Windows 11\/Server 2022-Updates (14. Februar 2023)<\/a> vorgestellt. Kurz nach Ver\u00f6ffentlichung des Beitrags <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142436\" target=\"_blank\" rel=\"noopener\">meldeten<\/a> sich bereits Nutzer, die \u00fcber Probleme berichteten.<\/p>\n<blockquote><p>User #1:\u00a0 Meine Vorlage Win 2022 VM f\u00e4hrt nach dem Update nicht mehr hoch, wenn man diese einmal ausgeschaltet hat.<\/p>\n<p>User #2: Windows Server 2022 mit aktiviertem Secure Boot \/ VBS in der VMware machen nach dem Feb. Update Probleme und lassen sich nicht mehr starten.<\/p>\n<p>Erst kommt: Windows Boot Manager\u2026 Security Violation<br \/>\nDanach Windows Boot Manager\u2026 unsuccessful<\/p>\n<p>Kann das jemand best\u00e4tigen?<\/p>\n<p>User #3: Gleiches Problem, ESXi 7.0.3<br \/>\nNach Update l\u00e4uft der Server, nach weiterem Boot<br \/>\nkommt \"Security Violation\"<br \/>\nDeaktivieren des Secure Boot l\u00f6st das Problem<\/p>\n<p>User #4: Selbiges Problem bei unseren Win 2022 Server VMs. Durch Deaktivierung von VBS und Secure Boot f\u00e4hrt die VM wieder hoch. (ESXi 7.0.3 Umgebung)<\/p><\/blockquote>\n<p>Dennis C. hat mich ebenfalls per E-Mail kontaktiert und berichtete den Fehler beim VMs:<\/p>\n<blockquote><p>Sehr geehrter Herr Born!<\/p>\n<p>Vorab: Vielen Dank f\u00fcr Ihre Website, sie hat mir schon einige Male geholfen.<\/p>\n<p>Ich wei\u00df nicht, ob wir ein Einzelfall sind, aber seit heute haben wir ein Problem, welches ich gerne mit Ihnen teilen m\u00f6chte. Vielleicht k\u00f6nnen Sie es ja verifizieren und ver\u00f6ffentlichen:<\/p>\n<p>Ich habe bei einem Kunden folgendes Problem (Server 2022): Ist eine VM in der Version 19 vorhanden, der Server Member eine Dom\u00e4ne und erh\u00e4lt das Februarupdate (KB5022842), \u00fcberlebt der Server den n\u00e4chsten Neustart nicht.<\/p>\n<p>\u00dcber die Konsole kann man noch folgendes sehen, bevor in die Boot-Optionen gewechselt wird:<\/p><\/blockquote>\n<p><img decoding=\"async\" title=\"VMware Seciroty Violation message\" src=\"https:\/\/i.imgur.com\/pPzT5BK.png\" alt=\"VMware Seciroty Violation message\" \/><\/p>\n<blockquote><p>Wenn ich nun in den VM-Optionen das Security-Boot deaktiviere, startet der Server wieder wie gewohnt:<\/p><\/blockquote>\n<p><img decoding=\"async\" title=\"ESXi-Settings\" src=\"https:\/\/i.imgur.com\/nS7IoD8.png\" alt=\"ESXi-Settings\" \/><\/p>\n<blockquote><p>Interessanterweise mussten bei mir die 3 Voraussetzungen zusammentreffen. Ein Server in der VM-Version 16 war nicht betroffen, dort gab es die Secure-Boot-Option nicht.<\/p><\/blockquote>\n<p>Habe Dennis dann auf die Diskussion im Blog hingewiesen. Auch auf patchlist.org wird das Thema diskutiert:<\/p>\n<blockquote><p>So far this is isolated to a single VM on VMware ESXI, but we have a server 2022, new install from about 2 weeks ago, installed updated Ok, rebooted OK.<\/p>\n<p>Just rebooted again and it's got a \"security violation.\"<\/p>\n<p>Turning off VBS and secure boot seems to have fixed it for now.<\/p><\/blockquote>\n<p>Dort kam der Hinweis, dass auf reddit.com im <a href=\"https:\/\/web.archive.org\/web\/20230307224459\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1128v87\/patch_tuesday_megathread_20230214\/\" target=\"_blank\" rel=\"noopener\">Patchday-Superthread<\/a> sowie <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/112xt69\/securityviolation_on_boot_ws2022_with_esxi_exsi\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> der Fehler ebenfalls gemeldet wurde. Martin merkte auf Facebook in einer Admin-Gruppe zu meinem Post noch an:<\/p>\n<blockquote><p>Wichtig ist sicherlich auch der Sachverhalt, dass der erste Restart funktioniert. Also der Server l\u00e4uft nach den Updates erstmal. Erst nach dem n\u00e4chsten regul\u00e4ren Neustart tritt das Problem dann auf. Nur mal als Info f\u00fcr alle die sich vielleicht sicher f\u00fchlen, dass es bei Ihnen nicht ist.<\/p><\/blockquote>\n<p>Es sind wohl alles F\u00e4lle, in denen VMware ESCi zur Virtualisierung verwendet wird. Die Deinstallation von KB5022842 behebt das Problem <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142478\">laut Simon<\/a> nicht, weil die EFI Dateien in der neuen Version zu verbleiben scheinen.<\/p>\n<p>In <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142443\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> bezieht sich einer auf Probleme bei Windows Server 2019 und Hyper-V, was von einem zweiten Nutzer best\u00e4tigt wird, aber mit obigen Beschreibungen nicht wirklich korrespondiert. Und dieser <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142509\">Kommentar<\/a> berichtet, dass Citrix PVS vdisks\/Maschinen nach dem Update nicht mehr starten.<\/p>\n<h2>VMware best\u00e4tigt den Bug<\/h2>\n<p>Andi hat sich bereits im Blog mit <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142511\">diesem Kommentar<\/a> gemeldet (danke daf\u00fcr) und berichtet, das ein Kollege einen Support-Case bei Microsoft er\u00f6ffnet habe:<\/p>\n<blockquote><p>Ein Kollege hat bei MS einen A Call aufgemacht.<br \/>\nMS ist der Fehler bekannt, liegt am ESXI<br \/>\nESXI 8.0 hat das Problem nicht.<br \/>\nEntweder kommt Patch von MS oder von VMWare<\/p><\/blockquote>\n<p>Inzwischen hat VMware den Support-Beitrag <a href=\"https:\/\/kb.vmware.com\/s\/article\/90947\" target=\"_blank\" rel=\"noopener\">Virtual Machine with Windows Server 2022 KB5022842 (OS Build 20348.1547) configured with secure boot enabled not booting up (90947)<\/a> dazu ver\u00f6ffentlicht &#8211; danke an <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/#comment-142541\" target=\"_blank\" rel=\"noopener\">Michael<\/a> und weitere Blog-Leser auf Facebook f\u00fcr den Hinweis. In <a href=\"https:\/\/www.reddit.com\/r\/vmware\/comments\/112xea3\/microsoft_februari_2023_update_breaks_server_2022\/\" target=\"_blank\" rel=\"noopener\">diesem reddit.com Post<\/a> wird der Fehler nochmals zusammen gefasst und der Hinweis auf den Support-Beitrag von VMware geliefert. Im VMware-Supportbeitrag wird der Fehler beschrieben und es hei\u00dft:<\/p>\n<blockquote><p>Currently there is no resolution for virtual machines running on vSphere ESXi 6.7 U2\/U3 and vSphere ESXi 7.0.x. However the issue doesn't exist with virtual machines running on vSphere ESXi 8.0.x. vSphere ESXi 6.7 is End of general Support.<\/p>\n<p>Uninstalling the <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/releaseNote\/2023-Feb\" target=\"_blank\" rel=\"noopener\">KB5022842<\/a> patch will not resolve the issue. If the Virtual machine has already been updated, then the only available options are:<\/p>\n<ol>\n<li>Upgrade the ESXi Host where the virtual machine in question is running to vSphere ESXi 8.0<\/li>\n<li>Disable \"Secure Boot\" on the VMs.<\/li>\n<\/ol>\n<\/blockquote>\n<p>Im Supportbeitrag ist dann ein Upgrade auf vSphere ESXi 8.0 sowie Secure Boot in den VMs deaktivieren genannt. VMware warnt vor der Istallation des Updates KB5022842 auf einer virtuellen Maschine mit Windows 2022 Server, bis das Problem behoben ist. Von Microsoft gibt es inzwischen den Beitrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-server-2022#3017msgdesc\" target=\"_blank\" rel=\"noopener\">Windows Server 2022 might not start up<\/a> im Windows Server 2022 Health Status-Bereich unter Known Issues.<\/p>\n<blockquote><p>After installing <a href=\"https:\/\/support.microsoft.com\/help\/5022842\" target=\"_blank\" rel=\"noopener\">KB5022842<\/a> on guest virtual machines (VMs) running Windows Server 2022 on some versions of VMware ESXi, Windows Server 2022 might not start up. Only Windows Server 2022 VMs with Secure Boot enabled are affected by this issue. Affected versions of VMware ESXi are versions vSphere ESXi 7.0.x and below.<\/p><\/blockquote>\n<p>Es wird auf den obigen VMware-Support-Beitrag verwiesen. Microsoft und VMware untersuchen dieses Problem und werden weitere Informationen bereitstellen, sobald diese verf\u00fcgbar sind.<\/p>\n<blockquote><p><strong>Erg\u00e4nzende Anmerkung:<\/strong> Das ist erneut ein Fall f\u00fcr eine Entwicklung, die ich bereits seit Jahren beobachte. Die Drittanbieter Virtualisierungsl\u00f6sungen kollidieren mit Windows as a Service. Bereits bei VMware Workstation hatte ich das Problem, dass Windows 10 Funktionsupdates mit dem Hypervisor kollidierten. Es wurden Updates von VMware Workstation f\u00e4llig, die irgendwann recht sp\u00e4t kamen. Und bei jedem Versionssprung hie\u00df es zahlen. Aktuell habe ich daher Hyper-V auf einer Maschine unter Windows 10 22H2 Pro laufen. Ist zwar eine Gurke, was die Handhabung betrifft. Aber zumindest l\u00e4sst sich Windows 10 da problemlos installieren. Im Feld werden daher mehr und mehr Administratoren, sofern m\u00f6glich, von VMware ESXi o.\u00e4. zu Hyper-V wechseln. Und wieder ein Monopol mehr.<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung:<\/strong> Das Problem weitet sich auf Windows Server 2022-Installationen auf Bare Metal aus, siehe meinen Folgebeitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/20\/windows-server-feb-2023-patchday-weitet-sich-das-secure-boot-problem-auf-bare-metal-aus\/\" rel=\"bookmark\">Windows Server 2022 Feb. 2023 Patchday: Secure Boot-Problem auch auf Bare-Metal-Systemen!<\/a>.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Wie bereits in nachfolgenden Kommentaren erw\u00e4hnt, hat VMware am 21. Februar 2023 einen Patch f\u00fcr ESXi 7.0 ver\u00f6ffentlicht. Details finden sich im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/22\/windows-server-2022-vmware-patch-fr-secure-boot-problem-feb-2023\/\" rel=\"bookmark\">Windows Server 2022: VMware-Patch f\u00fcr Secure Boot-Problem (Feb. 2023)<\/a>. Hilft aber nicht bei ESXi 6.x und bei Bare Metal-Systemen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/microsoft-security-update-summary-14-februar-2023\/\">Microsoft Security Update Summary (14. Februar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-10-updates-14-februar-2023\/\">Patchday: Windows 10-Updates (14. Februar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/patchday-windows-11-server-2022-updates-14-februar-2023\/\">Patchday: Windows 11\/Server 2022-Updates (14. Februar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/windows-7-server-2008-r2-server-2012-r2-updates-14-februar-2023\/\">Windows 7\/Server 2008 R2; Server 2012 R2: Updates (14. Februar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/16\/patchday-microsoft-office-updates-14-februar-2023\/\">Patchday: Microsoft Office Updates (14. Februar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/15\/exchange-server-sicherheitsupdates-14-februar-2023\/\">Exchange Server Sicherheitsupdates (14. Februar 2023)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Das am 14. Februar 2023 f\u00fcr Windows Server 2022 ver\u00f6ffentlichte Sicherheitsupdate KB5022842 l\u00f6st einen Kollateralschaden aus. Virtuelle Maschinen unter ESXi k\u00f6nnen anschlie\u00dfend nach einem Reboot nicht mehr starten und finden entweder ihre Systemlaufwerke nicht mehr oder l\u00f6sen einen Secure Boot-Fehler &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/16\/windows-server-2022-februar-2023-patchday-und-des-esxi-vm-secure-boot-problem\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[185,14,2557],"tags":[24,4328,4315,4299,8283],"class_list":["post-277892","post","type-post","status-publish","format-standard","hentry","category-update","category-virtualisierung","category-windows-server","tag-problem","tag-sicherheit","tag-update","tag-virtualisierung","tag-windows-server-2022"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277892","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=277892"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277892\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=277892"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=277892"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=277892"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}