Eksempel på guide til automatisering af Sikker start E2E

Gælder for
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Bemærk

Oprindelig udgivelsesdato: 16. marts 2026
Senest opdateret: Maj 12, 2026
KB-id: 5084567

I denne artikel

Oversigt

Denne vejledning beskriver det automatiserede installationssystem til opdateringer af Windows Secure Boot DB-certifikater ved hjælp af Gruppepolitik og progressive udrulningsbølger.

Secure Boot Certificate Rollout Automation er et PowerShell-baseret system, der installerer Windows Secure Boot DB-certifikatopdateringer til domænetilknyttede computere på en kontrolleret, gradueret måde.

tilbage til toppen

Nøglefunktioner

Funktion Beskrivelse
Gradueret udrulning 1 > 2 > 4 > 8... enheder pr. bucket
Automatisk blokering Buckets med enheder, der ikke er tilgængelige, er udelukket
Automatiseret GPO-udrulning Enkelt Orchestrator-script håndterer alt
Planlagt opgaveudførelse Der kræves ingen interaktive prompter
Overvågning i realtid Statusvisning med statuslinje

tilbage til toppen

Reference til indstillinger for Opdateringer af certifikat

Dette afsnit indeholder

AvailableUpdatesPolicy Gruppepolitik

Placering af registreringsdatabasen HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Navn AvailableUpdatesPolicy
Værdi 0x5944 (DWORD)

Dette er den GPO/ADMX-styrede nøgle, der:

  • Bevares på tværs af genstarter
  • Angives af Gruppepolitik / MDM
  • Forårsager ikke gentagelsesløkker (ryddes via ClearRolloutFlags)
  • Er den rigtige nøgle til politikbaseret udrulning

Reference: GPO-metode (Gruppepolitik-objekter til sikker opstart til Windows-enheder med IT-administrerede opdateringer

tilbage til "Reference til indstillinger for Opdateringer af certifikat"

WinCSFlags – Systemflag til Windows-konfiguration

Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringerne til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.

Funktionsnavn WinCS-nøgle Beskrivelse
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Reference: WinCS-API'er (Windows Configuration System) til sikker start

tilbage til "Reference til indstillinger for Opdateringer af certifikat"

tilbage til toppen

Arkitektur

Arbejdsproces for arkitektur

tilbage til toppen

Fase 1: Registrering og statusovervågning på virksomhedsniveau

Dette afsnit indeholder

Scripts, der er nødvendige for fase 1

Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection

Bemærk

VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.

Eksempel på scriptnavn Formål Kører på
Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script Indsamler enhedsstatusdata Hvert slutpunkt (via GPO)
Eksempel på Aggregate-SecureBootData.ps1 script Genererer rapporter og dashboards Administration arbejdsstation
Eksempel på Deploy-GPO-SecureBootCollection.ps1 script Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling Domænecontroller
Eksempeloutput fra ovenstående fase 1-scripts

Secure Boot Certificate Status Dashboard

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Lokal test

Før du installerer via GPO, skal du teste indsamlingsscriptet på en enkelt maskine for at bekræfte funktionaliteten.

  • Kør samlingsscript lokalt

    Åbn en PowerShell-prompt med administratorrettigheder, og udfør:

    Bemærk

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Bekræft JSON-output

    Bemærk

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Nøglefelter, der skal bekræftes  
    SecureBootEnabled – skal være sand eller falsk
    OverallStatus – Complete, ReadyForUpdate, NeedsData eller Error
    BucketHash – enhedsbucket til matchning af konfidensdata
    SecureBootTaskEnabled – viser status for opdateringsopgaven for sikker start.

  • Test sammenlægningsscript

    Bemærk

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Åbne HTML-dashboardet

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Konfiguration af netværksshare

  • Oprette netværkssharet

    Opret et dedikeret share til indsamling af data på filserveren:

    Bemærk

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Opret mappe

    New-Item -ItemType Directory -Path $SharePath -Force
     

    Opret skjult deling ($-suffiks skjules fra gennemsynslisten)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Description "Secure Boot Certificate Status Collection" '
        -FullAccess "Domæneadministratorer" '
        -ChangeAccess "domænecomputere"

  • Konfigurere NTFS-tilladelser

    Bemærk

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Tillad godkendte brugere at skrive filer

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Domænecomputere" og
    "Rediger",
        "ContainerInherit,ObjectInherit",
        "Ingen",
        "Tillad"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Giv domæneadministratorer fuld kontrol (til sammenlægning)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domæneadministratorer",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "Ingen",
        "Tillad"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Anvend tilladelser

    Set-Acl -Path $SharePath -AclObject $Acl

  • Bekræft delingsadgang

    Bemærk

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Skal returneres: Sand

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

GPO-udrulning

Brug det automatiseringsscript, du får fra en domænecontroller:

Bemærk

Kør på domænecontroller som domæne Administration for interaktiv OU-sektion – anbefalet

Erstat "Contoso.com", "Contoso" med navnet på domænet

Erstat FILESERVER med filserverens navn.  Scriptet viser en liste over organisationsenheder, der skal installeres gruppepolitikobjekt på

.\Deploy-GPO-SecureBootCollection.ps1 «
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Planlæg "Dagligt" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Dette script udfører følgende:

  • Opretter nyt gruppepolitikobjekt med det angivne navn
  • Kopierer indsamlingsscript til SYSVOL for høj tilgængelighed
  • Konfigurerer computerens startscript
  • Sammenkæder gruppepolitikobjekt til mål-OU
  • Opretter evt. planlagte opgaver til periodisk indsamling

Følgende tabel giver vejledning i, hvor lang forsinkelsen vil være baseret på din flådes størrelse.

Flådens størrelse Forsinkelsesområde
1-10K enheder 4 timer
10K-50K-enheder 8 timer
50K+ enheder 12-24 timer

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Oversigt over GPO-indstillinger

Indstilling Placering Værdi
Startscript Computerkonfiguration → scripts Detect-SecureBootCertUpdateStatus.ps1
Scriptparametre (samme) -OutputPath "\\server\share$"
Eksekveringspolitik Computerkonfiguration → Administration skabeloner → PowerShell Tillad lokal signering og fjernsignering
Planlagt opgave Indstillinger → computerkonfiguration → planlagte opgaver Daglig/ugentlig indsamling

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Bekræftelse

  • Gennemtving GPO-opdatering på testmaskine

    Bemærk

    ## On a test workstation 
    gpupdate /force
     

    Genstart klientcomputerne for at starte scriptet, ellers udløses det efter næste tidsplan.

    Restart-Computer -Force

  • Bekræft dataindsamling

    Bemærk

    Kontrollér, om dataene blev indsamlet (på filserveren eller fra en hvilken som helst computer)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -faldende |
        Select-Object -Første 10
     

    Bekræft JSON-indhold

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Tjek GPO-anvendelse

    Bemærk

    Bekræft, at gruppepolitikobjekt anvendes på computeren

    Select-String "SecureBoot"
    Scriptet gemmer også en lokal kopi til redundans:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

tilbage til toppen

Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start

Vigtig

Sørg for, at Fase1 er fuldført, herunder dataindsamling i hvert slutpunkt for fjernservershares.

Dette afsnit indeholder

Scripts, der er nødvendige for fase 2

Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection

Bemærk

VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.

Eksempel på scriptnavn Formål Kører på:
Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script Indsamler enhedsstatusdata Hvert slutpunkt (via GPO)
Eksempel på Aggregate-SecureBootData.ps1 script Genererer rapporter og dashboards Administration arbejdsstation
Eksempel på Deploy-GPO-SecureBootCollection.ps1 script Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling Domænecontroller
Eksempel på Start-SecureBootRolloutOrchestrator.ps1 script Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering til certifikatinstallation Administration arbejdsstation
Eksempel på Deploy-OrchestratorTask.ps1 script Installerer Orchestrator-script som planlagt opgave for automatiseret udrulning Domænecontroller
Eksempel på Get-SecureBootRolloutStatus.ps1 script Få vist status for udrulning af Secure Boot Certificate fra en arbejdsstation Administration arbejdsstation
Eksempel på Enable-SecureBootUpdateTask.ps1 script Aktiverer opdateringsopgaven til sikker start Ved slutpunkter, hvor opgaven er deaktiveret (kør kun én gang for at aktivere opgaven, hvis den er deaktiveret)

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Start-SecureBootRolloutOrchestrator.ps1

  • Formål: Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering.

  • Funktion

    • Opkald Aggregate-SecureBootData.ps1 enhedsstatus

    • Genererer udrulningsbølger ved hjælp af progressiv fordobling

    • Opretter gruppepolitikobjekt til certifikatinstallation ved hjælp af en af følgende metoder

      • Sikker start Gruppepolitik AvailableUpdatesPolicy = 0x5944 (standard)
      • WinCS-metode (parameter –UseWinCS)
    • Opretter AD-sikkerhedsgrupper til målretning

    • Føjer computerkonti til sikkerhedsgrupper

    • Konfigurerer GPO-sikkerhedsfiltrering

    • Sammenkæder gruppepolitikobjekt til mål-OU

    • Overvåger for blokerede buckets (enheder, der ikke kan nås)

    • Fjern automatisk blokeringer, når enheder genoprettes

  • Brug

    Bemærk

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 «
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Bemærk

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 «
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Administration-kommandoer

    Bemærk

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Bemærk

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    Bemærk

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parametre

    Parameter Standard Beskrivelse
    AggregationInputPath Påkrævet UNC-sti til JSON-slutpunkt
    ReportBasePath Påkrævet Lokal sti til rapporter og stat
    TargetOU Domænerod Organisationsenhed til sammenkædning af gruppepolitikobjekter
    WavePrefix SecureBoot-Rollout GPO/gruppenavngivningspræfiks
    MaxWaitHours 72 Timer før du kontrollerer, om enheden er tilgængelig
    PollIntervalMinutes 1440 Minutter mellem statustjek
    Tørløb Falsk Vise, hvad der ville ske uden ændringer

    Bemærk

    Bemærkning til PollIntervalMinutes: Når du kører Orchestrator-programmet direkte, er standardindstillingen 1440 minutter (24 timer). Når den installeres via Deploy-OrchestratorTask.ps1, er standarden 30 minutter. Installationsscriptet overfører sin egen standard til orchestratoren. Brug 30 minutter til aktiv udrulning, 1440 til vedligeholdelsesovervågning.

    Valgfrie parametre

    Parameter Standard Beskrivelse
    UseWinCS Falsk Brug WinCS-metoden i stedet for AvailableUpdatesPolicy GPO
    WinCSKey F33E0C8E002 WinCS-nøgle til konfiguration af sikker bootstart
    AllowListPath (ingen) Sti til fil med værtsnavne, der skal TILLADES for målrettet eller pilotbaseret udrulning. Understøtter .txt eller .csv.
    AllowADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal TILLADES. Eksempel: "SecureBoot-Pilot-Computers"
    ExclusionListPath (ingen) Sti til fil med værtsnavne, der skal UDELUKKES fra udrulning (VIP-/executive-enheder)
    ExcludeADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal udelades. Eksempel: "VIP-computere"
    ListBlockedBuckets Falsk Vis aktuelt blokerede enhedsbuckets
    UnblockBucket (ingen) Fjern blokeringen af en bestemt bucket. Format: "Producent|Model|BIOS"
    Fjern blokering af alle Falsk Fjern blokeringen af alle blokerede enhedsbuckets

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Deploy-OrchestratorTask.ps1

  • Formål: Installerer orchestratoren som en planlagt Windows-opgave.

  • Fordele

    • Ingen PowerShell-sikkerhedsprompter (ExecutionPolicy Bypass)
    • Kører kontinuerligt i baggrunden
    • Der kræves ingen brugerinteraktion
    • Overlever genstarter
  • Brug

    • Installer med domænetjenestekonto (anbefales)

      • Brug AvailableUpdates-Gruppepolitik (standardmetode)

        Bemærk

        .\Deploy-OrchestratorTask.ps1 «
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • Brug WinCS-metode

        Bemærk

        .\Deploy-OrchestratorTask.ps1 «
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Installer med SYSTEM-konto

      • Brug AvailableUpdates-Gruppepolitik (standardmetode)

        Bemærk

        .\Deploy-OrchestratorTask.ps1 «
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Brug WinCS-method.\Deploy-OrchestratorTask.ps1

        Bemærk

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Krav til tjenestekonto

        • Domain Administration (for New-GPO, New-ADGroup, Add-ADGroupMember)
        • Læseadgang til JSON-filshare
        • Skriveadgang til ReportBasePath

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Get-SecureBootRolloutStatus.ps1

  • Formål: Få vist status for udrulning fra en arbejdsstation.

  • Hvad det viser

    • Planlagt opgavetilstand (kører/klar/stoppet)
    • Aktuelt bølgetal
    • Enheder, der er målrettet mod opdateret
    • Visuel statuslinje
    • Oversigt over blokerede buckets
    • Link til nyeste HTML-dashboard
  • Brug

    Bemærk

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Bemærk

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Bemærk

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Bemærk

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Bemærk

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Bemærk

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parametre

    Parameter Påkrævet? Standard Beskrivelse
    ReportBasePath Påkrævet Lokal sti til rapporter og tilstandsfiler
    ShowLog Valgfrit Falsk Vis de seneste Orchestrator-logposter
    ShowBlocked Valgfrit Falsk Vis detaljer om blokerede buckets
    ShowWaves Valgfrit Falsk Vis bølgehistorik
    Se Valgfrit 0 (deaktiveret) Interval for automatisk opdatering i sekunder. Eksempel: – Watch 30 opdateres hvert 30. sekund.
    OpenDashboard Valgfrit Falsk Åbn det nyeste HTML-dashboard i standardbrowseren
  • Eksempel på output

    Bemærk

    • ==============================================================
         STATUS FOR UDRULNING AF SIKKER BOOTSTART
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Status: I gang
    Aktuel bølge: 5
    Samlet målrettet: 1250
    Samlet antal opdateret: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Kør med -ShowBlocked for at få flere oplysninger
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

tilbage til toppen

Trin til udrulning af E2E (oversigtsvejledning)

Dette afsnit indeholder

Fase 1: Infrastruktur til registrering

  • Trin 1: Opret samlingshare

    Bemærk

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Bemærk

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domænecomputere","Rediger","Tillad")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Trin 2: Installer detektions-GPO

    Bemærk

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Trin 3: Vent på, at slutpunkter rapporteres (24-48 timer)

    Bemærk

    Kontrollér status for indsamling

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Antal

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

Fase 2: Iscensat udrulning

  • Trin 4: Kontrol af forudsætninger

    • Detekterings-GPO implementeret (trin 2)
    • Mindst 50+ slutpunkter med rapportering af JSON
    • Tjenestekonto med domæne Administration rettigheder
    • Administrationsserver med PowerShell 5.1+
  • Trin 5: Installer Orchestrator som planlagt opgave

    Bemærk

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • Trin 6: Overvåg fremskridt

    Bemærk

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Trin 7: Vis dashboard

    Bemærk

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Trin 8: Administrer blokerede buckets

    Bemærk

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Bemærk

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"

  • Trin 9: Bekræft, at det er fuldført

    Bemærk

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Status skulle vise "Fuldført"

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

State Files

Orchestratoren opretholder tilstanden i ReportBasePath\RolloutState\:

Filer Beskrivelse
RolloutState.json Bølgehistorik, målrettede enheder, status
BlockedBuckets.json Buckets, der skal undersøges
DeviceHistory.json Enhedssporing efter værtsnavn
Orchestrator_YYYYMMDD.log Daglige aktivitetslogfiler

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

tilbage til toppen

Fejlfinding

Dette afsnit indeholder

Orchestrator har ingen fremskridt

  1. Kontrollér planlagte opgaver

    Bemærk

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Kontrollér logfiler

    Bemærk

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Bekræft JSON-datas aktualitet

    Bemærk

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

tilbage til "Fejlfinding"

Blokerede buckets

  1. Liste blokeret.

    Bemærk

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Undersøg, om enheden er tilgængelig.

  3. Søg efter firmwareproblemer.

  4. Fjern blokering efter undersøgelse.

tilbage til "Fejlfinding"

GPO kan ikke anvendes

  1. Kontrollér, at gruppepolitikobjektet findes.

    Bemærk

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Kontrollér sikkerhedsfiltrering.

    Bemærk

    Get-GPPermission -Name "GPO-Name" -All

  3. Kontrollér, at computeren er i sikkerhedsgruppe.

  4. Anvend gruppepolitikobjekt på målet.

    Bemærk

    gpupdate /force

tilbage til "Fejlfinding"

tilbage til toppen

Ændringslog

Rediger dato Skift beskrivelse
Maj 12, 2026 Tidligere blev hver eksempelscriptfil publiceret som individuelle artikler, hvorfra du skulle kopiere og indsætte scriptet. Fra og med de Windows-opdateringer, der er udgivet den 12. maj 2026, er eksempelscriptene placeret i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.