Nota
Data de publicação original: 16 de março de 2026
Última data de atualização: 12 de maio de 2026
ID da KB: 5084567
Neste artigo
- Descrição geral
- Funcionalidades Principais
- Referência de definições de Atualizações de certificados
- Arquitetura
- Fase 1: Detecção e Monitorização de Estado na Empresa
- Fase 2: Script de Orquestração da Atualização do Certificado de Arranque Seguro
- Passos de Implementação E2E (Guia de Referência Rápida)
- Resolução de Problemas
- Registo de alterações
Descrição geral
Este guia descreve o sistema de implantação automatizado para atualizações de certificado de banco de dados de Inicialização Segura do Windows usando ondas de implantação Política de Grupo e progressiva.
A Automação de Distribuição do Certificado de Arranque Seguro é um sistema baseado em PowerShell que implementa atualizações de certificados de Base de Dados de Arranque Seguro do Windows em máquinas associadas a um domínio de forma controlada e graduada.
Funcionalidades Principais
| Funcionalidade | Descrição |
|---|---|
| Implementação Graduada | > 1 2 > 4 > 8... dispositivos por grupo |
| Bloqueio automático | Os baldes com dispositivos inacessíveis são excluídos |
| Implantação automatizada de GPO | O script de orquestrador único lida com tudo |
| Execução de Tarefas Agendadas | Não são necessários pedidos interativos |
| Monitorização em tempo real | Visualizador de estado com barra de progresso |
Referência de definições de Atualizações de certificados
Nesta secção
- Política de Grupo AvailableUpdatesPolicy
- WinCSFlags - Sinalizadores do Sistema de Configuração do Windows
Política de Grupo AvailableUpdatesPolicy
| Localização do registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nome | AvailableUpdatesPolicy |
| Valor | 0x5944 (DWORD) |
Esta é a chave controlada pelo GPO/ADMX que:
- Persiste nos reinícios
- É definido por Política de Grupo / MDM
- Não causa ciclos de repetição (limpos através de ClearRolloutFlags)
- É a chave correta para a implementação orientada por políticas
voltar para "Referência de Definições de Atualizações de Certificados"
WinCSFlags - Sinalizadores do Sistema de Configuração do Windows
Em alternativa, os administradores de domínios podem utilizar o Sistema de Configuração do Windows (WinCS) disponibilizado com as atualizações do SO Windows para implementar as atualizações do Arranque Seguro em clientes e servidores Windows associados a domínios. Ele consiste em um utilitário de interface de linha de comando (CLI) para consultar e aplicar configurações de Inicialização Segura localmente a uma máquina.
| Nome da funcionalidade | Chave WinCS | Descrição |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | A ativação desta chave permite a instalação dos seguintes novos certificados de Arranque Seguro fornecidos pela Microsoft no seu dispositivo.
|
Referência: APIs do Sistema de Configuração do Windows (WinCS) para o Arranque Seguro
voltar para "Referência de Definições de Atualizações de Certificados"
Arquitetura
Fase 1: Detecção e monitorização do estado a nível empresarial
Nesta secção
- Scripts necessários para a Fase 1
- Testes locais
- Configuração de partilha de rede
- Implantação de GPO
- Resumo das Definições do GPO
- Verificação
Scripts necessários para a Fase 1
Scripts de Recolha de Dados de Inventário de Arranque Seguro de Exemplo
Nota
IMPORTANTE Os seguintes artigos que contêm os scripts de exemplo foram descontinuados. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, os scripts de exemplo podem ser encontrados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.
| Nome do script de exemplo | Objetivo | Executado em |
|---|---|---|
| Exemplo Detect-SecureBootCertUpdateStatus.ps1 script | Recolhe dados de estado do dispositivo | Cada ponto final (via GPO) |
| Exemplo Aggregate-SecureBootData.ps1 script | Gera relatórios e painéis | Administração estação de trabalho |
| Exemplo Deploy-GPO-SecureBootCollection.ps1 script | Automatiza a criação de GPO para coleta de dados | Controlador de Domínio |
Exemplo de saída dos scripts de fase 1 acima
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Testes locais
Antes de implantar via GPO, teste o script de coleta em uma única máquina para verificar a funcionalidade.
Executar script de coleção localmente
Abra uma linha de comandos do PowerShell em modo elevado e execute:
Nota
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Verificar saída JSON
Nota
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListCampos chave a verificar
• SecureBootEnabled – Deve ser Verdadeiro ou Falso
• OverallStatus – Completo, ReadyForUpdate, NeedsData ou Error
• BucketHash – Bucket do dispositivo para correspondência de dados de confiança
• SecureBootTaskEnabled - Mostra o estado da Tarefa de Atualização do Arranque Seguro.Script de Agregação de Teste
Nota
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Abrir o dashboard HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Configuração de partilha de rede
Criar a partilha de rede
No seu servidor de ficheiros, crie uma partilha dedicada para dados de recolha:
Nota
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Criar pasta
New-Item -ItemType Directory -Path $SharePath -Force
Criar compartilhamento oculto (sufixo $ esconde da lista de navegação)
New-SmbShare -Name $ShareName -Path $SharePath '
-Descrição "Secure Boot Certificate Status Collection" '
-FullAccess "Administradores de domínio" '
-ChangeAccess "Computadores de Domínio"Configurar permissões NTFS
Nota
# Get current ACL
$Acl = Get-Acl $SharePath
Permitir que usuários autenticados escrevam arquivos
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Computadores de domínio" e a
"Modificar",
"ContainerInherit,ObjectInherit",
"Nenhuma",
"Permitir"
)
$Acl.AddAccessRule($WriteRule)
Permitir aos Administradores de Domínio controlo total (para agregação)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Administradores de domínio",
"Controlo total",
"ContainerInherit,ObjectInherit",
"Nenhuma",
"Permitir"
)
$Acl.AddAccessRule($AdminRule)
Aplicar permissões
Set-Acl -Path $SharePath -AclObject $Acl
Verificar o Acesso ao Compartilhamento
Nota
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Deve devolver: Verdadeiro
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Implantação de GPO
Use o script de automação fornecido a partir de um controlador de domínio:
Nota
Executar no Controlador de Domínio como Administração de Domínio para UO interativa Secção – Recomendado
Substitua "Contoso.com", "Contoso" pelo nome do domínio
Substitua FILESERVER pelo nome do servidor de arquivos. O script mostra a lista de UOs nas quais implantar o GPO
.\Deploy-GPO-SecureBootCollection.ps1 »
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Agendar "Diariamente" »
-ScheduleTime "14:00" '
-RandomDelayHours 4
Este script executará o seguinte:
- Cria um novo GPO com o nome especificado
- Copia o script de coleção para SYSVOL para alta disponibilidade
- Configura o script de inicialização do computador
- Vincula o GPO à UO de destino
- Opcionalmente cria tarefa agendada para coleta periódica
A tabela seguinte fornece orientações sobre a duração do atraso com base no tamanho da sua frota.
| Dimensão da frota | Intervalo de atraso |
|---|---|
| Dispositivos de 1-10K | 4 horas |
| Dispositivos 10K-50K | 8 horas |
| + de 50K dispositivos | 12-24 horas |
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Resumo das Definições do GPO
| Definição | Localização | Valor |
|---|---|---|
| Script de Arranque | Scripts de configuração → computador | Detect-SecureBootCertUpdateStatus.ps1 |
| Parâmetros de script | (mesmo) | -OutputPath "\\servidor\share$" |
| Política de Execução | Modelos de → Administração de Configuração do Computador → PowerShell | Permitir assinatura local e remota |
| Tarefa agendada | Preferências de Configuração do Computador → → Tarefas Agendadas | Recolha diária/semanal |
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Verificação
Force GPO Update on Test Machine
Nota
## On a test workstation
gpupdate /force
Reinicialize as máquinas cliente para o script de inicialização ou ele será acionado na próxima agenda.
Restart-Computer -Force
Verificar a Recolha de Dados
Nota
Verificar se os dados foram recolhidos (no servidor de ficheiros ou a partir de qualquer computador)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descendente |
Select-Object -Primeiros 10
Verificar o conteúdo JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Verificar a Aplicação GPO
Nota
Verifique se o GPO foi aplicado ao computador
Select-String "Arranque Seguro"
O script também guarda uma cópia local para redundância:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
voltar para "Fase 1: Detecção e Monitorização de Estado a Nível Empresarial"
Fase 2: Scripts de orquestração de atualização do certificado de inicialização segura
Importante
Certifique-se de que a Fase1 seja concluída, incluindo a coleta de dados em cada ponto de extremidade para compartilhamentos de servidor remotos.
Nesta secção
- Scripts necessários para a Fase 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Scripts necessários para a Fase 2
Scripts de Recolha de Dados de Inventário de Arranque Seguro de Exemplo
Nota
IMPORTANTE Os seguintes artigos que contêm os scripts de exemplo foram descontinuados. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, os scripts de exemplo podem ser encontrados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.
| Nome do script de exemplo | Objetivo | É executado em: |
|---|---|---|
| Exemplo Detect-SecureBootCertUpdateStatus.ps1 script | Recolhe dados de estado do dispositivo | Cada ponto final (via GPO) |
| Exemplo Aggregate-SecureBootData.ps1 script | Gera relatórios e painéis | Administração estação de trabalho |
| Exemplo Deploy-GPO-SecureBootCollection.ps1 script | Automatiza a criação de GPO para coleta de dados | Controlador de Domínio |
| Exemplo Start-SecureBootRolloutOrchestrator.ps1 script | Orquestração totalmente automatizada e contínua com implantação automatizada de GPO para instalação de certificados | Administração estação de trabalho |
| Exemplo Deploy-OrchestratorTask.ps1 script | Implementa o script do Orchestrator como tarefa agendada para implementação automática | Controlador de Domínio |
| Exemplo Get-SecureBootRolloutStatus.ps1 script | Ver o estado da implementação do Certificado de Arranque Seguro a partir de qualquer estação de trabalho | Administração Workstation |
| Exemplo Enable-SecureBootUpdateTask.ps1 script | Ativa a tarefa de atualização do Arranque Seguro | Nos pontos finais onde a tarefa está desativada (Execute apenas uma vez para ativá-la se estiver desativada) |
voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"
Start-SecureBootRolloutOrchestrator.ps1
Finalidade: Orquestração totalmente automatizada e contínua com implantação automatizada de GPO.
Função
Chamadas Aggregate-SecureBootData.ps1 para o estado do dispositivo
Gera ondas de implantação usando duplicação progressiva
Cria o GPO para implantação de certificado usando um dos seguintes métodos
- Política de grupo de arranque seguro AvailableUpdatesPolicy = 0x5944 (Predefinição)
- Método WinCS (Parameter –UseWinCS)
Cria grupos de segurança do AD para segmentação
Adiciona contas de computador a grupos de segurança
Configura a filtragem de segurança de GPO
Vincula o GPO à UO de destino
Monitoriza a existência de baldes bloqueados (dispositivos inacessíveis)
Automaticamente desbloqueados quando os dispositivos são recuperados
Utilização
Nota
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 »
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Nota
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 »
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSAdministração comandos
Nota
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNota
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520 |BIOS1.2"Nota
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParâmetros
Parâmetro Inadimplência Descrição AggregationInputPath Obrigatório Caminho UNC para ficheiros JSON de ponto final ReportBasePath Obrigatório Caminho local para relatórios e estado DestinoOU Raiz do domínio UO para vincular GPOs Prefixo de onda SecureBoot-Rollout Prefixo de nomenclatura de GPO/grupo MaxWaitHours 72 Horas antes de verificar a acessibilidade do dispositivo PollIntervalMinutes 1440 Minutos entre verificações de estado DryRun Falsa Mostrar o que aconteceria sem alterações Nota
Nota sobre PollIntervalMinutes: Ao executar o orquestrador diretamente, a predefinição é de 1440 minutos (24 horas). Quando implantado via Deploy-OrchestratorTask.ps1, o padrão é de 30 minutos. O script deploy passa seu próprio padrão para o orquestrador. Utilize 30 minutos para a implementação ativa e 1440 para monitorização da manutenção.
Parâmetros opcionais
Parâmetro Inadimplência Descrição UseWinCS Falsa Utilizar o método WinCS em vez do GPO AvailableUpdatesPolicy WinCSKey F33E0C8E002 Chave WinCS para configuração de Arranque Seguro AllowListPath (nenhum) Caminho para o ficheiro com nomes de anfitrião para PERMITIR a implementação direcionada/piloto. Suporta .txt ou .csv. AllowADGroup (nenhum) AD grupo de segurança de contas de computador para PERMITIR. Exemplo: "SecureBoot-Pilot-Computers" ExclusionListPath (nenhum) Caminho para o ficheiro com nomes de anfitrião para EXCLUIR da implementação (dispositivos VIP/executivos) ExcludeADGroup (nenhum) Grupo de segurança AD de contas de computador a excluir. Exemplo: "VIP-Computers" ListBlockedBuckets Falsa Mostrar buckets de dispositivos atualmente bloqueados UnblockBucket (nenhum) Desbloqueie um grupo específico. Formato: "Fabricante|Modelo|BIOS" DesbloquearTudo Falsa Desbloquear todos os buckets de dispositivos bloqueados
voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"
Deploy-OrchestratorTask.ps1
Finalidade: Implanta o orquestrador como uma tarefa agendada do Windows.
Vantagens
- Sem pedidos de segurança do PowerShell (ExecutionPolicy Bypass)
- É executado continuamente em segundo plano
- Não é necessária interação do utilizador
- Sobrevive a reinícios
Utilização
Implementar com a conta de serviço de domínio (recomendado)
Utilizar o Política de Grupo AvailableUpdates (método predefinido)
Nota
.\Deploy-OrchestratorTask.ps1 »
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMÍNIO\svc_secureboot"Utilizar o método WinCS
Nota
.\Deploy-OrchestratorTask.ps1 »
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Implementar com a conta SYSTEM
Utilizar o Política de Grupo AvailableUpdates (método predefinido)
Nota
.\Deploy-OrchestratorTask.ps1 »
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Utilizar o WinCS method.\Deploy-OrchestratorTask.ps1
Nota
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSRequisitos da Conta de Serviço
- Administração de domínio (para New-GPO, New-ADGroup, Add-ADGroupMember)
- Acesso de leitura ao compartilhamento de arquivos JSON
- Acesso de gravação ao ReportBasePath
voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"
Get-SecureBootRolloutStatus.ps1
Finalidade: Veja o progresso da implementação a partir de qualquer estação de trabalho.
O que mostra
- Estado da tarefa agendada (Em execução/Pronto/Parado)
- Número de onda atual
- Dispositivos visados vs atualizados
- Barra de progresso visual
- Resumo de buckets bloqueados
- Ligação para o dashboard HTML mais recente
Utilização
Nota
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Nota
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Nota
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedNota
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesNota
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogNota
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParâmetros
Parâmetro Obrigatório? Inadimplência Descrição ReportBasePath Obrigatório — Caminho local para relatórios e ficheiros de estado ShowLog Opcional Falsa Apresentar entradas de registo recentes do orquestrador ShowBlocked Opcional Falsa Exibir detalhes de buckets bloqueados ShowWaves Opcional Falsa Mostrar histórico de ondas Ver Opcional 0 (desativado) Intervalo de atualização automática em segundos. Exemplo: -Watch 30 atualiza a cada 30 segundos. OpenDashboard Opcional Falsa Abra o dashboard HTML mais recente no browser predefinido Amostra de saída
Nota
==============================================================
ESTADO DE IMPLEMENTAÇÃO DO ARRANQUE SEGURO
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Estado: InProgress
Onda atual: 5
Total visado: 1250
Total atualizado: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Executar com -ShowBlocked para obter detalhesLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
voltar para "Fase 2: Scripts de Orquestração de Atualização do Certificado de Arranque Seguro"
Passos de Implementação E2E (Guia de Referência Rápida)
Nesta secção
Fase 1: Infra-estrutura de detecção
Passo 1: Criar Partilha de Coleção
Nota
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Nota
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclEtapa 2: implantar o GPO de detecção
Nota
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Passo 3: aguardar pelo relatório dos pontos finais (24-48 horas)
Nota
Verificar o progresso da coleção
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Contagem
voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"
Fase 2: Implementação orquestrada
Passo 4: Verificação dos pré-requisitos
- GPO de deteção implementado (Passo 2)
- Pelo menos, 50+ pontos finais a comunicar JSON
- Conta de serviço com direitos de Administração de domínio
- Servidor de gestão com o PowerShell 5.1+
Passo 5: Implementar o Orchestrator como tarefa agendada
Nota
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMÍNIO\svc_secureboot"Passo 6: Monitorize o progresso
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Passo 7: ver o Dashboard
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardPasso 8: gerir grupos bloqueados
Nota
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNota
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Fabricante|Modelo|BIOS"Passo 9: Verificar a conclusão
Nota
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"O estado deve mostrar "Concluído"
voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"
Estado Files
O orquestrador mantém o estado em ReportBasePath\RolloutState\:
| Ficheiro | Descrição |
|---|---|
| RolloutState.json | Histórico de ondas, dispositivos direcionados, estado |
| BlockedBuckets.json | Baldes a necessitar de investigação |
| DeviceHistory.json | Rastreamento de dispositivo por nome de host |
| Orchestrator_YYYYMMDD.log | Registos de atividade diária |
voltar para "Passos de Implementação E2E (Guia de Referência Rápida)"
Resolução de Problemas
Nesta secção
O Orchestrator não está a progredir
Verificar a tarefa agendada
Nota
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Verificar registos
Nota
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Verificar a atualização dos dados JSON
Nota
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
voltar a "Resolução de problemas"
Baldes Bloqueados
Lista bloqueada.
Nota
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsInvestigue a acessibilidade do dispositivo.
Verifique se existem problemas de firmware.
Desbloquear após investigação.
voltar a "Resolução de problemas"
O GPO não se aplica
Verifique se o GPO existe.
Nota
Get-GPO -Name "SecureBoot-Rollout-Wave*"Verifique a filtragem de segurança.
Nota
Get-GPPermission -Name "GPO-Name" -AllVerifique se o computador está no grupo de segurança.
Aplique o GPO no destino.
Nota
gpupdate /force
voltar a "Resolução de problemas"
Registo de alterações
| Alterar data | Descrição da alteração |
|---|---|
| 12 de maio de 2026 | Anteriormente, cada arquivo de script de exemplo era publicado como artigos individuais dos quais você copiava e colava o script. A partir das atualizações do Windows lançadas a partir de 12 de maio de 2026, os scripts de exemplo estão localizados na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo. |