Märkus.
Avaldamise algne kuupäev: 16. märts 2026
Viimati värskendatud: 12. mai 2026
KB ID: 5084567
Selle artikli teemad
- Ülevaade
- Põhifunktsioonid
- Serdi Teabevärskendused sätete viide
- Arhitektuur
- Etapp 1: Tuvastamine ja oleku jälgimine Enterprise leve'is
- Faas 2: Secure Boot Certificate Update Orchestration Script
- E2E juurutusetapid (lühijuhend)
- Tõrkeotsing
- Muudatuste logi
Ülevaade
Selles juhendis kirjeldatakse Windowsi turvalise käivitamise DB sertide värskenduste automaatset juurutussüsteemi, kasutades Rühmapoliitika ja progressiivseid väljalaskelaineid.
Secure Boot Certificate Rollout Automation on PowerShelli-põhine süsteem, mis juurutab Windowsi turvalise algkäivituse DB serdi värskendused domeeniga ühendatud arvutitele juhitud ja astmelisel viisil.
Põhifunktsioonid
| Funktsioon | Kirjeldus |
|---|---|
| Lõpetajate väljalaskmine | 1 > 2 > 4 > 8... seadmed salve kohta |
| Automaatne blokeerimine | Kättesaamatute seadmetega salved jäetakse välja |
| Automaatne GPO juurutamine | Ühe orkestri skript käsitleb kõike |
| Ajastatud toimingu täitmine | Interaktiivseid viipasid pole vaja |
| Reaalajas jälgimine | Olekuvaatur edenemisribaga |
Serdi Teabevärskendused sätete viide
Selle jaotise teemad
AvailableUpdatesPolicy rühmapoliitika
| Registri asukoht | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nimi | AvailableUpdatesPolicy |
| Value (Väärtus) | 0x5944 (DWORD) |
See on GPO/ADMX-iga juhitav võti, mis:
- Püsib kõigis taaskäivitamistes
- Määrab Rühmapoliitika / MDM
- Ei põhjusta uuesti proovimise tsükleid (cleared via ClearRolloutFlags)
- Kas poliitikapõhise juurutuse jaoks on õige võti?
Viide: RÜHMAPOLIITIKA objektide (GPO) meetod Secure Boot Windowsi seadmetes IT-hallatavate värskendustega
tagasi lehele "Serdi Teabevärskendused sätete viide"
WinCSFlags – Windowsi konfiguratsioonisüsteemi lipud
Domeeniadministraatorid saavad teise võimalusena kasutada Windowsi operatsioonisüsteemi värskendustega välja antud Windowsi konfiguratsioonisüsteemi (WinCS), et juurutada turvalise algkäivituse värskendused domeeniga liidetud Windowsi klientrakendustes ja serverites. See koosneb käsurealiidese (CLI) utiliidist , mille abil saab teha päringuid ja rakendada seadmele kohalikult secure Booti konfiguratsioone.
| Funktsiooni nimi | WinCS-i võti | Kirjeldus |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Selle võtme lubamine võimaldab teie seadmesse installida järgmised Microsofti pakutava turvalise algkäivituse uued serdid.
|
Viide: Windowsi konfiguratsioonisüsteemi (WinCS) API-d turvaliseks käivitamiseks
tagasi lehele "Serdi Teabevärskendused sätete viide"
Arhitektuur
Etapp 1: tuvastamine ja oleku jälgimine ettevõtte tasandil
Selle jaotise teemad
- 1. etapi jaoks vajalikud skriptid
- Kohalik testimine
- Võrguketta häälestamine
- GPO juurutamine
- GPO sätete kokkuvõte
- Kontrollimine
1. etapi jaoks vajalikud skriptid
Secure Boot Inventory Data Collectioni skriptide näidis
Märkus.
TÄHTIS Järgmised näidisskripte sisaldavad artiklid on kasutuselt kõrvaldatud. Kui olete installinud Windowsi värskenduse, mis on välja antud 12. mail 2026 või hiljem, leiate näidisskripte oma seadme kaustast %systemroot%\SecureBoot\ExampleRolloutScripts .
| Skripti näidisnimi | Otstarve | Töötab sees |
|---|---|---|
| Detect-SecureBootCertUpdateStatus.ps1 skripti näidis | Kogub seadme olekuandmeid | Iga lõpp-punkt (GPO kaudu) |
| Aggregate-SecureBootData.ps1 skripti näidis | Loob aruandeid ja armatuurlaudu | tööjala Haldus |
| Deploy-GPO-SecureBootCollection.ps1 skripti näidis | Automatiseerib GPO loomise andmete kogumiseks | Domeenikontroller |
Näidisväljund ülaltoodud 1. faasi skriptidest
Kohalik testimine
Enne juurutamist GPO kaudu testige funktsioonide kontrollimiseks kogumisskripti ühes arvutis.
Käivita kogumi skript kohalikult
Avage ülemaõigustes PowerShelli viip ja käivitage:
Märkus.
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"JSON-väljundi kontrollimine
Märkus.
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListKinnitatavad võtmeväljad
• SecureBootEnabled – peab olema tõene või väär
• OverallStatus – Complete, ReadyForUpdate, NeedsData või Error
• BucketHash – seadme salv usaldusandmete vastendamiseks
• SecureBootTaskEnabled – näitab secure Boot Update'i toimingu olekut.Testi koondskripti
Märkus.
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1".
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
AVA HTML-armatuurlaud
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
Võrguketta häälestamine
Võrguketta loomine
Looge oma failiserveris andmete kogumiseks spetsiaalne jagamine.
Märkus.
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Kausta loomine
New-Item -ItemType'i kaust -tee $SharePath -Force
Peidetud ühiskasutuse loomine ($ järelliide peidetakse sirvimisloendis)
New-SmbShare -Name $ShareName -Path $SharePath '
-Kirjeldus "Secure Boot Certificate Status Collection" '
-FullAccess "Domain Admins" '
-ChangeAccess "Domain Computers"NTFS-i õiguste konfigureerimine
Märkus.
# Get current ACL
$Acl = Get-Acl $SharePath
Luba autenditud kasutajatel faile kirjutada
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domain Computers" (Domeeniarvutid) ja
"Modify",
"ContainerInherit,ObjectInherit",
"Pole",
"Allow" (Luba)
)
$Acl.AddAccessRule($WriteRule)
Luba domeeniadministraatoritel täielik kasutusõigus (koondamiseks)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domeeniadministraatorid",
"FullControl",
"ContainerInherit,ObjectInherit",
"Pole",
"Allow" (Luba)
)
$Acl.AddAccessRule($AdminRule)
Rakenda õigused
Set-Acl –tee $SharePath -AclObject $Acl
Accessi ühiskasutuse kinnitamine
Märkus.
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Tagastama peaks: tõene
GPO juurutamine
Kasutage domeenikontrolleri pakutavat automatiseerimisskripti.
Märkus.
Käivitage domeenikontrolleris domeeni Haldus interaktiivse OU jaotise jaoks – soovitatav
Asendage "Contoso.com", "Contoso" domeeni nimega
Asendage FILESERVER failiserveri nimega. Script shows list of OUS to deploy GPO on
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Ajakava "Iga päev" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
See skript teeb järgmist:
- Loob uue määratud nimega GPO
- Kopeerib suure kättesaadavuse jaoks kogumisskripti SYSVOL-i
- Konfigureerib arvuti käivitusskripti
- Lingib GPO siht-OU-ga
- Soovi korral loob ajastatud toimingu perioodiliseks kogumiseks
Järgmises tabelis on toodud juhised selle kohta, kui kaua viivitused olenevad teie laevastiku suurusest.
| Laevastiku suurus | Viivitusvahemik |
|---|---|
| 1–10K seadmed | 4 tundi |
| 10K-50K seadmed | 8 tundi |
| 50 K+ seadet | 12–24 tundi |
GPO sätete kokkuvõte
| Säte | Asukoht | Value (Väärtus) |
|---|---|---|
| Käivitusskript | Arvutikonfiguratsiooni → skriptid | Detect-SecureBootCertUpdateStatus.ps1 |
| Skripti parameetrid | (sama) | -OutputPath "\\server\share$" |
| Käivituspoliitika | Computer Config → Haldus Templates → PowerShell | Luba kohalik ja kaugallkirjastatud |
| Ajastatud toiming | Arvutikonfiguratsiooni → eelistused → ajastatud toimingud | Igapäevane/iganädalane kogumine |
Kontrollimine
Force GPO Update on Test Machine
Märkus.
## On a test workstation
gpupdate /force
Taaskäivitage klientarvutid skripti käivitamiseks või see käivitub järgmise ajakava alusel.
Restart-Computer – jõustamine
Andmete kogumise kontrollimine
Märkus.
Andmete kogumise kontrollimine (failiserveris või mis tahes seadmes)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descending |
Select-Object – esimene 10
JSON-sisu kontrollimine
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
GPO rakenduse kontrollimine
Märkus.
Veenduge, et GPO oleks arvutisse rakendatud
Select-String "SecureBoot"
Skript salvestab ka kohaliku koopia koondamiseks.
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
2. etapp: turvalise algkäivituse serdi värskendamise orkestreerimise skriptid
NB!
Veenduge, et faas1 (sh andmete kogumine iga lõpp-punkti kohta kaugserverite ühisosade jaoks) oleks lõpule viidud.
Selle jaotise teemad
- 2. etapi jaoks vajalikud skriptid
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
2. etapi jaoks vajalikud skriptid
Secure Boot Inventory Data Collectioni skriptide näidis
Märkus.
TÄHTIS Järgmised näidisskripte sisaldavad artiklid on kasutuselt kõrvaldatud. Kui olete installinud Windowsi värskenduse, mis on välja antud 12. mail 2026 või hiljem, leiate näidisskripte oma seadme kaustast %systemroot%\SecureBoot\ExampleRolloutScripts .
| Näidisskripti nimi | Otstarve | Töötab järgmistes seadmetes. |
|---|---|---|
| Detect-SecureBootCertUpdateStatus.ps1 skripti näidis | Kogub seadme olekuandmeid | Iga lõpp-punkt (GPO kaudu) |
| Aggregate-SecureBootData.ps1 skripti näidis | Loob aruandeid ja armatuurlaudu | tööjala Haldus |
| Deploy-GPO-SecureBootCollection.ps1 skripti näidis | Automatiseerib GPO loomise andmete kogumiseks | Domeenikontroller |
| Start-SecureBootRolloutOrchestrator.ps1 skripti näidis | Täielik automaatne, pidev orkestreerimine koos automaatse GPO juurutamisega serdi installimiseks | tööjala Haldus |
| Deploy-OrchestratorTask.ps1 skripti näidis | Juurutab Orchestratori skripti automaatseks avaldamiseks ajastatud toiminguna | Domeenikontroller |
| Get-SecureBootRolloutStatus.ps1 skripti näidis | Kuva turvalise algkäivituse serdi väljaandmise olek mis tahes töökohast | Haldus Workstation |
| Enable-SecureBootUpdateTask.ps1 skripti näidis | Lubab turvalise algkäivituse värskendamise toimingu | Lõpp-punktides, kus ülesanne on keelatud (käivitage ainult üks kord, et lubada ülesanne, kui see on keelatud) |
tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Start-SecureBootRolloutOrchestrator.ps1
Otstarve: Täielik automaatne, pidev orkestreerimine automaatse GPO juurutamisega.
Mida see teeb?
Kõned Aggregate-SecureBootData.ps1 seadme oleku jaoks
Genereerib väljalaskelained progressiivse kahekordistamise abil
Loob serdi juurutamiseks GPO, kasutades ühte järgmistest meetoditest
- Secure boot Group policy AvailableUpdatesPolicy = 0x5944 (vaikesäte)
- WinCS-meetod (parameeter – UseWinCS)
Loob sihtimiseks AD turberühmad
Lisab arvutikontod turberühmadesse
Konfigureerib GPO turbefiltrimise
Lingib GPO siht-OU-ga
Blokeeritud salvede kuvarid (kättesaamatud seadmed)
Automaatne blokeeringu eemaldamine seadmete taastamisel
Kasutus
Märkus.
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Märkus.
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSkäskude Haldus
Märkus.
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - ListBlockedBucketsMärkus.
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Laiuskraad5520|BIOS1.2"Märkus.
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - UnblockAllParameetrid
Parameeter Vaikesäte Kirjeldus AggregationInputPath Nõutav UNC-tee lõpp-punkti JSON-failideni ReportBasePath Nõutav Aruannete ja oleku kohalik tee TargetOU Domeeni juur OU GOS-ide linkimiseks WavePrefix SecureBoot-Rollout GPO/rühma nime eesliide MaxWaitHours 72 Tunnid enne seadme juurdepääsetavuse kontrollimist PollIntervalMinutes 1440 Olekukontrollide vahelised minutid DryRun False (Väär) Saate kuvada, mis juhtub ilma muudatusteta Märkus.
Märkus: PollIntervalMinutes: Otse orkestri käivitamisel on vaikeväärtus 1440 minutit (24 tundi). Deploy-OrchestratorTask.ps1 kaudu juurutamisel on vaikeväärtus 30 minutit. Juurutusskript edastab oma vaikeskripti orkestrile. Aktiivse väljalaske jaoks kasutage 30 minutit ja hoolduse jälgimiseks 1440.
Valikulised parameetrid
Parameeter Vaikesäte Kirjeldus KasutaWinCS-i False (Väär) Use WinCS method instead of AvailableUpdatesPolicy GPO WinCSKey F33E0C8E002 Secure Booti konfiguratsiooni WinCS-i võti AllowListPath (pole) Faili tee hostinimedega, et lubada siht- või pilootversiooni kasutuselevõtt. Toetab .txt või .csv. AllowADGroup (pole) Lubatud arvutikontode AD turberühm. Näide: "SecureBoot-Pilot-Computers" ExclusionListPath (pole) Failitee hostinimedega, et välistada avaldamine (VIP/täidesaatev seade) ExcludeADGroup (pole) Välistatavate arvutikontode AD turberühm. Näide: "VIP-Computers" ListBlockedBuckets False (Väär) Kuva praegu blokeeritud seadmesalved UnblockBucket (pole) Kindla salve blokeeringu eemaldamine. Vorming: "Manufacturer|Mudel|BIOS" Tühista blokeeringKõik False (Väär) Kõigi blokeeritud seadmesalvede blokeeringu tühistamine
tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Deploy-OrchestratorTask.ps1
Otstarve: Juurutab orkestri Windowsi ajastatud toiminguna.
Eelised
- PowerShelli turbeviipasid pole (ExecutionPolicy Bypass)
- Töötab pidevalt taustal
- Kasutajasuhtlused pole nõutavad
- Püsib taaskäivitustel
Kasutus
Juurutamine domeeniteenuse kontoga (soovitatav)
Use AvailableUpdates Rühmapoliitika (vaikemeetod)
Märkus.
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"WinCS-i meetodi kasutamine
Märkus.
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMEEN\svc_secureboot" -UseWinCS
Juurutamine SYSTEM-kontoga
Use AvailableUpdates Rühmapoliitika (vaikemeetod)
Märkus.
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"WinCS-i method.\Deploy-OrchestratorTask.ps1kasutamine
Märkus.
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" - UseWinCSTeenusekonto nõuded
- Domeeni Haldus (New-GPO, New-ADGroup, Add-ADGroupMember)
- JSON-failiketta lugemisõigus
- ReportBasePathi kirjutamisõigus
tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
Get-SecureBootRolloutStatus.ps1
Otstarve: Saate kuvada mis tahes tööjaam väljalaske edenemise.
Mida see kuvab?
- Ajastatud toimingu olek (töötab/valmis/peatatud)
- Praegune lainenumber
- Sihitud seadmed ja värskendatud seadmed
- Visuaalne edenemisriba
- Blokeeritud salvede kokkuvõte
- Lingi uusima HTML-i armatuurlauaga
Kasutus
Märkus.
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Märkus.
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Märkus.
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedMärkus.
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesMärkus.
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogMärkus.
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" - OpenDashboardParameetrid
Parameeter Kas see on nõutav? Vaikesäte Kirjeldus ReportBasePath Nõutav — Aruannete ja olekufailide kohalik tee Kuvalogi Valikuline False (Väär) Viimatiste orkestrite logikirjete kuvamine Kuva blokeeritud Valikuline False (Väär) Blokeeritud salvede üksikasjade kuvamine ShowWaves Valikuline False (Väär) Laineajaloo kuvamine Vaatamine Valikuline 0 (keelatud) Automaatvärskenduse intervall sekundites. Näide: lause -Watch 30 refreshes every 30 seconds. OpenDashboard Valikuline False (Väär) Uusima HTML-i armatuurlaua avamine vaikebrauseris Väljundi näidis
Märkus.
==============================================================
SECURE BOOT ROLLOUT STATUS
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Olek: inProgress
Praegune laine: 5
Sihtrühm kokku: 1250
Kokku värskendatud: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Käivita koos üksikasjadega -ShowBlockedLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
tagasi "Phase 2: Secure Boot Certificate Update Orchestration Scripts"
E2E juurutusetapid (lühijuhend)
Selle jaotise teemad
Etapp 1: tuvastustaristu
1. toiming: kogumi ühiskasutuse loomine
Märkus.
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType'i kataloog - tee $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Märkus.
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $acl2. juhis: juurutage tuvastamise GPO
Märkus.
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"3. toiming: lõpp-punktide aruande ootamine (24–48 tundi)
Märkus.
Kogumi edenemise kontrollimine
(Get-ChildItem "\\server\SecureBootData$" - Filter "*.json"). Loendus
tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"
Etapp 2: orkestreeritud väljalaskmine
4. juhis: eeltingimuste kontroll
- Juurutatud tuvastamise GPO (juhis 2)
- Vähemalt 50 lõpp-punkti, mis teatavad JSON-ist
- Domeeni Haldus õigustega teenusekonto
- PowerShell 5.1+ haldusserver
5. juhis: juurutage Orchestrator ajastatud toiminguna
Märkus.
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"6. juhis: edenemise jälgimine
Märkus.
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"7. juhis: kuva armatuurlaud
Märkus.
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard8. juhis: blokeeritud salvede haldamine
Märkus.
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" - ListBlockedBucketsMärkus.
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Mudel|BIOS"9. juhis: lõpuleviimise kinnitamine
Märkus.
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Olekus peaks olema kuvatud "Lõpule viidud"
tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"
Osariik Files
Orkestritor säilitab oleku asukohas ReportBasePath\RolloutState\:
| Fail | Kirjeldus |
|---|---|
| RolloutState.json | Laine ajalugu, sihitud seadmed, olek |
| BlockedBuckets.json | Ämbrid vajavad uurimist |
| DeviceHistory.json | Seadme jälgimine hostinime järgi |
| Orchestrator_YYYYMMDD.log | Igapäevaste tegevuste logid |
tagasi jaotisse "E2E juurutustoimingud (lühijuhend)"
Tõrkeotsing
Selle jaotise teemad
Orchestrator Not Progressing
Ajastatud toimingu kontrollimine
Märkus.
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Logide kontrollimine
Märkus.
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50JSON-andmete värskuse kontrollimine
Märkus.
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Blokeeritud salved
Loend on blokeeritud.
Märkus.
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsUurige seadme kasutatavust.
Otsige püsivaraprobleeme.
Tühista blokeering pärast uurimist.
GPO ei kehti
Veenduge, et GPO oleks olemas.
Märkus.
Get-GPO -Name "SecureBoot-Rollout-Wave*"Kontrollige turbefiltrit.
Märkus.
Get-GPPermission -Name "GPO-Name" -AllVeenduge, et arvuti on turberühmas.
Rakendage GPO sihile.
Märkus.
gpupdate /force
Muudatuste logi
| Muuda kuupäeva | Muuda kirjeldust |
|---|---|
| 12. mai 2026 | Varem avaldati iga näidisskriptifail üksikartiklitena, millest saaksite skripti kopeerida ja kleepida. Alates Windowsi värskendustest, mis on välja antud 12. mail 2026 ja pärast seda, asuvad näidisskriptid teie seadme kaustas %systemroot%\SecureBoot\ExampleRolloutScripts . |