Turvalise algkäivituse serdi värskendused: juhised IT-spetsialistidele ja organisatsioonidele

Rakenduskoht
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Märkus.

  • Algne avaldamiskuupäev: 26. juuni 2025
  • KB ID: 5062713

Märkus.

Muudatuste logi
Muuda kuupäeva Muuda kirjeldust
5. mai 2026
30. märts 2026
  • Lahendatud on probleem"Turvalise algkäivituse serdi värskendused võivad Hyper-V virtuaalarvutites sündmuse ID-ga 1795 nurjuda"
24. märts 2026
  • Värskendati teadaolevat probleemi "Turvalise algkäivituse serdi värskendused võivad Hyper-V virtuaalarvutites sündmuse ID-ga 1795 nurjuda"
16. märts 2026
  • Eemaldati jaotises "Secure Boot Inventory Data Collectioni skripti näidis" jaotis "Sample confidence data", kuna see on aegunud.
3. märts 2026
  • Vormindas näidisväljundi jaotise "Ettevalmistus" all, et see püsiks kastis.
24. veebruar 2026
  • Värskendatud on jaotise "Ettevalmistus" jaotise "Ettevalmistamine" "Secure Boot Inventory Data Collectioni skripti" sisu.
  • Lisati jaotise "Ettevalmistus" alla uus jaotis "Näidisväljund".
23. veebruar 2026
  • Värskendatud on jaotise "Ettevalmistus" jaotise "Ettevalmistamine" "Secure Boot Inventory Data Collectioni skripti" sisu.
13. veebruar 2026
  • Lisati jaotisele "Ettevalmistamine" üksused "Valimi usaldusandmed".
  • Eemaldas jaotisest "Ettevalmistus" ootel sündmuste 1801 ja 1808 kogumisskripti, kuna seda pole enam vaja.
3. veebruar 2026
  • Jaotise Tõrkeotsing levinumad probleemid on teisaldatud ja ümber vormindatud.
  • Lisati uus levinud probleem: "Secure Boot serdi värskendused võivad Hyper-V virtuaalarvutites sündmuse ID-ga 1795 nurjuda".
26. jaanuar 2026
  • Värskendati jaotise "Automaatjuurutusabi" tekst tekstiga " Mõlemad abid nõuavad diagnostikaandmeid", et " Diagnostikaandmeid nõuab ainult kontrollitud funktsioonivärskendusabi.
11. november 2025 Parandati kaks trükiviga jaotises "Secure Boot serdi juurutustugi".
  • 0x0800 - Serdi nimi muudeti "Microsoft UEFI CA 2023" "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 – muudetud "Microsoft Option ROM CA 2023" väärtuseks "Microsoft UEFI CA 2023".
10. november 2025
  • Parandati kaks trükiviga jaotises "Uus sert": " Microsoft Corporation KEK CA 2023" väärtuseks " Microsoft Corporation KEK 2K CA 2023" ja " Microsoft Option ROM CA 2023" väärtuseks " Microsoft Option ROM UEFI CA 2023".
  • Päiste "Secure Boot status across your fleet: Is Secure Boot enabled? " ja "Preparation" alla lisati uued PowerShelli skriptid.

Selle artikli teemad

Ülevaade

See artikkel on mõeldud ettevõtetele, kus on sihtotstarbelised IT-spetsialistid, kes haldavad aktiivselt värskendusi kogu seadmepargi ulatuses. Enamik sellest artiklist keskendub tegevustele, mis on vajalikud ettevõtte IT-osakonna edukaks juurutamiseks uute Secure Booti sertide juurutamisel. Nendeks tegevusteks on püsivara testimine, seadme värskenduste jälgimine, juurutamise algatamine ja probleemide diagnoosimine kohe, kui need tekivad. Tutvustatakse mitut juurutamis- ja seiremeetodit. Lisaks neile põhitegevustele pakume mitmeid juurutusabilisi, sealhulgas võimalust valida kliendiseadmed, et nad osaleksid spetsiaalselt serdi juurutamisel juhitud funktsioonivärskenduskomplektis (CFR).

Juurutamise esitusraamat IT-spetsialistidele

Plaanige ja tehke turvalise algkäivituse serdi värskendused kogu seadmepargi ulatuses ettevalmistuse, jälgimise, juurutamise ja paranduste abil.

Turvalise algkäivituse oleku kontrollimine kogu teie seadmepargis: kas turvaline käivitamine on lubatud?

Enamikul seadmetest, mis on toodetud alates 2012. aastast, on Secure Booti tugi ja need tarnitakse lubatud Secure Bootiga. Veendumaks, et seadmes on lubatud turvaline käivitamine, tehke ühte järgmistest.

  • GUI-meetod: Avage menüü Start>Sätted>privaatsus & Turve>Windowsi turve>Device'i turve. Jaotises Seadme turve peaks jaotis Turvaline algkäivitus näitama, et Secure Boot on sisse lülitatud.
  • Käsurea meetod: Tippige PowerShelli ülemaõigustega käsuviibas Confirm-SecureBootUEFI ja vajutage sisestusklahvi (Enter). Käsk peaks tagastama väärtuse True , mis näitab, et Secure Boot on sisse lülitatud.

Suuremahulistes juurutustes seadmete pargi jaoks peab IT-spetsialistide kasutatav haldustarkvara kontrollima Secure Booti lubamist.

Näiteks Microsoft Intune hallatavate seadmete turvalise algkäivituse oleku kontrollimise meetod on Intune kohandatud vastavusskripti loomine ja juurutamine. Intune nõuetele vastavuse sätted leiate artiklist Linux ja Windowsi seadmetes Microsoft Intune kohandatud vastavussätete kasutamine.

Märkus.

  • PowerShelli näidisskript, mis kontrollib, kas Secure Boot on lubatud:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Kui Secure Boot pole lubatud, võite allpool toodud värskendustoimingud vahele jätta, kuna need pole kohaldatavad.

Värskenduste juurutamine

Secure Booti serdi värskenduste sihtseadmete jaoks on mitu võimalust. Juurutuse üksikasju (sh sätteid ja sündmusi) käsitletakse selles dokumendis hiljem. Kui suunate seadme värskenduste saamiseks, tehakse seadmes säte, mis näitab, et seade peaks alustama uute sertide rakendamist. Ajastatud toiming töötab seadmes iga 12 tunni järel ja tuvastab, et seade on värskendustele suunatud. Ülesande kirjeldus on järgmine.

  1. Windows UEFI CA 2023 rakendatakse andmebaasile.
  2. Kui seadme DB-s on Microsoft Corporation UEFI CA 2011 , siis rakendatakse ülesanne Microsoft Option ROM UEFI CA 2023 ja Microsoft UEFI CA 2023 DB-le.
  3. Seejärel lisatakse microsoft Corporation KEK 2K CA 2023.
  4. Lõpuks värskendab ajastatud toiming Windowsi käivitushaldurit windows UEFI CA 2023 allkirjastatud haldurile. Windows tuvastab, et enne käivitushalduri rakendamist on vaja taaskäivitada. Käivitushalduri värskendus hilineb, kuni taaskäivitamine toimub loomulikult (nt igakuiste värskenduste rakendamisel) ja windows proovib uuesti rakendada käivitushalduri värskendust.

Enne ajastatud toimingu järgmisele etapile liikumist tuleb kõik eespool kirjeldatud etapid lõpule viia. Selle protsessi käigus on juurutamise jälgimiseks saadaval sündmuselogid ja muu olek. Lisateavet jälgimis- ja sündmuselogide kohta leiate altpoolt.

Secure Booti sertide värskendamine võimaldab tulevast 2023 käivitushalduri värskendust, mis on turvalisem. Käivitushalduri konkreetsed värskendused tehakse tulevastes väljaannetes.

Juurutamistoimingud

  • Ettevalmistus: inventari- ja testimisseadmed.
  • Püsivarakaalutlused
  • Jälgimine: kontrollige, kas jälgimine toimib ja et laevastik oleks lähteplaanil.
  • Juurutamine: sihtseadmed värskenduste jaoks, alustades väikestest alamhulkadest ja laienedes edukate testide põhjal.
  • Lahendus: probleemide uurimine ja lahendamine logide ja hankijatoe abil.

Ettevalmistus

Laoriistvara ja püsivara. Enne laia juurutamist koostage seadmete representatiivne valim, mis põhineb süsteemi tootjal, süsteemimudelil, BIOS-i versioonil/kuupäeval, baaslaua tooteversioonil jne, ja testige nende seadmete värskendusi.  Need parameetrid on tavaliselt saadaval süsteemiteabes (MSINFO32). Kaasatud PowerShelli näidiskäskude abil saate kontrollida turvalise algkäivituse värskendamise olekut ja inventuuriseadmeid kogu ettevõttes.

Märkus.

  • Need käsud kehtivad juhul, kui Secure Booti olek on lubatud.
  • Paljud neist käskudest vajavad töötamiseks administraatoriõigusi.

Secure Boot Inventory Data Collectioni skripti näidis

Kopeerige ja kleepige see näidisskript ning muutke seda vastavalt oma keskkonnale: secure Boot Inventory Data Collectioni näidisskript.

Märkus.

  • Väljundi näidis:
  • {"UEFICA2023Status":"Värskendatud","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "Kogumisaeg":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"03.11.2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"ÄmberId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Secure Booti usaldustasemed

Usaldustase Tähendus Nõutav toiming
Suur kindlustunne Microsoft on selle seadmeklassi värskendused valideerinud Turvaline serdivärskenduste juurutamiseks
Jaotises Jälgimine – vaja on rohkem andmeid Microsoft kogub endiselt nende seadmete kohta turbekäivituse roll diagnostikaandmeid Oodake, kuni Microsoft on liigitatud
Andmeid ei vaadeldud – toiming pole nõutav Seadme klass pole Microsoftile teada Enterprise must test and plan rollout
Ajutiselt peatatud Teadaolevad ühilduvusprobleemid Otsige OEM-i BIOS-i värskendust; Oodake, kuni Microsoft lahendab probleemi
Pole toetatud – teadaolev piirang Platvormi või riistvara piirangud Document as exception

Esimene toiming, kui Secure Boot on lubatud, on kontrollida, kas on ootel sündmusi, mida on hiljuti värskendatud või secure Booti sertide värskendamise protsessis. Erilist huvi pakkuvad kõige hiljutisemad sündmused aastatel 1801 ja 1808. Neid sündmusi kirjeldatakse üksikasjalikult jaotises Secure Boot DB ja DBX muutuja värskendussündmused. Vaadake ka jaotist Jälgimine ja juurutamine, et näha, kuidas sündmused saavad kuvada ootel värskenduste oleku.

Järgmine samm on seadmete inventuurid kogu ettevõttes. Koguge esindava valimi koostamiseks PowerShelli käskude abil järgmised üksikasjad.

Märkus.

  • Põhiidentifikaatorid (2 väärtust)
  • 1. HostName – $env: COMPUTERNAME
  • 2. 2. CollectionTime – Get-Date
  • Register: Secure Boot Main Key (3 väärtust)
  • 3. 3. SecureBootEnabled – Confirm-SecureBootUEFI cmdlet-käsk või HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. 5. AvailableUpdates – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Register: teenindusvõti (3 väärtust)
  • 6. UEFICA2023Status - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. 8. UEFICA2023Error – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Register: seadme atribuudid (7 väärtust)
  • 9. 9. OEMManufacturerName – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. 10. OEMModelSystemFamily – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. Mai 2007. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. Mai 2007. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. Mai 2003. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. Mai 2007. OSArchitecture – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. Mai 2007. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Sündmuselogid: süsteemilogi (5 väärtust)
  • 16. Mai 2007. LatestEventId – uusim Secure Booti sündmus
  • 17. Mai 2007. BucketID – ekstraktitud sündmusest 1801/1808
  • 18. mai 2008. Usaldus – saadud sündmusest 1801/1808
  • 19. Mai 2007. Event1801Count – sündmuste arv.
  • 20. mai 2007. Event1808Count – sündmuste arv.
  • WMI-/CIM-päringud (4 väärtust)
  • 21. Mai 2007. OSVersion – Get-CimInstance Win32_OperatingSystem
  • 22. Mai 2007. LastBootTime – Get-CimInstance Win32_OperatingSystem
  • 23. Mai 2003. BaseBoardManufacturer – Get-CimInstance Win32_BaseBoard
  • 24. Mai 2007. BaseBoardProduct – Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Tootja
  •      26. (Get-CIMInstance Win32_ComputerSystem). Mudel
  •     27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("KK/pp/aa")
  •     28. (Get-CIMInstance Win32_BaseBoard). Toode

Püsivarakaalutlused

Uute Secure Booti sertide juurutamiseks seadmepargis on vaja, et seadme püsivaral oleks värskenduse lõpuleviimisel roll. Kuigi Microsoft eeldab, et enamik seadme püsivarast töötab ootuspäraselt, on enne uute sertide juurutamist vaja teha hoolikat testimist.

Uurige oma riistvara inventuuri ja koostage väike tüüpiline seadmete valim järgmiste kordumatute kriteeriumide alusel, näiteks:

  • Tootja
  • Mudeli number
  • Püsivara versioon
  • OEM-i aluslaua versioon jne.

Enne seadmestikus laialt juurutamist soovitame testida serdivärskendusi representatiivsetes näidisseadmetes (nagu määratletud näiteks tootja, mudel, püsivara versioon), et tagada värskenduste edukas töötlemine. Soovitatavad juhised iga kordumatu kategooria jaoks testitavate näidisseadmete arvu kohta on 4 või enam.

See aitab suurendada usaldust juurutamisprotsessi suhtes ja vältida ettenägematut mõju teie laiemale laevastikule.

Mõnel juhul on võimalik, et secure Booti sertide värskendamiseks on vaja püsivaravärskendust. Sellisel juhul soovitame teil oma seadme OEM-ilt järele vaadata, kas värskendatud püsivara on saadaval.

Windows virtualiseeritud keskkondades

Virtuaalkeskkonnas töötava Windowsi jaoks on secure Booti püsivaramuutujatele uute sertide lisamiseks kaks meetodit.

  • Virtuaalkeskkonna looja (AWS, Azure, Hyper-V, VMware jne) võib pakkuda keskkonna värskendust ja kaasata uued serdid virtualiseeritud püsivara. See toimiks uute virtualiseeritud seadmete puhul.
  • Windowsi jaoks, kus virtuaalarvutis töötab pikaajaline versioon, saab värskendusi rakendada Windowsi kaudu nagu mis tahes muid seadmeid, kui virtualiseeritud püsivara toetab turvalist algkäivituse värskendust.

Jälgimine ja juurutamine

Soovitame enne juurutamist alustada seadme jälgimist, et kontrollida, kas seire töötab õigesti ja et teil on eelnevalt hea mõte laevastiku seisundi kohta. Allpool käsitletakse seirevõimalusi.

Microsoft pakub turbekäivituse serdi värskenduste juurutamiseks ja jälgimiseks mitut meetodit.

Automaatse juurutamise abi

Microsoft pakub kahte juurutusabilist. Need abivahendid võivad osutuda kasulikuks uute sertifikaatide juurutamisel teie laevastikule. Diagnostikaandmeid on vaja ainult piiratud funktsioonide väljalaskmise abiga.

  • Võimalus koondvärskenduste jaoks usaldussalvedega: Microsoft võib automaatselt kaasata väga usaldusväärsed seadmerühmad igakuistesse värskendustesse, mis põhinevad praeguseks jagatud diagnostikaandmetel, et saada kasu süsteemidest ja organisatsioonidest, kes ei saa diagnostikaandmeid jagada. See toiming ei nõua diagnostikaandmete lubamist.

    • Asutuste ja süsteemide puhul, kes saavad jagada diagnostikaandmeid, tagab see Microsoftile nähtavuse ja usaldusväärsuse, et seadmed saavad serdid edukalt juurutada. Lisateavet diagnostikaandmete lubamise kohta leiate artiklist Windowsi diagnostikaandmete konfigureerimine teie ettevõttes. Loome salved iga kordumatu seadme jaoks (nagu määratletud atribuutidega, mis hõlmavad tootjat, emaplaadi versiooni, püsivara tootjat, püsivara versiooni ja täiendavaid andmepunkte). Iga salve puhul jälgime edu tõendusmaterjali mitme seadme kaudu. Kui oleme näinud piisavalt edukaid värskendusi ja tõrkeid pole, kaalume salve "suure usaldusväärsusega" ja kaasame need andmed igakuistesse kumulatiivsetesse värskendustesse. Kui seadmele rakendatakse väga usaldusväärses salves igakuiseid värskendusi, rakendab Windows serdid automaatselt püsivara UEFI turvalise algkäivituse muutujatele.
    • Väga usaldusväärsed salved sisaldavad seadmeid, mis töötlevad värskendusi õigesti. Loomulikult ei paku kõik seadmed diagnostikaandmeid ja see võib piirata Microsofti usaldust seadme võime suhtes värskendusi õigesti töödelda.
    • See abi on suure kindlustundega seadmetes vaikimisi lubatud ja selle saab seadmekohase sättega keelata. Lisateavet jagatakse tulevastes Windowsi väljaannetes.
  • Piiratud funktsioonide avaldamine (CFR): Kui diagnostikaandmed on lubatud, liituge Microsofti hallatava juurutusega seadmetega.

    • Juhitud funktsioonivärskenduskomplekti (CFR) saab kasutada ettevõttepargi klientseadmetega. See eeldab, et seadmed saadavad Microsoftile nõutavaid diagnostikaandmeid ja on andnud märku, et seade lubab seadmes CFR-i. Üksikasjalikku teavet selle kohta, kuidas nõustuda, on kirjeldatud allpool.

    • Microsoft haldab nende uute sertide värskendusprotsessi Windowsi seadmetes, kus diagnostikaandmed on saadaval ja seadmed osalevad piiratud funktsioonide väljalaskes (CFR). Kuigi CFR võib aidata uusi serte juurutada, ei saa organisatsioonid oma laevastike taastamiseks CFR-i kasutada – selleks on vaja järgida selles dokumendis kirjeldatud juhiseid jaotises Juurutamismeetodid, mida automaatsed abid ei hõlma.

    • Piirangud: CfR ei pruugi teie keskkonnas töötada mõnel põhjusel. Siin on mõned näited.

      • Diagnostikaandmeid pole saadaval või diagnostikaandmeid ei saa CFR-juurutuse osana kasutada.
      • Seadmed pole Windows 11 toetatud klientversioonides ja Windows 10 laiendatud turbevärskendustega (ESU).

Juurutamismeetodid, mida automaatsed abivahendid ei hõlma

Valige meetod, mis sobib teie keskkonnaga. Vältige samas seadmes segamismeetodeid.

  • Registrivõtmed: saate juhtida juurutamise ja kuvamise tulemusi.
    Sertide juurutamise käitumise kontrollimiseks ja tulemuste jälgimiseks on saadaval mitu registrivõtit. Lisaks on eespool kirjeldatud juurutusabivahendite kasutamiseks ja neist loobumiseks kaks võtit. Registrivõtmete kohta leiate lisateavet teemast Registrivõtme Teabevärskendused turvalise käivitamise jaoks – Windowsi seadmed IT-hallatavate värskendustega.

  • Rühmapoliitika Objektid (GPO): sätete haldamine; jälgimine registri ja sündmuselogide kaudu.
    Microsoft pakub tuge secure Booti värskenduste haldamiseks Rühmapoliitika abil tulevases värskenduses. Pange tähele, et kuna Rühmapoliitika on sätete jaoks, tuleb seadme oleku jälgimiseks kasutada alternatiivseid meetodeid, sealhulgas registrivõtmete ja sündmuselogi kirjete jälgimist.

  • WinCS (Windows Configuration System) CLI: käsureatööriistade kasutamine domeeniga liidetud klientide jaoks.
    Domeeniadministraatorid saavad turvalise algkäivituse värskenduste juurutamiseks kõigis domeeniga liitunud Windowsi klientrakendustes ja serverites kasutada ka Windowsi konfiguratsioonisüsteemi (WinCS). See koosneb käsureautiliitide (nii traditsiooniline täitmis- kui ka PowerShelli moodul) sarjast, et esitada päringuid ja rakendada secure Booti konfiguratsioone kohalikult seadmele. Lisateavet leiate järgmistest artiklitest:

  • Microsoft Intune/Configuration Manager: PowerShelli skriptide juurutamine. Konfiguratsiooniteenuse pakkuja (CSP) edastatakse tulevases värskenduses, et lubada juurutamine Intune abil.

Sündmustelogide jälgimine

Secure Booti serdi värskenduste juurutamisel abistamiseks pakutakse kahte uut sündmust. Neid sündmusi kirjeldatakse üksikasjalikult jaotises Secure Boot DB ja DBX muutuja värskendussündmused.

  • Sündmuse ID: 1801
    See sündmus on tõrkesündmus, mis näitab, et värskendatud serte pole seadmele rakendatud. See sündmus annab seadme kohta mõned üksikasjad (sh seadme atribuudid), mis aitavad korreleerimisel, millised seadmed vajavad värskendamist.
  • Sündmuse ID: 1808
    See sündmus on teabesündmus, mis näitab, et seadme püsivarale on rakendatud nõutavad uued secure Booti serdid.

Juurutusstrateegiad

Riski minimeerimiseks juurutage turvalise algkäivituse värskendused etappidena, mitte korraga. Alustage väikesest seadmete alamhulgast, valideerige tulemid ja laiendage seejärel täiendavatesse rühmadesse. Soovitame alustada seadmete alamhulkadega ja kui te nende juurutuste suhtes kindlustunde saate, lisame täiendavaid seadmete alamhulki. Alamhulga määratlemiseks võib kasutada mitut tegurit, sh testitulemusi näidisseadmetes ja organisatsiooni struktuuris jne.

Otsus selle kohta, millised seadmed juurutate, on teie otsustada. Siin on loetletud mõned võimalikud strateegiad.

  • Suured seadmepargid: alustage ülalkirjeldatud abivahenditest, mis on seotud kõige levinumate seadmetega, mida haldate. Samal ajal keskenduge vähem levinud seadmetele, mida haldab teie asutus. Testige väikseid näidisseadmeid ja kui testimine õnnestub, juurutage ülejäänud sama tüüpi seadmetes. Kui testimisel tekib probleeme, uurige probleemi põhjust ja tehke kindlaks parandusetapid. Võite kaaluda ka seadmestike klasse, millel on suurem väärtus, ning alustada testimist ja juurutamist, et tagada nende seadmete värskendatud kaitse varakult.
  • Väikelaevastik, suur sort: Kui teie hallatav masinapark sisaldab suurt hulka masinaid, kus üksikute seadmete testimine oleks keelatud, kaaluge suurt tuginemist kahele ülalkirjeldatud abivahendile, eriti seadmetele, mis tõenäoliselt on turul levinud seadmed. Esmalt keskenduge seadmetele, mis on igapäevase töö jaoks kriitilise tähtsusega, testige ja juurutage seejärel. Jätkake kõrge prioriteediga seadmete loendi allapoole nihutamist, testimist ja juurutamist ning samal ajal laevastiku jälgimist, et kontrollida, kas abivahendid aitavad ülejäänud seadmetega.

Märkused

  • Pöörake tähelepanu vanematele seadmetele, eriti seadmetele, mida tootja enam ei toeta. Kuigi püsivara peaks värskendustoiminguid õigesti tegema, ei pruugi mõni neist toimida. Kui püsivara ei tööta õigesti ja seadet enam ei toetata, võiksite seadme välja vahetada, et tagada turvaline algkäivituse kaitse kogu seadmepargis.
  • Viimase 1-2 aasta jooksul toodetud uutel seadmetel võivad juba olla värskendatud serdid, kuid süsteemile ei pruugi olla rakendatud Windows UEFI CA 2023 allkirjastatud käivitushaldurit. Selle käivitushalduri rakendamine on iga seadme juurutamise viimane oluline etapp.
  • Kui seade on värskenduste jaoks valitud, võib värskenduste lõpuleviimine veidi aega võtta. Prognoosite, et sertide rakendamiseks on aega 48 tundi ja üks või mitu taaskäivitamist.

Korduma kippuvad küsimused (KKK)

Korduma kippuvad küsimused leiate turvalise algkäivituse KKK-artiklist .

Tõrkeotsing

Lisateavet leiate tõrkeotsingu dokumendist.

Lisaressursid

Näpunäide.

Saate need lisaressursid järjehoidjatesse lisada.