Secure Boot -varmenteen päivitykset: IT-ammattilaisille ja organisaatioille

Käytetään kohteeseen
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Huomautus

  • Alkuperäinen julkaisupäivä: 26. kesäkuuta 2025
  • KB-tunnus: 5062713

Huomautus

Muutosloki
Muuta päivämäärää Muutoksen kuvaus
5. toukokuuta 2026
30. maaliskuuta 2026
  • Korjattu tunnettu ongelma "Suojatun käynnistyksen varmenteen päivitykset saattavat epäonnistua tapahtumatunnuksella 1795 Hyper-V-virtuaalikoneissa"
Maaliskuussa 24, 2026
  • Päivitetty tunnettu ongelma "Suojatun käynnistyksen varmenteen päivitykset saattavat epäonnistua tapahtumatunnuksella 1795 Hyper-V-virtuaalikoneissa"
Maaliskuussa 16, 2026
  • Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta on poistettu Mallin luotettavuustiedot -osio, koska se on vanhentunut.
3. maaliskuuta 2026
  • Muotoiltiin Valmistelu-osan näytetuloste uudelleen, jotta se pysyy laatikon sisällä.
Helmikuu 24, 2026
  • Päivitetty Valmistelu-osan Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta -sisältö.
  • Lisätty uusi Näytetulostus-osio Valmistelu-osaan.
Helmikuu 23, 2026
  • Päivitetty Valmistelu-osan Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta -sisältö.
Helmikuu 13, 2026
  • Lisätty Otoksen luotettavuustiedot -kohteet Valmistelu-osaan.
  • Poistettu "Odottavien tapahtumien 1801 ja 1808 kokoelman komentosarja" "Valmistelu"-osasta, koska sitä ei enää tarvita.
Helmikuu 3, 2026
  • Siirretty ja muotoiltu uudelleen Vianmääritys-osion yleisiä ongelmia.
  • Lisätty uusi yleinen ongelma: "Suojatun käynnistyksen varmenteen päivitykset saattavat epäonnistua tapahtumatunnuksella 1795 Hyper-V-virtuaalikoneissa".
Tammikuu 26, 2026
  • Päivitetty Automaattinen käyttöönottoapu -kohdan teksti kohdasta " Molemmat avustajat edellyttävät diagnostiikkatietoja" muotoon " Vain hallittujen ominaisuuksien käyttöönottoavustaja edellyttää diagnostiikkatietoja.
11. marraskuuta 2025 Korjattu kaksi kirjoitusvirhettä kohdassa Suojatun käynnistyksen varmenteen käyttöönoton tuki.
  • 0x0800 – Varmenteen nimi muutettiin Microsoft UEFI CA 2023:sta Microsoft Option ROM UEFI CA 2023:ksi.
  • 0x1000 – Muutettu "Microsoft Option ROM CA 2023" muotoon "Microsoft UEFI CA 2023".
10. marraskuuta 2025
  • Korjattu kaksi kirjoitusvirhettä kohdassa "Uusi varmenne": " Microsoft Corporation KEK CA 2023" muotoon " Microsoft Corporation KEK 2K CA 2023" ja " Microsoft Option ROM CA 2023" muotoon " Microsoft Option ROM UEFI CA 2023".
  • Uudet PowerShell-komentosarjat lisättiin otsikoihin "Suojatun käynnistyksen tilan tarkistaminen koko kalustossa: onko suojattu käynnistys käytössä?" ja "Valmistelu".

Artikkelin sisältö:

Yleiskatsaus

Tämä artikkeli on tarkoitettu organisaatioille, joissa on erikoistuneita IT-asiantuntijoita, jotka hallitsevat aktiivisesti laitteidensa päivityksiä. Tässä artikkelissa keskitytään pääasiassa toimintoihin, joita organisaation IT-osasto tarvitsee uusien suojatun käynnistyksen varmenteiden käyttöönottoon. Näihin toimintoihin kuuluu laiteohjelmiston testaus, laitepäivitysten valvonta, käyttöönoton aloittaminen ja ongelmien diagnosointi niiden ilmetessä. Käyttöönoton ja valvonnan menetelmiä on useita. Näiden ydintoimintojen lisäksi tarjoamme useita käyttöönoton apuvälineitä, kuten mahdollisuuden osallistua asiakaslaitteissa Controlled Feature Rollout (CFR) -ohjelmaan erityisesti varmenteen käyttöönottoa varten.

Käyttöönoton käsikirja IT-ammattilaisille

Suunnittele ja suorita suojatun käynnistyksen varmennepäivitykset koko laitekannassasi valmistelun, valvonnan, käyttöönoton ja korjauksen avulla.

Suojatun käynnistyksen tilan tarkistaminen koko kalustossa: Onko suojattu käynnistys käytössä?

Useimmissa vuodesta 2012 lähtien valmistetuissa laitteissa on suojatun käynnistyksen tuki, ja ne toimitetaan niin, että suojattu käynnistys on käytössä. Jos haluat varmistaa, että laitteessa on suojattu käynnistys käytössä, tee jokin seuraavista:

  • GUI-menetelmä: Siirry aloitusvalikkoon>, Asetukset>, Tietosuoja & Suojaus>Windowsin suojaus>Laitteen suojaus. Laitteen suojaus -kohdan Suojattu käynnistys -osion pitäisi ilmaista, että suojattu käynnistys on käytössä.
  • Komentorivin menetelmä: Kirjoita PowerShellin järjestelmänvalvojan oikeuksin suoritettavaan komentokehotteeseen Confirm-SecureBootUEFI ja paina sitten Enter-näppäintä. Komennon pitäisi palauttaa Tosi, mikä ilmaisee, että suojattu käynnistys on käytössä.

Laajamittaisissa laitekaluston käyttöönotoissa IT-ammattilaisten käyttämän hallintaohjelmiston on tarkistettava suojatun käynnistyksen käyttöönotto.

Voit esimerkiksi tarkistaa suojatun käynnistyksen tilan Microsoft Intune -hallituissa laitteissa luomalla ja ottamalla käyttöön mukautetun Intune-yhteensopivuuskomentosarjan. Intune-yhteensopivuusasetukset on kuvattu artikkelissa Mukautettujen yhteensopivuusasetusten käyttäminen Linux- ja Windows-laitteissa Microsoft Intune kanssa.

Huomautus

  • Esimerkki PowerShell-komentosarjasta, jolla tarkistetaan, onko suojattu käynnistys käytössä:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Jos suojattu käynnistys ei ole käytössä, voit ohittaa alla olevat päivitysvaiheet, koska ne eivät ole sovellettavissa.

Päivitysten käyttöönotto

On useita tapoja kohdistaa laitteisiin suojatun käynnistyksen varmennepäivityksiä. Käyttöönoton yksityiskohdista, kuten asetuksista ja tapahtumista, keskustellaan myöhemmin tässä asiakirjassa. Kun kohdistat päivitykset laitteelle, laitteeseen tehdään asetus, joka ilmaisee, että laitteen tulisi aloittaa uusien varmenteiden käyttöönottoprosessi. Ajoitettu tehtävä suoritetaan laitteessa 12 tunnin välein ja se havaitsee, että laitteeseen on kohdistettu päivityksiä. Tehtävän toiminta on seuraava:

  1. Windows UEFI CA 2023 otetaan käyttöön tietokannassa.
  2. Jos laitteen tietokannassa on Microsoft Corporation UEFI CA 2011 , tehtävä käyttää tietokantaan Microsoft Option ROM UEFI CA 2023 ja Microsoft UEFI CA 2023 -versiota.
  3. Tehtävä lisää sitten Microsoft Corporation KEK 2K CA 2023.
  4. Lopuksi ajoitettu tehtävä päivittää Windowsin käynnistyshallinnan Windows UEFI CA 2023:n allekirjoittamaan tehtävään. Windows havaitsee, että uudelleenkäynnistys tarvitaan, ennen kuin käynnistyksen hallinta voidaan ottaa käyttöön. Käynnistyksen hallinta -päivitystä viivytetään, kunnes uudelleenkäynnistys tapahtuu luonnollisella tavalla (esimerkiksi kuukausittain päivityksiä käytettäessä), minkä jälkeen Windows yrittää uudelleen käynnistää käynnistyksen hallintapäivityksen.

Jokainen edellä mainituista vaiheista täytyy suorittaa onnistuneesti, ennen kuin ajoitettu tehtävä siirtyy seuraavaan vaiheeseen. Tämän prosessin aikana tapahtumalokit ja muut tilat ovat käytettävissä käyttöönoton valvonnan avuksi. Alla on lisätietoja valvonnasta ja tapahtumalokeista.

Suojatun käynnistyksen varmenteiden päivittäminen mahdollistaa tulevan päivityksen vuoden 2023 käynnistyksen hallintaohjelmaan, joka on turvallisempi. Käynnistyksen hallintaohjelman tietyt päivitykset tulevat tuleviin julkaisuihin.

Käyttöönoton vaiheet

  • Valmistelu: Inventoi ja testaa laitteet.
  • Laiteohjelmistoon liittyviä seikkoja
  • Valvonta: Varmista, että valvonta toimii ja perustaso kalustollesi.
  • Käyttöönotto: Kohdista päivitykset kohdelaitteisiin aloittamalla pienistä osajoukoista ja laajentamalla onnistuneiden testien perusteella.
  • Korjaaminen: Tutki ja korjaa mahdolliset ongelmat käyttämällä lokeja ja toimittajien tukea.

Valmistelu

Inventoi laitteisto ja laiteohjelmisto. Muodosta edustava otos laitteista järjestelmän valmistajan, järjestelmämallin, BIOS-version/päivämäärän, peruslevyn tuoteversion jne. perusteella ja testaa päivitykset näissä laitteissa ennen laajaa käyttöönottoa.  Nämä parametrit ovat yleisesti käytettävissä järjestelmätiedoissa (MSINFO32). Käytä mukana toimitettuja PowerShell-mallikomentoja suojatun käynnistyksen päivitystilan tarkistamiseen ja laitteiden inventointiin koko organisaatiossa.

Huomautus

  • Nämä komennot toimivat, jos suojatun käynnistyksen tila on käytössä.
  • Monet näistä komennoista edellyttävät toimiakseen järjestelmänvalvojan oikeuksia.

Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta

Kopioi ja liitä tämä esimerkkikomentosarja ja muokkaa sitä ympäristösi edellyttämällä tavalla: Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta.

Huomautus

  • Mallitulos:
  • {"UEFICA2023Status":"Päivitetty","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"pinta","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Luottamus":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Valmis","WinCSKeyApplied":tosi,"WinCSKeyStatus":"Applied"}

Suojatun käynnistyksen luotettavuustasot

Luottamustaso Merkitys Toimia tarvitaan
Suuri luotettavuus Microsoft on vahvistanut, että tämä laiteluokka on turvallinen päivityksiä varten Varmennepäivitysten turvallinen käyttöönotto
Tarkkailussa – lisää tietoja tarvitaan Microsoft kerää edelleen suojatun käynnistyksen diagnostiikkatietoja näistä laitteista Odota Microsoft-luokitusta
Ei havaittuja tietoja – toimenpiteitä tarvitaan Laiteluokka ei ole Microsoftin tiedossa Yrityksen on testattava ja suunniteltava käyttöönotto
Tilapäisesti keskeytetty Tunnetut yhteensopivuusongelmat Tarkista OEM BIOS -päivitykset; Odota, että Microsoft ratkaisee asian
Ei tuettu – tunnettu rajoitus Käyttöympäristön tai laitteiston rajoitukset Asiakirja poikkeuksena

Jos suojattu käynnistys on käytössä, ensimmäinen vaihe on tarkistaa, onko olemassa odottavia tapahtumia, jotka on äskettäin päivitetty tai joiden suojausvarmenteet ovat parhaillaan päivittämässä. Erityisen kiinnostavia ovat viimeisimmät tapahtumat vuosilta 1801 ja 1808. Nämä tapahtumat on kuvattu yksityiskohtaisesti suojatun käynnistyksen tietokannan ja DBX-muuttujan päivitystapahtumissa. Tarkista myös Valvonta ja käyttöönotto -osiossa, miten tapahtumat voivat näyttää odottavien päivitysten tilan.

Seuraava vaihe on inventoida laitteet koko organisaatiossa. Kerää seuraavat tiedot PowerShell-komentojen avulla edustavan näytteen luomiseksi:

Huomautus

  • Perustunnisteet (2 arvoa)
  • 1. Isäntänimi - $env: TIETOKONEENNIMI
  • 2. CollectionTime - Get-Date
  • Rekisteri: Suojatun käynnistyksen pääavain (3 arvoa)
  • 3. SecureBootEnabled – Confirm-SecureBootUEFI cmdlet-komento tai HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. Saatavilla olevat päivitykset – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Rekisteri: Ylläpitoavain (3 arvoa)
  • 6. UEFICA2023Tila -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Virhe - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Rekisteri: Laitteen määritteet (7 arvoa)
  • 9. OEMManufacturerName – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Tapahtumalokit: Järjestelmäloki (5 arvoa)
  • 16. LatestEventId – viimeisin suojatun käynnistyksen tapahtuma
  • 17. BucketID – poimittu tapahtumasta 1801/1808
  • 18. Luottamus – poimittu tapahtumasta 1801/1808
  • 19. Event1801Count – Tapahtumien määrä
  • 20. Event1808Count – Tapahtumien määrä
  • WMI/CIM-kyselyt (4 arvoa)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Valmistaja
  •      26. (Get-CIMInstance Win32_ComputerSystem). Malli
  •     27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
  •     28. (Get-CIMInstance Win32_BaseBoard). Tuote

Laiteohjelmistoon liittyviä seikkoja

Uusien suojatun käynnistyksen varmenteiden käyttöönotto laitekannassa edellyttää, että laitteen laiteohjelmistolla on rooli päivityksen viimeistelyssä. Microsoft odottaa, että suurin osa laiteohjelmistoista toimii odotetulla tavalla, mutta ennen uusien varmenteiden käyttöönottoa on testattava huolellisesti.

Tarkista laitteistovarastosi ja muodosta pieni, edustava otos laitteita seuraavien yksilöllisten ehtojen perusteella, kuten:

  • Valmistaja
  • Mallinumero
  • Laiteohjelmiston versio
  • OEM-emolevyversio jne.

Ennen laajamittaista käyttöönottoa kalustosi laitteissa suosittelemme, että testaat varmennepäivitykset edustavilla mallilaitteilla (esimerkiksi valmistajan, mallin tai laiteohjelmistoversion kaltaisten tekijöiden mukaan) varmistaaksesi, että päivitykset käsitellään oikein. Suositeltu ohjeistus kullekin yksilölliselle luokalle testattavien näytelaitteiden määrälle on vähintään neljä.

Tämä lisää luottamusta käyttöönottoprosessiisi ja auttaa välttämään odottamattomia vaikutuksia laajempaan kalustoon.

Joissakin tapauksissa suojatun käynnistyksen varmenteiden päivitys saattaa edellyttää laiteohjelmistopäivitystä. Näissä tapauksissa suosittelemme tarkistamaan laitteesi alkuperäiseltä laitevalmistajalta, onko saatavilla päivitettyä laiteohjelmistoa.

Windows virtualisoiduissa ympäristöissä

Windowsissa, joka toimii virtuaalisessa ympäristössä, on kaksi tapaa lisätä uusia varmenteita suojatun käynnistyksen laiteohjelmistomuuttujiin:

  • Virtuaalisen ympäristön (AWS, Azure, Hyper-V, VMware jne.) luoja voi tarjota päivityksen ympäristöön ja sisällyttää uudet varmenteet virtualisoituun laiteohjelmistoon. Tämä toimisi uusissa virtualisoiduissa laitteissa.
  • Windowsissa, joka on käynnissä virtuaalikoneessa pitkään, päivitykset voidaan ottaa käyttöön Windowsin kautta kuten muutkin laitteet, jos virtualisoitu laiteohjelmisto tukee Secure Boot -päivityksiä.

Valvonta ja käyttöönotto

Suosittelemme, että aloitat laitteen valvonnan ennen käyttöönottoa varmistaaksesi, että valvonta toimii oikein ja että sinulla on hyvä käsitys kaluston tilasta etukäteen. Valvonta-asetuksia käsitellään alla.

Microsoft tarjoaa useita tapoja suojatun käynnistyksen varmennepäivitysten käyttöönottoon ja valvontaan.

Automatisoidun käyttöönoton apuvälineet

Microsoft tarjoaa kaksi käyttöönottoavustajaa. Nämä avustajat voivat osoittautua hyödyllisiksi uusien varmenteiden käyttöönotossa kalustossa. Vain Controlled Feature Rollout Assist vaatii diagnostiikkatietoja.

  • Kumulatiivisten päivitysten ja luotettavuuden asetus: Microsoft voi sisällyttää automaattisesti erittäin luotettavia laiteryhmiä kuukausittaisiin päivityksiin tähän mennessä jaettujen diagnostiikkatietojen perusteella hyödykseen järjestelmiä ja organisaatioita, jotka eivät voi jakaa diagnostiikkatietoja. Tämä vaihe ei edellytä diagnostiikkatietojen ottamista käyttöön.

    • Organisaatioille ja järjestelmille, jotka voivat jakaa diagnostiikkatietoja, se antaa Microsoftille mahdollisuuden ja luottaa siihen, että laitteet voivat ottaa varmenteet onnistuneesti käyttöön. Lisätietoja diagnostiikkatietojen käyttöönotosta on seuraavissa kohdissa: Määritä Windowsin diagnostiikkatiedot organisaatiossasi. Luomme "säilöjä" kullekin yksilölliselle laitteelle (määritteiden mukaan, mukaan lukien valmistaja, emolevyversio, laiteohjelmiston valmistaja, laiteohjelmiston versio ja muut arvopisteet). Seuraamme jokaisen säilön onnistumisen näyttöä useilla laitteilla. Kun onnistuneita päivityksiä on nähty tarpeeksi eikä yhtään virhettä, harkitsemme säilöä "suuri luotettavuus" ja sisällytämme nämä tiedot kuukausittaisiin kumulatiivisiin päivityksiin. Kun kuukausittaiset päivitykset otetaan käyttöön suuren luotettavuuden säilössä olevalle laitteelle, Windows käyttää varmenteita automaattisesti laiteohjelmiston UEFI Secure Boot -muuttujiin.
    • Korkean luotettavuuden säilöihin kuuluvat laitteet, jotka käsittelevät päivityksiä oikein. Luonnollisestikaan kaikki laitteet eivät tarjoa diagnostiikkatietoja, ja tämä saattaa rajoittaa Microsoftin luottamusta laitteen kykyyn käsitellä päivitykset oikein.
    • Tämä avustaja on oletusarvoisesti käytössä erittäin luotettavissa laitteissa, ja se voidaan poistaa käytöstä laitekohtaisella asetuksella. Lisätietoja jaetaan tulevissa Windows-versioissa.
  • Controlled Feature Rollout (CFR): Ota laitteet käyttöön Microsoftin hallitsemaan käyttöönottoon, jos diagnostiikkatiedot ovat käytössä.

    • Controlled Feature Rolloutia (CFR) voidaan käyttää asiakaslaitteiden kanssa organisaatiokalustossa. Tämä edellyttää, että laitteet lähettävät pakolliset diagnostiikkatiedot Microsoftille ja ovat ilmoittaneet, että laite sallii CFR:n laitteessa. Alla on lisätietoja osallistumisesta.

    • Microsoft hallitsee näiden uusien varmenteiden päivitysprosessia Windows-laitteissa, joissa diagnostiikkatiedot ovat käytettävissä ja laitteet osallistuvat Controlled Feature Rollout (CFR) -ohjelmaan. Vaikka CFR voi auttaa uusien varmenteiden käyttöönotossa, organisaatiot eivät voi luottaa CFR:ään kalustojensa korjauksessa – se edellyttää vaiheiden noudattamista, jotka on kuvattu tässä asiakirjassa osiossa Käyttöönottomenetelmät, joita automaattiset avustajat eivät kata.

    • Rajoitukset: CFR ei ehkä toimi ympäristössäsi muutamasta syystä. Esimerkki:

      • Diagnostiikkatietoja ei ole käytettävissä tai diagnostiikkatietoja ei voi käyttää CFR:n käyttöönoton osana.
      • Laitteissa ei ole tuettuja Windows 11- ja Windows 10 -asiakasversioita, joissa on laajennettuja suojauspäivityksiä (ESU).

Käyttöönottomenetelmät, joita automaattiset avustajat eivät kata

Valitse ympäristöösi sopiva menetelmä. Vältä sekoittamismenetelmiä samassa laitteessa:

  • Rekisteriavaimet: Hallitse käyttöönottoa ja valvo tuloksia.
    Käytettävissä on useita rekisteriavaimia, jotka haluavat hallita varmenteiden käyttöönoton toimintaa ja seurata tuloksia. Lisäksi edellä kuvattujen käyttöönoton apuohjelmien käyttöön ottamiseen ja poistamiseen on kaksi avainta. Lisätietoja rekisteriavaimista on artikkelissa Rekisteriavainten päivitykset suojattua käynnistystä varten – Windows-laitteet, joissa on IT-hallittuja päivityksiä.

  • Ryhmäkäytännön objektit (GPO): Hallitse asetuksia; valvo rekisterin ja tapahtumalokien kautta.
    Microsoft tarjoaa tulevassa päivityksessä tukea suojatun käynnistyksen päivitysten hallintaan ryhmäkäytännön avulla. Huomaa, että koska ryhmäkäytäntö on asetuksia varten, laitteen tilan seuranta on tehtävä käyttämällä vaihtoehtoisia menetelmiä, kuten rekisteriavainten ja tapahtumalokimerkintöjen valvontaa.

  • WinCS (Windows Configuration System) CLI: Käytä komentorivityökaluja toimialueeseen liitetyissä asiakasohjelmissa.
    Toimialueen järjestelmänvalvojat voivat ottaa suojatun käynnistyksen päivitykset käyttöön toimialueeseen liitetyissä Windows-asiakasohjelmissa ja -palvelimissa käyttämällä Windows-käyttöjärjestelmän päivityksiin sisältyvää Windowsin määritysjärjestelmää (WinCS). Se koostuu useista komentoriviapuohjelmista (sekä perinteisestä suoritettavasta tiedostosta että PowerShell-moduulista), joiden avulla voit kysellä suojatun käynnistyksen määrityksiä ja ottaa niitä käyttöön paikallisesti koneessa. Lisätietoja on seuraavissa artikkeleissa:

  • Microsoft Intune/Kokoonpanon hallinta: Ota käyttöön PowerShell-komentosarjat. Tulevassa päivityksessä tarjotaan määrityspalveluntarjoaja (CSP), joka mahdollistaa käyttöönoton Intune:n avulla.

Tapahtumalokien valvonta

Kaksi uutta tapahtumaa tarjotaan auttamaan suojatun käynnistyksen varmennepäivitysten käyttöönotossa. Nämä tapahtumat on kuvattu yksityiskohtaisesti suojatun käynnistyksen tietokannan ja DBX-muuttujan päivitystapahtumissa:

  • Tapahtuman tunnus: 1801
    Tämä tapahtuma on virhetapahtuma, joka ilmaisee, että päivitettyjä varmenteita ei ole otettu käyttöön laitteessa. Tämä tapahtuma antaa joitakin laitekohtaisia tietoja, mukaan lukien laitteen määritteet, jotka auttavat korreloimaan, mitkä laitteet tarvitsevat vielä päivityksiä.
  • Tapahtuman tunnus: 1808
    Tämä tapahtuma on tietotapahtuma, joka ilmaisee, että laitteella on tarvittavat uudet suojatun käynnistyksen varmenteet käytössä laitteen laiteohjelmistossa.

Käyttöönottostrategit

Voit minimoida riskin ottamalla suojatun käynnistyksen päivitykset käyttöön vaiheittain sen sijaan, että ottaisit kaikki kerralla käyttöön. Aloita pienestä laitejoukosta, vahvista tulokset ja laajenna sitten muihin ryhmiin. Suosittelemme, että aloitat laitteiden alijoukoista, ja kun luotat näihin käyttöönottoihin, lisäät uusia laitteiden alijoukkoja. Useiden tekijöiden avulla voidaan määrittää, mitä osajoukkoon kuuluu, mukaan lukien testitulokset näytelaitteissa ja organisaatiorakenteessa jne.

Päätä itse itse, mitä laitteita otat käyttöön. Tässä on lueteltu joitakin mahdollisia strategioita.

  • Suuri laitekanta: Aloita luottamalla yllä kuvattuihin avustajiin yleisimpien hallitsemiesi laitteiden kohdalla. Keskity samanaikaisesti organisaatiosi hallitsemiin vähemmän yleisiin laitteisiin. Testaa pieniä näytelaitteita, ja jos testaus onnistuu, ota ne käyttöön muissa samantyyppisissä laitteissa. Jos testauksesta ilmenee ongelmia, selvitä ongelman syy ja määritä korjausvaiheet. Sinun kannattaa myös harkita sellaisia laiteluokkia, joilla on suurempi arvo omassa resurssikalustossasi, ja aloittaa testaus ja käyttöönotto varmistaaksesi, että kyseisissä laitteissa suojaus on päivitetty aikaisin.
  • Pieni laivasto, laaja valikoima: Jos hallinnoimassasi kalustossa on laaja valikoima koneita, joissa yksittäisten laitteiden testaaminen olisi kohtuutonta, harkitse vahvasti luottamista kahteen edellä kuvattuun avustajaan, erityisesti laitteissa, jotka ovat todennäköisesti yleisiä markkinoilla. Keskity aluksi laitteisiin, jotka ovat kriittisiä päivittäisen toiminnan kannalta, testaa ja ota sitten käyttöön. Jatka siirtymistä alaspäin ensisijaisten laitteiden luettelossa, testausta ja käyttöönottoa samalla kun seuraat kalustoa varmistaaksesi, että avustajat auttavat muiden laitteiden kanssa.

Huomautuksia

  • Kiinnitä huomiota vanhempiin laitteisiin, erityisesti laitteisiin, joita valmistaja ei enää tue. Vaikka laiteohjelmiston pitäisi suorittaa päivitykset oikein, joidenkin ei ehkä ole. Jos laiteohjelmisto ei toimi oikein eikä laitetta enää tueta, harkitse laitteen vaihtamista varmistaaksesi suojatun käynnistyksen suojauksen koko kalustossasi.
  • Viimeisten 1–2 vuoden aikana valmistetuissa uusissa laitteissa voi jo olla päivitetyt varmenteet, mutta niissä ei välttämättä ole Windows UEFI CA 2023:n allekirjoitettua käynnistyshallintaohjelmaa järjestelmässä. Tämän käynnistyksen hallintaohjelman käyttäminen on kriittinen viimeinen vaihe käyttöönotossa kullekin laitteelle.
  • Kun laite on valittu päivitystä varten, voi kestää jonkin aikaa, ennen kuin päivitykset valmistuvat. Arvioi, että varmenteiden käyttöönotto kestää 48 tuntia ja vähintään yhden uudelleenkäynnistyksen.

Usein kysytyt kysymykset

Usein kysytyt kysymykset löydät suojatun käynnistyksen usein kysytyistä kysymyksistä .

Vianmääritys

Lisätietoja on vianmääritysasiakirjassa .

Lisäresursseja

Vihje

Lisää nämä lisäresurssit kirjanmerkkeihin.