Guía de automatización de E2E de arranque seguro de muestra

Se aplica a
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

Fecha de publicación original: 16 de marzo de 2026
Última fecha actualizada: 12 de mayo de 2026
Id. de KB: 5084567

En este artículo...

Información general

En esta guía se describe el sistema de implementación automatizada para actualizaciones de certificados de DB de arranque seguro de Windows mediante la directiva de grupo y las oleadas de implementación progresiva.

La automatización de implementación de certificados de arranque seguro es un sistema basado en PowerShell que implementa actualizaciones de certificados DB de arranque seguro de Windows en máquinas unidas a un dominio de manera controlada y gradual.

volver al principio

Características clave

Característica Descripción
Lanzamiento gradual > 1 2 > 4 > 8... dispositivos por cubo
Bloqueo automático Se excluyen los cubos con dispositivos inalcanzables
Implementación automatizada de GPO El único script de orquestador controla todo
Ejecución de tarea programada No se requieren indicaciones interactivas
Supervisión en tiempo real Visor de estado con barra de progreso

volver al principio

Referencia de configuración de novedades de certificados

En esta sección

Directiva de grupo AvailableUpdatesPolicy

Ubicación del registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Nombre AvailableUpdatesPolicy
Valor 0x5944 (DWORD)

Esta es la clave controlada por GPO/ADMX que:

  • Persiste durante los reinicios
  • Está establecido por la directiva de grupo / MDM
  • No provoca bucles de reintento (borrado mediante ClearRolloutFlags)
  • Es la clave correcta para la implementación basada en directivas

Referencia: Método de objetos de la directiva de grupo (GPO) de arranque seguro para dispositivos Windows con actualizaciones administradas por TI

volver a la "Referencia de configuración de novedades de certificados"

WinCSFlags: marcas del sistema de configuración de Windows

Los administradores de dominio también pueden usar el Sistema de configuración de Windows (WinCS) publicado con las actualizaciones del sistema operativo Windows para implementar las actualizaciones de arranque seguro en los clientes y servidores Windows unidos al dominio. Consiste en una utilidad de interfaz de línea de comandos (CLI) para consultar y aplicar configuraciones de arranque seguro localmente a una máquina.

Nombre de la función Clave WinCS Descripción
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Habilitar esta clave permite la instalación de los siguientes certificados nuevos de arranque seguro proporcionados por Microsoft en el dispositivo.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Opción de Microsoft UEFI ROM CA 2023

Referencia: API del Sistema de configuración de Windows (WinCS) para el arranque seguro

volver a la "Referencia de configuración de novedades de certificados"

volver al principio

Arquitectura

Flujo de trabajo de arquitectura

volver al principio

Fase 1: Detección y monitoreo de estado a nivel de empresa

En esta sección

Scripts necesarios para la fase 1

Scripts de recopilación de datos de inventario de arranque seguro de ejemplo

Nota

IMPORTANTE Se han retirado los siguientes artículos que contienen los scripts de ejemplo. Si ha instalado una actualización de Windows publicada el 12 de mayo de 2026 o después, los scripts de muestra se pueden encontrar en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo.

Nombre del script de muestra Finalidad Se ejecuta en
Script de Detect-SecureBootCertUpdateStatus.ps1 de ejemplo Recopila los datos de estado del dispositivo Cada punto de conexión (a través de GPO)
Script de Aggregate-SecureBootData.ps1 de ejemplo Genera informes y paneles Estación de trabajo de Administración
Script de Deploy-GPO-SecureBootCollection.ps1 de ejemplo Automatiza la creación de GPO para la recopilación de datos Controlador de dominio
Salida de ejemplo de los scripts de la fase 1 anteriores

Panel de estado del certificado de arranque seguro

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

Pruebas locales

Antes de implementar a través de GPO, pruebe el script de recopilación en un solo equipo para comprobar su funcionalidad.

  • Ejecutar script de colección localmente

    Abra un símbolo del sistema de PowerShell con privilegios elevados y ejecute:

    Nota

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Comprobar salida JSON

    Nota

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Campos clave que se deben comprobar  
    SecureBootEnabled : debe ser verdadero o falso
    OverallStatus : completado, listo para actualizar, needsdata o error
    BucketHash : cubo de dispositivo para la coincidencia de datos de confianza
    SecureBootTaskEnabled : muestra el estado de la tarea de actualización de arranque seguro.

  • Probar script de agregación

    Nota

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Abrir el panel de HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

Configuración de recurso compartido de red

  • Crear el recurso compartido de red

    En el servidor de archivos, cree un recurso compartido dedicado para los datos de la colección:

    Nota

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Crear carpeta

    New-Item -ItemType Directory -Path $SharePath -Force
     

    Crear recurso compartido oculto (el sufijo se oculta de la lista de exploración)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Description "Secure Boot Certificate Status Collection" '
        -FullAccess "Domain Admins" '
        -ChangeAccess "Equipos de dominio"

  • Configurar permisos NTFS

    Nota

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Permitir que los usuarios autenticados escriban archivos

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Equipos de dominio" y
    "Modificar",
        "ContainerInherit,ObjectInherit",
        "None",
        "Permitir"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Permitir a los administradores de dominio control total (para la agregación)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Admins",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "None",
        "Permitir"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Aplicar permisos

    Set-Acl -Path $SharePath -AclObject $Acl

  • Comprobar el acceso a los recursos compartidos

    Nota

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Debe devolver: True

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

Implementación de GPO

Use el script de automatización proporcionado por un controlador de dominio:

Nota

Ejecutar en el controlador de dominio como Administración de dominio para la sección de unidad organizativa interactiva – Recomendado

Reemplace "Contoso.com", "Contoso" por el nombre del dominio

Reemplace FILESERVER por el nombre del servidor de archivos.  El script muestra la lista de unidades organizativas en las que implementar GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Programar "Diariamente" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Este script realizará lo siguiente:

  • Crea un nuevo GPO con el nombre especificado
  • Copia el script de la colección a SYSVOL para obtener alta disponibilidad
  • Configura el script de inicio del equipo
  • Vincula el GPO a la unidad organizativa de destino
  • Opcionalmente, crea tareas programadas para la recopilación periódica

La siguiente tabla proporciona orientación sobre cuánto tiempo durará el retraso en función del tamaño de su flota.

Tamaño de la flota Intervalo de retardo
Dispositivos de 1 a 10 mil 4 horas
Dispositivos 10K-50K 8 horas
50K+ dispositivos 12-24 horas

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

Resumen de configuración de GPO

Opción Ubicación Valor
Script de inicio Scripts de → de configuración del equipo Detect-SecureBootCertUpdateStatus.ps1
Parámetros de script (igual) -OutputPath "\\server\share$"
Directiva de ejecución Plantillas de → Administración de configuración de equipo → PowerShell Permitir firmas locales y remotas
Tarea programada Configuración del equipo → preferencias → tareas programadas Recogida diaria/semanal

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

Comprobación

  • Forzar actualización de GPO en la máquina de pruebae

    Nota

    ## On a test workstation 
    gpupdate /force
     

    Reinicie los equipos cliente en el script de inicio o se desencadenará en la siguiente programación.

    Restart-Computer -Force

  • Comprobar recopilación de datos

    Nota

    Comprobar si se recopilaron datos (en el servidor de archivos o de cualquier equipo)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object - Primeras 10
     

    Comprobar contenido JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Comprobar la aplicación GPO

    Nota

    Compruebe que el GPO se aplica al equipo

    Select-String "Arranque seguro"
    El script también guarda una copia local por redundancia:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

volver a la "Fase 1: Detección y supervisión del estado a nivel de empresa"

volver al principio

Fase 2: Actualización de certificado de arranque seguro Scripts de orquestación

Importante

Asegúrese de que se complete la fase 1, incluida la recopilación de datos en cada punto de conexión a los recursos compartidos de servidores remotos.

En esta sección

Scripts necesarios para la fase 2

Scripts de recopilación de datos de inventario de arranque seguro de ejemplo

Nota

IMPORTANTE Se han retirado los siguientes artículos que contienen los scripts de ejemplo. Si ha instalado una actualización de Windows publicada el 12 de mayo de 2026 o después, los scripts de muestra se pueden encontrar en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo.

Nombre del script de ejemplo Finalidad Se ejecuta en:
Script de Detect-SecureBootCertUpdateStatus.ps1 de ejemplo Recopila los datos de estado del dispositivo Cada punto de conexión (a través de GPO)
Script de Aggregate-SecureBootData.ps1 de ejemplo Genera informes y paneles Estación de trabajo de Administración
Script de Deploy-GPO-SecureBootCollection.ps1 de ejemplo Automatiza la creación de GPO para la recopilación de datos Controlador de dominio
Script de Start-SecureBootRolloutOrchestrator.ps1 de ejemplo Orquestación continua totalmente automatizada con implementación automatizada de GPO para la instalación de certificados Estación de trabajo de Administración
Script de Deploy-OrchestratorTask.ps1 de ejemplo Implementa el script de Orchestrator como tarea programada para la implementación automatizada Controlador de dominio
Script de Get-SecureBootRolloutStatus.ps1 de ejemplo Ver el estado de implementación del certificado de arranque seguro desde cualquier estación de trabajo Estación de trabajo de Administración
Script de Enable-SecureBootUpdateTask.ps1 de ejemplo Habilita la tarea de actualización de arranque seguro En puntos de conexión donde la tarea está deshabilitada (Ejecutar solo una vez para habilitar la tarea si está deshabilitada)

volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"

Start-SecureBootRolloutOrchestrator.ps1

  • Propósito: Orquestación continua totalmente automatizada con implementación automatizada de GPO.

  • Qué hace

    • Llamadas Aggregate-SecureBootData.ps1 para el estado del dispositivo

    • Genera oleadas de implementación mediante duplicación progresiva

    • Crea un GPO para la implementación de certificados mediante uno de los métodos siguientes

      • Directiva de grupo de arranque seguro AvailableUpdatesPolicy = 0x5944 (predeterminado)
      • Método WinCS (Parameter –UseWinCS)
    • Crea grupos de seguridad de AD para segmentar

    • Agrega cuentas de equipo a los grupos de seguridad

    • Configura el filtrado de seguridad de GPO

    • Vincula el GPO a la unidad organizativa de destino

    • Supervisa los depósitos bloqueados (dispositivos inalcanzables)

    • Desbloquea automáticamente cuando los dispositivos se recuperan

  • Uso

    Nota

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Nota

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Comandos de Administración

    Nota

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Nota

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitud5520|BIOS1.2"

    Nota

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parámetros

    Parámetro Valor predeterminado Descripción
    AggregationInputPath Requerido Ruta de acceso UNC al punto de conexión Archivos JSON
    ReportBasePath Requerido Ruta de acceso local para informes y estado
    TargetOU Raíz de dominio OU para vincular GPO
    WavePrefix SecureBoot-Rollout Prefijo de nomenclatura de grupo o GPO
    MaxWaitHours 72 Horas antes de comprobar la accesibilidad del dispositivo
    PollIntervalMinutes 1440 Minutos entre las comprobaciones de estado
    DryRun Falsa Mostrar lo que sucedería sin cambios

    Nota

    Nota sobre PollIntervalMinutes: Cuando se ejecuta el orquestador directamente, el valor predeterminado es 1440 minutos (24 horas). Cuando se implementa a través de Deploy-OrchestratorTask.ps1, el valor predeterminado es de 30 minutos. El script de implementación pasa su propio valor predeterminado al orquestador. Utilice 30 minutos para la implementación activa, 1440 para la supervisión del mantenimiento.

    Parámetros opcionales

    Parámetro Valor predeterminado Descripción
    UseWinCS Falsa Usar el método WinCS en lugar del GPO AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 Clave de WinCS para la configuración de arranque seguro
    AllowListPath (ninguno) Ruta de acceso al archivo con nombres de host para PERMITIR la implementación dirigida o piloto. Admite .txt o .csv.
    AllowADGroup (ninguno) grupo de seguridad de AD de cuentas de equipo que se PERMITIRÁN. Ejemplo: "SecureBoot-Pilot-Computers"
    ExclusionListPath (ninguno) Ruta de acceso al archivo con nombres de host que se EXCLUIRÁN del lanzamiento (dispositivos VIP/ejecutivos)
    ExcludeADGroup (ninguno) Grupo de seguridad de AD de cuentas de equipo que se van a excluir. Ejemplo: "equipos VIP"
    ListBlockedBuckets Falsa Mostrar los cubos de dispositivos bloqueados actualmente
    UnblockBucket (ninguno) Desbloquear un depósito específico. Formato: "Fabricante|Modelo |BIOS"
    Desbloquear todo Falsa Desbloquear todos los cubos de dispositivos bloqueados

volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"

Deploy-OrchestratorTask.ps1

  • Propósito: Implementa el orquestador como una tarea programada de Windows.

  • Ventajas

    • Sin mensajes de seguridad de PowerShell (omisión de ExecutionPolicy)
    • Se ejecuta en segundo plano de forma continua
    • No se requiere interacción del usuario
    • Sobrevive a los reinicios
  • Uso

    • Implementar con la cuenta de servicio del dominio (recomendado)

      • Usar la directiva de grupo AvailableUpdates (método predeterminado)

        Nota

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • Uso del método WinCS

        Nota

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Implementar con la cuenta del sistema

      • Usar la directiva de grupo AvailableUpdates (método predeterminado)

        Nota

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Usar WinCS method.\Deploy-OrchestratorTask.ps1

        Nota

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Requisitos de la cuenta de servicio

        • Administración de dominio (para New-GPO, New-ADGroup, Add-ADGroupMember)
        • Acceso de lectura al recurso compartido de archivos JSON
        • Acceso de escritura a ReportBasePath

volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"

Get-SecureBootRolloutStatus.ps1

  • Propósito: Vea el progreso del lanzamiento desde cualquier estación de trabajo.

  • Qué muestra

    • Estado de la tarea programada (En ejecución/Listo/Detenido)
    • Número de onda actual
    • Dispositivos dirigidos frente a actualizados
    • Barra de progreso visual
    • Resumen de depósitos bloqueados
    • Vincular al panel HTML más reciente
  • Uso

    Nota

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Nota

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Nota

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Nota

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Nota

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Nota

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parámetros

    Parámetro ¿Necesario? Valor predeterminado Descripción
    ReportBasePath Obligatorio Ruta de acceso local a informes y archivos de estado
    Registro de presentación Opcional Falsa Mostrar entradas de registro recientes de Orchestrator
    ShowBlocked Opcional Falsa Mostrar detalles de cubos bloqueados
    ShowWaves Opcional Falsa Mostrar historial de olas
    Visitas Opcional 0 (deshabilitado) Intervalo de actualización automática en segundos. Ejemplo: -Watch 30 se actualiza cada 30 segundos.
    OpenDashboard Opcional Falsa Abrir el panel HTML más reciente en el explorador predeterminado
  • Salida de muestra

    Nota

    • ==============================================================
         ESTADO DE IMPLEMENTACIÓN DE ARRANQUE SEGURO
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Estado: En curso
    Onda actual: 5
    Total objetivo: 1250
    Total actualizado: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Run with -ShowBlocked para obtener información detallada
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

volver a la "Fase 2: Scripts de orquestación de actualización de certificado de arranque seguro"

volver al principio

Pasos de implementación E2E (Guía de referencia rápida)

En esta sección

Fase 1: Infraestructura de detección

  • Paso 1: Crear recurso compartido de colección

    Nota

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Nota

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Equipos de dominio","Modificar","Permitir")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Paso 2: Implementar el GPO de detección

    Nota

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Paso 3: Espere a que los puntos finales informen (24-48 horas)

    Nota

    Comprobar el progreso de la recopilación

    (Get-ChildItem "\\server\SecureBootData$" -filter "*.json"). Recuento

volver a "Pasos de implementación E2E (Guía de referencia rápida)"

Fase 2: Lanzamiento orquestado

  • Paso 4: Comprobación de los requisitos previos

    • GPO de detección implementado (paso 2)
    • Al menos 50+ puntos de conexión que informan JSON
    • Cuenta de servicio con derechos de Administración de dominio
    • Servidor de administración con PowerShell 5.1+
  • Paso 5: Implementar Orchestrator como tarea programada

    Nota

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • Paso 6: Supervisar el progreso

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Paso 7: Ver el panel

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Paso 8: Administrar los cubos bloqueados

    Nota

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Nota

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Modelo |BIOS"

  • Paso 9: Comprobar la finalización

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    El estado debe mostrar "Completado"

volver a "Pasos de implementación E2E (Guía de referencia rápida)"

State Files

El orquestador mantiene el estado en ReportBasePath\RolloutState\:

Archivo Descripción
RolloutState.json Historial de ondas, dispositivos de destino, estado
BlockedBuckets.json Cubos que necesitan investigación
DeviceHistory.json Seguimiento de dispositivos por nombre de host
Orchestrator_YYYYMMDD.log Registros de actividad diaria

volver a "Pasos de implementación E2E (Guía de referencia rápida)"

volver al principio

Solución de problemas

En esta sección

Orchestrator no avanza

  1. Comprobar tarea programada

    Nota

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Comprobar registros

    Nota

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Comprobar la actualidad de los datos JSON

    Nota

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

volver a "Solución de problemas"

Depósitos bloqueados

  1. Lista bloqueada.

    Nota

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Investigue la accesibilidad del dispositivo.

  3. Compruebe si hay problemas con el firmware.

  4. Desbloquear después de la investigación.

volver a "Solución de problemas"

GPO no se aplica

  1. Compruebe que existe GPO.

    Nota

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Compruebe el filtrado de seguridad.

    Nota

    Get-GPPermission -Name "GPO-Name" -All

  3. Compruebe que el equipo está en el grupo de seguridad.

  4. Aplique el GPO en el destino.

    Nota

    gpupdate /force

volver a "Solución de problemas"

volver al principio

Registro de cambios

Cambiar fecha Cambiar descripción
12 de mayo de 2026 Anteriormente, cada archivo de script de muestra se publicaba como artículos individuales desde los que se copiaba y pegaba el script. A partir de las actualizaciones de Windows publicadas el 12 de mayo de 2026, los scripts de muestra se encuentran en la carpeta %systemroot%\SecureBoot\ExampleRolloutScripts del dispositivo.