דוגמה למדריך לאוטומציה E2E של אתחול מאובטח

חל על
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

הערה

תאריך פרסום מקורי: (יום שלישי 16 מרץ 2026)
תאריך עדכון אחרון: ה-12 במאי 2026
מזהה KB: 5084567

במאמר זה

סקירה כללית

מדריך זה מתאר את מערכת הפריסה האוטומטית עבור עדכוני אישור DB של אתחול מאובטח של Windows באמצעות מדיניות קבוצתית גלי פריסה המתקדמים.

אוטומציה של פריסת אישור אתחול מאובטח היא מערכת מבוססת-PowerShell ש פורסת עדכוני אישור DB של אתחול מאובטח של Windows במחשבים המצורפים לתחום באופן מדורג ומבוקר.

חזור לראש הדף

תכונות מרכזיות

תכונה תיאור
פריסה מסויינת 12 >> 4 > 8 . מכשירים לכל Bucket
חסימה אוטומטית מיכלים עם התקנים לא ניתנים להשקה אינם נכללים
פריסת GPO אוטומטית קובץ Script של orchestrator יחיד מטפל בכל דבר
ביצוע משימה מתוזמן לא נדרשות בקשות אינטראקטיביות
ניטור בזמן אמת מציג מצב עם מד התקדמות

חזור לראש הדף

חומר עזר עדכונים הגדרות אישורים

בסעיף זה

מדיניות קבוצתית של AvailableUpdatesPolicy

מיקום רישום HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
שם AvailableUpdatesPolicy
Value 0x5944 (DWORD)

זהו המפתח הנשלט על-ידי GPO/ADMX:

  • נשמר על-פני אתחולים מחדש
  • מוגדר על-ידי מדיניות קבוצתית / MDM
  • אינו גורם ל לולאות ניסיון חוזר (נוקתה באמצעות ClearRolloutFlags)
  • הוא המפתח הנכון עבור פריסה מונחית מדיניות

חומר עזר: מדיניות קבוצתית 'אובייקטים' (GPO) של אתחול מאובטח עבור מכשירי Windows עם עדכונים מנוהלי IT

בחזרה אל "חומר עזר עדכונים הגדרות אישור"

WinCSFlags - דגלי מערכת התצורה של Windows

מנהלי תחומים יכולים להשתמש לחילופין במערכת התצורה של Windows (WinCS) שהופצה עם עדכוני מערכת ההפעלה Windows כדי לפרוס את עדכוני האתחול המאובטח בכל הלקוחות והשרתים המצורפים לתחום של Windows. הוא כולל כלי שירות של ממשק שורת פקודה (CLI) כדי לבצע שאילתה ולהחיל תצורות אתחול מאובטח באופן מקומי על מחשב.

שם תכונה מפתח WinCS תיאור
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 הפיכת מפתח זה לזמינים מאפשרת התקנה של אישורי האתחול המאובטח החדש הבאים שסופקו על-ידי Microsoft במכשיר שלך.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

חומר עזר: ממשקי API של מערכת התצורה של Windows (WinCS) לאתחול מאובטח

בחזרה אל "חומר עזר עדכונים הגדרות אישור"

חזור לראש הדף

ארכיטקטורה

זרימת עבודה של ארכיטקטורה

חזור לראש הדף

שלב 1: זיהוי וניטור מצב ברמת הארגון

בסעיף זה

קבצי Script הדרושים לשלב 1

קבצי Script לדוגמה של אוסף נתוני מלאי של אתחול מאובטח

הערה

חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.

שם קובץ Script לדוגמה מטרה פועל ב
דוגמה Detect-SecureBootCertUpdateStatus.ps1 Script איסוף נתוני מצב מכשיר כל נקודת קצה (באמצעות GPO)
דוגמה Aggregate-SecureBootData.ps1 Script יצירת דוחות ולוחות מחוונים מרכז הניהול עבודה
דוגמה Deploy-GPO-SecureBootCollection.ps1 Script הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים בקר תחום
דוגמת פלט מתוך קבצי ה- Script של שלב 1 לעיל

לוח מחוונים של מצב אישור אתחול מאובטח

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

בדיקות מקומיות

לפני הפריסה באמצעות GPO, בדוק את קובץ ה- Script של האוסף במחשב יחיד כדי לאמת את הפונקציונליות.

  • הפעל קובץ Script של אוסף באופן מקומי

    פתח בקשת PowerShell עם הרשאות מלאות ובצע:

    הערה

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • אימות פלט JSON

    הערה

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    שדות מפתח לאימות  
    SecureBootEnabled – צריך להיות True או False
    OverallStatus – מלא, ReadyForUpdate, NeedsData או שגיאה
    BucketHash – דלי המכשיר להתאמת נתונים מהימנות
    SecureBootTaskEnabled - מציג את המצב של משימת עדכון אתחול מאובטח.

  • Test Aggregation Script

    הערה

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    פתיחת לוח המחוונים של HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

הגדרת שיתוף ברשת

  • צור את השיתוף ברשת

    בשרת הקבצים שלך, צור שיתוף ייעודי לאיסוף נתונים:

    הערה

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    צור תיקיה

    New-Item -ItemType Directory -path $SharePath -Force
     

    יצירת שיתוף מוסתר (סיומת$ מסתירה מרשימת הגלישה)

    New-SmbShare -name $ShareName -Path $SharePath '
        -תיאור "אוסף מצב אישור אתחול מאובטח" '
        -FullAccess "Domain Admins" '
        -ChangeAccess "Domain Computers"

  • קביעת תצורה של הרשאות NTFS

    הערה

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    אפשר למשתמשים מאומתים לכתוב קבצים

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Domain Computers" ו-
    "שנה",
        "ContainerInherit,ObjectInherit",
        "ללא",
        "אפשר"
    )
    $Acl.AddAccessRule($WriteRule)
     

    אפשר שליטה מלאה על מנהלי תחומים (עבור צבירה)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "מנהלי תחום",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "ללא",
        "אפשר"
    )
    $Acl.AddAccessRule($AdminRule)
     

    החלת הרשאות

    Set-Acl -Path $SharePath -AclObject $Acl

  • אימות שיתוף Access

    הערה

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    אמור להחזיר: True

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

פריסת GPO

השתמש בקובץ ה- Script של האוטומציה שסופק לבקר תחום:

הערה

הפעל בבקר תחום כתחום מרכז הניהול OU אינטראקטיבי – מומלץ

החלף את "Contoso.com", "Contoso" בשם התחום

החלף את FILESERVER בשם שרת הקבצים.  קובץ Script מציג רשימה של יחידות ציוד מקורי לפריסה של GPO ב-

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -זיהוי אוטומטי '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -תזמן "יומי" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

קובץ Script זה יבצע את הפעולות הבאות:

  • יצירת GPO חדש בשם שצוין
  • העתקת קובץ Script של אוסף ל- SYSVOL לקבלת זמינות גבוהה
  • קביעת תצורה של קובץ Script לאתחול המחשב
  • קישור GPO ל- OU של יעד
  • יצירת פעילות מתוזמנת עבור אוסף תקופתי

הטבלה הבאה מספקת הדרכה לגבי משך הזמן שבו ההשהיה תתבסס על גודל הצי שלך.

גודל הצי טווח השהיה
מכשירי 1-10K 4 שעות
מכשירי 10K-50K 8 שעות
יותר מ- 50,000 מכשירים 12 עד 24 שעות

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

סיכום הגדרות GPO

הגדרה מיקום Value
קובץ Script של אתחול קבצי Script של תצורת → מחשב Detect-SecureBootCertUpdateStatus.ps1
פרמטרים של קובץ Script (זהה) -OutputPath "\\server\share$"
מדיניות ביצוע תבניות תצורה → מרכז הניהול מחשב → PowerShell אפשר חתימה מקומית ומרוחקת
פעילות מתוזמנת העדפות תצורת → של המחשב → מתוזמנות אוסף יומי/שבועי

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

אימות

  • כפה עדכון GPO במבחן Machine

    הערה

    ## On a test workstation 
    gpupdate /force
     

    אתחל מחדש את מחשבי הלקוח כדי להפעיל קובץ Script לאתחול או שהוא יופעל בלוח הזמנים הבא.

    Restart-Computer -Force

  • אמת איסוף נתונים

    הערה

    בדוק אם הנתונים נאספו (בשרת הקבצים או ממחשב כלשהו)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -סדר יורד |
        Select-Object -הראשון 10
     

    אימות תוכן JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • בדוק יישום GPO

    הערה

    ודא שה- GPO מוחל על המחשב

    Select-String "SecureBoot"
    קובץ ה- Script שומר גם עותק מקומי ליתירות:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

בחזרה אל "שלב 1: ניטור זיהוי ומצב ברמה הארגונית"

חזור לראש הדף

שלב 2: קבצי Script של Orchestration של עדכון אישור אתחול מאובטח

חשוב

ודא ששלב 1 הושלם, כולל איסוף נתונים בכל נקודת קצה של מיקומים משותפים של שרת מרוחק.

בסעיף זה

קבצי Script הדרושים עבור שלב 2

קבצי Script לדוגמה של אוסף נתוני מלאי של אתחול מאובטח

הערה

חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.

שם קובץ Script לדוגמה מטרה פועל במכשירים אלה
דוגמה Detect-SecureBootCertUpdateStatus.ps1 Script איסוף נתוני מצב מכשיר כל נקודת קצה (באמצעות GPO)
דוגמה Aggregate-SecureBootData.ps1 Script יצירת דוחות ולוחות מחוונים מרכז הניהול עבודה
דוגמה Deploy-GPO-SecureBootCollection.ps1 Script הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים בקר תחום
דוגמה Start-SecureBootRolloutOrchestrator.ps1 Script תזמור רציף אוטומטי מלא עם פריסה אוטומטית של GPO עבור התקנת אישורים מרכז הניהול עבודה
דוגמה Deploy-OrchestratorTask.ps1 Script פריסת קובץ Script של Orchestrator כמשימה מתוזמנת לפריסה אוטומטית בקר תחום
דוגמה Get-SecureBootRolloutStatus.ps1 Script הצגת מצב פריסת אישור אתחול מאובטח מכל תחנת עבודה מרכז הניהול עבודה
דוגמה Enable-SecureBootUpdateTask.ps1 Script הופך משימה של עדכון אתחול מאובטח לזמין בנקודות סיום שבהן המשימה אינה זמינה (הפעל פעם אחת בלבד כדי להפוך את המשימה לזמינה אם היא אינה זמינה)

בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"

Start-SecureBootRolloutOrchestrator.ps1

  • מטרה: תזמור רציף אוטומטי מלא עם פריסה אוטומטית של GPO.

  • פעולה

    • שיחות Aggregate-SecureBootData.ps1 עבור מצב המכשיר

    • יוצר גלי פריסה באמצעות הכפלה המתקדמים

    • יצירת GPO עבור פריסת אישור באמצעות אחת מהשיטות הבאות

      • מדיניות קבוצתית של אתחול מאובטח AvailableUpdatesPolicy = 0x5944 (ברירת מחדל)
      • פעולת שירות של WinCS (פרמטר –UseWinCS)
    • יצירת קבוצות אבטחה של AD למיקוד

    • הוספת חשבונות מחשב לקבוצות אבטחה

    • קביעת תצורה של סינון אבטחה של GPO

    • קישור GPO ל- OU של יעד

    • צגים עבור מיכלים חסומים (התקנים לא ניתנים להשקה)

    • ביטול חסימה אוטומטי בעת שחזור מכשירים

  • שימוש

    הערה

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    הערה

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • מרכז הניהול נוספות

    הערה

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    הערה

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|קו רוחב5520|BIOS1.2"

    הערה

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -בטל חסימה שלAll

  • פרמטרים

    פרמטר ברירת המחדל תיאור
    AggregationInputPath נדרש נתיב UNC לקבצי JSON של נקודת קצה
    ReportBasePath נדרש נתיב מקומי עבור דוחות ומדינה
    TargetOU בסיס תחום OU לקישור אובייקטי GPO
    קידומת גל SecureBoot-Rollout קידומת מתן שמות ל- GPO/קבוצה
    MaxWaitHours 72 שעות לפני בדיקת הנגישות של המכשיר
    PollIntervalMinutes 1440 דקות בין בדיקת מצב
    חיתוך יבש לא נכון הצג מה יקרה ללא שינויים

    הערה

    הערה לגבי PollIntervalMinutes: בעת הפעלת ה- orchestrator ישירות, ברירת המחדל היא 1440 דקות (24 שעות). בעת פריסה באמצעות Deploy-OrchestratorTask.ps1, ברירת המחדל היא 30 דקות. קובץ ה- Script של הפריסה מעביר את ברירת המחדל שלו ל- orchestrator. השתמש ב- 30 דקות לפריסה פעילה, 1440 לניטור תחזוקה.

    פרמטרים אופציונליים

    פרמטר ברירת המחדל תיאור
    השתמש ב-WinCS לא נכון השתמש בפעולת השירות WinCS במקום ב- AvailableUpdatesPolicy GPO
    מפתח WinCS F33E0C8E002 מפתח WinCS עבור תצורת אתחול מאובטח
    AllowListPath (ללא) נתיב לקובץ עם שמות מארחים ל- ALLOW לפריסה ייעודית/פריסת ניסיון. תומך .txt או .csv.
    AllowADGroup (ללא) קבוצת האבטחה של חשבונות המחשב של AD ל- ALLOW. דוגמה: "SecureBoot-Pilot-Computers"
    ExclusionListPath (ללא) נתיב לקובץ עם שמות מארחים ל- EXCLUDE מהפריסה (מכשירי VIP/מנהלים)
    ExcludeADGroup (ללא) AD security group of computer accounts to exclude. דוגמה: "VIP-Computers"
    ListBlockedBuckets לא נכון הצג מיכלי מכשירים חסומים כעת
    ביטול חסימהערכת דרכים (ללא) ביטול חסימה של מיכל ספציפי. תבנית: "יצרן|מודל|BIOS"
    בטל חסימה של הכל לא נכון ביטול חסימה של כל מיכלי המכשירים החסומים

בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"

Deploy-OrchestratorTask.ps1

  • מטרה: פריסת ה- orchestrator כמשימה מתוזמנת של Windows.

  • יתרונות

    • אין בקשות אבטחה של PowerShell (עקיפת ExecutionPolicy)
    • פועל ברקע ברציפות
    • לא נדרשת אינטראקציה עם המשתמש
    • שורד אתחולים מחדש
  • שימוש

    • פריסה באמצעות חשבון שירות תחום (מומלץ)

      • השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת מחדל)

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • השתמש בפעולת השירות WinCS

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • פרוס באמצעות חשבון SYSTEM

      • השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת מחדל)

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • השתמש ב- WinCS method.\Deploy-OrchestratorTask.ps1

        הערה

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • דרישות חשבון שירות

        • תחום מרכז הניהול (עבור GPO חדש, New-ADGroup, Add-ADGroupMember)
        • גישת קריאה לשיתוף קבצים JSON
        • גישת כתיבה ל- ReportBasePath

בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"

Get-SecureBootRolloutStatus.ps1

  • מטרה: הצג התקדמות פריסה מכל תחנת עבודה.

  • מה זה מראה

    • מצב משימה מתוזמן (פועל/מוכן/הופסק)
    • מספר גל נוכחי
    • מכשירים ייעודיים לעומת עדכונים
    • מד התקדמות חזותית
    • סיכום מיכלים חסומים
    • קישור אל לוח המחוונים העדכני ביותר של HTML
  • שימוש

    הערה

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    הערה

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    הערה

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    הערה

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    הערה

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    הערה

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • פרמטרים

    פרמטר הנדרש? ברירת המחדל תיאור
    ReportBasePath הנדרש נתיב מקומי לדוחות ולקובצי מצב
    לוג הצגה אופציונלי לא נכון הצג ערכי יומן רישום אחרונים של orchestrator
    הצג חסימה אופציונלי לא נכון הצג פרטי מיכלים חסומים
    הצג גליות אופציונלי לא נכון הצג היסטוריית גלים
    צפה אופציונלי 0 (לא זמין) מרווח זמן לרענון אוטומטי בשניות. דוגמה: -Watch 30 מתרענן כל 30 שניות.
    לוח משושה פתוח אופציונלי לא נכון פתיחת לוח המחוונים העדכני ביותר של HTML בדפדפן ברירת המחדל
  • פלט לדוגמה

    הערה

    • ==============================================================
         מצב פריסת אתחול מאובטח
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    מצב: InProgress
    גל נוכחי: 5
    סה"כ ממוקד: 1250
    עדכון כולל: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        הפעל עם -ShowBlocked לקבלת פרטים
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

בחזרה אל "שלב 2: קבצי Script של Orchestration Update של אישור אתחול מאובטח"

חזור לראש הדף

שלבי פריסה של E2E (מדריך לעיון מהיר)

בסעיף זה

שלב 1: תשתית זיהוי

  • שלב 1: יצירת שיתוף אוסף

    הערה

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -נתיב $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    הערה

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • שלב 2: פריסת GPO לזיהוי

    הערה

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • שלב 3: המתן לדוח נקודות קצה (24-48 שעות)

    הערה

    בדוק את התקדמות האיסוף

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). לסמוך

חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"

שלב 2: פריסה תזמורתית

  • שלב 4: בדיקת דרישות מוקדמות

    • GPO לזיהוי נפרס (שלב 2)
    • לפחות 50 נקודות קצה מדווחות על JSON
    • חשבון שירות עם זכויות מרכז הניהול תחום
    • שרת ניהול עם PowerShell 5.1+
  • שלב 5: פריסת Orchestrator כמשימה מתוזמנת

    הערה

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • שלב 6: ניטור ההתקדמות

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • שלב 7: הצגת לוח מחוונים

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • שלב 8: ניהול מיכלים חסומים

    הערה

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    הערה

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|מודל|BIOS"

  • שלב 9: אימות השלמה

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    המצב אמור להציג את הכיתון "הושלם"

חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"

מצב Files

ל- orchestrator יש מצב ב- ReportBasePath\RolloutState\:

קובץ תיאור
RolloutState.json היסטוריית גלים, מכשירים ייעודיים, מצב
BlockedBuckets.json Buckets needing investigation
DeviceHistory.json מעקב אחר מכשירים לפי שם מארח
Orchestrator_YYYYMMDD.log יומני פעילות יומית

חזרה אל "שלבי הפריסה של E2E (מדריך לעיון מהיר)"

חזור לראש הדף

פתרון בעיות

בסעיף זה

Orchestrator Not Progressing

  1. בדוק פעילות מתוזמנת

    הערה

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. בדוק יומני רישום

    הערה

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. אימות רענון נתוני JSON

    הערה

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

חזרה אל "פתרון בעיות"

Buckets חסומים

  1. הרשימה נחסמה.

    הערה

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. בדוק את מידת היכולת של המכשיר.

  3. בדוק אם קיימים בעיות קושחה.

  4. ביטול חסימה לאחר חקירה.

חזרה אל "פתרון בעיות"

GPO Not Applying

  1. ודא שה- GPO קיים.

    הערה

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. בדוק את סינון האבטחה.

    הערה

    Get-GPPermission -Name "GPO-Name" -All

  3. ודא שהמחשב נמצא בקבוצת אבטחה.

  4. החל את ה- GPO על היעד.

    הערה

    gpupdate /force

חזרה אל "פתרון בעיות"

חזור לראש הדף

יומן רישום שינויים

שנה תאריך שינוי תיאור
ה-12 במאי 2026 בעבר, כל קובץ Script לדוגמה פורסם כמאמרים בודדים מהם היית מעתיק ומדביק את קובץ ה- Script. החל מהעדכונים של Windows שהופצו ב- 12 במאי 2026 ולאחר מכן, קבצי ה- Script לדוגמה ממוקמים בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.