Notă
Data originală de publicare: martie 16, 2026
Ultima dată actualizare: mai 12, 2026
ID KB: 5084567
În acest articol
- Prezentare generală
- Caracteristici cheie
- Referință setări pentru Actualizări certificat
- Arhitectură
- Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere
- Faza 2: Scriptul de orchestrare a actualizării certificatului de pornire sigură
- Pașii de implementare E2E (Ghid de referințe rapide)
- Depanarea
- Jurnal de modificări
Prezentare generală
Acest ghid descrie sistemul de implementare automată pentru actualizările certificatelor Windows Secure Boot DB utilizând Politica de grup și valurile de lansare progresivă.
Automatizarea lansării certificatelor Secure Boot este un sistem bazat pe PowerShell care implementează actualizările certificatelor de bază de date Windows Secure Boot pe mașinile asociate domeniului într-o manieră controlată, treptată.
Caracteristici cheie
| Caracteristică | Descriere |
|---|---|
| Implementarea treptată | 1 > 2 > 4 > 8... Dispozitive per bucket |
| Blocare automată | Recipientele cu dispozitive inaccesibile sunt excluse |
| Implementarea automată GPO | Scriptul pentru orchestrator unic gestionează totul |
| Executarea activităților planificate | Nu sunt necesare solicitări interactive |
| Monitorizare în timp real | Vizualizator de stare cu bară de progres |
Referință setări pentru Actualizări certificat
În această secțiune
- Politica de grup AvailableUpdatesPolicy
- WinCSFlags - Semnalizări ale sistemului de configurare Windows
Politica de grup AvailableUpdatesPolicy
| Locație registry | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Nume | AvailableUpdatesPolicy |
| Valoare | 0x5944 (DWORD) |
Aceasta este cheia controlată de GPO/ADMX care:
- Persistă pe toate repornirile
- Este setată de Politica de grup/MDM
- Nu provoacă bucle de reîncercare (golit prin ClearRolloutFlags)
- Este cheia corectă pentru implementarea bazată pe politici
înapoi la "Referință setări pentru Actualizări certificate"
WinCSFlags - Semnalizări ale sistemului de configurare Windows
Administratorii de domeniu pot utiliza alternativ Sistemul de configurare Windows (WinCS) lansat cu actualizările sistemului de operare Windows pentru a implementa actualizările pornirii sigure pe clienții și serverele Windows asociate domeniului. Acesta constă într-un utilitar de interfață de linie de comandă (CLI) pentru interogarea și aplicarea configurațiilor de pornire sigură local la un computer.
| Numele caracteristicii | Cheie WinCS | Descriere |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Activarea acestei chei permite instalarea următoarelor certificate noi Pornire sigură furnizate de Microsoft pe dispozitivul dvs.
|
Referință: API-uri ale Sistemului de configurare Windows (WinCS) pentru bootare securizată
înapoi la "Referință setări pentru Actualizări certificate"
Arhitectură
Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere
În această secțiune
- Scripturi necesare pentru Faza 1
- Testare locală
- Configurarea partajării de rețea
- Implementare GPO
- Rezumatul setărilor GPO
- Verificare
Scripturi necesare pentru Faza 1
Exemple de scripturi pentru colectarea datelor de inventar Secure Boot
Notă
IMPORTANT Următoarele articole care conțin scripturile eșantion au fost retrase. Dacă ați instalat o actualizare Windows lansată pe sau după 12 mai 2026, eșantionul de scripturi pot fi găsite în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv.
| Nume script eșantion | Scop | Rulează pe |
|---|---|---|
| Exemplu de script Detect-SecureBootCertUpdateStatus.ps1 | Colectează date despre starea dispozitivului | Fiecare punct final (prin GPO) |
| Exemplu de script Aggregate-SecureBootData.ps1 | Generează rapoarte și tablouri de bord | Stație de lucru Admin |
| Exemplu de script Deploy-GPO-SecureBootCollection.ps1 | Automatizează crearea GPO-urilor pentru colectarea datelor | Controler de domeniu |
Eșantion de ieșire din scripturile Faza 1 de mai sus
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Testare locală
Înainte de a implementa prin GPO, testați scriptul de colecție pe un singur computer pentru a verifica funcționalitatea.
Rulați local scriptul de colecție
Deschideți o solicitare PowerShell cu drepturi sporite și executați:
Notă
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Verificarea ieșirii JSON
Notă
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListCâmpuri cheie de verificat
• SecureBootEnabled – Ar trebui să fie True sau False
• OverallStatus – Complete, ReadyForUpdate, NeedsData sau Error
• BucketHash – Bucket de dispozitiv pentru potrivirea datelor de încredere
• SecureBootTaskEnabled - afișează starea activității de actualizare a pornirii sigure.Script de agregare de teste
Notă
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Deschideți tabloul de bord HTML
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Configurarea partajării de rețea
Crearea partajării de rețea
Pe serverul de fișiere, creați o partajare dedicată pentru datele de colectare:
Notă
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Creați un folder
New-Item -ItemType Directory -Path $SharePath -Force
Creați partajare ascunsă (sufixul se ascunde din lista de răsfoire)
New-SmbShare -Name $ShareName -Path $SharePath '
-Descriere "Colecția de stare a certificatelor Secure Boot" '
-FullAccess "Administratori de domeniu" '
-ChangeAccess "Computere de domeniu"Configurarea permisiunilor NTFS
Notă
# Get current ACL
$Acl = Get-Acl $SharePath
Se permite utilizatorilor autentificați să scrie fișiere
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Domain Computers" și
"Modificare",
"ContainerInherit,ObjectInherit",
"Niciuna",
"Se permite"
)
$Acl.AddAccessRule($WriteRule)
Permiteți administratorilor de domeniu control total (pentru agregare)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Administratorii de domeniu",
"FullControl",
"ContainerInherit,ObjectInherit",
"Niciuna",
"Se permite"
)
$Acl.AddAccessRule($AdminRule)
Aplicarea permisiunilor
Set-Acl -Path $SharePath -AclObject $Acl
Verificarea accesului de partajare
Notă
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Ar trebui să returneze: True
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Implementare GPO
Utilizați scriptul de automatizare furnizat de un controler de domeniu:
Notă
Rulați pe controlerul de domeniu ca Admin de domeniu pentru secțiunea OU interactivă - recomandat
Înlocuiți "Contoso.com", "Contoso" cu numele domeniului
Înlocuiți FILESERVER cu numele serverului de fișiere. Scriptul afișează lista de organizații organizaționale pe care să implementați GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Programul "zilnic" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Acest script va efectua următoarele:
- Creează un GPO nou cu numele specificat
- Copiază scriptul de colecție în SYSVOL pentru disponibilitate ridicată
- Configurează scriptul de pornire a computerului
- Linkuri GPO la unitatea organizațională țintă
- Creează opțional activitatea planificată pentru colectarea periodică
Următorul tabel oferă îndrumări privind durata întârzierii, în funcție de dimensiunea flotei dumneavoastră.
| Dimensiunea flotei | Interval de întârziere |
|---|---|
| 1-10.000 dispozitive | 4 ore |
| 10K-50K dispozitive | 8 ore |
| 50K+ dispozitive | 12-24 ore |
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Rezumatul setărilor GPO
| Setare | Locație | Valoare |
|---|---|---|
| Script de pornire | Configurarea computerului → scripturi | Detect-SecureBootCertUpdateStatus.ps1 |
| Parametri script | (la fel) | -OutputPath "\\server\share$" |
| Politica de executare | Șabloane → Admin de configurare a computerului → PowerShell | Permiteți semnarea locală și la distanță |
| Activitate planificată | Configurarea computerului → preferințele → activitățile programate | Colecție zilnică/săptămânală |
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Verificare
Impuneți actualizarea GPO pe mașina de testaree
Notă
## On a test workstation
gpupdate /force
Reporniți mașinile client pentru scriptul de pornire sau se va declanșa la următoarea planificare.
Restart-Computer -Forță
Verificarea colectării datelor
Notă
Verificați dacă s-au colectat date (pe un server de fișiere sau de pe orice mașină)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descendent |
Select-Object -Primele 10
Verificarea conținutului JSON
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Verificare aplicație GPO
Notă
Verificați dacă GPO-ul este aplicat pe computer
Select-String "SecureBoot"
Scriptul salvează, de asemenea, o copie locală pentru redundanță:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
înapoi la "Faza 1: Detectarea și monitorizarea stării la nivel de întreprindere"
Faza 2: Scripturile de orchestrare a actualizării certificatului de boot securizat
Important
Asigurați-vă că Faza 1 este finalizată, inclusiv colectarea datelor de pe fiecare punct final pentru partajările de servere la distanță.
În această secțiune
- Scripturi necesare pentru Faza 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Scripturi necesare pentru Faza 2
Exemple de scripturi pentru colectarea datelor de inventar Secure Boot
Notă
IMPORTANT Următoarele articole care conțin scripturile eșantion au fost retrase. Dacă ați instalat o actualizare Windows lansată pe sau după 12 mai 2026, eșantionul de scripturi pot fi găsite în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv.
| Nume script eșantion | Scop | Rulează pe |
|---|---|---|
| Exemplu de script Detect-SecureBootCertUpdateStatus.ps1 | Colectează date despre starea dispozitivului | Fiecare punct final (prin GPO) |
| Exemplu de script Aggregate-SecureBootData.ps1 | Generează rapoarte și tablouri de bord | Stație de lucru Admin |
| Exemplu de script Deploy-GPO-SecureBootCollection.ps1 | Automatizează crearea GPO-urilor pentru colectarea datelor | Controler de domeniu |
| Exemplu de script Start-SecureBootRolloutOrchestrator.ps1 | Orchestrare continuă, complet automatizată, cu implementare GPO automată pentru instalarea certificatelor | Stație de lucru Admin |
| Exemplu de script Deploy-OrchestratorTask.ps1 | Implementează scriptul Orchestrator ca activitate planificată pentru implementarea automată | Controler de domeniu |
| Exemplu de script Get-SecureBootRolloutStatus.ps1 | Vedeți starea de lansare a certificatului de boot securizat de pe orice stație de lucru | Stație de lucru Admin |
| Exemplu de script Enable-SecureBootUpdateTask.ps1 | Activează activitatea de actualizare Bootare sigură | La punctele de sfârșit în care activitatea este dezactivată (rulați o singură dată pentru a activa activitatea, dacă este dezactivată) |
înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"
Start-SecureBootRolloutOrchestrator.ps1
Scop: Orchestrare continuă, complet automatizată, cu implementare GPO automată.
Ce face
Apelurile Aggregate-SecureBootData.ps1 pentru starea dispozitivului
Generează valuri de lansare utilizând dublarea progresivă
Creează GPO pentru implementarea certificatului utilizând una dintre metodele următoare
- Bootare securizată Politica de grup AvailableUpdatesPolicy = 0x5944 (implicit)
- Metoda WinCS (Parametru –UseWinCS)
Creează grupuri de securitate AD pentru direcționare
Adaugă conturi de computer la grupuri de securitate
Configurează filtrarea de securitate GPO
Linkuri GPO la unitatea organizațională țintă
Monitorizează recipientele blocate (dispozitive inaccesibile)
Deblocări automate atunci când dispozitivele se recuperează
Utilizare
Notă
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Notă
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSComenzi Admin
Notă
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNotă
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"Notă
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -unblockAllParametri
Parametru Valoare Implicită Descriere AggregationInputPath Obligatoriu Calea UNC către fișierele JSON ale punctului final ReportBasePath Obligatoriu Calea locală pentru rapoarte și stare OU țintă Rădăcina domeniului OU pentru legarea GPO-urilor WavePrefix SecureBoot-Rollout Prefix de numire GPO/grup MaxWaitHours 72 Cu câteva ore înainte de a verifica accesibilitatea dispozitivului PollIntervalMinutes 1440 Minute între verificările de stare DryRun False Afișați ce s-ar întâmpla fără modificări Notă
Notă despre PollIntervalMinutes: Atunci când rulați orchestratorul direct, setarea implicită este de 1440 de minute (24 de ore). Atunci când este implementată prin Deploy-OrchestratorTask.ps1, valoarea implicită este de 30 de minute. Scriptul de implementare transmite propriile valori implicite către orchestrator. Utilizați 30 de minute pentru implementarea activă, 1440 pentru monitorizarea întreținerii.
Parametri opționali
Parametru Valoare Implicită Descriere UseWinCS False Utilizați metoda WinCS în loc de AvailableUpdatesPolicy GPO WinCSKey F33E0C8E002 Cheia WinCS pentru configurarea pornirii sigure AllowListPath (fără) Calea către fișier cu numele de gazdă de ALLOW pentru lansare țintită/pilot. Acceptă .txt sau .csv. AllowADGroup (fără) AD security grup de conturi de computer pentru a permite PERMITEREA. Exemplu: "SecureBoot-Pilot-Computers" ExclusionListPath (fără) Calea către fișierul cu nume de gazdă de EXCLUS din lansare (dispozitive VIP/executive) ExcludeADGroup (fără) Grupul de securitate AD de conturi de computer de exclus. Exemplu: "VIP-Computers" ListBlockedBuckets False Afișați bucketurile de dispozitive blocate în prezent UnblockBucket (fără) Deblocați un anumit recipient. Format: "Producător|Model|BIOS" DeblocareTotală False Deblocați toate bucketurile de dispozitive blocate
înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"
Deploy-OrchestratorTask.ps1
Scop: Implementează orchestratorul ca activitate programată Windows.
Beneficii
- Fără solicitări de securitate PowerShell (ocolire ExecutionPolicy)
- Rulează în fundal încontinuu
- Nu este necesară interacțiunea utilizatorului
- Supraviețuiește repornirii
Utilizare
Implementați cu un cont de serviciu de domeniu (recomandat)
Utilizarea Politicii de grup AvailableUpdates (metoda implicită)
Notă
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Utilizați metoda WinCS
Notă
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Implementare cu contul SYSTEM
Utilizarea Politicii de grup AvailableUpdates (metoda implicită)
Notă
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Utilizarea WinCS method.\Deploy-OrchestratorTask.ps1
Notă
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSCerințele contului de serviciu
- Admin domeniu (pentru New-GPO, New-ADGroup, Add-ADGroupMember)
- Acces de citire la partajarea de fișiere JSON
- Acces de scriere la ReportBasePath
înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"
Get-SecureBootRolloutStatus.ps1
Scop: Vizualizați progresul lansării din orice stație de lucru.
Ce se afișează
- Starea activității planificate (în execuție/gata/oprită)
- Numărul de undă curentă
- Dispozitive vizate vs actualizate
- Bara de progres vizuală
- Rezumatul recipientelor blocate
- Link la cel mai recent tablou de bord HTML
Utilizare
Notă
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Notă
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Notă
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedNotă
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesNotă
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogNotă
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametri
Parametru Obligatoriu? Valoare Implicită Descriere ReportBasePath Obligatorii — Calea locală către rapoarte și fișiere de stare Jurnal de expunere Opțional False Afișarea intrărilor recente de jurnal Orchestrator AfișareBlocate Opțional False Afișați detaliile despre bucketurile blocate Afișare unde Opțional False Afișați istoricul undelor Vizionare Opțional 0 (dezactivat) Interval de reîmprospătare automată în secunde. Exemplu: -Watch 30 se reîmprospătează la fiecare 30 de secunde. OpenDashboard Opțional False Deschideți cel mai recent tablou de bord HTML în browserul implicit Eșantion ieșire
Notă
==============================================================
STAREA DE LANSARE A PORNIRII SIGURE
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Stare: În curs
Val curent: 5
Total vizat: 1250
Total actualizat: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Rulați cu -ShowBlocked pentru detaliiLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
înapoi la "Faza 2: Scripturi de orchestrare a actualizării certificatului de pornire sigură"
Pașii de implementare E2E (Ghid de referințe rapide)
În această secțiune
Faza 1: Infrastructura de detectare
Pasul 1: Creați partajarea colecției
Notă
# On file server
$sharePath = "D:\SecureBootData"
New-Item -ItemType Directory -Path $sharePath -Force
New-SmbShare -nume "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"Notă
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Computere de domeniu","Modifica","Permite")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $aclPasul 2: Implementarea GPO-ului de detectare
Notă
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"Pasul 3: Așteptarea raportării punctelor finale (24-48 de ore)
Notă
Verificați progresul colecției
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Număr
înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"
Faza 2: Implementarea orchestrată
Pasul 4: Verificarea cerințelor preliminare
- GPO de detectare implementat (Pasul 2)
- Cel puțin 50+ puncte finale care raportează JSON
- Cont de serviciu cu drepturi de Admin de domeniu
- Server de gestionare cu PowerShell 5.1+
Pasul 5: Implementarea Orchestrator ca activitate planificată
Notă
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot"Pasul 6: Monitorizați progresul
Notă
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Pasul 7: Vizualizați tabloul de bord
Notă
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardPasul 8: Gestionați recipientele blocate
Notă
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNotă
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Producător|Model|BIOS"Pasul 9: Verificați finalizarea
Notă
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Starea ar trebui să afișeze "Terminat"
înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"
State Files
Orchestratorul menține starea în ReportBasePath\RolloutState\:
| Fișier | Descriere |
|---|---|
| RolloutState.json | Istoricul valurilor, dispozitivele vizate, starea |
| BlockedBuckets.json | Bucketuri care necesită investigație |
| DeviceHistory.json | Urmărirea dispozitivului după numele de gazdă |
| Orchestrator_YYYYMMDD.log | Jurnalele de activitate zilnice |
înapoi la "Pașii de implementare E2E (Ghid de referințe rapide)"
Depanarea
În această secțiune
Orchestratorul nu progresează
Verificați activitatea planificată
Notă
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Verificarea jurnalelor
Notă
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Verificați actualitatea datelor JSON
Notă
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Bucketuri blocate
Listă blocată.
Notă
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsInvestigați accesibilitatea dispozitivelor.
Verificați dacă există probleme cu firmware-ul.
Deblocați după investigație.
GPO nu se aplică
Verificați dacă GPO există.
Notă
Get-GPO -Name "SecureBoot-Rollout-Wave*"Verificați filtrarea de securitate.
Notă
Get-GPPermission -Name "GPO-Name" -AllVerificați dacă computerul se află în grupul de securitate.
Aplicați GPO-ul la țintă.
Notă
gpupdate /force
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| mai 12, 2026 | Anterior, fiecare fișier script eșantion era publicat ca articole individuale din care copiați și lipiți scriptul. Începând cu actualizările Windows lansate la și după 12 mai 2026, eșantionul de scripturi se află în folderul %systemroot%\SecureBoot\ExampleRolloutScripts de pe dispozitiv. |