Eksempel på guide til automatisering af Sikker start E2E

Gælder for
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Bemærk

Oprindelig udgivelsesdato: 16. marts 2026
Senest opdateret: Maj 12, 2026
KB-id: 5084567

I denne artikel

Oversigt

Denne vejledning beskriver det automatiserede installationssystem til opdateringer af Windows Secure Boot DB-certifikater ved hjælp af Gruppepolitik og progressive udrulningsbølger.

Secure Boot Certificate Rollout Automation er et PowerShell-baseret system, der installerer Windows Secure Boot DB-certifikatopdateringer til domænetilknyttede computere på en kontrolleret, gradueret måde.

tilbage til toppen

Nøglefunktioner

Funktion Beskrivelse
Gradueret udrulning 1 > 2 > 4 > 8... enheder pr. bucket
Automatisk blokering Buckets med enheder, der ikke er tilgængelige, er udelukket
Automatiseret GPO-udrulning Enkelt Orchestrator-script håndterer alt
Planlagt opgaveudførelse Der kræves ingen interaktive prompter
Overvågning i realtid Statusvisning med statuslinje

tilbage til toppen

Reference til indstillinger for Opdateringer af certifikat

Dette afsnit indeholder

AvailableUpdatesPolicy Gruppepolitik

Placering af registreringsdatabasen HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Navn AvailableUpdatesPolicy
Værdi 0x5944 (DWORD)

Dette er den GPO/ADMX-styrede nøgle, der:

  • Bevares på tværs af genstarter
  • Angives af Gruppepolitik / MDM
  • Forårsager ikke gentagelsesløkker (ryddes via ClearRolloutFlags)
  • Er den rigtige nøgle til politikbaseret udrulning

Reference: GPO-metode (Gruppepolitik-objekter til sikker opstart til Windows-enheder med IT-administrerede opdateringer

tilbage til "Reference til indstillinger for Opdateringer af certifikat"

WinCSFlags – Systemflag til Windows-konfiguration

Domæneadministratorer kan alternativt bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringerne til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af domænetilknyttede Windows-klienter og -servere. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.

Funktionsnavn WinCS-nøgle Beskrivelse
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Reference: WinCS-API'er (Windows Configuration System) til sikker start

tilbage til "Reference til indstillinger for Opdateringer af certifikat"

tilbage til toppen

Arkitektur

Arbejdsproces for arkitektur

tilbage til toppen

Fase 1: Registrering og statusovervågning på virksomhedsniveau

Dette afsnit indeholder

Scripts, der er nødvendige for fase 1

Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection

Bemærk

VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.

Eksempel på scriptnavn Formål Kører på
Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script Indsamler enhedsstatusdata Hvert slutpunkt (via GPO)
Eksempel på Aggregate-SecureBootData.ps1 script Genererer rapporter og dashboards Administration arbejdsstation
Eksempel på Deploy-GPO-SecureBootCollection.ps1 script Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling Domænecontroller
Eksempeloutput fra ovenstående fase 1-scripts

Secure Boot Certificate Status Dashboard

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Lokal test

Før du installerer via GPO, skal du teste indsamlingsscriptet på en enkelt maskine for at bekræfte funktionaliteten.

  • Kør samlingsscript lokalt

    Åbn en PowerShell-prompt med administratorrettigheder, og udfør:

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"
    
  • Bekræft JSON-output

    # View the collected data
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List
    

    Nøglefelter, der skal bekræftes  
    SecureBootEnabled – skal være sand eller falsk
    OverallStatus – Complete, ReadyForUpdate, NeedsData eller Error
    BucketHash – enhedsbucket til matchning af konfidensdata
    SecureBootTaskEnabled – viser status for opdateringsopgaven for sikker start.

  • Test sammenlægningsscript

    # Generate reports from collected data
    & ".\Aggregate-SecureBootData.ps1" `
        -InputPath "C:\Temp\SecureBootTest" `
        -OutputPath "C:\Temp\SecureBootReports"
    
    # Open the HTML dashboard
    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
    

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Konfiguration af netværksshare

  • Oprette netværkssharet

    Opret et dedikeret share til indsamling af data på filserveren:

    # Run on file server as Administrator
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
    
    # Create folder
    New-Item -ItemType Directory -Path $SharePath -Force
    
    # Create hidden share ($ suffix hides from browse list)
    New-SmbShare -Name $ShareName -Path $SharePath `
        -Description "Secure Boot Certificate Status Collection" `
        -FullAccess "Domain Admins" `
        -ChangeAccess "Domain Computers"
    
  • Konfigurere NTFS-tilladelser

    # Get current ACL
    $Acl = Get-Acl $SharePath
    
    # Allow Authenticated Users to write files
    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Computers",
        "Modify",
        "ContainerInherit,ObjectInherit",
        "None",
        "Allow"
    )
    $Acl.AddAccessRule($WriteRule)
    
    # Allow Domain Admins full control (for aggregation)
    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Admins",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "None",
        "Allow"
    )
    $Acl.AddAccessRule($AdminRule)
    
    # Apply permissions
    Set-Acl -Path $SharePath -AclObject $Acl
    
  • Bekræft delingsadgang

    # Test from a domain-joined workstation
    Test-Path "\\fileserver\SecureBootData$"
    # Should return: True
    

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

GPO-udrulning

Brug det automatiseringsscript, du får fra en domænecontroller:

# Run on Domain Controller as Domain Admin for interactive OU Section – Recommended
# Replace the “Contoso.com”, “Contoso” with the name of the domain
# Replace FILESERVER with the file server name.  Script shows list of OUs to deploy GPO on
.\Deploy-GPO-SecureBootCollection.ps1 `
    -DomainName "contoso.com" `
    -AutoDetectOU `
    -CollectionSharePath "\\FILESERVER\SecureBootData$" `
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" `
    -Schedule "Daily" `
    -ScheduleTime "14:00" `
    -RandomDelayHours 4

Dette script udfører følgende:

  • Opretter nyt gruppepolitikobjekt med det angivne navn
  • Kopierer indsamlingsscript til SYSVOL for høj tilgængelighed
  • Konfigurerer computerens startscript
  • Sammenkæder gruppepolitikobjekt til mål-OU
  • Opretter evt. planlagte opgaver til periodisk indsamling

Følgende tabel giver vejledning i, hvor lang forsinkelsen vil være baseret på din flådes størrelse.

Flådens størrelse Forsinkelsesområde
1-10K enheder 4 timer
10K-50K-enheder 8 timer
50K+ enheder 12-24 timer

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Oversigt over GPO-indstillinger

Indstilling Placering Værdi
Startscript Computerkonfiguration → scripts Detect-SecureBootCertUpdateStatus.ps1
Scriptparametre (samme) -OutputPath "\\server\share$"
Eksekveringspolitik Computerkonfiguration → Administration skabeloner → PowerShell Tillad lokal signering og fjernsignering
Planlagt opgave Indstillinger → computerkonfiguration → planlagte opgaver Daglig/ugentlig indsamling

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

Bekræftelse

  • Gennemtving GPO-opdatering på testmaskine

    # On a test workstation
    gpupdate /force
    
    # Reboot the client machines to startup script or it will trigger on next schedule.
    Restart-Computer -Force
    
  • Bekræft dataindsamling

    # Check if data was collected (on file server or from any machine)
    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object -First 10
    
    # Verify JSON content
    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
    
  • Tjek GPO-anvendelse

    # Verify GPO is applied to the computer
    gpresult /r | Select-String "SecureBoot"
    # The script also saves a local copy for redundancy.
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"
    

tilbage til "Fase 1: Registrering og statusovervågning på virksomhedsniveau"

tilbage til toppen

Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start

Vigtig

Sørg for, at Fase1 er fuldført, herunder dataindsamling i hvert slutpunkt for fjernservershares.

Dette afsnit indeholder

Scripts, der er nødvendige for fase 2

Eksempel på scripts til indsamling af Secure Boot Inventory Data Collection

Bemærk

VIGTIGT Følgende artikler, der indeholder eksempelscripts, er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptene findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.

Eksempel på scriptnavn Formål Kører på:
Eksempel på Detect-SecureBootCertUpdateStatus.ps1 script Indsamler enhedsstatusdata Hvert slutpunkt (via GPO)
Eksempel på Aggregate-SecureBootData.ps1 script Genererer rapporter og dashboards Administration arbejdsstation
Eksempel på Deploy-GPO-SecureBootCollection.ps1 script Automatiserer oprettelse af gruppepolitikobjekter til dataindsamling Domænecontroller
Eksempel på Start-SecureBootRolloutOrchestrator.ps1 script Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering til certifikatinstallation Administration arbejdsstation
Eksempel på Deploy-OrchestratorTask.ps1 script Installerer Orchestrator-script som planlagt opgave for automatiseret udrulning Domænecontroller
Eksempel på Get-SecureBootRolloutStatus.ps1 script Få vist status for udrulning af Secure Boot Certificate fra en arbejdsstation Administration arbejdsstation
Eksempel på Enable-SecureBootUpdateTask.ps1 script Aktiverer opdateringsopgaven til sikker start Ved slutpunkter, hvor opgaven er deaktiveret (kør kun én gang for at aktivere opgaven, hvis den er deaktiveret)

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Start-SecureBootRolloutOrchestrator.ps1

  • Formål: Fuldautomatisk, kontinuerlig orkestrering med automatiseret GPO-implementering.

  • Funktion

    • Opkald Aggregate-SecureBootData.ps1 enhedsstatus

    • Genererer udrulningsbølger ved hjælp af progressiv fordobling

    • Opretter gruppepolitikobjekt til certifikatinstallation ved hjælp af en af følgende metoder

      • Sikker start Gruppepolitik AvailableUpdatesPolicy = 0x5944 (standard)
      • WinCS-metode (parameter –UseWinCS)
    • Opretter AD-sikkerhedsgrupper til målretning

    • Føjer computerkonti til sikkerhedsgrupper

    • Konfigurerer GPO-sikkerhedsfiltrering

    • Sammenkæder gruppepolitikobjekt til mål-OU

    • Overvåger for blokerede buckets (enheder, der ikke kan nås)

    • Fjern automatisk blokeringer, når enheder genoprettes

  • Brug

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 `
        -AggregationInputPath "\\fileserver\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -PollIntervalMinutes 30
    
    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 `
        -AggregationInputPath "\\fileserver\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -PollIntervalMinutes 30 `
        -UseWinCS
    
  • Administration-kommandoer

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"
    
    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll
    
  • Parametre

    Parameter Standard Beskrivelse
    AggregationInputPath Påkrævet UNC-sti til JSON-slutpunkt
    ReportBasePath Påkrævet Lokal sti til rapporter og stat
    TargetOU Domænerod Organisationsenhed til sammenkædning af gruppepolitikobjekter
    WavePrefix SecureBoot-Rollout GPO/gruppenavngivningspræfiks
    MaxWaitHours 72 Timer før du kontrollerer, om enheden er tilgængelig
    PollIntervalMinutes 1440 Minutter mellem statustjek
    Tørløb Falsk Vise, hvad der ville ske uden ændringer

    Bemærk

    Bemærkning til PollIntervalMinutes: Når du kører Orchestrator-programmet direkte, er standardindstillingen 1440 minutter (24 timer). Når den installeres via Deploy-OrchestratorTask.ps1, er standarden 30 minutter. Installationsscriptet overfører sin egen standard til orchestratoren. Brug 30 minutter til aktiv udrulning, 1440 til vedligeholdelsesovervågning.

    Valgfrie parametre

    Parameter Standard Beskrivelse
    UseWinCS Falsk Brug WinCS-metoden i stedet for AvailableUpdatesPolicy GPO
    WinCSKey F33E0C8E002 WinCS-nøgle til konfiguration af sikker bootstart
    AllowListPath (ingen) Sti til fil med værtsnavne, der skal TILLADES for målrettet eller pilotbaseret udrulning. Understøtter .txt eller .csv.
    AllowADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal TILLADES. Eksempel: "SecureBoot-Pilot-Computers"
    ExclusionListPath (ingen) Sti til fil med værtsnavne, der skal UDELUKKES fra udrulning (VIP-/executive-enheder)
    ExcludeADGroup (ingen) AD-sikkerhedsgruppe af computerkonti, der skal udelades. Eksempel: "VIP-computere"
    ListBlockedBuckets Falsk Vis aktuelt blokerede enhedsbuckets
    UnblockBucket (ingen) Fjern blokeringen af en bestemt bucket. Format: "Producent|Model|BIOS"
    Fjern blokering af alle Falsk Fjern blokeringen af alle blokerede enhedsbuckets

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Deploy-OrchestratorTask.ps1

  • Formål: Installerer orchestratoren som en planlagt Windows-opgave.

  • Fordele

    • Ingen PowerShell-sikkerhedsprompter (ExecutionPolicy Bypass)
    • Kører kontinuerligt i baggrunden
    • Der kræves ingen brugerinteraktion
    • Overlever genstarter
  • Brug

    • Installer med domænetjenestekonto (anbefales)

      • Brug AvailableUpdates-Gruppepolitik (standardmetode)

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports" `
            -ServiceAccount "DOMAIN\svc_secureboot"
        
      • Brug WinCS-metode

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports" `
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
        
    • Installer med SYSTEM-konto

      • Brug AvailableUpdates-Gruppepolitik (standardmetode)

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports"
        
      • Brug WinCS-metode

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports"  -UseWinCS
        
      • Krav til tjenestekonto

        • Domain Administration (for New-GPO, New-ADGroup, Add-ADGroupMember)
        • Læseadgang til JSON-filshare
        • Skriveadgang til ReportBasePath

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

Get-SecureBootRolloutStatus.ps1

  • Formål: Få vist status for udrulning fra en arbejdsstation.

  • Hvad det viser

    • Planlagt opgavetilstand (kører/klar/stoppet)
    • Aktuelt bølgetal
    • Enheder, der er målrettet mod opdateret
    • Visuel statuslinje
    • Oversigt over blokerede buckets
    • Link til nyeste HTML-dashboard
  • Brug

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    
    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30
    
    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked
    
    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves
    
    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog
    
    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard
    
  • Parametre

    Parameter Påkrævet? Standard Beskrivelse
    ReportBasePath Påkrævet Lokal sti til rapporter og tilstandsfiler
    ShowLog Valgfrit Falsk Vis de seneste Orchestrator-logposter
    ShowBlocked Valgfrit Falsk Vis detaljer om blokerede buckets
    ShowWaves Valgfrit Falsk Vis bølgehistorik
    Se Valgfrit 0 (deaktiveret) Interval for automatisk opdatering i sekunder. Eksempel: – Watch 30 opdateres hvert 30. sekund.
    OpenDashboard Valgfrit Falsk Åbn det nyeste HTML-dashboard i standardbrowseren
  • Eksempel på output

    Bemærk

    • ==============================================================
         STATUS FOR UDRULNING AF SIKKER BOOTSTART
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Status: I gang
    Aktuel bølge: 5
    Samlet målrettet: 1250
    Samlet antal opdateret: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Kør med -ShowBlocked for at få flere oplysninger
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

tilbage til "Fase 2: Orkestreringsscripts til opdatering af certifikat til sikker start"

tilbage til toppen

Trin til udrulning af E2E (oversigtsvejledning)

Dette afsnit indeholder

Fase 1: Infrastruktur til registrering

  • Trin 1: Opret samlingshare

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"
    
    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl.AddAccessRule($rule)
    Set-Acl $sharePath $acl
    
  • Trin 2: Installer detektions-GPO

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" `
        -OUPath "OU=Workstations,DC=contoso,DC=com" `
        -CollectionSharePath "\\server\SecureBootData$"
    
  • Trin 3: Vent på, at slutpunkter rapporteres (24-48 timer)

    # Check collection progress
    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json").Count
    

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

Fase 2: Iscensat udrulning

  • Trin 4: Kontrol af forudsætninger

    • Detekterings-GPO implementeret (trin 2)
    • Mindst 50+ slutpunkter med rapportering af JSON
    • Tjenestekonto med domæne Administration rettigheder
    • Administrationsserver med PowerShell 5.1+
  • Trin 5: Installer Orchestrator som planlagt opgave

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -ServiceAccount "DOMAIN\svc_secureboot"
    
  • Trin 6: Overvåg fremskridt

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    
  • Trin 7: Vis dashboard

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard
    
  • Trin 8: Administrer blokerede buckets

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"
    
  • Trin 9: Bekræft, at det er fuldført

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    # Status should show "Completed"
    

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

State Files

Orchestratoren opretholder tilstanden i ReportBasePath\RolloutState\:

Filer Beskrivelse
RolloutState.json Bølgehistorik, målrettede enheder, status
BlockedBuckets.json Buckets, der skal undersøges
DeviceHistory.json Enhedssporing efter værtsnavn
Orchestrator_YYYYMMDD.log Daglige aktivitetslogfiler

tilbage til "Trin til udrulning af E2E (oversigtsvejledning)"

tilbage til toppen

Fejlfinding

Dette afsnit indeholder

Orchestrator har ingen fremskridt

  1. Kontrollér planlagte opgaver

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"
    
  2. Kontrollér logfiler

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50
    
  3. Bekræft JSON-datas aktualitet

    (Get-ChildItem "\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
    

tilbage til "Fejlfinding"

Blokerede buckets

  1. Liste blokeret.

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
  2. Undersøg, om enheden er tilgængelig.

  3. Søg efter firmwareproblemer.

  4. Fjern blokering efter undersøgelse.

tilbage til "Fejlfinding"

GPO kan ikke anvendes

  1. Kontrollér, at gruppepolitikobjektet findes.

    Get-GPO -Name "SecureBoot-Rollout-Wave*"
    
  2. Kontrollér sikkerhedsfiltrering.

    Get-GPPermission -Name "GPO-Name" -All
    
  3. Kontrollér, at computeren er i sikkerhedsgruppe.

  4. Anvend gruppepolitikobjekt på målet.

    gpupdate /force
    

tilbage til "Fejlfinding"

tilbage til toppen

Ændringslog

Rediger dato Skift beskrivelse
Maj 12, 2026 Tidligere blev hver eksempelscriptfil publiceret som individuelle artikler, hvorfra du skulle kopiere og indsætte scriptet. Fra og med de Windows-opdateringer, der er udgivet den 12. maj 2026, er eksempelscriptene placeret i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.