Bemærk
- Oprindelig udgivelsesdato: 26. juni 2025
- KB-id: 5062713
Bemærk
- Denne artikel indeholder en vejledning til:
- Organisationer (virksomheder, små virksomheder og uddannelse) med it-administrerede Windows-enheder og -opdateringer.
- Bemærk! Hvis du er en person, der ejer en personlig Windows-enhed, skal du gå til artiklen Windows-enheder til private brugere, virksomheder og skoler med Microsoft-administrerede opdateringer.
Ændringslog
| Skift dato | Skift beskrivelse |
|---|---|
| maj 5, 2026 |
|
| Marts 30, 2026 |
|
| Marts 24, 2026 |
|
| 16. marts 2026 |
|
| Marts 3, 2026 |
|
| februar 24, 2026 |
|
| februar 23, 2026 |
|
| 13. februar 2026 |
|
| 3. februar 2026 |
|
| 26. januar 2026 |
|
| 11. november 2025 | Rettede to slåfejl under "Understøttelse af installation af Secure Boot-certifikat".
|
| 10. november 2025 |
|
Denne artikel indeholder:
Strategiplan for implementering for it-professionelle
- Bekræftelse af status for sikker start på tværs af din flåde: Er sikker start aktiveret?
- Sådan installeres opdateringer
- Trin til installation
- Forberedelse
- Overvejelser om firmware
- Windows i virtuelle miljøer
- Overvågning og installation
- Hjælp til automatiseret udrulning
- Installationsmetoder, der ikke er omfattet af automatiserede hjælpemidler
- Overvågning af hændelseslogge
- Udrulningsstrategier
Oversigt
Denne artikel henvender sig til organisationer med dedikerede it-fagfolk, der aktivt administrerer opdateringer på tværs af deres flåde af enheder. Det meste af denne artikel fokuserer på de aktiviteter, der er nødvendige for, at en organisations it-afdeling kan få succes med at implementere de nye Secure Boot-certifikater. Disse aktiviteter omfatter test af firmware, overvågning af enhedsopdateringer, start af installation og diagnosticering af problemer, efterhånden som de opstår. Der præsenteres flere metoder til installation og overvågning. Ud over disse kerneaktiviteter tilbyder vi flere implementeringshjælpemidler, herunder muligheden for at tilvælge klientenheder til deltagelse i en Controlled Feature Rollout (CFR) specifikt til certifikatimplementering.
Strategiplan for udrulning for it-fagfolk
Planlæg og udfør certifikatopdateringer til sikker bootstart på tværs af din enhedsflåde gennem forberedelse, overvågning, implementering og afhjælpning.
Bekræftelse af status for sikker start på tværs af din flåde: Er sikker start aktiveret?
De fleste enheder, der er fremstillet siden 2012, har understøttelse af sikker bootstart og leveres med sikker bootstart aktiveret. Benyt en af følgende fremgangsmåder for at kontrollere, at sikker start er aktiveret på en enhed:
- GUI-metode: Gå til Start-indstillinger>Beskyttelse>af personlige oplysninger & sikkerhed>Windows Sikkerhed>Enhedssikkerhed. Under Enhedssikkerhed skal afsnittet Sikker start angive, at Sikker start er slået til.
- Kommandolinjemetode: I en kommandoprompt med administratorrettigheder i PowerShell skal du skrive Confirm-SecureBootUEFI og derefter trykke på Enter. Kommandoen skulle returnere True , hvilket indikerer, at Secure Boot er slået til.
I store implementeringer af en flåde af enheder skal den administrationssoftware, der bruges af it-teknikere, levere en kontrol for aktivering af sikker bootstart.
Metoden til at kontrollere tilstanden for sikker start på Microsoft Intune-administrerede enheder er f.eks. at oprette og udrulle et brugerdefineret Intune-overholdelsesscript. Overholdelsesindstillinger for Intune er beskrevet i Brug brugerdefinerede overholdelsesindstillinger for Linux- og Windows-enheder med Microsoft Intune.
Bemærk
- Eksempel på Powershell-script til at kontrollere, om Sikker start er aktiveret:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Hvis Sikker bootstart ikke er aktiveret, kan du springe nedenstående opdateringstrin over, da de ikke er relevante.
Sådan installeres opdateringer
Der er flere måder at målrette enheder mod for opdateringer af Secure Boot-certifikatet. Installationsdetaljer, herunder indstillinger og hændelser, diskuteres senere i dette dokument. Når du målretter en enhed til opdateringer, foretages der en indstilling på enheden, der angiver, at enheden skal starte processen med at anvende de nye certifikater. En planlagt opgave kører på enheden hver 12. time og registrerer, at enheden er målrettet mod opdateringerne. Hvad opgaven gør, kan du se på følgende måde:
- Windows UEFI CA 2023 anvendes på DB.
- Hvis enheden har Microsoft Corporation UEFI CA 2011 i databasen, anvender opgaven Microsoft Option ROM UEFI CA 2023 og Microsoft UEFI CA 2023 på databasen.
- Opgaven tilføjer derefter Microsoft Corporation KEK 2K CA 2023.
- Til sidst opdaterer den planlagte opgave Windows Boot Manager til den, der er signeret af Windows UEFI CA 2023. Windows registrerer, at der kræves en genstart, før Boot Manager kan anvendes. Boot Manager-opdateringen forsinkes, indtil genstart sker naturligt (f.eks. når månedlige opdateringer anvendes), og derefter vil Windows igen forsøge at anvende boot manager-opdateringen.
Hvert af ovenstående trin skal være gennemført, før den planlagte opgave flyttes til næste trin. Under denne proces vil hændelseslogfiler og anden status være tilgængelig som hjælp til overvågning af installationen. Du kan finde flere oplysninger om overvågning og hændelseslogfiler nedenfor.
Opdatering af Secure Boot-certifikaterne muliggør en fremtidig opdatering til 2023 Boot Manager, som er mere sikker. Specifikke opdateringer af Boot Manager vil komme i fremtidige versioner.
Trin til installation
- Forberedelse: Opgørelse og test af enheder.
- Overvejelser om firmware
- Overvågning: Bekræft overvågningsfunktioner, og baseline din flåde.
- Udrulning: Målenheder for opdateringer, startende med små undersæt og udvidelse baseret på vellykkede tests.
- Afhjælpning: Undersøg og løs eventuelle problemer ved hjælp af logfiler og leverandørsupport.
Forberedelse
Lager hardware og firmware. Opbyg et repræsentativt eksempel af enheder baseret på systemproducent, systemmodel, BIOS-version/-dato, BaseBoard-produktversion osv., og test opdateringer på disse enheder før bred implementering. Disse parametre er ofte tilgængelige i Systemoplysninger (MSINFO32). Brug de medfølgende PowerShell-eksempelkommandoer til at kontrollere opdateringsstatus for sikker bootstart og til at opgøre enheder i hele organisationen.
Bemærk
- Disse kommandoer gælder, hvis sikker bootstart er aktiveret.
- Mange af disse kommandoer kræver administratorrettigheder for at fungere.
Eksempel på script til indsamling af Secure Boot Inventory Data Collection
Kopiér og indsæt dette eksempelscript, og rediger efter behov i dit miljø: Eksempel på script til indsamling af Secure Boot Inventory Data.
Bemærk
- Eksempel på output:
- {"UEFICA2023Status":"Updated","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"overflade","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Konfidens":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Konfidensniveauer for sikker start
| Konfidensniveau | Betydning | Handling påkrævet |
|---|---|---|
| Høj tillid | Microsoft har valideret, at denne enhedsklasse er sikker til opdateringer | Sikker installation af certifikatopdateringer |
| Under observation - Der er brug for flere data | Microsoft indsamler stadig diagnosticeringsdata om udrulning af sikker bootstart om disse enheder | Vent på Microsoft-klassifikation |
| Ingen data observeret – handling påkrævet | Enhedsklassen kendes ikke af Microsoft | Enterprise skal teste og planlægge udrulning |
| Midlertidigt afbrudt midlertidigt | Kendte kompatibilitetsproblemer | Søg efter OEM BIOS-opdatering; Vent på, at Microsoft løser problemet |
| Ikke understøttet – Kendt begrænsning | Platforms- eller hardwarebegrænsninger | Dokument som undtagelse |
Det første trin, hvis sikker bootstart er aktiveret, er at kontrollere, om der er ventende begivenheder, der er blevet opdateret for nylig eller er i gang med at opdatere Secure Boot-certifikaterne. Af særlig interesse er de seneste begivenheder i 1801 og 1808. Disse hændelser er beskrevet detaljeret i opdateringshændelser for DB- og DBX-variabler til sikker bootstart. Se også afsnittet Overvågning og installation for at se, hvordan hændelserne kan vise tilstanden for ventende opdateringer.
Det næste trin er at lave lageropgørelse af enheder på tværs af organisationen. Indsaml følgende oplysninger med PowerShell-kommandoer for at opbygge et repræsentativt eksempel:
Bemærk
- Grundlæggende identifikatorer (2 værdier)
- 1. Værtsnavn - $env: COMPUTERNAVN
- 2. CollectionTime – Get-Date
- Registreringsdatabase: Hovednøgle til sikker bootstart (3 værdier)
- 3. SecureBootEnabled – Confirm-SecureBootUEFI cmdlet eller HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. AvailableUpdates - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Registreringsdatabase: Servicering (3 værdier)
- 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Registreringsdatabase: Enhedsattributter (7 værdier)
- 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Hændelseslogfiler: Systemlog (5 værdier)
- 16. LatestEventId – seneste Secure Boot-hændelse
- 17. BucketID – udtrukket fra hændelse 1801/1808
- 18. Konfidensinterval – udtrukket fra hændelse 1801/1808
- 19. Event1801Count – Antal hændelser
- 20. Event1808Count – antal hændelser
- WMI/CIM-forespørgsler (4 værdier)
- 21. OSVersion – Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime – Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
- 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Producent
- 26. (Get-CIMInstance Win32_ComputerSystem). Model
- 27. (Get-CIMInstance Win32_BIOS). Beskrivelse + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
- 28. (Get-CIMInstance Win32_BaseBoard). Produkt
Overvejelser om firmware
Implementering af de nye Secure Boot-certifikater til din flåde af enheder kræver, at enhedens firmware spiller en rolle i fuldførelsen af opdateringen. Mens Microsoft forventer, at de fleste enhedsfirmware fungerer som forventet, er omhyggelige tests nødvendige før implementering af de nye certifikater.
Undersøg din hardwareoversigt, og opbyg et lille, repræsentativt udvalg af enheder baseret på følgende entydige kriterier, f.eks.:
- Producent
- Modelnummer
- Firmwareversion
- OEM Baseboard-version osv.
Før du implementerer bredt til enheder i flåden, anbefaler vi, at du tester certifikatopdateringerne på repræsentative eksempelenheder (som defineret af faktorer som producent, model, firmwareversion) for at sikre, at opdateringerne behandles korrekt. Anbefalet vejledning om antallet af prøveenheder, der skal testes for hver entydig kategori, er 4 eller mere.
Dette vil hjælpe med at opbygge tillid til din implementeringsproces og hjælpe med at undgå uventede konsekvenser for din bredere flåde.
I nogle tilfælde kan det være nødvendigt med en firmwareopdatering for at opdatere Secure Boot-certifikaterne. I disse tilfælde anbefaler vi, at du tjekker med din enheds-OEM for at se, om der findes opdateret firmware.
Windows i virtuelle miljøer
For Windows, der kører i et virtuelt miljø, er der to metoder til at føje de nye certifikater til variablerne i firmwaren til sikker bootstart:
- Skaberen af det virtuelle miljø (AWS, Azure, Hyper-V, VMware osv.) kan levere en opdatering til miljøet og medtage de nye certifikater i den virtualiserede firmware. Dette fungerer for nye virtualiserede enheder.
- For Windows, der kører i lang tid i en VM, kan opdateringerne anvendes via Windows ligesom enhver anden enhed, hvis den virtualiserede firmware understøtter Secure Boot-opdateringer.
Overvågning og installation
Vi anbefaler, at du starter enhedsovervågningen før implementering for at sikre, at overvågningen fungerer korrekt, og du har en god fornemmelse for flådens tilstand på forhånd. Overvågningsmuligheder diskuteres nedenfor.
Microsoft tilbyder flere metoder til udrulning og overvågning af certifikatopdateringer til sikker bootstart.
Automatiseret udrulningshjælp
Microsoft leverer to implementeringshjælpepunkter. Disse hjælpemidler kan vise sig at være nyttige til at hjælpe med indsættelsen af de nye certifikater i din flåde. Det er kun Controlled Feature Rollout Assist, der kræver diagnosticeringsdata.
Indstilling for kumulative opdateringer med konfidensbuckets: Microsoft inkluderer muligvis automatisk enhedsgrupper med høj tillid i månedlige opdateringer baseret på diagnosticeringsdata, der er delt til dato, til gavn for systemer og organisationer, der ikke kan dele diagnosticeringsdata. Dette trin kræver ikke, at diagnosticeringsdata er aktiveret.
- For organisationer og systemer, der kan dele diagnosticeringsdata, giver det Microsoft synlighed og tillid til, at enheder kan installere certifikaterne. Du kan få flere oplysninger om aktivering af diagnosticeringsdata i: Konfigurer diagnostiske Windows-data i organisationen. Vi opretter "buckets" for hver entydige enhed (som defineret af attributter, der omfatter producent, bundkortversion, firmwareproducent, firmwareversion og yderligere datapunkter). For hver bucket overvåger vi bevis for succes på tværs af flere enheder. Når vi har set tilstrækkeligt mange vellykkede opdateringer og ingen fejl, vil vi betragte bucket'en som "høj tillid" og medtage disse data i de månedlige akkumulerede opdateringer. Når månedlige opdateringer anvendes på en enhed i en bucket med høj tillid, anvender Windows automatisk certifikaterne på variablerne for UEFI Secure Boot i firmwaren.
- Buckets med høj tillid omfatter enheder, der behandler opdateringerne korrekt. Det er naturligvis ikke alle enheder, der leverer diagnosticeringsdata, og det kan begrænse Microsofts tillid til en enheds evne til at behandle opdateringerne korrekt.
- Denne hjælp er som standard aktiveret for enheder med høj tillid og kan deaktiveres med en enhedsspecifik indstilling. Flere oplysninger vil blive delt i fremtidige Windows-versioner.
Controlled Feature Rollout (CFR): Tilvælg enheder til Microsoft-administreret udrulning, hvis diagnosticeringsdata er aktiveret.
CFR (Controlled Feature Rollout) kan bruges med klientenheder i organisationsflåder. Dette kræver, at enhederne sender påkrævede diagnosticeringsdata til Microsoft og har signaleret, at enheden har valgt at tillade CFR på enheden. Oplysninger om, hvordan du tilmelder dig, er beskrevet nedenfor.
Microsoft administrerer opdateringsprocessen for disse nye certifikater på Windows-enheder, hvor diagnosticeringsdata er tilgængelige, og enhederne deltager i CFR (Controlled Feature Rollout). Selvom CFR kan hjælpe med implementeringen af de nye certifikater, vil organisationer ikke kunne stole på CFR til at afhjælpe deres flåder – det vil kræve, at du følger de trin, der er beskrevet i dette dokument, i afsnittet om Implementeringsmetoder, der ikke er omfattet af automatiserede assistancer.
Begrænsninger: Der er flere grunde til, at CFR muligvis ikke fungerer i dit miljø. Det kunne f.eks. være:
- Der er ingen diagnosticeringsdata tilgængelige, eller diagnosticeringsdataene kan ikke bruges som en del af CFR-udrulningen.
- Enheder er ikke på understøttede klientversioner af Windows 11 og Windows 10 med udvidede sikkerhedsopdateringer (ESU).
Installationsmetoder, der ikke er omfattet af automatiserede hjælpemidler
Vælg den metode, der passer til dit miljø. Undgå at blande metoder på den samme enhed:
Registreringsdatabasenøgler: Kontrollér udrulning, og overvåg resultater.
Der findes flere registreringsdatabasenøgler til at styre funktionsmåden ved udrulningen af certifikaterne og til at overvåge resultaterne. Derudover er der to nøgler til at til- og fravælge de implementeringshjælpemidler, der er beskrevet ovenfor. Du kan finde flere oplysninger om registreringsdatabasenøgler under Opdateringer af registreringsdatabasenøgler til sikker bootstart – Windows-enheder med it-administrerede opdateringer.Gruppepolitik-objekter (GPO): Administrer indstillinger; overvåg via registreringsdatabasen og hændelseslogfiler.
Microsoft yder support til administration af opdateringer til sikker bootstart ved hjælp af Gruppepolitik i en fremtidig opdatering. Bemærk, at da Gruppepolitik er til indstillinger, skal overvågning af enhedens status udføres ved hjælp af alternative metoder, herunder overvågning af registreringsdatabasenøgler og hændelseslogposter.WinCS (Windows Configuration System) CLI: Brug kommandolinjeværktøjer til domænetilknyttede klienter.
Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der er inkluderet i opdateringer til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Den består af en række kommandolinjeværktøjer (både en traditionel eksekverbar fil og et PowerShell-modul) til at forespørge på og anvende konfigurationer for sikker bootstart lokalt på en computer. Du kan finde flere oplysninger i følgende artikler:Microsoft Intune/Konfigurationsstyring: Installer PowerShell-scripts. En CSP (Configuration Service Provider) leveres i en fremtidig opdatering for at muliggøre installation ved hjælp af Intune.
Overvågning af hændelseslogge
To nye hændelser leveres som en hjælp til at udrulle certifikatopdateringer til sikker bootstart. Disse hændelser er beskrevet detaljeret i opdateringshændelser for DB- og DBX-variabler til sikker bootstart:
-
Hændelses-id: 1801
Denne hændelse er en fejlhændelse, der angiver, at de opdaterede certifikater ikke er blevet anvendt på enheden. Denne hændelse giver nogle detaljer, der er specifikke for enheden, herunder enhedsattributter, der hjælper med at korrelere, hvilke enheder der stadig har brug for opdatering. -
Hændelses-id: 1808
Denne hændelse er en oplysningshændelse, der angiver, at enhedens krævede nye Secure Boot-certifikater er anvendt på enhedens firmware.
Strategier for udrulning
For at minimere risikoen skal du installere Secure Boot-opdateringer i faser i stedet for alle på én gang. Begynd med et lille undersæt af enheder, valider resultaterne, og udvid derefter til flere grupper. Vi anbefaler, at du starter med undersæt af enheder, og, efterhånden som du får tillid til disse installationer, tilføjer yderligere undersæt af enheder. Flere faktorer kan bruges til at bestemme, hvad der indgår i et undersæt, herunder testresultater af prøveenheder og organisationsstruktur osv.
Beslutningen om, hvilke enheder du vil installere, er op til dig. Nogle mulige strategier er angivet her.
- Stor enhedsflåde: Start med at stole på de hjælpemidler, der er beskrevet ovenfor til de mest almindelige enheder, du administrerer. Sideløbende skal du fokusere på de mindre almindelige enheder, der administreres af din organisation. Test små eksempelenheder, og, hvis testen lykkes, installer på resten af enhederne af samme type. Hvis testen giver problemer, skal du undersøge årsagen til problemet og fastlægge afhjælpningstrin. Det kan også være en god ide at overveje klasser af enheder, der har højere værdi i din flåde, og begynde at teste og implementere for at sikre, at disse enheder har opdateret beskyttelse på plads tidligt.
- Lille flåde, stort udvalg: Hvis den flåde, du administrerer, indeholder en lang række maskiner, hvor det ville være uoverkommeligt at teste individuelle enheder, kan du overveje at stole stærkt på de to hjælpemidler, der er beskrevet ovenfor, især for enheder, der sandsynligvis er almindelige enheder på markedet. Fokuser først på enheder, der er kritiske for den daglige drift, test og installer derefter. Fortsæt med at bevæge dig ned ad listen over højprioriterede enheder, test og implementering, mens du overvåger flåden for at bekræfte, at assistancerne hjælper med resten af enhederne.
Bemærkninger
- Vær opmærksom på ældre enheder, især enheder, der ikke længere understøttes af producenten. Mens firmwaren burde udføre opdateringshandlingerne korrekt, er der andre, der ikke er tilfældet. I tilfælde, hvor firmwaren ikke fungerer korrekt, og enheden ikke længere understøttes, kan du overveje at udskifte enheden for at sikre Secure Boot-beskyttelse på tværs af din flåde.
- Nye enheder, der er fremstillet inden for de seneste 1-2 år, har måske allerede de opdaterede certifikater på plads, men har muligvis ikke den Windows UEFI CA 2023-signerede boot manager anvendt på systemet. Anvendelse af denne Boot Manager er et kritisk sidste trin i udrulningen af hver enhed.
- Når en enhed er blevet valgt til opdateringer, kan det tage lidt tid, før opdateringerne er fuldført. Anslå 48 timer og en eller flere genstarter, før certifikaterne gælder.
Ofte stillede spørgsmål
Du kan finde ofte stillede spørgsmål i artiklen Ofte stillede spørgsmål om sikker bootstart .
Fejlfinding
Se fejlfindingsdokumentet for at få flere oplysninger.
Yderligere ressourcer
Tip
Bogmærk disse yderligere ressourcer.
- Landingsside for udrulning af Secure Boot-certifikat
- Ofte stillede spørgsmål om sikker bootstart
- Windows-enheder til virksomheder og organisationer med it-administrerede opdateringer
- Windows-enheder til private brugere, virksomheder og skoler med Microsoft-administrerede opdateringer
- Windows 11 og sikker bootstart
- Opdateringshændelser for Sikker start af DB- og DBX-variabler
- Vejledning til oprettelse og administration af nøgler til sikker bootstart
- Sikker bootstart
- Opdatering af nøgler til sikker bootstart
- Vejledning til virksomhedsinstallation af CVE-2023-24932
- Sådan administrerer du Windows Boot Manager-tilbagekaldelser for ændringer af sikker bootstart, der er knyttet til CVE-2023-24932