Σημείωση
Αρχική ημερομηνία δημοσίευσης: 16 Μαρτίου 2026
Τελευταία ημερομηνία ενημέρωσης: 12 Μαΐου 2026
Αναγνωριστικό KB: 5084567
Σε αυτό το άρθρο
- Επισκόπηση
- Βασικά χαρακτηριστικά
- Αναφορά ρυθμίσεων Ενημερώσεις πιστοποιητικού
- Αρχιτεκτονική
- Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης
- Φάση 2: Δέσμη ενεργειών ενορχήστρωσης ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης
- Βήματα ανάπτυξης E2E (οδηγός γρήγορης αναφοράς)
- Αντιμετώπιση προβλημάτων
- Αρχείο καταγραφής αλλαγών
Επισκόπηση
Αυτός ο οδηγός περιγράφει το αυτοματοποιημένο σύστημα ανάπτυξης για ενημερώσεις πιστοποιητικών βάσης δεδομένων ασφαλούς εκκίνησης των Windows με χρήση Πολιτική ομάδας και προοδευτικών κυμάτων διάθεσης.
Η αυτοματοποίηση κυκλοφορίας πιστοποιητικού ασφαλούς εκκίνησης είναι ένα σύστημα που βασίζεται στο PowerShell που αναπτύσσει ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης των Windows σε υπολογιστές που συμμετέχουν σε τομέα με ελεγχόμενο, διαβαθμισμένο τρόπο.
Βασικά χαρακτηριστικά
| Δυνατότητα | Περιγραφή |
|---|---|
| Διαβαθμισμένη διάθεση | > 1 2 > 4 > 8... συσκευές ανά κάδο |
| Αυτόματος αποκλεισμός | Εξαιρούνται οι κάδοι με μη προσβάσιμες συσκευές |
| Αυτοματοποιημένη ανάπτυξη GPO | Το σενάριο ενός ενορχηστρωτή χειρίζεται τα πάντα |
| Προγραμματισμένη εκτέλεση εργασίας | Δεν απαιτούνται αλληλεπιδραστικές προτροπές |
| Παρακολούθηση σε πραγματικό χρόνο | Πρόγραμμα προβολής κατάστασης με γραμμή προόδου |
Αναφορά ρυθμίσεων Ενημερώσεις πιστοποιητικού
Σε αυτήν την ενότητα
- Διαθέσιμες ενημερώσειςΠολιτική πολιτικής πολιτικής
- WinCSFlags - Σημαίες συστήματος ρύθμισης παραμέτρων των Windows
Διαθέσιμες ενημερώσειςΠολιτική πολιτικής πολιτικής
| Θέση μητρώου | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Όνομα | ΔιαθέσιμεςΕνημερώσειςΠολιτική |
| Τιμή | 0x5944 (DWORD) |
Αυτό είναι το κλειδί που ελέγχεται από το GPO/ADMX το οποίο:
- Παραμένει σε όλες τις επανεκκινήσεις
- Ορίζεται από Πολιτική ομάδας / MDM
- Δεν προκαλεί βρόχους επανάληψης (εκκαθάριση μέσω ClearRolloutFlags)
- Είναι το σωστό κλειδί για ανάπτυξη βάσει πολιτικής
πίσω στο "Πιστοποιητικό Ενημερώσεις Αναφορά ρυθμίσεων"
WinCSFlags - Σημαίες συστήματος ρύθμισης παραμέτρων των Windows
Οι διαχειριστές τομέων μπορούν εναλλακτικά να χρησιμοποιούν το σύστημα ρύθμισης παραμέτρων των Windows (WinCS) που κυκλοφορεί με ενημερώσεις του λειτουργικού συστήματος Windows για την ανάπτυξη των ενημερώσεων ασφαλούς εκκίνησης σε υπολογιστές-πελάτες και διακομιστές Windows που συμμετέχουν σε τομέα. Αποτελείται από ένα βοηθητικό πρόγραμμα διεπαφής γραμμής εντολών (CLI) για την αναζήτηση και την εφαρμογή διαμορφώσεων ασφαλούς εκκίνησης τοπικά σε ένα μηχάνημα.
| Όνομα δυνατότητας | Κλειδί WinCS | Περιγραφή |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Η ενεργοποίηση αυτού του κλειδιού επιτρέπει την εγκατάσταση των ακόλουθων νέων πιστοποιητικών ασφαλούς εκκίνησης που παρέχονται από τη Microsoft στη συσκευή σας.
|
Αναφορά: API συστήματος ρύθμισης παραμέτρων των Windows (WinCS) για ασφαλή εκκίνηση
πίσω στο "Πιστοποιητικό Ενημερώσεις Αναφορά ρυθμίσεων"
Αρχιτεκτονική
Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης
Σε αυτήν την ενότητα
- Δέσμες ενεργειών που απαιτούνται για τη Φάση 1
- Τοπικές δοκιμές
- Ρύθμιση κοινόχρηστου στοιχείου δικτύου
- Ανάπτυξη GPO
- Σύνοψη ρυθμίσεων GPO
- Επαλήθευση
Δέσμες ενεργειών που απαιτούνται για τη Φάση 1
Δείγμα δεσμών ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης
Σημείωση
ΣΗΜΑΝΤΙΚΟ Τα παρακάτω άρθρα που περιείχαν τα δείγματα δεσμών ενεργειών έχουν αποσυρθεί. Εάν έχετε εγκαταστήσει μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 12 Μαΐου 2026, μπορείτε να βρείτε τα δείγματα δεσμών ενεργειών στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.
| Παράδειγμα ονόματος δέσμης ενεργειών | Σκοπός | Λειτουργεί σε |
|---|---|---|
| Δείγμα δέσμης ενεργειών Detect-SecureBootCertUpdateStatus.ps1 | Συλλέγει δεδομένα κατάστασης συσκευής | Κάθε τελικό σημείο (μέσω GPO) |
| Δείγμα δέσμης ενεργειών Aggregate-SecureBootData.ps1 | Δημιουργεί αναφορές και πίνακες εργαλείων | Διαχείριση σταθμού εργασίας |
| Δείγμα δέσμης ενεργειών Deploy-GPO-SecureBootCollection.ps1 | Αυτοματοποιεί τη δημιουργία GPO για συλλογή δεδομένων | Ελεγκτής τομέα |
Δείγμα εξόδου από τις παραπάνω δέσμες ενεργειών Φάσης 1
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Τοπικές δοκιμές
Πριν από την ανάπτυξη μέσω GPO, δοκιμάστε τη δέσμη ενεργειών συλλογής σε έναν μόνο υπολογιστή για να επαληθεύσετε τη λειτουργικότητα.
Εκτέλεση δέσμης ενεργειών συλλογής τοπικά
Ανοίξτε μια εντολή PowerShell με αναβαθμισμένα δικαιώματα και εκτελέστε:
Σημείωση
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Επαλήθευση εξόδου JSON
Σημείωση
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListΠεδία κλειδιών για επαλήθευση
• SecureBootEnabled – Πρέπει να είναι αληθές ή ψευδές
• OverallStatus – Complete, ReadyForUpdate, NeedsData ή Error
• BucketHash - Κάδος συσκευής για αντιστοίχιση δεδομένων εμπιστοσύνης
• SecureBootTaskEnabled - Εμφανίζει την κατάσταση της εργασίας ενημέρωσης ασφαλούς εκκίνησης.Δοκιμαστική δέσμη ενεργειών συνάθροισης
Σημείωση
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Ανοίξτε τον πίνακα εργαλείων HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Ρύθμιση κοινόχρηστου στοιχείου δικτύου
Δημιουργία κοινόχρηστου στοιχείου δικτύου
Στον διακομιστή αρχείων σας, δημιουργήστε ένα αποκλειστικό κοινόχρηστο στοιχείο για τη συλλογή δεδομένων:
Σημείωση
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Δημιουργία φακέλου
New-Item -ItemType Directory -Path $SharePath -Force
Δημιουργία κρυφού κοινόχρηστου στοιχείου (το επίθημα $ αποκρύπτεται από τη λίστα περιήγησης)
New-SmbShare -Name $ShareName -Path $SharePath '
-Περιγραφή "Secure Boot Certificate Status Collection" '
-FullAccess "Domain Admins" '
-ChangeAccess "Υπολογιστές τομέα"Ρύθμιση παραμέτρων δικαιωμάτων NTFS
Σημείωση
# Get current ACL
$Acl = Get-Acl $SharePath
Δυνατότητα εγγραφής αρχείων από χρήστες με έλεγχο ταυτότητας
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Υπολογιστές τομέα" και
"Τροποποίηση",
"ContainerInherit,ObjectInherit",
"Κανένα",
"Να επιτρέπεται"
)
$Acl.AddAccessRule($WriteRule)
Να επιτρέπεται στους διαχειριστές τομέα ο πλήρης έλεγχος (για συνάθροιση)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Διαχειριστές τομέα",
"Πλήρης έλεγχος",
"ContainerInherit,ObjectInherit",
"Κανένα",
"Να επιτρέπεται"
)
$Acl.AddAccessRule($AdminRule)
Εφαρμογή δικαιωμάτων
Set-Acl -Path $SharePath -AclObject $Acl
Επαλήθευση πρόσβασης κοινής χρήσης
Σημείωση
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Θα πρέπει να επιστραφεί: True
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Ανάπτυξη GPO
Χρησιμοποιήστε τη δέσμη ενεργειών αυτοματισμού που παρέχεται από έναν ελεγκτή τομέα:
Σημείωση
Εκτέλεση σε ελεγκτή τομέα ως Διαχείριση τομέα για αλληλεπιδραστική ενότητα οργανικής μονάδας – Προτείνεται
Αντικαταστήστε το "Contoso.com", "Contoso" με το όνομα του τομέα
Αντικαταστήστε το FILESERVER με το όνομα του διακομιστή αρχείων. Το σενάριο εμφανίζει μια λίστα οργανικών μονάδων για την ανάπτυξη του GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-Όνομα χώρου "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Πρόγραμμα "Καθημερινά" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Αυτή η δέσμη ενεργειών θα εκτελέσει τα εξής:
- Δημιουργεί νέο αντικείμενο πολιτικής ομάδας (GPO) με καθορισμένο όνομα
- Αντιγραφή δέσμης ενεργειών συλλογής στο SYSVOL για υψηλή διαθεσιμότητα
- Ρυθμίζει τις παραμέτρους της δέσμης ενεργειών εκκίνησης υπολογιστή
- Συνδέει το αντικείμενο πολιτικής ομάδας (GPO) για τη στόχευση οργανικής μονάδας
- Προαιρετικά δημιουργεί προγραμματισμένη εργασία για περιοδική συλλογή
Ο παρακάτω πίνακας παρέχει καθοδήγηση σχετικά με τη διάρκεια της καθυστέρησης με βάση το μέγεθος του στόλου σας.
| Μέγεθος στόλου | Εύρος καθυστέρησης |
|---|---|
| Συσκευές 1-10K | 4 ώρες |
| Συσκευές 10K-50K | 8 ώρες |
| 50K+ συσκευές | 12-24 ώρες |
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Σύνοψη ρυθμίσεων GPO
| Ρύθμιση | Θέση | Τιμή |
|---|---|---|
| Δέσμη ενεργειών εκκίνησης | Ρυθμίσεις υπολογιστή → δέσμες ενεργειών | Detect-SecureBootCertUpdateStatus.ps1 |
| Παράμετροι δέσμης ενεργειών | (ίδιο) | -OutputPath "\\διακομιστής\share$" |
| Πολιτική εκτέλεσης | Πρότυπα → Διαχείριση ρύθμισης παραμέτρων υπολογιστή → PowerShell | Να επιτρέπεται η τοπική και απομακρυσμένη υπογραφή |
| Προγραμματισμένη εργασία | Ρυθμίσεις υπολογιστή → Προτιμήσεις → προγραμματισμένες εργασίες | Ημερήσια/Εβδομαδιαία συλλογή |
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Επαλήθευση
Αναγκαστική ενημέρωση GPO στο Test Machine
Σημείωση
## On a test workstation
gpupdate /force
Επανεκκινήστε τους υπολογιστές-πελάτες στη δέσμη ενεργειών εκκίνησης ή θα ενεργοποιηθεί στο επόμενο χρονοδιάγραμμα.
Restart-Computer -Force
Επαλήθευση συλλογής δεδομένων
Σημείωση
Ελέγξτε εάν συλλέχθηκαν δεδομένα (σε διακομιστή αρχείων ή από οποιονδήποτε υπολογιστή)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Φθίνουσα |
Select-Object - Πρώτα 10
Επαλήθευση περιεχομένου JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Έλεγχος εφαρμογής GPO
Σημείωση
Βεβαιωθείτε ότι το GPO έχει εφαρμοστεί στον υπολογιστή
Select-String "SecureBoot"
Η δέσμη ενεργειών αποθηκεύει επίσης ένα τοπικό αντίγραφο για πλεονασμό:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
πίσω στο "Φάση 1: Ανίχνευση και παρακολούθηση κατάστασης σε επίπεδο επιχείρησης"
Φάση 2: Σενάρια ενορχήστρωσης ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης
Σημαντικό
Βεβαιωθείτε ότι η Φάση 1 έχει ολοκληρωθεί, συμπεριλαμβανομένης της συλλογής δεδομένων σε κάθε τελικό σημείο σε κοινόχρηστα στοιχεία απομακρυσμένου διακομιστή.
Σε αυτήν την ενότητα
- Δέσμες ενεργειών που απαιτούνται για τη Φάση 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Δέσμες ενεργειών που απαιτούνται για τη Φάση 2
Δείγμα δεσμών ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης
Σημείωση
ΣΗΜΑΝΤΙΚΟ Τα παρακάτω άρθρα που περιείχαν τα δείγματα δεσμών ενεργειών έχουν αποσυρθεί. Εάν έχετε εγκαταστήσει μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 12 Μαΐου 2026, μπορείτε να βρείτε τα δείγματα δεσμών ενεργειών στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.
| Δείγμα ονόματος δέσμης ενεργειών | Σκοπός | Εκτελείται σε: |
|---|---|---|
| Δείγμα δέσμης ενεργειών Detect-SecureBootCertUpdateStatus.ps1 | Συλλέγει δεδομένα κατάστασης συσκευής | Κάθε τελικό σημείο (μέσω GPO) |
| Δείγμα δέσμης ενεργειών Aggregate-SecureBootData.ps1 | Δημιουργεί αναφορές και πίνακες εργαλείων | Διαχείριση σταθμού εργασίας |
| Δείγμα δέσμης ενεργειών Deploy-GPO-SecureBootCollection.ps1 | Αυτοματοποιεί τη δημιουργία GPO για συλλογή δεδομένων | Ελεγκτής τομέα |
| Δείγμα δέσμης ενεργειών Start-SecureBootRolloutOrchestrator.ps1 | Πλήρως αυτοματοποιημένη, συνεχής ενορχήστρωση με αυτοματοποιημένη ανάπτυξη GPO για εγκατάσταση πιστοποιητικών | Διαχείριση σταθμού εργασίας |
| Δείγμα δέσμης ενεργειών Deploy-OrchestratorTask.ps1 | Αναπτύσσει τη δέσμη ενεργειών Orchestrator ως προγραμματισμένη εργασία για αυτοματοποιημένη κυκλοφορία | Ελεγκτής τομέα |
| Δείγμα δέσμης ενεργειών Get-SecureBootRolloutStatus.ps1 | Προβολή κατάστασης Secure Boot Certificate Roll out από οποιονδήποτε σταθμό εργασίας | Διαχείριση Workstation |
| Δείγμα δέσμης ενεργειών Enable-SecureBootUpdateTask.ps1 | Ενεργοποιεί την εργασία ενημέρωσης ασφαλούς εκκίνησης | Στα σημεία τερματισμού όπου η εργασία είναι απενεργοποιημένη (Εκτέλεση μόνο μία φορά για ενεργοποίηση της εργασίας εάν είναι απενεργοποιημένη) |
επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Start-SecureBootRolloutOrchestrator.ps1
Σκοπός: Πλήρως αυτοματοποιημένη, συνεχής ενορχήστρωση με αυτοματοποιημένη ανάπτυξη GPO.
Τι κάνει
Κλήσεις Aggregate-SecureBootData.ps1 για την κατάσταση της συσκευής
Δημιουργεί κύματα ανάπτυξης χρησιμοποιώντας προοδευτικό διπλασιασμό
Δημιουργεί GPO για ανάπτυξη πιστοποιητικών χρησιμοποιώντας μία από τις ακόλουθες μεθόδους
- Πολιτική ομάδας ασφαλούς εκκίνησης AvailableUpdatesPolicy = 0x5944 (Προεπιλογή)
- Μέθοδος WinCS (Παράμετρος –UseWinCS)
Δημιουργεί ομάδες ασφαλείας AD για στόχευση
Προσθέτει λογαριασμούς υπολογιστών σε ομάδες ασφαλείας
Ρυθμίζει τις παραμέτρους φιλτραρίσματος ασφαλείας GPO
Συνδέει το αντικείμενο πολιτικής ομάδας (GPO) για τη στόχευση οργανικής μονάδας
Οθόνες για αποκλεισμένους κάδους (απρόσιτες συσκευές)
Ξεμπλοκάρει αυτόματα όταν αποκατασταθούν οι συσκευές
Χρήση
Σημείωση
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Σημείωση
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30'
-UseWinCSΔιαχείριση εντολών
Σημείωση
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsΣημείωση
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Γεωγραφικό πλάτος5520|BIOS1.2"Σημείωση
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllΠαράμετροι
Παράμετρος Προεπιλογή Περιγραφή AggregationInputPath Απαιτείται Διαδρομή UNC προς αρχεία JSON τελικού σημείου ReportBasePath Απαιτείται Τοπική διαδρομή για αναφορές και κατάσταση TargetOU Ρίζα τομέα Οργανική μονάδα για τη σύνδεση GPO WavePrefix SecureBoot-Rollout Πρόθεμα ονομασίας GPO/ομάδας MaxWaitHours 72 Ώρες πριν από τον έλεγχο προσβασιμότητας της συσκευής PollIntervalMinutes 1440 Λεπτά μεταξύ των ελέγχων κατάστασης DryRun Ψευδής Εμφάνιση του τι θα συνέβαινε χωρίς αλλαγές Σημείωση
Σημείωση για το PollIntervalMinutes: Κατά την απευθείας εκτέλεση του orchestrator, η προεπιλεγμένη τιμή είναι 1440 λεπτά (24 ώρες). Όταν αναπτύσσεται μέσω Deploy-OrchestratorTask.ps1, η προεπιλεγμένη ρύθμιση είναι 30 λεπτά. Η δέσμη ενεργειών ανάπτυξης μεταβιβάζει τη δική της προεπιλογή στον ενορχηστρωτή. Χρησιμοποιήστε 30 λεπτά για ενεργή διάθεση, 1440 για παρακολούθηση συντήρησης.
Προαιρετικές παράμετροι
Παράμετρος Προεπιλογή Περιγραφή UseWinCS Ψευδής Χρήση της μεθόδου WinCS αντί του GPO AvailableUpdatesPolicy WinCSKey F33E0C8E002 Κλειδί WinCS για ρύθμιση παραμέτρων ασφαλούς εκκίνησης AllowListPath (κανένα) Διαδρομή προς το αρχείο με ονόματα κεντρικών υπολογιστών ώστε να ΕΠΙΤΡΕΠΕΤΑΙ η στοχευμένη/πιλοτική διάθεση. Υποστηρίζει .txt ή .csv. AllowADGroup (κανένα) AD ομάδα ασφαλείας των λογαριασμών υπολογιστών για να ΕΠΙΤΡΕΠΕΤΑΙ. Παράδειγμα: "SecureBoot-Pilot-Computers" ExclusionListPath (κανένα) Διαδρομή προς αρχείο με ονόματα κεντρικών υπολογιστών προς ΕΞΑΙΡΕΣΗ από την παράδοση λογισμικού (συσκευές VIP/στελεχών) ΑποκλεισμόςADGroup (κανένα) Ομάδα ασφαλείας AD των λογαριασμών υπολογιστών για εξαίρεση. Παράδειγμα: "VIP-Computers" ListBlockedBuckets Ψευδής Εμφάνιση κάδων αποκλεισμένης συσκευής τη συγκεκριμένη στιγμή Ξεμπλοκάρισμα κάδου (κανένα) Ξεμπλοκάρετε έναν συγκεκριμένο κάδο. Μορφή: "Κατασκευαστής |Μοντέλο |ΒΙΟΣ" Κατάργηση αποκλεισμού όλων Ψευδής Κατάργηση αποκλεισμού όλων των κάδων αποκλεισμένων συσκευών
επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Deploy-OrchestratorTask.ps1
Σκοπός: Αναπτύσσει το orchestrator ως προγραμματισμένη εργασία των Windows.
Πλεονεκτήματα
- Δεν υπάρχουν μηνύματα ασφαλείας PowerShell (παράκαμψη ExecutionPolicy)
- Εκτελείται συνεχώς στο παρασκήνιο
- Δεν απαιτείται αλληλεπίδραση χρήστη
- Επιβιώνει από επανεκκινήσεις
Χρήση
Ανάπτυξη με λογαριασμό υπηρεσίας τομέα (συνιστάται)
Χρήση του AvailableUpdates Πολιτική ομάδας (προεπιλεγμένη μέθοδος)
Σημείωση
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Χρήση της μεθόδου WinCS
Σημείωση
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Ανάπτυξη με λογαριασμό SYSTEM
Χρήση του AvailableUpdates Πολιτική ομάδας (προεπιλεγμένη μέθοδος)
Σημείωση
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Χρήση WinCS method.\Deploy-OrchestratorTask.ps1
Σημείωση
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSΑπαιτήσεις λογαριασμού υπηρεσίας
- Domain Διαχείριση (για New-GPO, New-ADGroup, Add-ADGroupMember)
- Πρόσβαση ανάγνωσης σε κοινόχρηστο αρχείο JSON
- Πρόσβαση εγγραφής στο ReportBasePath
επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Get-SecureBootRolloutStatus.ps1
Σκοπός: Προβάλετε την πρόοδο της κυκλοφορίας από οποιονδήποτε σταθμό εργασίας.
Τι δείχνει
- Κατάσταση προγραμματισμένης εργασίας (Εκτέλεση/Ετοιμότητα/Διακοπή)
- Τρέχων αριθμός κύματος
- Στοχευμένες και ενημερωμένες συσκευές
- Οπτική γραμμή προόδου
- Σύνοψη αποκλεισμένων κάδων
- Σύνδεση με τον πιο πρόσφατο πίνακα εργαλείων HTML
Χρήση
Σημείωση
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Σημείωση
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Σημείωση
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedΣημείωση
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesΣημείωση
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogΣημείωση
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardΠαράμετροι
Παράμετρος Απαιτείται; Προεπιλογή Περιγραφή ReportBasePath Υποχρεωτικό — Τοπική διαδρομή για αναφορές και κρατικά αρχεία Εμφάνιση αρχείου καταγραφής Προαιρετικά Ψευδής Εμφάνιση πρόσφατων καταχωρήσεων αρχείου καταγραφής του orchestrator Εμφάνιση αποκλεισμένων Προαιρετικά Ψευδής Εμφάνιση λεπτομερειών αποκλεισμένων κάδων ShowWaves Προαιρετικά Ψευδής Εμφάνιση ιστορικού κυματιστών Παρακολούθηση Προαιρετικά 0 (απενεργοποιημένο) Διάστημα αυτόματης ανανέωσης σε δευτερόλεπτα. Παράδειγμα: -Παρακολουθήστε 30 ανανεώσεις κάθε 30 δευτερόλεπτα. OpenDashboard Προαιρετικά Ψευδής Ανοίξτε τον πιο πρόσφατο πίνακα εργαλείων HTML στο προεπιλεγμένο πρόγραμμα περιήγησης Δείγμα εξόδου
Σημείωση
==============================================================
ΚΑΤΆΣΤΑΣΗ ΕΓΚΑΤΆΣΤΑΣΗΣ ΑΣΦΑΛΟΎΣ ΕΚΚΊΝΗΣΗΣ
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Κατάσταση: Σε εξέλιξη
Τρέχον κύμα: 5
Σύνολο στοχευμένων: 1250
Συνολικά ενημερώθηκε: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Εκτέλεση με την παράμετρο -ShowBlocked για λεπτομέρειεςLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
επιστροφή στο "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Βήματα ανάπτυξης E2E (οδηγός γρήγορης αναφοράς)
Σε αυτήν την ενότητα
Φάση 1: Υποδομή ανίχνευσης
Βήμα 1: Δημιουργία κοινής χρήσης συλλογής
Σημείωση
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Σημείωση
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Υπολογιστές τομέα";"Τροποποίηση";"Αποδοχή")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclΒήμα 2: Ανάπτυξη του GPO εντοπισμού
Σημείωση
.\Deploy-GPO-SecureBootCollection.ps1 `
-Όνομα χώρου "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Βήμα 3: Περιμένετε να γίνει αναφορά τελικών σημείων (24-48 ώρες)
Σημείωση
Έλεγχος προόδου συλλογής
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Πλήθος
πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"
Φάση 2: Ενορχηστρωμένη διάθεση
Βήμα 4: Έλεγχος προαπαιτούμενων
- Ανίχνευση GPO που έχει αναπτυχθεί (Βήμα 2)
- Τουλάχιστον 50+ τελικά σημεία αναφοράς JSON
- Λογαριασμός υπηρεσίας με δικαιώματα Διαχείριση τομέα
- Διακομιστής διαχείρισης με PowerShell 5.1+
Βήμα 5: Ανάπτυξη του Orchestrator ως προγραμματισμένης εργασίας
Σημείωση
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Βήμα 6: Παρακολούθηση προόδου
Σημείωση
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Βήμα 7: Προβολή πίνακα εργαλείων
Σημείωση
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardΒήμα 8: Διαχείριση αποκλεισμένων κάδων
Σημείωση
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsΣημείωση
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Κατασκευαστής|Μοντέλο |ΒΙΟΣ"Βήμα 9: Επαλήθευση ολοκλήρωσης
Σημείωση
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Η κατάσταση θα πρέπει να εμφανίζει την ένδειξη "Ολοκληρώθηκε"
πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"
Νομός Files
Το πρόγραμμα ενορχήστρωσης διατηρεί την κατάστασή του στο ReportBasePath\RolloutState\:
| Αρχείο | Περιγραφή |
|---|---|
| RolloutState.json | Ιστορικό κυμάτων, στοχευμένες συσκευές, κατάσταση |
| BlockedBuckets.json | Κάδοι που χρειάζονται διερεύνηση |
| DeviceHistory.json | Παρακολούθηση συσκευής κατά όνομα κεντρικού υπολογιστή |
| Orchestrator_YYYYMMDD.log | Αρχεία καταγραφής ημερήσιας δραστηριότητας |
πίσω στην ενότητα "Βήματα ανάπτυξης E2E (Οδηγός γρήγορης αναφοράς)"
Αντιμετώπιση προβλημάτων
Σε αυτήν την ενότητα
Το Orchestrator δεν προχωρά
Έλεγχος προγραμματισμένης εργασίας
Σημείωση
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Έλεγχος αρχείων καταγραφής
Σημείωση
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Επαλήθευση της ενημέρωσης δεδομένων JSON
Σημείωση
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
πίσω στην "Αντιμετώπιση προβλημάτων"
Αποκλεισμένοι κάδοι
Η λίστα έχει αποκλειστεί.
Σημείωση
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsΔιερευνήστε την προσβασιμότητα της συσκευής.
Ελέγξτε για προβλήματα υλικολογισμικού.
Άρση αποκλεισμού μετά από έρευνα.
πίσω στην "Αντιμετώπιση προβλημάτων"
Το αντικείμενο πολιτικής ομάδας (GPO) δεν ισχύει
Επαληθεύστε την ύπαρξη του GPO.
Σημείωση
Get-GPO -Name "SecureBoot-Rollout-Wave*"Ελέγξτε το φιλτράρισμα ασφαλείας.
Σημείωση
Get-GPPermission -Name "GPO-Name" -AllΒεβαιωθείτε ότι ο υπολογιστής βρίσκεται στην ομάδα ασφαλείας.
Εφαρμόστε το GPO στο στόχο.
Σημείωση
gpupdate /force
πίσω στην "Αντιμετώπιση προβλημάτων"
Αρχείο καταγραφής αλλαγών
| Αλλαγή ημερομηνίας | Περιγραφή αλλαγών |
|---|---|
| 12 Μαΐου 2026 | Προηγουμένως, κάθε δείγμα αρχείου δέσμης ενεργειών δημοσιευόταν ως μεμονωμένα άρθρα από τα οποία θα αντιγράφατε και θα επικολλούσατε τη δέσμη ενεργειών. Ξεκινώντας με τις ενημερώσεις των Windows που κυκλοφόρησαν στις και μετά τις 12 Μαΐου 2026, τα δείγματα δεσμών ενεργειών βρίσκονται στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας. |