Opdateringer til Secure Boot Certificate: Vejledning til it-fagfolk og organisationer

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: 26. juni 2025
  • KB-id: 5062713

Bemærk

Ændringslog
Skift dato Skift beskrivelse
maj 5, 2026
Marts 30, 2026
  • Løste det kendte problem "Opdateringer af Secure Boot-certifikat mislykkes muligvis med hændelses-id 1795 på virtuelle Hyper-V-maskiner"
Marts 24, 2026
  • Opdateret det kendte problem "Opdateringer af Secure Boot-certifikat mislykkes muligvis med hændelses-id 1795 på virtuelle Hyper-V-maskiner"
16. marts 2026
  • Fjernede afsnittet "Eksempel på tillidsdata" under "Eksempel på script til indsamling af Secure Boot Inventory Data", da det er forældet.
Marts 3, 2026
  • Omformaterede eksempeloutputtet under sektionen "Forberedelse", så det forbliver i boksen.
februar 24, 2026
  • Opdateret indholdet for "Eksempel på script til indsamling af data til Secure Boot Inventory" under afsnittet " Forberedelse".
  • Tilføjet et nyt afsnit "Eksempel output" under afsnittet "Forberedelse".
februar 23, 2026
  • Opdateret indholdet for "Eksempel på script til indsamling af data til Secure Boot Inventory" under afsnittet " Forberedelse".
13. februar 2026
  • Føjede elementerne "Eksempel på konfidensdata" til sektionen " Forberedelse".
  • Fjernede "indsamlingsscript til afventende begivenheder 1801 og 1808" fra afsnittet "Forberedelse", da det ikke længere er nødvendigt.
3. februar 2026
  • Almindelige problemer i afsnittet Fejlfinding er flyttet og omformateret.
  • Tilføjet et nyt almindeligt problem: "Opdateringer af Secure Boot-certifikater mislykkes muligvis med hændelses-id 1795 på virtuelle Hyper-V-maskiner".
26. januar 2026
  • Opdateret teksten under "Automatisk installationshjælp" fra " Begge hjælpemidler kræver diagnosticeringsdata" til " Det er kun Hjælp til kontrolleret funktionsudrulning, der kræver diagnosticeringsdata.
11. november 2025 Rettede to slåfejl under "Understøttelse af installation af Secure Boot-certifikat".
  • 0x0800 - Certifikatnavnet blev ændret fra "Microsoft UEFI CA 2023" til "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 – Ændret "Microsoft Option ROM CA 2023" til "Microsoft UEFI CA 2023".
10. november 2025
  • Rettede to slåfejl under "Nyt certifikat": fra " Microsoft Corporation KEK CA 2023" til " Microsoft Corporation KEK 2K CA 2023" og fra " Microsoft Option ROM CA 2023" til " Microsoft Option ROM UEFI CA 2023".
  • Nye PowerShell-scripts blev tilføjet under overskrifterne "Bekræft status for sikker start på tværs af din flåde: Er sikker start aktiveret?" og "Forberedelse".

Denne artikel indeholder:

Oversigt

Denne artikel henvender sig til organisationer med dedikerede it-fagfolk, der aktivt administrerer opdateringer på tværs af deres flåde af enheder. Det meste af denne artikel fokuserer på de aktiviteter, der er nødvendige for, at en organisations it-afdeling kan få succes med at implementere de nye Secure Boot-certifikater. Disse aktiviteter omfatter test af firmware, overvågning af enhedsopdateringer, start af installation og diagnosticering af problemer, efterhånden som de opstår. Der præsenteres flere metoder til installation og overvågning. Ud over disse kerneaktiviteter tilbyder vi flere implementeringshjælpemidler, herunder muligheden for at tilvælge klientenheder til deltagelse i en Controlled Feature Rollout (CFR) specifikt til certifikatimplementering.

Strategiplan for udrulning for it-fagfolk

Planlæg og udfør certifikatopdateringer til sikker bootstart på tværs af din enhedsflåde gennem forberedelse, overvågning, implementering og afhjælpning.

Bekræftelse af status for sikker start på tværs af din flåde: Er sikker start aktiveret?

De fleste enheder, der er fremstillet siden 2012, har understøttelse af sikker bootstart og leveres med sikker bootstart aktiveret. Benyt en af følgende fremgangsmåder for at kontrollere, at sikker start er aktiveret på en enhed:

  • GUI-metode: Gå til Start-indstillinger>Beskyttelse>af personlige oplysninger & sikkerhed>Windows Sikkerhed>Enhedssikkerhed. Under Enhedssikkerhed skal afsnittet Sikker start angive, at Sikker start er slået til.
  • Kommandolinjemetode: I en kommandoprompt med administratorrettigheder i PowerShell skal du skrive Confirm-SecureBootUEFI og derefter trykke på Enter. Kommandoen skulle returnere True , hvilket indikerer, at Secure Boot er slået til.

I store implementeringer af en flåde af enheder skal den administrationssoftware, der bruges af it-teknikere, levere en kontrol for aktivering af sikker bootstart.

Metoden til at kontrollere tilstanden for sikker start på Microsoft Intune-administrerede enheder er f.eks. at oprette og udrulle et brugerdefineret Intune-overholdelsesscript. Overholdelsesindstillinger for Intune er beskrevet i Brug brugerdefinerede overholdelsesindstillinger for Linux- og Windows-enheder med Microsoft Intune.

Bemærk

  • Eksempel på Powershell-script til at kontrollere, om Sikker start er aktiveret:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Hvis Sikker bootstart ikke er aktiveret, kan du springe nedenstående opdateringstrin over, da de ikke er relevante.

Sådan installeres opdateringer

Der er flere måder at målrette enheder mod for opdateringer af Secure Boot-certifikatet. Installationsdetaljer, herunder indstillinger og hændelser, diskuteres senere i dette dokument. Når du målretter en enhed til opdateringer, foretages der en indstilling på enheden, der angiver, at enheden skal starte processen med at anvende de nye certifikater. En planlagt opgave kører på enheden hver 12. time og registrerer, at enheden er målrettet mod opdateringerne. Hvad opgaven gør, kan du se på følgende måde:

  1. Windows UEFI CA 2023 anvendes på DB.
  2. Hvis enheden har Microsoft Corporation UEFI CA 2011 i databasen, anvender opgaven Microsoft Option ROM UEFI CA 2023 og Microsoft UEFI CA 2023 på databasen.
  3. Opgaven tilføjer derefter Microsoft Corporation KEK 2K CA 2023.
  4. Til sidst opdaterer den planlagte opgave Windows Boot Manager til den, der er signeret af Windows UEFI CA 2023. Windows registrerer, at der kræves en genstart, før Boot Manager kan anvendes. Boot Manager-opdateringen forsinkes, indtil genstart sker naturligt (f.eks. når månedlige opdateringer anvendes), og derefter vil Windows igen forsøge at anvende boot manager-opdateringen.

Hvert af ovenstående trin skal være gennemført, før den planlagte opgave flyttes til næste trin. Under denne proces vil hændelseslogfiler og anden status være tilgængelig som hjælp til overvågning af installationen. Du kan finde flere oplysninger om overvågning og hændelseslogfiler nedenfor.

Opdatering af Secure Boot-certifikaterne muliggør en fremtidig opdatering til 2023 Boot Manager, som er mere sikker. Specifikke opdateringer af Boot Manager vil komme i fremtidige versioner.

Trin til installation

  • Forberedelse: Opgørelse og test af enheder.
  • Overvejelser om firmware
  • Overvågning: Bekræft overvågningsfunktioner, og baseline din flåde.
  • Udrulning: Målenheder for opdateringer, startende med små undersæt og udvidelse baseret på vellykkede tests.
  • Afhjælpning: Undersøg og løs eventuelle problemer ved hjælp af logfiler og leverandørsupport.

Forberedelse

Lager hardware og firmware. Opbyg et repræsentativt eksempel af enheder baseret på systemproducent, systemmodel, BIOS-version/-dato, BaseBoard-produktversion osv., og test opdateringer på disse enheder før bred implementering.  Disse parametre er ofte tilgængelige i Systemoplysninger (MSINFO32). Brug de medfølgende PowerShell-eksempelkommandoer til at kontrollere opdateringsstatus for sikker bootstart og til at opgøre enheder i hele organisationen.

Bemærk

  • Disse kommandoer gælder, hvis sikker bootstart er aktiveret.
  • Mange af disse kommandoer kræver administratorrettigheder for at fungere.

Eksempel på script til indsamling af Secure Boot Inventory Data Collection

Kopiér og indsæt dette eksempelscript, og rediger efter behov i dit miljø: Eksempel på script til indsamling af Secure Boot Inventory Data.

Bemærk

  • Eksempel på output:
  • {"UEFICA2023Status":"Updated","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"overflade","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Konfidens":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Konfidensniveauer for sikker start

Konfidensniveau Betydning Handling påkrævet
Høj tillid Microsoft har valideret, at denne enhedsklasse er sikker til opdateringer Sikker installation af certifikatopdateringer
Under observation - Der er brug for flere data Microsoft indsamler stadig diagnosticeringsdata om udrulning af sikker bootstart om disse enheder Vent på Microsoft-klassifikation
Ingen data observeret – handling påkrævet Enhedsklassen kendes ikke af Microsoft Enterprise skal teste og planlægge udrulning
Midlertidigt afbrudt midlertidigt Kendte kompatibilitetsproblemer Søg efter OEM BIOS-opdatering; Vent på, at Microsoft løser problemet
Ikke understøttet – Kendt begrænsning Platforms- eller hardwarebegrænsninger Dokument som undtagelse

Det første trin, hvis sikker bootstart er aktiveret, er at kontrollere, om der er ventende begivenheder, der er blevet opdateret for nylig eller er i gang med at opdatere Secure Boot-certifikaterne. Af særlig interesse er de seneste begivenheder i 1801 og 1808. Disse hændelser er beskrevet detaljeret i opdateringshændelser for DB- og DBX-variabler til sikker bootstart. Se også afsnittet Overvågning og installation for at se, hvordan hændelserne kan vise tilstanden for ventende opdateringer.

Det næste trin er at lave lageropgørelse af enheder på tværs af organisationen. Indsaml følgende oplysninger med PowerShell-kommandoer for at opbygge et repræsentativt eksempel:

Bemærk

  • Grundlæggende identifikatorer (2 værdier)
  • 1. Værtsnavn - $env: COMPUTERNAVN
  • 2. CollectionTime – Get-Date
  • Registreringsdatabase: Hovednøgle til sikker bootstart (3 værdier)
  • 3. SecureBootEnabled – Confirm-SecureBootUEFI cmdlet eller HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. AvailableUpdates - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Registreringsdatabase: Servicering (3 værdier)
  • 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registreringsdatabase: Enhedsattributter (7 værdier)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Hændelseslogfiler: Systemlog (5 værdier)
  • 16. LatestEventId – seneste Secure Boot-hændelse
  • 17. BucketID – udtrukket fra hændelse 1801/1808
  • 18. Konfidensinterval – udtrukket fra hændelse 1801/1808
  • 19. Event1801Count – Antal hændelser
  • 20. Event1808Count – antal hændelser
  • WMI/CIM-forespørgsler (4 værdier)
  • 21. OSVersion – Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime – Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Producent
  •      26. (Get-CIMInstance Win32_ComputerSystem). Model
  •     27. (Get-CIMInstance Win32_BIOS). Beskrivelse + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
  •     28. (Get-CIMInstance Win32_BaseBoard). Produkt

Overvejelser om firmware

Implementering af de nye Secure Boot-certifikater til din flåde af enheder kræver, at enhedens firmware spiller en rolle i fuldførelsen af opdateringen. Mens Microsoft forventer, at de fleste enhedsfirmware fungerer som forventet, er omhyggelige tests nødvendige før implementering af de nye certifikater.

Undersøg din hardwareoversigt, og opbyg et lille, repræsentativt udvalg af enheder baseret på følgende entydige kriterier, f.eks.:

  • Producent
  • Modelnummer
  • Firmwareversion
  • OEM Baseboard-version osv.

Før du implementerer bredt til enheder i flåden, anbefaler vi, at du tester certifikatopdateringerne på repræsentative eksempelenheder (som defineret af faktorer som producent, model, firmwareversion) for at sikre, at opdateringerne behandles korrekt. Anbefalet vejledning om antallet af prøveenheder, der skal testes for hver entydig kategori, er 4 eller mere.

Dette vil hjælpe med at opbygge tillid til din implementeringsproces og hjælpe med at undgå uventede konsekvenser for din bredere flåde.

I nogle tilfælde kan det være nødvendigt med en firmwareopdatering for at opdatere Secure Boot-certifikaterne. I disse tilfælde anbefaler vi, at du tjekker med din enheds-OEM for at se, om der findes opdateret firmware.

Windows i virtuelle miljøer

For Windows, der kører i et virtuelt miljø, er der to metoder til at føje de nye certifikater til variablerne i firmwaren til sikker bootstart:

  • Skaberen af det virtuelle miljø (AWS, Azure, Hyper-V, VMware osv.) kan levere en opdatering til miljøet og medtage de nye certifikater i den virtualiserede firmware. Dette fungerer for nye virtualiserede enheder.
  • For Windows, der kører i lang tid i en VM, kan opdateringerne anvendes via Windows ligesom enhver anden enhed, hvis den virtualiserede firmware understøtter Secure Boot-opdateringer.

Overvågning og installation

Vi anbefaler, at du starter enhedsovervågningen før implementering for at sikre, at overvågningen fungerer korrekt, og du har en god fornemmelse for flådens tilstand på forhånd. Overvågningsmuligheder diskuteres nedenfor.

Microsoft tilbyder flere metoder til udrulning og overvågning af certifikatopdateringer til sikker bootstart.

Automatiseret udrulningshjælp

Microsoft leverer to implementeringshjælpepunkter. Disse hjælpemidler kan vise sig at være nyttige til at hjælpe med indsættelsen af de nye certifikater i din flåde. Det er kun Controlled Feature Rollout Assist, der kræver diagnosticeringsdata.

  • Indstilling for kumulative opdateringer med konfidensbuckets: Microsoft inkluderer muligvis automatisk enhedsgrupper med høj tillid i månedlige opdateringer baseret på diagnosticeringsdata, der er delt til dato, til gavn for systemer og organisationer, der ikke kan dele diagnosticeringsdata. Dette trin kræver ikke, at diagnosticeringsdata er aktiveret.

    • For organisationer og systemer, der kan dele diagnosticeringsdata, giver det Microsoft synlighed og tillid til, at enheder kan installere certifikaterne. Du kan få flere oplysninger om aktivering af diagnosticeringsdata i: Konfigurer diagnostiske Windows-data i organisationen. Vi opretter "buckets" for hver entydige enhed (som defineret af attributter, der omfatter producent, bundkortversion, firmwareproducent, firmwareversion og yderligere datapunkter). For hver bucket overvåger vi bevis for succes på tværs af flere enheder. Når vi har set tilstrækkeligt mange vellykkede opdateringer og ingen fejl, vil vi betragte bucket'en som "høj tillid" og medtage disse data i de månedlige akkumulerede opdateringer. Når månedlige opdateringer anvendes på en enhed i en bucket med høj tillid, anvender Windows automatisk certifikaterne på variablerne for UEFI Secure Boot i firmwaren.
    • Buckets med høj tillid omfatter enheder, der behandler opdateringerne korrekt. Det er naturligvis ikke alle enheder, der leverer diagnosticeringsdata, og det kan begrænse Microsofts tillid til en enheds evne til at behandle opdateringerne korrekt.
    • Denne hjælp er som standard aktiveret for enheder med høj tillid og kan deaktiveres med en enhedsspecifik indstilling. Flere oplysninger vil blive delt i fremtidige Windows-versioner.
  • Controlled Feature Rollout (CFR): Tilvælg enheder til Microsoft-administreret udrulning, hvis diagnosticeringsdata er aktiveret.

    • CFR (Controlled Feature Rollout) kan bruges med klientenheder i organisationsflåder. Dette kræver, at enhederne sender påkrævede diagnosticeringsdata til Microsoft og har signaleret, at enheden har valgt at tillade CFR på enheden. Oplysninger om, hvordan du tilmelder dig, er beskrevet nedenfor.

    • Microsoft administrerer opdateringsprocessen for disse nye certifikater på Windows-enheder, hvor diagnosticeringsdata er tilgængelige, og enhederne deltager i CFR (Controlled Feature Rollout). Selvom CFR kan hjælpe med implementeringen af de nye certifikater, vil organisationer ikke kunne stole på CFR til at afhjælpe deres flåder – det vil kræve, at du følger de trin, der er beskrevet i dette dokument, i afsnittet om Implementeringsmetoder, der ikke er omfattet af automatiserede assistancer.

    • Begrænsninger: Der er flere grunde til, at CFR muligvis ikke fungerer i dit miljø. Det kunne f.eks. være:

      • Der er ingen diagnosticeringsdata tilgængelige, eller diagnosticeringsdataene kan ikke bruges som en del af CFR-udrulningen.
      • Enheder er ikke på understøttede klientversioner af Windows 11 og Windows 10 med udvidede sikkerhedsopdateringer (ESU).

Installationsmetoder, der ikke er omfattet af automatiserede hjælpemidler

Vælg den metode, der passer til dit miljø. Undgå at blande metoder på den samme enhed:

  • Registreringsdatabasenøgler: Kontrollér udrulning, og overvåg resultater.
    Der findes flere registreringsdatabasenøgler til at styre funktionsmåden ved udrulningen af certifikaterne og til at overvåge resultaterne. Derudover er der to nøgler til at til- og fravælge de implementeringshjælpemidler, der er beskrevet ovenfor. Du kan finde flere oplysninger om registreringsdatabasenøgler under Opdateringer af registreringsdatabasenøgler til sikker bootstart – Windows-enheder med it-administrerede opdateringer.

  • Gruppepolitik-objekter (GPO): Administrer indstillinger; overvåg via registreringsdatabasen og hændelseslogfiler.
    Microsoft yder support til administration af opdateringer til sikker bootstart ved hjælp af Gruppepolitik i en fremtidig opdatering. Bemærk, at da Gruppepolitik er til indstillinger, skal overvågning af enhedens status udføres ved hjælp af alternative metoder, herunder overvågning af registreringsdatabasenøgler og hændelseslogposter.

  • WinCS (Windows Configuration System) CLI: Brug kommandolinjeværktøjer til domænetilknyttede klienter.
    Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der er inkluderet i opdateringer til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Den består af en række kommandolinjeværktøjer (både en traditionel eksekverbar fil og et PowerShell-modul) til at forespørge på og anvende konfigurationer for sikker bootstart lokalt på en computer. Du kan finde flere oplysninger i følgende artikler:

  • Microsoft Intune/Konfigurationsstyring: Installer PowerShell-scripts. En CSP (Configuration Service Provider) leveres i en fremtidig opdatering for at muliggøre installation ved hjælp af Intune.

Overvågning af hændelseslogge

To nye hændelser leveres som en hjælp til at udrulle certifikatopdateringer til sikker bootstart. Disse hændelser er beskrevet detaljeret i opdateringshændelser for DB- og DBX-variabler til sikker bootstart:

  • Hændelses-id: 1801
    Denne hændelse er en fejlhændelse, der angiver, at de opdaterede certifikater ikke er blevet anvendt på enheden. Denne hændelse giver nogle detaljer, der er specifikke for enheden, herunder enhedsattributter, der hjælper med at korrelere, hvilke enheder der stadig har brug for opdatering.
  • Hændelses-id: 1808
    Denne hændelse er en oplysningshændelse, der angiver, at enhedens krævede nye Secure Boot-certifikater er anvendt på enhedens firmware.

Strategier for udrulning

For at minimere risikoen skal du installere Secure Boot-opdateringer i faser i stedet for alle på én gang. Begynd med et lille undersæt af enheder, valider resultaterne, og udvid derefter til flere grupper. Vi anbefaler, at du starter med undersæt af enheder, og, efterhånden som du får tillid til disse installationer, tilføjer yderligere undersæt af enheder. Flere faktorer kan bruges til at bestemme, hvad der indgår i et undersæt, herunder testresultater af prøveenheder og organisationsstruktur osv.

Beslutningen om, hvilke enheder du vil installere, er op til dig. Nogle mulige strategier er angivet her.

  • Stor enhedsflåde: Start med at stole på de hjælpemidler, der er beskrevet ovenfor til de mest almindelige enheder, du administrerer. Sideløbende skal du fokusere på de mindre almindelige enheder, der administreres af din organisation. Test små eksempelenheder, og, hvis testen lykkes, installer på resten af enhederne af samme type. Hvis testen giver problemer, skal du undersøge årsagen til problemet og fastlægge afhjælpningstrin. Det kan også være en god ide at overveje klasser af enheder, der har højere værdi i din flåde, og begynde at teste og implementere for at sikre, at disse enheder har opdateret beskyttelse på plads tidligt.
  • Lille flåde, stort udvalg: Hvis den flåde, du administrerer, indeholder en lang række maskiner, hvor det ville være uoverkommeligt at teste individuelle enheder, kan du overveje at stole stærkt på de to hjælpemidler, der er beskrevet ovenfor, især for enheder, der sandsynligvis er almindelige enheder på markedet. Fokuser først på enheder, der er kritiske for den daglige drift, test og installer derefter. Fortsæt med at bevæge dig ned ad listen over højprioriterede enheder, test og implementering, mens du overvåger flåden for at bekræfte, at assistancerne hjælper med resten af enhederne.

Bemærkninger

  • Vær opmærksom på ældre enheder, især enheder, der ikke længere understøttes af producenten. Mens firmwaren burde udføre opdateringshandlingerne korrekt, er der andre, der ikke er tilfældet. I tilfælde, hvor firmwaren ikke fungerer korrekt, og enheden ikke længere understøttes, kan du overveje at udskifte enheden for at sikre Secure Boot-beskyttelse på tværs af din flåde.
  • Nye enheder, der er fremstillet inden for de seneste 1-2 år, har måske allerede de opdaterede certifikater på plads, men har muligvis ikke den Windows UEFI CA 2023-signerede boot manager anvendt på systemet. Anvendelse af denne Boot Manager er et kritisk sidste trin i udrulningen af hver enhed.
  • Når en enhed er blevet valgt til opdateringer, kan det tage lidt tid, før opdateringerne er fuldført. Anslå 48 timer og en eller flere genstarter, før certifikaterne gælder.

Ofte stillede spørgsmål

Du kan finde ofte stillede spørgsmål i artiklen Ofte stillede spørgsmål om sikker bootstart .

Fejlfinding

Se fejlfindingsdokumentet for at få flere oplysninger.

Yderligere ressourcer

Tip

Bogmærk disse yderligere ressourcer.