Δείγμα οδηγού αυτοματισμού ασφαλούς εκκίνησης E2E

Ισχύει για
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Σημείωση

Αρχική ημερομηνία δημοσίευσης: 16 Μαρτίου 2026
Τελευταία ημερομηνία ενημέρωσης: 12 Μαΐου 2026
Αναγνωριστικό KB: 5084567

Σε αυτό το άρθρο

Επισκόπηση

Αυτός ο οδηγός περιγράφει το αυτοματοποιημένο σύστημα ανάπτυξης για ενημερώσεις πιστοποιητικών βάσης δεδομένων ασφαλούς εκκίνησης των Windows με χρήση Πολιτική ομάδας και προοδευτικών κυμάτων διάθεσης.

Η αυτοματοποίηση κυκλοφορίας πιστοποιητικού ασφαλούς εκκίνησης είναι ένα σύστημα που βασίζεται στο PowerShell που αναπτύσσει ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης των Windows σε υπολογιστές που συμμετέχουν σε τομέα με ελεγχόμενο, διαβαθμισμένο τρόπο.

επιστροφή στην κορυφή

Βασικά χαρακτηριστικά

Δυνατότητα Περιγραφή
Διαβαθμισμένη διάθεση > 1 2 > 4 > 8... συσκευές ανά κάδο
Αυτόματος αποκλεισμός Εξαιρούνται οι κάδοι με μη προσβάσιμες συσκευές
Αυτοματοποιημένη ανάπτυξη GPO Το σενάριο ενός ενορχηστρωτή χειρίζεται τα πάντα
Προγραμματισμένη εκτέλεση εργασίας Δεν απαιτούνται αλληλεπιδραστικές προτροπές
Παρακολούθηση σε πραγματικό χρόνο Πρόγραμμα προβολής κατάστασης με γραμμή προόδου

επιστροφή στην κορυφή

Αναφορά ρυθμίσεων Ενημερώσεις πιστοποιητικού

Σε αυτήν την ενότητα

Διαθέσιμες ενημερώσειςΠολιτική πολιτικής πολιτικής

Θέση μητρώου HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Όνομα ΔιαθέσιμεςΕνημερώσειςΠολιτική
Τιμή 0x5944 (DWORD)

Αυτό είναι το κλειδί που ελέγχεται από το GPO/ADMX το οποίο:

  • Παραμένει σε όλες τις επανεκκινήσεις
  • Ορίζεται από Πολιτική ομάδας / MDM
  • Δεν προκαλεί βρόχους επανάληψης (εκκαθάριση μέσω ClearRolloutFlags)
  • Είναι το σωστό κλειδί για ανάπτυξη βάσει πολιτικής

Αναφορά: Μέθοδος ασφαλούς εκκίνησης με αντικείμενα Πολιτική ομάδας (GPO) για συσκευές Windows με ενημερώσεις που διαχειρίζεται το IT

πίσω στο "Πιστοποιητικό Ενημερώσεις Αναφορά ρυθμίσεων"

WinCSFlags - Σημαίες συστήματος ρύθμισης παραμέτρων των Windows

Οι διαχειριστές τομέων μπορούν εναλλακτικά να χρησιμοποιούν το σύστημα ρύθμισης παραμέτρων των Windows (WinCS) που κυκλοφορεί με ενημερώσεις του λειτουργικού συστήματος Windows για την ανάπτυξη των ενημερώσεων ασφαλούς εκκίνησης σε υπολογιστές-πελάτες και διακομιστές Windows που συμμετέχουν σε τομέα. Αποτελείται από ένα βοηθητικό πρόγραμμα διεπαφής γραμμής εντολών (CLI) για την αναζήτηση και την εφαρμογή διαμορφώσεων ασφαλούς εκκίνησης τοπικά σε ένα μηχάνημα.

Όνομα δυνατότητας Κλειδί WinCS Περιγραφή
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Η ενεργοποίηση αυτού του κλειδιού επιτρέπει την εγκατάσταση των ακόλουθων νέων πιστοποιητικών ασφαλούς εκκίνησης που παρέχονται από τη Microsoft στη συσκευή σας.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Αναφορά: API συστήματος ρύθμισης παραμέτρων των Windows (WinCS) για ασφαλή εκκίνηση

πίσω στο "Πιστοποιητικό Ενημερώσεις Αναφορά ρυθμίσεων"

επιστροφή στην κορυφή

Αρχιτεκτονική

Ροή εργασιών αρχιτεκτονικής

επιστροφή στην κορυφή

Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης

Σε αυτήν την ενότητα

Δέσμες ενεργειών που απαιτούνται για τη Φάση 1

Δείγμα δεσμών ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης

Σημείωση

ΣΗΜΑΝΤΙΚΟ Τα παρακάτω άρθρα που περιείχαν τα δείγματα δεσμών ενεργειών έχουν αποσυρθεί. Εάν έχετε εγκαταστήσει μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 12 Μαΐου 2026, μπορείτε να βρείτε τα δείγματα δεσμών ενεργειών στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.

Παράδειγμα ονόματος δέσμης ενεργειών Σκοπός Λειτουργεί σε
Δείγμα δέσμης ενεργειών Detect-SecureBootCertUpdateStatus.ps1 Συλλέγει δεδομένα κατάστασης συσκευής Κάθε τελικό σημείο (μέσω GPO)
Δείγμα δέσμης ενεργειών Aggregate-SecureBootData.ps1 Δημιουργεί αναφορές και πίνακες εργαλείων Διαχείριση σταθμού εργασίας
Δείγμα δέσμης ενεργειών Deploy-GPO-SecureBootCollection.ps1 Αυτοματοποιεί τη δημιουργία GPO για συλλογή δεδομένων Ελεγκτής τομέα
Δείγμα εξόδου από τις παραπάνω δέσμες ενεργειών Φάσης 1

Πίνακας εργαλείων κατάστασης πιστοποιητικού ασφαλούς εκκίνησης

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

Τοπικές δοκιμές

Πριν από την ανάπτυξη μέσω GPO, δοκιμάστε τη δέσμη ενεργειών συλλογής σε έναν μόνο υπολογιστή για να επαληθεύσετε τη λειτουργικότητα.

  • Εκτέλεση δέσμης ενεργειών συλλογής τοπικά

    Ανοίξτε μια εντολή PowerShell με αναβαθμισμένα δικαιώματα και εκτελέστε:

    Σημείωση

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Επαλήθευση εξόδου JSON

    Σημείωση

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Πεδία κλειδιών για επαλήθευση  
    SecureBootEnabled – Πρέπει να είναι αληθές ή ψευδές
    OverallStatus – Complete, ReadyForUpdate, NeedsData ή Error
    BucketHash - Κάδος συσκευής για αντιστοίχιση δεδομένων εμπιστοσύνης
    SecureBootTaskEnabled - Εμφανίζει την κατάσταση της εργασίας ενημέρωσης ασφαλούς εκκίνησης.

  • Δοκιμαστική δέσμη ενεργειών συνάθροισης

    Σημείωση

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Ανοίξτε τον πίνακα εργαλείων HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

Ρύθμιση κοινόχρηστου στοιχείου δικτύου

  • Δημιουργία κοινόχρηστου στοιχείου δικτύου

    Στον διακομιστή αρχείων σας, δημιουργήστε ένα αποκλειστικό κοινόχρηστο στοιχείο για τη συλλογή δεδομένων:

    Σημείωση

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Δημιουργία φακέλου

    New-Item -ItemType Directory -Path $SharePath -Force
     

    Δημιουργία κρυφού κοινόχρηστου στοιχείου (το επίθημα $ αποκρύπτεται από τη λίστα περιήγησης)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Περιγραφή "Secure Boot Certificate Status Collection" '
        -FullAccess "Domain Admins" '
        -ChangeAccess "Υπολογιστές τομέα"

  • Ρύθμιση παραμέτρων δικαιωμάτων NTFS

    Σημείωση

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Δυνατότητα εγγραφής αρχείων από χρήστες με έλεγχο ταυτότητας

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Υπολογιστές τομέα" και
    "Τροποποίηση",
        "ContainerInherit,ObjectInherit",
        "Κανένα",
        "Να επιτρέπεται"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Να επιτρέπεται στους διαχειριστές τομέα ο πλήρης έλεγχος (για συνάθροιση)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Διαχειριστές τομέα",
        "Πλήρης έλεγχος",
        "ContainerInherit,ObjectInherit",
        "Κανένα",
        "Να επιτρέπεται"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Εφαρμογή δικαιωμάτων

    Set-Acl -Path $SharePath -AclObject $Acl

  • Επαλήθευση πρόσβασης κοινής χρήσης

    Σημείωση

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Θα πρέπει να επιστραφεί: True

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

Ανάπτυξη GPO

Χρησιμοποιήστε τη δέσμη ενεργειών αυτοματισμού που παρέχεται από έναν ελεγκτή τομέα:

Σημείωση

Εκτέλεση σε ελεγκτή τομέα ως Διαχείριση τομέα για αλληλεπιδραστική ενότητα οργανικής μονάδας – Προτείνεται

Αντικαταστήστε το "Contoso.com", "Contoso" με το όνομα του τομέα

Αντικαταστήστε το FILESERVER με το όνομα του διακομιστή αρχείων.  Το σενάριο εμφανίζει μια λίστα οργανικών μονάδων για την ανάπτυξη του GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -Όνομα χώρου "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Πρόγραμμα "Καθημερινά" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Αυτή η δέσμη ενεργειών θα εκτελέσει τα εξής:

  • Δημιουργεί νέο αντικείμενο πολιτικής ομάδας (GPO) με καθορισμένο όνομα
  • Αντιγραφή δέσμης ενεργειών συλλογής στο SYSVOL για υψηλή διαθεσιμότητα
  • Ρυθμίζει τις παραμέτρους της δέσμης ενεργειών εκκίνησης υπολογιστή
  • Συνδέει το αντικείμενο πολιτικής ομάδας (GPO) για τη στόχευση οργανικής μονάδας
  • Προαιρετικά δημιουργεί προγραμματισμένη εργασία για περιοδική συλλογή

Ο παρακάτω πίνακας παρέχει καθοδήγηση σχετικά με τη διάρκεια της καθυστέρησης με βάση το μέγεθος του στόλου σας.

Μέγεθος στόλου Εύρος καθυστέρησης
Συσκευές 1-10K 4 ώρες
Συσκευές 10K-50K 8 ώρες
50K+ συσκευές 12-24 ώρες

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

Σύνοψη ρυθμίσεων GPO

Ρύθμιση Θέση Τιμή
Δέσμη ενεργειών εκκίνησης Ρυθμίσεις υπολογιστή → δέσμες ενεργειών Detect-SecureBootCertUpdateStatus.ps1
Παράμετροι δέσμης ενεργειών (ίδιο) -OutputPath "\\διακομιστής\share$"
Πολιτική εκτέλεσης Πρότυπα → Διαχείριση ρύθμισης παραμέτρων υπολογιστή → PowerShell Να επιτρέπεται η τοπική και απομακρυσμένη υπογραφή
Προγραμματισμένη εργασία Ρυθμίσεις υπολογιστή → Προτιμήσεις → προγραμματισμένες εργασίες Ημερήσια/Εβδομαδιαία συλλογή

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

Επαλήθευση

  • Αναγκαστική ενημέρωση GPO στο Test Machine

    Σημείωση

    ## On a test workstation 
    gpupdate /force
     

    Επανεκκινήστε τους υπολογιστές-πελάτες στη δέσμη ενεργειών εκκίνησης ή θα ενεργοποιηθεί στο επόμενο χρονοδιάγραμμα.

    Restart-Computer -Force

  • Επαλήθευση συλλογής δεδομένων

    Σημείωση

    Ελέγξτε εάν συλλέχθηκαν δεδομένα (σε διακομιστή αρχείων ή από οποιονδήποτε υπολογιστή)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Φθίνουσα |
        Select-Object - Πρώτα 10
     

    Επαλήθευση περιεχομένου JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Έλεγχος εφαρμογής GPO

    Σημείωση

    Βεβαιωθείτε ότι το GPO έχει εφαρμοστεί στον υπολογιστή

    Select-String "SecureBoot"
    Η δέσμη ενεργειών αποθηκεύει επίσης ένα τοπικό αντίγραφο για πλεονασμό:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"

επιστροφή στην κορυφή

Φάση 2: Σενάρια ενορχήστρωσης ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης

Σημαντικό

Βεβαιωθείτε ότι η Φάση 1 έχει ολοκληρωθεί, συμπεριλαμβανομένης της συλλογής δεδομένων σε κάθε τελικό σημείο σε κοινόχρηστα στοιχεία απομακρυσμένου διακομιστή.

Σε αυτήν την ενότητα

Δέσμες ενεργειών που απαιτούνται για τη Φάση 2

Δείγμα δεσμών ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης

Σημείωση

ΣΗΜΑΝΤΙΚΟ Τα παρακάτω άρθρα που περιείχαν τα δείγματα δεσμών ενεργειών έχουν αποσυρθεί. Εάν έχετε εγκαταστήσει μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 12 Μαΐου 2026, μπορείτε να βρείτε τα δείγματα δεσμών ενεργειών στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.

Δείγμα ονόματος δέσμης ενεργειών Σκοπός Εκτελείται σε:
Δείγμα δέσμης ενεργειών Detect-SecureBootCertUpdateStatus.ps1 Συλλέγει δεδομένα κατάστασης συσκευής Κάθε τελικό σημείο (μέσω GPO)
Δείγμα δέσμης ενεργειών Aggregate-SecureBootData.ps1 Δημιουργεί αναφορές και πίνακες εργαλείων Διαχείριση σταθμού εργασίας
Δείγμα δέσμης ενεργειών Deploy-GPO-SecureBootCollection.ps1 Αυτοματοποιεί τη δημιουργία GPO για συλλογή δεδομένων Ελεγκτής τομέα
Δείγμα δέσμης ενεργειών Start-SecureBootRolloutOrchestrator.ps1 Πλήρως αυτοματοποιημένη, συνεχής ενορχήστρωση με αυτοματοποιημένη ανάπτυξη GPO για εγκατάσταση πιστοποιητικών Διαχείριση σταθμού εργασίας
Δείγμα δέσμης ενεργειών Deploy-OrchestratorTask.ps1 Αναπτύσσει τη δέσμη ενεργειών Orchestrator ως προγραμματισμένη εργασία για αυτοματοποιημένη κυκλοφορία Ελεγκτής τομέα
Δείγμα δέσμης ενεργειών Get-SecureBootRolloutStatus.ps1 Προβολή κατάστασης Secure Boot Certificate Roll out από οποιονδήποτε σταθμό εργασίας Διαχείριση Workstation
Δείγμα δέσμης ενεργειών Enable-SecureBootUpdateTask.ps1 Ενεργοποιεί την εργασία ενημέρωσης ασφαλούς εκκίνησης Στα σημεία τερματισμού όπου η εργασία είναι απενεργοποιημένη (Εκτέλεση μόνο μία φορά για ενεργοποίηση της εργασίας εάν είναι απενεργοποιημένη)

επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Start-SecureBootRolloutOrchestrator.ps1

  • Σκοπός: Πλήρως αυτοματοποιημένη, συνεχής ενορχήστρωση με αυτοματοποιημένη ανάπτυξη GPO.

  • Τι κάνει

    • Κλήσεις Aggregate-SecureBootData.ps1 για την κατάσταση της συσκευής

    • Δημιουργεί κύματα ανάπτυξης χρησιμοποιώντας προοδευτικό διπλασιασμό

    • Δημιουργεί GPO για ανάπτυξη πιστοποιητικών χρησιμοποιώντας μία από τις ακόλουθες μεθόδους

      • Πολιτική ομάδας ασφαλούς εκκίνησης AvailableUpdatesPolicy = 0x5944 (Προεπιλογή)
      • Μέθοδος WinCS (Παράμετρος –UseWinCS)
    • Δημιουργεί ομάδες ασφαλείας AD για στόχευση

    • Προσθέτει λογαριασμούς υπολογιστών σε ομάδες ασφαλείας

    • Ρυθμίζει τις παραμέτρους φιλτραρίσματος ασφαλείας GPO

    • Συνδέει το αντικείμενο πολιτικής ομάδας (GPO) για τη στόχευση οργανικής μονάδας

    • Οθόνες για αποκλεισμένους κάδους (απρόσιτες συσκευές)

    • Ξεμπλοκάρει αυτόματα όταν αποκατασταθούν οι συσκευές

  • Χρήση

    Σημείωση

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Σημείωση

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30'
        -UseWinCS

  • Διαχείριση εντολών

    Σημείωση

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Σημείωση

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Γεωγραφικό πλάτος5520|BIOS1.2"

    Σημείωση

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Παράμετροι

    Παράμετρος Προεπιλογή Περιγραφή
    AggregationInputPath Απαιτείται Διαδρομή UNC προς αρχεία JSON τελικού σημείου
    ReportBasePath Απαιτείται Τοπική διαδρομή για αναφορές και κατάσταση
    TargetOU Ρίζα τομέα Οργανική μονάδα για τη σύνδεση GPO
    WavePrefix SecureBoot-Rollout Πρόθεμα ονομασίας GPO/ομάδας
    MaxWaitHours 72 Ώρες πριν από τον έλεγχο προσβασιμότητας της συσκευής
    PollIntervalMinutes 1440 Λεπτά μεταξύ των ελέγχων κατάστασης
    DryRun Ψευδής Εμφάνιση του τι θα συνέβαινε χωρίς αλλαγές

    Σημείωση

    Σημείωση για το PollIntervalMinutes: Κατά την απευθείας εκτέλεση του orchestrator, η προεπιλεγμένη τιμή είναι 1440 λεπτά (24 ώρες). Όταν αναπτύσσεται μέσω Deploy-OrchestratorTask.ps1, η προεπιλεγμένη ρύθμιση είναι 30 λεπτά. Η δέσμη ενεργειών ανάπτυξης μεταβιβάζει τη δική της προεπιλογή στον ενορχηστρωτή. Χρησιμοποιήστε 30 λεπτά για ενεργή διάθεση, 1440 για παρακολούθηση συντήρησης.

    Προαιρετικές παράμετροι

    Παράμετρος Προεπιλογή Περιγραφή
    UseWinCS Ψευδής Χρήση της μεθόδου WinCS αντί του GPO AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 Κλειδί WinCS για ρύθμιση παραμέτρων ασφαλούς εκκίνησης
    AllowListPath (κανένα) Διαδρομή προς το αρχείο με ονόματα κεντρικών υπολογιστών ώστε να ΕΠΙΤΡΕΠΕΤΑΙ η στοχευμένη/πιλοτική διάθεση. Υποστηρίζει .txt ή .csv.
    AllowADGroup (κανένα) AD ομάδα ασφαλείας των λογαριασμών υπολογιστών για να ΕΠΙΤΡΕΠΕΤΑΙ. Παράδειγμα: "SecureBoot-Pilot-Computers"
    ExclusionListPath (κανένα) Διαδρομή προς αρχείο με ονόματα κεντρικών υπολογιστών προς ΕΞΑΙΡΕΣΗ από την παράδοση λογισμικού (συσκευές VIP/στελεχών)
    ΑποκλεισμόςADGroup (κανένα) Ομάδα ασφαλείας AD των λογαριασμών υπολογιστών για εξαίρεση. Παράδειγμα: "VIP-Computers"
    ListBlockedBuckets Ψευδής Εμφάνιση κάδων αποκλεισμένης συσκευής τη συγκεκριμένη στιγμή
    Ξεμπλοκάρισμα κάδου (κανένα) Ξεμπλοκάρετε έναν συγκεκριμένο κάδο. Μορφή: "Κατασκευαστής |Μοντέλο |ΒΙΟΣ"
    Κατάργηση αποκλεισμού όλων Ψευδής Κατάργηση αποκλεισμού όλων των κάδων αποκλεισμένων συσκευών

επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Deploy-OrchestratorTask.ps1

  • Σκοπός: Αναπτύσσει το orchestrator ως προγραμματισμένη εργασία των Windows.

  • Πλεονεκτήματα

    • Δεν υπάρχουν μηνύματα ασφαλείας PowerShell (παράκαμψη ExecutionPolicy)
    • Εκτελείται συνεχώς στο παρασκήνιο
    • Δεν απαιτείται αλληλεπίδραση χρήστη
    • Επιβιώνει από επανεκκινήσεις
  • Χρήση

    • Ανάπτυξη με λογαριασμό υπηρεσίας τομέα (συνιστάται)

      • Χρήση του AvailableUpdates Πολιτική ομάδας (προεπιλεγμένη μέθοδος)

        Σημείωση

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • Χρήση της μεθόδου WinCS

        Σημείωση

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Ανάπτυξη με λογαριασμό SYSTEM

      • Χρήση του AvailableUpdates Πολιτική ομάδας (προεπιλεγμένη μέθοδος)

        Σημείωση

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Χρήση WinCS method.\Deploy-OrchestratorTask.ps1

        Σημείωση

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Απαιτήσεις λογαριασμού υπηρεσίας

        • Domain Διαχείριση (για New-GPO, New-ADGroup, Add-ADGroupMember)
        • Πρόσβαση ανάγνωσης σε κοινόχρηστο αρχείο JSON
        • Πρόσβαση εγγραφής στο ReportBasePath

επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Get-SecureBootRolloutStatus.ps1

  • Σκοπός: Προβάλετε την πρόοδο της κυκλοφορίας από οποιονδήποτε σταθμό εργασίας.

  • Τι δείχνει

    • Κατάσταση προγραμματισμένης εργασίας (Εκτέλεση/Ετοιμότητα/Διακοπή)
    • Τρέχων αριθμός κύματος
    • Στοχευμένες και ενημερωμένες συσκευές
    • Οπτική γραμμή προόδου
    • Σύνοψη αποκλεισμένων κάδων
    • Σύνδεση με τον πιο πρόσφατο πίνακα εργαλείων HTML
  • Χρήση

    Σημείωση

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Σημείωση

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Σημείωση

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Σημείωση

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Σημείωση

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Σημείωση

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Παράμετροι

    Παράμετρος Απαιτείται; Προεπιλογή Περιγραφή
    ReportBasePath Υποχρεωτικό Τοπική διαδρομή για αναφορές και κρατικά αρχεία
    Εμφάνιση αρχείου καταγραφής Προαιρετικά Ψευδής Εμφάνιση πρόσφατων καταχωρήσεων αρχείου καταγραφής του orchestrator
    Εμφάνιση αποκλεισμένων Προαιρετικά Ψευδής Εμφάνιση λεπτομερειών αποκλεισμένων κάδων
    ShowWaves Προαιρετικά Ψευδής Εμφάνιση ιστορικού κυματιστών
    Παρακολούθηση Προαιρετικά 0 (απενεργοποιημένο) Διάστημα αυτόματης ανανέωσης σε δευτερόλεπτα. Παράδειγμα: -Παρακολουθήστε 30 ανανεώσεις κάθε 30 δευτερόλεπτα.
    OpenDashboard Προαιρετικά Ψευδής Ανοίξτε τον πιο πρόσφατο πίνακα εργαλείων HTML στο προεπιλεγμένο πρόγραμμα περιήγησης
  • Δείγμα εξόδου

    Σημείωση

    • ==============================================================
         ΚΑΤΆΣΤΑΣΗ ΕΓΚΑΤΆΣΤΑΣΗΣ ΑΣΦΑΛΟΎΣ ΕΚΚΊΝΗΣΗΣ
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Κατάσταση: Σε εξέλιξη
    Τρέχον κύμα: 5
    Σύνολο στοχευμένων: 1250
    Συνολικά ενημερώθηκε: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Εκτέλεση με την παράμετρο -ShowBlocked για λεπτομέρειες
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

επιστροφή στην κορυφή

Βήματα ανάπτυξης E2E (οδηγός γρήγορης αναφοράς)

Σε αυτήν την ενότητα

Φάση 1: Υποδομή ανίχνευσης

  • Βήμα 1: Δημιουργία κοινής χρήσης συλλογής

    Σημείωση

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Σημείωση

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Υπολογιστές τομέα";"Τροποποίηση";"Αποδοχή")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Βήμα 2: Ανάπτυξη του GPO εντοπισμού

    Σημείωση

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -Όνομα χώρου "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Βήμα 3: Περιμένετε να γίνει αναφορά τελικών σημείων (24-48 ώρες)

    Σημείωση

    Έλεγχος προόδου συλλογής

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Πλήθος

πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"

Φάση 2: Ενορχηστρωμένη διάθεση

  • Βήμα 4: Έλεγχος προαπαιτούμενων

    • Ανίχνευση GPO που έχει αναπτυχθεί (Βήμα 2)
    • Τουλάχιστον 50+ τελικά σημεία αναφοράς JSON
    • Λογαριασμός υπηρεσίας με δικαιώματα Διαχείριση τομέα
    • Διακομιστής διαχείρισης με PowerShell 5.1+
  • Βήμα 5: Ανάπτυξη του Orchestrator ως προγραμματισμένης εργασίας

    Σημείωση

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • Βήμα 6: Παρακολούθηση προόδου

    Σημείωση

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Βήμα 7: Προβολή πίνακα εργαλείων

    Σημείωση

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Βήμα 8: Διαχείριση αποκλεισμένων κάδων

    Σημείωση

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Σημείωση

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Κατασκευαστής|Μοντέλο |ΒΙΟΣ"

  • Βήμα 9: Επαλήθευση ολοκλήρωσης

    Σημείωση

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Η κατάσταση θα πρέπει να εμφανίζει την ένδειξη "Ολοκληρώθηκε"

πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"

Νομός Files

Το πρόγραμμα ενορχήστρωσης διατηρεί την κατάστασή του στο ReportBasePath\RolloutState\:

Αρχείο Περιγραφή
RolloutState.json Ιστορικό κυμάτων, στοχευμένες συσκευές, κατάσταση
BlockedBuckets.json Κάδοι που χρειάζονται διερεύνηση
DeviceHistory.json Παρακολούθηση συσκευής κατά όνομα κεντρικού υπολογιστή
Orchestrator_YYYYMMDD.log Αρχεία καταγραφής ημερήσιας δραστηριότητας

πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"

επιστροφή στην κορυφή

Αντιμετώπιση προβλημάτων

Σε αυτήν την ενότητα

Το Orchestrator δεν προχωρά

  1. Έλεγχος προγραμματισμένης εργασίας

    Σημείωση

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Έλεγχος αρχείων καταγραφής

    Σημείωση

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Επαλήθευση της ενημέρωσης δεδομένων JSON

    Σημείωση

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

πίσω στην "Αντιμετώπιση προβλημάτων"

Αποκλεισμένοι κάδοι

  1. Η λίστα έχει αποκλειστεί.

    Σημείωση

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Διερευνήστε την προσβασιμότητα της συσκευής.

  3. Ελέγξτε για προβλήματα υλικολογισμικού.

  4. Άρση αποκλεισμού μετά από έρευνα.

πίσω στην "Αντιμετώπιση προβλημάτων"

Το αντικείμενο πολιτικής ομάδας (GPO) δεν ισχύει

  1. Επαληθεύστε την ύπαρξη του GPO.

    Σημείωση

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Ελέγξτε το φιλτράρισμα ασφαλείας.

    Σημείωση

    Get-GPPermission -Name "GPO-Name" -All

  3. Βεβαιωθείτε ότι ο υπολογιστής βρίσκεται στην ομάδα ασφαλείας.

  4. Εφαρμόστε το GPO στο στόχο.

    Σημείωση

    gpupdate /force

πίσω στην "Αντιμετώπιση προβλημάτων"

επιστροφή στην κορυφή

Αρχείο καταγραφής αλλαγών

Αλλαγή ημερομηνίας Περιγραφή αλλαγών
12 Μαΐου 2026 Προηγουμένως, κάθε δείγμα αρχείου δέσμης ενεργειών δημοσιευόταν ως μεμονωμένα άρθρα από τα οποία θα αντιγράφατε και θα επικολλούσατε τη δέσμη ενεργειών. Ξεκινώντας με τις ενημερώσεις των Windows που κυκλοφόρησαν στις και μετά τις 12 Μαΐου 2026, τα δείγματα δεσμών ενεργειών βρίσκονται στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.