Huomautus
- Alkuperäinen julkaisupäivä: 26. kesäkuuta 2025
- KB-tunnus: 5062713
Huomautus
- Tässä artikkelissa on seuraavat ohjeet:
- Organisaatiot (suuryritykset, pienyritykset ja oppilaitokset), joilla on IT-hallitut Windows-laitteet ja päivitykset.
- Huomautus: Jos olet yksityishenkilö, jolla on henkilökohtainen Windows-laite, siirry artikkeliin Windows-laitteet kotikäyttäjille, yrityksille ja oppilaitoksille, joissa on Microsoftin hallinnoimat päivitykset.
Muutosloki
| Muuta päivämäärää | Muutoksen kuvaus |
|---|---|
| 5. toukokuuta 2026 |
|
| 30. maaliskuuta 2026 |
|
| Maaliskuussa 24, 2026 |
|
| Maaliskuussa 16, 2026 |
|
| 3. maaliskuuta 2026 |
|
| Helmikuu 24, 2026 |
|
| Helmikuu 23, 2026 |
|
| Helmikuu 13, 2026 |
|
| Helmikuu 3, 2026 |
|
| Tammikuu 26, 2026 |
|
| 11. marraskuuta 2025 | Korjattu kaksi kirjoitusvirhettä kohdassa Suojatun käynnistyksen varmenteen käyttöönoton tuki.
|
| 10. marraskuuta 2025 |
|
Artikkelin sisältö:
Käyttöönoton käsikirja IT-ammattilaisille
- Suojatun käynnistyksen tilan tarkistaminen koko kalustossa: Onko suojattu käynnistys käytössä?
- Päivitysten käyttöönotto
- Käyttöönoton vaiheet
- Valmistelu
- Laiteohjelmistoon liittyviä seikkoja
- Windows virtualisoiduissa ympäristöissä
- Valvonta ja käyttöönotto
- Automatisoidun käyttöönoton avustajat
- Käyttöönottomenetelmät, joita automaattiset avustajat eivät kata
- Tapahtumalokien valvonta
- Käyttöönottostrategiat
Yleiskatsaus
Tämä artikkeli on tarkoitettu organisaatioille, joissa on erikoistuneita IT-asiantuntijoita, jotka hallitsevat aktiivisesti laitteidensa päivityksiä. Tässä artikkelissa keskitytään pääasiassa toimintoihin, joita organisaation IT-osasto tarvitsee uusien suojatun käynnistyksen varmenteiden käyttöönottoon. Näihin toimintoihin kuuluu laiteohjelmiston testaus, laitepäivitysten valvonta, käyttöönoton aloittaminen ja ongelmien diagnosointi niiden ilmetessä. Käyttöönoton ja valvonnan menetelmiä on useita. Näiden ydintoimintojen lisäksi tarjoamme useita käyttöönoton apuvälineitä, kuten mahdollisuuden osallistua asiakaslaitteissa Controlled Feature Rollout (CFR) -ohjelmaan erityisesti varmenteen käyttöönottoa varten.
Käyttöönoton käsikirja IT-ammattilaisille
Suunnittele ja suorita suojatun käynnistyksen varmennepäivitykset koko laitekannassasi valmistelun, valvonnan, käyttöönoton ja korjauksen avulla.
Suojatun käynnistyksen tilan tarkistaminen koko kalustossa: Onko suojattu käynnistys käytössä?
Useimmissa vuodesta 2012 lähtien valmistetuissa laitteissa on suojatun käynnistyksen tuki, ja ne toimitetaan niin, että suojattu käynnistys on käytössä. Jos haluat varmistaa, että laitteessa on suojattu käynnistys käytössä, tee jokin seuraavista:
- GUI-menetelmä: Siirry aloitusvalikkoon>, Asetukset>, Tietosuoja & Suojaus>Windowsin suojaus>Laitteen suojaus. Laitteen suojaus -kohdan Suojattu käynnistys -osion pitäisi ilmaista, että suojattu käynnistys on käytössä.
- Komentorivin menetelmä: Kirjoita PowerShellin järjestelmänvalvojan oikeuksin suoritettavaan komentokehotteeseen Confirm-SecureBootUEFI ja paina sitten Enter-näppäintä. Komennon pitäisi palauttaa Tosi, mikä ilmaisee, että suojattu käynnistys on käytössä.
Laajamittaisissa laitekaluston käyttöönotoissa IT-ammattilaisten käyttämän hallintaohjelmiston on tarkistettava suojatun käynnistyksen käyttöönotto.
Voit esimerkiksi tarkistaa suojatun käynnistyksen tilan Microsoft Intune -hallituissa laitteissa luomalla ja ottamalla käyttöön mukautetun Intune-yhteensopivuuskomentosarjan. Intune-yhteensopivuusasetukset on kuvattu artikkelissa Mukautettujen yhteensopivuusasetusten käyttäminen Linux- ja Windows-laitteissa Microsoft Intune kanssa.
Huomautus
- Esimerkki PowerShell-komentosarjasta, jolla tarkistetaan, onko suojattu käynnistys käytössä:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Jos suojattu käynnistys ei ole käytössä, voit ohittaa alla olevat päivitysvaiheet, koska ne eivät ole sovellettavissa.
Päivitysten käyttöönotto
On useita tapoja kohdistaa laitteisiin suojatun käynnistyksen varmennepäivityksiä. Käyttöönoton yksityiskohdista, kuten asetuksista ja tapahtumista, keskustellaan myöhemmin tässä asiakirjassa. Kun kohdistat päivitykset laitteelle, laitteeseen tehdään asetus, joka ilmaisee, että laitteen tulisi aloittaa uusien varmenteiden käyttöönottoprosessi. Ajoitettu tehtävä suoritetaan laitteessa 12 tunnin välein ja se havaitsee, että laitteeseen on kohdistettu päivityksiä. Tehtävän toiminta on seuraava:
- Windows UEFI CA 2023 otetaan käyttöön tietokannassa.
- Jos laitteen tietokannassa on Microsoft Corporation UEFI CA 2011 , tehtävä käyttää tietokantaan Microsoft Option ROM UEFI CA 2023 ja Microsoft UEFI CA 2023 -versiota.
- Tehtävä lisää sitten Microsoft Corporation KEK 2K CA 2023.
- Lopuksi ajoitettu tehtävä päivittää Windowsin käynnistyshallinnan Windows UEFI CA 2023:n allekirjoittamaan tehtävään. Windows havaitsee, että uudelleenkäynnistys tarvitaan, ennen kuin käynnistyksen hallinta voidaan ottaa käyttöön. Käynnistyksen hallinta -päivitystä viivytetään, kunnes uudelleenkäynnistys tapahtuu luonnollisella tavalla (esimerkiksi kuukausittain päivityksiä käytettäessä), minkä jälkeen Windows yrittää uudelleen käynnistää käynnistyksen hallintapäivityksen.
Jokainen edellä mainituista vaiheista täytyy suorittaa onnistuneesti, ennen kuin ajoitettu tehtävä siirtyy seuraavaan vaiheeseen. Tämän prosessin aikana tapahtumalokit ja muut tilat ovat käytettävissä käyttöönoton valvonnan avuksi. Alla on lisätietoja valvonnasta ja tapahtumalokeista.
Suojatun käynnistyksen varmenteiden päivittäminen mahdollistaa tulevan päivityksen vuoden 2023 käynnistyksen hallintaohjelmaan, joka on turvallisempi. Käynnistyksen hallintaohjelman tietyt päivitykset tulevat tuleviin julkaisuihin.
Käyttöönoton vaiheet
- Valmistelu: Inventoi ja testaa laitteet.
- Laiteohjelmistoon liittyviä seikkoja
- Valvonta: Varmista, että valvonta toimii ja perustaso kalustollesi.
- Käyttöönotto: Kohdista päivitykset kohdelaitteisiin aloittamalla pienistä osajoukoista ja laajentamalla onnistuneiden testien perusteella.
- Korjaaminen: Tutki ja korjaa mahdolliset ongelmat käyttämällä lokeja ja toimittajien tukea.
Valmistelu
Inventoi laitteisto ja laiteohjelmisto. Muodosta edustava otos laitteista järjestelmän valmistajan, järjestelmämallin, BIOS-version/päivämäärän, peruslevyn tuoteversion jne. perusteella ja testaa päivitykset näissä laitteissa ennen laajaa käyttöönottoa. Nämä parametrit ovat yleisesti käytettävissä järjestelmätiedoissa (MSINFO32). Käytä mukana toimitettuja PowerShell-mallikomentoja suojatun käynnistyksen päivitystilan tarkistamiseen ja laitteiden inventointiin koko organisaatiossa.
Huomautus
- Nämä komennot toimivat, jos suojatun käynnistyksen tila on käytössä.
- Monet näistä komennoista edellyttävät toimiakseen järjestelmänvalvojan oikeuksia.
Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta
Kopioi ja liitä tämä esimerkkikomentosarja ja muokkaa sitä ympäristösi edellyttämällä tavalla: Esimerkki suojatun käynnistyksen varastotietojen keräämisen komentosarjasta.
Huomautus
- Mallitulos:
- {"UEFICA2023Status":"Päivitetty","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"pinta","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Luottamus":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Valmis","WinCSKeyApplied":tosi,"WinCSKeyStatus":"Applied"}
Suojatun käynnistyksen luotettavuustasot
| Luottamustaso | Merkitys | Toimia tarvitaan |
|---|---|---|
| Suuri luotettavuus | Microsoft on vahvistanut, että tämä laiteluokka on turvallinen päivityksiä varten | Varmennepäivitysten turvallinen käyttöönotto |
| Tarkkailussa – lisää tietoja tarvitaan | Microsoft kerää edelleen suojatun käynnistyksen diagnostiikkatietoja näistä laitteista | Odota Microsoft-luokitusta |
| Ei havaittuja tietoja – toimenpiteitä tarvitaan | Laiteluokka ei ole Microsoftin tiedossa | Yrityksen on testattava ja suunniteltava käyttöönotto |
| Tilapäisesti keskeytetty | Tunnetut yhteensopivuusongelmat | Tarkista OEM BIOS -päivitykset; Odota, että Microsoft ratkaisee asian |
| Ei tuettu – tunnettu rajoitus | Käyttöympäristön tai laitteiston rajoitukset | Asiakirja poikkeuksena |
Jos suojattu käynnistys on käytössä, ensimmäinen vaihe on tarkistaa, onko olemassa odottavia tapahtumia, jotka on äskettäin päivitetty tai joiden suojausvarmenteet ovat parhaillaan päivittämässä. Erityisen kiinnostavia ovat viimeisimmät tapahtumat vuosilta 1801 ja 1808. Nämä tapahtumat on kuvattu yksityiskohtaisesti suojatun käynnistyksen tietokannan ja DBX-muuttujan päivitystapahtumissa. Tarkista myös Valvonta ja käyttöönotto -osiossa, miten tapahtumat voivat näyttää odottavien päivitysten tilan.
Seuraava vaihe on inventoida laitteet koko organisaatiossa. Kerää seuraavat tiedot PowerShell-komentojen avulla edustavan näytteen luomiseksi:
Huomautus
- Perustunnisteet (2 arvoa)
- 1. Isäntänimi - $env: TIETOKONEENNIMI
- 2. CollectionTime - Get-Date
- Rekisteri: Suojatun käynnistyksen pääavain (3 arvoa)
- 3. SecureBootEnabled – Confirm-SecureBootUEFI cmdlet-komento tai HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Saatavilla olevat päivitykset – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Rekisteri: Ylläpitoavain (3 arvoa)
- 6. UEFICA2023Tila -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Virhe - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Rekisteri: Laitteen määritteet (7 arvoa)
- 9. OEMManufacturerName – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Tapahtumalokit: Järjestelmäloki (5 arvoa)
- 16. LatestEventId – viimeisin suojatun käynnistyksen tapahtuma
- 17. BucketID – poimittu tapahtumasta 1801/1808
- 18. Luottamus – poimittu tapahtumasta 1801/1808
- 19. Event1801Count – Tapahtumien määrä
- 20. Event1808Count – Tapahtumien määrä
- WMI/CIM-kyselyt (4 arvoa)
- 21. OSVersion - Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
- 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Valmistaja
- 26. (Get-CIMInstance Win32_ComputerSystem). Malli
- 27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
- 28. (Get-CIMInstance Win32_BaseBoard). Tuote
Laiteohjelmistoon liittyviä seikkoja
Uusien suojatun käynnistyksen varmenteiden käyttöönotto laitekannassa edellyttää, että laitteen laiteohjelmistolla on rooli päivityksen viimeistelyssä. Microsoft odottaa, että suurin osa laiteohjelmistoista toimii odotetulla tavalla, mutta ennen uusien varmenteiden käyttöönottoa on testattava huolellisesti.
Tarkista laitteistovarastosi ja muodosta pieni, edustava otos laitteita seuraavien yksilöllisten ehtojen perusteella, kuten:
- Valmistaja
- Mallinumero
- Laiteohjelmiston versio
- OEM-emolevyversio jne.
Ennen laajamittaista käyttöönottoa kalustosi laitteissa suosittelemme, että testaat varmennepäivitykset edustavilla mallilaitteilla (esimerkiksi valmistajan, mallin tai laiteohjelmistoversion kaltaisten tekijöiden mukaan) varmistaaksesi, että päivitykset käsitellään oikein. Suositeltu ohjeistus kullekin yksilölliselle luokalle testattavien näytelaitteiden määrälle on vähintään neljä.
Tämä lisää luottamusta käyttöönottoprosessiisi ja auttaa välttämään odottamattomia vaikutuksia laajempaan kalustoon.
Joissakin tapauksissa suojatun käynnistyksen varmenteiden päivitys saattaa edellyttää laiteohjelmistopäivitystä. Näissä tapauksissa suosittelemme tarkistamaan laitteesi alkuperäiseltä laitevalmistajalta, onko saatavilla päivitettyä laiteohjelmistoa.
Windows virtualisoiduissa ympäristöissä
Windowsissa, joka toimii virtuaalisessa ympäristössä, on kaksi tapaa lisätä uusia varmenteita suojatun käynnistyksen laiteohjelmistomuuttujiin:
- Virtuaalisen ympäristön (AWS, Azure, Hyper-V, VMware jne.) luoja voi tarjota päivityksen ympäristöön ja sisällyttää uudet varmenteet virtualisoituun laiteohjelmistoon. Tämä toimisi uusissa virtualisoiduissa laitteissa.
- Windowsissa, joka on käynnissä virtuaalikoneessa pitkään, päivitykset voidaan ottaa käyttöön Windowsin kautta kuten muutkin laitteet, jos virtualisoitu laiteohjelmisto tukee Secure Boot -päivityksiä.
Valvonta ja käyttöönotto
Suosittelemme, että aloitat laitteen valvonnan ennen käyttöönottoa varmistaaksesi, että valvonta toimii oikein ja että sinulla on hyvä käsitys kaluston tilasta etukäteen. Valvonta-asetuksia käsitellään alla.
Microsoft tarjoaa useita tapoja suojatun käynnistyksen varmennepäivitysten käyttöönottoon ja valvontaan.
Automatisoidun käyttöönoton apuvälineet
Microsoft tarjoaa kaksi käyttöönottoavustajaa. Nämä avustajat voivat osoittautua hyödyllisiksi uusien varmenteiden käyttöönotossa kalustossa. Vain Controlled Feature Rollout Assist vaatii diagnostiikkatietoja.
Kumulatiivisten päivitysten ja luotettavuuden asetus: Microsoft voi sisällyttää automaattisesti erittäin luotettavia laiteryhmiä kuukausittaisiin päivityksiin tähän mennessä jaettujen diagnostiikkatietojen perusteella hyödykseen järjestelmiä ja organisaatioita, jotka eivät voi jakaa diagnostiikkatietoja. Tämä vaihe ei edellytä diagnostiikkatietojen ottamista käyttöön.
- Organisaatioille ja järjestelmille, jotka voivat jakaa diagnostiikkatietoja, se antaa Microsoftille mahdollisuuden ja luottaa siihen, että laitteet voivat ottaa varmenteet onnistuneesti käyttöön. Lisätietoja diagnostiikkatietojen käyttöönotosta on seuraavissa kohdissa: Määritä Windowsin diagnostiikkatiedot organisaatiossasi. Luomme "säilöjä" kullekin yksilölliselle laitteelle (määritteiden mukaan, mukaan lukien valmistaja, emolevyversio, laiteohjelmiston valmistaja, laiteohjelmiston versio ja muut arvopisteet). Seuraamme jokaisen säilön onnistumisen näyttöä useilla laitteilla. Kun onnistuneita päivityksiä on nähty tarpeeksi eikä yhtään virhettä, harkitsemme säilöä "suuri luotettavuus" ja sisällytämme nämä tiedot kuukausittaisiin kumulatiivisiin päivityksiin. Kun kuukausittaiset päivitykset otetaan käyttöön suuren luotettavuuden säilössä olevalle laitteelle, Windows käyttää varmenteita automaattisesti laiteohjelmiston UEFI Secure Boot -muuttujiin.
- Korkean luotettavuuden säilöihin kuuluvat laitteet, jotka käsittelevät päivityksiä oikein. Luonnollisestikaan kaikki laitteet eivät tarjoa diagnostiikkatietoja, ja tämä saattaa rajoittaa Microsoftin luottamusta laitteen kykyyn käsitellä päivitykset oikein.
- Tämä avustaja on oletusarvoisesti käytössä erittäin luotettavissa laitteissa, ja se voidaan poistaa käytöstä laitekohtaisella asetuksella. Lisätietoja jaetaan tulevissa Windows-versioissa.
Controlled Feature Rollout (CFR): Ota laitteet käyttöön Microsoftin hallitsemaan käyttöönottoon, jos diagnostiikkatiedot ovat käytössä.
Controlled Feature Rolloutia (CFR) voidaan käyttää asiakaslaitteiden kanssa organisaatiokalustossa. Tämä edellyttää, että laitteet lähettävät pakolliset diagnostiikkatiedot Microsoftille ja ovat ilmoittaneet, että laite sallii CFR:n laitteessa. Alla on lisätietoja osallistumisesta.
Microsoft hallitsee näiden uusien varmenteiden päivitysprosessia Windows-laitteissa, joissa diagnostiikkatiedot ovat käytettävissä ja laitteet osallistuvat Controlled Feature Rollout (CFR) -ohjelmaan. Vaikka CFR voi auttaa uusien varmenteiden käyttöönotossa, organisaatiot eivät voi luottaa CFR:ään kalustojensa korjauksessa – se edellyttää vaiheiden noudattamista, jotka on kuvattu tässä asiakirjassa osiossa Käyttöönottomenetelmät, joita automaattiset avustajat eivät kata.
Rajoitukset: CFR ei ehkä toimi ympäristössäsi muutamasta syystä. Esimerkki:
- Diagnostiikkatietoja ei ole käytettävissä tai diagnostiikkatietoja ei voi käyttää CFR:n käyttöönoton osana.
- Laitteissa ei ole tuettuja Windows 11- ja Windows 10 -asiakasversioita, joissa on laajennettuja suojauspäivityksiä (ESU).
Käyttöönottomenetelmät, joita automaattiset avustajat eivät kata
Valitse ympäristöösi sopiva menetelmä. Vältä sekoittamismenetelmiä samassa laitteessa:
Rekisteriavaimet: Hallitse käyttöönottoa ja valvo tuloksia.
Käytettävissä on useita rekisteriavaimia, jotka haluavat hallita varmenteiden käyttöönoton toimintaa ja seurata tuloksia. Lisäksi edellä kuvattujen käyttöönoton apuohjelmien käyttöön ottamiseen ja poistamiseen on kaksi avainta. Lisätietoja rekisteriavaimista on artikkelissa Rekisteriavainten päivitykset suojattua käynnistystä varten – Windows-laitteet, joissa on IT-hallittuja päivityksiä.Ryhmäkäytännön objektit (GPO): Hallitse asetuksia; valvo rekisterin ja tapahtumalokien kautta.
Microsoft tarjoaa tulevassa päivityksessä tukea suojatun käynnistyksen päivitysten hallintaan ryhmäkäytännön avulla. Huomaa, että koska ryhmäkäytäntö on asetuksia varten, laitteen tilan seuranta on tehtävä käyttämällä vaihtoehtoisia menetelmiä, kuten rekisteriavainten ja tapahtumalokimerkintöjen valvontaa.WinCS (Windows Configuration System) CLI: Käytä komentorivityökaluja toimialueeseen liitetyissä asiakasohjelmissa.
Toimialueen järjestelmänvalvojat voivat ottaa suojatun käynnistyksen päivitykset käyttöön toimialueeseen liitetyissä Windows-asiakasohjelmissa ja -palvelimissa käyttämällä Windows-käyttöjärjestelmän päivityksiin sisältyvää Windowsin määritysjärjestelmää (WinCS). Se koostuu useista komentoriviapuohjelmista (sekä perinteisestä suoritettavasta tiedostosta että PowerShell-moduulista), joiden avulla voit kysellä suojatun käynnistyksen määrityksiä ja ottaa niitä käyttöön paikallisesti koneessa. Lisätietoja on seuraavissa artikkeleissa:Microsoft Intune/Kokoonpanon hallinta: Ota käyttöön PowerShell-komentosarjat. Tulevassa päivityksessä tarjotaan määrityspalveluntarjoaja (CSP), joka mahdollistaa käyttöönoton Intune:n avulla.
Tapahtumalokien valvonta
Kaksi uutta tapahtumaa tarjotaan auttamaan suojatun käynnistyksen varmennepäivitysten käyttöönotossa. Nämä tapahtumat on kuvattu yksityiskohtaisesti suojatun käynnistyksen tietokannan ja DBX-muuttujan päivitystapahtumissa:
-
Tapahtuman tunnus: 1801
Tämä tapahtuma on virhetapahtuma, joka ilmaisee, että päivitettyjä varmenteita ei ole otettu käyttöön laitteessa. Tämä tapahtuma antaa joitakin laitekohtaisia tietoja, mukaan lukien laitteen määritteet, jotka auttavat korreloimaan, mitkä laitteet tarvitsevat vielä päivityksiä. -
Tapahtuman tunnus: 1808
Tämä tapahtuma on tietotapahtuma, joka ilmaisee, että laitteella on tarvittavat uudet suojatun käynnistyksen varmenteet käytössä laitteen laiteohjelmistossa.
Käyttöönottostrategit
Voit minimoida riskin ottamalla suojatun käynnistyksen päivitykset käyttöön vaiheittain sen sijaan, että ottaisit kaikki kerralla käyttöön. Aloita pienestä laitejoukosta, vahvista tulokset ja laajenna sitten muihin ryhmiin. Suosittelemme, että aloitat laitteiden alijoukoista, ja kun luotat näihin käyttöönottoihin, lisäät uusia laitteiden alijoukkoja. Useiden tekijöiden avulla voidaan määrittää, mitä osajoukkoon kuuluu, mukaan lukien testitulokset näytelaitteissa ja organisaatiorakenteessa jne.
Päätä itse itse, mitä laitteita otat käyttöön. Tässä on lueteltu joitakin mahdollisia strategioita.
- Suuri laitekanta: Aloita luottamalla yllä kuvattuihin avustajiin yleisimpien hallitsemiesi laitteiden kohdalla. Keskity samanaikaisesti organisaatiosi hallitsemiin vähemmän yleisiin laitteisiin. Testaa pieniä näytelaitteita, ja jos testaus onnistuu, ota ne käyttöön muissa samantyyppisissä laitteissa. Jos testauksesta ilmenee ongelmia, selvitä ongelman syy ja määritä korjausvaiheet. Sinun kannattaa myös harkita sellaisia laiteluokkia, joilla on suurempi arvo omassa resurssikalustossasi, ja aloittaa testaus ja käyttöönotto varmistaaksesi, että kyseisissä laitteissa suojaus on päivitetty aikaisin.
- Pieni laivasto, laaja valikoima: Jos hallinnoimassasi kalustossa on laaja valikoima koneita, joissa yksittäisten laitteiden testaaminen olisi kohtuutonta, harkitse vahvasti luottamista kahteen edellä kuvattuun avustajaan, erityisesti laitteissa, jotka ovat todennäköisesti yleisiä markkinoilla. Keskity aluksi laitteisiin, jotka ovat kriittisiä päivittäisen toiminnan kannalta, testaa ja ota sitten käyttöön. Jatka siirtymistä alaspäin ensisijaisten laitteiden luettelossa, testausta ja käyttöönottoa samalla kun seuraat kalustoa varmistaaksesi, että avustajat auttavat muiden laitteiden kanssa.
Huomautuksia
- Kiinnitä huomiota vanhempiin laitteisiin, erityisesti laitteisiin, joita valmistaja ei enää tue. Vaikka laiteohjelmiston pitäisi suorittaa päivitykset oikein, joidenkin ei ehkä ole. Jos laiteohjelmisto ei toimi oikein eikä laitetta enää tueta, harkitse laitteen vaihtamista varmistaaksesi suojatun käynnistyksen suojauksen koko kalustossasi.
- Viimeisten 1–2 vuoden aikana valmistetuissa uusissa laitteissa voi jo olla päivitetyt varmenteet, mutta niissä ei välttämättä ole Windows UEFI CA 2023:n allekirjoitettua käynnistyshallintaohjelmaa järjestelmässä. Tämän käynnistyksen hallintaohjelman käyttäminen on kriittinen viimeinen vaihe käyttöönotossa kullekin laitteelle.
- Kun laite on valittu päivitystä varten, voi kestää jonkin aikaa, ennen kuin päivitykset valmistuvat. Arvioi, että varmenteiden käyttöönotto kestää 48 tuntia ja vähintään yhden uudelleenkäynnistyksen.
Usein kysytyt kysymykset
Usein kysytyt kysymykset löydät suojatun käynnistyksen usein kysytyistä kysymyksistä .
Vianmääritys
Lisätietoja on vianmääritysasiakirjassa .
Lisäresursseja
Vihje
Lisää nämä lisäresurssit kirjanmerkkeihin.
- Suojatun käynnistyksen varmenteen käyttöönoton aloitussivu
- Suojatun käynnistyksen usein kysytyt kysymykset
- Windows-laitteet yrityksille ja organisaatioille, joissa on IT-hallinnoituja päivityksiä
- Windows-laitteet kotikäyttäjille, yrityksille ja kouluille, joissa on Microsoftin hallinnoimat päivitykset
- Windows 11 ja suojattu käynnistys
- Suojatun käynnistyksen DB- ja DBX-muuttujapäivitystapahtumat
- Ohjeet suojatun käynnistysavaimen luomiseen ja hallintaan
- Suojattu käynnistys
- Suojatun käynnistyksen avainten päivittäminen
- Yrityksen käyttöönotto-ohjeet CVE-2023-24932:lle
- Kuinka hallita Windowsin käynnistyksen hallintaohjelman kumoamisia suojatun käynnistyksen muutoksille, jotka liittyvät CVE-2023-24932