Ενημερώσεις πιστοποιητικού ασφαλούς εκκίνησης: Καθοδήγηση για επαγγελματίες IT και οργανισμούς

Ισχύει για
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Σημείωση

  • Αρχική ημερομηνία δημοσίευσης: 26 Ιουνίου 2025
  • Αναγνωριστικό KB: 5062713

Σημείωση

Αρχείο καταγραφής αλλαγών
Αλλαγή ημερομηνίας Περιγραφή αλλαγών
5 Μαΐου 2026
30 Μαρτίου 2026
  • Επιλύθηκε το γνωστό πρόβλημα "Οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης ενδέχεται να αποτύχουν με αναγνωριστικό συμβάντος 1795 σε εικονικές μηχανές Hyper-V"
24 Μαρτίου 2026
  • Ενημερώθηκε το γνωστό πρόβλημα, "Οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης ενδέχεται να αποτύχουν με αναγνωριστικό συμβάντος 1795 σε εικονικές μηχανές Hyper-V"
16 Μαρτίου 2026
  • Καταργήθηκε η ενότητα "Δείγμα δεδομένων εμπιστοσύνης" στην περιοχή "Δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης", καθώς δεν είναι ενημερωμένη.
3 Μαρτίου 2026
  • Μορφοποιήσατε εκ νέου το δείγμα εξόδου στην ενότητα "Προετοιμασία" ώστε να παραμείνει μέσα στο κουτί.
24 Φεβρουαρίου 2026
  • Ενημερώθηκε το περιεχόμενο για το "Δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης" στην ενότητα " Προετοιμασία".
  • Προστέθηκε μια νέα ενότητα "Δείγμα εξόδου" στην ενότητα "Προετοιμασία".
23 Φεβρουαρίου 2026
  • Ενημερώθηκε το περιεχόμενο για το "Δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης" στην ενότητα " Προετοιμασία".
13 Φεβρουαρίου 2026
  • Προστέθηκαν τα στοιχεία "Δείγμα δεδομένων εμπιστοσύνης" στην ενότητα " Προετοιμασία".
  • Αφαιρέθηκε το "σενάριο συλλογής για εκκρεμή συμβάντα 1801 και 1808" από την ενότητα "Προετοιμασία", καθώς δεν είναι πλέον απαραίτητο.
3 Φεβρουαρίου 2026
  • Έγινε μετακίνηση και επαναμορφοποίηση συνηθισμένων προβλημάτων στην ενότητα "Αντιμετώπιση προβλημάτων".
  • Προστέθηκε ένα νέο κοινό πρόβλημα: "Οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης ενδέχεται να αποτύχουν με αναγνωριστικό συμβάντος 1795 σε εικονικές μηχανές Hyper-V".
26 Ιανουαρίου 2026
  • Ενημερώθηκε το κείμενο στην περιοχή "Βοήθεια αυτόματης ανάπτυξης" από " Και τα δύο βοηθήματα απαιτούν διαγνωστικά δεδομένα." σε " Μόνο η Υποβοήθηση ελεγχόμενης ανάπτυξης δυνατοτήτων απαιτεί διαγνωστικά δεδομένα.
11 Νοεμβρίου 2025 Διορθώθηκαν δύο τυπογραφικά λάθη στην περιοχή "Υποστήριξη ανάπτυξης πιστοποιητικού ασφαλούς εκκίνησης".
  • 0x0800 - Το όνομα πιστοποιητικού άλλαξε από "Microsoft UEFI CA 2023" σε "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 - Άλλαξε το "Microsoft Option ROM CA 2023" σε "Microsoft UEFI CA 2023".
10 Νοεμβρίου 2025
  • Διορθώθηκαν δύο τυπογραφικά λάθη στην περιοχή "New Certificate": από " Microsoft Corporation KEK CA 2023" σε " Microsoft Corporation KEK 2K CA 2023" και από " Microsoft Option ROM CA 2023" σε " Microsoft Option ROM UEFI CA 2023".
  • Προστέθηκαν νέες δέσμες ενεργειών του PowerShell κάτω από τις κεφαλίδες "Verifying Secure Boot status across your fleet: Is Secure Boot enabled? " και "Preparation".

Σε αυτό το άρθρο:

Επισκόπηση

Αυτό το άρθρο προορίζεται για οργανισμούς με αποκλειστικούς επαγγελματίες IT που διαχειρίζονται ενεργά ενημερώσεις σε ολόκληρο τον στόλο συσκευών τους. Το μεγαλύτερο μέρος αυτού του άρθρου θα επικεντρωθεί στις δραστηριότητες που είναι απαραίτητες για την επιτυχή ανάπτυξη των νέων πιστοποιητικών ασφαλούς εκκίνησης από το τμήμα IT ενός οργανισμού. Αυτές οι δραστηριότητες περιλαμβάνουν τη δοκιμή υλικολογισμικού, την παρακολούθηση ενημερώσεων συσκευών, την έναρξη ανάπτυξης και τη διάγνωση προβλημάτων που προκύπτουν. Παρουσιάζονται πολλαπλές μέθοδοι ανάπτυξης και παρακολούθησης. Εκτός από αυτές τις βασικές δραστηριότητες, προσφέρουμε διάφορα βοηθήματα ανάπτυξης, συμπεριλαμβανομένης της επιλογής επιλογής συσκευών-πελατών για συμμετοχή σε μια ελεγχόμενη διάθεση δυνατοτήτων (CFR) ειδικά για ανάπτυξη πιστοποιητικών.

Εγχειρίδιο ανάπτυξης για επαγγελματίες IT

Προγραμματίστε και εκτελέστε ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης σε όλο τον στόλο συσκευών σας μέσω προετοιμασίας, παρακολούθησης, ανάπτυξης και αποκατάστασης.

Επαλήθευση κατάστασης ασφαλούς εκκίνησης σε ολόκληρο τον στόλο σας: Είναι ενεργοποιημένη η ασφαλής εκκίνηση;

Οι περισσότερες συσκευές που κατασκευάστηκαν από το 2012 υποστηρίζουν ασφαλή εκκίνηση και διατίθενται με ενεργοποιημένη την ασφαλή εκκίνηση. Για να βεβαιωθείτε ότι σε μια συσκευή είναι ενεργοποιημένη η Ασφαλής εκκίνηση, κάντε ένα από τα εξής:

  • Μέθοδος GUI: Μεταβείτε στην περιοχή "Ρυθμίσεις" της Έναρξης>>& "Ασφάλεια Ασφάλεια των Windows>Ασφάλεια> συσκευής". Στην περιοχή Ασφάλεια συσκευής, η ενότητα Ασφαλής εκκίνηση θα πρέπει να υποδεικνύει ότι η Ασφαλής εκκίνηση είναι ενεργοποιημένη.
  • Μέθοδος γραμμής εντολών: Σε μια γραμμή εντολών με αναβαθμισμένα δικαιώματα στο PowerShell, πληκτρολογήστε Confirm-SecureBootUEFI και, στη συνέχεια, πατήστε Enter. Η εντολή θα πρέπει να επιστρέψει True που υποδεικνύει ότι η Ασφαλής εκκίνηση είναι ενεργοποιημένη.

Σε αναπτύξεις μεγάλης κλίμακας για ένα στόλο συσκευών, το λογισμικό διαχείρισης που χρησιμοποιείται από επαγγελματίες πληροφορικής θα πρέπει να παρέχει έλεγχο για ενεργοποίηση ασφαλούς εκκίνησης.

Για παράδειγμα, η μέθοδος ελέγχου της κατάστασης ασφαλούς εκκίνησης σε συσκευές διαχειριζόμενες από Microsoft Intune είναι η δημιουργία και ανάπτυξη μιας Intune προσαρμοσμένης δέσμης ενεργειών συμμόρφωσης. Intune ρυθμίσεις συμμόρφωσης καλύπτονται στο θέμα Χρήση προσαρμοσμένων ρυθμίσεων συμμόρφωσης για συσκευές Linux και Windows με Microsoft Intune.

Σημείωση

  • Παράδειγμα δέσμης ενεργειών του Powershell για να ελέγξετε εάν είναι ενεργοποιημένη η ασφαλής εκκίνηση:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Εάν η Ασφαλής εκκίνηση δεν είναι ενεργοποιημένη, μπορείτε να παραλείψετε τα παρακάτω βήματα ενημέρωσης, καθώς δεν ισχύουν.

Τρόπος ανάπτυξης των ενημερώσεων

Υπάρχουν πολλοί τρόποι προορισμού συσκευών για τις ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης. Οι λεπτομέρειες ανάπτυξης, συμπεριλαμβανομένων των ρυθμίσεων και των συμβάντων, θα συζητηθούν παρακάτω σε αυτό το έγγραφο. Όταν στοχεύετε σε μια συσκευή για ενημερώσεις, γίνεται μια ρύθμιση στη συσκευή που υποδεικνύει ότι η συσκευή θα πρέπει να ξεκινήσει τη διαδικασία εφαρμογής των νέων πιστοποιητικών. Μια προγραμματισμένη εργασία εκτελείται στη συσκευή κάθε 12 ώρες και εντοπίζει ότι η συσκευή έχει στοχοποιηθεί για τις ενημερώσεις. Μια διάρθρωση του τι κάνει η εργασία έχει ως εξής:

  1. Το Windows UEFI CA 2023 εφαρμόζεται στη βάση δεδομένων.
  2. Εάν η συσκευή έχει το Microsoft Corporation UEFI CA 2011 στη βάση δεδομένων, τότε η εργασία εφαρμόζει το Microsoft Option ROM UEFI CA 2023 και το Microsoft UEFI CA 2023 στη βάση δεδομένων.
  3. Στη συνέχεια, η εργασία προσθέτει το Microsoft Corporation KEK 2K CA 2023.
  4. Τέλος, η προγραμματισμένη εργασία ενημερώνει τη διαχείριση εκκίνησης των Windows σε αυτήν που έχει υπογραφεί από το Windows UEFI CA 2023. Τα Windows θα εντοπίσουν ότι απαιτείται επανεκκίνηση προτού μπορέσει να εφαρμοστεί η διαχείριση εκκίνησης. Η ενημέρωση της διαχείρισης εκκίνησης θα καθυστερήσει μέχρι να γίνει η επανεκκίνηση φυσικά (όπως όταν εφαρμόζονται μηνιαίες ενημερώσεις) και, στη συνέχεια, τα Windows θα προσπαθήσουν ξανά να εφαρμόσουν την ενημέρωση διαχείρισης εκκίνησης.

Κάθε ένα από τα παραπάνω βήματα πρέπει να ολοκληρωθεί με επιτυχία πριν η προγραμματισμένη εργασία προχωρήσει στο επόμενο βήμα. Κατά τη διάρκεια αυτής της διαδικασίας, τα αρχεία καταγραφής συμβάντων και άλλες καταστάσεις θα είναι διαθέσιμα για να βοηθήσουν στην παρακολούθηση της ανάπτυξης. Περισσότερες λεπτομέρειες σχετικά με την παρακολούθηση και τα αρχεία καταγραφής συμβάντων παρέχονται παρακάτω.

Η ενημέρωση των πιστοποιητικών ασφαλούς εκκίνησης επιτρέπει μια μελλοντική ενημέρωση στη Διαχείριση εκκίνησης του 2023, η οποία είναι πιο ασφαλής. Συγκεκριμένες ενημερώσεις στο Boot Manager θα είναι σε μελλοντικές εκδόσεις.

Βήματα ανάπτυξης

  • Προετοιμασία: Συσκευές απογραφής και δοκιμής.
  • Ζητήματα υλικολογισμικού
  • Παρακολούθηση: Επαληθεύστε τις εργασίες παρακολούθησης και ορίστε τη γραμμή βάσης του στόλου σας.
  • Ανάπτυξη: Στοχεύστε συσκευές για ενημερώσεις, ξεκινώντας με μικρά υποσύνολα και επεκτείνοντας με βάση επιτυχημένες δοκιμές.
  • Αποκατάσταση: Διερευνήστε και επιλύστε τυχόν προβλήματα χρησιμοποιώντας αρχεία καταγραφής και υποστήριξη προμηθευτών.

Προετοιμασία

Υλικό και υλικολογισμικό αποθέματος. Δημιουργήστε ένα αντιπροσωπευτικό δείγμα συσκευών με βάση τον κατασκευαστή του συστήματος, το μοντέλο συστήματος, την έκδοση/ημερομηνία BIOS, την έκδοση προϊόντος βασικής πλακέτας κ.λπ. και δοκιμάστε ενημερώσεις σε αυτές τις συσκευές πριν από την ευρεία ανάπτυξη.  Αυτές οι παράμετροι είναι συνήθως διαθέσιμες στις πληροφορίες συστήματος (MSINFO32). Χρησιμοποιήστε τα συμπεριλαμβανόμενα δείγματα εντολών του PowerShell για να ελέγξετε για την κατάσταση ενημέρωσης του Secure Boot και να αποθέσετε απογραφές συσκευών σε ολόκληρο τον οργανισμό σας.

Σημείωση

  • Αυτές οι εντολές ισχύουν εάν είναι ενεργοποιημένη η κατάσταση ασφαλούς εκκίνησης.
  • Πολλές από αυτές τις εντολές χρειάζονται δικαιώματα διαχειριστή για να λειτουργήσουν.

Δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης

Αντιγράψτε και επικολλήστε αυτό το δείγμα δέσμης ενεργειών και τροποποιήστε το όπως απαιτείται για το περιβάλλον σας: Το δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης.

Σημείωση

  • Δείγμα εξόδου:
  • {"UEFICA2023Status":"Updated","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"επιφάνεια","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"03/11/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808, "BucketId": "04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Επίπεδα εμπιστοσύνης ασφαλούς εκκίνησης

Επίπεδο εμπιστοσύνης Σημασία Απαιτείται ενέργεια
Υψηλή εμπιστοσύνη Η Microsoft έχει επικυρώσει ότι αυτή η κατηγορία συσκευής είναι ασφαλής για ενημερώσεις Ασφαλής ανάπτυξη ενημερώσεων πιστοποιητικών
Υπό παρατήρηση - Απαιτούνται περισσότερα δεδομένα Η Microsoft εξακολουθεί να συλλέγει δεδομένα διαγνωστικού ελέγχου ασφαλούς εκκίνησης σχετικά με αυτές τις συσκευές Αναμονή για την ταξινόμηση της Microsoft
Δεν παρατηρήθηκαν δεδομένα - Απαιτείται ενέργεια Η κλάση συσκευής δεν είναι γνωστή στη Microsoft Οι μεγάλες επιχειρήσεις πρέπει να πραγματοποιήσουν δοκιμές και να προγραμματίσουν την ανάπτυξή τους
Προσωρινή παύση Γνωστά ζητήματα συμβατότητας Ελέγξτε για ενημέρωση OEM BIOS. Περιμένετε να επιλυθεί η Microsoft
Δεν υποστηρίζεται - Γνωστός περιορισμός Περιορισμοί πλατφόρμας ή υλικού Έγγραφο ως εξαίρεση

Το πρώτο βήμα εάν είναι ενεργοποιημένη η Ασφαλής εκκίνηση είναι να ελέγξετε εάν υπάρχουν εκκρεμή συμβάντα που έχουν ενημερωθεί πρόσφατα ή βρίσκονται σε διαδικασία ενημέρωσης των πιστοποιητικών Ασφαλούς εκκίνησης. Ιδιαίτερο ενδιαφέρον παρουσιάζουν τα πιο πρόσφατα γεγονότα του 1801 και του 1808. Αυτά τα συμβάντα περιγράφονται λεπτομερώς στα συμβάντα ενημέρωσης μεταβλητών Secure Boot DB και DBX. Ελέγξτε επίσης την ενότητα Παρακολούθηση και ανάπτυξη για να δείτε πώς τα συμβάντα μπορούν να εμφανίσουν την κατάσταση των ενημερώσεων που εκκρεμούν.

Το επόμενο βήμα είναι η απογραφή συσκευών σε ολόκληρο τον οργανισμό σας. Συλλέξτε τις ακόλουθες λεπτομέρειες με εντολές του PowerShell για να δημιουργήσετε ένα αντιπροσωπευτικό δείγμα:

Σημείωση

  • Βασικά αναγνωριστικά (2 τιμές)
  • 1. HostName - $env: COMPUTERNAME
  • 2. CollectionTime - Get-Date
  • Μητρώο: Κύριο κλειδί ασφαλούς εκκίνησης (3 τιμές)
  • 3. SecureBootEnabled - Confirm-SecureBootUEFI cmdlet ή HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. Διαθέσιμες ενημερώσεις - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Μητρώο: Κλειδί συντήρησης (3 τιμές)
  • 6. UEFICA2023Κατάσταση -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Σφάλμα - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Μητρώο: Χαρακτηριστικά συσκευής (7 τιμές)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Αρχεία καταγραφής συμβάντων: Αρχείο καταγραφής συστήματος (5 τιμές)
  • 16. LatestEventId - Πιο πρόσφατο συμβάν Secure Boot
  • 17. BucketID - Εξαγωγή από το συμβάν 1801/1808
  • 18. Εμπιστοσύνη - Απόσπασμα από το γεγονός 1801/1808
  • 19. Event1801Count - Πλήθος συμβάντων
  • 20. Event1808Count - Πλήθος συμβάντων
  • Ερωτήματα WMI/CIM (4 τιμές)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Κατασκευαστής
  •      26. (Get-CIMInstance Win32_ComputerSystem). Μοντέλο
  •     27. (Get-CIMInstance Win32_BIOS). Περιγραφή + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("ηη/μμ/εεεε")
  •     28. (Get-CIMInstance Win32_BaseBoard). Προϊόν

Ζητήματα υλικολογισμικού

Η ανάπτυξη των νέων πιστοποιητικών ασφαλούς εκκίνησης στο στόλο των συσκευών σας απαιτεί το υλικολογισμικό της συσκευής να διαδραματίσει κάποιο ρόλο στην ολοκλήρωση της ενημέρωσης. Ενώ η Microsoft αναμένει ότι το μεγαλύτερο μέρος του υλικολογισμικού των συσκευών θα λειτουργεί όπως αναμένεται, απαιτούνται προσεκτικές δοκιμές πριν από την ανάπτυξη των νέων πιστοποιητικών.

Εξετάστε το απόθεμα υλικού σας και δημιουργήστε ένα μικρό, αντιπροσωπευτικό δείγμα συσκευών με βάση τα ακόλουθα μοναδικά κριτήρια, όπως:

  • Κατασκευαστής
  • Αριθμός μοντέλου
  • Έκδοση υλικολογισμικού
  • Έκδοση OEM Baseboard, κ.λπ.

Προτού αναπτύξετε ευρέως τις ενημερώσεις σε συσκευές του στόλου σας, συνιστάται να δοκιμάζετε τις ενημερώσεις πιστοποιητικών σε αντιπροσωπευτικά δείγματα συσκευών (όπως ορίζεται από παράγοντες όπως ο κατασκευαστής, το μοντέλο, η έκδοση υλικολογισμικού) για να διασφαλίσετε ότι η επεξεργασία των ενημερώσεων γίνεται με επιτυχία. Η συνιστώμενη καθοδήγηση σχετικά με τον αριθμό των συσκευών δείγματος για δοκιμή για κάθε μοναδική κατηγορία είναι 4 ή περισσότερες.

Αυτό θα συμβάλει στην οικοδόμηση εμπιστοσύνης στη διαδικασία ανάπτυξης και στην αποφυγή απρόβλεπτων επιπτώσεων στον ευρύτερο στόλο σας.

Σε ορισμένες περιπτώσεις, ενδέχεται να απαιτείται ενημέρωση υλικολογισμικού για την επιτυχή ενημέρωση των πιστοποιητικών ασφαλούς εκκίνησης. Σε αυτές τις περιπτώσεις, σας συνιστούμε να επικοινωνήσετε με τον OEM της συσκευής σας για να δείτε αν υπάρχει διαθέσιμο ενημερωμένο υλικολογισμικό.

Windows σε περιβάλλοντα εικονικής διαμόρφωσης

Για τα Windows που εκτελούνται σε εικονικό περιβάλλον, υπάρχουν δύο μέθοδοι για την προσθήκη των νέων πιστοποιητικών στις μεταβλητές υλικολογισμικού ασφαλούς εκκίνησης:

  • Ο δημιουργός του εικονικού περιβάλλοντος (AWS, Azure, Hyper-V, VMware κ.λπ.) μπορεί να παρέχει μια ενημέρωση για το περιβάλλον και να συμπεριλάβει τα νέα πιστοποιητικά στο εικονικά διαμορφωμένο υλικολογισμικό. Αυτό θα λειτουργούσε για νέες εικονικές συσκευές.
  • Για τα Windows που εκτελούνται μακροπρόθεσμα σε εικονική μηχανή, οι ενημερώσεις μπορούν να εφαρμοστούν μέσω των Windows όπως και οποιαδήποτε άλλη συσκευή, εάν το εικονικό υλικολογισμικό υποστηρίζει ενημερώσεις Ασφαλούς εκκίνησης.

Παρακολούθηση και ανάπτυξη

Συνιστάται να ξεκινήσετε την παρακολούθηση της συσκευής πριν από την ανάπτυξη για να βεβαιωθείτε ότι η παρακολούθηση λειτουργεί σωστά και ότι έχετε καλή αίσθηση για την κατάσταση του στόλου εκ των προτέρων. Οι επιλογές παρακολούθησης συζητούνται παρακάτω.

Η Microsoft παρέχει πολλές μεθόδους για την ανάπτυξη και την παρακολούθηση των ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης.

Αυτοματοποιημένα βοηθήματα ανάπτυξης

Η Microsoft παρέχει δύο βοηθήματα ανάπτυξης. Αυτά τα βοηθήματα μπορεί να αποδειχθούν χρήσιμα για να βοηθήσουν στην ανάπτυξη των νέων πιστοποιητικών στο στόλο σας. Μόνο η Υποβοήθηση ελεγχόμενης κυκλοφορίας δυνατοτήτων απαιτεί διαγνωστικά δεδομένα.

  • Επιλογή για αθροιστικές ενημερώσεις με κάδους εμπιστοσύνης: Η Microsoft ενδέχεται να περιλαμβάνει αυτόματα ομάδες συσκευών υψηλής αξιοπιστίας σε μηνιαίες ενημερώσεις με βάση τα διαγνωστικά δεδομένα που έχουν κοινοποιηθεί μέχρι σήμερα, προς όφελος συστημάτων και οργανισμών που δεν μπορούν να κοινοποιήσουν διαγνωστικά δεδομένα. Αυτό το βήμα δεν απαιτεί την ενεργοποίηση των διαγνωστικών δεδομένων.

    • Για οργανισμούς και συστήματα που μπορούν να μοιράζονται διαγνωστικά δεδομένα, αυτό παρέχει στη Microsoft την ορατότητα και τη σιγουριά ότι οι συσκευές μπορούν να αναπτύξουν τα πιστοποιητικά με επιτυχία. Περισσότερες πληροφορίες σχετικά με την ενεργοποίηση των διαγνωστικών δεδομένων είναι διαθέσιμες στο θέμα: Ρυθμίστε τις παραμέτρους των διαγνωστικών δεδομένων των Windows στον οργανισμό σας. Δημιουργούμε "κάδους" για κάθε μοναδική συσκευή (όπως ορίζεται από χαρακτηριστικά που περιλαμβάνουν τον κατασκευαστή, την έκδοση της μητρικής πλακέτας, τον κατασκευαστή υλικολογισμικού, την έκδοση υλικολογισμικού και πρόσθετα σημεία δεδομένων). Για κάθε κάδο, παρακολουθούμε τα αποδεικτικά στοιχεία επιτυχίας σε πολλές συσκευές. Μόλις δούμε αρκετές επιτυχημένες ενημερώσεις και καμία αποτυχία, θα θεωρήσουμε τον κάδο "υψηλής εμπιστοσύνης" και θα συμπεριλάβουμε αυτά τα δεδομένα στις μηνιαίες αθροιστικές ενημερώσεις. Όταν εφαρμόζονται μηνιαίες ενημερώσεις σε μια συσκευή που βρίσκεται σε έναν κάδο υψηλής εμπιστοσύνης, τα Windows θα εφαρμόζουν αυτόματα τα πιστοποιητικά στις μεταβλητές UEFI Secure Boot στο υλικολογισμικό.
    • Οι κάδοι υψηλής εμπιστοσύνης περιλαμβάνουν συσκευές που επεξεργάζονται σωστά τις ενημερώσεις. Φυσικά, δεν παρέχουν όλες οι συσκευές διαγνωστικά δεδομένα και αυτό μπορεί να περιορίσει την εμπιστοσύνη της Microsoft στην ικανότητα μιας συσκευής να επεξεργάζεται σωστά τις ενημερώσεις.
    • Αυτός ο βοηθός είναι ενεργοποιημένος από προεπιλογή για συσκευές υψηλής εμπιστοσύνης και μπορεί να απενεργοποιηθεί με μια συγκεκριμένη ρύθμιση συσκευής. Περισσότερες πληροφορίες θα κοινοποιηθούν σε μελλοντικές εκδόσεις των Windows.
  • Ελεγχόμενη διάθεση δυνατοτήτων (CFR): Επιλέξτε συσκευές για ανάπτυξη διαχειριζόμενη από τη Microsoft, εάν είναι ενεργοποιημένα τα διαγνωστικά δεδομένα.

    • Το Controlled Feature Rollout (CFR) μπορεί να χρησιμοποιηθεί με συσκευές-πελάτες σε στόλους οργανισμών. Αυτό απαιτεί οι συσκευές να στέλνουν τα απαιτούμενα διαγνωστικά δεδομένα στη Microsoft και να έχουν ειδοποιήσει ότι η συσκευή επιλέγει να επιτρέψει τη χρήση CFR στη συσκευή. Λεπτομέρειες σχετικά με τον τρόπο συμμετοχής περιγράφονται παρακάτω.

    • Η Microsoft θα διαχειρίζεται τη διαδικασία ενημέρωσης για αυτά τα νέα πιστοποιητικά σε συσκευές Windows όπου υπάρχουν διαθέσιμα διαγνωστικά δεδομένα και οι συσκευές συμμετέχουν σε Ελεγχόμενη διάθεση δυνατοτήτων (CFR). Ενώ το CFR μπορεί να βοηθήσει στην ανάπτυξη των νέων πιστοποιητικών, οι οργανισμοί δεν θα μπορούν να βασίζονται στο CFR για την αποκατάσταση των στόλων τους - θα χρειαστεί να ακολουθήσουν τα βήματα που περιγράφονται σε αυτό το έγγραφο στην ενότητα σχετικά με τις μεθόδους ανάπτυξης που δεν καλύπτονται από αυτοματοποιημένα βοηθήματα.

    • Περιορισμοί: Υπάρχουν μερικοί λόγοι για τους οποίους το CFR ενδέχεται να μην λειτουργεί στο περιβάλλον σας. Για παράδειγμα:

      • Δεν υπάρχουν διαθέσιμα διαγνωστικά δεδομένα ή τα διαγνωστικά δεδομένα δεν μπορούν να χρησιμοποιηθούν στο πλαίσιο της ανάπτυξης CFR.
      • Οι συσκευές δεν είναι σε υποστηριζόμενες εκδόσεις προγράμματος-πελάτη του Windows 11 και Windows 10 με Εκτεταμένες ενημερώσεις ασφαλείας (ESU).

Μέθοδοι ανάπτυξης που δεν καλύπτονται από τα αυτοματοποιημένα βοηθήματα

Επιλέξτε τη μέθοδο που ταιριάζει στο περιβάλλον σας. Αποφύγετε τις μεθόδους ανάμειξης στην ίδια συσκευή:

  • Κλειδιά μητρώου: Ελέγξτε την ανάπτυξη και παρακολουθήστε τα αποτελέσματα.
    Υπάρχουν πολλά διαθέσιμα κλειδιά μητρώου για τον έλεγχο της συμπεριφοράς της ανάπτυξης των πιστοποιητικών και για την παρακολούθηση των αποτελεσμάτων. Επιπλέον, υπάρχουν δύο κλειδιά για την επιλογή συμμετοχής και εξαίρεσης από τα βοηθήματα ανάπτυξης που περιγράφονται παραπάνω. Για περισσότερες πληροφορίες σχετικά με τα κλειδιά μητρώου, ανατρέξτε στο Κλειδί μητρώου Ενημερώσεις για ασφαλή εκκίνηση - συσκευές Windows με ενημερώσεις διαχειριζόμενες από IT.

  • Πολιτική ομάδας Αντικείμενα (GPO): Διαχείριση ρυθμίσεων. Παρακολούθηση μέσω μητρώου και αρχείων καταγραφής συμβάντων.
    Η Microsoft θα παρέχει υποστήριξη για τη διαχείριση των ενημερώσεων Ασφαλούς εκκίνησης χρησιμοποιώντας Πολιτική ομάδας σε μια μελλοντική ενημέρωση. Λάβετε υπόψη ότι, εφόσον το Πολιτική ομάδας προορίζεται για ρυθμίσεις, η παρακολούθηση της κατάστασης της συσκευής θα πρέπει να γίνεται με τη χρήση εναλλακτικών μεθόδων, συμπεριλαμβανομένης της παρακολούθησης κλειδιών μητρώου και καταχωρήσεων αρχείων καταγραφής συμβάντων.

  • WinCS (Windows Configuration System) CLI: Χρησιμοποιήστε εργαλεία γραμμής εντολών για υπολογιστές-πελάτες που συμμετέχουν σε τομέα.
    Οι διαχειριστές τομέων μπορούν εναλλακτικά να χρησιμοποιούν το σύστημα ρύθμισης παραμέτρων των Windows (WinCS) που περιλαμβάνεται στις ενημερώσεις του λειτουργικού συστήματος Windows για την ανάπτυξη των ενημερώσεων ασφαλούς εκκίνησης σε υπολογιστές-πελάτες και διακομιστές Windows που συμμετέχουν σε τομέα. Αποτελείται από μια σειρά βοηθητικών προγραμμάτων γραμμής εντολών (τόσο ένα παραδοσιακό εκτελέσιμο αρχείο όσο και μια μονάδα PowerShell) για την υποβολή ερωτημάτων και την εφαρμογή διαμορφώσεων ασφαλούς εκκίνησης τοπικά σε έναν υπολογιστή. Για περισσότερες πληροφορίες, ανατρέξτε στα παρακάτω άρθρα:

  • Microsoft Intune/Διαχείριση ομάδας παραμέτρων: Ανάπτυξη δεσμών ενεργειών PowerShell. Θα παρασχεθεί μια υπηρεσία παροχής ρύθμισης παραμέτρων (CSP) σε μια μελλοντική ενημέρωση για να καταστεί δυνατή η ανάπτυξη με χρήση του Intune.

Παρακολούθηση αρχείων καταγραφής συμβάντων

Παρέχονται δύο νέα συμβάντα που θα σας βοηθήσουν στην ανάπτυξη των ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης. Αυτά τα συμβάντα περιγράφονται λεπτομερώς στα συμβάντα ενημέρωσης μεταβλητών Secure Boot DB και DBX:

  • Το Αναγνωριστικό συμβάντος: 1801
    Αυτό το συμβάν είναι ένα συμβάν σφάλματος που υποδεικνύει ότι τα ενημερωμένα πιστοποιητικά δεν έχουν εφαρμοστεί στη συσκευή. Αυτό το συμβάν παρέχει ορισμένες λεπτομέρειες ειδικά για τη συσκευή, συμπεριλαμβανομένων των χαρακτηριστικών της συσκευής, που θα σας βοηθήσουν στη συσχέτιση των συσκευών που χρειάζονται ακόμη ενημέρωση.
  • Το Αναγνωριστικό συμβάντος: 1808
    Αυτό το συμβάν είναι ένα πληροφοριακό συμβάν που υποδεικνύει ότι στη συσκευή έχουν εφαρμοστεί τα απαιτούμενα νέα πιστοποιητικά ασφαλούς εκκίνησης στο υλικολογισμικό της συσκευής.

Στρατηγικές ανάπτυξης

Για να ελαχιστοποιήσετε τον κίνδυνο, αναπτύξτε τις ενημερώσεις ασφαλούς εκκίνησης σε στάδια και όχι όλες ταυτόχρονα. Ξεκινήστε με ένα μικρό υποσύνολο συσκευών, επικυρώστε τα αποτελέσματα και, στη συνέχεια, αναπτύξτε το στοιχείο σε πρόσθετες ομάδες. Προτείνουμε να ξεκινήσετε με υποσύνολα συσκευών και, καθώς αποκτάτε εμπιστοσύνη σε αυτές τις αναπτύξεις, να προσθέσετε επιπλέον υποσύνολα συσκευών. Πολλοί παράγοντες μπορούν να χρησιμοποιηθούν για να προσδιοριστεί τι πηγαίνει σε ένα υποσύνολο, συμπεριλαμβανομένων των αποτελεσμάτων δοκιμών σε συσκευές δειγμάτων και οργανωτική δομή κ.λπ.

Η απόφαση σχετικά με τις συσκευές που θα αναπτύξετε εξαρτάται από εσάς. Ορισμένες πιθανές στρατηγικές παρατίθενται εδώ.

  • Μεγάλος στόλος συσκευών: ξεκινήστε βασιζόμενοι στα βοηθήματα που περιγράφονται παραπάνω για τις πιο συνηθισμένες συσκευές που διαχειρίζεστε. Παράλληλα, εστιάστε στις λιγότερο συνηθισμένες συσκευές που διαχειρίζεται ο οργανισμός σας. Δοκιμή συσκευών μικρού δείγματος και, εάν η δοκιμή είναι επιτυχής, ανάπτυξη στις υπόλοιπες συσκευές του ίδιου τύπου. Εάν ο έλεγχος παρουσιάζει προβλήματα, διερευνήστε την αιτία του προβλήματος και προσδιορίστε τα βήματα αποκατάστασης. Μπορεί επίσης να θέλετε να εξετάσετε τις κατηγορίες συσκευών που έχουν μεγαλύτερη αξία στον στόλο σας και να ξεκινήσετε τη δοκιμή και την ανάπτυξη για να βεβαιωθείτε ότι αυτές οι συσκευές διαθέτουν ενημερωμένη προστασία νωρίς.
  • Μικρός στόλος, μεγάλη ποικιλία: Εάν ο στόλος που διαχειρίζεστε περιέχει μια μεγάλη ποικιλία μηχανημάτων όπου η δοκιμή μεμονωμένων συσκευών θα ήταν απαγορευτική, σκεφτείτε να βασιστείτε σε μεγάλο βαθμό στα δύο βοηθήματα που περιγράφονται παραπάνω, ειδικά για συσκευές που είναι πιθανό να είναι κοινές συσκευές στην αγορά. Αρχικά, εστιάστε σε συσκευές που είναι κρίσιμες για την καθημερινή λειτουργία, δοκιμάστε και, στη συνέχεια, αναπτύξτε τις. Συνεχίστε να κατεβαίνετε στη λίστα των συσκευών υψηλής προτεραιότητας, να δοκιμάζετε και να αναπτύσσετε ενώ παρακολουθείτε τον στόλο για να επιβεβαιώσετε ότι τα βοηθήματα βοηθούν με τις υπόλοιπες συσκευές.

Σημειώσεις

  • Δώστε προσοχή στις παλαιότερες συσκευές, ειδικά στις συσκευές που δεν υποστηρίζονται πλέον από τον κατασκευαστή. Παρόλο που το υλικολογισμικό θα πρέπει να εκτελεί σωστά τις λειτουργίες ενημέρωσης, ορισμένες ενδέχεται να μην εκτελούνται. Σε περιπτώσεις όπου το υλικολογισμικό δεν λειτουργεί σωστά και η συσκευή δεν υποστηρίζεται πλέον, εξετάστε το ενδεχόμενο να αντικαταστήσετε τη συσκευή για να εξασφαλίσετε προστασία ασφαλούς εκκίνησης σε ολόκληρο τον στόλο σας.
  • Οι νέες συσκευές που κατασκευάστηκαν τα τελευταία 1-2 χρόνια ενδέχεται να έχουν ήδη τα ενημερωμένα πιστοποιητικά, αλλά ενδέχεται να μην έχει εφαρμοστεί στο σύστημα η υπογεγραμμένη διαχείριση εκκίνησης Windows UEFI CA 2023. Η εφαρμογή αυτής της διαχείρισης εκκίνησης είναι ένα κρίσιμο τελευταίο βήμα στην ανάπτυξη για κάθε συσκευή.
  • Αφού επιλεγεί μια συσκευή για ενημερώσεις, μπορεί να χρειαστεί λίγος χρόνος για να ολοκληρωθούν οι ενημερώσεις. Υπολογίστε 48 ώρες και μία ή περισσότερες επανεκκινήσεις για να εφαρμοστούν τα πιστοποιητικά.

Συνήθεις ερωτήσεις (FAQ)

Για συνήθεις ερωτήσεις, ανατρέξτε στο άρθρο Συνήθεις ερωτήσεις για την ασφαλή εκκίνηση .

Αντιμετώπιση προβλημάτων

Ανατρέξτε στο έγγραφο αντιμετώπισης προβλημάτων για περισσότερες λεπτομέρειες.

Πρόσθετοι πόροι

Συμβουλή

Προσθέστε σελιδοδείκτη σε αυτούς τους πρόσθετους πόρους.