Bemærk
Oprindelig udgivelsesdato: 16. marts 2026
Senest opdateret: Maj 12, 2026
KB-id: 5084567
I denne artikel
- Oversigt
- Nøglefunktioner
- Reference til indstillinger for Opdateringer af certifikat
- Arkitektur
- Fase 1: Detektion og statusovervågning på virksomhedsniveau
- Fase 2: Orkestreringsscript til opdatering af sikker bootstart
- Trin til udrulning af E2E (oversigtsvejledning)
- Fejlfinding
- Ændringslog
Oversigt
Denne vejledning beskriver det automatiserede installationssystem til opdateringer af Windows Secure Boot DB-certifikater ved hjælp af Gruppepolitik og progressive udrulningsbølger.
Secure Boot Certificate Rollout Automation er et PowerShell-baseret system, der installerer Windows Secure Boot DB-certifikatopdateringer til domænetilknyttede computere på en kontrolleret, gradueret måde.
Nøglefunktioner
| Funktion | Beskrivelse |
|---|---|
| Gradueret udrulning | 1 > 2 > 4 > 8... enheder pr. bucket |
| Automatisk blokering | Buckets med enheder, der ikke er tilgængelige, er udelukket |
| Automatiseret GPO-udrulning | Enkelt Orchestrator-script håndterer alt |
| Planlagt opgaveudførelse | Der kræves ingen interaktive prompter |
| Overvågning i realtid | Statusvisning med statuslinje |
Reference til indstillinger for Opdateringer af certifikat
Dette afsnit indeholder
AvailableUpdatesPolicy Gruppepolitik
| Placering af registreringsdatabasen | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Navn | AvailableUpdatesPolicy |
| Værdi | 0x5944 (DWORD) |
Dette er den GPO/ADMX-styrede nøgle, der:
- Bevares på tværs af genstarter
- Angives af Gruppepolitik / MDM
- Forårsager ikke gentagelsesløkker (ryddes via ClearRolloutFlags)
- Er den rigtige nøgle til politikbaseret udrulning
tilbage til "Reference til indstillinger for Opdateringer af certifikat"
WinCSFlags – Systemflag til Windows-konfiguration
Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringerne til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.
| Funktionsnavn | WinCS-nøgle | Beskrivelse |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
|
Reference: WinCS-API'er (Windows Configuration System) til sikker start
tilbage til "Reference til indstillinger for Opdateringer af certifikat"
Arkitektur
Fase 1: Registrering og statusovervågning på virksomhedsniveau
Dette afsnit indeholder
- Scripts, der er nødvendige for fase 1
- Lokal test
- Konfiguration af netværksshare
- GPO-udrulning
- Oversigt over GPO-indstillinger
- Bekræftelse
Scripts, der er nødvendige for fase 1
Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection
Bemærk
VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.
| Eksempel på scriptnavn | Formål | Kører på |
|---|---|---|
| Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script | Indsamler enhedsstatusdata | Hvert slutpunkt (via GPO) |
| Eksempel på Aggregate-SecureBootData.ps1 script | Genererer rapporter og dashboards | Administration arbejdsstation |
| Eksempel på Deploy-GPO-SecureBootCollection.ps1 script | Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling | Domænecontroller |
Eksempeloutput fra ovenstående fase 1-scripts
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Lokal test
Før du installerer via GPO, skal du teste indsamlingsscriptet på en enkelt maskine for at bekræfte funktionaliteten.
Kør samlingsscript lokalt
Åbn en PowerShell-prompt med administratorrettigheder, og udfør:
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Bekræft JSON-output
# View the collected data Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListNøglefelter, der skal bekræftes
• SecureBootEnabled – skal være sand eller falsk
• OverallStatus – Complete, ReadyForUpdate, NeedsData eller Error
• BucketHash – enhedsbucket til matchning af konfidensdata
• SecureBootTaskEnabled – viser status for opdateringsopgaven for sikker start.Test sammenlægningsscript
# Generate reports from collected data & ".\Aggregate-SecureBootData.ps1" ` -InputPath "C:\Temp\SecureBootTest" ` -OutputPath "C:\Temp\SecureBootReports" # Open the HTML dashboard Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Konfiguration af netværksshare
Oprette netværkssharet
Opret et dedikeret share til indsamling af data på filserveren:
# Run on file server as Administrator $SharePath = "D:\SecureBootCollection" $ShareName = "SecureBootData$" # Create folder New-Item -ItemType Directory -Path $SharePath -Force # Create hidden share ($ suffix hides from browse list) New-SmbShare -Name $ShareName -Path $SharePath ` -Description "Secure Boot Certificate Status Collection" ` -FullAccess "Domain Admins" ` -ChangeAccess "Domain Computers"Konfigurere NTFS-tilladelser
# Get current ACL $Acl = Get-Acl $SharePath # Allow Authenticated Users to write files $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule( "Domain Computers", "Modify", "ContainerInherit,ObjectInherit", "None", "Allow" ) $Acl.AddAccessRule($WriteRule) # Allow Domain Admins full control (for aggregation) $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule( "Domain Admins", "FullControl", "ContainerInherit,ObjectInherit", "None", "Allow" ) $Acl.AddAccessRule($AdminRule) # Apply permissions Set-Acl -Path $SharePath -AclObject $AclBekræft delingsadgang
# Test from a domain-joined workstation Test-Path "\\fileserver\SecureBootData$" # Should return: True
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
GPO-udrulning
Brug det automatiseringsscript, du får fra en domænecontroller:
# Run on Domain Controller as Domain Admin for interactive OU Section – Recommended
# Replace the “Contoso.com”, “Contoso” with the name of the domain
# Replace FILESERVER with the file server name. Script shows list of OUs to deploy GPO on
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" `
-AutoDetectOU `
-CollectionSharePath "\\FILESERVER\SecureBootData$" `
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" `
-Schedule "Daily" `
-ScheduleTime "14:00" `
-RandomDelayHours 4
Dette script udfører følgende:
- Opretter nyt gruppepolitikobjekt med det angivne navn
- Kopierer indsamlingsscript til SYSVOL for høj tilgængelighed
- Konfigurerer computerens startscript
- Sammenkæder gruppepolitikobjekt til mål-OU
- Opretter evt. planlagte opgaver til periodisk indsamling
Følgende tabel giver vejledning i, hvor lang forsinkelsen vil være baseret på din flådes størrelse.
| Flådens størrelse | Forsinkelsesområde |
|---|---|
| 1-10K enheder | 4 timer |
| 10K-50K-enheder | 8 timer |
| 50K+ enheder | 12-24 timer |
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Oversigt over GPO-indstillinger
| Indstilling | Placering | Værdi |
|---|---|---|
| Startscript | Computerkonfiguration → scripts | Detect-SecureBootCertUpdateStatus.ps1 |
| Scriptparametre | (samme) | -OutputPath "\\server\share$" |
| Eksekveringspolitik | Computerkonfiguration → Administration skabeloner → PowerShell | Tillad lokal signering og fjernsignering |
| Planlagt opgave | Indstillinger → computerkonfiguration → planlagte opgaver | Daglig/ugentlig indsamling |
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Bekræftelse
Gennemtving GPO-opdatering på testmaskine
# On a test workstation gpupdate /force # Reboot the client machines to startup script or it will trigger on next schedule. Restart-Computer -ForceBekræft dataindsamling
# Check if data was collected (on file server or from any machine) Get-ChildItem "\\fileserver\SecureBootData$" | Sort-Object LastWriteTime -Descending | Select-Object -First 10 # Verify JSON content Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-JsonTjek GPO-anvendelse
# Verify GPO is applied to the computer gpresult /r | Select-String "SecureBoot" # The script also saves a local copy for redundancy. Get-ChildItem "C:\ProgramData\SecureBootCollection\"
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start
Vigtig
Sørg for, at Fase1 er fuldført, herunder dataindsamling i hvert slutpunkt for fjernservershares.
Dette afsnit indeholder
- Scripts, der er nødvendige for fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Scripts, der er nødvendige for fase 2
Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection
Bemærk
VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.
| Eksempel på scriptnavn | Formål | Kører på: |
|---|---|---|
| Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script | Indsamler enhedsstatusdata | Hvert slutpunkt (via GPO) |
| Eksempel på Aggregate-SecureBootData.ps1 script | Genererer rapporter og dashboards | Administration arbejdsstation |
| Eksempel på Deploy-GPO-SecureBootCollection.ps1 script | Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling | Domænecontroller |
| Eksempel på Start-SecureBootRolloutOrchestrator.ps1 script | Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering til certifikatinstallation | Administration arbejdsstation |
| Eksempel på Deploy-OrchestratorTask.ps1 script | Installerer Orchestrator-script som planlagt opgave for automatiseret udrulning | Domænecontroller |
| Eksempel på Get-SecureBootRolloutStatus.ps1 script | Få vist status for udrulning af Secure Boot Certificate fra en arbejdsstation | Administration arbejdsstation |
| Eksempel på Enable-SecureBootUpdateTask.ps1 script | Aktiverer opdateringsopgaven til sikker start | Ved slutpunkter, hvor opgaven er deaktiveret (kør kun én gang for at aktivere opgaven, hvis den er deaktiveret) |
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Start-SecureBootRolloutOrchestrator.ps1
Formål: Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering.
Funktion
Opkald Aggregate-SecureBootData.ps1 enhedsstatus
Genererer udrulningsbølger ved hjælp af progressiv fordobling
Opretter gruppepolitikobjekt til certifikatinstallation ved hjælp af en af følgende metoder
- Sikker start Gruppepolitik AvailableUpdatesPolicy = 0x5944 (standard)
- WinCS-metode (parameter –UseWinCS)
Opretter AD-sikkerhedsgrupper til målretning
Føjer computerkonti til sikkerhedsgrupper
Konfigurerer GPO-sikkerhedsfiltrering
Sammenkæder gruppepolitikobjekt til mål-OU
Overvåger for blokerede buckets (enheder, der ikke kan nås)
Fjern automatisk blokeringer, når enheder genoprettes
Brug
# Interactive (testing) .\Start-SecureBootRolloutOrchestrator.ps1 ` -AggregationInputPath "\\fileserver\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -PollIntervalMinutes 30# Interactive (testing), leveraging WinCS method .\Start-SecureBootRolloutOrchestrator.ps1 ` -AggregationInputPath "\\fileserver\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -PollIntervalMinutes 30 ` -UseWinCSAdministration-kommandoer
# List blocked buckets .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets# Unblock specific bucket .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"# Unblock all .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParametre
Parameter Standard Beskrivelse AggregationInputPath Påkrævet UNC-sti til JSON-slutpunkt ReportBasePath Påkrævet Lokal sti til rapporter og stat TargetOU Domænerod Organisationsenhed til sammenkædning af gruppepolitikobjekter WavePrefix SecureBoot-Rollout GPO/gruppenavngivningspræfiks MaxWaitHours 72 Timer før du kontrollerer, om enheden er tilgængelig PollIntervalMinutes 1440 Minutter mellem statustjek Tørløb Falsk Vise, hvad der ville ske uden ændringer Bemærk
Bemærkning til PollIntervalMinutes: Når du kører Orchestrator-programmet direkte, er standardindstillingen 1440 minutter (24 timer). Når den installeres via Deploy-OrchestratorTask.ps1, er standarden 30 minutter. Installationsscriptet overfører sin egen standard til orchestratoren. Brug 30 minutter til aktiv udrulning, 1440 til vedligeholdelsesovervågning.
Valgfrie parametre
Parameter Standard Beskrivelse UseWinCS Falsk Brug WinCS-metoden i stedet for AvailableUpdatesPolicy GPO WinCSKey F33E0C8E002 WinCS-nøgle til konfiguration af sikker bootstart AllowListPath (ingen) Sti til fil med værtsnavne, der skal TILLADES for målrettet eller pilotbaseret udrulning. Understøtter .txt eller .csv. AllowADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal TILLADES. Eksempel: "SecureBoot-Pilot-Computers" ExclusionListPath (ingen) Sti til fil med værtsnavne, der skal UDELUKKES fra udrulning (VIP-/executive-enheder) ExcludeADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal udelades. Eksempel: "VIP-computere" ListBlockedBuckets Falsk Vis aktuelt blokerede enhedsbuckets UnblockBucket (ingen) Fjern blokeringen af en bestemt bucket. Format: "Producent|Model|BIOS" Fjern blokering af alle Falsk Fjern blokeringen af alle blokerede enhedsbuckets
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Deploy-OrchestratorTask.ps1
Formål: Installerer orchestratoren som en planlagt Windows-opgave.
Fordele
- Ingen PowerShell-sikkerhedsprompter (ExecutionPolicy Bypass)
- Kører kontinuerligt i baggrunden
- Der kræves ingen brugerinteraktion
- Overlever genstarter
Brug
Installer med domænetjenestekonto (anbefales)
Brug AvailableUpdates-Gruppepolitik (standardmetode)
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot"Brug WinCS-metode
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Installer med SYSTEM-konto
Brug AvailableUpdates-Gruppepolitik (standardmetode)
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports"Brug WinCS-metode
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" -UseWinCSKrav til tjenestekonto
- Domain Administration (for New-GPO, New-ADGroup, Add-ADGroupMember)
- Læseadgang til JSON-filshare
- Skriveadgang til ReportBasePath
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Get-SecureBootRolloutStatus.ps1
Formål: Få vist status for udrulning fra en arbejdsstation.
Hvad det viser
- Planlagt opgavetilstand (kører/klar/stoppet)
- Aktuelt bølgetal
- Enheder, der er målrettet mod opdateret
- Visuel statuslinje
- Oversigt over blokerede buckets
- Link til nyeste HTML-dashboard
Brug
# Quick status check .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"# Continuous monitoring (refreshes every 30 seconds) .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30# View blocked buckets .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked# View wave history .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves# View recent log .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog# Open dashboard in browser .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametre
Parameter Påkrævet? Standard Beskrivelse ReportBasePath Påkrævet — Lokal sti til rapporter og tilstandsfiler ShowLog Valgfrit Falsk Vis de seneste Orchestrator-logposter ShowBlocked Valgfrit Falsk Vis detaljer om blokerede buckets ShowWaves Valgfrit Falsk Vis bølgehistorik Se Valgfrit 0 (deaktiveret) Interval for automatisk opdatering i sekunder. Eksempel: – Watch 30 opdateres hvert 30. sekund. OpenDashboard Valgfrit Falsk Åbn det nyeste HTML-dashboard i standardbrowseren Eksempel på output
Bemærk
==============================================================
STATUS FOR UDRULNING AF SIKKER BOOTSTART
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Status: I gang
Aktuel bølge: 5
Samlet målrettet: 1250
Samlet antal opdateret: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Kør med -ShowBlocked for at få flere oplysningerLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Trin til udrulning af E2E (oversigtsvejledning)
Dette afsnit indeholder
Fase 1: Infrastruktur til registrering
Trin 1: Opret samlingshare
# On file server $sharePath = "D:\SecureBootData" New-Item -ItemType Directory -Path $sharePath -Force New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"# Set NTFS permissions $acl = Get-Acl $sharePath $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow") $acl.AddAccessRule($rule) Set-Acl $sharePath $aclTrin 2: Installer detektions-GPO
.\Deploy-GPO-SecureBootCollection.ps1 ` -DomainName "contoso.com" ` -OUPath "OU=Workstations,DC=contoso,DC=com" ` -CollectionSharePath "\\server\SecureBootData$"Trin 3: Vent på, at slutpunkter rapporteres (24-48 timer)
# Check collection progress (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json").Count
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
Fase 2: Iscensat udrulning
Trin 4: Kontrol af forudsætninger
- Detekterings-GPO implementeret (trin 2)
- Mindst 50+ slutpunkter med rapportering af JSON
- Tjenestekonto med domæne Administration rettigheder
- Administrationsserver med PowerShell 5.1+
Trin 5: Installer Orchestrator som planlagt opgave
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot"Trin 6: Overvåg fremskridt
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Trin 7: Vis dashboard
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardTrin 8: Administrer blokerede buckets
# List blocked .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets# Investigate and unblock .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"Trin 9: Bekræft, at det er fuldført
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" # Status should show "Completed"
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
State Files
Orchestratoren opretholder tilstanden i ReportBasePath\RolloutState\:
| Filer | Beskrivelse |
|---|---|
| RolloutState.json | Bølgehistorik, målrettede enheder, status |
| BlockedBuckets.json | Buckets, der skal undersøges |
| DeviceHistory.json | Enhedssporing efter værtsnavn |
| Orchestrator_YYYYMMDD.log | Daglige aktivitetslogfiler |
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
Fejlfinding
Dette afsnit indeholder
Orchestrator har ingen fremskridt
Kontrollér planlagte opgaver
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Kontrollér logfiler
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Bekræft JSON-datas aktualitet
(Get-ChildItem "\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Blokerede buckets
Liste blokeret.
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsUndersøg, om enheden er tilgængelig.
Søg efter firmwareproblemer.
Fjern blokering efter undersøgelse.
GPO kan ikke anvendes
Kontrollér, at gruppepolitikobjektet findes.
Get-GPO -Name "SecureBoot-Rollout-Wave*"Kontrollér sikkerhedsfiltrering.
Get-GPPermission -Name "GPO-Name" -AllKontrollér, at computeren er i sikkerhedsgruppe.
Anvend gruppepolitikobjekt på målet.
gpupdate /force
Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| Maj 12, 2026 | Tidligere blev hver eksempelscriptfil publiceret som individuelle artikler, hvorfra du skulle kopiere og indsætte scriptet. Fra og med de Windows-opdateringer, der er udgivet den 12. maj 2026, er eksempelscriptene placeret i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed. |