Atualizações do Certificado de Arranque Seguro: Orientação para profissionais de TI e organizações

Aplica-se A
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data original de publicação: 26 de junho de 2025
  • ID da KB: 5062713

Nota

Registo de Alterações
Alterar Data Descrição da alteração
5 de maio de 2026
30 de março de 2026
  • Foi resolvido o problema conhecido "As atualizações do certificado de Arranque Seguro podem falhar com o ID de Evento 1795 em máquinas virtuais Hyper-V"
24 de março de 2026
  • Atualizado o problema conhecido "As atualizações do certificado de Arranque Seguro podem falhar com o ID de Evento 1795 em máquinas virtuais Hyper-V"
16 de março de 2026
  • Removida a secção "Dados de confiança de exemplo" em "Script de recolha de dados de inventário de Arranque Seguro de Exemplo", uma vez que está desatualizada.
3 de março de 2026
  • Reformatado o resultado da amostra na seção "Preparação" para que permaneça dentro da caixa.
24 de fevereiro de 2026
  • Foi atualizado o conteúdo do "Script de Recolha de Dados de Inventário de Arranque Seguro de Exemplo" na secção " Preparação".
  • Adicionada uma nova seção "Amostra de saída" na seção "Preparação".
23 de fevereiro de 2026
  • Foi atualizado o conteúdo do "Script de Recolha de Dados de Inventário de Arranque Seguro de Exemplo" na secção " Preparação".
13 de fevereiro de 2026
  • Adição dos itens "Dados de confiança da amostra" à secção " Preparação".
  • Removido o "script de coleção para eventos pendentes 1801 e 1808" da seção "Preparação", pois não é mais necessário.
Fevereiro de 3, 2026
  • Problemas comuns movidos e reformatados na secção Resolução de problemas.
  • Foi adicionado um novo problema comum: "As atualizações do certificado de Arranque Seguro podem falhar com o ID de Evento 1795 em máquinas virtuais Hyper-V".
26 de janeiro de 2026
  • Foi atualizado o texto em "Assistência de Implementação Automática" de " Ambos os Assistentes requerem dados de diagnóstico". para " Apenas o Assistente de Implementação de Funcionalidades Controlado requer dados de diagnóstico.
11 de novembro de 2025 Foram corrigidos dois erros de digitação em "Suporte à implementação do certificado de Arranque Seguro".
  • 0x0800 - O nome do certificado foi alterado de "Microsoft UEFI CA 2023" para "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 - Alterado "Microsoft Option ROM CA 2023" para "Microsoft UEFI CA 2023".
10 de novembro de 2025
  • Foram corrigidos dois erros de digitação em "Novo Certificado": de " Microsoft Corporation KEK CA 2023" para " Microsoft Corporation KEK 2K CA 2023" e de " Microsoft Option ROM CA 2023" para " Microsoft Option ROM UEFI CA 2023".
  • Foram adicionados novos scripts do PowerShell nos cabeçalhos "Verificar o estado do Arranque Seguro na sua frota: O Arranque Seguro está ativado? " e "Preparação".

Neste artigo:

Descrição geral

Este artigo destina-se a organizações com profissionais de TI dedicados que gerem ativamente as atualizações em todo o seu frota de dispositivos. A maior parte deste artigo irá focar-se nas atividades necessárias para que o departamento de TI de uma organização tenha êxito na implementação dos novos certificados de Arranque Seguro. Estas atividades incluem testar o firmware, monitorizar as atualizações do dispositivo, iniciar a implementação e diagnosticar problemas à medida que surgem. São apresentados vários métodos de implantação e monitoramento. Além dessas atividades principais, oferecemos vários auxílios à implantação, incluindo a opção de optar por dispositivos cliente para participação em uma Implantação de Recurso Controlada (CFR) especificamente para implantação de certificado.

Manual de implementação para profissionais de TI

Planeie e efetue atualizações do certificado de Arranque Seguro em toda a sua frota de dispositivos através da preparação, monitorização, implementação e remediação.

Verificar o estado do Arranque Seguro em toda a sua frota: O Arranque Seguro está ativado?

A maioria dos dispositivos fabricados desde 2012 têm suporte para Inicialização Segura e são fornecidos com a Inicialização Segura habilitada. Para verificar se um dispositivo tem o Arranque Seguro ativado, efetue um dos seguintes procedimentos:

  • Método GUI: Aceda a Definiçõesde>Iniciar>Privacidade & Segurança>Segurança do Windows>Segurança do dispositivo. Em Segurança do dispositivo, a secção Arranque seguro deve indicar que o Arranque Seguro está ativado.
  • Método da linha de comandos: Numa linha de comandos elevada no PowerShell, escreva Confirm-SecureBootUEFI e, em seguida, prima Enter. O comando deve retornar True , indicando que a Inicialização Segura está ativada.

Em implantações em grande escala para uma frota de dispositivos, o software de gerenciamento que está sendo usado por profissionais de TI precisará fornecer uma verificação para ativação da Inicialização Segura.

Por exemplo, o método para verificar o estado da Inicialização Segura em dispositivos Microsoft Intune gerenciados é criar e implantar um script de conformidade Intune personalizado. Intune as definições de conformidade estão abrangidas em Utilizar definições de conformidade personalizadas para Linux e dispositivos Windows com Microsoft Intune.

Nota

  • Script do Powershell de exemplo para verificar se o Arranque Seguro está ativado:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Se o Arranque Seguro não estiver ativado, pode ignorar os passos de atualização abaixo, uma vez que não são aplicáveis.

Como são implementadas as atualizações

Existem várias formas de visar dispositivos para as atualizações do certificado de Arranque Seguro. Os detalhes da implementação, incluindo as definições e eventos, serão abordados mais adiante neste documento. Quando se destina um dispositivo para atualizações, é feita uma definição no dispositivo para indicar que o dispositivo deve iniciar o processo de aplicação dos novos certificados. Uma tarefa agendada é executada no dispositivo a cada 12 horas e deteta que o dispositivo foi alvo das atualizações. Um resumo do que a tarefa faz é o seguinte:

  1. A UEFI CA 2023 do Windows é aplicada ao banco de dados.
  2. Se o dispositivo tiver a Microsoft Corporation UEFI CA 2011 no banco de dados, a tarefa aplicará a Microsoft Option ROM UEFI CA 2023 e a Microsoft UEFI CA 2023 ao banco de dados.
  3. Em seguida, a tarefa adiciona o Microsoft Corporation KEK 2K CA 2023.
  4. Por fim, a tarefa agendada atualiza o gestor de arranque do Windows para aquele assinado pela UEFI CA 2023 do Windows. O Windows detectará que uma reinicialização é necessária antes que o gerenciador de inicialização possa ser aplicado. A atualização do gestor de arranque será adiada até que o reinício ocorra naturalmente (por exemplo, quando são aplicadas atualizações mensais) e, em seguida, o Windows tentará novamente aplicar a atualização do gestor de arranque.

Cada um dos passos acima tem de ser concluído com êxito antes de a tarefa agendada passar para o passo seguinte. Durante este processo, os registos de eventos e outros estados estarão disponíveis para ajudar na monitorização da implementação. Mais detalhes sobre monitoramento e logs de eventos são fornecidos abaixo.

A atualização dos Certificados de Arranque Seguro permite uma atualização futura para o Gestor de Arranque de 2023, que é mais seguro. Atualizações específicas no Boot Manager estarão em versões futuras.

Passos de implementação

  • Preparação: Inventário e teste de dispositivos.
  • Considerações de firmware
  • Monitoramento: Verifique os trabalhos de monitoramento e a linha de base da sua frota.
  • Implantação: direcione dispositivos para atualizações, começando com pequenos subconjuntos e expandindo com base em testes bem-sucedidos.
  • Remediação: investigue e resolva quaisquer problemas usando logs e suporte do fornecedor.

Preparação

Inventário de hardware e firmware. Crie uma amostra representativa de dispositivos com base no fabricante do sistema, modelo do sistema, versão/data do BIOS, versão do produto da placa base, etc., e teste as atualizações nesses dispositivos antes da implantação ampla.  Estes parâmetros estão normalmente disponíveis nas informações de sistema (MSINFO32). Utilize os comandos do PowerShell de exemplo incluídos para verificar o estado de atualização do Arranque Seguro e inventariar dispositivos em toda a sua organização.

Nota

  • Estes comandos aplicam-se se o estado de Arranque Seguro estiver ativado.
  • Muitos destes comandos precisam de privilégios de administrador para funcionarem.

Exemplo de script de Recolha de Dados de Inventário de Arranque Seguro

Copie e cole este script de exemplo e modifique-o conforme necessário para o seu ambiente: O script de Recolha de Dados de Inventário de Arranque Seguro de Exemplo.

Nota

  • Amostra de saída:
  • {"UEFICA2023Status":"Updated","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
    "Surface Laptop 4","Versãodo Firmware":32.101.143","DataDeLançamento do Firmware":"03/11/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confiança":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Gestor de Arranque(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Pronto","WinCSKeyApplied":true,"WinCSKeyStatus":"Aplicado"}

Níveis de Confiança de Arranque Seguro

Nível de confiança Significado Ação Necessária
Alta Confiança A Microsoft validou que esta classe de dispositivo é segura para atualizações Seguro para implantar atualizações de certificado
Em observação - são necessários mais dados A Microsoft ainda está a recolher dados de diagnóstico da implementação do Arranque Seguro sobre estes dispositivos Aguardar pela classificação da Microsoft
Nenhum dado observado - ação necessária A classe do dispositivo não é conhecida pela Microsoft A empresa tem de testar e planear a implementação
Pausa temporária Problemas de compatibilidade conhecidos Verifique se há atualização do BIOS OEM; Aguarde que a Microsoft resolva
Não Suportado - Limitação Conhecida Limitações da plataforma ou do hardware Documento como exceção

O primeiro passo se o Arranque Seguro estiver ativado é verificar se existem eventos pendentes que tenham sido atualizados recentemente ou no processo de atualização dos certificados de Arranque Seguro. De interesse específico são os eventos mais recentes em 1801 e 1808. Estes eventos são descritos em detalhe em eventos de atualização de variáveis DB e DBX do Arranque Seguro. Consulte também a secção Monitorização e implementação para saber como os eventos podem mostrar o estado das atualizações pendentes.

O próximo passo é inventariar os dispositivos em toda a organização. Recolha os seguintes detalhes com comandos do PowerShell para criar uma amostra representativa:

Nota

  • Identificadores Básicos (2 valores)
  • 1. HostName - $env: COMPUTERNAME
  • 2. CollectionTime - Get-Date
  • Registo: Chave Principal de Arranque Seguro (3 valores)
  • 3. SecureBootEnabled - Confirm-SecureBootUEFI cmdlet ou HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. AvailableUpdates - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Registo: Chave de Manutenção (3 valores)
  • 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registo: Atributos do Dispositivo (7 valores)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Registos de Eventos: Registo do Sistema (5 valores)
  • 16. LatestEventId - Evento de Arranque Seguro mais recente
  • 17. BucketID - Extraído do Evento 1801/1808
  • 18. Confiança - Extraído do Evento 1801/1808
  • 19. Event1801Count - Contagem de eventos
  • 20. Event1808Count - Contagem de eventos
  • Consultas WMI/CIM (4 valores)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Fabricante
  •      26. (Get-CIMInstance Win32_ComputerSystem). Modelo
  •     27. (Get-CIMInstance Win32_BIOS). Descrição + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
  •     28. (Get-CIMInstance Win32_BaseBoard). Produto

Considerações de firmware

A implementação dos novos certificados de Arranque Seguro na sua frota de dispositivos exige que o firmware do dispositivo desempenhe um papel na conclusão da atualização. Embora a Microsoft espere que a maioria dos firmwares dos dispositivos tenham o desempenho esperado, é necessário efetuar testes cuidadosos antes de implementar os novos certificados.

Examine seu inventário de hardware e crie uma amostra pequena e representativa de dispositivos com base nos seguintes critérios exclusivos, como:

  • Fabricante
  • Número do Modelo
  • Versão do Firmware
  • Versão da placa base OEM, etc.

Antes de implementar de forma generalizada em dispositivos da sua frota, recomendamos que teste as atualizações de certificado em dispositivos de amostra representativos (conforme definido por fatores como fabricante, modelo e versão de firmware) para garantir que as atualizações são processadas com êxito. A orientação recomendada sobre o número de dispositivos de amostra a testar para cada categoria exclusiva é igual ou superior a 4.

Isso ajudará a criar confiança em seu processo de implantação e ajudará a evitar impactos imprevistos em sua frota mais ampla.

Em alguns casos, uma atualização de firmware pode ser necessária para atualizar com êxito os certificados de Inicialização Segura. Nestes casos, recomendamos que consulte o OEM do dispositivo para ver se o firmware atualizado está disponível.

Windows em ambientes virtualizados

Para o Windows em execução num ambiente virtual, existem dois métodos para adicionar os novos certificados às variáveis de firmware do Arranque Seguro:

  • O criador do ambiente virtual (AWS, Azure, Hyper-V, VMware, etc.) pode fornecer uma atualização para o ambiente e incluir os novos certificados no firmware virtualizado. Isso funcionaria para novos dispositivos virtualizados.
  • Para Windows em execução de longo prazo em uma VM, as atualizações podem ser aplicadas através do Windows como qualquer outro dispositivo, se o firmware virtualizado suportar atualizações de Inicialização Segura.

Monitorização e implementação

Recomendamos que inicie a monitorização do dispositivo antes da implementação para garantir que a monitorização está a funcionar corretamente e que tem um bom senso do estado da frota com antecedência. As opções de monitorização são debatidas a seguir.

A Microsoft fornece vários métodos para implementar e monitorizar as atualizações de certificados de Arranque Seguro.

Ajudas de implementação automatizadas

A Microsoft disponibiliza duas assistências de implementação. Estas ajudas podem revelar-se úteis para ajudar na implementação dos novos certificados na sua frota. Apenas o assistente de Implementação de Funcionalidades Controladas requer dados de diagnóstico.

  • Opção para atualizações cumulativas com buckets de confiança: A Microsoft pode incluir automaticamente grupos de dispositivos de alta confiança em atualizações mensais baseadas em dados de diagnóstico partilhados até à data, para beneficiar sistemas e organizações que não podem partilhar dados de diagnóstico. Este passo não requer que os dados de diagnóstico sejam ativados.

    • Para organizações e sistemas que podem partilhar dados de diagnóstico, dá à Microsoft a visibilidade e a confiança de que os dispositivos podem implementar os certificados com êxito. Mais informações sobre como habilitar dados de diagnóstico estão disponíveis em: Configure dados de diagnóstico do Windows em sua organização. Estamos a criar "grupos" para cada dispositivo exclusivo (conforme definido pelos atributos que incluem fabricante, versão da placa principal, fabricante do firmware, versão do firmware e pontos de dados adicionais). Para cada balde, estamos monitorando evidências de sucesso em vários dispositivos. Assim que tivermos visto atualizações bem-sucedidas suficientes e nenhuma falha, consideraremos o bucket de "alta confiança" e incluiremos esses dados nas atualizações cumulativas mensais. Quando as atualizações mensais são aplicadas a um dispositivo em um bucket de alta confiança, o Windows aplica automaticamente os certificados às variáveis de Inicialização Segura UEFI no firmware.
    • Os buckets de alta confiança incluem dispositivos que estão processando as atualizações corretamente. Naturalmente, nem todos os dispositivos fornecerão dados de diagnóstico e isto poderá limitar a confiança da Microsoft na capacidade de um dispositivo processar as atualizações corretamente.
    • Esta assistência está ativada por predefinição para dispositivos de alta confiança e pode ser desativada através de uma definição específica do dispositivo. Mais informações serão partilhadas em versões futuras do Windows.
  • Implementação de Funcionalidades Controlada (CFR): Opte ativamente por participar em dispositivos para implementação gerida pela Microsoft se os dados de diagnóstico estiverem ativados.

    • O CFR (Controlled Feature Rollout) pode ser usado com dispositivos cliente em frotas de organizações. Isto requer que os dispositivos enviem os dados de diagnóstico obrigatórios para a Microsoft e tenham sinalizado que o dispositivo está a optar ativamente por permitir CFR no dispositivo. Os detalhes sobre como optar ativamente por participar estão descritos abaixo.

    • A Microsoft irá gerir o processo de atualização destes novos certificados em dispositivos Windows onde os dados de diagnóstico estão disponíveis e os dispositivos estão a participar na Implementação de Funcionalidade Controlada (CFR). Embora o CFR possa ajudar na implantação dos novos certificados, as organizações não poderão confiar no CFR para remediar suas frotas – isso exigirá seguir as etapas descritas neste documento na seção sobre métodos de implantação não cobertos por assistências automatizadas.

    • Limitações: Existem algumas razões pelas quais o CFR pode não funcionar no seu ambiente. Por exemplo:

      • Nenhum dado de diagnóstico está disponível ou os dados de diagnóstico não podem ser utilizados como parte da implantação do CFR.
      • Os dispositivos não estão em versões de cliente suportadas do Windows 11 e Windows 10 com atualizações de segurança alargadas (ESU).

Métodos de implementação não abrangidos pelas assistências automáticas

Escolha o método que se adapte ao seu ambiente. Evite misturar métodos no mesmo dispositivo:

  • Chaves do Registro: controle a implantação e monitore os resultados.
    Há várias chaves do Registro disponíveis para controlar o comportamento da implantação dos certificados e para monitorar os resultados. Além disso, existem duas chaves para optar ativamente por participar e recusar as ajudas à implementação descritas acima. Para obter mais informações sobre as chaves do Registro, consulte Chave do Registro Atualizações para Inicialização Segura - dispositivos Windows com atualizações gerenciadas por TI.

  • Política de Grupo Objects (GPO): Gerir definições; monitorizar através do registo e registos de eventos.
    A Microsoft fornecerá suporte para a gestão das atualizações do Arranque Seguro através do Política de Grupo numa atualização futura. Tenha em atenção que, uma vez que Política de Grupo se destina a definições, a monitorização do estado do dispositivo terá de ser feita utilizando métodos alternativos, incluindo a monitorização de chaves do registo e entradas do registo de eventos.

  • WinCS (Sistema de Configuração do Windows) CLI: use ferramentas de linha de comando para clientes associados a um domínio.
    Em alternativa, os administradores de domínios podem utilizar o Sistema de Configuração do Windows (WinCS) incluído nas atualizações do SO Windows para implementar as atualizações do Arranque Seguro em clientes e servidores Windows associados a domínios. Consiste numa série de utilitários de linha de comandos (um executável tradicional e um módulo PowerShell) para consultar e aplicar configurações de Arranque Seguro localmente a uma máquina. Para obter mais informações, consulte os seguintes artigos:

  • Microsoft Intune/Gestor de Configuração: Implemente scripts do PowerShell. Um Provedor de Serviços de Configuração (CSP) será fornecido em uma atualização futura para permitir a implantação usando Intune.

Monitorando logs de eventos

Dois novos eventos estão sendo fornecidos para ajudar na implantação das atualizações de certificado de Inicialização Segura. Estes eventos são descritos em detalhe nos eventos de atualização das variáveis DB e DBX do Arranque Seguro:

  • ID do evento: 1801
    Este evento é um evento de erro que indica que os certificados atualizados não foram aplicados ao dispositivo. Este evento fornece alguns detalhes específicos do dispositivo, incluindo atributos do dispositivo, que ajudarão a correlacionar quais os dispositivos que ainda precisam de atualização.
  • ID do Evento: 1808
    Este evento é um evento informativo que indica que o dispositivo tem os novos certificados de Arranque Seguro necessários aplicados ao firmware do dispositivo.

Estratégias de implementação

Para minimizar o risco, implemente as atualizações do Arranque Seguro por fases, em vez de todas de uma só vez. Comece com um pequeno subconjunto de dispositivos, valide os resultados e, em seguida, expanda para grupos adicionais. Sugerimos que comece pelos subconjuntos de dispositivos e, à medida que for ganhando confiança nessas implementações, adicione subconjuntos de dispositivos adicionais. Vários fatores podem ser usados para determinar o que entra em um subconjunto, incluindo resultados de teste em dispositivos de amostra e estrutura organizacional, etc.

A decisão sobre quais dispositivos você implanta é sua. Algumas estratégias possíveis estão listadas aqui.

  • Grande frota de dispositivos: comece confiando nas assistências descritas acima para os dispositivos mais comuns que você gerencia. Paralelamente, concentre-se nos dispositivos menos comuns geridos pela sua organização. Testar dispositivos de pequenas amostras e, se o teste for bem-sucedido, implantar no restante dos dispositivos do mesmo tipo. Se o teste produzir problemas, investigue a causa do problema e determine as etapas de correção. Também pode considerar classes de dispositivos com maior valor na sua frota e começar a testar e implementar para garantir que esses dispositivos têm a proteção atualizada antecipadamente.
  • Pequena frota, grande variedade: Se a frota que está a gerir contiver uma grande variedade de máquinas em que testar dispositivos individuais seria proibitivo, considere confiar fortemente nas duas assistências descritas acima, especialmente para dispositivos que provavelmente serão dispositivos comuns no mercado. Inicialmente, concentre-se em dispositivos que são críticos para a operação diária, teste e, em seguida, implante. Continue avançando na lista de dispositivos de alta prioridade, testando e implantando, enquanto monitora a frota para confirmar que as assistências estão ajudando com o restante dos dispositivos.

Notas

  • Preste atenção aos dispositivos mais antigos, especialmente aos que já não são suportados pelo fabricante. Embora o firmware deva executar as operações de atualização corretamente, alguns podem não fazê-lo. Nos casos em que o firmware não funciona corretamente e o dispositivo já não é suportado, considere substituir o dispositivo para garantir a proteção de Arranque Seguro em toda a sua frota.
  • Os novos dispositivos fabricados nos últimos 1-2 anos poderão já ter os certificados atualizados, mas poderão não ter o gestor de arranque com assinatura UEFI CA 2023 do Windows aplicado ao sistema. A aplicação deste gerenciador de inicialização é uma última etapa crítica na implantação para cada dispositivo.
  • Depois de selecionar um dispositivo para atualizações, pode demorar algum tempo até que as atualizações estejam concluídas. Estimativa de 48 horas e um ou mais reinícios para os certificados a aplicar.

Perguntas Frequentes (FAQ)

Para obter perguntas mais frequentes, consulte o artigo FAQ sobre o Arranque Seguro .

Resolução de Problemas

Consulte o Documento de resolução de problemas para obter mais detalhes.

Recursos adicionais

Sugestão

Adicione estes recursos adicionais aos favoritos.