Pastaba
Pradinė publikavimo data: 2026 m. kovo 16 d.
Paskutinio atnaujinimo data: 2026 m. gegužės 12 d.
KB ID: 5084567
Šiame straipsnyje:
- Apžvalga
- Pagrindinės ypatybės
- Sertifikatų Naujinimai Parametrų nuoroda
- Architektūra
- 1 etapas: Aptikimas ir būsenos stebėjimas įmonės leve
- 2 etapas: saugiojo paleidimo sertifikato naujinimo orkestravimo scenarijus
- E2E diegimo veiksmai (sparčiųjų nuorodų vadovas)
- Trikčių diagnostika
- Pakeitimų žurnalas
Apžvalga
Šiame vadove aprašoma "Windows" saugiosios įkrovos DB sertifikato naujinimų automatinio diegimo sistema naudojant Grupės strategiją ir progresyvaus diegimo bangas.
Saugiojo paleidimo sertifikato diegimo automatizavimas yra "PowerShell" pagrįsta sistema, kuri diegia "Windows" saugiosios įkrovos DB sertifikato naujinimus prie domeno prijungtuose įrenginiuose laipsnišku būdu.
Pagrindinės ypatybės
| Funkcija | Aprašymas |
|---|---|
| Laipsniškas diegimas | 1 > 2 > 4 > 8... Įrenginiai viename kibire |
| Automatinis blokavimas | Kibirai su nepasiekiamais įrenginiais neįtraukiami |
| Automatinis GPO diegimas | Single Orchestrator scenarijus tvarko viską |
| Suplanuotos užduoties vykdymas | Nereikia jokių interaktyvių raginimų |
| Stebėjimas realiuoju laiku | Būsenos peržiūros programa su eigos juosta |
Sertifikatų Naujinimai Parametrų nuoroda
Šiame skyriuje
AvailableUpdatesPolicy Group Policy
| Registrų vieta | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Vardas | AvailableUpdatesPolicy |
| Reikšmė | 0x5944 (DWORD) |
Tai GPO/ADMX valdomas raktas, kuris:
- Išlieka paleidus iš naujo
- Nustato Grupės strategija / MDM
- Nesukelia kartojimo ciklų (išvaloma naudojant ClearRolloutFlags)
- Ar tinkamas strategija pagrįsto diegimo raktas
grįžti į "Sertifikatų Naujinimai Parametrų nuoroda"
"WinCSFlags" – "Windows" konfigūracijos sistemos vėliavėlės
Domeno administratoriai taip pat gali naudoti "Windows" konfigūracijos sistemą ("WinCS"), išleistą su "Windows" OS naujinimais, ir diegti saugiosios įkrovos naujinimus prie domeno prijungtuose "Windows" klientuose ir serveriuose. Ją sudaro komandinės eilutės sąsajos (CLI) įrankis , skirtas teikti užklausas ir pritaikyti saugiosios įkrovos konfigūracijas vietiniame kompiuteryje.
| Funkcijos pavadinimas | "WinCS" raktas | Aprašymas |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Įgalinus šį kodą, jūsų įrenginyje galima įdiegti šiuos "„Microsoft“" saugiosios įkrovos naujus sertifikatus.
|
Nuoroda: "Windows" konfigūracijos sistemos ("WinCS") API, skirtos saugiai įkrovai
grįžti į "Sertifikatų Naujinimai Parametrų nuoroda"
Architektūra
1 etapas: Aptikimas ir būsenos stebėjimas įmonės lygiu
Šiame skyriuje
- 1 etapui reikalingi scenarijai
- Vietinis tikrinimas
- Tinklo bendrinimo sąranka
- GPO diegimas
- GPO parametrų suvestinė
- Tikrinimas
1 etapui reikalingi scenarijai
Saugiosios įkrovos atsargų duomenų rinkimo scenarijų pavyzdžiai
Pastaba
SVARBU Šie straipsniai su scenarijų pavyzdžiais buvo panaikinti. Jei įdiegėte "Windows" naujinimą, išleistą 2026 m. gegužės 12 d. arba vėliau, scenarijų pavyzdžius galite rasti įrenginio aplanke %systemroot%\SecureBoot\ExampleRolloutScripts .
| Scenarijaus pavadinimo pavyzdys | Paskirtis | Veikia |
|---|---|---|
| Scenarijaus Detect-SecureBootCertUpdateStatus.ps1 pavyzdys | Renka įrenginio būsenos duomenis | Kiekvienas galinis punktas (per GPO) |
| Scenarijaus Aggregate-SecureBootData.ps1 pavyzdys | Generuoja ataskaitas ir ataskaitų sritis | Administratoriaus darbo vieta |
| Scenarijaus Deploy-GPO-SecureBootCollection.ps1 pavyzdys | Automatizuoja GPO kūrimą duomenims rinkti | Domeno valdiklis |
Išvesties pavyzdys iš pirmiau minėtų 1 etapo scenarijų
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
Vietinis tikrinimas
Prieš diegdami naudodami GPO, patikrinkite rinkinio scenarijų viename kompiuteryje, kad patikrintumėte, ar jis veikia.
Rinkinio scenarijaus vykdymas vietoje
Atidarykite didesnių teisių "PowerShell" raginimą ir vykdykite:
Pastaba
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"JSON išvesties tikrinimas
Pastaba
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListTikrintini raktų laukai
• SecureBootEnabled – turi būti teisinga arba klaidinga
• OverallStatus – Complete, ReadyForUpdate, NeedsData arba Error
• BucketHash – įrenginio kibiras patikimumo duomenims suderinti
• SecureBootTaskEnabled – rodo saugiosios įkrovos naujinimo užduoties būseną.Tikrinti agregavimo scenarijų
Pastaba
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
HTML ataskaitų srities atidarymas
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
Tinklo bendrinimo sąranka
Tinklo dalies kūrimas
Savo failų serveryje sukurkite skirtąją duomenų rinkimo dalį:
Pastaba
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Kurti aplanką
New-Item -ItemType Directory -Path $SharePath -Force
Sukurti paslėptą dalį ($ priesaga slepiama iš naršymo sąrašo)
New-SmbShare -Name $ShareName -Path $SharePath '
-Aprašas "Saugiojo paleidimo sertifikato būsenos rinkimas" '
-FullAccess "Domeno administratoriai" '
-ChangeAccess "Domeno kompiuteriai"NTFS teisių konfigūravimas
Pastaba
# Get current ACL
$Acl = Get-Acl $SharePath
Leisti autentifikuotiems vartotojams rašyti failus
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"domenų kompiuteriai" ir
"Modifikuoti",
"ContainerInherit,ObjectInherit",
"Nėra",
"Leisti"
)
$Acl.AddAccessRule($WriteRule)
Suteikti domenų administratoriams visas teises (agregavimui)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domenų administratoriai",
"FullControl",
"ContainerInherit,ObjectInherit",
"Nėra",
"Leisti"
)
$Acl.AddAccessRule($AdminRule)
Taikyti teises
Set-Acl -Path $SharePath -AclObject $Acl
Patvirtinti bendrinimo prieigą
Pastaba
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Turėtų grąžinti: True
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
GPO diegimas
Naudokite automatizavimo scenarijų, pateiktą iš domeno valdiklio:
Pastaba
Paleiskite domeno valdiklį kaip domeno administratorius interaktyviam OU skyriui – rekomenduojama
Pakeiskite "Contoso.com", "Contoso" domeno vardu
Pakeiskite FILESERVER failų serverio vardu. Scenarijus rodo OU, kuriuose galima diegti GPO, sąrašą
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Tvarkaraštis "Kasdien" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Šis scenarijus atliks šiuos veiksmus:
- Sukuria naują GPO su nurodytu pavadinimu
- Nukopijuoja kolekcijos scenarijų į SYSVOL, kad būtų užtikrintas didelis prieinamumas
- Konfigūruoja kompiuterio paleisties scenarijų
- Susieja GPO su tiksliniu OU
- Pasirinktinai sukuria suplanuotą užduotį periodiniam rinkimui
Šioje lentelėje pateikiami nurodymai, kiek laiko bus vėluojama, atsižvelgiant į jūsų transporto priemonių parko dydį.
| Transporto priemonių parko dydis | Delsos diapazonas |
|---|---|
| 1–10K įrenginių | 4 val. |
| 10K-50K įrenginiai | 8 val. |
| 50K+ įrenginių | 12-24 valandos |
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
GPO parametrų suvestinė
| Nustatymas | Vieta | Reikšmė |
|---|---|---|
| Paleisties scenarijus | Kompiuterio konfigūracijos → scenarijai | Detect-SecureBootCertUpdateStatus.ps1 |
| Scenarijaus parametrai | (tas pats) | -OutputPath "\\server\share$" |
| Vykdymo strategija | Kompiuterio konfigūracijos → Administratorius šablonai → "PowerShell" | Leisti pasirašyti vietiniu ir nuotoliniu būdu |
| Suplanuota užduotis | Kompiuterio konfigūracija → nuostatos → suplanuotos užduotys | Dienos / savaitės rinkimas |
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
Tikrinimas
Priverstinai atnaujinkite GPO bandomąją mašiną
Pastaba
## On a test workstation
gpupdate /force
Iš naujo paleiskite kliento įrenginius į paleisties scenarijų arba jis bus suaktyvintas kitą tvarkaraštį.
Restart-Computer – jėga
Patvirtinti duomenų rinkimą
Pastaba
Patikrinkite, ar buvo renkami duomenys (failų serveryje ar iš bet kurio kompiuterio)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descending |
Select-Object – pirmieji 10
JSON turinio tikrinimas
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Tikrinti GPO programą
Pastaba
Patikrinkite, ar kompiuteriui taikomas GPO
Select-String "SecureBoot"
Scenarijus taip pat įrašo vietinę kopiją, kad būtų dubliuojama:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
grįžti į "1 etapas: aptikimas ir būsenos stebėjimas įmonės lygiu"
2 etapas: saugiojo paleidimo sertifikato naujinimo orkestravimo scenarijai
Svarbu
Įsitikinkite, kad baigtas 1 etapas, įskaitant duomenų rinkimą kiekviename galiniame taške ir nuotolinio serverio bendrinimus.
Šiame skyriuje
- 2 etapui reikalingi scenarijai
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
2 etapui reikalingi scenarijai
Saugiosios įkrovos atsargų duomenų rinkimo scenarijų pavyzdžiai
Pastaba
SVARBU Šie straipsniai su scenarijų pavyzdžiais buvo panaikinti. Jei įdiegėte "Windows" naujinimą, išleistą 2026 m. gegužės 12 d. arba vėliau, scenarijų pavyzdžius galite rasti įrenginio aplanke %systemroot%\SecureBoot\ExampleRolloutScripts .
| Scenarijaus pavadinimo pavyzdys | Paskirtis | Kur veikia |
|---|---|---|
| Scenarijaus Detect-SecureBootCertUpdateStatus.ps1 pavyzdys | Renka įrenginio būsenos duomenis | Kiekvienas galinis punktas (per GPO) |
| Scenarijaus Aggregate-SecureBootData.ps1 pavyzdys | Generuoja ataskaitas ir ataskaitų sritis | Administratoriaus darbo vieta |
| Scenarijaus Deploy-GPO-SecureBootCollection.ps1 pavyzdys | Automatizuoja GPO kūrimą duomenims rinkti | Domeno valdiklis |
| Scenarijaus Start-SecureBootRolloutOrchestrator.ps1 pavyzdys | Visiškai automatizuotas, nepertraukiamas orkestravimas su automatiniu GPO diegimu sertifikatui įdiegti | Administratoriaus darbo vieta |
| Scenarijaus Deploy-OrchestratorTask.ps1 pavyzdys | Įdiegia "Orchestrator" scenarijų kaip suplanuotą užduotį automatiniam diegimui | Domeno valdiklis |
| Scenarijaus Get-SecureBootRolloutStatus.ps1 pavyzdys | Saugiojo paleidimo sertifikato peržiūros būsena Įdiegti iš bet kurios darbo vietos | Administratoriaus darbo vieta |
| Scenarijaus Enable-SecureBootUpdateTask.ps1 pavyzdys | Įjungia saugiosios įkrovos naujinimo užduotį | Pabaigos taškuose, kuriuose užduotis išjungta (jei išjungta, vykdyti tik vieną kartą, kad įgalintumėte užduotį) |
atgal į "2 etapas: saugiosios įkrovos sertifikato naujinimo orkestravimo scenarijai"
Start-SecureBootRolloutOrchestrator.ps1
Paskirtis: Visiškai automatizuotas, nepertraukiamas orkestravimas su automatizuotu GPO diegimu.
Atliekami veiksmai
Skambučiai Aggregate-SecureBootData.ps1 įrenginio būsenai
Generuoja diegimo bangas naudodamas progresyvų dvigubinimą
Sukuria GPO sertifikatų diegimui vienu iš toliau nurodytų būdų
- Saugiosios įkrovos grupės strategija AvailableUpdatesPolicy = 0x5944 (numatytoji reikšmė)
- "WinCS" metodas (parametras –UseWinCS)
Sukuria AD saugos grupes, skirtas taikymui
Įtraukia kompiuterio paskyras į saugos grupes
Konfigūruoja GPO saugos filtravimą
Susieja GPO su tiksliniu OU
Monitoriai užsikimšusiems kibirams (nepasiekiamiems įrenginiams)
Automatiškai atblokuoja, kai įrenginiai atkuriami
Naudojimas
Pastaba
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Pastaba
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSAdministratoriaus komandos
Pastaba
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsPastaba
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Platuma5520|BIOS1.2"Pastaba
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParametrai
Parametras Numatytasis parametras Aprašymas AggregationInputPath Būtinas UNC kelias į galinio punkto JSON failus ReportBasePath Būtinas Vietinis ataskaitų ir būsenos kelias Tikslinis OU Domeno šaknis OU GPO susiejimui WavePrefix SecureBoot-Rollout GPO / grupės pavadinimo prefiksas Maksimalus laukimo valandų skaičius 72 Valandos prieš tikrinant, ar įrenginys pasiekiamas PollIntervalMinutes 1440 Minutės tarp būsenos patikrų Sausas bėgimas False Rodyti, kas vyktų be pakeitimų Pastaba
Pastaba apie PollIntervalMinutes: Kai orkestratorius paleidžiamas tiesiogiai, numatytoji reikšmė yra 1440 minučių (24 valandos). Įdiegus per Deploy-OrchestratorTask.ps1, numatytoji trukmė yra 30 minučių. Visuotinio diegimo scenarijus perduoda savo numatytuosius parametrus valdymo moduliui. Naudokite 30 minučių aktyviam diegimui, 1440 – priežiūros stebėjimui.
Pasirinktiniai parametrai
Parametras Numatytasis parametras Aprašymas UseWinCS False Naudoti "WinCS" metodą vietoj "AvailableUpdatesPolicy GPO" WinCSKey F33E0C8E002 "WinCS" kodas, skirtas saugiosios įkrovos konfigūracijai AllowListPath (nėra) Kelias į failą su pagrindinių kompiuterių vardais, kad būtų LEIDŽIAMA tiksliniam / bandomajam diegimui. Palaiko .txt arba .csv. AllowADGroup (nėra) AD saugos grupės kompiuterių abonementų LEISTI. Pvz.: "SecureBoot-Pilot-Computers" ExclusionListPath (nėra) Kelias į failą su pagrindinių kompiuterių vardais, kurių nereikėtų įtraukti iš diegimo (VIP / vadovų įrenginiai) Išskirti ADGroup (nėra) Kompiuterių paskyrų AD saugos grupė, kurią reikia išskirti. Pvz.: "VIP-Computers" ListBlockedBuckets False Rodyti šiuo metu užblokuotas įrenginių talpyklas Atblokuoti kibirą (nėra) Atblokuokite konkrečią talpyklą. Formatas: "Gamintojas|Modelis|BIOS" Atblokuoti visus False Atblokuokite visus užblokuotus įrenginių talpyklas
atgal į "2 etapas: saugiosios įkrovos sertifikato naujinimo orkestravimo scenarijai"
Deploy-OrchestratorTask.ps1
Paskirtis: Įdiegia valdymo modulį kaip "Windows" suplanuotą užduotį.
Pranašumai
- Nėra "PowerShell" saugos raginimų (ExecutionPolicy Bypass)
- Veikia fone nuolat
- Nereikia vartotojo sąveikos
- Išgyvena paleidimus iš naujo
Naudojimas
Diegti naudojant domeno tarnybos paskyrą (rekomenduojama)
Naudoti AvailableUpdates Grupės strategija (numatytasis metodas)
Pastaba
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMENAS\svc_secureboot"Naudokite "WinCS" metodą
Pastaba
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMENAS\svc_secureboot" -UseWinCS
Diegti naudojant SYSTEM paskyrą
Naudoti AvailableUpdates Grupės strategija (numatytasis metodas)
Pastaba
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports""WinCS method.\Deploy-OrchestratorTask.ps1naudojimas
Pastaba
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSTarnybos paskyros reikalavimai
- Domeno administratorius (skirtas naujam GPO, naujam ADGroup, priedui ADGroupMember)
- Skaitymo prieiga prie JSON failų bendrinimo
- Rašymo prieiga prie ReportBasePath
atgal į "2 etapas: saugiosios įkrovos sertifikato naujinimo orkestravimo scenarijai"
Get-SecureBootRolloutStatus.ps1
Paskirtis: Peržiūrėkite diegimo eigą iš bet kurios darbo vietos.
Ką ji rodo
- Suplanuotos užduoties būsena (veikia / paruošta / sustabdyta)
- Srovės bangos numeris
- Tiksliniai ir atnaujinti įrenginiai
- Vaizdinė eigos juosta
- Užblokuotų talpyklų suvestinė
- Saitas į naujausią HTML ataskaitų sritį
Naudojimas
Pastaba
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Pastaba
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Pastaba
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedPastaba
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesPastaba
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogPastaba
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametrai
Parametras Būtina? Numatytasis parametras Aprašymas ReportBasePath Privaloma — Vietinis ataskaitų ir būsenų failų kelias Rodyti žurnalą Pasirinktinai False Rodyti naujausius "Orchestrator" žurnalo įrašus Rodyti užblokuotą Pasirinktinai False Rodyti užblokuotų talpyklų informaciją Rodyti bangas Pasirinktinai False Rodyti bangų istoriją Žiūrėti Pasirinktinai 0 (išjungta) Automatinio atnaujinimo intervalas sekundėmis. Pvz.: -Žiūrėti 30 atnaujinama kas 30 sekundžių. OpenDashboard Pasirinktinai False Numatytojoje naršyklėje atidarykite naujausią HTML ataskaitų sritį Išvesties pavyzdys
Pastaba
==============================================================
SAUGIOSIOS ĮKROVOS DIEGIMO BŪSENA
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Būsena: Vykdoma
Dabartinė banga: 5
Iš viso tikslinė: 1250
Iš viso atnaujinta: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Vykdykite su -ShowBlocked for detailsLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
atgal į "2 etapas: saugiosios įkrovos sertifikato naujinimo orkestravimo scenarijai"
E2E diegimo veiksmai (sparčiųjų nuorodų vadovas)
Šiame skyriuje
1 etapas: Aptikimo infrastruktūra
1 veiksmas. Rinkinio bendrinimo kūrimas
Pastaba
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "Domeno administratoriai" -ChangeAccess "Domeno kompiuteriai"Pastaba
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $acl2 veiksmas: aptikimo GPO diegimas
Pastaba
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"3 veiksmas. Palaukite, kol bus pranešta apie galinius punktus (24–48 val.)
Pastaba
Rinkinio eigos tikrinimas
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Skaičius
grįžti į "E2E diegimo veiksmai (sparčiųjų nuorodų vadovas)"
2 etapas: Orkestruotas diegimas
4 veiksmas: būtinųjų sąlygų patikrinimas
- Įdiegtas aptikimo GPO (2 veiksmas)
- Bent 50+ galinių punktų, pranešančių apie JSON
- Tarnybos paskyra su domeno administratoriaus teisėmis
- Valdymo serveris su "PowerShell 5.1+"
5 veiksmas. Įdiekite "Orchestrator" kaip suplanuotą užduotį
Pastaba
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMENAS\svc_secureboot"6 veiksmas. Stebėkite eigą
Pastaba
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"7 veiksmas: peržiūrėkite ataskaitų sritį
Pastaba
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard8 veiksmas. Užblokuotų talpyklų tvarkymas
Pastaba
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsPastaba
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Gamintojas|Modelis|BIOS"9 veiksmas: patvirtinkite užbaigimą
Pastaba
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Būsena turėtų būti rodoma "Užbaigta"
grįžti į "E2E diegimo veiksmai (sparčiųjų nuorodų vadovas)"
State Files
Valdymo modulis palaiko būseną ReportBasePath\RolloutState\:
| Failas | Aprašymas |
|---|---|
| RolloutState.json | Bangų istorija, tiksliniai įrenginiai, būsena |
| BlockedBuckets.json | Talpyklos, kurias reikia ištirti |
| DeviceHistory.json | Įrenginio sekimas pagal pagrindinio kompiuterio pavadinimą |
| Orchestrator_YYYYMMDD.log | Kasdienės veiklos žurnalai |
grįžti į "E2E diegimo veiksmai (sparčiųjų nuorodų vadovas)"
Trikčių diagnostika
Šiame skyriuje
Orchestrator Not Progressing
Check scheduled task
Pastaba
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Žurnalų tikrinimas
Pastaba
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50JSON duomenų naujumo tikrinimas
Pastaba
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
grįžti į "Trikčių diagnostika"
Užblokuoti kaušai
Sąrašas užblokuotas.
Pastaba
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsIštirkite, ar įrenginys pasiekiamas.
Patikrinkite, ar nėra programinės-aparatinės įrangos problemų.
Atblokuokite atlikę tyrimą.
grįžti į "Trikčių diagnostika"
GPO netaikomas
Patikrinkite, ar yra GPO.
Pastaba
Get-GPO -Name "SecureBoot-Rollout-Wave*"Patikrinkite saugos filtravimą.
Pastaba
Get-GPPermission -Name "GPO-Name" -AllPatikrinkite, ar kompiuteris yra saugos grupėje.
Taikykite GPO tiksliam objektui.
Pastaba
gpupdate /force
grįžti į "Trikčių diagnostika"
Pakeitimų žurnalas
| Datos keitimas | Keitimų aprašas |
|---|---|
| 2026 m. gegužės 12 d. | Anksčiau kiekvienas scenarijaus failo pavyzdys buvo skelbiamas kaip atskiri straipsniai, iš kurių nukopijuodavote ir įklijavote scenarijų. Pradedant nuo "Windows" naujinimų, išleistų 2026 m. gegužės 12 d. ir vėliau, scenarijų pavyzdžiai yra įrenginio aplanke %systemroot%\SecureBoot\ExampleRolloutScripts . |