Exemplu de ghid de automatizare Secure Boot E2E

Se aplică la
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Notă

Data originală de publicare: martie 16, 2026
Ultima dată actualizare: mai 12, 2026
ID KB: 5084567

În acest articol

Prezentare generală

Acest ghid descrie sistemul de implementare automată pentru actualizările certificatelor Windows Secure Boot DB utilizând Politica de grup și valurile de lansare progresivă.

Automatizarea lansării certificatelor Secure Boot este un sistem bazat pe PowerShell care implementează actualizările certificatelor de bază de date Windows Secure Boot pe mașinile asociate domeniului într-o manieră controlată, treptată.

înapoi sus

Caracteristici cheie

Caracteristică Descriere
Implementarea treptată 1 > 2 > 4 > 8... Dispozitive per bucket
Blocare automată Recipientele cu dispozitive inaccesibile sunt excluse
Implementarea automată GPO Scriptul pentru orchestrator unic gestionează totul
Executarea activităților planificate Nu sunt necesare solicitări interactive
Monitorizare în timp real Vizualizator de stare cu bară de progres

înapoi sus

Referință setări pentru Actualizări certificat

În această secțiune

Politica de grup AvailableUpdatesPolicy

Locație registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Nume AvailableUpdatesPolicy
Valoare 0x5944 (DWORD)

Aceasta este cheia controlată de GPO/ADMX care:

  • Persistă pe toate repornirile
  • Este setată de Politica de grup/MDM
  • Nu provoacă bucle de reîncercare (golit prin ClearRolloutFlags)
  • Este cheia corectă pentru implementarea bazată pe politici

Referință: Metoda GPO (Politică de grup Objects) pentru bootare sigură pentru dispozitive Windows cu actualizări gestionate de IT

înapoi la "Referință setări pentru Actualizări certificate"

WinCSFlags - Semnalizări ale sistemului de configurare Windows

Administratorii de domeniu pot utiliza alternativ Sistemul de configurare Windows (WinCS) lansat cu actualizările sistemului de operare Windows pentru a implementa actualizările pornirii sigure pe clienții și serverele Windows asociate domeniului. Acesta constă într-un utilitar de interfață de linie de comandă (CLI) pentru interogarea și aplicarea configurațiilor de pornire sigură local la un computer.

Numele caracteristicii Cheie WinCS Descriere
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Activarea acestei chei permite instalarea următoarelor certificate noi Pornire sigură furnizate de Microsoft pe dispozitivul dvs.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Opțiune Microsoft UEFI ROM CA 2023

Referință: API-uri ale Sistemului de configurare Windows (WinCS) pentru bootare securizată

înapoi la "Referință setări pentru Actualizări certificate"

înapoi sus

Arhitectură

Architecture workflow

înapoi sus

Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere

În această secțiune

Scripturi necesare pentru Faza 1

Exemple de scripturi pentru colectarea datelor de inventar Secure Boot

Notă

IMPORTANT Următoarele articole care conțin scripturile eșantion au fost retrase. Dacă ați instalat o actualizare Windows lansată pe sau după 12 mai 2026, eșantionul de scripturi pot fi găsite în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv.

Nume script eșantion Scop Rulează pe
Exemplu de script Detect-SecureBootCertUpdateStatus.ps1 Colectează date despre starea dispozitivului Fiecare punct final (prin GPO)
Exemplu de script Aggregate-SecureBootData.ps1 Generează rapoarte și tablouri de bord Stație de lucru Admin
Exemplu de script Deploy-GPO-SecureBootCollection.ps1 Automatizează crearea GPO-urilor pentru colectarea datelor Controler de domeniu
Eșantion de ieșire din scripturile Faza 1 de mai sus

Tabloul de bord cu starea certificatului de pornire sigură

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

Testare locală

Înainte de a implementa prin GPO, testați scriptul de colecție pe un singur computer pentru a verifica funcționalitatea.

  • Rulați local scriptul de colecție

    Deschideți o solicitare PowerShell cu drepturi sporite și executați:

    Notă

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Verificarea ieșirii JSON

    Notă

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Câmpuri cheie de verificat  
    SecureBootEnabled – Ar trebui să fie True sau False
    OverallStatus – Complete, ReadyForUpdate, NeedsData sau Error
    BucketHash – Bucket de dispozitiv pentru potrivirea datelor de încredere
    SecureBootTaskEnabled - afișează starea activității de actualizare a pornirii sigure.

  • Script de agregare de teste

    Notă

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Deschideți tabloul de bord HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

Configurarea partajării de rețea

  • Crearea partajării de rețea

    Pe serverul de fișiere, creați o partajare dedicată pentru datele de colectare:

    Notă

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Creați un folder

    New-Item -ItemType Directory -Path $SharePath -Force
     

    Creați partajare ascunsă (sufixul se ascunde din lista de răsfoire)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Descriere "Colecția de stare a certificatelor Secure Boot" '
        -FullAccess "Administratori de domeniu" '
        -ChangeAccess "Computere de domeniu"

  • Configurarea permisiunilor NTFS

    Notă

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Se permite utilizatorilor autentificați să scrie fișiere

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Domain Computers" și
    "Modificare",
        "ContainerInherit,ObjectInherit",
        "Niciuna",
        "Se permite"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Permiteți administratorilor de domeniu control total (pentru agregare)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Administratorii de domeniu",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "Niciuna",
        "Se permite"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Aplicarea permisiunilor

    Set-Acl -Path $SharePath -AclObject $Acl

  • Verificarea accesului de partajare

    Notă

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Ar trebui să returneze: True

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

Implementare GPO

Utilizați scriptul de automatizare furnizat de un controler de domeniu:

Notă

Rulați pe controlerul de domeniu ca Admin de domeniu pentru secțiunea OU interactivă - recomandat

Înlocuiți "Contoso.com", "Contoso" cu numele domeniului

Înlocuiți FILESERVER cu numele serverului de fișiere.  Scriptul afișează lista de organizații organizaționale pe care să implementați GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Programul "zilnic" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Acest script va efectua următoarele:

  • Creează un GPO nou cu numele specificat
  • Copiază scriptul de colecție în SYSVOL pentru disponibilitate ridicată
  • Configurează scriptul de pornire a computerului
  • Linkuri GPO la unitatea organizațională țintă
  • Creează opțional activitatea planificată pentru colectarea periodică

Următorul tabel oferă îndrumări privind durata întârzierii, în funcție de dimensiunea flotei dumneavoastră.

Dimensiunea flotei Interval de întârziere
1-10.000 dispozitive 4 ore
10K-50K dispozitive 8 ore
50K+ dispozitive 12-24 ore

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

Rezumatul setărilor GPO

Setare Locație Valoare
Script de pornire Configurarea computerului → scripturi Detect-SecureBootCertUpdateStatus.ps1
Parametri script (la fel) -OutputPath "\\server\share$"
Politica de executare Șabloane → Admin de configurare a computerului → PowerShell Permiteți semnarea locală și la distanță
Activitate planificată Configurarea computerului → preferințele → activitățile programate Colecție zilnică/săptămânală

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

Verificare

  • Impuneți actualizarea GPO pe mașina de testaree

    Notă

    ## On a test workstation 
    gpupdate /force
     

    Reporniți mașinile client pentru scriptul de pornire sau se va declanșa la următoarea planificare.

    Restart-Computer -Forță

  • Verificarea colectării datelor

    Notă

    Verificați dacă s-au colectat date (pe un server de fișiere sau de pe orice mașină)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descendent |
        Select-Object -Primele 10
     

    Verificarea conținutului JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Verificare aplicație GPO

    Notă

    Verificați dacă GPO-ul este aplicat pe computer

    Select-String "SecureBoot"
    Scriptul salvează, de asemenea, o copie locală pentru redundanță:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"

înapoi sus

Faza 2: Scripturile de orchestrare a actualizării certificatului de boot securizat

Important

Asigurați-vă că Faza 1 este finalizată, inclusiv colectarea datelor de pe fiecare punct final pentru partajările de servere la distanță.

În această secțiune

Scripturi necesare pentru Faza 2

Exemple de scripturi pentru colectarea datelor de inventar Secure Boot

Notă

IMPORTANT Următoarele articole care conțin scripturile eșantion au fost retrase. Dacă ați instalat o actualizare Windows lansată pe sau după 12 mai 2026, eșantionul de scripturi pot fi găsite în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv.

Nume script eșantion Scop Rulează pe
Exemplu de script Detect-SecureBootCertUpdateStatus.ps1 Colectează date despre starea dispozitivului Fiecare punct final (prin GPO)
Exemplu de script Aggregate-SecureBootData.ps1 Generează rapoarte și tablouri de bord Stație de lucru Admin
Exemplu de script Deploy-GPO-SecureBootCollection.ps1 Automatizează crearea GPO-urilor pentru colectarea datelor Controler de domeniu
Exemplu de script Start-SecureBootRolloutOrchestrator.ps1 Orchestrare continuă, complet automatizată, cu implementare GPO automată pentru instalarea certificatelor Stație de lucru Admin
Exemplu de script Deploy-OrchestratorTask.ps1 Implementează scriptul Orchestrator ca activitate planificată pentru implementarea automată Controler de domeniu
Exemplu de script Get-SecureBootRolloutStatus.ps1 Vedeți starea de lansare a certificatului de boot securizat de pe orice stație de lucru Stație de lucru Admin
Exemplu de script Enable-SecureBootUpdateTask.ps1 Activează activitatea de actualizare Bootare sigură La punctele de sfârșit în care activitatea este dezactivată (rulați o singură dată pentru a activa activitatea, dacă este dezactivată)

înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"

Start-SecureBootRolloutOrchestrator.ps1

  • Scop: Orchestrare continuă, complet automatizată, cu implementare GPO automată.

  • Ce face

    • Apelurile Aggregate-SecureBootData.ps1 pentru starea dispozitivului

    • Generează valuri de lansare utilizând dublarea progresivă

    • Creează GPO pentru implementarea certificatului utilizând una dintre metodele următoare

      • Bootare securizată Politica de grup AvailableUpdatesPolicy = 0x5944 (implicit)
      • Metoda WinCS (Parametru –UseWinCS)
    • Creează grupuri de securitate AD pentru direcționare

    • Adaugă conturi de computer la grupuri de securitate

    • Configurează filtrarea de securitate GPO

    • Linkuri GPO la unitatea organizațională țintă

    • Monitorizează recipientele blocate (dispozitive inaccesibile)

    • Deblocări automate atunci când dispozitivele se recuperează

  • Utilizare

    Notă

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Notă

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Comenzi Admin

    Notă

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Notă

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    Notă

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -unblockAll

  • Parametri

    Parametru Valoare Implicită Descriere
    AggregationInputPath Obligatoriu Calea UNC către fișierele JSON ale punctului final
    ReportBasePath Obligatoriu Calea locală pentru rapoarte și stare
    OU țintă Rădăcina domeniului OU pentru legarea GPO-urilor
    WavePrefix SecureBoot-Rollout Prefix de numire GPO/grup
    MaxWaitHours 72 Cu câteva ore înainte de a verifica accesibilitatea dispozitivului
    PollIntervalMinutes 1440 Minute între verificările de stare
    DryRun False Afișați ce s-ar întâmpla fără modificări

    Notă

    Notă despre PollIntervalMinutes: Atunci când rulați orchestratorul direct, setarea implicită este de 1440 de minute (24 de ore). Atunci când este implementată prin Deploy-OrchestratorTask.ps1, valoarea implicită este de 30 de minute. Scriptul de implementare transmite propriile valori implicite către orchestrator. Utilizați 30 de minute pentru implementarea activă, 1440 pentru monitorizarea întreținerii.

    Parametri opționali

    Parametru Valoare Implicită Descriere
    UseWinCS False Utilizați metoda WinCS în loc de AvailableUpdatesPolicy GPO
    WinCSKey F33E0C8E002 Cheia WinCS pentru configurarea pornirii sigure
    AllowListPath (fără) Calea către fișier cu numele de gazdă de ALLOW pentru lansare țintită/pilot. Acceptă .txt sau .csv.
    AllowADGroup (fără) AD security grup de conturi de computer pentru a permite PERMITEREA. Exemplu: "SecureBoot-Pilot-Computers"
    ExclusionListPath (fără) Calea către fișierul cu nume de gazdă de EXCLUS din lansare (dispozitive VIP/executive)
    ExcludeADGroup (fără) Grupul de securitate AD de conturi de computer de exclus. Exemplu: "VIP-Computers"
    ListBlockedBuckets False Afișați bucketurile de dispozitive blocate în prezent
    UnblockBucket (fără) Deblocați un anumit recipient. Format: "Producător|Model|BIOS"
    DeblocareTotală False Deblocați toate bucketurile de dispozitive blocate

înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"

Deploy-OrchestratorTask.ps1

  • Scop: Implementează orchestratorul ca activitate programată Windows.

  • Beneficii

    • Fără solicitări de securitate PowerShell (ocolire ExecutionPolicy)
    • Rulează în fundal încontinuu
    • Nu este necesară interacțiunea utilizatorului
    • Supraviețuiește repornirii
  • Utilizare

    • Implementați cu un cont de serviciu de domeniu (recomandat)

      • Utilizarea Politicii de grup AvailableUpdates (metoda implicită)

        Notă

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot"

      • Utilizați metoda WinCS

        Notă

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Implementare cu contul SYSTEM

      • Utilizarea Politicii de grup AvailableUpdates (metoda implicită)

        Notă

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Utilizarea WinCS method.\Deploy-OrchestratorTask.ps1

        Notă

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Cerințele contului de serviciu

        • Admin domeniu (pentru New-GPO, New-ADGroup, Add-ADGroupMember)
        • Acces de citire la partajarea de fișiere JSON
        • Acces de scriere la ReportBasePath

înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"

Get-SecureBootRolloutStatus.ps1

  • Scop: Vizualizați progresul lansării din orice stație de lucru.

  • Ce se afișează

    • Starea activității planificate (în execuție/gata/oprită)
    • Numărul de undă curentă
    • Dispozitive vizate vs actualizate
    • Bara de progres vizuală
    • Rezumatul recipientelor blocate
    • Link la cel mai recent tablou de bord HTML
  • Utilizare

    Notă

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Notă

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Notă

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Notă

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Notă

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Notă

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parametri

    Parametru Obligatoriu? Valoare Implicită Descriere
    ReportBasePath Obligatorii Calea locală către rapoarte și fișiere de stare
    Jurnal de expunere Opțional False Afișarea intrărilor recente de jurnal Orchestrator
    AfișareBlocate Opțional False Afișați detaliile despre bucketurile blocate
    Afișare unde Opțional False Afișați istoricul undelor
    Vizionare Opțional 0 (dezactivat) Interval de reîmprospătare automată în secunde. Exemplu: -Watch 30 se reîmprospătează la fiecare 30 de secunde.
    OpenDashboard Opțional False Deschideți cel mai recent tablou de bord HTML în browserul implicit
  • Eșantion ieșire

    Notă

    • ==============================================================
         STAREA DE LANSARE A PORNIRII SIGURE
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Stare: În curs
    Val curent: 5
    Total vizat: 1250
    Total actualizat: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Rulați cu -ShowBlocked pentru detalii
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"

înapoi sus

Pașii de implementare E2E (Ghid de referințe rapide)

În această secțiune

Faza 1: Infrastructura de detectare

  • Pasul 1: Creați partajarea colecției

    Notă

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -nume "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Notă

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Computere de domeniu","Modifica","Permite")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Pasul 2: Implementarea GPO-ului de detectare

    Notă

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Pasul 3: Așteptarea raportării punctelor finale (24-48 de ore)

    Notă

    Verificați progresul colecției

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Număr

înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"

Faza 2: Implementarea orchestrată

  • Pasul 4: Verificarea cerințelor preliminare

    • GPO de detectare implementat (Pasul 2)
    • Cel puțin 50+ puncte finale care raportează JSON
    • Cont de serviciu cu drepturi de Admin de domeniu
    • Server de gestionare cu PowerShell 5.1+
  • Pasul 5: Implementarea Orchestrator ca activitate planificată

    Notă

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMAIN\svc_secureboot"

  • Pasul 6: Monitorizați progresul

    Notă

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Pasul 7: Vizualizați tabloul de bord

    Notă

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Pasul 8: Gestionați recipientele blocate

    Notă

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Notă

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Producător|Model|BIOS"

  • Pasul 9: Verificați finalizarea

    Notă

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Starea ar trebui să afișeze "Terminat"

înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"

State Files

Orchestratorul menține starea în ReportBasePath\RolloutState\:

Fișier Descriere
RolloutState.json Istoricul valurilor, dispozitivele vizate, starea
BlockedBuckets.json Bucketuri care necesită investigație
DeviceHistory.json Urmărirea dispozitivului după numele de gazdă
Orchestrator_YYYYMMDD.log Jurnalele de activitate zilnice

înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"

înapoi sus

Depanarea

În această secțiune

Orchestratorul nu progresează

  1. Verificați activitatea planificată

    Notă

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Verificarea jurnalelor

    Notă

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Verificați actualitatea datelor JSON

    Notă

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

înapoi la "Depanare"

Bucketuri blocate

  1. Listă blocată.

    Notă

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Investigați accesibilitatea dispozitivelor.

  3. Verificați dacă există probleme cu firmware-ul.

  4. Deblocați după investigație.

înapoi la "Depanare"

GPO nu se aplică

  1. Verificați dacă GPO există.

    Notă

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Verificați filtrarea de securitate.

    Notă

    Get-GPPermission -Name "GPO-Name" -All

  3. Verificați dacă computerul se află în grupul de securitate.

  4. Aplicați GPO-ul la țintă.

    Notă

    gpupdate /force

înapoi la "Depanare"

înapoi sus

Jurnal de modificări

Data modificării Descrierea modificării
mai 12, 2026 Anterior, fiecare fișier script eșantion era publicat ca articole individuale din care copiați și lipiți scriptul. Începând cu actualizările Windows lansate la și după 12 mai 2026, eșantionul de scripturi se află în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv.