Nota
Fecha de publicación original: 16 de marzo de 2026
Última fecha actualizada: 12 de mayo de 2026
Id. de KB: 5084567
En este artículo...
- Información general
- Características clave
- Referencia de configuración de novedades de certificados
- Arquitectura
- Fase 1: Detección y monitoreo de estado en el nivel de empresa
- Fase 2: Script de orquestación de actualización de certificado de arranque seguro
- Pasos de implementación E2E (Guía de referencia rápida)
- Solución de problemas
- Registro de cambios
Información general
En esta guía se describe el sistema de implementación automatizada para actualizaciones de certificados de DB de arranque seguro de Windows mediante la directiva de grupo y las oleadas de implementación progresiva.
La automatización de implementación de certificados de arranque seguro es un sistema basado en PowerShell que implementa actualizaciones de certificados DB de arranque seguro de Windows en máquinas unidas a un dominio de manera controlada y gradual.
Características clave
| Característica | Descripción |
|---|---|
| Lanzamiento gradual | > 1 2 > 4 > 8... dispositivos por cubo |
| Bloqueo automático | Se excluyen los cubos con dispositivos inalcanzables |
| Implementación automatizada de GPO | El único script de orquestador controla todo |
| Ejecución de tarea programada | No se requieren indicaciones interactivas |
| Supervisión en tiempo real | Visor de estado con barra de progreso |
Referencia de configuración de novedades de certificados
En esta sección
- Directiva de grupo AvailableUpdatesPolicy
- WinCSFlags: marcas del sistema de configuración de Windows
Directiva de grupo AvailableUpdatesPolicy
| Ubicación del registro | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nombre | AvailableUpdatesPolicy |
| Valor | 0x5944 (DWORD) |
Esta es la clave controlada por GPO/ADMX que:
- Persiste durante los reinicios
- Está establecido por la directiva de grupo / MDM
- No provoca bucles de reintento (borrado mediante ClearRolloutFlags)
- Es la clave correcta para la implementación basada en directivas
volver a la "Referencia de configuración de novedades de certificados"
WinCSFlags: marcas del sistema de configuración de Windows
Los administradores de dominio también pueden usar el Sistema de configuración de Windows (WinCS) publicado con las actualizaciones del sistema operativo Windows para implementar las actualizaciones de arranque seguro en los clientes y servidores Windows unidos al dominio. Consiste en una utilidad de interfaz de línea de comandos (CLI) para consultar y aplicar configuraciones de arranque seguro localmente a una máquina.
| Nombre de la función | Clave WinCS | Descripción |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Habilitar esta clave permite la instalación de los siguientes certificados nuevos de arranque seguro proporcionados por Microsoft en el dispositivo.
|
Referencia: API del Sistema de configuración de Windows (WinCS) para el arranque seguro
volver a la "Referencia de configuración de novedades de certificados"
Arquitectura
Fase 1: Detección y monitoreo de estado a nivel de empresa
En esta sección
- Scripts necesarios para la fase 1
- Pruebas locales
- Configuración de recurso compartido de red
- Implementación de GPO
- Resumen de configuración de GPO
- Comprobación
Scripts necesarios para la fase 1
Scripts de recopilación de datos de inventario de arranque seguro de ejemplo
Nota
IMPORTANTE Se han retirado los siguientes artículos que contienen los scripts de ejemplo. Si ha instalado una actualización de Windows publicada el 12 de mayo de 2026 o después, los scripts de muestra se pueden encontrar en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo.
| Nombre del script de muestra | Finalidad | Se ejecuta en |
|---|---|---|
| Script de Detect-SecureBootCertUpdateStatus.ps1 de ejemplo | Recopila los datos de estado del dispositivo | Cada punto de conexión (a través de GPO) |
| Script de Aggregate-SecureBootData.ps1 de ejemplo | Genera informes y paneles | Estación de trabajo de Administración |
| Script de Deploy-GPO-SecureBootCollection.ps1 de ejemplo | Automatiza la creación de GPO para la recopilación de datos | Controlador de dominio |
Salida de ejemplo de los scripts de la fase 1 anteriores
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Pruebas locales
Antes de implementar a través de GPO, pruebe el script de recopilación en un solo equipo para comprobar su funcionalidad.
Ejecutar script de colección localmente
Abra un símbolo del sistema de PowerShell con privilegios elevados y ejecute:
Nota
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Comprobar salida JSON
Nota
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListCampos clave que se deben comprobar
• SecureBootEnabled : debe ser verdadero o falso
• OverallStatus : completado, listo para actualizar, needsdata o error
• BucketHash : cubo de dispositivo para la coincidencia de datos de confianza
• SecureBootTaskEnabled : muestra el estado de la tarea de actualización de arranque seguro.Probar script de agregación
Nota
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Abrir el panel de HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Configuración de recurso compartido de red
Crear el recurso compartido de red
En el servidor de archivos, cree un recurso compartido dedicado para los datos de la colección:
Nota
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Crear carpeta
New-Item -ItemType Directory -Path $SharePath -Force
Crear recurso compartido oculto (el sufijo se oculta de la lista de exploración)
New-SmbShare -Name $ShareName -Path $SharePath '
-Description "Secure Boot Certificate Status Collection" '
-FullAccess "Domain Admins" '
-ChangeAccess "Equipos de dominio"Configurar permisos NTFS
Nota
# Get current ACL
$Acl = Get-Acl $SharePath
Permitir que los usuarios autenticados escriban archivos
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Equipos de dominio" y
"Modificar",
"ContainerInherit,ObjectInherit",
"None",
"Permitir"
)
$Acl.AddAccessRule($WriteRule)
Permitir a los administradores de dominio control total (para la agregación)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domain Admins",
"FullControl",
"ContainerInherit,ObjectInherit",
"None",
"Permitir"
)
$Acl.AddAccessRule($AdminRule)
Aplicar permisos
Set-Acl -Path $SharePath -AclObject $Acl
Comprobar el acceso a los recursos compartidos
Nota
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Debe devolver: True
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Implementación de GPO
Use el script de automatización proporcionado por un controlador de dominio:
Nota
Ejecutar en el controlador de dominio como Administración de dominio para la sección de unidad organizativa interactiva – Recomendado
Reemplace "Contoso.com", "Contoso" por el nombre del dominio
Reemplace FILESERVER por el nombre del servidor de archivos. El script muestra la lista de unidades organizativas en las que implementar GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Programar "Diariamente" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Este script realizará lo siguiente:
- Crea un nuevo GPO con el nombre especificado
- Copia el script de la colección a SYSVOL para obtener alta disponibilidad
- Configura el script de inicio del equipo
- Vincula el GPO a la unidad organizativa de destino
- Opcionalmente, crea tareas programadas para la recopilación periódica
La siguiente tabla proporciona orientación sobre cuánto tiempo durará el retraso en función del tamaño de su flota.
| Tamaño de la flota | Intervalo de retardo |
|---|---|
| Dispositivos de 1 a 10 mil | 4 horas |
| Dispositivos 10K-50K | 8 horas |
| 50K+ dispositivos | 12-24 horas |
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Resumen de configuración de GPO
| Opción | Ubicación | Valor |
|---|---|---|
| Script de inicio | Scripts de → de configuración del equipo | Detect-SecureBootCertUpdateStatus.ps1 |
| Parámetros de script | (igual) | -OutputPath "\\server\share$" |
| Directiva de ejecución | Plantillas de → Administración de configuración de equipo → PowerShell | Permitir firmas locales y remotas |
| Tarea programada | Configuración del equipo → preferencias → tareas programadas | Recogida diaria/semanal |
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Comprobación
Forzar actualización de GPO en la máquina de pruebae
Nota
## On a test workstation
gpupdate /force
Reinicie los equipos cliente en el script de inicio o se desencadenará en la siguiente programación.
Restart-Computer -Force
Comprobar recopilación de datos
Nota
Comprobar si se recopilaron datos (en el servidor de archivos o de cualquier equipo)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descending |
Select-Object - Primeras 10
Comprobar contenido JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Comprobar la aplicación GPO
Nota
Compruebe que el GPO se aplica al equipo
Select-String "Arranque seguro"
El script también guarda una copia local por redundancia:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"
Fase 2: Actualización de certificado de arranque seguro Scripts de orquestación
Importante
Asegúrese de que se complete la fase 1, incluida la recopilación de datos en cada punto de conexión a los recursos compartidos de servidores remotos.
En esta sección
- Scripts necesarios para la fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Scripts necesarios para la fase 2
Scripts de recopilación de datos de inventario de arranque seguro de ejemplo
Nota
IMPORTANTE Se han retirado los siguientes artículos que contienen los scripts de ejemplo. Si ha instalado una actualización de Windows publicada el 12 de mayo de 2026 o después, los scripts de muestra se pueden encontrar en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo.
| Nombre del script de ejemplo | Finalidad | Se ejecuta en: |
|---|---|---|
| Script de Detect-SecureBootCertUpdateStatus.ps1 de ejemplo | Recopila los datos de estado del dispositivo | Cada punto de conexión (a través de GPO) |
| Script de Aggregate-SecureBootData.ps1 de ejemplo | Genera informes y paneles | Estación de trabajo de Administración |
| Script de Deploy-GPO-SecureBootCollection.ps1 de ejemplo | Automatiza la creación de GPO para la recopilación de datos | Controlador de dominio |
| Script de Start-SecureBootRolloutOrchestrator.ps1 de ejemplo | Orquestación continua totalmente automatizada con implementación automatizada de GPO para la instalación de certificados | Estación de trabajo de Administración |
| Script de Deploy-OrchestratorTask.ps1 de ejemplo | Implementa el script de Orchestrator como tarea programada para la implementación automatizada | Controlador de dominio |
| Script de Get-SecureBootRolloutStatus.ps1 de ejemplo | Ver el estado de implementación del certificado de arranque seguro desde cualquier estación de trabajo | Estación de trabajo de Administración |
| Script de Enable-SecureBootUpdateTask.ps1 de ejemplo | Habilita la tarea de actualización de arranque seguro | En puntos de conexión donde la tarea está deshabilitada (Ejecutar solo una vez para habilitar la tarea si está deshabilitada) |
volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"
Start-SecureBootRolloutOrchestrator.ps1
Propósito: Orquestación continua totalmente automatizada con implementación automatizada de GPO.
Qué hace
Llamadas Aggregate-SecureBootData.ps1 para el estado del dispositivo
Genera oleadas de implementación mediante duplicación progresiva
Crea un GPO para la implementación de certificados mediante uno de los métodos siguientes
- Directiva de grupo de arranque seguro AvailableUpdatesPolicy = 0x5944 (predeterminado)
- Método WinCS (Parameter –UseWinCS)
Crea grupos de seguridad de AD para segmentar
Agrega cuentas de equipo a los grupos de seguridad
Configura el filtrado de seguridad de GPO
Vincula el GPO a la unidad organizativa de destino
Supervisa los depósitos bloqueados (dispositivos inalcanzables)
Desbloquea automáticamente cuando los dispositivos se recuperan
Uso
Nota
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Nota
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSComandos de Administración
Nota
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNota
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitud5520|BIOS1.2"Nota
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParámetros
Parámetro Valor predeterminado Descripción AggregationInputPath Requerido Ruta de acceso UNC al punto de conexión Archivos JSON ReportBasePath Requerido Ruta de acceso local para informes y estado TargetOU Raíz de dominio OU para vincular GPO WavePrefix SecureBoot-Rollout Prefijo de nomenclatura de grupo o GPO MaxWaitHours 72 Horas antes de comprobar la accesibilidad del dispositivo PollIntervalMinutes 1440 Minutos entre las comprobaciones de estado DryRun Falsa Mostrar lo que sucedería sin cambios Nota
Nota sobre PollIntervalMinutes: Cuando se ejecuta el orquestador directamente, el valor predeterminado es 1440 minutos (24 horas). Cuando se implementa a través de Deploy-OrchestratorTask.ps1, el valor predeterminado es de 30 minutos. El script de implementación pasa su propio valor predeterminado al orquestador. Utilice 30 minutos para la implementación activa, 1440 para la supervisión del mantenimiento.
Parámetros opcionales
Parámetro Valor predeterminado Descripción UseWinCS Falsa Usar el método WinCS en lugar del GPO AvailableUpdatesPolicy WinCSKey F33E0C8E002 Clave de WinCS para la configuración de arranque seguro AllowListPath (ninguno) Ruta de acceso al archivo con nombres de host para PERMITIR la implementación dirigida o piloto. Admite .txt o .csv. AllowADGroup (ninguno) grupo de seguridad de AD de cuentas de equipo que se PERMITIRÁN. Ejemplo: "SecureBoot-Pilot-Computers" ExclusionListPath (ninguno) Ruta de acceso al archivo con nombres de host que se EXCLUIRÁN del lanzamiento (dispositivos VIP/ejecutivos) ExcludeADGroup (ninguno) Grupo de seguridad de AD de cuentas de equipo que se van a excluir. Ejemplo: "equipos VIP" ListBlockedBuckets Falsa Mostrar los cubos de dispositivos bloqueados actualmente UnblockBucket (ninguno) Desbloquear un depósito específico. Formato: "Fabricante|Modelo |BIOS" Desbloquear todo Falsa Desbloquear todos los cubos de dispositivos bloqueados
volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"
Deploy-OrchestratorTask.ps1
Propósito: Implementa el orquestador como una tarea programada de Windows.
Ventajas
- Sin mensajes de seguridad de PowerShell (omisión de ExecutionPolicy)
- Se ejecuta en segundo plano de forma continua
- No se requiere interacción del usuario
- Sobrevive a los reinicios
Uso
Implementar con la cuenta de servicio del dominio (recomendado)
Usar la directiva de grupo AvailableUpdates (método predeterminado)
Nota
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Uso del método WinCS
Nota
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Implementar con la cuenta del sistema
Usar la directiva de grupo AvailableUpdates (método predeterminado)
Nota
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Usar WinCS method.\Deploy-OrchestratorTask.ps1
Nota
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSRequisitos de la cuenta de servicio
- Administración de dominio (para New-GPO, New-ADGroup, Add-ADGroupMember)
- Acceso de lectura al recurso compartido de archivos JSON
- Acceso de escritura a ReportBasePath
volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"
Get-SecureBootRolloutStatus.ps1
Propósito: Vea el progreso del lanzamiento desde cualquier estación de trabajo.
Qué muestra
- Estado de la tarea programada (En ejecución/Listo/Detenido)
- Número de onda actual
- Dispositivos dirigidos frente a actualizados
- Barra de progreso visual
- Resumen de depósitos bloqueados
- Vincular al panel HTML más reciente
Uso
Nota
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Nota
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Nota
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedNota
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesNota
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogNota
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParámetros
Parámetro ¿Necesario? Valor predeterminado Descripción ReportBasePath Obligatorio — Ruta de acceso local a informes y archivos de estado Registro de presentación Opcional Falsa Mostrar entradas de registro recientes de Orchestrator ShowBlocked Opcional Falsa Mostrar detalles de cubos bloqueados ShowWaves Opcional Falsa Mostrar historial de olas Visitas Opcional 0 (deshabilitado) Intervalo de actualización automática en segundos. Ejemplo: -Watch 30 se actualiza cada 30 segundos. OpenDashboard Opcional Falsa Abrir el panel HTML más reciente en el explorador predeterminado Salida de muestra
Nota
==============================================================
ESTADO DE IMPLEMENTACIÓN DE ARRANQUE SEGURO
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Estado: En curso
Onda actual: 5
Total objetivo: 1250
Total actualizado: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Run with -ShowBlocked para obtener información detalladaLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"
Pasos de implementación E2E (Guía de referencia rápida)
En esta sección
Fase 1: Infraestructura de detección
Paso 1: Crear recurso compartido de colección
Nota
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Nota
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Equipos de dominio","Modificar","Permitir")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclPaso 2: Implementar el GPO de detección
Nota
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Paso 3: Espere a que los puntos finales informen (24-48 horas)
Nota
Comprobar el progreso de la recopilación
(Get-ChildItem "\\server\SecureBootData$" -filter "*.json"). Recuento
volver a "Pasos de implementación E2E (Guía de referencia rápida)"
Fase 2: Lanzamiento orquestado
Paso 4: Comprobación de los requisitos previos
- GPO de detección implementado (paso 2)
- Al menos 50+ puntos de conexión que informan JSON
- Cuenta de servicio con derechos de Administración de dominio
- Servidor de administración con PowerShell 5.1+
Paso 5: Implementar Orchestrator como tarea programada
Nota
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Paso 6: Supervisar el progreso
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Paso 7: Ver el panel
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardPaso 8: Administrar los cubos bloqueados
Nota
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNota
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Modelo |BIOS"Paso 9: Comprobar la finalización
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"El estado debe mostrar "Completado"
volver a "Pasos de implementación E2E (Guía de referencia rápida)"
State Files
El orquestador mantiene el estado en ReportBasePath\RolloutState\:
| Archivo | Descripción |
|---|---|
| RolloutState.json | Historial de ondas, dispositivos de destino, estado |
| BlockedBuckets.json | Cubos que necesitan investigación |
| DeviceHistory.json | Seguimiento de dispositivos por nombre de host |
| Orchestrator_YYYYMMDD.log | Registros de actividad diaria |
volver a "Pasos de implementación E2E (Guía de referencia rápida)"
Solución de problemas
En esta sección
Orchestrator no avanza
Comprobar tarea programada
Nota
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Comprobar registros
Nota
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Comprobar la actualidad de los datos JSON
Nota
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
volver a "Solución de problemas"
Depósitos bloqueados
Lista bloqueada.
Nota
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsInvestigue la accesibilidad del dispositivo.
Compruebe si hay problemas con el firmware.
Desbloquear después de la investigación.
volver a "Solución de problemas"
GPO no se aplica
Compruebe que existe GPO.
Nota
Get-GPO -Name "SecureBoot-Rollout-Wave*"Compruebe el filtrado de seguridad.
Nota
Get-GPPermission -Name "GPO-Name" -AllCompruebe que el equipo está en el grupo de seguridad.
Aplique el GPO en el destino.
Nota
gpupdate /force
volver a "Solución de problemas"
Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 12 de mayo de 2026 | Anteriormente, cada archivo de script de muestra se publicaba como artículos individuales desde los que se copiaba y pegaba el script. A partir de las actualizaciones de Windows publicadas el 12 de mayo de 2026, los scripts de muestra se encuentran en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo. |