참고
원래 게시 날짜: 2026년 3월 16일
업데이트된 마지막 날짜: 2026년 5월 12일
KB ID: 5084567
이 문서의 내용
- 개요
- 주요 기능
- 인증서 업데이트 설정 참조
- 아키텍처
- 1단계: Enterprise leve에서 검색 및 상태 모니터링
- 2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트
- E2E 배포 단계(빠른 참조 가이드)
- 문제 해결
- 로그 변경
개요
이 가이드에서는 그룹 정책 및 점진적 롤아웃 웨이브를 사용하는 Windows 보안 부팅 DB 인증서 업데이트에 대한 자동화된 배포 시스템에 대해 설명합니다.
보안 부팅 인증서 롤아웃 자동화는 Windows 보안 부팅 DB 인증서 업데이트를 제어된 졸업 방식으로 도메인 가입 컴퓨터에 배포하는 PowerShell 기반 시스템입니다.
주요 기능
| 기능 | 설명 |
|---|---|
| 졸업 롤아웃 | 1 > 2 > 4 > 8... 버킷당 디바이스 |
| 자동 차단 | 연결할 수 없는 디바이스가 있는 버킷은 제외됩니다. |
| 자동화된 GPO 배포 | 단일 오케스트레이터 스크립트는 모든 것을 처리합니다. |
| 예약된 작업 실행 | 대화형 프롬프트가 필요하지 않음 |
| 실시간 모니터링 | 진행률 표시줄이 있는 상태 뷰어 |
인증서 업데이트 설정 참조
이 섹션의 내용
AvailableUpdatesPolicy 그룹 정책
| 레지스트리 위치 | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| 이름 | AvailableUpdatesPolicy |
| Value | 0x5944(DWORD) |
GPO/ADMX 제어 키는 다음과 같습니다.
- 다시 부팅을 통해 유지
- 그룹 정책/MDM으로 설정됨
- 다시 시도 루프를 발생시키지 않습니다(ClearRolloutFlags를 통해 지워진 경우)
- 정책 기반 배포에 대한 올바른 키입니다.
참조: IT 관리형 업데이트가 있는 Windows 디바이스용 보안 부팅의 GPO(그룹 정책 개체) 방법
WinCSFlags - Windows 구성 시스템 플래그
도메인 관리자는 Windows OS 업데이트와 함께 릴리스된 WinCS(Windows 구성 시스템) 를 사용하여 도메인에 가입된 Windows 클라이언트 및 서버에 보안 부팅 업데이트를 배포할 수 있습니다. 컴퓨터에 로컬로 보안 부팅 구성을 쿼리하고 적용하는 CLI(명령줄 인터페이스) 유틸리티 로 구성됩니다.
| 기능 이름 | WinCS 키 | 설명 |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | 이 키를 사용하도록 설정하면 디바이스에 다음 Microsoft 제공 보안 부팅 새 인증서를 설치할 수 있습니다.
|
참조: 보안 부팅을 위한 WinCS(Windows 구성 시스템) API
아키텍처
1단계: 엔터프라이즈 수준에서 검색 및 상태 모니터링
이 섹션의 내용
1단계에 필요한 스크립트
샘플 보안 부팅 인벤토리 데이터 수집 스크립트
참고
중요 샘플 스크립트가 포함된 다음 문서는 사용 중지되었습니다. 2026년 5월 12일 또는 그 이후에 릴리스된 Windows 업데이트를 설치한 경우 샘플 스크립트는 디바이스의 %systemroot%\SecureBoot\ExampleRolloutScripts 폴더에서 찾을 수 있습니다.
| 샘플 스크립트 이름 | 용도 | 실행 중 |
|---|---|---|
| 샘플 Detect-SecureBootCertUpdateStatus.ps1 스크립트 | 디바이스 상태 데이터 수집 | 각 엔드포인트(GPO를 통해) |
| 샘플 Aggregate-SecureBootData.ps1 스크립트 | 보고서 및 대시보드 생성 | 워크스테이션 관리 |
| 샘플 Deploy-GPO-SecureBootCollection.ps1 스크립트 | 데이터 수집을 위한 GPO 만들기 자동화 | 도메인 컨트롤러 |
위의 1단계 스크립트의 샘플 출력
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
로컬 테스트
GPO를 통해 배포하기 전에 단일 컴퓨터에서 컬렉션 스크립트를 테스트하여 기능을 확인합니다.
로컬로 컬렉션 스크립트 실행
관리자 권한 PowerShell 프롬프트를 열고 다음을 실행합니다.
참고
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"JSON 출력 확인
참고
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List확인할 키 필드
• SecureBootEnabled – True 또는 False여야 합니다.
• OverallStatus – Complete, ReadyForUpdate, NeedsData 또는 Error
• BucketHash – 신뢰도 데이터 일치를 위한 디바이스 버킷
• SecureBootTaskEnabled - 보안 부팅 업데이트 작업의 상태 표시합니다.집계 스크립트 테스트
참고
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
HTML dashboard 엽니다.
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
네트워크 공유 설정
네트워크 공유 만들기
파일 서버에서 컬렉션 데이터에 대한 전용 공유를 만듭니다.
참고
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
폴더 만들기
New-Item -ItemType 디렉터리 -경로 $SharePath -Force
숨겨진 공유 만들기(찾아보기 목록에서 $ 접미사 숨기기)
New-SmbShare -Name $ShareName -Path $SharePath '
-Description "Secure Boot Certificate Status Collection" '
-FullAccess "Domain Admins" '
-ChangeAccess "Domain Computers"NTFS 권한 구성
참고
# Get current ACL
$Acl = Get-Acl $SharePath
인증된 사용자가 파일을 작성하도록 허용
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"도메인 컴퓨터" 및
"수정",
"ContainerInherit,ObjectInherit",
"None",
"허용"
)
$Acl.AddAccessRule($WriteRule)
도메인 관리자의 모든 권한 허용(집계용)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domain Admins",
"FullControl",
"ContainerInherit,ObjectInherit",
"None",
"허용"
)
$Acl.AddAccessRule($AdminRule)
사용 권한 적용
Set-Acl -경로 $SharePath -AclObject $Acl
공유 액세스 확인
참고
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"반환해야 합니다. True
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
GPO 배포
도메인 컨트롤러에서 제공하는 자동화 스크립트를 사용합니다.
참고
도메인 컨트롤러에서 대화형 OU 섹션에 대한 도메인 관리 실행 - 권장
"Contoso.com", "Contoso"를 도메인 이름으로 바꿉니다.
FILESERVER을 파일 서버 이름으로 바꿉 있습니다. 스크립트는 GPO를 배포할 OU 목록을 표시합니다.
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Schedule "Daily" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
이 스크립트는 다음을 수행합니다.
- 지정된 이름을 사용하여 새 GPO를 만듭니다.
- 고가용성을 위해 SYSVOL에 컬렉션 스크립트 복사
- 컴퓨터 시작 스크립트 구성
- GPO를 대상 OU에 연결
- 필요에 따라 정기 컬렉션에 대해 예약된 작업을 만듭니다.
다음 표에서는 함대 크기에 따라 지연이 얼마나 오래 걸리는지에 대한 지침을 제공합니다.
| 플릿 크기 | 지연 범위 |
|---|---|
| 1-10K 디바이스 | 4시간 |
| 10K-50K 디바이스 | 8시간 |
| 50K+ 디바이스 | 12-24시간 |
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
GPO 설정 요약
| 설정 | 위치 | Value |
|---|---|---|
| 시작 스크립트 | 컴퓨터 구성 → 스크립트 | Detect-SecureBootCertUpdateStatus.ps1 |
| 스크립트 매개 변수 | (동일) | -OutputPath "\\server\share$" |
| 실행 정책 | PowerShell을 → 컴퓨터 구성 → 관리 템플릿 | 로컬 및 원격 서명 허용 |
| 예약된 작업 | 컴퓨터 구성 → 기본 설정 → 예약된 작업 | 일별/주간 컬렉션 |
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
확인
테스트 Machin e에서 GPO 업데이트 강제 적용
참고
## On a test workstation
gpupdate /force
클라이언트 컴퓨터를 시작 스크립트로 다시 부팅하거나 다음 일정에 따라 트리거됩니다.
Restart-Computer -Force
데이터 수집 확인
참고
데이터가 수집되었는지 확인합니다(파일 서버 또는 컴퓨터에서).
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descending |
Select-Object -First 10
JSON 콘텐츠 확인
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
GPO 애플리케이션 확인
참고
GPO가 컴퓨터에 적용되는지 확인
Select-String "SecureBoot"
또한 스크립트는 중복성을 위해 로컬 복사본을 저장합니다.
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
"1단계: 엔터프라이즈 수준의 검색 및 상태 모니터링"으로 돌아가기
2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트
중요
각 엔드포인트에서 원격 서버 공유에 대한 데이터 수집을 포함하여 1단계가 완료되었는지 확인합니다.
이 섹션의 내용
- 2단계에 필요한 스크립트
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
2단계에 필요한 스크립트
샘플 보안 부팅 인벤토리 데이터 수집 스크립트
참고
중요 샘플 스크립트가 포함된 다음 문서는 사용 중지되었습니다. 2026년 5월 12일 또는 그 이후에 릴리스된 Windows 업데이트를 설치한 경우 샘플 스크립트는 디바이스의 %systemroot%\SecureBoot\ExampleRolloutScripts 폴더에서 찾을 수 있습니다.
| 샘플 스크립트 이름 | 용도 | 실행 장치: |
|---|---|---|
| 샘플 Detect-SecureBootCertUpdateStatus.ps1 스크립트 | 디바이스 상태 데이터 수집 | 각 엔드포인트(GPO를 통해) |
| 샘플 Aggregate-SecureBootData.ps1 스크립트 | 보고서 및 대시보드 생성 | 워크스테이션 관리 |
| 샘플 Deploy-GPO-SecureBootCollection.ps1 스크립트 | 데이터 수집을 위한 GPO 만들기 자동화 | 도메인 컨트롤러 |
| 샘플 Start-SecureBootRolloutOrchestrator.ps1 스크립트 | 인증서 설치를 위한 자동화된 GPO 배포를 사용하는 완전 자동화된 연속 오케스트레이션 | 워크스테이션 관리 |
| 샘플 Deploy-OrchestratorTask.ps1 스크립트 | 자동화된 롤아웃을 위해 Orchestrator 스크립트를 예약된 작업으로 배포합니다. | 도메인 컨트롤러 |
| 샘플 Get-SecureBootRolloutStatus.ps1 스크립트 | 워크스테이션에서 보안 부팅 인증서 롤아웃 상태 보기 | 관리 워크스테이션 |
| 샘플 Enable-SecureBootUpdateTask.ps1 스크립트 | 보안 부팅 업데이트 작업을 사용하도록 설정 | 작업이 사용하지 않도록 설정된 끝점(사용하지 않도록 설정된 경우 작업을 사용하도록 설정하려면 한 번만 실행) |
"2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트"로 돌아가기
Start-SecureBootRolloutOrchestrator.ps1
목적: 자동화된 GPO 배포를 사용하여 완전히 자동화된 연속 오케스트레이션.
기능 설명
디바이스 상태 대한 Aggregate-SecureBootData.ps1 호출
점진적 이중을 사용하여 롤아웃 웨이브 생성
다음 방법 중 하나를 사용하여 인증서 배포를 위한 GPO를 만듭니다.
- 보안 부팅 그룹 정책 AvailableUpdatesPolicy = 0x5944(기본값)
- WinCS 메서드(매개 변수 –UseWinCS)
대상 지정을 위한 AD 보안 그룹을 만듭니다.
보안 그룹에 컴퓨터 계정 추가
GPO 보안 필터링 구성
GPO를 대상 OU에 연결
차단된 버킷(연결할 수 없는 디바이스)에 대한 모니터
디바이스가 복구되면 자동 차단 해제
사용
참고
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30참고
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCS관리 명령
참고
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets참고
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"참고
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll매개 변수
매개 변수 기본 설명 AggregationInputPath 필수 엔드포인트 JSON 파일에 대한 UNC 경로 ReportBasePath 필수 보고서 및 상태의 로컬 경로 TargetOU 도메인 루트 GPO를 연결하는 OU WavePrefix SecureBoot-Rollout GPO/그룹 명명 접두사 MaxWaitHours 72 디바이스 연결성을 확인하기 몇 시간 전 PollIntervalMinutes 1440 상태 확인 사이의 분 DryRun False 변경 없이 수행되는 내용 표시 참고
PollIntervalMinutes에 대한 참고 사항: 오케스트레이터를 직접 실행할 때 기본값은 1440분(24시간)입니다. Deploy-OrchestratorTask.ps1 통해 배포하는 경우 기본값은 30분입니다. 배포 스크립트는 자체 기본값을 오케스트레이터에 전달합니다. 활성 롤아웃에 30분, 유지 관리 모니터링에 1440분을 사용합니다.
선택적 매개 변수
매개 변수 기본 설명 UseWinCS False AvailableUpdatesPolicy GPO 대신 WinCS 메서드 사용 WinCSKey F33E0C8E002 보안 부팅 구성을 위한 WinCS 키 AllowListPath (없음) 대상/파일럿 롤아웃을 허용하도록 호스트 이름을 가진 파일 경로입니다. .txt 또는 .csv 지원합니다. AllowADGroup (없음) 허용할 컴퓨터 계정의 AD 보안 그룹입니다. 예: "SecureBoot-Pilot-Computers" ExclusionListPath (없음) 롤아웃에서 제외할 호스트 이름이 있는 파일 경로(VIP/이그제큐티브 디바이스) ExcludeADGroup (없음) 제외할 컴퓨터 계정의 AD 보안 그룹입니다. 예: "VIP-컴퓨터" ListBlockedBuckets False 현재 차단된 디바이스 버킷 표시 차단 해제Bucket (없음) 특정 버킷의 차단을 해제합니다. 형식: "제조업체|모델|BIOS" UnblockAll False 차단된 모든 디바이스 버킷 차단 해제
"2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트"로 돌아가기
Deploy-OrchestratorTask.ps1
목적: 오케스트레이터를 Windows 예약 작업으로 배포합니다.
이점
- PowerShell 보안 프롬프트 없음(ExecutionPolicy 바이패스)
- 백그라운드에서 연속 실행
- 사용자 상호 작용이 필요하지 않음
- 재부팅에서 살아남습니다.
사용
도메인 서비스 계정으로 배포(권장)
AvailableUpdates 그룹 정책 사용(기본 메서드)
참고
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"WinCS 메서드 사용
참고
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
SYSTEM 계정으로 배포
AvailableUpdates 그룹 정책 사용(기본 메서드)
참고
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"WinCS method.\Deploy-OrchestratorTask.ps1사용
참고
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCS서비스 계정 요구 사항
- 도메인 관리(New-GPO, New-ADGroup, Add-ADGroupMember의 경우)
- JSON 파일 공유에 대한 읽기 액세스 권한
- ReportBasePath에 대한 쓰기 액세스 권한
"2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트"로 돌아가기
Get-SecureBootRolloutStatus.ps1
목적: 모든 워크스테이션에서 출시 진행률을 봅니다.
표시되는 내용
- 예약된 작업 상태(실행 중/준비/중지됨)
- 현재 웨이브 번호
- 대상 디바이스 및 업데이트됨
- 시각적 개체 진행률 표시줄
- 차단된 버킷 요약
- 최신 HTML dashboard 연결
사용
참고
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"참고
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30참고
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked참고
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves참고
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog참고
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard매개 변수
매개 변수 필수? 기본 설명 ReportBasePath 필수 — 보고서 및 상태 파일에 대한 로컬 경로 ShowLog 선택적 False 최근 오케스트레이터 로그 항목 표시 ShowBlocked 선택적 False 차단된 버킷 세부 정보 표시 ShowWaves 선택적 False 웨이브 기록 표시 조회 선택적 0(사용 안 함) 자동 새로 고침 간격(초)입니다. 예: -Watch 30은 30초마다 새로 고쳐집니다. OpenDashboard 선택적 False 기본 브라우저에서 최신 HTML dashboard 엽니다. 샘플 출력
참고
==============================================================
보안 부팅 롤아웃 상태
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
상태: InProgress
현재 웨이브: 5
총 대상: 1250
총 업데이트 날짜: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
자세한 내용은 -ShowBlocked를 사용하여 실행LATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
"2단계: 보안 부팅 인증서 업데이트 오케스트레이션 스크립트"로 돌아가기
E2E 배포 단계(빠른 참조 가이드)
이 섹션의 내용
1단계: 검색 인프라
1단계: 컬렉션 공유 만들기
참고
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType 디렉터리 -경로 $sharePath -Force
New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"참고
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $acl2단계: 검색 GPO 배포
참고
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"3단계: 엔드포인트가 보고되기를 기다립니다(24-48시간)
참고
컬렉션 진행률 확인
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). 횟수
2단계: 오케스트레이션된 롤아웃
4단계: 필수 구성 요소 확인
- 배포된 검색 GPO(2단계)
- JSON을 보고하는 50개 이상의 엔드포인트
- 도메인 관리 권한이 있는 서비스 계정
- PowerShell 5.1 이상이 있는 관리 서버
5단계: 오케스트레이터를 예약된 작업으로 배포
참고
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"6단계: 진행률 모니터링
참고
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"7단계: 대시보드 보기
참고
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard8단계: 차단된 버킷 관리
참고
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets참고
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|모델|BIOS"9단계: 완료 확인
참고
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"상태는 "완료됨"을 표시해야 합니다.
상태 Files
오케스트레이터는 ReportBasePath\RolloutState\:
| 파일 | 설명 |
|---|---|
| RolloutState.json | 웨이브 기록, 대상 디바이스, 상태 |
| BlockedBuckets.json | 조사가 필요한 버킷 |
| DeviceHistory.json | 호스트 이름별 디바이스 추적 |
| Orchestrator_YYYYMMDD.log | 일일 활동 로그 |
문제 해결
이 섹션의 내용
오케스트레이터가 진행되지 않음
예약된 작업 확인
참고
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"로그 확인
참고
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50JSON 데이터 새로 고침 확인
참고
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
차단된 버킷
목록이 차단되었습니다.
참고
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets디바이스 연결 가능성을 조사합니다.
펌웨어 문제를 확인합니다.
조사 후 차단을 해제합니다.
GPO가 적용되지 않음
GPO가 있는지 확인합니다.
참고
Get-GPO -Name "SecureBoot-Rollout-Wave*"보안 필터링을 확인합니다.
참고
Get-GPPermission -Name "GPO-Name" -All컴퓨터가 보안 그룹에 있는지 확인합니다.
대상에 GPO를 적용합니다.
참고
gpupdate /force
로그 변경
| 날짜 변경 | 설명 변경 |
|---|---|
| 2026년 5월 12일 | 이전에는 각 샘플 스크립트 파일이 스크립트를 복사하여 붙여넣을 개별 문서로 게시되었습니다. 2026년 5월 12일 이후에 릴리스된 Windows 업데이트부터 샘플 스크립트는 디바이스의 %systemroot%\SecureBoot\ExampleRolloutScripts 폴더에 있습니다. |