Piezīme
Sākotnējais publicēšanas datums: 2026. gada 16. marts
Pēdējās atjaunināšanas datums: 2026. gada 12. maijs
KB ID: 5084567
Tēmas šajā rakstā
- Pārskats
- Galvenie līdzekļi
- Sertifikātu Atjauninājumi Iestatījumu atsauce
- Arhitektūra
- 1. posms: atklāšana un statusa uzraudzība uzņēmuma līmenī
- 2. posms Drošās palaišanas sertifikāta atjaunināšanas orķestrēšanas skripts
- E2E izvietošanas darbības (ātrās uzziņas rokasgrāmata)
- Problēmu novēršana
- Izmaiņu žurnāls
Pārskats
Šajā rokasgrāmatā ir aprakstīta Windows drošās palaišanas DB sertifikātu atjauninājumu automatizētā izvietošanas sistēma, izmantojot grupas politiku un pakāpeniskus izvēršanas viļņus.
Drošās palaišanas sertifikāta ieviešanas automatizācija ir uz PowerShell balstīta sistēma, kas kontrolētā un pakāpeniskā veidā izvieto Windows drošās palaišanas datu bāzes sertifikātu atjauninājumus domēnam pievienotajās ierīcēs.
Galvenie līdzekļi
| Līdzeklis | Apraksts |
|---|---|
| Pakāpeniska ieviešana | 1 > 2 > 4 > 8... Ierīces vienā spainī |
| Automātiskā bloķēšana | Intervāli ar nesasniedzamām ierīcēm nav iekļauti |
| Automatizēta GPO izvietošana | Single orchestrator script apstrādā visu |
| Ieplānota uzdevumu izpilde | Nav nepieciešamas interaktīvas uzvednes |
| Reāllaika uzraudzība | Status viewer with progress bar |
Sertifikātu Atjauninājumi Iestatījumu atsauce
Šajā sadaļā
AvailableUpdatesPolicy Grupas politika
| Reģistra atrašanās vieta | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nosaukums | AvailableUpdatesPolicy |
| Vērtība | 0x5944 (DWORD) |
Šī ir GPO/ADMX kontrolētā atslēga, kas:
- Saglabājas arī pēc atkārtotas palaišanas
- Ir iestatīts ar grupas politika/MDM
- Neizraisa atkārtotu mēģinājumu cilpas (notīrītas, izmantojot ClearRolloutFlags)
- Vai tā ir pareizā atslēga politikas virzītai izvietošanai?
atpakaļ uz "Sertifikātu Atjauninājumi Iestatījumu atsauce"
WinCSFlags - Windows konfigurācijas sistēmas karodziņi
Domēna administratori var arī izmantot Windows konfigurācijas sistēmu (WinCS), kas izlaista kopā ar Windows OS atjauninājumiem, lai izvietotu drošās palaišanas atjauninājumus domēnam pievienotos Windows klientos un serveros. Tas sastāv no komandrindas interfeisa (CLI) utilītas, lai veiktu vaicājumus un lietotu drošās palaišanas konfigurācijas lokāli datorā.
| Līdzekļa nosaukums | WinCS atslēga | Apraksts |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Šīs atslēgas iespējošana ļauj ierīcē instalēt tālāk norādītos Microsoft nodrošinātos jaunās drošās palaišanas sertifikātus.
|
Atsauce: Windows konfigurācijas sistēmas (WinCS) API drošai palaišanai
atpakaļ uz "Sertifikātu Atjauninājumi Iestatījumu atsauce"
Arhitektūra
1. posms Noteikšana un statusa uzraudzība uzņēmuma līmenī
Šajā sadaļā
- 1. posmam nepieciešamie skripti
- Vietējā testēšana
- Tīkla koplietošanas iestatīšana
- GPO izvietošana
- GPO iestatījumu kopsavilkums
- Pārbaude
1. posmam nepieciešamie skripti
Drošās palaišanas inventarizācijas datu apkopošanas skriptu paraugi
Piezīme
SVARĪGI Tālāk minētie raksti, kas satur skriptu paraugus, ir izņemti. Ja esat instalējis Windows atjauninājumu, kas izlaists 2026. gada 12. maijā vai vēlāk, skriptu paraugi ir atrodami ierīces mapē %systemroot%\SecureBoot\ExampleRolloutScripts .
| Skripta nosaukuma piemērs | Nolūks | Darbojas sistēmā |
|---|---|---|
| Detect-SecureBootCertUpdateStatus.ps1 skripta paraugs | Apkopo ierīces statusa datus | Katrs galapunkts (izmantojot GPO) |
| Aggregate-SecureBootData.ps1 skripta paraugs | Ģenerē atskaites un informācijas paneļus | Administrēšanas darbstacija |
| Deploy-GPO-SecureBootCollection.ps1 skripta paraugs | Automatizē GPO izveidi datu vākšanai | Domēna kontrolleris |
Parauga izvade no iepriekš minētajiem 1. fāzes skriptiem
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
Vietējā testēšana
Pirms izvietošanas, izmantojot GPO, pārbaudiet kolekcijas skriptu vienā datorā, lai pārbaudītu funkcionalitāti.
Palaist kolekcijas skriptu lokāli
Atveriet privileģēto PowerShell uzvedni un izpildījiet:
Piezīme
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"JSON izvades pārbaudīšana
Piezīme
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListGalvenie lauki, ko pārbaudīt
• SecureBootEnabled – jābūt patiesam vai aplamam
• OverallStatus – pabeigts, gatavs atjaunināšanai, NeedsData vai kļūda
• BucketHash – ierīces intervāls ticamības datu saskaņošanai
• SecureBootTaskEnabled - parāda drošās palaišanas atjaunināšanas uzdevuma statusu.Testa apkopojuma skripts
Piezīme
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1"
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
HTML informācijas paneļa atvēršana
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
Tīkla koplietošanas iestatīšana
Tīkla koplietojuma izveide
Savā failu serverī izveidojiet atvēlētu koplietojumu kolekcijas datiem:
Piezīme
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Izveidot mapi
New-Item -itemType directory -path $SharePath -force
Izveidot slēptu koplietošanu ($ sufikss slēpjas no pārlūkošanas saraksta)
New-SmbShare -Name $ShareName -Path $SharePath '
-Apraksts: "Drošās palaišanas sertifikāta statusa apkopošana" '
-FullAccess "Domēna administratori" '
-ChangeAccess "Domēna datori"NTFS atļauju konfigurēšana
Piezīme
# Get current ACL
$Acl = Get-Acl $SharePath
Atļaut autentificētiem lietotājiem rakstīt failus
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"domēna datori" un
"Modificēt",
"ContainerInherit,ObjectInherit",
"Nav",
"Atļaut"
)
$Acl.AddAccessRule($WriteRule)
Atļaut domēna administratoriem pilnīgu kontroli (apkopošanai)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domēna administratori",
"FullControl",
"ContainerInherit,ObjectInherit",
"Nav",
"Atļaut"
)
$Acl.AddAccessRule($AdminRule)
Atļauju lietošana
Set-Acl -Path $SharePath -AclObject $Acl
Koplietošanas piekļuves pārbaude
Piezīme
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Jāatgriež: True
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
GPO izvietošana
Izmantojiet automatizācijas skriptu, ko nodrošina domēna kontrolleris:
Piezīme
Palaist domēna kontrollerī kā domēna Administrēšana interaktīvajai OU sadaļai - ieteicams
Aizstājiet "Contoso.com", "Contoso" ar domēna nosaukumu
Aizstājiet FILESERVER ar failu servera nosaukumu. Skripts parāda sarakstu ar OU, kuros izvietot GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-Domēna nosaukums "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Grafiks "Katru dienu"
-ScheduleTime "14:00" '
-RandomDelayHours 4
Šis skripts veiks šādas darbības:
- Izveido jaunu GPO ar norādīto nosaukumu
- Kopē kolekcijas skriptu uz SYSVOL augstas pieejamības nodrošināšanai
- Konfigurē datora startēšanas skriptu
- Saista GPO ar mērķa OU
- Neobligāti izveido ieplānoto uzdevumu periodiskai apkopošanai
Nākamajā tabulā ir sniegti norādījumi par to, cik ilgi kavēšanās būs atkarīga no jūsu autoparka lieluma.
| Autoparka lielums | Aizkaves diapazons |
|---|---|
| 1–10K ierīces | 4 stundas |
| 10K-50K ierīces | 8 stundas |
| 50K+ ierīces | 12–24 stundas |
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
GPO iestatījumu kopsavilkums
| Iestatījums | Atrašanās vieta | Vērtība |
|---|---|---|
| Startēšanas skripts | Datora konfigurācijas → skripti | Detect-SecureBootCertUpdateStatus.ps1 |
| Skripta parametri | (tas pats) | -OutputPath "\\server\share$" |
| Izpildes politika | Datora konfigurācija → Administrēšana veidnes → PowerShell | Atļaut lokālu un attāli parakstītu |
| Ieplānotais uzdevums | Datora konfigurācija → preferences → ieplānotie uzdevumi | Ikdienas/iknedēļas kolekcija |
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
Pārbaude
Piespiedu GPO atjaunināšana testa datorā
Piezīme
## On a test workstation
gpupdate /force
Restartējiet klienta datorus, lai startētu skriptu, vai tas tiks aktivizēts nākamajā grafikā.
Restart-Computer — spēks
Datu vākšanas pārbaude
Piezīme
Pārbaudiet, vai ir apkopoti dati (failu serverī vai no jebkura datora)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime — dilstošā secībā |
Select-Object -Pirmie 10
JSON satura pārbaudīšana
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Pārbaudīt GPO lietojumprogrammu
Piezīme
Pārbaude, vai datoram tiek lietots GPO
Select-String "SecureBoot"
Skripts arī saglabā lokālu kopiju dublēšanai:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
atpakaļ uz "1. posms: noteikšana un statusa uzraudzība uzņēmuma līmenī"
2. posms Drošās palaišanas sertifikāta atjaunināšanas orķestra skripti
Svarīgi!
Pārliecinieties, vai 1. fāze ir pabeigta, ietverot datu apkopošanu katrā galapunktā attālajiem servera koplietojumiem.
Šajā sadaļā
- 2. posmam nepieciešamie skripti
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
2. posmam nepieciešamie skripti
Drošās palaišanas inventarizācijas datu apkopošanas skriptu paraugi
Piezīme
SVARĪGI Tālāk minētie raksti, kas satur skriptu paraugus, ir izņemti. Ja esat instalējis Windows atjauninājumu, kas izlaists 2026. gada 12. maijā vai vēlāk, skriptu paraugi ir atrodami ierīces mapē %systemroot%\SecureBoot\ExampleRolloutScripts .
| Skripta nosaukuma piemērs | Nolūks | Darbojas šādās ierīcēs |
|---|---|---|
| Detect-SecureBootCertUpdateStatus.ps1 skripta paraugs | Apkopo ierīces statusa datus | Katrs galapunkts (izmantojot GPO) |
| Aggregate-SecureBootData.ps1 skripta paraugs | Ģenerē atskaites un informācijas paneļus | Administrēšanas darbstacija |
| Deploy-GPO-SecureBootCollection.ps1 skripta paraugs | Automatizē GPO izveidi datu vākšanai | Domēna kontrolleris |
| Start-SecureBootRolloutOrchestrator.ps1 skripta paraugs | Pilnībā automatizēta, nepārtraukta orķestrēšana ar automatizētu GPO izvietošanu sertifikātu instalēšanai | Administrēšanas darbstacija |
| Deploy-OrchestratorTask.ps1 skripta paraugs | Izvieto Orchestrator skriptu kā ieplānotu uzdevumu automātiskai ieviešanai | Domēna kontrolleris |
| Get-SecureBootRolloutStatus.ps1 skripta paraugs | Skatīt drošās palaišanas sertifikātu Izvēršanas statusu no jebkuras darbstacijas | Administrēšanas darbstacija |
| Enable-SecureBootUpdateTask.ps1 skripta paraugs | Iespējo drošās sāknēšanas atjaunināšanas uzdevumu | Galapunktos, kuros uzdevums ir atspējots (izpildīt tikai vienu reizi, lai iespējotu uzdevumu, ja tas ir atspējots) |
atpakaļ uz "2. posms: drošās palaišanas sertifikāta atjaunināšanas orķestra skripti"
Start-SecureBootRolloutOrchestrator.ps1
Mērķis: Pilnībā automatizēta, nepārtraukta orķestrēšana ar automatizētu GPO izvietošanu.
Funkcija
Zvanu Aggregate-SecureBootData.ps1 ierīces statusam
Ģenerē ieviešanas viļņus, izmantojot pakāpenisku dubultošanu
Izveido GPO sertifikātu izvietošanai, izmantojot kādu no tālāk norādītajām metodēm
- Drošās palaišanas grupas politika: AvailableUpdatesPolicy = 0x5944 (noklusējums)
- WinCS metode (parametrs –UseWinCS)
Izveido AD drošības grupas mērķauditorijas atlasei
Pievieno datoru kontus drošības grupām
Konfigurē GPO drošības filtrēšanu
Saista GPO ar mērķa OU
Bloķēto intervālu (nesasniedzamu ierīču) monitori
Automātiskā atbloķēšana pēc ierīču atkopšanas
Lietošana
Piezīme
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Piezīme
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSAdministrēšanas komandas
Piezīme
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsPiezīme
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Platums5520|BIOS1.2"Piezīme
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParametri
Parametrs Noklusējums Apraksts AggregationInputPath Obligāts UNC ceļš uz galapunkta JSON failiem ReportBasePath Obligāts Atskaišu un stāvokļa lokālais ceļš TargetOU Domēna sakne OU, lai saistītu GPO WavePrefix SecureBoot-Rollout GPO/grupas nosaukumdošanas prefikss Maksimālais gaidīšanas laiks 72 Stundas pirms ierīces sasniedzamības pārbaudes PollIntervalMinutes 1440 Minūtes starp statusa pārbaudēm DryRun aplama Rādīšana, kas notiktu bez izmaiņām Piezīme
Piezīme par PollIntervalMinutes: Ja vadības modulis darbojas tieši, noklusējuma ilgums ir 1440 minūtes (24 stundas). Izvietojot, izmantojot Deploy-OrchestratorTask.ps1, noklusējuma ilgums ir 30 minūtes. Izvietošanas skripts nodod vadības modelim savu noklusējumu. Aktīvai ieviešanai izmantojiet 30 minūtes, bet uzturēšanas pārraudzībai — 1440 minūtes.
Neobligātie parametri
Parametrs Noklusējums Apraksts UseWinCS aplama AvailableUpdatesPolicy GPO vietā izmantot WinCS metodi WinCSKey F33E0C8E002 WinCS atslēga drošas palaišanas konfigurācijai AllowListPath (nav) Ceļš uz failu ar resursdatoru nosaukumiem, lai ATĻAUTU mērķētajai/izmēģinājuma ieviešanai. Atbalsta .txt vai .csv. AllowADGroup (nav) AD drošības grupa datora kontiem, lai atļautu. Piemērs: "SecureBoot-Pilot-Computers" ExclusionListPath (nav) Ceļš uz failu ar resursdatoru nosaukumiem, kurus IZSLĒGT no ieviešanas (VIP/izpildes ierīces) IzslēgtsADGroup (nav) Izslēdzamo datoru kontu AD drošības grupa. Piemērs: "VIP datori" ListBlockedBuckets aplama Rādīt pašlaik bloķētos ierīču intervālus Atbloķēt kausu (nav) Atbloķējiet konkrētu intervālu. Formāts: "Ražotājs|Modelis|BIOS" Atbloķēt visu aplama Visu bloķēto ierīču intervālu atbloķēšana
atpakaļ uz "2. posms: drošās palaišanas sertifikāta atjaunināšanas orķestra skripti"
Deploy-OrchestratorTask.ps1
Mērķis: Izvieto vadības moduli kā Windows ieplānoto uzdevumu.
Priekšrocības
- Nav PowerShell drošības uzvedņu (executionPolicy apiešana)
- Darbojas fonā nepārtraukti
- Nav nepieciešama lietotāja mijiedarbība
- Izdzīvo pēc atkārtotas palaišanas
Lietošana
Izvietot, izmantojot domēna pakalpojuma kontu (ieteicams)
Izmantot AvailableUpdates grupas politika (noklusējuma metode)
Piezīme
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMĒNS\svc_secureboot"WinCS metodes izmantošana
Piezīme
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMĒNS\svc_secureboot" -UseWinCS
Izvietot ar kontu SYSTEM
Izmantot AvailableUpdates grupas politika (noklusējuma metode)
Piezīme
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"WinCS method.\Deploy-OrchestratorTask.ps1izmantošana
Piezīme
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSPrasības pakalpojuma kontam
- Domēna Administrēšana (New-GPO, New-ADGroup, Add-ADGroupMember)
- Lasīšanas piekļuve JSON failu koplietošanai
- Rakstīšanas piekļuve ReportBasePath
atpakaļ uz "2. posms: drošās palaišanas sertifikāta atjaunināšanas orķestra skripti"
Get-SecureBootRolloutStatus.ps1
Mērķis: Skatiet ieviešanas norisi no jebkuras darbstacijas.
Rāda
- Ieplānotā uzdevuma statuss (darbojas/gatavs/apturēts)
- Pašreizējā viļņa numurs
- Atlasītās ierīces salīdzinājumā ar atjauninātajām ierīcēm
- Vizuālās norises josla
- Bloķēto intervālu kopsavilkums
- Saite uz jaunāko HTML informācijas paneli
Lietošana
Piezīme
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Piezīme
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Piezīme
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedPiezīme
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesPiezīme
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogPiezīme
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametri
Parametrs Vai obligāts? Noklusējums Apraksts ReportBasePath Obligāts — Lokālais ceļš uz atskaitēm un stāvokļa failiem ShowLog Pēc izvēles aplama Parādīt jaunākos vadības moduļa žurnāla ierakstus ShowBlocked Pēc izvēles aplama Rādīt bloķēto intervālu detalizēto informāciju ShowWaves Pēc izvēles aplama Rādīt viļņu vēsturi Skatīties Pēc izvēles 0 (atspējots) Automātiskās atsvaidzināšanas intervāls sekundēs. Piemērs: -Watch 30 atsvaidzinās ik pēc 30 sekundēm. OpenDashboard Pēc izvēles aplama Atveriet jaunāko HTML informācijas paneli noklusējuma pārlūkprogrammā Parauga izvade
Piezīme
==============================================================
DROŠĀS PALAIŠANAS IZVĒRŠANAS STATUSS
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Statuss: Notiek izpilde
Pašreizējais vilnis: 5
Kopējais mērķis: 1250
Kopā atjaunināts: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Lai iegūtu detalizētu informāciju, palaidiet ar -ShowBlockedLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
atpakaļ uz "2. posms: drošās palaišanas sertifikāta atjaunināšanas orķestra skripti"
E2E izvietošanas darbības (ātrās uzziņas rokasgrāmata)
Šajā sadaļā
1. posms Atklāšanas infrastruktūra
1. darbība. Kolekcijas kopīgošanas izveide
Piezīme
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType directory -path $sharePath -force
New-SmbShare -nosaukums "SecureBootData$" -Path $sharePath -FullAccess "Domēna administratori" -ChangeAccess "Domēna datori"Piezīme
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domēna datori","Modificēt","Atļaut")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $acl2. darbība. Atklāšanas GPO izvietošana
Piezīme
.\Deploy-GPO-SecureBootCollection.ps1 `
-Domēna nosaukums "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"3. darbība. Uzgaidiet, līdz galapunkti tiek ziņoti (24–48 stundas)
Piezīme
Pārbaudīt kolekcijas norisi
(Get-ChildItem "\\server\SecureBootData$" -filter "*.json"). Skaits
atpakaļ uz "E2E izvietošanas darbības (ātrā uzziņas rokasgrāmata)"
2. posms Orķestra ieviešana
4. solis. Priekšnosacījumu pārbaude
- Izvietots noteikšanas GPO (2. darbība)
- Vismaz 50+ galapunkti, kas ziņo par JSON
- Pakalpojuma konts ar domēna Administrēšanas tiesībām
- Pārvaldības serveris ar PowerShell 5.1+
5. darbība. Vadības moduļa izvietošana kā ieplānots uzdevums
Piezīme
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMĒNS\svc_secureboot"6. darbība. Norises uzraudzība
Piezīme
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"7. darbība. Informācijas paneļa skatīšana
Piezīme
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard8. darbība. Bloķēto intervālu pārvaldība
Piezīme
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsPiezīme
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Ražotājs|Modelis|BIOS"9. darbība. Pabeigtības pārbaude
Piezīme
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Statusam ir jābūt "Pabeigts"
atpakaļ uz "E2E izvietošanas darbības (ātrā uzziņas rokasgrāmata)"
State Files
Vadības modulis uztur stāvokli ReportBasePath\RolloutState\:
| Fails | Apraksts |
|---|---|
| RolloutState.json | Viļņu vēsture, mērķa ierīces, statuss |
| BlockedBuckets.json | Intervāli, kam nepieciešama izmeklēšana |
| DeviceHistory.json | Ierīces izsekošana pēc resursdatora nosaukuma |
| Orchestrator_YYYYMMDD.log | Ikdienas darbību žurnāli |
atpakaļ uz "E2E izvietošanas darbības (ātrā uzziņas rokasgrāmata)"
Problēmu novēršana
Šajā sadaļā
Orchestrator nevirzās uz priekšu
Ieplānotā uzdevuma pārbaude
Piezīme
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Pārbaudīt žurnālus
Piezīme
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50JSON datu svaiguma pārbaudīšana
Piezīme
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
atpakaļ uz "Problēmu novēršana"
Bloķētie intervāli
Saraksts bloķēts.
Piezīme
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsIzpētiet ierīces sasniedzamību.
Pārbaudiet, vai nav programmaparatūras problēmu.
Atbloķēt pēc izmeklēšanas.
atpakaļ uz "Problēmu novēršana"
GPO netiek lietots
Pārbaudiet, vai GPO pastāv.
Piezīme
Get-GPO -Name "SecureBoot-Rollout-Wave*"Pārbaudiet drošības filtrēšanu.
Piezīme
Get-GPPermission -Name "GPO-Name" -AllPārbaudiet, vai dators ir drošības grupā.
Mērķim jālieto GPO.
Piezīme
gpupdate /force
atpakaļ uz "Problēmu novēršana"
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2026. gada 12. maijs | Iepriekš katrs skripta faila paraugs tika publicēts kā atsevišķs raksts, no kuriem jūs kopējāt un ielīmēt skriptu. Sākot ar Windows atjauninājumiem, kas izlaisti 2026. gada 12. maijā un vēlāk, skriptu paraugi atrodas ierīces mapē %systemroot%\SecureBoot\ExampleRolloutScripts . |