Panduan Automasi E2E Boot Aman Sampel

Berlaku Untuk
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Catatan

Tanggal publikasi asli: 16 Maret 2026
Tanggal terakhir diperbarui: 12 Mei 2026
ID KB: 5084567

Di artikel ini

Gambaran Umum

Panduan ini menjelaskan sistem penyebaran otomatis untuk pembaruan sertifikat DB Boot Aman Windows menggunakan Kebijakan Grup dan gelombang peluncuran progresif.

Otomatisasi Peluncuran Sertifikat Boot Aman adalah sistem berbasis PowerShell yang menyebarkan pembaruan sertifikat DB Boot Aman Windows ke komputer yang bergabung dengan domain secara terkontrol dan bertahap.

Kembali ke atas

Fitur Utama

Fitur Deskripsi
Peluncuran Bertahap 1 > 2 > 4 > 8... perangkat per bucket
Pemblokiran otomatis Bucket dengan perangkat yang tidak dapat dijangkau dikecualikan
Penyebaran GPO otomatis Skrip orkestrator tunggal menangani semuanya
Eksekusi tugas terjadwal Tidak memerlukan perintah interaktif
Pemantauan waktu nyata Penampil status dengan bilah kemajuan

Kembali ke atas

Referensi Pengaturan Updates Sertifikat

Di bagian ini

AvailableUpdatesPolicy Kebijakan grup

Lokasi registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Nama Kebijakan AvailableUpdates
Value 0x5944 (DWORD)

Ini adalah kunci yang dikontrol GPO/ADMX yang:

  • Bertahan di seluruh boot ulang
  • Ditetapkan oleh Kebijakan Grup / MDM
  • Tidak menyebabkan pengulangan percobaan ulang (dihapus melalui ClearRolloutFlags)
  • Merupakan kunci yang tepat untuk penyebaran berdasarkan kebijakan

Referensi: Metode Objek Kebijakan Grup (GPO) Boot Aman untuk perangkat Windows dengan pembaruan yang dikelola TI

kembali ke "Referensi Pengaturan Certificate Updates"

WinCSFlags - Bendera Sistem Konfigurasi Windows

Administrator domain dapat menggunakan Sistem Konfigurasi Windows (WinCS) yang dirilis bersama pembaruan OS Windows untuk menyebarkan pembaruan Boot Aman di seluruh klien dan server Windows yang tergabung dengan domain. Ini terdiri dari utilitas antarmuka baris perintah (CLI) untuk mengkueri dan menerapkan konfigurasi Boot Aman secara lokal ke komputer.

Nama fitur Kunci WinCS Deskripsi
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Mengaktifkan kunci ini memungkinkan penginstalan sertifikat baru Boot Aman yang disediakan Microsoft berikut di perangkat Anda.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Referensi: API Sistem Konfigurasi Windows (WinCS) untuk Boot Aman

kembali ke "Referensi Pengaturan Certificate Updates"

Kembali ke atas

Arsitektur

Alur kerja arsitektur

Kembali ke atas

Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan

Di bagian ini

Skrip yang diperlukan untuk Fase 1

Contoh skrip pengumpulan data Inventaris Secure Boot

Catatan

PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, sampel skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.

Contoh nama skrip Tujuan Berjalan Pada
Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 Mengumpulkan data status perangkat Setiap titik akhir (melalui GPO)
Contoh skrip Aggregate-SecureBootData.ps1 Menghasilkan laporan dan dasbor Admin stasiun kerja
Contoh skrip Deploy-GPO-SecureBootCollection.ps1 Mengotomatiskan pembuatan GPO untuk pengumpulan data Pengontrol Domain
Sampel Output dari skrip Fase 1 di atas

Dasbor Status Sertifikat Boot Aman

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Pengujian lokal

Sebelum menyebarkan melalui GPO, uji skrip koleksi pada satu komputer untuk memverifikasi fungsionalitas.

  • Jalankan skrip koleksi secara lokal

    Buka perintah PowerShell yang ditingkatkan dan jalankan:

    Catatan

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Verifikasi output JSON

    Catatan

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Bidang kunci yang akan diverifikasi  
    SecureBootEnabled – Harus Benar atau Salah
    Status Keseluruhan – Selesai, SiapuntukPembaruan, NeedsData, atau Kesalahan
    BucketHash – Bucket perangkat untuk pencocokan data kepercayaan diri
    SecureBootTaskEnabled - Menampilkan status Tugas Pembaruan Boot Aman.

  • Uji skrip agregasi

    Catatan

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Buka dasbor HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Penyiapan berbagi jaringan

  • Membuat berbagi jaringan

    Di server file Anda, buat berbagi khusus untuk data pengumpulan:

    Catatan

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Buat folder

    New-Item -itemType direktori -path $SharePath -force
     

    Membuat berbagi tersembunyi ($ akhiran disembunyikan dari daftar telusuri)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Deskripsi "Pengumpulan Status Sertifikat Boot Aman" '
        -FullAccess "Admin Domain" '
        -ChangeAccess "Komputer Domain"

  • Mengonfigurasi izin NTFS

    Catatan

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Izinkan Pengguna yang Diautentikasi untuk menulis file

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Komputer Domain" dan
    "Modifikasi",
        "ContainerInherit,ObjectInherit",
        "Tidak ada",
        "Izinkan"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Perbolehkan Admin Domain kontrol penuh (untuk agregasi)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Admin Domain",
        "Kontrol Penuh",
        "ContainerInherit,ObjectInherit",
        "Tidak ada",
        "Izinkan"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Menerapkan izin

    Set-Acl -Path $SharePath -AclObject $Acl

  • Verifikasi akses bersama

    Catatan

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Seharusnya kembali: True

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Penyebaran GPO

Gunakan skrip otomatisasi yang disediakan dari pengontrol domain:

Catatan

Jalankan pada Pengontrol Domain sebagai Admin Domain untuk OU interaktif Bagian – Disarankan

Ganti "Contoso.com", "Contoso" dengan nama domain

Ganti FILESERVER dengan nama server file.  Skrip memperlihatkan daftar OU untuk menyebarkan GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -NamaDomain "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Jadwal "Harian" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Skrip ini akan melakukan hal berikut:

  • Membuat GPO baru dengan nama tertentu
  • Menyalin skrip koleksi ke SYSVOL untuk ketersediaan tinggi
  • Mengonfigurasi skrip pengaktifan komputer
  • Menautkan GPO ke OU target
  • Secara opsional membuat tugas terjadwal untuk pengumpulan berkala

Tabel berikut memberikan panduan tentang berapa lama penundaan akan didasarkan pada ukuran armada Anda.

Ukuran armada Rentang penundaan
1-10K perangkat 4 jam
Perangkat 10K-50K 8 jam
50K+ perangkat 12-24 jam

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Ringkasan pengaturan GPO

Pengaturan Lokasi Value
Skrip Startup Skrip → Konfigurasi Komputer Detect-SecureBootCertUpdateStatus.ps1
Parameter Skrip (sama) -OutputPath "\\server\share$"
Kebijakan Eksekusi Templat → Admin Konfigurasi Komputer → PowerShell Izinkan penandatanganan lokal dan jarak jauh
tugas terjadwal Preferensi → konfigurasi komputer → tugas terjadwal Pengumpulan harian/mingguan

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Verifikasi

  • Paksa GPO Update pada Uji Mesin e

    Catatan

    ## On a test workstation 
    gpupdate /force
     

    Boot ulang mesin klien ke skrip pengaktifan atau skrip akan dipicu pada jadwal berikutnya.

    Restart-Computer -Force

  • Verifikasi pengumpulan data

    Catatan

    Periksa apakah data dikumpulkan (di server file atau dari komputer apa pun)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Menurun |
        Select-Object -10 Pertama
     

    Verifikasi konten JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Periksa Aplikasi GPO

    Catatan

    Verifikasi GPO diterapkan ke komputer

    Select-String "SecureBoot"
    Skrip juga menyimpan salinan lokal untuk redundansi:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"

Kembali ke atas

Fase 2: Pembaruan sertifikat Boot Aman Skrip orkestrasi

Penting

Pastikan Fase1 selesai, termasuk pengumpulan data di setiap titik akhir ke berbagi server jarak jauh.

Di bagian ini

Skrip yang diperlukan untuk Fase 2

Contoh skrip pengumpulan data Inventaris Secure Boot

Catatan

PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, sampel skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.

Contoh nama skrip Tujuan Berjalan pada
Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 Mengumpulkan data status perangkat Setiap titik akhir (melalui GPO)
Contoh skrip Aggregate-SecureBootData.ps1 Menghasilkan laporan dan dasbor Admin stasiun kerja
Contoh skrip Deploy-GPO-SecureBootCollection.ps1 Mengotomatiskan pembuatan GPO untuk pengumpulan data Pengontrol Domain
Contoh skrip Start-SecureBootRolloutOrchestrator.ps1 Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis untuk penginstalan sertifikat Admin stasiun kerja
Contoh skrip Deploy-OrchestratorTask.ps1 Menyebarkan skrip Orkestrator sesuai tugas terjadwal untuk peluncuran otomatis Pengontrol Domain
Contoh skrip Get-SecureBootRolloutStatus.ps1 Lihat status peluncuran sertifikat Boot Aman dari stasiun kerja apa pun Admin Workstation
Contoh skrip Enable-SecureBootUpdateTask.ps1 Mengaktifkan tugas pembaruan Boot Aman Pada titik akhir di mana tugas dinonaktifkan (Jalankan hanya sekali untuk mengaktifkan tugas jika dinonaktifkan)

kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"

Start-SecureBootRolloutOrchestrator.ps1

  • Tujuan: Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis.

  • Fungsinya

    • Panggilan Aggregate-SecureBootData.ps1 untuk status perangkat

    • Menghasilkan gelombang peluncuran menggunakan penggandaan progresif

    • Membuat GPO untuk penyebaran sertifikat menggunakan salah satu metode berikut

      • Boot aman Kebijakan grup AvailableUpdatesPolicy = 0x5944 (Default)
      • Metode WinCS (Parameter –UseWinCS)
    • Membuat grup keamanan AD untuk penargetan

    • Menambahkan akun komputer ke grup keamanan

    • Mengonfigurasi pemfilteran keamanan GPO

    • Menautkan GPO ke OU target

    • Memantau untuk bucket yang diblokir (perangkat yang tidak dapat dijangkau)

    • Membuka blokir otomatis saat perangkat pulih

  • penggunaan

    Catatan

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Catatan

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Perintah Admin

    Catatan

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Catatan

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Garis lintang5520|BIOS1.2"

    Catatan

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parameter

    Parameter Default Deskripsi
    AggregationInputPath Diperlukan Jalur UNC ke file JSON titik akhir
    ReportBasePath Diperlukan Jalur lokal untuk laporan dan status
    TargetOU Akar domain OU untuk menautkan GPO
    WavePrefix SecureBoot-Rollout Awalan penamaan GPO/grup
    MaxWaitHours 72 Beberapa jam sebelum memeriksa jangkauan perangkat
    PollIntervalMinutes 1440 Menit antara pemeriksaan status
    DryRun False Tampilkan apa yang akan terjadi tanpa perubahan

    Catatan

    Catatan tentang PollIntervalMinutes: Saat menjalankan orkestrator secara langsung, defaultnya adalah 1440 menit (24 jam). Saat disebarkan melalui Deploy-OrchestratorTask.ps1, defaultnya adalah 30 menit. Skrip penyebaran meneruskan defaultnya sendiri ke orkestrator. Gunakan 30 menit untuk peluncuran aktif, 1440 untuk pemantauan pemeliharaan.

    Parameter Opsional

    Parameter Default Deskripsi
    UseWinCS False Gunakan metode WinCS, bukan GPO AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 Kunci WinCS untuk konfigurasi Boot Aman
    AllowListPath (tidak ada) Jalur ke file dengan nama host ke IZINKAN peluncuran yang ditargetkan/percontohan. Mendukung .txt atau .csv.
    AllowADGroup (tidak ada) Grup keamanan AD akun komputer untuk IZINKAN. Contoh: "SecureBoot-Pilot-Computers"
    ExclusionListPath (tidak ada) Jalur ke file dengan nama host untuk DIKECUALIKAN dari peluncuran (perangkat VIP/eksekutif)
    ExcludeADGroup (tidak ada) Grup keamanan AD dari akun komputer yang akan dikecualikan. Contoh: "Komputer VIP"
    ListBlockedBuckets False Tampilkan bucket perangkat yang saat ini diblokir
    UnblockBucket (tidak ada) Buka blokir wadah tertentu. Format: "Produsen|Model|BIOS"
    Buka blokir Semua False Buka blokir semua bucket perangkat yang diblokir

kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"

Deploy-OrchestratorTask.ps1

  • Tujuan: Menyebarkan orkestrator sebagai tugas terjadwal Windows.

  • Keuntungan

    • Tidak ada perintah keamanan PowerShell (ExecutionPolicy Bypass)
    • Berjalan di latar belakang terus menerus
    • Tidak memerlukan interaksi pengguna
    • Selamat dari reboot
  • penggunaan

    • Sebarkan dengan akun layanan domain (disarankan)

      • Gunakan Kebijakan Grup AvailableUpdates (metode default)

        Catatan

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • Menggunakan metode WinCS

        Catatan

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Sebarkan dengan akun SISTEM

      • Gunakan Kebijakan Grup AvailableUpdates (metode default)

        Catatan

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Menggunakan WinCS method.\Deploy-OrchestratorTask.ps1

        Catatan

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Persyaratan akun layanan

        • Admin Domain (untuk New-GPO, New-ADGroup, Add-ADGroupMember)
        • Akses baca ke berbagi file JSON
        • Akses tulis ke ReportBasePath

kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"

Get-SecureBootRolloutStatus.ps1

  • Tujuan: Lihat kemajuan peluncuran dari stasiun kerja apa pun.

  • Apa yang ditampilkan

    • Status tugas terjadwal (Berjalan/Siap/Dihentikan)
    • Nomor gelombang saat ini
    • Perangkat yang ditargetkan vs diperbarui
    • Bilah kemajuan visual
    • Ringkasan wadah yang diblokir
    • Tautan ke dasbor HTML terbaru
  • penggunaan

    Catatan

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Catatan

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Tonton 30

    Catatan

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Catatan

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Catatan

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Catatan

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parameter

    Parameter Diperlukan? Default Deskripsi
    ReportBasePath Wajib Jalur lokal ke laporan dan file status
    ShowLog Opsional False Tampilkan entri log orkestrator terbaru
    ShowBlocked Opsional False Tampilkan detail wadah yang diblokir
    ShowWaves Opsional False Tampilkan riwayat gelombang
    Tonton Opsional 0 (nonaktif) Interval refresh otomatis dalam hitungan detik. Contoh: -Tonton 30 refresh setiap 30 detik.
    Dasbor Terbuka Opsional False Buka dasbor HTML terbaru di browser default
  • Sampel output

    Catatan

    • ==============================================================
         STATUS PELUNCURAN BOOT AMAN
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Status: InProgress
    Gelombang Saat Ini: 5
    Total Ditargetkan: 1250
    Total Diperbarui: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Jalankan dengan -ShowBlocked untuk detailnya
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

kembali ke "Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman"

Kembali ke atas

Langkah-langkah Penyebaran E2E (Panduan referensi cepat)

Di bagian ini

Fase 1: Infrastruktur Deteksi

  • Langkah 1: Buat berbagi koleksi

    Catatan

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -itemType direktori -path $sharePath -force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Admin Domain" -ChangeAccess "Komputer Domain"

    Catatan

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Komputer Domain","Modifikasi","Izinkan")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Langkah 2: Sebarkan GPO deteksi

    Catatan

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -NamaDomain "contoso.com" '
        -OUPath "OU = Workstation, DC = contoso, DC = com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Langkah 3: Tunggu hingga titik akhir dilaporkan (24-48 jam)

    Catatan

    Periksa kemajuan pengumpulan

    (Get-childItem "\\server\SecureBootData$" -filter "*.json"). Hitungan

kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"

Fase 2: Peluncuran yang diatur

  • Langkah 4: Pemeriksaan Prasyarat

    • GPO deteksi yang dikerahkan (Langkah 2)
    • Setidaknya 50+ titik akhir yang melaporkan JSON
    • Akun layanan dengan hak Admin Domain
    • Server manajemen dengan PowerShell 5.1+
  • Langkah 5: Sebarkan Orchestrator sesuai tugas terjadwal

    Catatan

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • Langkah 6: Pantau kemajuan

    Catatan

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Langkah 7: Lihat Dasbor

    Catatan

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Langkah 8: Kelola wadah yang diblokir

    Catatan

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Catatan

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Produsen|Model|BIOS"

  • Langkah 9: Verifikasi penyelesaian

    Catatan

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Status harus ditampilkan "Selesai"

kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"

State Files

Orkestrator mempertahankan status di ReportBasePath\RolloutState\:

File Deskripsi
RolloutState.json Riwayat gelombang, perangkat yang ditargetkan, status
BlockedBuckets.json Ember perlu diselidiki
DeviceHistory.json Pelacakan perangkat berdasarkan nama host
Orchestrator_YYYYMMDD.log Log aktivitas harian

kembali ke "Langkah-langkah Penyebaran E2E (Panduan Referensi Cepat)"

Kembali ke atas

Pemecahan masalah

Di bagian ini

Orkestrator tidak berkembang

  1. Periksa tugas terjadwal

    Catatan

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Memeriksa log

    Catatan

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Verifikasi kesegaran data JSON

    Catatan

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

kembali ke "Pemecahan masalah"

Bucket yang diblokir

  1. Daftar diblokir.

    Catatan

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Selidiki aksesibilitas perangkat.

  3. Periksa masalah firmware.

  4. Buka blokir setelah penyelidikan.

kembali ke "Pemecahan masalah"

GPO Tidak Berlaku

  1. Verifikasi GPO ada.

    Catatan

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Periksa pemfilteran keamanan.

    Catatan

    Get-GPPermission -Name "GPO-Name" -All

  3. Verifikasi komputer berada dalam grup keamanan.

  4. Terapkan GPO pada target.

    Catatan

    gpupdate /force

kembali ke "Pemecahan masalah"

Kembali ke atas

Log perubahan

Ubah tanggal Ubah deskripsi
12 Mei 2026 Sebelumnya, setiap file skrip sampel diterbitkan sebagai artikel individual dari mana Anda akan menyalin dan menempelkan skrip. Dimulai dengan pembaruan Windows yang dirilis pada dan setelah 12 Mei 2026, sampel skrip terletak di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.