Bemærk
Oprindelig udgivelsesdato: 16. marts 2026
Senest opdateret: Maj 12, 2026
KB-id: 5084567
I denne artikel
- Oversigt
- Nøglefunktioner
- Reference til indstillinger for Opdateringer af certifikat
- Arkitektur
- Fase 1: Detektion og statusovervågning på virksomhedsniveau
- Fase 2: Orkestreringsscript til opdatering af sikker bootstart
- Trin til udrulning af E2E (oversigtsvejledning)
- Fejlfinding
- Ændringslog
Oversigt
Denne vejledning beskriver det automatiserede installationssystem til opdateringer af Windows Secure Boot DB-certifikater ved hjælp af Gruppepolitik og progressive udrulningsbølger.
Secure Boot Certificate Rollout Automation er et PowerShell-baseret system, der installerer Windows Secure Boot DB-certifikatopdateringer til domænetilknyttede computere på en kontrolleret, gradueret måde.
Nøglefunktioner
| Funktion | Beskrivelse |
|---|---|
| Gradueret udrulning | 1 > 2 > 4 > 8... enheder pr. bucket |
| Automatisk blokering | Buckets med enheder, der ikke er tilgængelige, er udelukket |
| Automatiseret GPO-udrulning | Enkelt Orchestrator-script håndterer alt |
| Planlagt opgaveudførelse | Der kræves ingen interaktive prompter |
| Overvågning i realtid | Statusvisning med statuslinje |
Reference til indstillinger for Opdateringer af certifikat
Dette afsnit indeholder
AvailableUpdatesPolicy Gruppepolitik
| Placering af registreringsdatabasen | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Navn | AvailableUpdatesPolicy |
| Værdi | 0x5944 (DWORD) |
Dette er den GPO/ADMX-styrede nøgle, der:
- Bevares på tværs af genstarter
- Angives af Gruppepolitik / MDM
- Forårsager ikke gentagelsesløkker (ryddes via ClearRolloutFlags)
- Er den rigtige nøgle til politikbaseret udrulning
tilbage til "Reference til indstillinger for Opdateringer af certifikat"
WinCSFlags – Systemflag til Windows-konfiguration
Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringerne til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.
| Funktionsnavn | WinCS-nøgle | Beskrivelse |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
|
Reference: WinCS-API'er (Windows Configuration System) til sikker start
tilbage til "Reference til indstillinger for Opdateringer af certifikat"
Arkitektur
Fase 1: Registrering og statusovervågning på virksomhedsniveau
Dette afsnit indeholder
- Scripts, der er nødvendige for fase 1
- Lokal test
- Konfiguration af netværksshare
- GPO-udrulning
- Oversigt over GPO-indstillinger
- Bekræftelse
Scripts, der er nødvendige for fase 1
Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection
Bemærk
VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.
| Eksempel på scriptnavn | Formål | Kører på |
|---|---|---|
| Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script | Indsamler enhedsstatusdata | Hvert slutpunkt (via GPO) |
| Eksempel på Aggregate-SecureBootData.ps1 script | Genererer rapporter og dashboards | Administration arbejdsstation |
| Eksempel på Deploy-GPO-SecureBootCollection.ps1 script | Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling | Domænecontroller |
Eksempeloutput fra ovenstående fase 1-scripts
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Lokal test
Før du installerer via GPO, skal du teste indsamlingsscriptet på en enkelt maskine for at bekræfte funktionaliteten.
Kør samlingsscript lokalt
Åbn en PowerShell-prompt med administratorrettigheder, og udfør:
Bemærk
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Bekræft JSON-output
Bemærk
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListNøglefelter, der skal bekræftes
• SecureBootEnabled – skal være sand eller falsk
• OverallStatus – Complete, ReadyForUpdate, NeedsData eller Error
• BucketHash – enhedsbucket til matchning af konfidensdata
• SecureBootTaskEnabled – viser status for opdateringsopgaven for sikker start.Test sammenlægningsscript
Bemærk
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Åbne HTML-dashboardet
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Konfiguration af netværksshare
Oprette netværkssharet
Opret et dedikeret share til indsamling af data på filserveren:
Bemærk
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Opret mappe
New-Item -ItemType Directory -Path $SharePath -Force
Opret skjult deling ($-suffiks skjules fra gennemsynslisten)
New-SmbShare -Name $ShareName -Path $SharePath '
-Description "Secure Boot Certificate Status Collection" '
-FullAccess "Domæneadministratorer" '
-ChangeAccess "domænecomputere"Konfigurere NTFS-tilladelser
Bemærk
# Get current ACL
$Acl = Get-Acl $SharePath
Tillad godkendte brugere at skrive filer
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domænecomputere" og
"Rediger",
"ContainerInherit,ObjectInherit",
"Ingen",
"Tillad"
)
$Acl.AddAccessRule($WriteRule)
Giv domæneadministratorer fuld kontrol (til sammenlægning)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domæneadministratorer",
"FullControl",
"ContainerInherit,ObjectInherit",
"Ingen",
"Tillad"
)
$Acl.AddAccessRule($AdminRule)
Anvend tilladelser
Set-Acl -Path $SharePath -AclObject $Acl
Bekræft delingsadgang
Bemærk
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Skal returneres: Sand
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
GPO-udrulning
Brug det automatiseringsscript, du får fra en domænecontroller:
Bemærk
Kør på domænecontroller som domæne Administration for interaktiv OU-sektion – anbefalet
Erstat "Contoso.com", "Contoso" med navnet på domænet
Erstat FILESERVER med filserverens navn. Scriptet viser en liste over organisationsenheder, der skal installeres gruppepolitikobjekt på
.\Deploy-GPO-SecureBootCollection.ps1 «
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Planlæg "Dagligt" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Dette script udfører følgende:
- Opretter nyt gruppepolitikobjekt med det angivne navn
- Kopierer indsamlingsscript til SYSVOL for høj tilgængelighed
- Konfigurerer computerens startscript
- Sammenkæder gruppepolitikobjekt til mål-OU
- Opretter evt. planlagte opgaver til periodisk indsamling
Følgende tabel giver vejledning i, hvor lang forsinkelsen vil være baseret på din flådes størrelse.
| Flådens størrelse | Forsinkelsesområde |
|---|---|
| 1-10K enheder | 4 timer |
| 10K-50K-enheder | 8 timer |
| 50K+ enheder | 12-24 timer |
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Oversigt over GPO-indstillinger
| Indstilling | Placering | Værdi |
|---|---|---|
| Startscript | Computerkonfiguration → scripts | Detect-SecureBootCertUpdateStatus.ps1 |
| Scriptparametre | (samme) | -OutputPath "\\server\share$" |
| Eksekveringspolitik | Computerkonfiguration → Administration skabeloner → PowerShell | Tillad lokal signering og fjernsignering |
| Planlagt opgave | Indstillinger → computerkonfiguration → planlagte opgaver | Daglig/ugentlig indsamling |
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Bekræftelse
Gennemtving GPO-opdatering på testmaskine
Bemærk
## On a test workstation
gpupdate /force
Genstart klientcomputerne for at starte scriptet, ellers udløses det efter næste tidsplan.
Restart-Computer -Force
Bekræft dataindsamling
Bemærk
Kontrollér, om dataene blev indsamlet (på filserveren eller fra en hvilken som helst computer)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -faldende |
Select-Object -Første 10
Bekræft JSON-indhold
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Tjek GPO-anvendelse
Bemærk
Bekræft, at gruppepolitikobjekt anvendes på computeren
Select-String "SecureBoot"
Scriptet gemmer også en lokal kopi til redundans:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"
Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start
Vigtig
Sørg for, at Fase1 er fuldført, herunder dataindsamling i hvert slutpunkt for fjernservershares.
Dette afsnit indeholder
- Scripts, der er nødvendige for fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Scripts, der er nødvendige for fase 2
Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection
Bemærk
VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.
| Eksempel på scriptnavn | Formål | Kører på: |
|---|---|---|
| Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script | Indsamler enhedsstatusdata | Hvert slutpunkt (via GPO) |
| Eksempel på Aggregate-SecureBootData.ps1 script | Genererer rapporter og dashboards | Administration arbejdsstation |
| Eksempel på Deploy-GPO-SecureBootCollection.ps1 script | Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling | Domænecontroller |
| Eksempel på Start-SecureBootRolloutOrchestrator.ps1 script | Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering til certifikatinstallation | Administration arbejdsstation |
| Eksempel på Deploy-OrchestratorTask.ps1 script | Installerer Orchestrator-script som planlagt opgave for automatiseret udrulning | Domænecontroller |
| Eksempel på Get-SecureBootRolloutStatus.ps1 script | Få vist status for udrulning af Secure Boot Certificate fra en arbejdsstation | Administration arbejdsstation |
| Eksempel på Enable-SecureBootUpdateTask.ps1 script | Aktiverer opdateringsopgaven til sikker start | Ved slutpunkter, hvor opgaven er deaktiveret (kør kun én gang for at aktivere opgaven, hvis den er deaktiveret) |
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Start-SecureBootRolloutOrchestrator.ps1
Formål: Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering.
Funktion
Opkald Aggregate-SecureBootData.ps1 enhedsstatus
Genererer udrulningsbølger ved hjælp af progressiv fordobling
Opretter gruppepolitikobjekt til certifikatinstallation ved hjælp af en af følgende metoder
- Sikker start Gruppepolitik AvailableUpdatesPolicy = 0x5944 (standard)
- WinCS-metode (parameter –UseWinCS)
Opretter AD-sikkerhedsgrupper til målretning
Føjer computerkonti til sikkerhedsgrupper
Konfigurerer GPO-sikkerhedsfiltrering
Sammenkæder gruppepolitikobjekt til mål-OU
Overvåger for blokerede buckets (enheder, der ikke kan nås)
Fjern automatisk blokeringer, når enheder genoprettes
Brug
Bemærk
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 «
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Bemærk
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 «
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSAdministration-kommandoer
Bemærk
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsBemærk
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"Bemærk
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParametre
Parameter Standard Beskrivelse AggregationInputPath Påkrævet UNC-sti til JSON-slutpunkt ReportBasePath Påkrævet Lokal sti til rapporter og stat TargetOU Domænerod Organisationsenhed til sammenkædning af gruppepolitikobjekter WavePrefix SecureBoot-Rollout GPO/gruppenavngivningspræfiks MaxWaitHours 72 Timer før du kontrollerer, om enheden er tilgængelig PollIntervalMinutes 1440 Minutter mellem statustjek Tørløb Falsk Vise, hvad der ville ske uden ændringer Bemærk
Bemærkning til PollIntervalMinutes: Når du kører Orchestrator-programmet direkte, er standardindstillingen 1440 minutter (24 timer). Når den installeres via Deploy-OrchestratorTask.ps1, er standarden 30 minutter. Installationsscriptet overfører sin egen standard til orchestratoren. Brug 30 minutter til aktiv udrulning, 1440 til vedligeholdelsesovervågning.
Valgfrie parametre
Parameter Standard Beskrivelse UseWinCS Falsk Brug WinCS-metoden i stedet for AvailableUpdatesPolicy GPO WinCSKey F33E0C8E002 WinCS-nøgle til konfiguration af sikker bootstart AllowListPath (ingen) Sti til fil med værtsnavne, der skal TILLADES for målrettet eller pilotbaseret udrulning. Understøtter .txt eller .csv. AllowADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal TILLADES. Eksempel: "SecureBoot-Pilot-Computers" ExclusionListPath (ingen) Sti til fil med værtsnavne, der skal UDELUKKES fra udrulning (VIP-/executive-enheder) ExcludeADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal udelades. Eksempel: "VIP-computere" ListBlockedBuckets Falsk Vis aktuelt blokerede enhedsbuckets UnblockBucket (ingen) Fjern blokeringen af en bestemt bucket. Format: "Producent|Model|BIOS" Fjern blokering af alle Falsk Fjern blokeringen af alle blokerede enhedsbuckets
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Deploy-OrchestratorTask.ps1
Formål: Installerer orchestratoren som en planlagt Windows-opgave.
Fordele
- Ingen PowerShell-sikkerhedsprompter (ExecutionPolicy Bypass)
- Kører kontinuerligt i baggrunden
- Der kræves ingen brugerinteraktion
- Overlever genstarter
Brug
Installer med domænetjenestekonto (anbefales)
Brug AvailableUpdates-Gruppepolitik (standardmetode)
Bemærk
.\Deploy-OrchestratorTask.ps1 «
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Brug WinCS-metode
Bemærk
.\Deploy-OrchestratorTask.ps1 «
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Installer med SYSTEM-konto
Brug AvailableUpdates-Gruppepolitik (standardmetode)
Bemærk
.\Deploy-OrchestratorTask.ps1 «
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Brug WinCS-method.\Deploy-OrchestratorTask.ps1
Bemærk
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSKrav til tjenestekonto
- Domain Administration (for New-GPO, New-ADGroup, Add-ADGroupMember)
- Læseadgang til JSON-filshare
- Skriveadgang til ReportBasePath
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Get-SecureBootRolloutStatus.ps1
Formål: Få vist status for udrulning fra en arbejdsstation.
Hvad det viser
- Planlagt opgavetilstand (kører/klar/stoppet)
- Aktuelt bølgetal
- Enheder, der er målrettet mod opdateret
- Visuel statuslinje
- Oversigt over blokerede buckets
- Link til nyeste HTML-dashboard
Brug
Bemærk
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Bemærk
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Bemærk
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedBemærk
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesBemærk
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogBemærk
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametre
Parameter Påkrævet? Standard Beskrivelse ReportBasePath Påkrævet — Lokal sti til rapporter og tilstandsfiler ShowLog Valgfrit Falsk Vis de seneste Orchestrator-logposter ShowBlocked Valgfrit Falsk Vis detaljer om blokerede buckets ShowWaves Valgfrit Falsk Vis bølgehistorik Se Valgfrit 0 (deaktiveret) Interval for automatisk opdatering i sekunder. Eksempel: – Watch 30 opdateres hvert 30. sekund. OpenDashboard Valgfrit Falsk Åbn det nyeste HTML-dashboard i standardbrowseren Eksempel på output
Bemærk
==============================================================
STATUS FOR UDRULNING AF SIKKER BOOTSTART
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Status: I gang
Aktuel bølge: 5
Samlet målrettet: 1250
Samlet antal opdateret: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Kør med -ShowBlocked for at få flere oplysningerLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"
Trin til udrulning af E2E (oversigtsvejledning)
Dette afsnit indeholder
Fase 1: Infrastruktur til registrering
Trin 1: Opret samlingshare
Bemærk
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Bemærk
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domænecomputere","Rediger","Tillad")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclTrin 2: Installer detektions-GPO
Bemærk
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Trin 3: Vent på, at slutpunkter rapporteres (24-48 timer)
Bemærk
Kontrollér status for indsamling
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Antal
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
Fase 2: Iscensat udrulning
Trin 4: Kontrol af forudsætninger
- Detekterings-GPO implementeret (trin 2)
- Mindst 50+ slutpunkter med rapportering af JSON
- Tjenestekonto med domæne Administration rettigheder
- Administrationsserver med PowerShell 5.1+
Trin 5: Installer Orchestrator som planlagt opgave
Bemærk
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Trin 6: Overvåg fremskridt
Bemærk
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Trin 7: Vis dashboard
Bemærk
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardTrin 8: Administrer blokerede buckets
Bemærk
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsBemærk
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"Trin 9: Bekræft, at det er fuldført
Bemærk
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Status skulle vise "Fuldført"
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
State Files
Orchestratoren opretholder tilstanden i ReportBasePath\RolloutState\:
| Filer | Beskrivelse |
|---|---|
| RolloutState.json | Bølgehistorik, målrettede enheder, status |
| BlockedBuckets.json | Buckets, der skal undersøges |
| DeviceHistory.json | Enhedssporing efter værtsnavn |
| Orchestrator_YYYYMMDD.log | Daglige aktivitetslogfiler |
tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"
Fejlfinding
Dette afsnit indeholder
Orchestrator har ingen fremskridt
Kontrollér planlagte opgaver
Bemærk
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Kontrollér logfiler
Bemærk
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Bekræft JSON-datas aktualitet
Bemærk
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Blokerede buckets
Liste blokeret.
Bemærk
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsUndersøg, om enheden er tilgængelig.
Søg efter firmwareproblemer.
Fjern blokering efter undersøgelse.
GPO kan ikke anvendes
Kontrollér, at gruppepolitikobjektet findes.
Bemærk
Get-GPO -Name "SecureBoot-Rollout-Wave*"Kontrollér sikkerhedsfiltrering.
Bemærk
Get-GPPermission -Name "GPO-Name" -AllKontrollér, at computeren er i sikkerhedsgruppe.
Anvend gruppepolitikobjekt på målet.
Bemærk
gpupdate /force
Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| Maj 12, 2026 | Tidligere blev hver eksempelscriptfil publiceret som individuelle artikler, hvorfra du skulle kopiere og indsætte scriptet. Fra og med de Windows-opdateringer, der er udgivet den 12. maj 2026, er eksempelscriptene placeret i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed. |