Guia de Automação E2E de Arranque Seguro de Exemplo

Aplica-se A
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

Data de publicação original: 16 de março de 2026
Última data de atualização: 12 de maio de 2026
ID da KB: 5084567

Neste artigo

Descrição geral

Este guia descreve o sistema de implantação automatizado para atualizações de certificado de banco de dados de Inicialização Segura do Windows usando ondas de implantação Política de Grupo e progressiva.

A Automação de Distribuição do Certificado de Arranque Seguro é um sistema baseado em PowerShell que implementa atualizações de certificados de Base de Dados de Arranque Seguro do Windows em máquinas associadas a um domínio de forma controlada e graduada.

voltar ao topo

Funcionalidades Principais

Funcionalidade Descrição
Implementação Graduada > 1 2 > 4 > 8... dispositivos por grupo
Bloqueio automático Os baldes com dispositivos inacessíveis são excluídos
Implantação automatizada de GPO O script de orquestrador único lida com tudo
Execução de Tarefas Agendadas Não são necessários pedidos interativos
Monitorização em tempo real Visualizador de estado com barra de progresso

voltar ao topo

Referência de definições de Atualizações de certificados

Nesta secção

Política de Grupo AvailableUpdatesPolicy

Localização do registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Nome AvailableUpdatesPolicy
Valor 0x5944 (DWORD)

Esta é a chave controlada pelo GPO/ADMX que:

  • Persiste nos reinícios
  • É definido por Política de Grupo / MDM
  • Não causa ciclos de repetição (limpos através de ClearRolloutFlags)
  • É a chave correta para a implementação orientada por políticas

Referência: Método Política de Grupo Objects (GPO) do Arranque Seguro para dispositivos Windows com atualizações geridas por TI

voltar para "Referência de Definições de Atualizações de Certificados"

WinCSFlags - Sinalizadores do Sistema de Configuração do Windows

Em alternativa, os administradores de domínios podem utilizar o Sistema de Configuração do Windows (WinCS) disponibilizado com as atualizações do SO Windows para implementar as atualizações do Arranque Seguro em clientes e servidores Windows associados a domínios. Ele consiste em um utilitário de interface de linha de comando (CLI) para consultar e aplicar configurações de Inicialização Segura localmente a uma máquina.

Nome da funcionalidade Chave WinCS Descrição
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 A ativação desta chave permite a instalação dos seguintes novos certificados de Arranque Seguro fornecidos pela Microsoft no seu dispositivo.
  • Microsoft Corporation KEK 2K CA 2023
  • UEFI CA 2023 do Windows
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Referência: APIs do Sistema de Configuração do Windows (WinCS) para o Arranque Seguro

voltar para "Referência de Definições de Atualizações de Certificados"

voltar ao topo

Arquitetura

Arquitetura do fluxo de trabalho

voltar ao topo

Fase 1: Detecção e monitorização do estado a nível empresarial

Nesta secção

Scripts necessários para a Fase 1

Scripts de Recolha de Dados de Inventário de Arranque Seguro de Exemplo

Nota

IMPORTANTE Os seguintes artigos que contêm os scripts de exemplo foram descontinuados. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, os scripts de exemplo podem ser encontrados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.

Nome do script de exemplo Objetivo Executado em
Exemplo Detect-SecureBootCertUpdateStatus.ps1 script Recolhe dados de estado do dispositivo Cada ponto final (via GPO)
Exemplo Aggregate-SecureBootData.ps1 script Gera relatórios e painéis Administração estação de trabalho
Exemplo Deploy-GPO-SecureBootCollection.ps1 script Automatiza a criação de GPO para coleta de dados Controlador de Domínio
Exemplo de saída dos scripts de fase 1 acima

Dashboard do Estado do Certificado de Arranque Seguro

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

Testes locais

Antes de implantar via GPO, teste o script de coleta em uma única máquina para verificar a funcionalidade.

  • Executar script de coleção localmente

    Abra uma linha de comandos do PowerShell em modo elevado e execute:

    Nota

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Verificar saída JSON

    Nota

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Campos chave a verificar  
    SecureBootEnabled – Deve ser Verdadeiro ou Falso
    OverallStatus – Completo, ReadyForUpdate, NeedsData ou Error
    BucketHash – Bucket do dispositivo para correspondência de dados de confiança
    SecureBootTaskEnabled - Mostra o estado da Tarefa de Atualização do Arranque Seguro.

  • Script de Agregação de Teste

    Nota

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Abrir o dashboard HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

Configuração de partilha de rede

  • Criar a partilha de rede

    No seu servidor de ficheiros, crie uma partilha dedicada para dados de recolha:

    Nota

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Criar pasta

    New-Item -ItemType Directory -Path $SharePath -Force
     

    Criar compartilhamento oculto (sufixo $ esconde da lista de navegação)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Descrição "Secure Boot Certificate Status Collection" '
        -FullAccess "Administradores de domínio" '
        -ChangeAccess "Computadores de Domínio"

  • Configurar permissões NTFS

    Nota

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Permitir que usuários autenticados escrevam arquivos

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Computadores de domínio" e a
    "Modificar",
        "ContainerInherit,ObjectInherit",
        "Nenhuma",
        "Permitir"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Permitir aos Administradores de Domínio controlo total (para agregação)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Administradores de domínio",
        "Controlo total",
        "ContainerInherit,ObjectInherit",
        "Nenhuma",
        "Permitir"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Aplicar permissões

    Set-Acl -Path $SharePath -AclObject $Acl

  • Verificar o Acesso ao Compartilhamento

    Nota

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Deve devolver: Verdadeiro

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

Implantação de GPO

Use o script de automação fornecido a partir de um controlador de domínio:

Nota

Executar no Controlador de Domínio como Administração de Domínio para UO interativa Secção – Recomendado

Substitua "Contoso.com", "Contoso" pelo nome do domínio

Substitua FILESERVER pelo nome do servidor de arquivos.  O script mostra a lista de UOs nas quais implantar o GPO

.\Deploy-GPO-SecureBootCollection.ps1 »
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Agendar "Diariamente" »
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Este script executará o seguinte:

  • Cria um novo GPO com o nome especificado
  • Copia o script de coleção para SYSVOL para alta disponibilidade
  • Configura o script de inicialização do computador
  • Vincula o GPO à UO de destino
  • Opcionalmente cria tarefa agendada para coleta periódica

A tabela seguinte fornece orientações sobre a duração do atraso com base no tamanho da sua frota.

Dimensão da frota Intervalo de atraso
Dispositivos de 1-10K 4 horas
Dispositivos 10K-50K 8 horas
+ de 50K dispositivos 12-24 horas

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

Resumo das Definições do GPO

Definição Localização Valor
Script de Arranque Scripts de configuração → computador Detect-SecureBootCertUpdateStatus.ps1
Parâmetros de script (mesmo) -OutputPath "\\servidor\share$"
Política de Execução Modelos de → Administração de Configuração do Computador → PowerShell Permitir assinatura local e remota
Tarefa agendada Preferências de Configuração do Computador → → Tarefas Agendadas Recolha diária/semanal

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

Verificação

  • Force GPO Update on Test Machine

    Nota

    ## On a test workstation 
    gpupdate /force
     

    Reinicialize as máquinas cliente para o script de inicialização ou ele será acionado na próxima agenda.

    Restart-Computer -Force

  • Verificar a Recolha de Dados

    Nota

    Verificar se os dados foram recolhidos (no servidor de ficheiros ou a partir de qualquer computador)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descendente |
        Select-Object -Primeiros 10
     

    Verificar o conteúdo JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Verificar a Aplicação GPO

    Nota

    Verifique se o GPO foi aplicado ao computador

    Select-String "Arranque Seguro"
    O script também guarda uma cópia local para redundância:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"

voltar ao topo

Fase 2: Scripts de orquestração de atualização do certificado de inicialização segura

Importante

Certifique-se de que a Fase1 seja concluída, incluindo a coleta de dados em cada ponto de extremidade para compartilhamentos de servidor remotos.

Nesta secção

Scripts necessários para a Fase 2

Scripts de Recolha de Dados de Inventário de Arranque Seguro de Exemplo

Nota

IMPORTANTE Os seguintes artigos que contêm os scripts de exemplo foram descontinuados. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, os scripts de exemplo podem ser encontrados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.

Nome do script de exemplo Objetivo É executado em:
Exemplo Detect-SecureBootCertUpdateStatus.ps1 script Recolhe dados de estado do dispositivo Cada ponto final (via GPO)
Exemplo Aggregate-SecureBootData.ps1 script Gera relatórios e painéis Administração estação de trabalho
Exemplo Deploy-GPO-SecureBootCollection.ps1 script Automatiza a criação de GPO para coleta de dados Controlador de Domínio
Exemplo Start-SecureBootRolloutOrchestrator.ps1 script Orquestração totalmente automatizada e contínua com implantação automatizada de GPO para instalação de certificados Administração estação de trabalho
Exemplo Deploy-OrchestratorTask.ps1 script Implementa o script do Orchestrator como tarefa agendada para implementação automática Controlador de Domínio
Exemplo Get-SecureBootRolloutStatus.ps1 script Ver o estado da implementação do Certificado de Arranque Seguro a partir de qualquer estação de trabalho Administração Workstation
Exemplo Enable-SecureBootUpdateTask.ps1 script Ativa a tarefa de atualização do Arranque Seguro Nos pontos finais onde a tarefa está desativada (Execute apenas uma vez para ativá-la se estiver desativada)

voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"

Start-SecureBootRolloutOrchestrator.ps1

  • Finalidade: Orquestração totalmente automatizada e contínua com implantação automatizada de GPO.

  • Função

    • Chamadas Aggregate-SecureBootData.ps1 para o estado do dispositivo

    • Gera ondas de implantação usando duplicação progressiva

    • Cria o GPO para implantação de certificado usando um dos seguintes métodos

      • Política de grupo de arranque seguro AvailableUpdatesPolicy = 0x5944 (Predefinição)
      • Método WinCS (Parameter –UseWinCS)
    • Cria grupos de segurança do AD para segmentação

    • Adiciona contas de computador a grupos de segurança

    • Configura a filtragem de segurança de GPO

    • Vincula o GPO à UO de destino

    • Monitoriza a existência de baldes bloqueados (dispositivos inacessíveis)

    • Automaticamente desbloqueados quando os dispositivos são recuperados

  • Utilização

    Nota

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 »
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Nota

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 »
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Administração comandos

    Nota

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Nota

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520 |BIOS1.2"

    Nota

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parâmetros

    Parâmetro Inadimplência Descrição
    AggregationInputPath Obrigatório Caminho UNC para ficheiros JSON de ponto final
    ReportBasePath Obrigatório Caminho local para relatórios e estado
    DestinoOU Raiz do domínio UO para vincular GPOs
    Prefixo de onda SecureBoot-Rollout Prefixo de nomenclatura de GPO/grupo
    MaxWaitHours 72 Horas antes de verificar a acessibilidade do dispositivo
    PollIntervalMinutes 1440 Minutos entre verificações de estado
    DryRun Falsa Mostrar o que aconteceria sem alterações

    Nota

    Nota sobre PollIntervalMinutes: Ao executar o orquestrador diretamente, a predefinição é de 1440 minutos (24 horas). Quando implantado via Deploy-OrchestratorTask.ps1, o padrão é de 30 minutos. O script deploy passa seu próprio padrão para o orquestrador. Utilize 30 minutos para a implementação ativa e 1440 para monitorização da manutenção.

    Parâmetros opcionais

    Parâmetro Inadimplência Descrição
    UseWinCS Falsa Utilizar o método WinCS em vez do GPO AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 Chave WinCS para configuração de Arranque Seguro
    AllowListPath (nenhum) Caminho para o ficheiro com nomes de anfitrião para PERMITIR a implementação direcionada/piloto. Suporta .txt ou .csv.
    AllowADGroup (nenhum) AD grupo de segurança de contas de computador para PERMITIR. Exemplo: "SecureBoot-Pilot-Computers"
    ExclusionListPath (nenhum) Caminho para o ficheiro com nomes de anfitrião para EXCLUIR da implementação (dispositivos VIP/executivos)
    ExcludeADGroup (nenhum) Grupo de segurança AD de contas de computador a excluir. Exemplo: "VIP-Computers"
    ListBlockedBuckets Falsa Mostrar buckets de dispositivos atualmente bloqueados
    UnblockBucket (nenhum) Desbloqueie um grupo específico. Formato: "Fabricante|Modelo|BIOS"
    DesbloquearTudo Falsa Desbloquear todos os buckets de dispositivos bloqueados

voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"

Deploy-OrchestratorTask.ps1

  • Finalidade: Implanta o orquestrador como uma tarefa agendada do Windows.

  • Vantagens

    • Sem pedidos de segurança do PowerShell (ExecutionPolicy Bypass)
    • É executado continuamente em segundo plano
    • Não é necessária interação do utilizador
    • Sobrevive a reinícios
  • Utilização

    • Implementar com a conta de serviço de domínio (recomendado)

      • Utilizar o Política de Grupo AvailableUpdates (método predefinido)

        Nota

        .\Deploy-OrchestratorTask.ps1 »
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMÍNIO\svc_secureboot"

      • Utilizar o método WinCS

        Nota

        .\Deploy-OrchestratorTask.ps1 »
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Implementar com a conta SYSTEM

      • Utilizar o Política de Grupo AvailableUpdates (método predefinido)

        Nota

        .\Deploy-OrchestratorTask.ps1 »
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Utilizar o WinCS method.\Deploy-OrchestratorTask.ps1

        Nota

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Requisitos da Conta de Serviço

        • Administração de domínio (para New-GPO, New-ADGroup, Add-ADGroupMember)
        • Acesso de leitura ao compartilhamento de arquivos JSON
        • Acesso de gravação ao ReportBasePath

voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"

Get-SecureBootRolloutStatus.ps1

  • Finalidade: Veja o progresso da implementação a partir de qualquer estação de trabalho.

  • O que mostra

    • Estado da tarefa agendada (Em execução/Pronto/Parado)
    • Número de onda atual
    • Dispositivos visados vs atualizados
    • Barra de progresso visual
    • Resumo de buckets bloqueados
    • Ligação para o dashboard HTML mais recente
  • Utilização

    Nota

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Nota

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Nota

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Nota

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Nota

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Nota

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parâmetros

    Parâmetro Obrigatório? Inadimplência Descrição
    ReportBasePath Obrigatório Caminho local para relatórios e ficheiros de estado
    ShowLog Opcional Falsa Apresentar entradas de registo recentes do orquestrador
    ShowBlocked Opcional Falsa Exibir detalhes de buckets bloqueados
    ShowWaves Opcional Falsa Mostrar histórico de ondas
    Ver Opcional 0 (desativado) Intervalo de atualização automática em segundos. Exemplo: -Watch 30 atualiza a cada 30 segundos.
    OpenDashboard Opcional Falsa Abra o dashboard HTML mais recente no browser predefinido
  • Amostra de saída

    Nota

    • ==============================================================
         ESTADO DE IMPLEMENTAÇÃO DO ARRANQUE SEGURO
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Estado: InProgress
    Onda atual: 5
    Total visado: 1250
    Total atualizado: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Executar com -ShowBlocked para obter detalhes
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"

voltar ao topo

Passos de Implementação E2E (Guia de Referência Rápida)

Nesta secção

Fase 1: Infra-estrutura de detecção

  • Passo 1: Criar Partilha de Coleção

    Nota

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Nota

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Etapa 2: implantar o GPO de detecção

    Nota

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Passo 3: aguardar pelo relatório dos pontos finais (24-48 horas)

    Nota

    Verificar o progresso da coleção

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Contagem

voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"

Fase 2: Implementação orquestrada

  • Passo 4: Verificação dos pré-requisitos

    • GPO de deteção implementado (Passo 2)
    • Pelo menos, 50+ pontos finais a comunicar JSON
    • Conta de serviço com direitos de Administração de domínio
    • Servidor de gestão com o PowerShell 5.1+
  • Passo 5: Implementar o Orchestrator como tarefa agendada

    Nota

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMÍNIO\svc_secureboot"

  • Passo 6: Monitorize o progresso

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Passo 7: ver o Dashboard

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Passo 8: gerir grupos bloqueados

    Nota

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Nota

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Fabricante|Modelo|BIOS"

  • Passo 9: Verificar a conclusão

    Nota

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    O estado deve mostrar "Concluído"

voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"

Estado Files

O orquestrador mantém o estado em ReportBasePath\RolloutState\:

Ficheiro Descrição
RolloutState.json Histórico de ondas, dispositivos direcionados, estado
BlockedBuckets.json Baldes a necessitar de investigação
DeviceHistory.json Rastreamento de dispositivo por nome de host
Orchestrator_YYYYMMDD.log Registos de atividade diária

voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"

voltar ao topo

Resolução de Problemas

Nesta secção

O Orchestrator não está a progredir

  1. Verificar a tarefa agendada

    Nota

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Verificar registos

    Nota

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Verificar a atualização dos dados JSON

    Nota

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

voltar a "Resolução de problemas"

Baldes Bloqueados

  1. Lista bloqueada.

    Nota

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Investigue a acessibilidade do dispositivo.

  3. Verifique se existem problemas de firmware.

  4. Desbloquear após investigação.

voltar a "Resolução de problemas"

O GPO não se aplica

  1. Verifique se o GPO existe.

    Nota

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Verifique a filtragem de segurança.

    Nota

    Get-GPPermission -Name "GPO-Name" -All

  3. Verifique se o computador está no grupo de segurança.

  4. Aplique o GPO no destino.

    Nota

    gpupdate /force

voltar a "Resolução de problemas"

voltar ao topo

Registo de alterações

Alterar data Descrição da alteração
12 de maio de 2026 Anteriormente, cada arquivo de script de exemplo era publicado como artigos individuais dos quais você copiava e colava o script. A partir das atualizações do Windows lançadas a partir de 12 de maio de 2026, os scripts de exemplo estão localizados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.