Catatan
Tanggal publikasi asli: 16 Maret 2026
Tanggal terakhir diperbarui: 12 Mei 2026
ID KB: 5084567
Di artikel ini
- Gambaran Umum
- Fitur Utama
- Referensi Pengaturan Updates Sertifikat
- Arsitektur
- Fase 1: Deteksi dan Pemantauan Status di Enterprise leve
- Fase 2: Pembaruan sertifikat Boot Aman Skrip orkestrasi
- Langkah-langkah Penyebaran E2E (Panduan referensi cepat)
- Pemecahan masalah
- Log perubahan
Gambaran Umum
Panduan ini menjelaskan sistem penyebaran otomatis untuk pembaruan sertifikat DB Boot Aman Windows menggunakan Kebijakan Grup dan gelombang peluncuran progresif.
Otomatisasi Peluncuran Sertifikat Boot Aman adalah sistem berbasis PowerShell yang menyebarkan pembaruan sertifikat DB Boot Aman Windows ke komputer yang bergabung dengan domain secara terkontrol dan bertahap.
Fitur Utama
| Fitur | Deskripsi |
|---|---|
| Peluncuran Bertahap | 1 > 2 > 4 > 8... perangkat per bucket |
| Pemblokiran otomatis | Bucket dengan perangkat yang tidak dapat dijangkau dikecualikan |
| Penyebaran GPO otomatis | Skrip orkestrator tunggal menangani semuanya |
| Eksekusi tugas terjadwal | Tidak memerlukan perintah interaktif |
| Pemantauan waktu nyata | Penampil status dengan bilah kemajuan |
Referensi Pengaturan Updates Sertifikat
Di bagian ini
AvailableUpdatesPolicy Kebijakan grup
| Lokasi registri | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nama | Kebijakan AvailableUpdates |
| Value | 0x5944 (DWORD) |
Ini adalah kunci yang dikontrol GPO/ADMX yang:
- Bertahan di seluruh boot ulang
- Ditetapkan oleh Kebijakan Grup / MDM
- Tidak menyebabkan pengulangan percobaan ulang (dihapus melalui ClearRolloutFlags)
- Merupakan kunci yang tepat untuk penyebaran berdasarkan kebijakan
kembali ke "Referensi Pengaturan Certificate Updates"
WinCSFlags - Bendera Sistem Konfigurasi Windows
Administrator domain dapat menggunakan Sistem Konfigurasi Windows (WinCS) yang dirilis bersama pembaruan OS Windows untuk menyebarkan pembaruan Boot Aman di seluruh klien dan server Windows yang tergabung dengan domain. Ini terdiri dari utilitas antarmuka baris perintah (CLI) untuk mengkueri dan menerapkan konfigurasi Boot Aman secara lokal ke komputer.
| Nama fitur | Kunci WinCS | Deskripsi |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Mengaktifkan kunci ini memungkinkan penginstalan sertifikat baru Boot Aman yang disediakan Microsoft berikut di perangkat Anda.
|
Referensi: API Sistem Konfigurasi Windows (WinCS) untuk Boot Aman
kembali ke "Referensi Pengaturan Certificate Updates"
Arsitektur
Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan
Di bagian ini
- Skrip yang diperlukan untuk Fase 1
- Pengujian lokal
- Penyiapan berbagi jaringan
- Penyebaran GPO
- Ringkasan pengaturan GPO
- Verifikasi
Skrip yang diperlukan untuk Fase 1
Contoh skrip pengumpulan data Inventaris Secure Boot
Catatan
PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, sampel skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.
| Contoh nama skrip | Tujuan | Berjalan Pada |
|---|---|---|
| Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 | Mengumpulkan data status perangkat | Setiap titik akhir (melalui GPO) |
| Contoh skrip Aggregate-SecureBootData.ps1 | Menghasilkan laporan dan dasbor | Admin stasiun kerja |
| Contoh skrip Deploy-GPO-SecureBootCollection.ps1 | Mengotomatiskan pembuatan GPO untuk pengumpulan data | Pengontrol Domain |
Sampel Output dari skrip Fase 1 di atas
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Pengujian lokal
Sebelum menyebarkan melalui GPO, uji skrip koleksi pada satu komputer untuk memverifikasi fungsionalitas.
Jalankan skrip koleksi secara lokal
Buka perintah PowerShell yang ditingkatkan dan jalankan:
Catatan
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Verifikasi output JSON
Catatan
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListBidang kunci yang akan diverifikasi
• SecureBootEnabled – Harus Benar atau Salah
• Status Keseluruhan – Selesai, SiapuntukPembaruan, NeedsData, atau Kesalahan
• BucketHash – Bucket perangkat untuk pencocokan data kepercayaan diri
• SecureBootTaskEnabled - Menampilkan status Tugas Pembaruan Boot Aman.Uji skrip agregasi
Catatan
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Buka dasbor HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Penyiapan berbagi jaringan
Membuat berbagi jaringan
Di server file Anda, buat berbagi khusus untuk data pengumpulan:
Catatan
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Buat folder
New-Item -itemType direktori -path $SharePath -force
Membuat berbagi tersembunyi ($ akhiran disembunyikan dari daftar telusuri)
New-SmbShare -Name $ShareName -Path $SharePath '
-Deskripsi "Pengumpulan Status Sertifikat Boot Aman" '
-FullAccess "Admin Domain" '
-ChangeAccess "Komputer Domain"Mengonfigurasi izin NTFS
Catatan
# Get current ACL
$Acl = Get-Acl $SharePath
Izinkan Pengguna yang Diautentikasi untuk menulis file
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Komputer Domain" dan
"Modifikasi",
"ContainerInherit,ObjectInherit",
"Tidak ada",
"Izinkan"
)
$Acl.AddAccessRule($WriteRule)
Perbolehkan Admin Domain kontrol penuh (untuk agregasi)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Admin Domain",
"Kontrol Penuh",
"ContainerInherit,ObjectInherit",
"Tidak ada",
"Izinkan"
)
$Acl.AddAccessRule($AdminRule)
Menerapkan izin
Set-Acl -Path $SharePath -AclObject $Acl
Verifikasi akses bersama
Catatan
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Seharusnya kembali: True
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Penyebaran GPO
Gunakan skrip otomatisasi yang disediakan dari pengontrol domain:
Catatan
Jalankan pada Pengontrol Domain sebagai Admin Domain untuk OU interaktif Bagian – Disarankan
Ganti "Contoso.com", "Contoso" dengan nama domain
Ganti FILESERVER dengan nama server file. Skrip memperlihatkan daftar OU untuk menyebarkan GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-NamaDomain "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Jadwal "Harian" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Skrip ini akan melakukan hal berikut:
- Membuat GPO baru dengan nama tertentu
- Menyalin skrip koleksi ke SYSVOL untuk ketersediaan tinggi
- Mengonfigurasi skrip pengaktifan komputer
- Menautkan GPO ke OU target
- Secara opsional membuat tugas terjadwal untuk pengumpulan berkala
Tabel berikut memberikan panduan tentang berapa lama penundaan akan didasarkan pada ukuran armada Anda.
| Ukuran armada | Rentang penundaan |
|---|---|
| 1-10K perangkat | 4 jam |
| Perangkat 10K-50K | 8 jam |
| 50K+ perangkat | 12-24 jam |
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Ringkasan pengaturan GPO
| Pengaturan | Lokasi | Value |
|---|---|---|
| Skrip Startup | Skrip → Konfigurasi Komputer | Detect-SecureBootCertUpdateStatus.ps1 |
| Parameter Skrip | (sama) | -OutputPath "\\server\share$" |
| Kebijakan Eksekusi | Templat → Admin Konfigurasi Komputer → PowerShell | Izinkan penandatanganan lokal dan jarak jauh |
| tugas terjadwal | Preferensi → konfigurasi komputer → tugas terjadwal | Pengumpulan harian/mingguan |
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Verifikasi
Paksa GPO Update pada Uji Mesin e
Catatan
## On a test workstation
gpupdate /force
Boot ulang mesin klien ke skrip pengaktifan atau skrip akan dipicu pada jadwal berikutnya.
Restart-Computer -Force
Verifikasi pengumpulan data
Catatan
Periksa apakah data dikumpulkan (di server file atau dari komputer apa pun)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Menurun |
Select-Object -10 Pertama
Verifikasi konten JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Periksa Aplikasi GPO
Catatan
Verifikasi GPO diterapkan ke komputer
Select-String "SecureBoot"
Skrip juga menyimpan salinan lokal untuk redundansi:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Fase 2: Pembaruan sertifikat Boot Aman Skrip orkestrasi
Penting
Pastikan Fase1 selesai, termasuk pengumpulan data di setiap titik akhir ke berbagi server jarak jauh.
Di bagian ini
- Skrip yang diperlukan untuk Fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Skrip yang diperlukan untuk Fase 2
Contoh skrip pengumpulan data Inventaris Secure Boot
Catatan
PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, sampel skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.
| Contoh nama skrip | Tujuan | Berjalan pada |
|---|---|---|
| Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 | Mengumpulkan data status perangkat | Setiap titik akhir (melalui GPO) |
| Contoh skrip Aggregate-SecureBootData.ps1 | Menghasilkan laporan dan dasbor | Admin stasiun kerja |
| Contoh skrip Deploy-GPO-SecureBootCollection.ps1 | Mengotomatiskan pembuatan GPO untuk pengumpulan data | Pengontrol Domain |
| Contoh skrip Start-SecureBootRolloutOrchestrator.ps1 | Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis untuk penginstalan sertifikat | Admin stasiun kerja |
| Contoh skrip Deploy-OrchestratorTask.ps1 | Menyebarkan skrip Orkestrator sesuai tugas terjadwal untuk peluncuran otomatis | Pengontrol Domain |
| Contoh skrip Get-SecureBootRolloutStatus.ps1 | Lihat status peluncuran sertifikat Boot Aman dari stasiun kerja apa pun | Admin Workstation |
| Contoh skrip Enable-SecureBootUpdateTask.ps1 | Mengaktifkan tugas pembaruan Boot Aman | Pada titik akhir di mana tugas dinonaktifkan (Jalankan hanya sekali untuk mengaktifkan tugas jika dinonaktifkan) |
kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"
Start-SecureBootRolloutOrchestrator.ps1
Tujuan: Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis.
Fungsinya
Panggilan Aggregate-SecureBootData.ps1 untuk status perangkat
Menghasilkan gelombang peluncuran menggunakan penggandaan progresif
Membuat GPO untuk penyebaran sertifikat menggunakan salah satu metode berikut
- Boot aman Kebijakan grup AvailableUpdatesPolicy = 0x5944 (Default)
- Metode WinCS (Parameter –UseWinCS)
Membuat grup keamanan AD untuk penargetan
Menambahkan akun komputer ke grup keamanan
Mengonfigurasi pemfilteran keamanan GPO
Menautkan GPO ke OU target
Memantau untuk bucket yang diblokir (perangkat yang tidak dapat dijangkau)
Membuka blokir otomatis saat perangkat pulih
penggunaan
Catatan
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Catatan
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSPerintah Admin
Catatan
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsCatatan
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Garis lintang5520|BIOS1.2"Catatan
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParameter
Parameter Default Deskripsi AggregationInputPath Diperlukan Jalur UNC ke file JSON titik akhir ReportBasePath Diperlukan Jalur lokal untuk laporan dan status TargetOU Akar domain OU untuk menautkan GPO WavePrefix SecureBoot-Rollout Awalan penamaan GPO/grup MaxWaitHours 72 Beberapa jam sebelum memeriksa jangkauan perangkat PollIntervalMinutes 1440 Menit antara pemeriksaan status DryRun False Tampilkan apa yang akan terjadi tanpa perubahan Catatan
Catatan tentang PollIntervalMinutes: Saat menjalankan orkestrator secara langsung, defaultnya adalah 1440 menit (24 jam). Saat disebarkan melalui Deploy-OrchestratorTask.ps1, defaultnya adalah 30 menit. Skrip penyebaran meneruskan defaultnya sendiri ke orkestrator. Gunakan 30 menit untuk peluncuran aktif, 1440 untuk pemantauan pemeliharaan.
Parameter Opsional
Parameter Default Deskripsi UseWinCS False Gunakan metode WinCS, bukan GPO AvailableUpdatesPolicy WinCSKey F33E0C8E002 Kunci WinCS untuk konfigurasi Boot Aman AllowListPath (tidak ada) Jalur ke file dengan nama host ke IZINKAN peluncuran yang ditargetkan/percontohan. Mendukung .txt atau .csv. AllowADGroup (tidak ada) Grup keamanan AD akun komputer untuk IZINKAN. Contoh: "SecureBoot-Pilot-Computers" ExclusionListPath (tidak ada) Jalur ke file dengan nama host untuk DIKECUALIKAN dari peluncuran (perangkat VIP/eksekutif) ExcludeADGroup (tidak ada) Grup keamanan AD dari akun komputer yang akan dikecualikan. Contoh: "Komputer VIP" ListBlockedBuckets False Tampilkan bucket perangkat yang saat ini diblokir UnblockBucket (tidak ada) Buka blokir wadah tertentu. Format: "Produsen|Model|BIOS" Buka blokir Semua False Buka blokir semua bucket perangkat yang diblokir
kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"
Deploy-OrchestratorTask.ps1
Tujuan: Menyebarkan orkestrator sebagai tugas terjadwal Windows.
Keuntungan
- Tidak ada perintah keamanan PowerShell (ExecutionPolicy Bypass)
- Berjalan di latar belakang terus menerus
- Tidak memerlukan interaksi pengguna
- Selamat dari reboot
penggunaan
Sebarkan dengan akun layanan domain (disarankan)
Gunakan Kebijakan Grup AvailableUpdates (metode default)
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Menggunakan metode WinCS
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Sebarkan dengan akun SISTEM
Gunakan Kebijakan Grup AvailableUpdates (metode default)
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Menggunakan WinCS method.\Deploy-OrchestratorTask.ps1
Catatan
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSPersyaratan akun layanan
- Admin Domain (untuk New-GPO, New-ADGroup, Add-ADGroupMember)
- Akses baca ke berbagi file JSON
- Akses tulis ke ReportBasePath
kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"
Get-SecureBootRolloutStatus.ps1
Tujuan: Lihat kemajuan peluncuran dari stasiun kerja apa pun.
Apa yang ditampilkan
- Status tugas terjadwal (Berjalan/Siap/Dihentikan)
- Nomor gelombang saat ini
- Perangkat yang ditargetkan vs diperbarui
- Bilah kemajuan visual
- Ringkasan wadah yang diblokir
- Tautan ke dasbor HTML terbaru
penggunaan
Catatan
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Catatan
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Tonton 30Catatan
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedCatatan
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesCatatan
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogCatatan
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParameter
Parameter Diperlukan? Default Deskripsi ReportBasePath Wajib — Jalur lokal ke laporan dan file status ShowLog Opsional False Tampilkan entri log orkestrator terbaru ShowBlocked Opsional False Tampilkan detail wadah yang diblokir ShowWaves Opsional False Tampilkan riwayat gelombang Tonton Opsional 0 (nonaktif) Interval refresh otomatis dalam hitungan detik. Contoh: -Tonton 30 refresh setiap 30 detik. Dasbor Terbuka Opsional False Buka dasbor HTML terbaru di browser default Sampel output
Catatan
==============================================================
STATUS PELUNCURAN BOOT AMAN
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Status: InProgress
Gelombang Saat Ini: 5
Total Ditargetkan: 1250
Total Diperbarui: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Jalankan dengan -ShowBlocked untuk detailnyaLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"
Langkah-langkah Penyebaran E2E (Panduan referensi cepat)
Di bagian ini
Fase 1: Infrastruktur Deteksi
Langkah 1: Buat berbagi koleksi
Catatan
# On file server
$sharePath = "D:\SecureBootData"
New-Item -itemType direktori -path $sharePath -force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Admin Domain" -ChangeAccess "Komputer Domain"Catatan
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Komputer Domain","Modifikasi","Izinkan")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclLangkah 2: Sebarkan GPO deteksi
Catatan
.\Deploy-GPO-SecureBootCollection.ps1 `
-NamaDomain "contoso.com" '
-OUPath "OU = Workstation, DC = contoso, DC = com" '
-CollectionSharePath "\\server\SecureBootData$"Langkah 3: Tunggu hingga titik akhir dilaporkan (24-48 jam)
Catatan
Periksa kemajuan pengumpulan
(Get-childItem "\\server\SecureBootData$" -filter "*.json"). Hitungan
kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"
Fase 2: Peluncuran yang diatur
Langkah 4: Pemeriksaan Prasyarat
- GPO deteksi yang dikerahkan (Langkah 2)
- Setidaknya 50+ titik akhir yang melaporkan JSON
- Akun layanan dengan hak Admin Domain
- Server manajemen dengan PowerShell 5.1+
Langkah 5: Sebarkan Orchestrator sesuai tugas terjadwal
Catatan
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Langkah 6: Pantau kemajuan
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Langkah 7: Lihat Dasbor
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardLangkah 8: Kelola wadah yang diblokir
Catatan
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsCatatan
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Produsen|Model|BIOS"Langkah 9: Verifikasi penyelesaian
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Status harus ditampilkan "Selesai"
kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"
State Files
Orkestrator mempertahankan status di ReportBasePath\RolloutState\:
| File | Deskripsi |
|---|---|
| RolloutState.json | Riwayat gelombang, perangkat yang ditargetkan, status |
| BlockedBuckets.json | Ember perlu diselidiki |
| DeviceHistory.json | Pelacakan perangkat berdasarkan nama host |
| Orchestrator_YYYYMMDD.log | Log aktivitas harian |
kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"
Pemecahan masalah
Di bagian ini
Orkestrator tidak berkembang
Periksa tugas terjadwal
Catatan
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Memeriksa log
Catatan
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Verifikasi kesegaran data JSON
Catatan
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
kembali ke "Pemecahan masalah"
Bucket yang diblokir
Daftar diblokir.
Catatan
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsSelidiki aksesibilitas perangkat.
Periksa masalah firmware.
Buka blokir setelah penyelidikan.
kembali ke "Pemecahan masalah"
GPO Tidak Berlaku
Verifikasi GPO ada.
Catatan
Get-GPO -Name "SecureBoot-Rollout-Wave*"Periksa pemfilteran keamanan.
Catatan
Get-GPPermission -Name "GPO-Name" -AllVerifikasi komputer berada dalam grup keamanan.
Terapkan GPO pada target.
Catatan
gpupdate /force
kembali ke "Pemecahan masalah"
Log perubahan
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 12 Mei 2026 | Sebelumnya, setiap file skrip sampel diterbitkan sebagai artikel individual dari mana Anda akan menyalin dan menempelkan skrip. Dimulai dengan pembaruan Windows yang dirilis pada dan setelah 12 Mei 2026, sampel skrip terletak di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda. |