Turvalise algkäivituse E2E automatiseerimise näidisjuhend

Rakenduskoht
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Märkus.

Avaldamise algne kuupäev: 16. märts 2026
Viimati värskendatud: 12. mai 2026
KB ID: 5084567

Selle artikli teemad

Ülevaade

Selles juhendis kirjeldatakse Windowsi turvalise käivitamise DB sertide värskenduste automaatset juurutussüsteemi, kasutades Rühmapoliitika ja progressiivseid väljalaskelaineid.

Secure Boot Certificate Rollout Automation on PowerShelli-põhine süsteem, mis juurutab Windowsi turvalise algkäivituse DB serdi värskendused domeeniga ühendatud arvutitele juhitud ja astmelisel viisil.

tagasi üles

Põhifunktsioonid

Funktsioon Kirjeldus
Lõpetajate väljalaskmine 1 > 2 > 4 > 8... seadmed salve kohta
Automaatne blokeerimine Kättesaamatute seadmetega salved jäetakse välja
Automaatne GPO juurutamine Ühe orkestri skript käsitleb kõike
Ajastatud toimingu täitmine Interaktiivseid viipasid pole vaja
Reaalajas jälgimine Olekuvaatur edenemisribaga

tagasi üles

Serdi Teabevärskendused sätete viide

Selle jaotise teemad

AvailableUpdatesPolicy rühmapoliitika

Registri asukoht HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Nimi AvailableUpdatesPolicy
Value (Väärtus) 0x5944 (DWORD)

See on GPO/ADMX-iga juhitav võti, mis:

  • Püsib kõigis taaskäivitamistes
  • Määrab Rühmapoliitika / MDM
  • Ei põhjusta uuesti proovimise tsükleid (cleared via ClearRolloutFlags)
  • Kas poliitikapõhise juurutuse jaoks on õige võti?

Viide: RÜHMAPOLIITIKA objektide (GPO) meetod Secure Boot Windowsi seadmetes IT-hallatavate värskendustega

tagasi lehele "Serdi Teabevärskendused sätete viide"

WinCSFlags – Windowsi konfiguratsioonisüsteemi lipud

Domeeniadministraatorid saavad teise võimalusena kasutada Windowsi operatsioonisüsteemi värskendustega välja antud Windowsi konfiguratsioonisüsteemi (WinCS), et juurutada turvalise algkäivituse värskendused domeeniga liidetud Windowsi klientrakendustes ja serverites. See koosneb käsurealiidese (CLI) utiliidist , mille abil saab teha päringuid ja rakendada seadmele kohalikult secure Booti konfiguratsioone.

Funktsiooni nimi WinCS-i võti Kirjeldus
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Selle võtme lubamine võimaldab teie seadmesse installida järgmised Microsofti pakutava turvalise algkäivituse uued serdid.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Viide: Windowsi konfiguratsioonisüsteemi (WinCS) API-d turvaliseks käivitamiseks

tagasi lehele "Serdi Teabevärskendused sätete viide"

tagasi üles

Arhitektuur

Arhitektuuri töövoog

tagasi üles

Etapp 1: tuvastamine ja oleku jälgimine ettevõtte tasandil

Selle jaotise teemad

1. etapi jaoks vajalikud skriptid

Secure Boot Inventory Data Collectioni skriptide näidis

Märkus.

TÄHTIS Järgmised näidisskripte sisaldavad artiklid on kasutuselt kõrvaldatud. Kui olete installinud Windowsi värskenduse, mis on välja antud 12. mail 2026 või hiljem, leiate näidisskripte oma seadme kaustast %systemroot%\SecureBoot\ExampleRolloutScripts .

Skripti näidisnimi Otstarve Töötab sees
Detect-SecureBootCertUpdateStatus.ps1 skripti näidis Kogub seadme olekuandmeid Iga lõpp-punkt (GPO kaudu)
Aggregate-SecureBootData.ps1 skripti näidis Loob aruandeid ja armatuurlaudu tööjala Haldus
Deploy-GPO-SecureBootCollection.ps1 skripti näidis Automatiseerib GPO loomise andmete kogumiseks Domeenikontroller
Näidisväljund ülaltoodud 1. faasi skriptidest

Secure Boot Certificate Status Dashboard

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

Kohalik testimine

Enne juurutamist GPO kaudu testige funktsioonide kontrollimiseks kogumisskripti ühes arvutis.

  • Käivita kogumi skript kohalikult

    Avage ülemaõigustes PowerShelli viip ja käivitage:

    Märkus.

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • JSON-väljundi kontrollimine

    Märkus.

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Kinnitatavad võtmeväljad  
    SecureBootEnabled – peab olema tõene või väär
    OverallStatus – Complete, ReadyForUpdate, NeedsData või Error
    BucketHash – seadme salv usaldusandmete vastendamiseks
    SecureBootTaskEnabled – näitab secure Boot Update'i toimingu olekut.

  • Testi koondskripti

    Märkus.

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1".
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    AVA HTML-armatuurlaud

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

Võrguketta häälestamine

  • Võrguketta loomine

    Looge oma failiserveris andmete kogumiseks spetsiaalne jagamine.

    Märkus.

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Kausta loomine

    New-Item -ItemType'i kaust -tee $SharePath -Force
     

    Peidetud ühiskasutuse loomine ($ järelliide peidetakse sirvimisloendis)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Kirjeldus "Secure Boot Certificate Status Collection" '
        -FullAccess "Domain Admins" '
        -ChangeAccess "Domain Computers"

  • NTFS-i õiguste konfigureerimine

    Märkus.

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Luba autenditud kasutajatel faile kirjutada

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Domain Computers" (Domeeniarvutid) ja
    "Modify",
        "ContainerInherit,ObjectInherit",
        "Pole",
        "Allow" (Luba)
    )
    $Acl.AddAccessRule($WriteRule)
     

    Luba domeeniadministraatoritel täielik kasutusõigus (koondamiseks)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domeeniadministraatorid",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "Pole",
        "Allow" (Luba)
    )
    $Acl.AddAccessRule($AdminRule)
     

    Rakenda õigused

    Set-Acl –tee $SharePath -AclObject $Acl

  • Accessi ühiskasutuse kinnitamine

    Märkus.

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Tagastama peaks: tõene

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

GPO juurutamine

Kasutage domeenikontrolleri pakutavat automatiseerimisskripti.

Märkus.

Käivitage domeenikontrolleris domeeni Haldus interaktiivse OU jaotise jaoks – soovitatav

Asendage "Contoso.com", "Contoso" domeeni nimega

Asendage FILESERVER failiserveri nimega.  Script shows list of OUS to deploy GPO on

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Ajakava "Iga päev" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

See skript teeb järgmist:

  • Loob uue määratud nimega GPO
  • Kopeerib suure kättesaadavuse jaoks kogumisskripti SYSVOL-i
  • Konfigureerib arvuti käivitusskripti
  • Lingib GPO siht-OU-ga
  • Soovi korral loob ajastatud toimingu perioodiliseks kogumiseks

Järgmises tabelis on toodud juhised selle kohta, kui kaua viivitused olenevad teie laevastiku suurusest.

Laevastiku suurus Viivitusvahemik
1–10K seadmed 4 tundi
10K-50K seadmed 8 tundi
50 K+ seadet 12–24 tundi

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

GPO sätete kokkuvõte

Säte Asukoht Value (Väärtus)
Käivitusskript Arvutikonfiguratsiooni → skriptid Detect-SecureBootCertUpdateStatus.ps1
Skripti parameetrid (sama) -OutputPath "\\server\share$"
Käivituspoliitika Computer Config → Haldus Templates → PowerShell Luba kohalik ja kaugallkirjastatud
Ajastatud toiming Arvutikonfiguratsiooni → eelistused → ajastatud toimingud Igapäevane/iganädalane kogumine

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

Kontrollimine

  • Force GPO Update on Test Machine

    Märkus.

    ## On a test workstation 
    gpupdate /force
     

    Taaskäivitage klientarvutid skripti käivitamiseks või see käivitub järgmise ajakava alusel.

    Restart-Computer – jõustamine

  • Andmete kogumise kontrollimine

    Märkus.

    Andmete kogumise kontrollimine (failiserveris või mis tahes seadmes)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object – esimene 10
     

    JSON-sisu kontrollimine

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • GPO rakenduse kontrollimine

    Märkus.

    Veenduge, et GPO oleks arvutisse rakendatud

    Select-String "SecureBoot"
    Skript salvestab ka kohaliku koopia koondamiseks.
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

tagasi "Phase 1: Detection and Status Monitoring at Enterprise level" ("Etapp 1: tuvastamine ja oleku jälgimine suurettevõtte tasandil")

tagasi üles

2. etapp: turvalise algkäivituse serdi värskendamise orkestreerimise skriptid

NB!

Veenduge, et faas1 (sh andmete kogumine iga lõpp-punkti kohta kaugserverite ühisosade jaoks) oleks lõpule viidud.

Selle jaotise teemad

2. etapi jaoks vajalikud skriptid

Secure Boot Inventory Data Collectioni skriptide näidis

Märkus.

TÄHTIS Järgmised näidisskripte sisaldavad artiklid on kasutuselt kõrvaldatud. Kui olete installinud Windowsi värskenduse, mis on välja antud 12. mail 2026 või hiljem, leiate näidisskripte oma seadme kaustast %systemroot%\SecureBoot\ExampleRolloutScripts .

Näidisskripti nimi Otstarve Töötab järgmistes seadmetes.
Detect-SecureBootCertUpdateStatus.ps1 skripti näidis Kogub seadme olekuandmeid Iga lõpp-punkt (GPO kaudu)
Aggregate-SecureBootData.ps1 skripti näidis Loob aruandeid ja armatuurlaudu tööjala Haldus
Deploy-GPO-SecureBootCollection.ps1 skripti näidis Automatiseerib GPO loomise andmete kogumiseks Domeenikontroller
Start-SecureBootRolloutOrchestrator.ps1 skripti näidis Täielik automaatne, pidev orkestreerimine koos automaatse GPO juurutamisega serdi installimiseks tööjala Haldus
Deploy-OrchestratorTask.ps1 skripti näidis Juurutab Orchestratori skripti automaatseks avaldamiseks ajastatud toiminguna Domeenikontroller
Get-SecureBootRolloutStatus.ps1 skripti näidis Kuva turvalise algkäivituse serdi väljaandmise olek mis tahes töökohast Haldus Workstation
Enable-SecureBootUpdateTask.ps1 skripti näidis Lubab turvalise algkäivituse värskendamise toimingu Lõpp-punktides, kus ülesanne on keelatud (käivitage ainult üks kord, et lubada ülesanne, kui see on keelatud)

tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Start-SecureBootRolloutOrchestrator.ps1

  • Otstarve: Täielik automaatne, pidev orkestreerimine automaatse GPO juurutamisega.

  • Mida see teeb?

    • Kõned Aggregate-SecureBootData.ps1 seadme oleku jaoks

    • Genereerib väljalaskelained progressiivse kahekordistamise abil

    • Loob serdi juurutamiseks GPO, kasutades ühte järgmistest meetoditest

      • Secure boot Group policy AvailableUpdatesPolicy = 0x5944 (vaikesäte)
      • WinCS-meetod (parameeter – UseWinCS)
    • Loob sihtimiseks AD turberühmad

    • Lisab arvutikontod turberühmadesse

    • Konfigureerib GPO turbefiltrimise

    • Lingib GPO siht-OU-ga

    • Blokeeritud salvede kuvarid (kättesaamatud seadmed)

    • Automaatne blokeeringu eemaldamine seadmete taastamisel

  • Kasutus

    Märkus.

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Märkus.

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • käskude Haldus

    Märkus.

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - ListBlockedBuckets

    Märkus.

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Laiuskraad5520|BIOS1.2"

    Märkus.

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - UnblockAll

  • Parameetrid

    Parameeter Vaikesäte Kirjeldus
    AggregationInputPath Nõutav UNC-tee lõpp-punkti JSON-failideni
    ReportBasePath Nõutav Aruannete ja oleku kohalik tee
    TargetOU Domeeni juur OU GOS-ide linkimiseks
    WavePrefix SecureBoot-Rollout GPO/rühma nime eesliide
    MaxWaitHours 72 Tunnid enne seadme juurdepääsetavuse kontrollimist
    PollIntervalMinutes 1440 Olekukontrollide vahelised minutid
    DryRun False (Väär) Saate kuvada, mis juhtub ilma muudatusteta

    Märkus.

    Märkus: PollIntervalMinutes: Otse orkestri käivitamisel on vaikeväärtus 1440 minutit (24 tundi). Deploy-OrchestratorTask.ps1 kaudu juurutamisel on vaikeväärtus 30 minutit. Juurutusskript edastab oma vaikeskripti orkestrile. Aktiivse väljalaske jaoks kasutage 30 minutit ja hoolduse jälgimiseks 1440.

    Valikulised parameetrid

    Parameeter Vaikesäte Kirjeldus
    KasutaWinCS-i False (Väär) Use WinCS method instead of AvailableUpdatesPolicy GPO
    WinCSKey F33E0C8E002 Secure Booti konfiguratsiooni WinCS-i võti
    AllowListPath (pole) Faili tee hostinimedega, et lubada siht- või pilootversiooni kasutuselevõtt. Toetab .txt või .csv.
    AllowADGroup (pole) Lubatud arvutikontode AD turberühm. Näide: "SecureBoot-Pilot-Computers"
    ExclusionListPath (pole) Failitee hostinimedega, et välistada avaldamine (VIP/täidesaatev seade)
    ExcludeADGroup (pole) Välistatavate arvutikontode AD turberühm. Näide: "VIP-Computers"
    ListBlockedBuckets False (Väär) Kuva praegu blokeeritud seadmesalved
    UnblockBucket (pole) Kindla salve blokeeringu eemaldamine. Vorming: "Manufacturer|Mudel|BIOS"
    Tühista blokeeringKõik False (Väär) Kõigi blokeeritud seadmesalvede blokeeringu tühistamine

tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Deploy-OrchestratorTask.ps1

  • Otstarve: Juurutab orkestri Windowsi ajastatud toiminguna.

  • Eelised

    • PowerShelli turbeviipasid pole (ExecutionPolicy Bypass)
    • Töötab pidevalt taustal
    • Kasutajasuhtlused pole nõutavad
    • Püsib taaskäivitustel
  • Kasutus

    • Juurutamine domeeniteenuse kontoga (soovitatav)

      • Use AvailableUpdates Rühmapoliitika (vaikemeetod)

        Märkus.

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • WinCS-i meetodi kasutamine

        Märkus.

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMEEN\svc_secureboot" -UseWinCS

    • Juurutamine SYSTEM-kontoga

      • Use AvailableUpdates Rühmapoliitika (vaikemeetod)

        Märkus.

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • WinCS-i method.\Deploy-OrchestratorTask.ps1kasutamine

        Märkus.

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" - UseWinCS

      • Teenusekonto nõuded

        • Domeeni Haldus (New-GPO, New-ADGroup, Add-ADGroupMember)
        • JSON-failiketta lugemisõigus
        • ReportBasePathi kirjutamisõigus

tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

Get-SecureBootRolloutStatus.ps1

  • Otstarve: Saate kuvada mis tahes tööjaam väljalaske edenemise.

  • Mida see kuvab?

    • Ajastatud toimingu olek (töötab/valmis/peatatud)
    • Praegune lainenumber
    • Sihitud seadmed ja värskendatud seadmed
    • Visuaalne edenemisriba
    • Blokeeritud salvede kokkuvõte
    • Lingi uusima HTML-i armatuurlauaga
  • Kasutus

    Märkus.

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Märkus.

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Märkus.

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Märkus.

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Märkus.

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Märkus.

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" - OpenDashboard

  • Parameetrid

    Parameeter Kas see on nõutav? Vaikesäte Kirjeldus
    ReportBasePath Nõutav Aruannete ja olekufailide kohalik tee
    Kuvalogi Valikuline False (Väär) Viimatiste orkestrite logikirjete kuvamine
    Kuva blokeeritud Valikuline False (Väär) Blokeeritud salvede üksikasjade kuvamine
    ShowWaves Valikuline False (Väär) Laineajaloo kuvamine
    Vaatamine Valikuline 0 (keelatud) Automaatvärskenduse intervall sekundites. Näide: lause -Watch 30 refreshes every 30 seconds.
    OpenDashboard Valikuline False (Väär) Uusima HTML-i armatuurlaua avamine vaikebrauseris
  • Väljundi näidis

    Märkus.

    • ==============================================================
         SECURE BOOT ROLLOUT STATUS
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Olek: inProgress
    Praegune laine: 5
    Sihtrühm kokku: 1250
    Kokku värskendatud: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Käivita koos üksikasjadega -ShowBlocked
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"

tagasi üles

E2E juurutusetapid (lühijuhend)

Selle jaotise teemad

Etapp 1: tuvastustaristu

  • 1. toiming: kogumi ühiskasutuse loomine

    Märkus.

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType'i kataloog - tee $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Märkus.

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • 2. juhis: juurutage tuvastamise GPO

    Märkus.

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • 3. toiming: lõpp-punktide aruande ootamine (24–48 tundi)

    Märkus.

    Kogumi edenemise kontrollimine

    (Get-ChildItem "\\server\SecureBootData$" - Filter "*.json"). Loendus

tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"

Etapp 2: orkestreeritud väljalaskmine

  • 4. juhis: eeltingimuste kontroll

    • Juurutatud tuvastamise GPO (juhis 2)
    • Vähemalt 50 lõpp-punkti, mis teatavad JSON-ist
    • Domeeni Haldus õigustega teenusekonto
    • PowerShell 5.1+ haldusserver
  • 5. juhis: juurutage Orchestrator ajastatud toiminguna

    Märkus.

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • 6. juhis: edenemise jälgimine

    Märkus.

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • 7. juhis: kuva armatuurlaud

    Märkus.

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • 8. juhis: blokeeritud salvede haldamine

    Märkus.

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - ListBlockedBuckets

    Märkus.

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Mudel|BIOS"

  • 9. juhis: lõpuleviimise kinnitamine

    Märkus.

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Olekus peaks olema kuvatud "Lõpule viidud"

tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"

Osariik Files

Orkestritor säilitab oleku asukohas ReportBasePath\RolloutState\:

Fail Kirjeldus
RolloutState.json Laine ajalugu, sihitud seadmed, olek
BlockedBuckets.json Ämbrid vajavad uurimist
DeviceHistory.json Seadme jälgimine hostinime järgi
Orchestrator_YYYYMMDD.log Igapäevaste tegevuste logid

tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"

tagasi üles

Tõrkeotsing

Selle jaotise teemad

Orchestrator Not Progressing

  1. Ajastatud toimingu kontrollimine

    Märkus.

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Logide kontrollimine

    Märkus.

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. JSON-andmete värskuse kontrollimine

    Märkus.

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

tagasi jaotisse "Tõrkeotsing"

Blokeeritud salved

  1. Loend on blokeeritud.

    Märkus.

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Uurige seadme kasutatavust.

  3. Otsige püsivaraprobleeme.

  4. Tühista blokeering pärast uurimist.

tagasi jaotisse "Tõrkeotsing"

GPO ei kehti

  1. Veenduge, et GPO oleks olemas.

    Märkus.

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Kontrollige turbefiltrit.

    Märkus.

    Get-GPPermission -Name "GPO-Name" -All

  3. Veenduge, et arvuti on turberühmas.

  4. Rakendage GPO sihile.

    Märkus.

    gpupdate /force

tagasi jaotisse "Tõrkeotsing"

tagasi üles

Muudatuste logi

Muuda kuupäeva Muuda kirjeldust
12. mai 2026 Varem avaldati iga näidisskriptifail üksikartiklitena, millest saaksite skripti kopeerida ja kleepida. Alates Windowsi värskendustest, mis on välja antud 12. mail 2026 ja pärast seda, asuvad näidisskriptid teie seadme kaustas %systemroot%\SecureBoot\ExampleRolloutScripts .