Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication initiale : 26 juin 2025
  • ID de la Base de connaissances : 5062713

Remarque

Journal des modifications
Modifier la date Modifier la description
5 mai 2026
30 mars 2026
  • Résolution du problème connu « Les mises à jour du certificat de démarrage sécurisé peuvent échouer avec l’ID d’événement 1795 sur les machines virtuelles Hyper-V »
24 mars 2026
  • Mise à jour du problème connu, « Les mises à jour de certificat de démarrage sécurisé peuvent échouer avec l’ID d’événement 1795 sur les machines virtuelles Hyper-V »
16 mars 2026
  • Suppression de la section « Échantillon de données de confiance » sous « Exemple de script de collecte des données d’inventaire de démarrage sécurisé », car elle est obsolète.
3 mars 2026
  • Reformatage de l’exemple de sortie sous la section « Préparation » afin qu’il reste dans la zone.
24 février 2026
  • Mise à jour du contenu pour « Exemple de script de collecte des données d’inventaire de démarrage sécurisé » sous la section « Préparation ».
  • Ajout d’une nouvelle section « Exemple de sortie » sous la section « Préparation ».
23 février 2026
  • Mise à jour du contenu pour « Exemple de script de collecte des données d’inventaire de démarrage sécurisé » sous la section « Préparation ».
13 février 2026
  • Ajout des éléments « Exemple de données de confiance » à la section « Préparation ».
  • Suppression du « script de collecte pour les événements en attente 1801 et 1808 » de la section « Préparation », car il n’est plus nécessaire.
3 février 2026
  • Déplacement et reformatage des problèmes courants dans la section Résolution des problèmes.
  • Ajout d’un nouveau problème courant : « Les mises à jour du certificat de démarrage sécurisé peuvent échouer avec l’ID d’événement 1795 sur les machines virtuelles Hyper-V ».
26 janvier 2026
  • Mise à jour du texte sous « Assistance au déploiement automatique » de « Les deux assistances nécessitent des données de diagnostic » en « Seule l’assistance au déploiement de fonctionnalités contrôlées requiert des données de diagnostic.
11 novembre 2025 Correction de deux fautes de frappe sous « Prise en charge du déploiement du certificat de démarrage sécurisé ».
  • 0x0800 - Le nom du certificat a été remplacé « Microsoft UEFI CA 2023 » par « Option Microsoft ROM UEFI CA 2023 ».
  • 0x1000 – Remplacement de « Microsoft Option ROM CA 2023 » par « Microsoft UEFI CA 2023 ».
10 novembre 2025
  • Correction de deux fautes de frappe sous « Nouveau certificat » : de « Microsoft Corporation KEK CA 2023 » à « Microsoft Corporation KEK 2K CA 2023 » et de « Microsoft Option ROM CA 2023 » à « Microsoft Option ROM UEFI CA 2023 ».
  • De nouveaux scripts PowerShell ont été ajoutés sous les en-têtes « Vérification du status du démarrage sécurisé dans votre flotte : le démarrage sécurisé est-il activé ? » et « Préparation ».

Contenu de cet article :

Présentation

Cet article est destiné aux organisations dotées de professionnels de l’informatique dédiés qui gèrent activement les mises à jour sur leur parc d’appareils. Cet article se concentre principalement sur les activités nécessaires au service informatique d’une organisation pour réussir à déployer les nouveaux certificats de démarrage sécurisé. Ces activités comprennent le test du microprogramme, la surveillance des mises à jour des appareils, le lancement du déploiement et le diagnostic des problèmes à mesure qu’ils surviennent. Plusieurs méthodes de déploiement et de surveillance sont présentées. En plus de ces activités principales, nous proposons plusieurs aides au déploiement, notamment la possibilité d’opter pour les appareils clients pour la participation à un déploiement de fonctionnalités contrôlées (CFR) spécifiquement pour le déploiement de certificats.

Guide opérationnel de déploiement pour les professionnels de l’informatique

Planifiez et effectuez des mises à jour de certificat de démarrage sécurisé sur votre flotte d’appareils via la préparation, la surveillance, le déploiement et la correction.

Vérification du status du démarrage sécurisé dans votre flotte : le démarrage sécurisé est-il activé ?

La plupart des appareils fabriqués depuis 2012 prennent en charge le démarrage sécurisé et sont livrés avec le démarrage sécurisé activé. Pour vérifier que le démarrage sécurisé est activé sur un appareil, effectuez l’une des opérations suivantes :

  • Méthode GUI : Accédez à Démarrer>Paramètres>Confidentialité & Sécurité>Sécurité Windows>Sécurité de l’appareil. Sous Sécurité de l’appareil, la section Démarrage sécurisé doit indiquer que le démarrage sécurisé est activé.
  • Méthode en ligne de commande : À partir d’une invite de commandes avec élévation de privilèges dans PowerShell, tapez Confirm-SecureBootUEFI , puis appuyez sur Entrée. La commande doit retourner True pour indiquer que le démarrage sécurisé est activé.

Dans les déploiements à grande échelle pour une flotte d’appareils, le logiciel de gestion utilisé par les professionnels de l’informatique devra fournir une vérification de la case activée du démarrage sécurisé.

Par exemple, la méthode pour case activée l’état de démarrage sécurisé sur les appareils gérés par Microsoft Intune consiste à créer et à déployer un Intune script de conformité personnalisé. Les paramètres de conformité Intune sont traités dans Utiliser des paramètres de conformité personnalisés pour les appareils Linux et Windows avec Microsoft Intune.

Remarque

  • Exemple de script PowerShell à case activée si le démarrage sécurisé est activé :
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Si le démarrage sécurisé n’est pas activé, vous pouvez ignorer les étapes de mise à jour ci-dessous, car elles ne sont pas applicables.

Mode de déploiement des mises à jour

Il existe plusieurs façons de cibler les appareils pour les mises à jour du certificat de démarrage sécurisé. Les détails du déploiement, notamment les paramètres et les événements, seront abordés ultérieurement dans ce document. Lorsque vous ciblez un appareil pour les mises à jour, un paramètre est défini sur l’appareil pour indiquer que l’appareil doit commencer le processus d’application des nouveaux certificats. Une tâche planifiée s’exécute sur l’appareil toutes les 12 heures et détecte que l’appareil a été ciblé pour les mises à jour. Voici un aperçu de l’action de la tâche :

  1. L’AUTORITÉ DE CERTIFICATION UEFI 2023 de Windows est appliquée à la base de données.
  2. Si l’appareil a l’autorité de certification UEFI 2011 Microsoft Corporation dans la base de données, la tâche applique l’option Microsoft ROM UEFI CA 2023 et l’autorité de certification UEFI Microsoft 2023 à la base de données.
  3. La tâche ajoute ensuite le Microsoft Corporation KEK 2K CA 2023.
  4. Enfin, la tâche planifiée met à jour le gestionnaire de démarrage de Windows vers celui signé par l’autorité de certification UEFI de Windows 2023. Windows détecte qu’un redémarrage est nécessaire avant que le gestionnaire de démarrage puisse être appliqué. La mise à jour du gestionnaire de démarrage sera retardée jusqu’à ce que le redémarrage se produise naturellement (par exemple, lorsque des mises à jour mensuelles sont appliquées), puis Windows tentera à nouveau d’appliquer la mise à jour du gestionnaire de démarrage.

Chacune des étapes ci-dessus doit être effectuée correctement avant que la tâche planifiée ne passe à l’étape suivante. Au cours de ce processus, des journaux des événements et d’autres statuts sont disponibles pour faciliter la surveillance du déploiement. Vous trouverez ci-dessous plus de détails sur la surveillance et les journaux d’événements.

La mise à jour des certificats de démarrage sécurisé permet une mise à jour ultérieure du gestionnaire de démarrage 2023, qui est plus sécurisée. Des mises à jour spécifiques sur le gestionnaire de démarrage seront dans les versions ultérieures.

Étapes de déploiement

  • Préparation : inventorier et tester les appareils.
  • Considérations relatives au microprogramme
  • Surveillance : Vérifiez que la surveillance fonctionne et établissez une base de référence pour votre flotte.
  • Déploiement : ciblez les appareils pour les mises à jour, en commençant par de petits sous-ensembles et en les étendant en fonction des tests réussis.
  • Correction : examinez et résolvez les problèmes à l’aide des journaux et du support du fournisseur.

Préparation

Stockez le matériel et les microprogrammes. Créez un échantillon représentatif d’appareils en fonction du fabricant du système, du modèle de système, de la version/date du BIOS, de la version du produit de la carte de base, etc., et testez les mises à jour sur ces appareils avant le déploiement à grande échelle.  Ces paramètres sont généralement disponibles dans les informations système (MSINFO32). Utilisez les exemples de commandes PowerShell inclus pour case activée les status de mise à jour du démarrage sécurisé et pour inventorier les appareils de votre organization.

Remarque

  • Ces commandes s’appliquent si l’état de démarrage sécurisé est activé.
  • Nombre de ces commandes nécessitent des privilèges d’administrateur pour fonctionner.

Exemple de script de collecte de données d’inventaire de démarrage sécurisé

Copiez et collez cet exemple de script et modifiez-le en fonction de votre environnement : Exemple de script de collecte des données d’inventaire de démarrage sécurisé.

Remarque

  • Exemple de sortie :
  • {"UEFICA2023Status » :"Updated »,"UEFICA2023Error » :null,"UEFICA2023ErrorEvent » :null,
    « AvailableUpdates » :"0x0 »,"AvailableUpdatesPolicy » :null,"Hostname » :"LAPTOP-FEDU3LOS »,
    « CollectionTime » :"2026-02-23T08:40:36.5498322-08:00 »,"SecureBootEnabled » :true,
    « HighConfidenceOptOut » :null,"MicrosoftUpdateManagedOptIn » :null,"OEMManufacturerName » :
    « Microsoft Corporation »,"OEMModelSystemFamily » :"Surface »,"OEMModelNumber » :
    « Surface Laptop 4 »,"FirmwareVersion » :32.101.143 »,"FirmwareReleaseDate » :"11/03/2025 »,
    « OSArchitecture » :"AMD64 »,"CanAttemptUpdateAfter » :"2026-02-20T16:11:15.5890000Z »,"LatestEventId » :
    1808,"BucketId » :"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f »,
    « Confidence » :"UpdateType :Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023) »,"SkipReasonKnownIssue » :null,
    « Event1801Count » :0,"Event1808Count » :5,"Event1795Count » :0,"Event1795ErrorCode » :null,
    « Event1796Count » :0,"Event1796ErrorCode » :null,"Event1800Count » :0,"RebootPending » :false,
    « Event1802Count » :0,"KnownIssueId » :null,"Event1803Count » :0,"MissingKEK » :false,"OSVersion » :
    « 10.0.26200 »,"LastBootTime » :"2026-02-19T04:28:00.5000000-08:00 »,"BaseBoardManufacturer » :
    « Microsoft Corporation »,"BaseBoardProduct » :"Surface Laptop 4 »,"SecureBootTaskEnabled » :true,
    « SecureBootTaskStatus » :"Ready »,"WinCSKeyApplied » :true,"WinCSKeyStatus » :"Applied"}

Niveaux de confiance du démarrage sécurisé

Niveau de confiance Signification Action requise
Confiance élevée Microsoft a validé que cette classe d’appareil est sûre pour les mises à jour Déployer en toute sécurité des mises à jour de certificat
Sous observation - Plus de données sont nécessaires Microsoft collecte toujours des données de diagnostic du déploiement du démarrage sécurisé sur ces appareils Attendre la classification Microsoft
Aucune donnée observée - Action requise La classe d’appareil n’est pas connue de Microsoft L’entreprise doit tester et planifier le déploiement
Temporairement suspendu Problèmes de compatibilité connus Recherchez la mise à jour du BIOS OEM ; Attendre la résolution de Microsoft
Non pris en charge - Limitation connue Limitations de la plateforme ou du matériel Documenter comme exception

La première étape si le démarrage sécurisé est activé consiste à case activée s’il existe des événements en attente qui ont été récemment mis à jour ou qui sont en cours de mise à jour des certificats de démarrage sécurisé. Les événements les plus récents de 1801 et 1808 sont particulièrement intéressants. Ces événements sont décrits en détail dans les événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX. Consultez également la section Surveillance et déploiement pour savoir comment les événements peuvent afficher l’état des mises à jour en attente, dans le cas d’une mise à jour en case activée.

L’étape suivante consiste à inventorier les appareils au sein de votre organisation. Collectez les détails suivants avec les commandes PowerShell pour créer un échantillon représentatif :

Remarque

  • Identificateurs de base (2 valeurs)
  • 1. HostName - $env : COMPUTERNAME
  • 2. CollectionTime - Get-Date
  • Registre : Clé principale de démarrage sécurisé (3 valeurs)
  • 3. SecureBootEnabled - Confirm-SecureBootUEFI cmdlet ou HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. Mises à jour disponibles - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Registre : Clé de maintenance (3 valeurs)
  • 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registre : attributs de l’appareil (7 valeurs)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Journaux des événements : Journal système (5 valeurs)
  • 16. LatestEventId : événement de démarrage sécurisé le plus récent
  • 17. BucketID - Extrait de l’événement 1801/1808
  • 18. Confiance - Extrait de l’événement 1801/1808
  • 19. Event1801Count - Nombre d’événements
  • 20. Event1808Count - Nombre d’événements
  • Requêtes WMI/CIM (4 valeurs)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. Fabricant de panneaux de base - Get-CimInstance Win32_BaseBoard
  • 24. Panneau de baseProduit - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Fabricant
  •      26. (Get-CIMInstance Win32_ComputerSystem). Modèle
  •     27. (Get-CIMInstance Win32_BIOS). Description + « , " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString(« MM/dd/yyyy »)
  •     28. (Get-CIMInstance Win32_BaseBoard). Produit

Considérations relatives au microprogramme

Le déploiement des nouveaux certificats de démarrage sécurisé sur votre flotte d’appareils nécessite que le microprogramme de l’appareil joue un rôle dans la réalisation de la mise à jour. Bien que Microsoft s’attende à ce que la plupart des microprogrammes d’appareil fonctionnent comme prévu, des tests minutieux sont nécessaires avant de déployer les nouveaux certificats.

Examinez votre inventaire matériel et créez un petit échantillon représentatif d’appareils en fonction des critères uniques suivants, tels que :

  • Fabricant
  • Numéro de modèle
  • Version du microprogramme
  • Version de plinthe OEM, etc.

Avant de procéder au déploiement à grande échelle sur les appareils de votre flotte, nous vous recommandons de tester les mises à jour de certificat sur des exemples d’appareils représentatifs (tels que définis par des facteurs tels que le fabricant, le modèle, la version du microprogramme) pour vous assurer que les mises à jour sont correctement traitées. Les recommandations sur le nombre d’exemples d’appareils à tester pour chaque catégorie unique sont 4 ou plus.

Cela vous aidera à renforcer la confiance dans votre processus de déploiement et à éviter les impacts imprévus sur votre flotte plus large.

Dans certains cas, une mise à jour du microprogramme peut être nécessaire pour mettre à jour les certificats de démarrage sécurisé. Dans ce cas, nous vous recommandons de vérifier auprès du fabricant OEM de votre appareil si un microprogramme mis à jour est disponible.

Windows dans les environnements virtualisés

Pour Windows exécuté dans un environnement virtuel, il existe deux méthodes pour ajouter les nouveaux certificats aux variables du microprogramme de démarrage sécurisé :

  • Le créateur de l’environnement virtuel (AWS, Azure, Hyper-V, VMware, etc.) peut fournir une mise à jour pour l’environnement et inclure les nouveaux certificats dans le microprogramme virtualisé. Cela fonctionnerait pour les nouveaux appareils virtualisés.
  • Pour un fonctionnement à long terme de Windows dans une machine virtuelle, les mises à jour peuvent être appliquées via Windows comme n’importe quel autre appareil, si le microprogramme virtualisé prend en charge les mises à jour de démarrage sécurisé.

Analyse et déploiement

Nous vous recommandons de commencer la surveillance de l’appareil avant le déploiement pour vous assurer que la surveillance fonctionne correctement et que vous avez une bonne idée de l’état de la flotte à l’avance. Les options de surveillance sont décrites ci-dessous.

Microsoft propose plusieurs méthodes pour déployer et surveiller les mises à jour du certificat de démarrage sécurisé.

Aides au déploiement automatisées

Microsoft fournit deux assistances au déploiement. Ces aides peuvent s’avérer utiles pour faciliter le déploiement des nouveaux certificats dans votre flotte. Seule l’assistance au déploiement de fonctionnalités contrôlées requiert des données de diagnostic.

  • Option pour les mises à jour cumulatives avec compartiments de confiance : Microsoft peut inclure automatiquement des groupes d’appareils à haut niveau de confiance dans les mises à jour mensuelles en fonction des données de diagnostic partagées à ce jour, au profit des systèmes et des organisations qui ne peuvent pas partager les données de diagnostic. Cette étape ne nécessite pas l’activation des données de diagnostic.

    • Pour les organisations et les systèmes qui peuvent partager des données de diagnostic, cela donne à Microsoft la visibilité et la confiance nécessaires pour que les appareils puissent déployer correctement les certificats. Pour plus d’informations sur l’activation des données de diagnostic, consultez : Configurez les données de diagnostic Windows dans votre organization. Nous créons des « compartiments » pour chaque appareil unique (tels que définis par des attributs qui incluent le fabricant, la version de la carte mère, le fabricant du microprogramme, la version du microprogramme et des points de données supplémentaires). Pour chaque compartiment, nous surveillons les preuves de réussite sur plusieurs appareils. Une fois que nous aurons vu suffisamment de mises à jour réussies et aucune échec, nous considérerons le compartiment comme « à haut niveau de confiance » et inclurons ces données dans les mises à jour cumulatives mensuelles. Lorsque des mises à jour mensuelles sont appliquées à un appareil dans un compartiment à haut niveau de fiabilité, Windows applique automatiquement les certificats aux variables de démarrage sécurisé UEFI dans le microprogramme.
    • Les compartiments à haut niveau de confiance incluent les appareils qui traitent correctement les mises à jour. Bien entendu, tous les appareils ne fournissent pas de données de diagnostic, ce qui peut limiter la confiance de Microsoft dans la capacité d’un appareil à traiter correctement les mises à jour.
    • Cette assistance est activée par défaut pour les appareils à haut niveau de confiance et peut être désactivée avec un paramètre spécifique à l’appareil. D’autres informations seront partagées dans les prochaines versions de Windows.
  • Déploiement de fonctionnalités contrôlées (CFR) : Activez les appareils pour le déploiement géré par Microsoft si les données de diagnostic sont activées.

    • Le déploiement contrôlé des fonctionnalités (CFR) peut être utilisé avec les appareils clients dans les flottes de l’organisation. Cela nécessite que les appareils envoient les données de diagnostic requises à Microsoft et aient signalé que l’appareil accepte d’autoriser CFR sur l’appareil. Pour plus d’informations, vous trouverez plus d’informations sur cette procédure.

    • Microsoft gérera le processus de mise à jour de ces nouveaux certificats sur les appareils Windows où les données de diagnostic sont disponibles et les appareils participent au déploiement des fonctionnalités contrôlées (CFR). Bien que CFR puisse aider au déploiement des nouveaux certificats, les organisations ne pourront pas compter sur CFR pour remédier à leurs flottes - il faudra suivre les étapes décrites dans ce document dans la section sur les méthodes de déploiement non couvertes par les assistants automatisés.

    • Limites : Il existe plusieurs raisons pour lesquelles CFR peut ne pas fonctionner dans votre environnement. Par exemple :

      • Aucune donnée de diagnostic n’est disponible ou les données de diagnostic ne sont pas utilisables dans le cadre du déploiement du CFR.
      • Les appareils ne se trouvent pas sur les versions clientes prises en charge de Windows 11 et Windows 10 avec les mises à jour de sécurité étendues (ESU).

Méthodes de déploiement non couvertes par les assistances automatisées

Choisissez la méthode adaptée à votre environnement. Évitez de mélanger les méthodes sur le même appareil :

  • Clés de Registre : contrôlez le déploiement et surveillez les résultats.
    Plusieurs clés de Registre sont disponibles pour contrôler le comportement du déploiement des certificats et pour surveiller les résultats. De plus, il existe deux clés pour accepter et refuser les aides au déploiement décrites ci-dessus. Pour plus d’informations sur les clés de Registre, consultez Clé de Registre Mises à jour pour le démarrage sécurisé - Appareils Windows avec mises à jour gérées par le service informatique.

  • Objets de stratégie de groupe (GPO) : gérer les paramètres ; surveiller via le Registre et les journaux des événements.
    Microsoft fournira une assistance pour la gestion des mises à jour de démarrage sécurisé à l’aide de la stratégie de groupe dans une prochaine mise à jour. Notez que, puisque la stratégie de groupe concerne les paramètres, la surveillance du status de l’appareil doit être effectuée à l’aide d’autres méthodes, notamment la surveillance des clés de Registre et des entrées du journal des événements.

  • WinCS (système de configuration Windows) CLI : utilisez des outils en ligne de commande pour les clients joints à un domaine.
    Les administrateurs de domaine peuvent également utiliser le système de configuration Windows (WinCS) inclus dans les mises à jour du système d’exploitation Windows pour déployer les mises à jour de démarrage sécurisé sur les clients et serveurs Windows joints à un domaine. Il se compose d’une série d’utilitaires en ligne de commande (exécutables traditionnels et modules PowerShell) permettant d’interroger et d’appliquer des configurations de démarrage sécurisé localement à un ordinateur. Pour plus d’informations, voir les articles suivants :

  • Microsoft Intune/Configuration Manager : déployez des scripts PowerShell. Un fournisseur de services de configuration (CSP) sera fourni dans une prochaine mise à jour pour permettre le déploiement à l’aide d’Intune.

Surveillance des journaux d’événements

Deux nouveaux événements sont fournis pour faciliter le déploiement des mises à jour du certificat de démarrage sécurisé. Ces événements sont décrits en détail dans Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX :

  • ID d’événement : 1801
    Cet événement est un événement d’erreur qui indique que les certificats mis à jour n’ont pas été appliqués à l’appareil. Cet événement donne des détails spécifiques à l’appareil, y compris les attributs de l’appareil, qui aideront à mettre en corrélation les appareils nécessitant une mise à jour.
  • ID d’événement : 1808
    Cet événement est un événement d’information qui indique que l’appareil dispose des nouveaux certificats de démarrage sécurisé requis appliqués au microprogramme de l’appareil.

Stratégies de déploiement

Pour réduire les risques, déployez les mises à jour de démarrage sécurisé par étapes plutôt qu’en une seule fois. Commencez par un petit sous-ensemble d’appareils, validez les résultats, puis étendez-le à d’autres groupes. Nous vous suggérons de commencer par des sous-ensembles d’appareils et, à mesure que vous gagnez en confiance dans ces déploiements, d’ajouter d’autres sous-ensembles d’appareils. Plusieurs facteurs peuvent être utilisés pour déterminer ce qui entre dans un sous-ensemble, y compris les résultats des tests sur des exemples d’appareils et la structure de l’organization, etc.

Vous devez choisir les appareils que vous déployez. Certaines stratégies possibles sont énumérées ici.

  • Grande flotte d’appareils : commencez par vous appuyer sur les aides décrites ci-dessus pour les appareils les plus couramment que vous gérez. En parallèle, concentrez-vous sur les appareils moins courants gérés par votre organisation. Testez de petits échantillons d’appareils et, si le test réussit, déployez-les sur le reste des appareils du même type. Si les tests produisent des problèmes, examinez la cause du problème et déterminez les étapes de correction. Vous pouvez également envisager des classes d’appareils qui ont une valeur plus élevée dans votre flotte et commencer à tester et à déployer pour vous assurer que ces appareils disposent rapidement d’une protection mise à jour.
  • Petite flotte, grande variété : Si le parc que vous gérez contient une grande variété de machines pour lesquelles il serait prohibitif de tester des appareils individuels, envisagez de vous appuyer fortement sur les deux aides décrites ci-dessus, en particulier pour les appareils susceptibles d’être des appareils courants sur le marché. Concentrez-vous d’abord sur les appareils qui sont essentiels au fonctionnement quotidien, testez-les, puis déployez-les. Continuez à descendre dans la liste des appareils hautement prioritaires, à tester et à déployer tout en surveillant la flotte pour confirmer que les aides aident avec le reste des appareils.

Remarques

  • Faites attention aux appareils plus anciens, en particulier ceux qui ne sont plus pris en charge par le fabricant. Si le microprogramme doit effectuer correctement les opérations de mise à jour, il se peut que ce ne soit pas le cas. Dans les cas où le microprogramme ne fonctionne pas correctement et que l’appareil n’est plus pris en charge, envisagez de remplacer l’appareil pour assurer la protection du démarrage sécurisé dans votre flotte.
  • Les nouveaux appareils fabriqués au cours des 1 à 2 dernières années peuvent déjà avoir les certificats mis à jour en place, mais peuvent ne pas avoir le gestionnaire de démarrage signé Windows UEFI CA 2023 appliqué au système. L’application de ce gestionnaire de démarrage est une dernière étape critique du déploiement pour chaque appareil.
  • Une fois qu’un appareil a été sélectionné pour les mises à jour, l’achèvement des mises à jour peut prendre un certain temps. Estimez 48 heures et un ou plusieurs redémarrages pour que les certificats s’appliquent.

Forum aux questions (FAQ)

Pour les questions fréquemment posées, consultez l’article FAQ sur le démarrage sécurisé .

Résolution des problèmes

Pour plus d’informations, consultez le document sur la résolution des problèmes .

Ressources supplémentaires

Conseil

Ajoutez ces ressources supplémentaires à vos favoris.