Как диагностировать остановку Hyper-V Generation 2 VM после Live Migration: сравнить guest OS, Secure Boot template, vTPM и key protector до изменения прошивки виртуальной машины.
Отделите успех миграции от успеха загрузки гостя
Live Migration может завершить перенос VM, после чего гостевая прошивка отдельно проверяет загрузочную цепочку. Запишите Generation, гостевую ОС, состояние VM до переноса, точное сообщение UEFI, время и целевой host. Не называйте Secure Boot причиной только потому, что ошибка появилась после миграции. Для Generation 2 Microsoft указывает Secure Boot как функцию по умолчанию; важны не только флаг Enabled, но и применяемый шаблон доверия. Снимите конфигурацию firmware в остановленном состоянии без её изменения.
Сравните шаблон с типом гостевой системы
Microsoft описывает несколько шаблонов Secure Boot: Microsoft Windows, Microsoft UEFI Certificate Authority для поддерживаемых Linux-гостей и шаблон для open-source shielded VM. В таблицу внесите гостевую ОС, текущий SecureBootTemplate и ожидаемый шаблон по официальной поддержке. Сравните вывод на исходном и целевом host, если исходная конфигурация доступна. Неподходящий шаблон объясняет отказ подписи, но не меняйте его, пока не исключены повреждение загрузчика и неизвестные особенности образа.
Проверьте vTPM и key protector отдельной строкой
Если у VM включён virtual TPM или она защищённая, перенос ключевого материала имеет дополнительные требования. Документация Microsoft отмечает необходимость авторизации key protector при миграции vTPM-сценариев. Зафиксируйте наличие vTPM, тип защиты, владельца Guardian и возможность целевого host расшифровать protector, не экспортируя ключи в отчёт. Ошибка доверенной загрузки и ошибка доступа к protector могут выглядеть рядом, но требуют разных владельцев. Не отключайте vTPM и не удаляйте protector ради диагностического запуска.
Меняйте только один параметр на канарейке
Если матрица однозначно показывает неверный шаблон и есть резервная копия конфигурации, согласуйте одно изменение SecureBootTemplate на некритичной копии или канарейке. Set-VMFirmware официально поддерживает выбор шаблона и включение Secure Boot, но команда является изменением, а не диагностикой. После одного старта зафиксируйте экран UEFI и результат гостя. Остановитесь для shielded VM, неизвестного Linux-дистрибутива, расхождения vTPM или массового проявления. Для эскалации приложите матрицу host, firmware, template и protector без секретного материала.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; технические утверждения вручную сверены с официальной документацией, а форумная ветка использована только как обезличенный сигнал боли.
Источники и проверка
- Microsoft Learn — Generation 2 VM security features проверено 2026-07-31
- Microsoft Learn — Set-VMFirmware проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.