Poznámka
- Původní Datum zveřejnění: 26. června 2025
- ID KB: 5062713
Poznámka
- Tento článek obsahuje pokyny pro:
- Organizace (podniky, malé firmy a vzdělávací organizace) se zařízeními s Windows a aktualizacemi spravovanými IT.
- Poznámka: Pokud jste fyzická osoba, která vlastní osobní zařízení s Windows, přejděte prosím na článek Zařízení s Windows pro domácí uživatele, firmy a školy s aktualizacemi spravovanými Microsoftem.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 5 května, 2026 |
|
| 30 března, 2026 |
|
| 24 března, 2026 |
|
| 16 března, 2026 |
|
| 3 března, 2026 |
|
| 24 února, 2026 |
|
| 23 února, 2026 |
|
| 13 února, 2026 |
|
| 3 února, 2026 |
|
| 26 ledna, 2026 |
|
| 11 listopadu, 2025 | Opraveny dva překlepy v části Podpora nasazení certifikátu zabezpečeného spouštění.
|
| 10 listopadu, 2025 |
|
V tomto článku:
Playbook nasazení pro IT profesionály
- Ověření stavu zabezpečeného spouštění v celé vaší flotile: Je zabezpečené spouštění povolené?
- Jak se aktualizace nasazují
- Postup nasazení
- Příprava
- Co je třeba vzít v úvahu z hlediska firmwaru
- Windows ve virtualizovaném prostředí
- Monitorování a nasazení
- Pomoc při automatizovaném nasazení
- Způsoby nasazení, které nepokrývají automatizovaní asistenti
- Monitorování protokolů událostí
- Strategie nasazení
Přehled
Tento článek je určený pro organizace se specializovanými odborníky v oblasti IT, kteří aktivně spravují aktualizace v rámci celé své flotily zařízení. Většina tohoto článku se zaměří na činnosti nezbytné k tomu, aby IT oddělení organizace úspěšně nasadilo nové certifikáty zabezpečeného spouštění. Mezi tyto činnosti patří testování firmwaru, monitorování aktualizací zařízení, zahájení nasazení a diagnostika vzniklých problémů. Je uvedeno několik metod nasazení a monitorování. Kromě těchto základních aktivit nabízíme několik pomůcek pro nasazení, včetně možnosti přihlásit klientská zařízení k účasti na řízeném zavádění funkcí (CFR) speciálně pro nasazení certifikátů.
Playbook nasazení pro IT profesionály
Naplánujte a proveďte aktualizace certifikátů zabezpečeného spouštění v celé flotile zařízení prostřednictvím přípravy, monitorování, nasazení a nápravy.
Ověření stavu zabezpečeného spouštění v celé vaší flotile: Je zabezpečené spouštění povolené?
Většina zařízení vyrobených od roku 2012 podporuje zabezpečené spouštění a jsou dodávána s povoleným zabezpečeným spouštěním. Pokud si chcete ověřit, jestli je na zařízení povolené Zabezpečené spouštění, proveďte jednu z následujících akcí:
- Metoda GUI: Přejděte naNastavení>Start>Soukromí & Zabezpečení>Zabezpečení Windows>Zabezpečení zařízení. V části Zabezpečení zařízení by část Zabezpečené spouštění měla uvádět, že je Zabezpečené spouštění zapnuté.
- Metoda příkazového řádku: Na příkazovém řádku se zvýšenými oprávněními v PowerShellu zadejte Confirm-SecureBootUEFI a pak stiskněte klávesu Enter. Příkaz by měl vrátit hodnotu True , což znamená, že je zabezpečené spuštění zapnuté.
Při rozsáhlých nasazeních pro skupiny zařízení bude muset software pro správu používaný IT specialisty zajistit kontrolu povolení zabezpečeného spouštění.
Například metodou, jak zkontrolovat stav zabezpečeného spouštění na zařízeních spravovaných přes Microsoft Intune, je vytvořit a nasadit vlastní skript dodržování předpisů Intune. Nastavení dodržování předpisů služby Intune jsou popsaná v tématu Použití vlastních nastavení dodržování předpisů pro zařízení s Linuxem a Windows pomocí služby Microsoft Intune.
Poznámka
- Příklad skriptu PowerShellu pro kontrolu, jestli je povolené zabezpečené spouštění:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Pokud zabezpečené spouštění není povolené, můžete níže uvedené kroky aktualizace přeskočit, protože se jich netýkají.
Jak se aktualizace nasazují
Existuje několik způsobů, jak cílit aktualizace certifikátů zabezpečeného spouštění na zařízení. Podrobnosti o nasazení, včetně nastavení a událostí, budou popsány dále v tomto dokumentu. Když zacílíte na zařízení pro aktualizace, proběhne na tomto zařízení nastavení, které označuje, že by zařízení mělo zahájit proces použití nových certifikátů. Naplánovaná úloha se na zařízení spustí každých 12 hodin a zjistí, že na zařízení cílí aktualizace. Osnova úkolů je následující:
- Na databázi se použije certifikační autorita Windows UEFI 2023 .
- Pokud má zařízení v databázi Microsoft Corporation UEFI CA 2011 , pak úloha použije Microsoft Option ROM UEFI CA 2023 a Microsoft UEFI CA 2023 na databázi.
- Úkol pak přidá Microsoft Corporation KEK 2K CA 2023.
- Nakonec naplánovaná úloha aktualizuje správce spouštění systému Windows na správce podepsaný certifikační autoritou Windows UEFI CA 2023. Systém Windows zjistí, že před použitím správce spouštění je nutné restartovat. Aktualizace správce spouštění se zpozdí, dokud nedojde k přirozenému restartování (například při použití měsíčních aktualizací), a pak se systém Windows znovu pokusí nainstalovat aktualizaci správce spouštění.
Každý z výše uvedených kroků musí být úspěšně dokončen předtím, než se naplánovaná úloha přesune k dalšímu kroku. Během tohoto procesu budou k dispozici protokoly událostí a další stavy, které pomáhají při monitorování nasazení. Další podrobnosti o monitorování a protokolech událostí najdete níže.
Aktualizace certifikátů zabezpečeného spouštění umožňuje budoucí aktualizaci Správce spouštění 2023, která je bezpečnější. Konkrétní aktualizace správce spouštění budou v budoucích verzích.
Postup nasazení
- Příprava: Inventarizace a testovací zařízení.
- Co je třeba vzít v úvahu z hlediska firmwaru
- Monitorování: Ověřte, že monitorování funguje, a nastavte základní informace o vozovém parku.
- Nasazení: Cílová zařízení pro aktualizace, počínaje malými podmnožinami a rozšiřující se na základě úspěšných testů.
- Náprava: Prozkoumejte a vyřešte všechny problémy pomocí protokolů a podpory dodavatele.
Příprava
Inventář hardwaru a firmwaru. Sestavte reprezentativní vzorek zařízení podle výrobce systému, modelu systému, verze/data systému BIOS, verze produktu BaseBoard atd. a otestujte aktualizace na těchto zařízeních před širším nasazením. Tyto parametry jsou běžně dostupné v Systémových informacích (MSINFO32). Pomocí přiložených ukázkových příkazů PowerShellu můžete zkontrolovat stav aktualizace zabezpečeného spuštění a provést inventarizaci zařízení ve vaší organizaci.
Poznámka
- Tyto příkazy se použijí, pokud je povolený stav zabezpečeného spouštění.
- Mnohé z těchto příkazů vyžadují ke svému fungování oprávnění správce.
Ukázka skriptu shromažďování dat inventáře zabezpečeného spouštění
Zkopírujte a vložte tento ukázkový skript a upravte ho podle potřeby pro vaše prostředí: Ukázkový skript pro shromažďování dat inventáře zabezpečeného spouštění.
Poznámka
- Ukázkový výstup:
- {"UEFICA2023Status":"Aktualizováno","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager (2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Úrovně spolehlivosti zabezpečeného spouštění
| Úroveň spolehlivosti | Význam | Je vyžadována akce |
|---|---|---|
| Vysoká spolehlivost | Společnost Microsoft ověřila, že tato třída zařízení je bezpečná pro aktualizace | Bezpečné nasazení aktualizací certifikátů |
| Pod dohledem – potřeba více dat | Microsoft stále shromažďuje diagnostická data o zavedení Secure Boot | Počkejte na klasifikaci Microsoftu. |
| Nebyla zjištěna žádná data – vyžaduje se akce. | Třída zařízení není společnosti Microsoft známa | Podnik musí otestovat a naplánovat zavedení |
| Dočasně pozastaveno | Známé problémy s kompatibilitou | Zkontrolujte aktualizaci systému BIOS OEM; Počkejte, až Microsoft problém vyřeší |
| Nepodporováno – známé omezení | Omezení platformy nebo hardwaru | Dokument jako výjimka |
Pokud je zabezpečené spouštění povolené, prvním krokem je zkontrolovat, jestli existují nevyřízené události, které se nedávno aktualizovaly nebo právě aktualizují certifikáty zabezpečeného spouštění. Zvláštní pozornost si zaslouží nejnovější události z let 1801 a 1808. Tyto události jsou podrobně popsány v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX. V části Monitorování a nasazení se také dozvíte, jak můžou události zobrazovat stav čekajících aktualizací.
Dalším krokem je inventarizace zařízení ve vaší organizaci. Pomocí příkazů PowerShellu shromážděte následující podrobnosti a vytvořte reprezentativní vzorek:
Poznámka
- Základní identifikátory (2 hodnoty)
- 1. HostName - $env: NÁZEV_POČÍTAČE
- 2. CollectionTime – Get-Date
- Registr: Hlavní klíč zabezpečeného spouštění (3 hodnoty)
- 3. SecureBootEnabled – Confirm-SecureBootUEFI rutina nebo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Dostupné aktualizace – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Registr: Servisní klíč (3 hodnoty)
- 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. Chyba UEFICA2023 – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Registr: Atributy zařízení (7 hodnot)
- 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Protokoly událostí: Systémový protokol (5 hodnot)
- 16. LatestEventId – nejnovější událost zabezpečeného spuštění
- 17. BucketID – extrahováno z události 1801/1808
- 18. Důvěra - Extrahováno z události 1801/1808
- 19. Event1801Count – počet případů
- 20. Event1808Count – počet případů
- Dotazy rozhraní WMI/CIM (4 hodnoty)
- 21. OSVersion - Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
- 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Výrobce
- 26. (Get-CIMInstance Win32_ComputerSystem). Modelka
- 27. (Get-CIMInstance Win32_BIOS). Popis + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/rrrr")
- 28. (Get-CIMInstance Win32_BaseBoard). Produkt
Co je třeba vzít v úvahu z hlediska firmwaru
Nasazení nových certifikátů zabezpečeného spouštění do vaší skupiny zařízení vyžaduje, aby při dokončení aktualizace hrál roli firmware zařízení. I když Microsoft očekává, že většina firmwaru zařízení bude fungovat podle očekávání, před nasazením nových certifikátů je potřeba provést pečlivé testování.
Prozkoumejte inventář hardwaru a vytvořte malý, reprezentativní vzorek zařízení na základě následujících jedinečných kritérií, jako jsou:
- Výrobce
- Číslo modelu
- Verze firmwaru
- OEM verze základní desky atd.
Před nasazením v širokém rozsahu na zařízení ve vaší flotile doporučujeme otestovat aktualizace certifikátů na reprezentativních vzorových zařízeních (definovaných faktory, jako je výrobce, model, verze firmwaru), abyste zajistili úspěšné zpracování aktualizací. Doporučené pokyny týkající se počtu testovaných vzorků zařízení pro každou jedinečnou kategorii jsou 4 nebo více.
To pomůže vybudovat důvěru v proces nasazení a pomůže vám vyhnout se neočekávaným dopadům na širší flotilu.
V některých případech může být k úspěšné aktualizaci certifikátů zabezpečeného spouštění vyžadována aktualizace firmwaru. V těchto případech doporučujeme ověřit u OEM výrobce vašeho zařízení, jestli je k dispozici aktualizovaný firmware.
Windows ve virtualizovaném prostředí
Pro Windows spuštěné ve virtuálním prostředí existují dvě metody přidání nových certifikátů do proměnných firmwaru Secure Boot:
- Tvůrce virtuálního prostředí (AWS, Azure, Hyper-V, VMware atd.) může zajistit aktualizaci prostředí a zahrnout nové certifikáty do virtualizovaného firmwaru. To by fungovalo pro nová virtualizovaná zařízení.
- V případě Windows, který běží dlouhodobě na virtuálním počítači, je možné aktualizace použít prostřednictvím Windows jako jakákoli jiná zařízení, pokud virtualizovaný firmware podporuje aktualizace zabezpečeného spouštění.
Monitorování a nasazení
Doporučujeme zahájit monitorování zařízení před nasazením, abyste měli jistotu, že monitorování funguje správně a že máte předem dobrou představu o stavu flotily. Možnosti monitorování jsou popsány níže.
Společnost Microsoft poskytuje několik metod pro nasazení a monitorování aktualizací certifikátů zabezpečeného spouštění.
Pomoc při automatizovaném nasazování
Microsoft poskytuje dvě asistence pro nasazení. Tito asistenti se mohou ukázat jako užiteční při nasazování nových certifikátů do vašeho vozového parku. Diagnostická data vyžaduje pouze Pomocník pro řízené zavádění funkcí.
Možnost kumulativních aktualizací s kontejnery spolehlivosti: Společnost Microsoft může automaticky zahrnout skupiny zařízení s vysokou spolehlivostí do měsíčních aktualizací na základě dosud sdílených diagnostických dat ve prospěch systémů a organizací, které diagnostická data sdílet nemohou. Tento krok nevyžaduje povolení diagnostických dat.
- Pro organizace a systémy, které můžou sdílet diagnostická data, to dává Microsoftu přehled a jistotu, že zařízení můžou úspěšně nasadit certifikáty. Další informace o povolení diagnostických dat najdete tady: Konfigurace diagnostických dat Windows ve vaší organizaci. Vytváříme "kontejnery" pro každé jedinečné zařízení (definované atributy, které zahrnují výrobce, verzi základní desky, výrobce firmwaru, verzi firmwaru a další datové body). U každého segmentu monitorujeme důkazy o úspěchu na více zařízeních. Jakmile uvidíme dostatek úspěšných aktualizací a žádné selhání, budeme považovat kontejner za vysoce důvěryhodný a zahrneme tato data do měsíčních kumulativních aktualizací. Když se na zařízení ve vysoce důvěryhodném kontejneru použijí měsíční aktualizace, systém Windows automaticky použije certifikáty na proměnné zabezpečeného spouštění UEFI ve firmwaru.
- Kontejnery s vysokou spolehlivostí zahrnují zařízení, která správně zpracovávají aktualizace. Samozřejmě, že ne všechna zařízení poskytují diagnostická data, což může omezovat důvěru Microsoftu ve schopnost zařízení správně zpracovávat aktualizace.
- Tento pomocník je ve výchozím nastavení povolený pro zařízení s vysokou spolehlivostí a dá se zakázat v nastavení specifickém pro zařízení. Další informace budou sdíleny v budoucích verzích Windows.
Controlled Feature Rollout (CFR): Pokud jsou povolená diagnostická data, přihlaste zařízení k nasazení spravovanému Microsoftem.
Controlled Feature Rollout (CFR) se dá použít s klientskými zařízeními ve flotilách organizací. To vyžaduje, aby zařízení posílala povinná diagnostická data společnosti Microsoft a signalizovala, že zařízení souhlasí s povolením CFR na zařízení. Podrobnosti o tom, jak se přihlásit, jsou popsány níže.
Microsoft bude spravovat proces aktualizace těchto nových certifikátů na zařízeních s Windows, na kterých jsou k dispozici diagnostická data a zařízení se účastní řízeného zavádění funkcí (CFR). I když CFR může pomoci při zavádění nových certifikátů, organizace se nebudou moci spolehnout na CFR při nápravě svých vozových parků – bude vyžadovat dodržování kroků uvedených v tomto dokumentu v části o metodách nasazení, na které se nevztahují automatizovaní asistenti.
Omezení: Existuje několik důvodů, proč CFR nemusí ve vašem prostředí fungovat. Příklady:
- Nejsou k dispozici žádná diagnostická data nebo tato diagnostická data nejsou použitelná jako součást nasazení CFR.
- Zařízení nemají podporované klientské verze Windows 11 a Windows 10 s programem Prodloužených aktualizací zabezpečení (ESU).
Způsoby nasazení, které nepokrývají automatizovaní asistenti
Zvolte metodu, která vyhovuje vašemu prostředí. Vyhněte se kombinování metod na stejném zařízení:
Klíče registru: Řízení nasazení a sledování výsledků.
Pro řízení chování nasazení certifikátů a pro sledování výsledků je k dispozici více klíčů registru. Kromě toho existují dva klíče umožňující přihlášení a odhlášení z výše popsaných pomůcek pro nasazení. Další informace o klíčích registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spouštění – zařízení s Windows s aktualizacemi spravovanými IT.Zásady skupiny Objekty (GPO): Správa nastavení; monitorování prostřednictvím registru a protokolů událostí.
Společnost Microsoft bude poskytovat podporu pro správu aktualizací zabezpečeného spouštění pomocí Zásady skupiny v budoucí aktualizaci. Upozorňujeme, že vzhledem k tomu, že Zásady skupiny slouží k nastavení, bude nutné monitorování stavu zařízení provádět pomocí alternativních metod, včetně monitorování klíčů registru a položek protokolu událostí.Rozhraní příkazového řádku WinCS (Windows Configuration System): Pro klienty připojené k doméně používejte nástroje příkazového řádku.
Správci domény můžou alternativně použít konfigurační systém Windows (WinCS), který je součástí aktualizací operačního systému Windows, k nasazení aktualizací zabezpečeného spouštění na klienty a servery Windows připojené k doméně. Skládá se z řady nástrojů příkazového řádku (jak tradičního spustitelného souboru, tak modulu PowerShellu) pro dotazy a aplikaci konfigurací zabezpečeného spouštění místně na počítač. Další informace najdete v následujících článcích:Microsoft Intune/Správce konfigurace: Nasaďte skripty PowerShellu. V budoucí aktualizaci bude k dispozici zprostředkovatel konfiguračních služeb (CSP), který umožní nasazení pomocí Intune.
Monitorování protokolů událostí
Na pomoc při nasazování aktualizací certifikátů zabezpečeného spouštění jsou poskytovány dvě nové události. Tyto události jsou podrobně popsány v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX a DBX:
-
ID události: 1801
Tato událost je chybová událost, která označuje, že aktualizované certifikáty nebyly u zařízení použity. Tato událost poskytuje některé podrobnosti specifické pro zařízení, včetně atributů zařízení, které vám pomůžou při určování toho, která zařízení je ještě potřeba aktualizovat. -
ID události: 1808
Tato událost je informační událost, která označuje, že na svém firmwaru jsou na zařízení aplikovány požadované nové certifikáty zabezpečeného spouštění.
Strategie nasazení
Pokud chcete minimalizovat riziko, nasazujte aktualizace zabezpečeného spouštění postupně, ne všechny najednou. Začněte s malou podmnožinou zařízení, ověřte výsledky a pak rozšiřte na další skupiny. Doporučujeme začít s podmnožinami zařízení, a jakmile získáte jistotu v těchto nasazeních, přidat další podmnožiny zařízení. O tom, co se dostane do podmnožiny, může být určeno více faktory, včetně výsledků testů na vzorových zařízeních, organizační struktuře atd.
Rozhodnutí o tom, která zařízení nasadíte, je na vás. Některé možné strategie jsou uvedeny zde.
- Velká flotila zařízení: Začněte tím, že se spolehnete na výše popsaná propojení u nejběžnějších zařízení, která spravujete. Souběžně se zaměřte na méně běžná zařízení spravovaná vaší organizací. Otestujte malá zařízení a pokud testování proběhne úspěšně, nasaďte je na zbývající zařízení stejného typu. Pokud testování způsobí problémy, prozkoumejte příčinu problému a určete kroky nápravy. Můžete také zvážit třídy zařízení, která mají ve vaší flotile vyšší hodnotu, a začít je testovat a nasazovat, abyste měli jistotu, že tato zařízení budou mít včas aktualizovanou ochranu.
- Malá flotila, velká rozmanitost: Pokud vozový park, který spravujete, obsahuje velké množství strojů, u kterých by testování jednotlivých zařízení bylo neúnosné, zvažte silné spoléhání se na dva výše popsané pomocníky, zejména u zařízení, která budou pravděpodobně běžná zařízení na trhu. Nejprve se zaměřte na zařízení, která jsou důležitá pro každodenní provoz, pak je otestujte a pak nasadte. Pokračujte v procházení seznamu zařízení s vysokou prioritou, testujte a nasazujte a sledujte skupinu, abyste potvrdili, že asistenci pomáhají se zbývajícími zařízeními.
Poznámky
- Věnujte pozornost starším zařízením, zejména zařízením, která již nejsou podporována výrobcem. I když by firmware měl provádět operace aktualizace správně, některé nemusí. V případech, kdy firmware nefunguje správně a zařízení již není podporováno, zvažte výměnu zařízení, aby byla zajištěna ochrana zabezpečeného spouštění napříč vaší skupinou.
- Nová zařízení vyrobená v posledních 1–2 letech už můžou mít aktualizované certifikáty, ale nemusí mít v systému podepsaného správce spouštění Windows UEFI CA 2023. Použití tohoto správce spouštění je kritickým posledním krokem v nasazení pro každé zařízení.
- Jakmile je zařízení vybráno pro aktualizace, může chvíli trvat, než se aktualizace dokončí. Odhadem 48 hodin a jedno nebo více restartování, než se certifikáty použijí.
Nejčastější dotazy
Nejčastější dotazy najdete v článku s nejčastějšími dotazy k zabezpečenému spouštění .
Řešení potíží
Další podrobnosti najdete v dokumentu Poradce při potížích .
Další zdroje
Tip:
Označte si tyto další zdroje informací záložkou.
- Cílová stránka pro zavedení certifikátu zabezpečeného spouštění
- Nejčastější dotazy k zabezpečenému spouštění
- Zařízení s Windows pro firmy a organizace s aktualizacemi spravovanými IT
- Zařízení s Windows pro domácí uživatele, firmy a školy s aktualizacemi spravovanými Microsoftem
- Windows 11 a zabezpečené spouštění
- Události aktualizace proměnných DB a DBX zabezpečeného spouštění
- Pokyny pro vytváření a správu klíčů zabezpečeného spouštění
- Zabezpečené spouštění
- Aktualizace klíčů zabezpečeného spouštění
- Pokyny pro podnikové nasazení pro CVE-2023-24932
- Jak spravovat odvolání Správce spouštění systému Windows pro změny zabezpečeného spouštění související s CVE-2023-24932