Notă
- Data publicării inițiale: 26 iunie 2025
- ID KB: 5062713
Notă
- Acest articol conține instrucțiuni pentru:
- Organizații (întreprinderi, firme mici și din educație) cu dispozitive și actualizări Windows gestionate IT.
- Notă: dacă sunteți persoană care deține un dispozitiv Windows personal, accesați articolul Dispozitive Windows pentru utilizatori la domiciliu, firme și școli cu actualizări gestionate de Microsoft.
Jurnal de modificări
| Data modificării datei | Descrierea modificării |
|---|---|
| mai 5, 2026 |
|
| martie 30, 2026 |
|
| Martie 24, 2026 |
|
| martie 16, 2026 |
|
| martie 3, 2026 |
|
| februarie 24, 2026 |
|
| februarie 23, 2026 |
|
| 13 februarie 2026 |
|
| Februarie 3, 2026 |
|
| ianuarie 26, 2026 |
|
| noiembrie 11, 2025 | S-au corectat două greșeli de ortografie în "Asistență pentru implementarea certificatului Secure Boot".
|
| noiembrie 10, 2025 |
|
În acest articol:
Manual de proceduri de implementare pentru profesioniștii IT
- Verificarea stării Secure Boot în întreaga flotă: Secure Boot este activat?
- Cum sunt implementate actualizările
- Pașii de implementare
- Pregătire
- Considerente de firmware
- Ferestre în mediile virtualizate
- Monitorizare și implementare
- Asistență pentru implementarea automată
- Metodele de implementare care nu sunt acoperite de asistența automată
- Monitorizarea jurnalelor de evenimente
- Strategii de implementare
Prezentare generală
Acest articol este destinat organizațiilor cu profesioniști IT dedicați care gestionează în mod activ actualizările din flota lor de dispozitive. Cea mai mare parte a acestui articol se va concentra pe activitățile necesare pentru ca departamentul IT al unei organizații să implementeze cu succes noile certificate Secure Boot. Aceste activități includ testarea firmware-ului, monitorizarea actualizărilor dispozitivelor, inițierea implementării și diagnosticarea problemelor pe măsură ce apar. Sunt prezentate mai multe metode de implementare și monitorizare. În plus față de aceste activități de bază, oferim mai multe instrumente de asistență pentru implementare, inclusiv opțiunea de a opta ca dispozitivele client să participe la o implementare de caracteristici controlate (CFR), în special pentru implementarea certificatelor.
Manual de proceduri de implementare pentru profesioniști IT
Planificați și efectuați actualizări ale certificatului de pornire sigură în întreaga flotă de dispozitive prin pregătire, monitorizare, implementare și remediere.
Verificarea stării Secure Boot în întreaga flotă: Secure Boot este activat?
Majoritatea dispozitivelor fabricate începând din 2012 au suport pentru bootare sigură și sunt livrate cu bootarea sigură activată. Pentru a verifica dacă un dispozitiv are activată bootarea sigură, alegeți una dintre următoarele variante:
- Metoda GUI: Accesațisetările>Start>Confidențialitate & securitate>Securitate Windows>securitate dispozitiv. Sub Securitate dispozitiv, secțiunea Bootare sigură ar trebui să indice faptul că opțiunea Bootare sigură este activată.
- Metoda liniei de comandă: La o linie de comandă cu drepturi sporite din PowerShell, tastați Confirm-SecureBootUEFI , apoi apăsați pe Enter. Comanda ar trebui să returneze True , indicând faptul că opțiunea Pornire sigură este activată.
În implementările la scară largă pentru o flotă de dispozitive, software-ul de gestionare utilizat de profesioniști IT va trebui să furnizeze o verificare pentru activarea pornirii sigure.
De exemplu, metoda de verificare a stării Secure Boot pe dispozitivele gestionate de Microsoft Intune este crearea și implementarea unui script de conformitate Intune particularizat. Setările de conformitate Intune sunt acoperite în Utilizați setările de conformitate particularizate pentru dispozitive Linux și Windows cu Microsoft Intune.
Notă
- Exemplu de script Powershell pentru a verifica dacă este activată pornirea sigură:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Dacă opțiunea Bootare sigură nu este activată, puteți omite pașii de actualizare de mai jos, deoarece aceștia nu se aplică.
Cum sunt implementate actualizările
Există mai multe modalități de a direcționa dispozitivele pentru actualizările certificatelor de pornire sigură. Detaliile de implementare, inclusiv setările și evenimentele, vor fi discutate mai jos în acest document. Atunci când țintiți un dispozitiv pentru actualizări, se efectuează o setare pe dispozitiv pentru a indica faptul că acesta trebuie să înceapă procesul de aplicare a noilor certificate. O activitate planificată rulează pe dispozitiv la fiecare 12 ore și detectează că dispozitivul a fost vizat pentru actualizări. O schiță a ceea ce face activitatea este următoarea:
- Windows UEFI CA 2023 se aplică la baza de date.
- Dacă dispozitivul are Microsoft Corporation UEFI CA 2011 în baza de date, activitatea aplică Microsoft Option ROM UEFI CA 2023 și Microsoft UEFI CA 2023 la baza de date.
- Activitatea adaugă apoi Microsoft Corporation KEK 2K CA 2023.
- În cele din urmă, activitatea planificată actualizează managerul de boot Windows la cel semnat de Windows UEFI CA 2023. Windows va detecta că este necesară o repornire înainte de a se putea aplica managerul de boot. Actualizarea managerului de boot va fi întârziată până când repornirea are loc în mod natural (de exemplu, atunci când se aplică actualizările lunare), apoi Windows va încerca din nou să aplice actualizarea managerului de boot.
Fiecare dintre pașii de mai sus trebuie finalizat cu succes înainte ca activitatea programată să treacă la pasul următor. În timpul acestui proces, jurnalele de evenimente și alte stări vor fi disponibile pentru a ajuta la monitorizarea implementării. Mai multe detalii despre monitorizare și jurnalele de evenimente sunt furnizate mai jos.
Actualizarea certificatelor de boot securizat permite o actualizare viitoare a Managerului de boot 2023, care este mai sigură. Actualizări specifice pentru Managerul de boot vor fi disponibile în edițiile viitoare.
Pașii de implementare
- Pregătire: Inventar și testare dispozitive.
- Considerente de firmware
- Monitorizare: verificați funcționarea monitorizării și stabiliți flota în linia de bază.
- Implementare: vizați dispozitivele pentru actualizări, începând cu subseturi mici și extinzându-vă pe baza testelor reușite.
- Remediere: investigați și rezolvați orice probleme utilizând jurnale și asistență de la furnizori.
Pregătire
Hardware-ul și firmware-ul de inventar. Creați un eșantion reprezentativ de dispozitive în funcție de producătorul sistemului, modelul sistemului, versiunea/data BIOS-ului, versiunea produsului BaseBoard etc. și testați actualizările pe acele dispozitive înainte de implementarea pe scară largă. Acești parametri sunt disponibili de obicei în secțiunea Informații sistem (MSINFO32). Utilizați exemplele de comenzi PowerShell incluse pentru a verifica starea de actualizare a pornirii sigure și pentru a inventaria dispozitivele din organizația dvs.
Notă
- Aceste comenzi se aplică dacă este activată starea Secure Boot.
- Multe dintre aceste comenzi necesită privilegii de administrator pentru a funcționa.
Sample Secure Boot Inventory Data Collection script
Copiați și lipiți acest script eșantion și modificați-l după cum este necesar pentru mediul dvs.: Exemplul de script de colectare a datelor de inventar Secure Boot.
Notă
- Ieșire eșantion:
- {"UEFICA2023Status":"Actualizat","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Încredere":"Tip actualizare:Windows UEFI CA 2023 (DB), Opțiune ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Manager de boot(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Gata","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Niveluri de încredere pentru bootarea sigură
| Nivelul de încredere | Semnificație | Acțiune necesară |
|---|---|---|
| Încredere ridicată | Microsoft a validat că această clasă de dispozitive este sigură pentru actualizări | Actualizări de certificate sigure pentru implementarea |
| În observație - sunt necesare mai multe date | Microsoft încă colectează date de diagnosticare despre lansarea pornirii sigure despre aceste dispozitive | Așteptați clasificarea Microsoft |
| Nu s-au observat date - acțiune necesară | Clasa dispozitivului nu este cunoscută de Microsoft | Întreprinderea trebuie să testeze și să planifice lansarea |
| Întrerupt temporar | Probleme de compatibilitate cunoscute | Căutați actualizare OEM BIOS; Așteptați ca Microsoft să rezolve |
| Neacceptat - limitare cunoscută | Limitări hardware sau de platformă | Document ca excepție |
Primul pas dacă este activată pornirea sigură este să verificați dacă există evenimente în așteptare care au fost actualizate recent sau sunt în curs de actualizare a certificatelor de pornire sigură. De interes deosebit sunt cele mai recente evenimente din 1801 și 1808. Aceste evenimente sunt descrise în detaliu în evenimentele de actualizare variabilă DB și DBX Secure Boot. De asemenea, consultați secțiunea Monitorizare și implementare pentru a vedea cum pot apărea evenimentele starea actualizărilor în așteptare.
Următorul pas constă în inventarierea dispozitivelor din organizația dvs. Colectați următoarele detalii cu comenzile PowerShell pentru a construi un eșantion reprezentativ:
Notă
- Identificatori de bază (2 valori)
- 1. HostName - $env: COMPUTERNAME
- 2. Ora de colectare - Get-Date
- Registry: Cheie principală pornire sigură (3 valori)
- 3. SecureBootEnabled - cmdlet Confirm-SecureBootUEFI sau HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Actualizări disponibile - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Registry: Servicing Key (3 valori)
- 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Registry: Atribute dispozitiv (7 valori)
- 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Jurnale de evenimente: Jurnal de sistem (5 valori)
- 16. LatestEventId - cel mai recent eveniment de pornire sigură
- 17. BucketID - extras din evenimentul 1801/1808
- 18. Încredere - extrasă din evenimentul 1801/1808
- 19. Event1801Count - Numărul de evenimente
- 20. Event1808Count - Numărul de evenimente
- Interogări WMI/CIM (4 valori)
- 21. Versiunea sistemului de operare - Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
- 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Producător
- 26. (Get-CIMInstance Win32_ComputerSystem). Model
- 27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
- 28. (Get-CIMInstance Win32_BaseBoard). Produs
Considerente de firmware
Implementarea noilor certificate Secure Boot pentru flota dvs. de dispozitive necesită ca firmware-ul de dispozitiv să joace un rol în finalizarea actualizării. Deși Microsoft se așteaptă ca majoritatea firmware-ului de dispozitiv să funcționeze conform așteptărilor, sunt necesare testări atente înainte de a implementa noile certificate.
Examinați inventarul de hardware și construiți un eșantion mic, reprezentativ de dispozitive, pe baza următoarelor criterii unice, cum ar fi:
- Producător
- Număr model
- Versiune firmware
- Versiunea plăcii de bază OEM etc.
Înainte de a implementa pe scară largă pentru dispozitivele din flota dvs., vă recomandăm să testați actualizările de certificate pe dispozitive eșantion reprezentative (așa cum sunt definite de factori precum producătorul, modelul, versiunea de firmware) pentru a vă asigura că actualizările sunt procesate cu succes. Îndrumarea recomandată privind numărul de dispozitive eșantion de testat pentru fiecare categorie unică este de 4 sau mai multe.
Acest lucru vă va ajuta să câștigați încredere în procesul de implementare și vă va ajuta să evitați impactul neprevăzut asupra flotei mai largi.
În unele cazuri, poate fi necesară o actualizare de firmware pentru a actualiza cu succes certificatele Secure Boot. În aceste cazuri, vă recomandăm să consultați producătorul OEM al dispozitivului pentru a vedea dacă este disponibil un firmware actualizat.
Windows în mediile virtualizate
Pentru Windows care rulează într-un mediu virtual, există două metode de adăugare a noilor certificate la variabilele de firmware Pornire sigură:
- Creatorul mediului virtual (AWS, Azure, Hyper-V, VMware etc.) poate furniza o actualizare pentru mediu și poate include noile certificate în firmware-ul virtualizat. Acest lucru ar funcționa pentru noile dispozitive virtualizate.
- Pentru Windows care rulează pe termen lung într-o mașină virtuală, actualizările pot fi aplicate prin Windows ca orice alte dispozitive, dacă firmware-ul virtualizat acceptă actualizări de pornire sigură.
Monitorizare și implementare
Vă recomandăm să începeți monitorizarea dispozitivelor înainte de implementare pentru a vă asigura că monitorizarea funcționează corect și că aveți o idee prealabilă despre starea flotei. Opțiunile de monitorizare sunt discutate mai jos.
Microsoft oferă mai multe metode pentru implementarea și monitorizarea actualizărilor certificatelor de pornire sigură.
Asistență pentru implementarea automată
Microsoft oferă două opțiuni de asistență pentru implementare. Aceste asistențe se pot dovedi utile pentru a ajuta la implementarea noilor certificate pentru flota dvs. Doar Asistența pentru implementarea caracteristicilor controlate necesită date de diagnostic.
Opțiune pentru actualizări cumulative cu bucketuri de încredere: Microsoft poate include automat grupuri de dispozitive de înaltă încredere în actualizările lunare pe baza datelor de diagnosticare partajate până în prezent, în beneficiul sistemelor și organizațiilor care nu pot partaja date de diagnosticare. Acest pas nu necesită activarea datelor de diagnosticare.
- Pentru organizațiile și sistemele care pot partaja date de diagnosticare, acest lucru oferă Microsoft vizibilitatea și încrederea că dispozitivele pot implementa cu succes certificatele. Mai multe informații despre activarea datelor de diagnosticare sunt disponibile în: Configurarea datelor de diagnosticare Windows în organizația dvs. Noi creăm "bucketuri" pentru fiecare dispozitiv unic (așa cum este definit de atributele care includ producătorul, versiunea plăcii de bază, producătorul firmware-ului, versiunea de firmware și puncte de date suplimentare). Pentru fiecare bucket, monitorizăm dovezile de succes pe mai multe dispozitive. După ce vom vedea suficiente actualizări reușite și nicio eroare, vom considera bucketul "de încredere ridicată" și vom include aceste date în actualizările cumulative lunare. Atunci când actualizările lunare se aplică la un dispozitiv dintr-un bucket de încredere ridicată, Windows va aplica automat certificatele la variabilele UEFI Secure Boot din firmware.
- Bucketurile de înaltă încredere includ dispozitivele care procesează corect actualizările. Desigur, nu toate dispozitivele vor furniza date de diagnostic, iar acest lucru poate limita încrederea Microsoft în capacitatea unui dispozitiv de a procesa corect actualizările.
- Această asistență este activată în mod implicit pentru dispozitivele cu încredere ridicată și poate fi dezactivată cu o setare specifică dispozitivului. Mai multe informații vor fi partajate în edițiile viitoare de Windows.
Controlled Feature Rollout (CFR): Optați dispozitivele pentru implementarea gestionată de Microsoft dacă sunt activate datele de diagnosticare.
Implementarea caracteristicilor controlate (CFR) poate fi utilizată cu dispozitivele client din flotele de organizații. Aceasta necesită ca dispozitivele să trimită datele de diagnosticare necesare la Microsoft și să fi semnalat că dispozitivul optează să permită CFR pe dispozitiv. Detaliile despre cum să vă înscrieți sunt descrise mai jos.
Microsoft va gestiona procesul de actualizare pentru aceste certificate noi pe dispozitivele Windows unde sunt disponibile date de diagnosticare și dispozitivele participă la implementarea caracteristicilor controlate (CFR). În timp ce CFR poate ajuta la implementarea noilor certificate, organizațiile nu se vor putea baza pe CFR pentru a-și remedia flotele – va necesita respectarea pașilor subliniați în acest document în secțiunea despre metodele de implementare care nu sunt acoperite de asistențele automate.
Limitări: Există câteva motive pentru care CFR poate să nu funcționeze în mediul dvs. De exemplu:
- Nu sunt disponibile date de diagnosticare sau nu pot fi utilizate ca parte a implementării CFR.
- Dispozitivele nu folosesc versiunile de client acceptate de Windows 11 și Windows 10 cu actualizări de securitate extinse (ESU).
Metodele de implementare care nu sunt acoperite de asistența automată
Alegeți metoda care se potrivește mediului dvs. Evitați metodele de amestecare pe același dispozitiv:
Chei de registry: controlați implementarea și monitorizați rezultatele.
Există mai multe chei de registry disponibile pentru a controla comportamentul implementării certificatelor și pentru monitorizarea rezultatelor. În plus, există două chei pentru a opta și a renunța la ajutoarele de implementare descrise mai sus. Pentru mai multe informații despre cheile de registry, consultați Actualizări chei de registry pentru bootare sigură - dispozitive Windows cu actualizări gestionate de IT.Politică de grup Objects (GPO): Gestionați setările; monitorizați prin registry și jurnalele de evenimente.
Microsoft va oferi asistență pentru gestionarea actualizărilor pornirii sigure utilizând Politica de grup într-o actualizare viitoare. Rețineți că, deoarece Politica de grup este pentru setări, monitorizarea stării dispozitivului va trebui efectuată utilizând metode alternative, inclusiv monitorizarea cheilor de registry și a intrărilor din jurnalele de evenimente.WinCS (Windows Configuration System) CLI: Utilizați instrumente în linia de comandă pentru clienții asociați la domeniu.
Administratorii de domeniu pot utiliza ca alternativă Sistemul de configurare Windows (WinCS) inclus în actualizările sistemului de operare Windows pentru a implementa actualizările de pornire sigură pe toți clienții și serverele Windows asociate domeniului. Aceasta constă dintr-o serie de utilitare în linia de comandă (atât un executabil tradițional, cât și un modul PowerShell) pentru a interoga și a aplica configurații de pornire sigură local la un computer. Pentru mai multe informații, consultați articolele de mai jos.Microsoft Intune/Configuration Manager: Implementați scripturi PowerShell. Într-o actualizare viitoare, va fi furnizat un furnizor de servicii de configurare (CSP), pentru a permite implementarea utilizând Intune.
Monitorizarea jurnalelor de evenimente
Sunt furnizate două evenimente noi pentru a vă ajuta să implementați actualizările certificatului de pornire sigură. Aceste evenimente sunt descrise în detaliu în evenimentele de actualizare variabilă DB și DBX Secure Boot:
-
Event ID: 1801
Acest eveniment este un eveniment de eroare care indică faptul că certificatele actualizate nu au fost aplicate la dispozitiv. Acest eveniment oferă câteva detalii specifice dispozitivului, inclusiv atributele dispozitivului, care vă vor ajuta să corelați dispozitivele care au încă nevoie de actualizare. -
Event ID: 1808
Acest eveniment este un eveniment informativ care indică faptul că dispozitivul are noile certificate Secure Boot necesare aplicate la firmware-ul dispozitivului.
Strategii de implementare
Pentru a minimiza riscurile, implementați actualizările de pornire sigură în etape, nu simultan. Începeți cu un subset mic de dispozitive, validați rezultatele, apoi extindeți la grupuri suplimentare. Vă sugerăm să începeți cu subseturi de dispozitive și, pe măsură ce aveți încredere în aceste implementări, să adăugați subseturi suplimentare de dispozitive. Mai mulți factori pot fi utilizați pentru a determina ce intră într-un subset, inclusiv rezultatele testelor pe dispozitivele eșantion și structura organizațională etc.
Decizia în legătură cu dispozitivele pe care le implementați depinde de dvs. Câteva strategii posibile sunt enumerate aici.
- Flotă mare de dispozitive: începeți prin a vă baza pe asistențele descrise mai sus pentru cele mai comune dispozitive pe care le gestionați. În paralel, concentrați-vă pe dispozitivele mai puțin comune gestionate de organizația dvs. Testați dispozitive eșantion mici și, dacă testarea reușește, implementați pe celelalte dispozitive de același tip. Dacă testarea produce probleme, investigați cauza problemei și determinați pașii de remediere. De asemenea, se recomandă să luați în considerare clasele de dispozitive care au o valoare mai mare în flota dvs. și să începeți testarea și implementarea pentru a vă asigura că acele dispozitive au o protecție actualizată din timp.
- Flotă mică, varietate mare: Dacă flota pe care o gestionați conține o varietate mare de mașini pentru care testarea dispozitivelor individuale ar fi prohibitivă, luați în considerare utilizarea celor două dispozitive de asistență descrise mai sus, în special pentru dispozitivele care pot fi dispozitive comune pe piață. Concentrați-vă inițial pe dispozitivele care sunt esențiale pentru funcționarea de zi cu zi, testați și apoi implementați. Continuați să mutați în jos lista de dispozitive de înaltă prioritate, testați și implementați în timp ce monitorizați flota pentru a confirma că asistențele ajută cu restul dispozitivelor.
Note
- Fiți atent la dispozitivele mai vechi, în special la cele care nu mai sunt acceptate de producător. Deși firmware-ul ar trebui să efectueze operațiunile de actualizare corect, unele pot să nu efectueze corect. În cazurile în care firmware-ul nu funcționează corect și dispozitivul nu mai beneficiază de asistență, luați în considerare înlocuirea dispozitivului pentru a asigura protecția la bootare securizată în întreaga flotă.
- Dispozitivele noi fabricate în ultimii 1-2 ani pot avea deja certificatele actualizate, dar este posibil să nu aibă managerul de boot semnat Windows UEFI CA 2023 aplicat la sistem. Aplicarea acestui manager de boot este ultimul pas critic în implementarea fiecărui dispozitiv.
- După ce un dispozitiv a fost selectat pentru actualizări, poate dura un timp pentru finalizarea actualizărilor. Estimați 48 de ore și una sau mai multe reporniri pentru ca certificatele să se aplice.
Întrebări frecvente (Întrebări frecvente)
Pentru întrebări frecvente, consultați articolul Întrebări frecvente despre bootarea securizată .
Depanarea
Consultați documentul Depanare pentru mai multe detalii.
Resurse suplimentare
Sfat
Marcați aceste resurse suplimentare.
- Pagina de destinație pentru lansarea certificatului Secure Boot
- Întrebări frecvente despre bootarea securizată
- Dispozitive Windows pentru firme și organizații cu actualizări gestionate de IT
- Dispozitive Windows pentru utilizatori la domiciliu, firme și școli cu actualizări gestionate de Microsoft
- Windows 11 și bootarea sigură
- Evenimente de actualizare a variabilelor DBX și pornire sigură
- Îndrumare pentru crearea și gestionarea cheilor de bootare securizată
- Bootare sigură
- Actualizarea cheilor Secure Boot
- Îndrumări de implementare la nivel de întreprindere pentru CVE-2023-24932
- Cum se gestionează revocările Managerului de boot Windows pentru modificările de bootare securizată asociate cu CVE-2023-24932