Aktualizace certifikátů Secure Boot: Pokyny pro IT profesionály a organizace

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní Datum zveřejnění: 26. června 2025
  • ID KB: 5062713

Poznámka

Změnový protokol
Změnit datum Popis změny
5 května, 2026
30 března, 2026
  • Byl vyřešen známý problém, že na virtuálních počítačích Hyper-V můžou selhat aktualizace certifikátů zabezpečeného spouštění s ID události 1795.
24 března, 2026
  • Byl aktualizován známý problém "Aktualizace certifikátů zabezpečeného spouštění můžou selhat s ID události 1795 na virtuálních počítačích Hyper-V"
16 března, 2026
  • V části Ukázkový skript pro shromažďování dat inventáře zabezpečeného spouštění byl odebrán oddíl Ukázková data o spolehlivosti, protože je zastaralý.
3 března, 2026
  • Přeformátoval jsem výstup vzorku v části "Příprava" tak, aby zůstal v krabici.
24 února, 2026
  • Byl aktualizován obsah ukázkového skriptu pro shromažďování dat inventáře zabezpečeného spouštění v části Příprava.
  • Přidána nová sekce "Ukázkový výstup" v části "Příprava".
23 února, 2026
  • Byl aktualizován obsah ukázkového skriptu pro shromažďování dat inventáře zabezpečeného spouštění v části Příprava.
13 února, 2026
  • Do sekce "Příprava" byly přidány položky "Ukázková data o spolehlivosti".
  • Odstraněn "Skript sběru pro čekající události 1801 a 1808" ze sekce "Příprava", protože již není potřeba.
3 února, 2026
  • Běžné problémy byly přesunuty a přeformátovány v části Řešení potíží.
  • Přidal se nový běžný problém: "Aktualizace certifikátů zabezpečeného spouštění můžou na virtuálních počítačích Hyper-V selhat s ID události 1795".
26 ledna, 2026
  • Byl aktualizován text v části "Pomocník pro automatické nasazení" z " Oba asistenti vyžadují diagnostická data." na " Pouze Pomocník pro řízené uvedení funkcí vyžaduje diagnostická data.
11 listopadu, 2025 Opraveny dva překlepy v části Podpora nasazení certifikátu zabezpečeného spouštění.
  • 0x0800 - Název certifikátu se změnil z Microsoft UEFI CA 2023 na Microsoft Option ROM UEFI CA 2023.
  • 0x1000 - Změněno "Microsoft Option ROM CA 2023" na "Microsoft UEFI CA 2023".
10 listopadu, 2025
  • Opraveny dva překlepy v části Nový certifikát: z " Microsoft Corporation KEK CA 2023" na " Microsoft Corporation KEK 2K CA 2023" a z " Microsoft Option ROM CA 2023" na " Microsoft Option ROM UEFI CA 2023".
  • Nové skripty PowerShellu byly přidány pod hlavičkami "Ověření stavu zabezpečeného spuštění ve vaší flotile: Je zabezpečené spouštění povoleno?" a "Příprava".

V tomto článku:

Přehled

Tento článek je určený pro organizace se specializovanými odborníky v oblasti IT, kteří aktivně spravují aktualizace v rámci celé své flotily zařízení. Většina tohoto článku se zaměří na činnosti nezbytné k tomu, aby IT oddělení organizace úspěšně nasadilo nové certifikáty zabezpečeného spouštění. Mezi tyto činnosti patří testování firmwaru, monitorování aktualizací zařízení, zahájení nasazení a diagnostika vzniklých problémů. Je uvedeno několik metod nasazení a monitorování. Kromě těchto základních aktivit nabízíme několik pomůcek pro nasazení, včetně možnosti přihlásit klientská zařízení k účasti na řízeném zavádění funkcí (CFR) speciálně pro nasazení certifikátů.

Playbook nasazení pro IT profesionály

Naplánujte a proveďte aktualizace certifikátů zabezpečeného spouštění v celé flotile zařízení prostřednictvím přípravy, monitorování, nasazení a nápravy.

Ověření stavu zabezpečeného spouštění v celé vaší flotile: Je zabezpečené spouštění povolené?

Většina zařízení vyrobených od roku 2012 podporuje zabezpečené spouštění a jsou dodávána s povoleným zabezpečeným spouštěním. Pokud si chcete ověřit, jestli je na zařízení povolené Zabezpečené spouštění, proveďte jednu z následujících akcí:

  • Metoda GUI: Přejděte naNastavení>Start>Soukromí & Zabezpečení>Zabezpečení Windows>Zabezpečení zařízení. V části Zabezpečení zařízení by část Zabezpečené spouštění měla uvádět, že je Zabezpečené spouštění zapnuté.
  • Metoda příkazového řádku: Na příkazovém řádku se zvýšenými oprávněními v PowerShellu zadejte Confirm-SecureBootUEFI a pak stiskněte klávesu Enter. Příkaz by měl vrátit hodnotu True , což znamená, že je zabezpečené spuštění zapnuté.

Při rozsáhlých nasazeních pro skupiny zařízení bude muset software pro správu používaný IT specialisty zajistit kontrolu povolení zabezpečeného spouštění.

Například metodou, jak zkontrolovat stav zabezpečeného spouštění na zařízeních spravovaných přes Microsoft Intune, je vytvořit a nasadit vlastní skript dodržování předpisů Intune. Nastavení dodržování předpisů služby Intune jsou popsaná v tématu Použití vlastních nastavení dodržování předpisů pro zařízení s Linuxem a Windows pomocí služby Microsoft Intune.

Poznámka

  • Příklad skriptu PowerShellu pro kontrolu, jestli je povolené zabezpečené spouštění:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Pokud zabezpečené spouštění není povolené, můžete níže uvedené kroky aktualizace přeskočit, protože se jich netýkají.

Jak se aktualizace nasazují

Existuje několik způsobů, jak cílit aktualizace certifikátů zabezpečeného spouštění na zařízení. Podrobnosti o nasazení, včetně nastavení a událostí, budou popsány dále v tomto dokumentu. Když zacílíte na zařízení pro aktualizace, proběhne na tomto zařízení nastavení, které označuje, že by zařízení mělo zahájit proces použití nových certifikátů. Naplánovaná úloha se na zařízení spustí každých 12 hodin a zjistí, že na zařízení cílí aktualizace. Osnova úkolů je následující:

  1. Na databázi se použije certifikační autorita Windows UEFI 2023 .
  2. Pokud má zařízení v databázi Microsoft Corporation UEFI CA 2011 , pak úloha použije Microsoft Option ROM UEFI CA 2023 a Microsoft UEFI CA 2023 na databázi.
  3. Úkol pak přidá Microsoft Corporation KEK 2K CA 2023.
  4. Nakonec naplánovaná úloha aktualizuje správce spouštění systému Windows na správce podepsaný certifikační autoritou Windows UEFI CA 2023. Systém Windows zjistí, že před použitím správce spouštění je nutné restartovat. Aktualizace správce spouštění se zpozdí, dokud nedojde k přirozenému restartování (například při použití měsíčních aktualizací), a pak se systém Windows znovu pokusí nainstalovat aktualizaci správce spouštění.

Každý z výše uvedených kroků musí být úspěšně dokončen předtím, než se naplánovaná úloha přesune k dalšímu kroku. Během tohoto procesu budou k dispozici protokoly událostí a další stavy, které pomáhají při monitorování nasazení. Další podrobnosti o monitorování a protokolech událostí najdete níže.

Aktualizace certifikátů zabezpečeného spouštění umožňuje budoucí aktualizaci Správce spouštění 2023, která je bezpečnější. Konkrétní aktualizace správce spouštění budou v budoucích verzích.

Postup nasazení

  • Příprava: Inventarizace a testovací zařízení.
  • Co je třeba vzít v úvahu z hlediska firmwaru
  • Monitorování: Ověřte, že monitorování funguje, a nastavte základní informace o vozovém parku.
  • Nasazení: Cílová zařízení pro aktualizace, počínaje malými podmnožinami a rozšiřující se na základě úspěšných testů.
  • Náprava: Prozkoumejte a vyřešte všechny problémy pomocí protokolů a podpory dodavatele.

Příprava

Inventář hardwaru a firmwaru. Sestavte reprezentativní vzorek zařízení podle výrobce systému, modelu systému, verze/data systému BIOS, verze produktu BaseBoard atd. a otestujte aktualizace na těchto zařízeních před širším nasazením.  Tyto parametry jsou běžně dostupné v Systémových informacích (MSINFO32). Pomocí přiložených ukázkových příkazů PowerShellu můžete zkontrolovat stav aktualizace zabezpečeného spuštění a provést inventarizaci zařízení ve vaší organizaci.

Poznámka

  • Tyto příkazy se použijí, pokud je povolený stav zabezpečeného spouštění.
  • Mnohé z těchto příkazů vyžadují ke svému fungování oprávnění správce.

Ukázka skriptu shromažďování dat inventáře zabezpečeného spouštění

Zkopírujte a vložte tento ukázkový skript a upravte ho podle potřeby pro vaše prostředí: Ukázkový skript pro shromažďování dat inventáře zabezpečeného spouštění.

Poznámka

  • Ukázkový výstup:
  • {"UEFICA2023Status":"Aktualizováno","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager (2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Úrovně spolehlivosti zabezpečeného spouštění

Úroveň spolehlivosti Význam Je vyžadována akce
Vysoká spolehlivost Společnost Microsoft ověřila, že tato třída zařízení je bezpečná pro aktualizace Bezpečné nasazení aktualizací certifikátů
Pod dohledem – potřeba více dat Microsoft stále shromažďuje diagnostická data o zavedení Secure Boot Počkejte na klasifikaci Microsoftu.
Nebyla zjištěna žádná data – vyžaduje se akce. Třída zařízení není společnosti Microsoft známa Podnik musí otestovat a naplánovat zavedení
Dočasně pozastaveno Známé problémy s kompatibilitou Zkontrolujte aktualizaci systému BIOS OEM; Počkejte, až Microsoft problém vyřeší
Nepodporováno – známé omezení Omezení platformy nebo hardwaru Dokument jako výjimka

Pokud je zabezpečené spouštění povolené, prvním krokem je zkontrolovat, jestli existují nevyřízené události, které se nedávno aktualizovaly nebo právě aktualizují certifikáty zabezpečeného spouštění. Zvláštní pozornost si zaslouží nejnovější události z let 1801 a 1808. Tyto události jsou podrobně popsány v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX. V části Monitorování a nasazení se také dozvíte, jak můžou události zobrazovat stav čekajících aktualizací.

Dalším krokem je inventarizace zařízení ve vaší organizaci. Pomocí příkazů PowerShellu shromážděte následující podrobnosti a vytvořte reprezentativní vzorek:

Poznámka

  • Základní identifikátory (2 hodnoty)
  • 1. HostName - $env: NÁZEV_POČÍTAČE
  • 2. CollectionTime – Get-Date
  • Registr: Hlavní klíč zabezpečeného spouštění (3 hodnoty)
  • 3. SecureBootEnabled – Confirm-SecureBootUEFI rutina nebo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. Dostupné aktualizace – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Registr: Servisní klíč (3 hodnoty)
  • 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. Chyba UEFICA2023 – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registr: Atributy zařízení (7 hodnot)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Protokoly událostí: Systémový protokol (5 hodnot)
  • 16. LatestEventId – nejnovější událost zabezpečeného spuštění
  • 17. BucketID – extrahováno z události 1801/1808
  • 18. Důvěra - Extrahováno z události 1801/1808
  • 19. Event1801Count – počet případů
  • 20. Event1808Count – počet případů
  • Dotazy rozhraní WMI/CIM (4 hodnoty)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Výrobce
  •      26. (Get-CIMInstance Win32_ComputerSystem). Modelka
  •     27. (Get-CIMInstance Win32_BIOS). Popis + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/rrrr")
  •     28. (Get-CIMInstance Win32_BaseBoard). Produkt

Co je třeba vzít v úvahu z hlediska firmwaru

Nasazení nových certifikátů zabezpečeného spouštění do vaší skupiny zařízení vyžaduje, aby při dokončení aktualizace hrál roli firmware zařízení. I když Microsoft očekává, že většina firmwaru zařízení bude fungovat podle očekávání, před nasazením nových certifikátů je potřeba provést pečlivé testování.

Prozkoumejte inventář hardwaru a vytvořte malý, reprezentativní vzorek zařízení na základě následujících jedinečných kritérií, jako jsou:

  • Výrobce
  • Číslo modelu
  • Verze firmwaru
  • OEM verze základní desky atd.

Před nasazením v širokém rozsahu na zařízení ve vaší flotile doporučujeme otestovat aktualizace certifikátů na reprezentativních vzorových zařízeních (definovaných faktory, jako je výrobce, model, verze firmwaru), abyste zajistili úspěšné zpracování aktualizací. Doporučené pokyny týkající se počtu testovaných vzorků zařízení pro každou jedinečnou kategorii jsou 4 nebo více.

To pomůže vybudovat důvěru v proces nasazení a pomůže vám vyhnout se neočekávaným dopadům na širší flotilu.

V některých případech může být k úspěšné aktualizaci certifikátů zabezpečeného spouštění vyžadována aktualizace firmwaru. V těchto případech doporučujeme ověřit u OEM výrobce vašeho zařízení, jestli je k dispozici aktualizovaný firmware.

Windows ve virtualizovaném prostředí

Pro Windows spuštěné ve virtuálním prostředí existují dvě metody přidání nových certifikátů do proměnných firmwaru Secure Boot:

  • Tvůrce virtuálního prostředí (AWS, Azure, Hyper-V, VMware atd.) může zajistit aktualizaci prostředí a zahrnout nové certifikáty do virtualizovaného firmwaru. To by fungovalo pro nová virtualizovaná zařízení.
  • V případě Windows, který běží dlouhodobě na virtuálním počítači, je možné aktualizace použít prostřednictvím Windows jako jakákoli jiná zařízení, pokud virtualizovaný firmware podporuje aktualizace zabezpečeného spouštění.

Monitorování a nasazení

Doporučujeme zahájit monitorování zařízení před nasazením, abyste měli jistotu, že monitorování funguje správně a že máte předem dobrou představu o stavu flotily. Možnosti monitorování jsou popsány níže.

Společnost Microsoft poskytuje několik metod pro nasazení a monitorování aktualizací certifikátů zabezpečeného spouštění.

Pomoc při automatizovaném nasazování

Microsoft poskytuje dvě asistence pro nasazení. Tito asistenti se mohou ukázat jako užiteční při nasazování nových certifikátů do vašeho vozového parku. Diagnostická data vyžaduje pouze Pomocník pro řízené zavádění funkcí.

  • Možnost kumulativních aktualizací s kontejnery spolehlivosti: Společnost Microsoft může automaticky zahrnout skupiny zařízení s vysokou spolehlivostí do měsíčních aktualizací na základě dosud sdílených diagnostických dat ve prospěch systémů a organizací, které diagnostická data sdílet nemohou. Tento krok nevyžaduje povolení diagnostických dat.

    • Pro organizace a systémy, které můžou sdílet diagnostická data, to dává Microsoftu přehled a jistotu, že zařízení můžou úspěšně nasadit certifikáty. Další informace o povolení diagnostických dat najdete tady: Konfigurace diagnostických dat Windows ve vaší organizaci. Vytváříme "kontejnery" pro každé jedinečné zařízení (definované atributy, které zahrnují výrobce, verzi základní desky, výrobce firmwaru, verzi firmwaru a další datové body). U každého segmentu monitorujeme důkazy o úspěchu na více zařízeních. Jakmile uvidíme dostatek úspěšných aktualizací a žádné selhání, budeme považovat kontejner za vysoce důvěryhodný a zahrneme tato data do měsíčních kumulativních aktualizací. Když se na zařízení ve vysoce důvěryhodném kontejneru použijí měsíční aktualizace, systém Windows automaticky použije certifikáty na proměnné zabezpečeného spouštění UEFI ve firmwaru.
    • Kontejnery s vysokou spolehlivostí zahrnují zařízení, která správně zpracovávají aktualizace. Samozřejmě, že ne všechna zařízení poskytují diagnostická data, což může omezovat důvěru Microsoftu ve schopnost zařízení správně zpracovávat aktualizace.
    • Tento pomocník je ve výchozím nastavení povolený pro zařízení s vysokou spolehlivostí a dá se zakázat v nastavení specifickém pro zařízení. Další informace budou sdíleny v budoucích verzích Windows.
  • Controlled Feature Rollout (CFR): Pokud jsou povolená diagnostická data, přihlaste zařízení k nasazení spravovanému Microsoftem.

    • Controlled Feature Rollout (CFR) se dá použít s klientskými zařízeními ve flotilách organizací. To vyžaduje, aby zařízení posílala povinná diagnostická data společnosti Microsoft a signalizovala, že zařízení souhlasí s povolením CFR na zařízení. Podrobnosti o tom, jak se přihlásit, jsou popsány níže.

    • Microsoft bude spravovat proces aktualizace těchto nových certifikátů na zařízeních s Windows, na kterých jsou k dispozici diagnostická data a zařízení se účastní řízeného zavádění funkcí (CFR). I když CFR může pomoci při zavádění nových certifikátů, organizace se nebudou moci spolehnout na CFR při nápravě svých vozových parků – bude vyžadovat dodržování kroků uvedených v tomto dokumentu v části o metodách nasazení, na které se nevztahují automatizovaní asistenti.

    • Omezení: Existuje několik důvodů, proč CFR nemusí ve vašem prostředí fungovat. Příklady:

      • Nejsou k dispozici žádná diagnostická data nebo tato diagnostická data nejsou použitelná jako součást nasazení CFR.
      • Zařízení nemají podporované klientské verze Windows 11 a Windows 10 s programem Prodloužených aktualizací zabezpečení (ESU).

Způsoby nasazení, které nepokrývají automatizovaní asistenti

Zvolte metodu, která vyhovuje vašemu prostředí. Vyhněte se kombinování metod na stejném zařízení:

  • Klíče registru: Řízení nasazení a sledování výsledků.
    Pro řízení chování nasazení certifikátů a pro sledování výsledků je k dispozici více klíčů registru. Kromě toho existují dva klíče umožňující přihlášení a odhlášení z výše popsaných pomůcek pro nasazení. Další informace o klíčích registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spouštění – zařízení s Windows s aktualizacemi spravovanými IT.

  • Zásady skupiny Objekty (GPO): Správa nastavení; monitorování prostřednictvím registru a protokolů událostí.
    Společnost Microsoft bude poskytovat podporu pro správu aktualizací zabezpečeného spouštění pomocí Zásady skupiny v budoucí aktualizaci. Upozorňujeme, že vzhledem k tomu, že Zásady skupiny slouží k nastavení, bude nutné monitorování stavu zařízení provádět pomocí alternativních metod, včetně monitorování klíčů registru a položek protokolu událostí.

  • Rozhraní příkazového řádku WinCS (Windows Configuration System): Pro klienty připojené k doméně používejte nástroje příkazového řádku.
    Správci domény můžou alternativně použít konfigurační systém Windows (WinCS), který je součástí aktualizací operačního systému Windows, k nasazení aktualizací zabezpečeného spouštění na klienty a servery Windows připojené k doméně. Skládá se z řady nástrojů příkazového řádku (jak tradičního spustitelného souboru, tak modulu PowerShellu) pro dotazy a aplikaci konfigurací zabezpečeného spouštění místně na počítač. Další informace najdete v následujících článcích:

  • Microsoft Intune/Správce konfigurace: Nasaďte skripty PowerShellu. V budoucí aktualizaci bude k dispozici zprostředkovatel konfiguračních služeb (CSP), který umožní nasazení pomocí Intune.

Monitorování protokolů událostí

Na pomoc při nasazování aktualizací certifikátů zabezpečeného spouštění jsou poskytovány dvě nové události. Tyto události jsou podrobně popsány v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX a DBX:

  • ID události: 1801
    Tato událost je chybová událost, která označuje, že aktualizované certifikáty nebyly u zařízení použity. Tato událost poskytuje některé podrobnosti specifické pro zařízení, včetně atributů zařízení, které vám pomůžou při určování toho, která zařízení je ještě potřeba aktualizovat.
  • ID události: 1808
    Tato událost je informační událost, která označuje, že na svém firmwaru jsou na zařízení aplikovány požadované nové certifikáty zabezpečeného spouštění.

Strategie nasazení

Pokud chcete minimalizovat riziko, nasazujte aktualizace zabezpečeného spouštění postupně, ne všechny najednou. Začněte s malou podmnožinou zařízení, ověřte výsledky a pak rozšiřte na další skupiny. Doporučujeme začít s podmnožinami zařízení, a jakmile získáte jistotu v těchto nasazeních, přidat další podmnožiny zařízení. O tom, co se dostane do podmnožiny, může být určeno více faktory, včetně výsledků testů na vzorových zařízeních, organizační struktuře atd.

Rozhodnutí o tom, která zařízení nasadíte, je na vás. Některé možné strategie jsou uvedeny zde.

  • Velká flotila zařízení: Začněte tím, že se spolehnete na výše popsaná propojení u nejběžnějších zařízení, která spravujete. Souběžně se zaměřte na méně běžná zařízení spravovaná vaší organizací. Otestujte malá zařízení a pokud testování proběhne úspěšně, nasaďte je na zbývající zařízení stejného typu. Pokud testování způsobí problémy, prozkoumejte příčinu problému a určete kroky nápravy. Můžete také zvážit třídy zařízení, která mají ve vaší flotile vyšší hodnotu, a začít je testovat a nasazovat, abyste měli jistotu, že tato zařízení budou mít včas aktualizovanou ochranu.
  • Malá flotila, velká rozmanitost: Pokud vozový park, který spravujete, obsahuje velké množství strojů, u kterých by testování jednotlivých zařízení bylo neúnosné, zvažte silné spoléhání se na dva výše popsané pomocníky, zejména u zařízení, která budou pravděpodobně běžná zařízení na trhu. Nejprve se zaměřte na zařízení, která jsou důležitá pro každodenní provoz, pak je otestujte a pak nasadte. Pokračujte v procházení seznamu zařízení s vysokou prioritou, testujte a nasazujte a sledujte skupinu, abyste potvrdili, že asistenci pomáhají se zbývajícími zařízeními.

Poznámky

  • Věnujte pozornost starším zařízením, zejména zařízením, která již nejsou podporována výrobcem. I když by firmware měl provádět operace aktualizace správně, některé nemusí. V případech, kdy firmware nefunguje správně a zařízení již není podporováno, zvažte výměnu zařízení, aby byla zajištěna ochrana zabezpečeného spouštění napříč vaší skupinou.
  • Nová zařízení vyrobená v posledních 1–2 letech už můžou mít aktualizované certifikáty, ale nemusí mít v systému podepsaného správce spouštění Windows UEFI CA 2023. Použití tohoto správce spouštění je kritickým posledním krokem v nasazení pro každé zařízení.
  • Jakmile je zařízení vybráno pro aktualizace, může chvíli trvat, než se aktualizace dokončí. Odhadem 48 hodin a jedno nebo více restartování, než se certifikáty použijí.

Nejčastější dotazy

Nejčastější dotazy najdete v článku s nejčastějšími dotazy k zabezpečenému spouštění .

Řešení potíží

Další podrobnosti najdete v dokumentu Poradce při potížích .

Další zdroje

Tip:

Označte si tyto další zdroje informací záložkou.