Catatan
Tanggal penerbitan asli: 16 Maret 2026
Tanggal terakhir diperbarui: 12 Mei 2026
ID KB: 5084567
Di artikel ini
- Gambaran Umum
- Fitur Utama
- Referensi Pengaturan Updates Sertifikat
- Arsitektur
- Fase 1: Deteksi dan Pemantauan Status di Leve Enterprise
- Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman
- Langkah Penyebaran E2E (Panduan Referensi Cepat)
- Pemecahan masalah
- Mengubah log
Gambaran Umum
Panduan ini menjelaskan sistem penyebaran otomatis untuk pembaruan sertifikat Windows Secure Boot DB menggunakan Kebijakan Grup dan gelombang peluncuran progresif.
Secure Boot Certificate Rollout Automation adalah sistem berbasis PowerShell yang menyebarkan pembaruan sertifikat Windows Secure Boot DB untuk mesin gabungan domain dengan cara yang terkendali dan lulus.
Fitur Utama
| Fitur | Deskripsi |
|---|---|
| Peluncuran Yang Diluluskan | 1 > 2 > 4 > 8... perangkat per wadah |
| Pemblokiran Otomatis | Bucket dengan perangkat yang tidak dapat dijangkau dikecualikan |
| Penyebaran GPO Otomatis | Skrip orkestrator tunggal menangani semuanya |
| Eksekusi Tugas Terjadwal | Tidak memerlukan perintah interaktif |
| Pemantauan Real-time | Penampil status dengan bilah kemajuan |
Referensi Pengaturan Updates Sertifikat
Di bagian ini
Kebijakan AvailableUpdatesPolicy Group
| Lokasi registri | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nama | AvailableUpdatesPolicy |
| Value | 0x5944 (DWORD) |
Ini adalah kunci yang dikontrol GPO/ADMX yang:
- Tetap melintasi boot ulang
- Diatur menurut Kebijakan Grup / MDM
- Tidak menyebabkan pengulangan coba lagi (dikosongkan melalui ClearRolloutFlags)
- Adalah kunci yang tepat untuk penyebaran yang digerakkan oleh kebijakan
kembali ke "Referensi Pengaturan Updates Sertifikat"
WinCSFlags - Bendera Sistem Konfigurasi Windows
Administrator domain dapat menggunakan Sistem Konfigurasi Windows (WinCS) yang dirilis dengan pembaruan Windows OS untuk menyebarkan pembaruan Boot Aman di seluruh klien dan server Windows yang tergabung dalam domain. Ini terdiri dari utilitas antarmuka baris perintah (CLI) untuk membuat kueri dan menerapkan konfigurasi Boot Aman secara lokal ke mesin.
| Nama fitur | Kunci WinCS | Deskripsi |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Mengaktifkan kunci ini memungkinkan penginstalan sertifikat baru Secure Boot yang disediakan Microsoft di perangkat Anda.
|
Referensi: API Windows Configuration System (WinCS) untuk Boot Aman
kembali ke "Referensi Pengaturan Updates Sertifikat"
Arsitektur
Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan
Di bagian ini
- Skrip yang diperlukan untuk Fase 1
- Pengujian Lokal
- Penyetelan Berbagi Jaringan
- Penyebaran GPO
- Ringkasan Pengaturan GPO
- Verifikasi
Skrip yang diperlukan untuk Fase 1
Sampel skrip Pengumpulan Data Inventori Boot Aman
Catatan
PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, contoh skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.
| Contoh Nama Skrip | Tujuan | Berjalan Pada |
|---|---|---|
| Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 | Mengumpulkan data status perangkat | Setiap titik akhir (melalui GPO) |
| Contoh skrip Aggregate-SecureBootData.ps1 | Menghasilkan laporan dan dasbor | Admin workstation |
| Contoh skrip Deploy-GPO-SecureBootCollection.ps1 | Mengotomatisasi pembuatan GPO untuk pengumpulan data | Pengontrol Domain |
Sampel Output dari skrip Fase 1 di atas
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Pengujian Lokal
Sebelum menyebarkan melalui GPO, uji skrip pengumpulan pada satu mesin untuk memverifikasi fungsionalitas.
Jalankan Skrip Koleksi Secara Lokal
Buka perintah PowerShell yang ditingkatkan dan jalankan:
Catatan
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Verifikasi Output JSON
Catatan
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListBidang Kunci untuk Diverifikasi
• SecureBootEnabled – Harus True atau False
• OverallStatus – Complete, ReadyForUpdate, NeedsData, atau Error
• BucketHash – Wadah perangkat untuk pencocokan data kepercayaan diri
• SecureBootTaskEnabled - Memperlihatkan status Secure Boot Update Task.Uji Skrip Agregasi
Catatan
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBoottest" '
-OutputPath "C:\Temp\SecureBootReports"
Membuka dasbor HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Penyetelan Berbagi Jaringan
Membuat Berbagi Jaringan
Di server file Anda, buat berbagi khusus untuk pengumpulan data:
Catatan
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Membuat folder
New-Item -Direktori ItemType -Path $SharePath -Force
Membuat berbagi tersembunyi (akhiran$ bersembunyi dari daftar telusuri)
New-SmbShare -Nama $ShareName -Jalur $SharePath '
-Deskripsi "Pengumpulan Status Sertifikat Boot Aman" '
-FullAccess "Domain Admins" '
-ChangeAccess "Komputer Domain"Mengonfigurasi Izin NTFS
Catatan
# Get current ACL
$Acl = Get-Acl $SharePath
Izinkan Pengguna Terautentikasi menulis file
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Komputer Domain" dan
"Modifikasi",
"ContainerInherit,ObjectInherit",
"Tidak ada",
"Izinkan"
)
$Acl.AddAccessRule($WriteRule)
Izinkan Admin Domain kontrol penuh (untuk agregasi)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Admin Domain",
"FullControl",
"ContainerInherit,ObjectInherit",
"Tidak ada",
"Izinkan"
)
$Acl.AddAccessRule($AdminRule)
Menerapkan izin
Set-Acl -Path $SharePath -AclObject $Acl
Memverifikasi Berbagi Access
Catatan
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Seharusnya mengembalikan: True
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Penyebaran GPO
Gunakan skrip otomatisasi yang disediakan dari pengontrol domain:
Catatan
Jalankan di Pengontrol Domain sebagai Admin Domain untuk Bagian OU interaktif – Direkomendasikan
Ganti "Contoso.com", "Contoso" dengan nama domain
Ganti FILESERVER dengan nama server file. Skrip memperlihatkan daftar OU untuk menyebarkan GPO pada
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Jadwal "Harian" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Skrip ini akan melakukan hal berikut:
- Membuat GPO baru dengan nama yang ditentukan
- Menyalin skrip pengumpulan ke SYSVOL untuk ketersediaan tinggi
- Mengonfigurasi Skrip Startup Komputer
- Menautkan GPO ke target OU
- Secara opsional membuat tugas terjadwal untuk pengumpulan berkala
Tabel berikut ini memberikan panduan tentang berapa lama penundaan akan didasarkan pada ukuran armada Anda.
| Ukuran armada | Rentang penundaan |
|---|---|
| Perangkat 1-10K | 4 jam |
| Perangkat 10K-50K | 8 jam |
| 50K+ perangkat | 12-24 jam |
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Ringkasan Pengaturan GPO
| Pengaturan | Lokasi | Value |
|---|---|---|
| Skrip Startup | Skrip → Konfigurasi Komputer | Detect-SecureBootCertUpdateStatus.ps1 |
| Parameter Skrip | (sama) | -OutputPath "\\server\share$" |
| Kebijakan Eksekusi | Templat → Admin Konfigurasi Komputer → PowerShell | Perbolehkan lokal dan jarak jauh ditandatangani |
| Tugas Terjadwal | Preferensi → Konfigurasi Komputer → Tugas Terjadwal | Koleksi Harian/Mingguan |
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Verifikasi
Pembaruan GPO Paksa pada Uji Machine
Catatan
## On a test workstation
gpupdate /force
Boot ulang mesin klien ke skrip startup atau akan dipicu pada jadwal berikutnya.
Restart-Computer -Force
Verifikasi Pengumpulan Data
Catatan
Periksa apakah data dikumpulkan (di server file atau dari komputer apa pun)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Turun |
Select-Object -10 Pertama
Memverifikasi konten JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Periksa Aplikasi GPO
Catatan
Verifikasi bahwa GPO diterapkan ke komputer
Select-String "SecureBoot"
Skrip juga menyimpan salinan lokal untuk redundansi:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
kembali ke "Fase 1: Deteksi dan Pemantauan Status di tingkat Perusahaan"
Fase 2: Skrip Orkestrasi Pembaruan Sertifikat Boot Aman
Penting
Pastikan Tahap1 selesai termasuk pengumpulan data di setiap titik akhir ke berbagi server jarak jauh.
Di bagian ini
- Skrip yang diperlukan untuk Fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Skrip yang diperlukan untuk Fase 2
Sampel skrip Pengumpulan Data Inventori Boot Aman
Catatan
PENTING Artikel berikut yang berisi contoh skrip telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, contoh skrip dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.
| Contoh nama skrip | Tujuan | Berjalan pada |
|---|---|---|
| Contoh skrip Detect-SecureBootCertUpdateStatus.ps1 | Mengumpulkan data status perangkat | Setiap titik akhir (melalui GPO) |
| Contoh skrip Aggregate-SecureBootData.ps1 | Menghasilkan laporan dan dasbor | Admin workstation |
| Contoh skrip Deploy-GPO-SecureBootCollection.ps1 | Mengotomatisasi pembuatan GPO untuk pengumpulan data | Pengontrol Domain |
| Contoh skrip Start-SecureBootRolloutOrchestrator.ps1 | Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis untuk penginstalan sertifikat | Admin workstation |
| Contoh skrip Deploy-OrchestratorTask.ps1 | Menyebarkan skrip Orkestrator sebagai tugas terjadwal untuk peluncuran otomatis | Pengontrol Domain |
| Contoh skrip Get-SecureBootRolloutStatus.ps1 | Menampilkan status Peluncuran Sertifikat Boot Aman dari stasiun kerja apa pun | Admin Workstation |
| Contoh skrip Enable-SecureBootUpdateTask.ps1 | Mengaktifkan Tugas Pembaruan Boot Aman | Titik Akhir di mana tugas dinonaktifkan (Jalankan hanya sekali untuk mengaktifkan tugas jika dinonaktifkan) |
kembali ke "Fase 2: Secure Boot Certificate Update Orchestration Scripts"
Start-SecureBootRolloutOrchestrator.ps1
Tujuan: Orkestrasi berkelanjutan yang sepenuhnya otomatis dengan penyebaran GPO otomatis.
Fungsinya
Panggilan Aggregate-SecureBootData.ps1 untuk status perangkat
Menghasilkan gelombang peluncuran menggunakan penggambaran progresif
Membuat GPO untuk penyebaran sertifikat menggunakan salah satu metode berikut
- Kebijakan Grup boot aman AvailableUpdatesPolicy = 0x5944 (Default)
- Metode WinCS (Parameter –UseWincS)
Membuat grup keamanan AD untuk penargetan
Menambahkan akun komputer ke grup keamanan
Mengonfigurasi pemfilteran keamanan GPO
Menautkan GPO ke target OU
Monitor untuk bucket yang diblokir (perangkat yang tidak dapat dijangkau)
Membuka blokir otomatis saat perangkat pulih
Penggunaan
Catatan
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Catatan
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWincsperintah Admin
Catatan
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsCatatan
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Garis lintang5520|BIOS1.2"Catatan
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParameter
Parameter Default Deskripsi AgregasiInputPath Diperlukan Jalur UNC ke titik akhir file JSON ReportBasePath Diperlukan Jalur lokal untuk laporan dan status TargetOU Akar domain OU untuk menautkan GPO WavePrefix SecureBoot-Rollout Prefiks penamaan GPO/grup MaxWaitHours 72 Jam sebelum memeriksa keterjangkauan perangkat PollIntervalMinutes 1440 Menit di antara pemeriksaan status DryRun False Memperlihatkan apa yang akan terjadi tanpa perubahan Catatan
Catatan tentang PollIntervalMinutes: Ketika menjalankan orkestrator secara langsung, defaultnya adalah 1440 menit (24 jam). Ketika digunakan melalui Deploy-OrchestratorTask.ps1, defaultnya adalah 30 menit. Skrip penyebaran melewati defaultnya sendiri ke orkestrator. Gunakan 30 menit untuk peluncuran aktif, 1440 untuk pemantauan pemeliharaan.
Parameter Opsional
Parameter Default Deskripsi MenggunakanWincs False Gunakan metode WinCS dan bukan AvailableUpdatesPolicy GPO WinCSKey F33E0C8E002 Kunci WinCS untuk konfigurasi Boot Aman AllowListPath (tidak ada) Jalur ke file dengan nama host ke ALLOW untuk peluncuran bertarget/percobaan. Mendukung .txt atau .csv. AllowADGroup (tidak ada) Grup keamanan AD akun komputer ke ALLOW. Contoh: "SecureBoot-Pilot-Computers" ExclusionListPath (tidak ada) Jalur ke file dengan nama host untuk DIKECUALIKAN dari peluncuran (perangkat VIP/eksekutif) ExcludeADGroup (tidak ada) Grup keamanan AD akun komputer untuk dikecualikan. Contoh: "VIP-Computers" ListBlockedBuckets False Menampilkan wadah perangkat yang saat ini diblokir Membuka blokirBucket (tidak ada) Membuka blokir wadah tertentu. Format: "Produsen|Model|BIOS" Membuka blokir Semu False Membuka blokir semua wadah perangkat yang diblokir
kembali ke "Fase 2: Secure Boot Certificate Update Orchestration Scripts"
Deploy-OrchestratorTask.ps1
Tujuan: Menyebarkan orkestrator sebagai Tugas Terjadwal Windows.
Keuntungan
- Tidak ada perintah keamanan PowerShell (ExecutionPolicy Bypass)
- Berjalan di latar belakang terus-menerus
- Tidak diperlukan interaksi pengguna
- Bertahan dalam boot ulang
Penggunaan
Sebarkan dengan akun layanan domain (disarankan)
Menggunakan Kebijakan Grup AvailableUpdates (Metode Default)
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Menggunakan metode WinCS
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Sebarkan dengan akun SYSTEM
Menggunakan Kebijakan Grup AvailableUpdates (Metode Default)
Catatan
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Menggunakan method.\Deploy-OrchestratorTask.ps1WinCS
Catatan
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSPersyaratan Akun Layanan
- Admin domain (untuk New-GPO, New-ADGroup, Add-ADGroupMember)
- Membaca akses ke file JSON yang dibagikan
- Menulis akses ke ReportBasePath
kembali ke "Fase 2: Secure Boot Certificate Update Orchestration Scripts"
Get-SecureBootRolloutStatus.ps1
Tujuan: Lihat kemajuan peluncuran dari stasiun kerja apa pun.
Apa yang diperlihatkannya
- Status tugas terjadwal (Berjalan/Siap/Dihentikan)
- Nomor gelombang saat ini
- Perangkat yang ditargetkan vs diperbarui
- Bilah kemajuan visual
- Ringkasan wadah yang diblokir
- Tautan ke dasbor HTML terbaru
Penggunaan
Catatan
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Catatan
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Catatan
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedCatatan
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesCatatan
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogCatatan
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParameter
Parameter Diperlukan? Default Deskripsi ReportBasePath Diperlukan — Jalur lokal ke laporan dan file status TampilkanLog Opsional False Menampilkan entri log orkestrator terbaru ShowBlocked Opsional False Menampilkan detail wadah yang diblokir ShowWaves Opsional False Menampilkan riwayat gelombang Tonton Opsional 0 (dinonaktifkan) Interval refresh otomatis dalam detik. Contoh: -Watch 30 refreshes every 30 seconds. OpenDashboard Opsional False Membuka dasbor HTML terbaru di browser default Output sampel
Catatan
==============================================================
STATUS PELUNCURAN BOOT AMAN
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Status: InProgress
Gelombang Saat Ini: 5
Total Ditargetkan: 1250
Total Diperbarui: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Jalankan dengan -ShowBlocked untuk detailnyaLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
kembali ke "Fase 2: Secure Boot Certificate Update Orchestration Scripts"
Langkah Penyebaran E2E (Panduan Referensi Cepat)
Di bagian ini
Fase 1: Infrastruktur Deteksi
Langkah 1: Buat Berbagi Koleksi
Catatan
# On file server
$sharePath = "D:\SecureBootData"
New-Item -Direktori ItemType -Path $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Catatan
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Komputer Domain","Modifikasi","Izinkan")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclLangkah 2: Menyebarkan GPO Deteksi
Catatan
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Langkah 3: Tunggu Titik Akhir ke Laporan (24-48 jam)
Catatan
Memeriksa kemajuan pengumpulan
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Menghitung
kembali ke "Langkah Penyebaran E2E (Panduan Referensi Cepat)"
Fase 2: Peluncuran Orkestrasi
Langkah 4: Pemeriksaan Prasyarat
- GPO Deteksi disebarkan (Langkah 2)
- Setidaknya ada 50+ titik akhir yang melaporkan JSON
- Akun layanan dengan hak Admin Domain
- Server manajemen dengan PowerShell 5.1+
Langkah 5: Menyebarkan Orkestrator sebagai Tugas Terjadwal
Catatan
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Langkah 6: Pantau Kemajuan
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Langkah 7: Tampilkan Dasbor
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardLangkah 8: Kelola Bucket yang Diblokir
Catatan
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsCatatan
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"Langkah 9: Verifikasi Penyelesaian
Catatan
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Status harus memperlihatkan "Selesai"
kembali ke "Langkah Penyebaran E2E (Panduan Referensi Cepat)"
Files negara bagian
Orkestrator mempertahankan status di ReportBasePath\RolloutState\:
| File | Deskripsi |
|---|---|
| RolloutState.json | Riwayat gelombang, perangkat yang ditargetkan, status |
| BlockedBuckets.json | Bucket membutuhkan penyelidikan |
| DeviceHistory.json | Pelacakan perangkat menurut nama host |
| Orchestrator_YYYYMMDD.log | Log aktivitas harian |
kembali ke "Langkah Penyebaran E2E (Panduan Referensi Cepat)"
Pemecahan masalah
Di bagian ini
Orkestrator Tidak Mengalami Kemajuan
Memeriksa tugas terjadwal
Catatan
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Memeriksa log
Catatan
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Memverifikasi kesegaran data JSON
Catatan
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
kembali ke "Pemecahan masalah"
Bucket yang Diblokir
Daftar diblokir.
Catatan
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsSelidiki keterjangkauan perangkat.
Periksa masalah firmware.
Buka blokir setelah penyelidikan.
kembali ke "Pemecahan masalah"
GPO Tidak Berlaku
Verifikasi bahwa GPO sudah ada.
Catatan
Get-GPO -Name "SecureBoot-Rollout-Wave*"Periksa pemfilteran keamanan.
Catatan
Get-GPPermission -Name "GPO-Name" -AllVerifikasi bahwa komputer berada dalam grup keamanan.
Terapkan GPO pada target.
Catatan
gpupdate /force
kembali ke "Pemecahan masalah"
Mengubah log
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 12 Mei 2026 | Sebelumnya, setiap contoh file skrip diterbitkan sebagai artikel individual tempat Anda menyalin dan menempelkan skrip. Dimulai dengan pembaruan Windows yang dirilis pada dan setelah 12 Mei 2026, contoh skrip berada di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda. |