דוגמה למדריך לאוטומציה E2E של אתחול מאובטח

חל על
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

הערה

תאריך פרסום מקורי: מרץ 16, 2026
עדכון תאריך אחרון: מאי 12, 2026
מזהה KB: 5084567

במאמר זה

סקירה כללית

מדריך זה מתאר את מערכת הפריסה האוטומטית עבור עדכוני אישור DB של אתחול מאובטח של Windows באמצעות מדיניות קבוצתית וגלי פריסה הדרגתית.

אוטומציה של פריסת אישורי אתחול מאובטח היא מערכת מבוססת-PowerShell הפורסת עדכונים של אישורי DB של אתחול מאובטח של Windows למחשבים המצורפים לתחום באופן מדורג ומבוקר.

חזור לראש הדף

תכונות מרכזיות

תכונה תיאור
פריסה מדורגת > 1 2 > 4 > 8... מכשירים לכל דלי
חסימה אוטומטית דליים עם מכשירים בלתי נגישים אינם נכללים
פריסה אוטומטית של GPO תסריט תזמור יחיד מטפל בכל
ביצוע משימה מתוזמנת אין צורך בהנחיות אינטראקטיביות
ניטור בזמן אמת מציג מצב עם מד התקדמות

חזור לראש הדף

חומר עזר בנושא הגדרות עדכונים אישורים

בסעיף זה

מדיניות קבוצתית של AvailableUpdatesPolicy

מיקום הרישום HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
שם AvailableUpdatesPolicy
Value 0x5944 (DWORD)

זהו המפתח הנשלט על-ידי GPO/ADMX אשר:

  • ממשיך להתקיים לאורך אתחולים מחדש
  • נקבעת על-ידי מדיניות קבוצתית / MDM
  • אינו גורם ללולאות ניסיון חוזר (נוקה באמצעות ClearRolloutFlags)
  • האם המפתח הנכון לפריסה מונחית-מדיניות

חומר עזר: שיטת 'אובייקטי מדיניות קבוצתית' (GPO) לאתחול מאובטח (Secure Boot) במכשירי Windows עם עדכונים המנוהלים ע"י IT

חזור אל "חומר עזר בנושא הגדרות של עדכונים אישורים"

WinCSFlags - דגלי מערכת התצורה של Windows

לחלופין, מנהלי תחומים יכולים להשתמש במערכת התצורה של Windows (WinCS) שפורסמה עם עדכוני מערכת ההפעלה של Windows כדי לפרוס את עדכוני האתחול המאובטח בכל הלקוחות והשרתים של Windows המצורפים לתחום. הוא מורכב מתוכנית שירות של ממשק שורת פקודה (CLI) לביצוע שאילתות ולהחיל תצורות אתחול מאובטח באופן מקומי על מחשב.

שם תכונה מפתח WinCS תיאור
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 הפיכת מפתח זה לזמין מאפשרת התקנה של אישורי האתחול המאובטח החדשים הבאים שסופקו על-ידי Microsoft במכשיר שלך.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • MICROSOFT OPTION UEFI ROM CA 2023

חומר עזר: ממשקי API של מערכת התצורה של Windows (WinCS) לאתחול מאובטח

חזור אל "חומר עזר בנושא הגדרות של עדכונים אישורים"

חזור לראש הדף

ארכיטקטורה

זרימת עבודה של ארכיטקטורה

חזור לראש הדף

שלב 1: זיהוי וניטור מצב ברמת הארגון

בסעיף זה

קבצי Script הדרושים עבור שלב 1

קבצי Script לדוגמה של איסוף נתונים של מלאי אתחול מאובטח

הערה

חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.

שם קובץ Script לדוגמה מטרה פועל ב
קובץ Script Detect-SecureBootCertUpdateStatus.ps1 לדוגמה איסוף נתוני מצב המכשיר כל נקודת קצה (באמצעות GPO)
קובץ Script Aggregate-SecureBootData.ps1 לדוגמה יצירת דוחות ולוחות מחוונים תחנת עבודה של מרכז הניהול
קובץ Script Deploy-GPO-SecureBootCollection.ps1 לדוגמה הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים בקר תחום
דוגמת פלט מקבצי ה- Script של שלב 1 לעיל

לוח מחוונים של מצב אישור אתחול מאובטח

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

בדיקות מקומיות

לפני פריסה באמצעות GPO, בדוק את קובץ ה- Script של האוסף במחשב יחיד כדי לאמת את הפונקציונליות.

  • הפעל קובץ Script של אוסף באופן מקומי

    פתח שורת PowerShell עם הרשאות מלאות ובצע:

    הערה

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • אמת פלט JSON

    הערה

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    שדות מפתח לאימות  
    SecureBootEnabled – צריך להיות נכון או לא נכון
    OverallStatus – הושלם, ReadyForUpdate, NeedsData או שגיאה
    BucketHash – דלי מכשירים להתאמת נתוני ביטחון
    SecureBootTaskEnabled - מציג את המצב של משימת עדכון אתחול מאובטח.

  • Test Aggregation Script

    הערה

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    פתח את לוח המחוונים של HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

הגדרת שיתוף ברשת

  • יצירת המיקום המשותף ברשת

    בשרת הקבצים שלך, צור שיתוף ייעודי עבור נתוני אוסף:

    הערה

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    יצירת תיקיה

    New-Item -ItemType Directory -נתיב $SharePath -Force
     

    צור שיתוף מוסתר (הסיומת $ מסתתרת מרשימת העיון)

    New-SmbShare -שם $ShareName -נתיב $SharePath '
        -תיאור "איסוף סטטוס אישור אתחול מאובטח" '
        -FullAccess "מנהלי תחום" '
        -ChangeAccess "מחשבי תחום"

  • קביעת תצורה של הרשאות NTFS

    הערה

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    אפשר למשתמשים מאומתים לכתוב קבצים

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "מחשבי תחום" ו-
    "שינוי",
        "ContainerInherit,ObjectInherit",
        "ללא",
        "אפשר"
    )
    $Acl.AddAccessRule($WriteRule)
     

    אפשר למנהלי תחומים שליטה מלאה (לצבירה)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "מנהלי תחומים",
        "שליטה מלאה",
        "ContainerInherit,ObjectInherit",
        "ללא",
        "אפשר"
    )
    $Acl.AddAccessRule($AdminRule)
     

    החל הרשאות

    Set-Acl -נתיב $SharePath -AclObject $Acl

  • אימות שיתוף גישה

    הערה

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    אמורה להחזיר: True

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

פריסת GPO

השתמש בקובץ ה- Script של האוטומציה שסופק על-ידי בקר תחום:

הערה

הפעל בבקר תחום בתור מרכז הניהול תחום עבור מקטע OU אינטראקטיבי - מומלץ

החלף את "Contoso.com", "Contoso" בשם התחום

החלף את FILESERVER בשם שרת הקבצים.  קובץ Script מציג רשימה של OUs שבהם יש לפרוס GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -שם דומיין "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -לוח זמנים "יומי" '
    -לוח זמנים "14:00" '
    -RandomDelayHours 4

קובץ Script זה יבצע את הפעולות הבאות:

  • יצירת GPO חדש עם שם שצוין
  • העתקת קובץ Script של אוסף ל- SYSVOL לקבלת זמינות גבוהה
  • קובע תצורה של קובץ Script לאתחול המחשב
  • קישורי GPO ל-OU של יעד
  • באופן אופציונלי, יוצר משימה מתוזמנת לאיסוף תקופתי

הטבלה הבאה מספקת הדרכה לגבי משך ההשהיה בהתבסס על גודל הצי שלך.

גודל הצי טווח השהיה
1-10,000 מכשירים 4 שעות
מכשירי 10K-50K 8 שעות
50,000+ מכשירים 12-24 שעות

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

סיכום הגדרות GPO

הגדרה מיקום Value
קובץ Script של אתחול תצורת מחשב → קבצי Script Detect-SecureBootCertUpdateStatus.ps1
פרמטרים של קובץ Script (אותו הדבר) -OutputPath "\\server\share$"
מדיניות ביצוע תצורת מחשב → מרכז הניהול תבניות →- PowerShell אפשר חתימה מקומית ומרוחקת
משימה מתוזמנת העדפות → תצורת מחשב → משימות מתוזמנות אוסף יומי/שבועי

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

אימות

  • כפה עדכון GPO ב- Test Machine

    הערה

    ## On a test workstation 
    gpupdate /force
     

    אתחל מחדש את מחשבי הלקוח לקובץ Script של האתחול, אחרת הוא יופעל בלוח הזמנים הבא.

    Restart-Computer -Force

  • אימות איסוף נתונים

    הערה

    בדיקה אם הנתונים נאספו (בשרת הקבצים או מכל מחשב)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -סדר יורד |
        Select-Object -10 הראשונים
     

    אמת תוכן JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • בדוק את יישום GPO

    הערה

    בדיקה ש- GPO מוחל על המחשב

    Select-String "SecureBoot"
    קובץ ה- Script גם שומר עותק מקומי לצורך יתירות:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

חזור אל "שלב 1: איתור וניטור מצב ברמת הארגון"

חזור לראש הדף

שלב 2: קבצי Script לעדכון עדכון אישור אתחול מאובטח

חשוב

ודא ששלב 1 הושלם, כולל איסוף נתונים בכל נקודת קצה למיקומים משותפים בשרתים מרוחקים.

בסעיף זה

קבצי Script הדרושים עבור שלב 2

קבצי Script לדוגמה של איסוף נתונים של מלאי אתחול מאובטח

הערה

חשוב המאמרים הבאים המכילים את קבצי ה- Script לדוגמה הוצאו משימוש. אם התקנת עדכון Windows שפורסם ב- 12 במאי 2026 או לאחר מכן, ניתן למצוא את קבצי ה- Script לדוגמה בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.

שם קובץ Script לדוגמה מטרה פועל במכשירים אלה
קובץ Script Detect-SecureBootCertUpdateStatus.ps1 לדוגמה איסוף נתוני מצב המכשיר כל נקודת קצה (באמצעות GPO)
קובץ Script Aggregate-SecureBootData.ps1 לדוגמה יצירת דוחות ולוחות מחוונים תחנת עבודה של מרכז הניהול
קובץ Script Deploy-GPO-SecureBootCollection.ps1 לדוגמה הפיכת יצירת GPO לאוטומטית עבור איסוף נתונים בקר תחום
קובץ Script Start-SecureBootRolloutOrchestrator.ps1 לדוגמה תיאום רציף ואוטומטי לחלוטין עם פריסת GPO אוטומטית להתקנת אישורים תחנת עבודה של מרכז הניהול
קובץ Script Deploy-OrchestratorTask.ps1 לדוגמה פריסת קובץ Script של Orchestrator כמשימה מתוזמנת עבור פריסה אוטומטית בקר תחום
קובץ Script Get-SecureBootRolloutStatus.ps1 לדוגמה הצג מצב פריסה של אישור אתחול מאובטח מכל תחנת עבודה תחנת עבודה של מרכז הניהול
קובץ Script Enable-SecureBootUpdateTask.ps1 לדוגמה הפעלת משימת עדכון אתחול מאובטח נקודות קצה שבהן המשימה אינה זמינה (הפעל פעם אחת בלבד כדי להפוך את המשימה לזמינה אם היא לא זמינה)

חזור אל "שלב 2: קבצי Script לתיאום של עדכון אישור אתחול מאובטח"

Start-SecureBootRolloutOrchestrator.ps1

  • מטרה: תיאום רציף ואוטומטי לחלוטין עם פריסת GPO אוטומטית.

  • פעולה

    • שיחות Aggregate-SecureBootData.ps1 עבור מצב מכשיר

    • יוצר גלי פריסה באמצעות הכפלה הדרגתית

    • יצירת GPO לפריסת אישורים באמצעות אחת מהשיטות הבאות

      • אתחול מאובטח מדיניות קבוצתית AvailableUpdatesPolicy = 0x5944 (ברירת מחדל)
      • פעולת שירות WinCS (פרמטר –UseWinCS)
    • יצירת קבוצות אבטחה של AD למיקוד

    • הוספת חשבונות מחשב לקבוצות אבטחה

    • קביעת תצורה של סינון האבטחה של GPO

    • קישורי GPO ל-OU של יעד

    • ניטורים לאיתור דליים חסומים (התקנים שאינם נגישים)

    • ביטול חסימה אוטומטי בעת שחזור מכשירים

  • נוהג

    הערה

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    הערה

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • פקודות מרכז הניהול

    הערה

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    הערה

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    הערה

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • פרמטרים

    פרמטר ברירת מחדל תיאור
    AggregationInputPath נדרש נתיב UNC לקובצי JSON של נקודת קצה
    ReportBasePath נדרש נתיב מקומי עבור דוחות ומדינה
    TargetOU בסיס תחום OU לקישור GPOs
    קידומת WavePrefix SecureBoot-Rollout קידומת GPO/מתן שם לקבוצה
    MaxWaitHours 72 שעות לפני בדיקת נגישות המכשיר
    PollIntervalMinutes 1440 דקות בין בדיקות מצב
    DryRun לא נכון הצגת מה היה קורה ללא שינויים

    הערה

    הערה לגבי PollIntervalMinutes: כאשר מפעילים את התזמור ישירות, ברירת המחדל היא 1440 דקות (24 שעות). בפריסה באמצעות Deploy-OrchestratorTask.ps1, ברירת המחדל היא 30 דקות. קובץ ה- Script של הפריסה מעביר את ברירת המחדל שלו לתזמור. השתמש ב- 30 דקות לפריסה פעילה, ב- 1440 דקות לניטור תחזוקה.

    פרמטרים אופציונליים

    פרמטר ברירת מחדל תיאור
    השתמשWinCS לא נכון השתמש בפעולת השירות WinCS במקום ב- GPO של AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 מפתח WinCS לקביעת תצורה של אתחול מאובטח
    AllowListPath (ללא) נתיב לקובץ עם שמות מחשבים מארחים כדי לאפשר עבור פריסה ייעודית/פריסת ניסיון. תומך ב.txt או .csv.
    AllowADGroup (ללא) קבוצת האבטחה AD של חשבונות מחשב שיש לאפשר. דוגמה: "SecureBoot-pilot-Computers"
    ExclusionListPath (ללא) נתיב לקובץ עם שמות מארחים שיש לא לכלול בפריסה (התקני VIP/מנהלים)
    אל תכלול ADGroup (ללא) קבוצת האבטחה של AD של חשבונות מחשבים שיש לא לכלול. דוגמה: "מחשבי VIP"
    ListBlockedBuckets לא נכון הצג דליים של מכשירים החסומים כעת
    UnblockBucket (ללא) ביטול חסימה של דלי מסוים. פורמט: "יצרן|דגם|ביו"
    UnblockAll לא נכון ביטול החסימה של כל מיכלי המכשירים החסומים

חזור אל "שלב 2: קבצי Script לתיאום של עדכון אישור אתחול מאובטח"

Deploy-OrchestratorTask.ps1

  • מטרה: פריסת התזמור כמשימה מתוזמנת של Windows.

  • יתרונות

    • ללא בקשות אבטחה של PowerShell (עקיפת ExecutionPolicy)
    • פועל ברקע ברציפות
    • לא נדרשת אינטראקציה עם המשתמש
    • שורד אתחולים מחדש
  • נוהג

    • פריסה באמצעות חשבון שירות תחום (מומלץ)

      • השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת המחדל)

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "תחום\svc_secureboot"

      • שימוש בשיטת WinCS

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • פריסה באמצעות חשבון מערכת

      • השתמש ב- AvailableUpdates מדיניות קבוצתית (שיטת ברירת המחדל)

        הערה

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • שימוש ב- WinCS method.\Deploy-OrchestratorTask.ps1

        הערה

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • דרישות חשבון שירות

        • Domain מרכז הניהול (for New-GPO, New-ADGroup, Add-ADGroupMember)
        • גישת קריאה לשיתוף קבצים ב- JSON
        • כתיבת גישה ל- ReportBasePath

חזור אל "שלב 2: קבצי Script לתיאום של עדכון אישור אתחול מאובטח"

Get-SecureBootRolloutStatus.ps1

  • מטרה: הצג את התקדמות הפריסה מכל תחנת עבודה.

  • מה הוא מציג

    • מצב משימה מתוזמנת (פועל/מוכן/מופסק)
    • מספר הגל הנוכחי
    • מכשירים ממוקדים לעומת מעודכנים
    • מד התקדמות חזותי
    • סיכום מיכלים חסומים
    • קישור ללוח המחוונים העדכני ביותר של HTML
  • נוהג

    הערה

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    הערה

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    הערה

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    הערה

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    הערה

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    הערה

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • פרמטרים

    פרמטר נדרש? ברירת מחדל תיאור
    ReportBasePath נדרש נתיב מקומי לדוחות ולקבצי מדינה
    יומן התוכנית אופציונלי לא נכון הצגת ערכי יומן אחרונים של orchestrator
    ShowBlocked אופציונלי לא נכון הצגת פרטים של דליים חסומים
    שואו-ווייבס אופציונלי לא נכון הצגת היסטוריית גלים
    צפה אופציונלי 0 (לא זמין) מרווח זמן של רענון אוטומטי בשניות. דוגמה: -Watch 30 מרענן כל 30 שניות.
    OpenDashboard אופציונלי לא נכון פתח את לוח המחוונים העדכני ביותר של HTML בדפדפן ברירת המחדל
  • דוגמת פלט

    הערה

    • ==============================================================
         מצב פריסת אתחול מאובטח
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    מצב: מתבצע
    גל נוכחי: 5
    סה"כ יעד: 1250
    סה"כ עודכן: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        הפעל עם -ShowBlocked לקבלת פרטים
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

חזור אל "שלב 2: קבצי Script לתיאום של עדכון אישור אתחול מאובטח"

חזור לראש הדף

שלבי פריסת E2E (מדריך לעיון מהיר)

בסעיף זה

שלב 1: תשתית איתור

  • שלב 1: יצירת שיתוף אוסף

    הערה

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -נתיב $sharePath -Force
    New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "מנהלי תחום" -ChangeAccess "מחשבי תחום"

    הערה

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • שלב 2: פריסת GPO לזיהוי

    הערה

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -שם דומיין "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • שלב 3: המתן לדיווח על נקודות הקצה (24-48 שעות)

    הערה

    בדיקת התקדמות האוסף

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). ספירה

חזור אל "שלבי פריסת E2E (מדריך לעיון מהיר)"

שלב 2: פריסה מתוזמרת

  • שלב 4: בדיקת דרישות מוקדמות

    • זיהוי GPO נפרס (שלב 2)
    • לפחות 50+ נקודות קצה מדווחות על JSON
    • חשבון שירות עם זכויות מרכז הניהול של תחום
    • Management Server with PowerShell 5.1+
  • שלב 5: פריסת Orchestrator כמשימה מתוזמנת

    הערה

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "תחום\svc_secureboot"

  • שלב 6: עקוב אחר ההתקדמות

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • שלב 7: הצג לוח מחוונים

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • שלב 8: ניהול מיכלים חסומים

    הערה

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    הערה

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "יצרן|דגם|ביו"

  • שלב 9: אימות ההשלמה

    הערה

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    המצב אמור להראות "הושלם"

חזור אל "שלבי פריסת E2E (מדריך לעיון מהיר)"

State Files

התזמור שומר על state in ReportBasePath\RolloutState\:

קובץ תיאור
RolloutState.json היסטוריית גלים, מכשירים ייעודיים, מצב
BlockedBuckets.json מיכלים הזקוקים לבדיקה
DeviceHistory.json מעקב אחר מכשירים לפי שם מארח
Orchestrator_YYYYMMDD.log יומני פעילות יומית

חזור אל "שלבי פריסת E2E (מדריך לעיון מהיר)"

חזור לראש הדף

פתרון בעיות

בסעיף זה

התזמור לא מתקדם

  1. בדיקת משימה מתוזמנת

    הערה

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. בדיקת יומני רישום

    הערה

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. אמת את הטריות של נתוני JSON

    הערה

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

חזרה אל "פתרון בעיות"

מיכלים חסומים

  1. הרשימה חסומה.

    הערה

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. חקור את מידת הנגישות של המכשיר.

  3. בדוק אם יש בעיות קושחה.

  4. בטל את החסימה לאחר בדיקה.

חזרה אל "פתרון בעיות"

GPO לא חל

  1. ודא ש- GPO קיים.

    הערה

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. בדוק את סינון האבטחה.

    הערה

    Get-GPPermission -Name "GPO-Name" -All

  3. ודא שהמחשב נמצא בקבוצת אבטחה.

  4. החל את GPO על היעד.

    הערה

    gpupdate /force

חזרה אל "פתרון בעיות"

חזור לראש הדף

יומן רישום שינויים

שנה תאריך תיאור השינוי
מאי 12, 2026 בעבר, כל קובץ Script לדוגמה פורסם כמאמרים נפרדים שמהם היית מעתיק ומדביק את קובץ ה- Script. החל מעדכוני Windows שהופצו ב- 12 במאי 2026 ואילך, קבצי ה- Script לדוגמה ממוקמים בתיקיה %systemroot%\SecureBoot\ExampleRolloutScripts במכשיר שלך.