הערה
תאריך פרסום מקורי: (יום שלישי 16 מרץ 2026)
תאריך עדכון אחרון: ה-12 במאי 2026
מזהה KB: 5084567
במאמר זה
- סקירה כללית
- תכונות מרכזיות
- חומר עזר עדכונים הגדרות אישורים
- ארכיטקטורה
- שלב 1: זיהוי וניטור מצב ב- Enterprise leve
- שלב 2: Secure Boot Certificate Update Orchestration Script
- שלבי פריסה של E2E (מדריך לעיון מהיר)
- פתרון בעיות
- יומן רישום שינויים
סקירה כללית
מדריך זה מתאר את מערכת הפריסה האוטומטית עבור עדכוני אישור DB של אתחול מאובטח של Windows באמצעות מדיניות קבוצתית גלי פריסה המתקדמים.
אוטומציה של פריסת אישור אתחול מאובטח היא מערכת מבוססת-PowerShell ש פורסת עדכוני אישור DB של אתחול מאובטח של Windows במחשבים המצורפים לתחום באופן מדורג ומבוקר.
תכונות מרכזיות
| תכונה | תיאור |
|---|---|
| פריסה מסויינת | 12 >> 4 > 8 . מכשירים לכל Bucket |
| חסימה אוטומטית | מיכלים עם התקנים לא ניתנים להשקה אינם נכללים |
| פריסת GPO אוטומטית | קובץ Script של orchestrator יחיד מטפל בכל דבר |
| ביצוע משימה מתוזמן | לא נדרשות בקשות אינטראקטיביות |
| ניטור בזמן אמת | מציג מצב עם מד התקדמות |
חומר עזר עדכונים הגדרות אישורים
בסעיף זה
מדיניות קבוצתית של AvailableUpdatesPolicy
| מיקום רישום | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| שם | AvailableUpdatesPolicy |
| Value | 0x5944 (DWORD) |
זהו המפתח הנשלט על-ידי GPO/ADMX:
- נשמר על-פני אתחולים מחדש
- מוגדר על-ידי מדיניות קבוצתית / MDM
- אינו גורם ל לולאות ניסיון חוזר (נוקתה באמצעות ClearRolloutFlags)
- הוא המפתח הנכון עבור פריסה מונחית מדיניות
חומר עזר: מדיניות קבוצתית 'אובייקטים' (GPO) של אתחול מאובטח עבור מכשירי Windows עם עדכונים מנוהלי IT
בחזרה אל "חומר עזר עדכונים הגדרות אישור"
WinCSFlags - דגלי מערכת התצורה של Windows
מנהלי תחומים יכולים להשתמש לחילופין במערכת התצורה של Windows (WinCS) שהופצה עם עדכוני מערכת ההפעלה Windows כדי לפרוס את עדכוני האתחול המאובטח בכל הלקוחות והשרתים המצורפים לתחום של Windows. הוא כולל כלי שירות של ממשק שורת פקודה (CLI) כדי לבצע שאילתה ולהחיל תצורות אתחול מאובטח באופן מקומי על מחשב.
| שם תכונה | מפתח WinCS | תיאור |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | הפיכת מפתח זה לזמינים מאפשרת התקנה של אישורי האתחול המאובטח החדש הבאים שסופקו על-ידי Microsoft במכשיר שלך.
|
חומר עזר: ממשקי API של מערכת התצורה של Windows (WinCS) לאתחול מאובטח
בחזרה אל "חומר עזר עדכונים הגדרות אישור"
ארכיטקטורה
שלב 1: זיהוי וניטור מצב ברמת הארגון
בסעיף זה
קבצי Script הדרושים לשלב 1
קבצי Script לדוגמה של אוסף נתוני מלאי של אתחול מאובטח
הערה
חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.
| שם קובץ Script לדוגמה | מטרה | פועל ב |
|---|---|---|
| דוגמה Detect-SecureBootCertUpdateStatus.ps1 Script | איסוף נתוני מצב מכשיר | כל נקודת קצה (באמצעות GPO) |
| דוגמה Aggregate-SecureBootData.ps1 Script | יצירת דוחות ולוחות מחוונים | מרכז הניהול עבודה |
| דוגמה Deploy-GPO-SecureBootCollection.ps1 Script | הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים | בקר תחום |
דוגמת פלט מתוך קבצי ה- Script של שלב 1 לעיל
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
בדיקות מקומיות
לפני הפריסה באמצעות GPO, בדוק את קובץ ה- Script של האוסף במחשב יחיד כדי לאמת את הפונקציונליות.
הפעל קובץ Script של אוסף באופן מקומי
פתח בקשת PowerShell עם הרשאות מלאות ובצע:
הערה
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"אימות פלט JSON
הערה
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-Listשדות מפתח לאימות
• SecureBootEnabled – צריך להיות True או False
• OverallStatus – מלא, ReadyForUpdate, NeedsData או שגיאה
• BucketHash – דלי המכשיר להתאמת נתונים מהימנות
• SecureBootTaskEnabled - מציג את המצב של משימת עדכון אתחול מאובטח.Test Aggregation Script
הערה
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
פתיחת לוח המחוונים של HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
הגדרת שיתוף ברשת
צור את השיתוף ברשת
בשרת הקבצים שלך, צור שיתוף ייעודי לאיסוף נתונים:
הערה
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
צור תיקיה
New-Item -ItemType Directory -path $SharePath -Force
יצירת שיתוף מוסתר (סיומת$ מסתירה מרשימת הגלישה)
New-SmbShare -name $ShareName -Path $SharePath '
-תיאור "אוסף מצב אישור אתחול מאובטח" '
-FullAccess "Domain Admins" '
-ChangeAccess "Domain Computers"קביעת תצורה של הרשאות NTFS
הערה
# Get current ACL
$Acl = Get-Acl $SharePath
אפשר למשתמשים מאומתים לכתוב קבצים
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domain Computers" ו-
"שנה",
"ContainerInherit,ObjectInherit",
"ללא",
"אפשר"
)
$Acl.AddAccessRule($WriteRule)
אפשר שליטה מלאה על מנהלי תחומים (עבור צבירה)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"מנהלי תחום",
"FullControl",
"ContainerInherit,ObjectInherit",
"ללא",
"אפשר"
)
$Acl.AddAccessRule($AdminRule)
החלת הרשאות
Set-Acl -Path $SharePath -AclObject $Acl
אימות שיתוף Access
הערה
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"אמור להחזיר: True
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
פריסת GPO
השתמש בקובץ ה- Script של האוטומציה שסופק לבקר תחום:
הערה
הפעל בבקר תחום כתחום מרכז הניהול OU אינטראקטיבי – מומלץ
החלף את "Contoso.com", "Contoso" בשם התחום
החלף את FILESERVER בשם שרת הקבצים. קובץ Script מציג רשימה של יחידות ציוד מקורי לפריסה של GPO ב-
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-זיהוי אוטומטי '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-תזמן "יומי" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
קובץ Script זה יבצע את הפעולות הבאות:
- יצירת GPO חדש בשם שצוין
- העתקת קובץ Script של אוסף ל- SYSVOL לקבלת זמינות גבוהה
- קביעת תצורה של קובץ Script לאתחול המחשב
- קישור GPO ל- OU של יעד
- יצירת פעילות מתוזמנת עבור אוסף תקופתי
הטבלה הבאה מספקת הדרכה לגבי משך הזמן שבו ההשהיה תתבסס על גודל הצי שלך.
| גודל הצי | טווח השהיה |
|---|---|
| מכשירי 1-10K | 4 שעות |
| מכשירי 10K-50K | 8 שעות |
| יותר מ- 50,000 מכשירים | 12 עד 24 שעות |
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
סיכום הגדרות GPO
| הגדרה | מיקום | Value |
|---|---|---|
| קובץ Script של אתחול | קבצי Script של תצורת → מחשב | Detect-SecureBootCertUpdateStatus.ps1 |
| פרמטרים של קובץ Script | (זהה) | -OutputPath "\\server\share$" |
| מדיניות ביצוע | תבניות תצורה → מרכז הניהול מחשב → PowerShell | אפשר חתימה מקומית ומרוחקת |
| פעילות מתוזמנת | העדפות תצורת → של המחשב → מתוזמנות | אוסף יומי/שבועי |
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
אימות
כפה עדכון GPO במבחן Machine
הערה
## On a test workstation
gpupdate /force
אתחל מחדש את מחשבי הלקוח כדי להפעיל קובץ Script לאתחול או שהוא יופעל בלוח הזמנים הבא.
Restart-Computer -Force
אמת איסוף נתונים
הערה
בדוק אם הנתונים נאספו (בשרת הקבצים או ממחשב כלשהו)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -סדר יורד |
Select-Object -הראשון 10
אימות תוכן JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
בדוק יישום GPO
הערה
ודא שה- GPO מוחל על המחשב
Select-String "SecureBoot"
קובץ ה- Script שומר גם עותק מקומי ליתירות:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"
שלב 2: קבצי Script של Orchestration של עדכון אישור אתחול מאובטח
חשוב
ודא ששלב 1 הושלם, כולל איסוף נתונים בכל נקודת קצה של מיקומים משותפים של שרת מרוחק.
בסעיף זה
- קבצי Script הדרושים עבור שלב 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
קבצי Script הדרושים עבור שלב 2
קבצי Script לדוגמה של אוסף נתוני מלאי של אתחול מאובטח
הערה
חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.
| שם קובץ Script לדוגמה | מטרה | פועל במכשירים אלה |
|---|---|---|
| דוגמה Detect-SecureBootCertUpdateStatus.ps1 Script | איסוף נתוני מצב מכשיר | כל נקודת קצה (באמצעות GPO) |
| דוגמה Aggregate-SecureBootData.ps1 Script | יצירת דוחות ולוחות מחוונים | מרכז הניהול עבודה |
| דוגמה Deploy-GPO-SecureBootCollection.ps1 Script | הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים | בקר תחום |
| דוגמה Start-SecureBootRolloutOrchestrator.ps1 Script | תזמור רציף אוטומטי מלא עם פריסה אוטומטית של GPO עבור התקנת אישורים | מרכז הניהול עבודה |
| דוגמה Deploy-OrchestratorTask.ps1 Script | פריסת קובץ Script של Orchestrator כמשימה מתוזמנת לפריסה אוטומטית | בקר תחום |
| דוגמה Get-SecureBootRolloutStatus.ps1 Script | הצגת מצב פריסת אישור אתחול מאובטח מכל תחנת עבודה | מרכז הניהול עבודה |
| דוגמה Enable-SecureBootUpdateTask.ps1 Script | הופך משימה של עדכון אתחול מאובטח לזמין | בנקודות סיום שבהן המשימה אינה זמינה (הפעל פעם אחת בלבד כדי להפוך את המשימה לזמינה אם היא אינה זמינה) |
בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"
Start-SecureBootRolloutOrchestrator.ps1
מטרה: תזמור רציף אוטומטי מלא עם פריסה אוטומטית של GPO.
פעולה
שיחות Aggregate-SecureBootData.ps1 עבור מצב המכשיר
יוצר גלי פריסה באמצעות הכפלה המתקדמים
יצירת GPO עבור פריסת אישור באמצעות אחת מהשיטות הבאות
- מדיניות קבוצתית של אתחול מאובטח AvailableUpdatesPolicy = 0x5944 (ברירת מחדל)
- פעולת שירות של WinCS (פרמטר –UseWinCS)
יצירת קבוצות אבטחה של AD למיקוד
הוספת חשבונות מחשב לקבוצות אבטחה
קביעת תצורה של סינון אבטחה של GPO
קישור GPO ל- OU של יעד
צגים עבור מיכלים חסומים (התקנים לא ניתנים להשקה)
ביטול חסימה אוטומטי בעת שחזור מכשירים
שימוש
הערה
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30הערה
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSמרכז הניהול נוספות
הערה
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsהערה
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|קו רוחב5520|BIOS1.2"הערה
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -בטל חסימה שלAllפרמטרים
פרמטר ברירת המחדל תיאור AggregationInputPath נדרש נתיב UNC לקבצי JSON של נקודת קצה ReportBasePath נדרש נתיב מקומי עבור דוחות ומדינה TargetOU בסיס תחום OU לקישור אובייקטי GPO קידומת גל SecureBoot-Rollout קידומת מתן שמות ל- GPO/קבוצה MaxWaitHours 72 שעות לפני בדיקת הנגישות של המכשיר PollIntervalMinutes 1440 דקות בין בדיקת מצב חיתוך יבש לא נכון הצג מה יקרה ללא שינויים הערה
הערה לגבי PollIntervalMinutes: בעת הפעלת ה- orchestrator ישירות, ברירת המחדל היא 1440 דקות (24 שעות). בעת פריסה באמצעות Deploy-OrchestratorTask.ps1, ברירת המחדל היא 30 דקות. קובץ ה- Script של הפריסה מעביר את ברירת המחדל שלו ל- orchestrator. השתמש ב- 30 דקות לפריסה פעילה, 1440 לניטור תחזוקה.
פרמטרים אופציונליים
פרמטר ברירת המחדל תיאור השתמש ב-WinCS לא נכון השתמש בפעולת השירות WinCS במקום ב- AvailableUpdatesPolicy GPO מפתח WinCS F33E0C8E002 מפתח WinCS עבור תצורת אתחול מאובטח AllowListPath (ללא) נתיב לקובץ עם שמות מארחים ל- ALLOW לפריסה ייעודית/פריסת ניסיון. תומך .txt או .csv. AllowADGroup (ללא) קבוצת האבטחה של חשבונות המחשב של AD ל- ALLOW. דוגמה: "SecureBoot-Pilot-Computers" ExclusionListPath (ללא) נתיב לקובץ עם שמות מארחים ל- EXCLUDE מהפריסה (מכשירי VIP/מנהלים) ExcludeADGroup (ללא) AD security group of computer accounts to exclude. דוגמה: "VIP-Computers" ListBlockedBuckets לא נכון הצג מיכלי מכשירים חסומים כעת ביטול חסימהערכת דרכים (ללא) ביטול חסימה של מיכל ספציפי. תבנית: "יצרן|מודל|BIOS" בטל חסימה של הכל לא נכון ביטול חסימה של כל מיכלי המכשירים החסומים
בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"
Deploy-OrchestratorTask.ps1
מטרה: פריסת ה- orchestrator כמשימה מתוזמנת של Windows.
יתרונות
- אין בקשות אבטחה של PowerShell (עקיפת ExecutionPolicy)
- פועל ברקע ברציפות
- לא נדרשת אינטראקציה עם המשתמש
- שורד אתחולים מחדש
שימוש
פריסה באמצעות חשבון שירות תחום (מומלץ)
השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת מחדל)
הערה
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"השתמש בפעולת השירות WinCS
הערה
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
פרוס באמצעות חשבון SYSTEM
השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת מחדל)
הערה
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"השתמש ב- WinCS method.\Deploy-OrchestratorTask.ps1
הערה
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSדרישות חשבון שירות
- תחום מרכז הניהול (עבור GPO חדש, New-ADGroup, Add-ADGroupMember)
- גישת קריאה לשיתוף קבצים JSON
- גישת כתיבה ל- ReportBasePath
בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"
Get-SecureBootRolloutStatus.ps1
מטרה: הצג התקדמות פריסה מכל תחנת עבודה.
מה זה מראה
- מצב משימה מתוזמן (פועל/מוכן/הופסק)
- מספר גל נוכחי
- מכשירים ייעודיים לעומת עדכונים
- מד התקדמות חזותית
- סיכום מיכלים חסומים
- קישור אל לוח המחוונים העדכני ביותר של HTML
שימוש
הערה
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"הערה
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30הערה
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedהערה
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesהערה
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogהערה
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardפרמטרים
פרמטר הנדרש? ברירת המחדל תיאור ReportBasePath הנדרש — נתיב מקומי לדוחות ולקובצי מצב לוג הצגה אופציונלי לא נכון הצג ערכי יומן רישום אחרונים של orchestrator הצג חסימה אופציונלי לא נכון הצג פרטי מיכלים חסומים הצג גליות אופציונלי לא נכון הצג היסטוריית גלים צפה אופציונלי 0 (לא זמין) מרווח זמן לרענון אוטומטי בשניות. דוגמה: -Watch 30 מתרענן כל 30 שניות. לוח משושה פתוח אופציונלי לא נכון פתיחת לוח המחוונים העדכני ביותר של HTML בדפדפן ברירת המחדל פלט לדוגמה
הערה
==============================================================
מצב פריסת אתחול מאובטח
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
מצב: InProgress
גל נוכחי: 5
סה"כ ממוקד: 1250
עדכון כולל: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
הפעל עם -ShowBlocked לקבלת פרטיםLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"
שלבי פריסה של E2E (מדריך לעיון מהיר)
בסעיף זה
שלב 1: תשתית זיהוי
שלב 1: יצירת שיתוף אוסף
הערה
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -נתיב $sharePath -Force
New-SmbShare -Name "SecureBootData$" -path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"הערה
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclשלב 2: פריסת GPO לזיהוי
הערה
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"שלב 3: המתן לדוח נקודות קצה (24-48 שעות)
הערה
בדוק את התקדמות האיסוף
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). לסמוך
חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"
שלב 2: פריסה תזמורתית
שלב 4: בדיקת דרישות מוקדמות
- GPO לזיהוי נפרס (שלב 2)
- לפחות 50 נקודות קצה מדווחות על JSON
- חשבון שירות עם זכויות מרכז הניהול תחום
- שרת ניהול עם PowerShell 5.1+
שלב 5: פריסת Orchestrator כמשימה מתוזמנת
הערה
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"שלב 6: ניטור ההתקדמות
הערה
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"שלב 7: הצגת לוח מחוונים
הערה
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardשלב 8: ניהול מיכלים חסומים
הערה
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsהערה
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|מודל|BIOS"שלב 9: אימות השלמה
הערה
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"המצב אמור להציג את הכיתון "הושלם"
חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"
מצב Files
ל- orchestrator יש מצב ב- ReportBasePath\RolloutState\:
| קובץ | תיאור |
|---|---|
| RolloutState.json | היסטוריית גלים, מכשירים ייעודיים, מצב |
| BlockedBuckets.json | Buckets needing investigation |
| DeviceHistory.json | מעקב אחר מכשירים לפי שם מארח |
| Orchestrator_YYYYMMDD.log | יומני פעילות יומית |
חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"
פתרון בעיות
בסעיף זה
Orchestrator Not Progressing
בדוק פעילות מתוזמנת
הערה
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"בדוק יומני רישום
הערה
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50אימות רענון נתוני JSON
הערה
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Buckets חסומים
הרשימה נחסמה.
הערה
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsבדוק את מידת היכולת של המכשיר.
בדוק אם קיימים בעיות קושחה.
ביטול חסימה לאחר חקירה.
GPO Not Applying
ודא שה- GPO קיים.
הערה
Get-GPO -Name "SecureBoot-Rollout-Wave*"בדוק את סינון האבטחה.
הערה
Get-GPPermission -Name "GPO-Name" -Allודא שהמחשב נמצא בקבוצת אבטחה.
החל את ה- GPO על היעד.
הערה
gpupdate /force
יומן רישום שינויים
| שנה תאריך | שינוי תיאור |
|---|---|
| ה-12 במאי 2026 | בעבר, כל קובץ Script לדוגמה פורסם כמאמרים בודדים מהם היית מעתיק ומדביק את קובץ ה- Script. החל מהעדכונים של Windows שהופצו ב- 12 במאי 2026 ולאחר מכן, קבצי ה- Script לדוגמה ממוקמים בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך. |