Примечание
Дата первоначальной публикации: 16 марта 2026 г.
Дата последнего обновления: 12 мая 2026 г.
Идентификатор базы знаний: 5084567
В этом разделе...
- Обзор
- Основные функции
- Справочные материалы по параметрам обновления сертификатов
- Архитектура
- Этап 1: Обнаружение и мониторинг состояния на Enterprise leve
- Этап 2. Сценарий оркестрации обновлений сертификата безопасной загрузки
- Действия по развертыванию E2E (краткое справочное руководство)
- Устранение неполадок
- Журнал изменений
Обзор
В этом руководстве описывается автоматизированная система развертывания обновлений сертификатов базы данных безопасной загрузки Windows с использованием групповой политики и последовательных волн развертывания.
Автоматизация развертывания сертификата безопасной загрузки — это система на основе PowerShell, которая контролируемым и поэтапным образом развертывает обновления сертификата базы данных безопасной загрузки Windows на компьютерах, присоединенных к домену.
Основные функции
| Функция | Описание |
|---|---|
| Поэтапный выпуск | > 1 2 > 4 > 8... устройств в корзине |
| Автоматическая блокировка | Сегменты с недоступными устройствами исключаются |
| Автоматизированное развертывание объектов групповой политики | Сценарий оркестратора с одним управлением обрабатывает все |
| Выполнение запланированных задач | Интерактивные подсказки не требуются |
| Мониторинг в режиме реального времени | Средство просмотра состояния с индикатором выполнения |
Справочные материалы по параметрам обновления сертификатов
В этом разделе
Групповая политика AvailableUpdatesPolicy
| Раздел реестра | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Имя | AvailableUpdatesPolicy |
| Value (Значение) | 0x5944 (DWORD) |
Это ключ, управляемый GPO/ADMX, который:
- Сохраняется после перезагрузки
- Задается групповой политикой / MDM
- Не вызывает повторных циклов (очищается с помощью ClearRolloutFlags)
- Является правильным ключом для развертывания на основе политик
вернуться к разделу "Справочник по параметрам обновления сертификатов"
WinCSFlags - системные флаги конфигурации Windows
Администраторы домена могут также использовать систему конфигурации Windows (WinCS), выпущенную вместе с обновлениями ОС Windows, для развертывания обновлений безопасной загрузки на присоединенных к домену клиентах и серверах Windows. Он состоит из служебной программы интерфейса командной строки (CLI) для запроса и применения конфигураций безопасной загрузки локально на компьютере.
| Название функции | Ключ WinCS | Описание |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Включение этого ключа позволяет устанавливать на вашем устройстве следующие новые сертификаты безопасной загрузки, предоставляемые корпорацией Майкрософт.
|
Справочник : API системы конфигурации Windows (WinCS) для безопасной загрузки
вернуться к разделу "Справочник по параметрам обновления сертификатов"
Архитектура
Этап 1: обнаружение и мониторинг состояния на уровне предприятия
В этом разделе
- Сценарии, необходимые для этапа 1
- Локальное тестирование
- Настройка общей сетевой папки
- Развертывание объектов групповой политики
- Сводка по параметрам GPO
- Проверка
Сценарии, необходимые для этапа 1
Примеры сценариев сбора данных инвентаризации безопасной загрузки
Примечание
ВАЖНО Следующие статьи, содержащие примеры сценариев, удалены. Если вы установили обновление Windows, выпущенное 12 мая 2026 года или позже, примеры сценариев можно найти в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве.
| Пример имени сценария | Цель | Работает на |
|---|---|---|
| Пример сценария Detect-SecureBootCertUpdateStatus.ps1 | Собирает данные о состоянии устройства | Каждая конечная точка (с помощью GPO) |
| Пример сценария Aggregate-SecureBootData.ps1 | Создает отчеты и панели мониторинга | Рабочая станция администратора |
| Пример сценария Deploy-GPO-SecureBootCollection.ps1 | Автоматизирует создание объектов групповой политики для сбора данных | Контроллер домена |
Пример выходных данных из приведенных выше скриптов Фазы 1
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Локальное тестирование
Перед развертыванием с помощью GPO протестируйте сценарий сбора на одном компьютере, чтобы проверить функциональность.
Локальный запуск скрипта коллекции
Откройте командную строку PowerShell с повышенными правами и выполните следующие команды:
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Проверка выходных данных JSON
# View the collected data Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListКлючевые поля для проверки
• SecureBootEnabled — должно иметь значение True или False
• OverallStatus — Complete, ReadyForUpdate, NeedsData или Error
• BucketHash — сегмент устройства для сопоставления данных доверия
• SecureBootTaskEnabled — показывает состояние задачи обновления безопасной загрузки.Сценарий агрегирования тестов
# Generate reports from collected data & ".\Aggregate-SecureBootData.ps1" ` -InputPath "C:\Temp\SecureBootTest" ` -OutputPath "C:\Temp\SecureBootReports" # Open the HTML dashboard Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Настройка общей сетевой папки
Создание сетевой папки
На файловом сервере создайте выделенный общий ресурс для сбора данных:
# Run on file server as Administrator $SharePath = "D:\SecureBootCollection" $ShareName = "SecureBootData$" # Create folder New-Item -ItemType Directory -Path $SharePath -Force # Create hidden share ($ suffix hides from browse list) New-SmbShare -Name $ShareName -Path $SharePath ` -Description "Secure Boot Certificate Status Collection" ` -FullAccess "Domain Admins" ` -ChangeAccess "Domain Computers"Настройка разрешений NTFS
# Get current ACL $Acl = Get-Acl $SharePath # Allow Authenticated Users to write files $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule( "Domain Computers", "Modify", "ContainerInherit,ObjectInherit", "None", "Allow" ) $Acl.AddAccessRule($WriteRule) # Allow Domain Admins full control (for aggregation) $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule( "Domain Admins", "FullControl", "ContainerInherit,ObjectInherit", "None", "Allow" ) $Acl.AddAccessRule($AdminRule) # Apply permissions Set-Acl -Path $SharePath -AclObject $AclПроверка общего доступа
# Test from a domain-joined workstation Test-Path "\\fileserver\SecureBootData$" # Should return: True
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Развертывание объектов групповой политики
Используйте сценарий автоматизации, предоставленный контроллером домена:
# Run on Domain Controller as Domain Admin for interactive OU Section – Recommended
# Replace the “Contoso.com”, “Contoso” with the name of the domain
# Replace FILESERVER with the file server name. Script shows list of OUs to deploy GPO on
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" `
-AutoDetectOU `
-CollectionSharePath "\\FILESERVER\SecureBootData$" `
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" `
-Schedule "Daily" `
-ScheduleTime "14:00" `
-RandomDelayHours 4
Этот скрипт выполняет следующие действия:
- Создает новый объект групповой политики с указанным именем
- Копирует сценарий коллекции в SYSVOL для обеспечения высокой доступности
- Настраивает сценарий запуска компьютера
- Связывает объект групповой политики с целевым подразделением
- При необходимости создает запланированную задачу для периодического сбора
В следующей таблице приведены рекомендации по продолжительности задержки в зависимости от размера вашего парка.
| Размер автопарка | Диапазон задержки |
|---|---|
| Устройства от 1 до 10 тыс. | 4 часа |
| Устройства от 10 до 50 тыс. | 8 часов |
| 50 тыс. + устройств | 12-24 часа |
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Сводка по параметрам GPO
| Параметр | Расположение. | Value (Значение) |
|---|---|---|
| Сценарий запуска | Конфигурация компьютера → сценарии | Detect-SecureBootCertUpdateStatus.ps1 |
| Параметры скрипта | (то же самое) | -OutputPath "\\server\share$" |
| Политика выполнения | Шаблоны → Администратор конфигурации компьютера → PowerShell | Разрешить локальный и удаленный вход |
| Запланированная задача | Конфигурация компьютера → параметры → запланированные задачи | Ежедневный или еженедельный сбор |
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Проверка
Принудительное обновление GPO на тестовой машинеe
# On a test workstation gpupdate /force # Reboot the client machines to startup script or it will trigger on next schedule. Restart-Computer -ForceПроверка сбора данных
# Check if data was collected (on file server or from any machine) Get-ChildItem "\\fileserver\SecureBootData$" | Sort-Object LastWriteTime -Descending | Select-Object -First 10 # Verify JSON content Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-JsonПроверка приложения GPO
# Verify GPO is applied to the computer gpresult /r | Select-String "SecureBoot" # The script also saves a local copy for redundancy. Get-ChildItem "C:\ProgramData\SecureBootCollection\"
вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"
Этап 2. Сценарии оркестрации обновлений сертификата безопасной загрузки
Важно
Убедитесь в завершении этапа 1, включая сбор данных на каждой конечной точке для удаленных общих ресурсов сервера.
В этом разделе
- Сценарии, необходимые для этапа 2
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Сценарии, необходимые для этапа 2
Примеры сценариев сбора данных инвентаризации безопасной загрузки
Примечание
ВАЖНО Следующие статьи, содержащие примеры сценариев, удалены. Если вы установили обновление Windows, выпущенное 12 мая 2026 года или позже, примеры сценариев можно найти в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве.
| Пример имени сценария | Цель | Поддерживаемые устройства |
|---|---|---|
| Пример сценария Detect-SecureBootCertUpdateStatus.ps1 | Собирает данные о состоянии устройства | Каждая конечная точка (с помощью GPO) |
| Пример сценария Aggregate-SecureBootData.ps1 | Создает отчеты и панели мониторинга | Рабочая станция администратора |
| Пример сценария Deploy-GPO-SecureBootCollection.ps1 | Автоматизирует создание объектов групповой политики для сбора данных | Контроллер домена |
| Пример сценария Start-SecureBootRolloutOrchestrator.ps1 | Полностью автоматизированная непрерывная оркестрация с автоматическим развертыванием объектов групповой политики для установки сертификатов | Рабочая станция администратора |
| Пример сценария Deploy-OrchestratorTask.ps1 | Развертывает сценарий оркестратора как запланированную задачу для автоматического развертывания. | Контроллер домена |
| Пример сценария Get-SecureBootRolloutStatus.ps1 | Просмотр состояния развертывания сертификата безопасной загрузки с любой рабочей станции | Рабочая станция администратора |
| Пример сценария Enable-SecureBootUpdateTask.ps1 | Включает задачу обновления безопасной загрузки | В конечных точках, где задача отключена (запускать только один раз, чтобы включить задачу, если она отключена) |
вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"
Start-SecureBootRolloutOrchestrator.ps1
Назначение: Полностью автоматизированная непрерывная оркестрация с автоматическим развертыванием объектов групповой политики.
Действие
Звонки Aggregate-SecureBootData.ps1 о состоянии устройства
Генерирует волны развертывания с помощью прогрессивного удвоения
Создает объект групповой политики для развертывания сертификата одним из следующих методов
- Групповая политика безопасной загрузки AvailableUpdatesPolicy = 0x5944 (по умолчанию)
- Метод WinCS (Параметр –UseWinCS)
Создает группы безопасности AD для нацеливания
Добавляет учетные записи компьютеров в группы безопасности
Настройка фильтрации безопасности GPO
Связывает объект групповой политики с целевым подразделением
Мониторинг заблокированных контейнеров (недоступных устройств)
Автоматическая разблокировка при восстановлении работы устройств
Использование
# Interactive (testing) .\Start-SecureBootRolloutOrchestrator.ps1 ` -AggregationInputPath "\\fileserver\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -PollIntervalMinutes 30# Interactive (testing), leveraging WinCS method .\Start-SecureBootRolloutOrchestrator.ps1 ` -AggregationInputPath "\\fileserver\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -PollIntervalMinutes 30 ` -UseWinCSКоманды администратора
# List blocked buckets .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets# Unblock specific bucket .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"# Unblock all .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllПараметры
Параметр По умолчанию Описание AggregationInputPath Обязательно Путь UNC к файлам JSON для конечной точки ReportBasePath Обязательно Локальный путь для отчетов и состояние TargetOU Корневой каталог домена Подразделение для связывания объектов групповой политики WavePrefix SecureBoot-Rollout Префикс именования GPO/группы MaxWaitHours 72 За несколько часов до проверки доступности устройства PollIntervalMinutes 1440 Минуты между проверками состояния DryRun Ложь Показать, что произошло бы без изменений Примечание
Примечание о PollIntervalMinutes: При непосредственном запуске оркестратора значение по умолчанию составляет 1440 минут (24 часа). При развертывании через Deploy-OrchestratorTask.ps1 время по умолчанию составляет 30 минут. Сценарий развертывания передает оркестратору собственное значение по умолчанию. Используйте 30 минут для активного развертывания, 1440 минут для мониторинга обслуживания.
Необязательные параметры
Параметр По умолчанию Описание UseWinCS Ложь Использовать метод WinCS вместо объекта групповой политики AvailableUpdatesPolicy WinCSKey F33E0C8E002 Ключ WinCS для конфигурации безопасной загрузки AllowListPath (нет) Путь к файлу с именами узлов для ALLOW для целевого/пилотного развертывания. Поддерживает .txt и .csv. AllowADGroup (нет) Группа безопасности AD учетных записей компьютеров для ALLOW. Пример: "SecureBoot-pilot-computers" ExclusionListPath (нет) Путь к файлу с именами узлов для ИСКЛЮЧЕНИЯ из развертывания (устройства VIP и руководителей) Исключить ADGroup (нет) Группа безопасности AD учетных записей компьютеров для исключения. Пример: "VIP-компьютеры" ListBlockedBuckets Ложь Отображение сегментов заблокированных в данный момент устройств UnblockBucket (нет) Разблокировка определенного сегмента. Формат: "Производитель|Модель|BIOS" Разблокировать все Ложь Разблокировка всех заблокированных сегментов устройств
вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"
Deploy-OrchestratorTask.ps1
Назначение: Развертывает оркестратор как запланированную задачу Windows.
Преимущества
- Нет запросов безопасности PowerShell (обход ExecutionPolicy)
- Непрерывный запуск в фоновом режиме
- Не требуется никаких действий пользователя
- Переживает перезагрузку
Использование
Развертывание с учетной записью службы домена (рекомендуется)
Использование групповой политики AvailableUpdates (метод по умолчанию)
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot"Использование метода WinCS
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Развертывание с учетной записью SYSTEM
Использование групповой политики AvailableUpdates (метод по умолчанию)
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports"Использование метода WinCS
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" -UseWinCSТребования к учетной записи службы
- Администратор домена (для New-GPO, New-ADGroup, Add-ADGroupMember)
- Доступ для чтения к общему файловому ресурсу JSON
- Доступ на запись в ReportBasePath
вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"
Get-SecureBootRolloutStatus.ps1
Назначение: Просмотр хода выполнения выпуска с любой рабочей станции.
Что показывает
- Состояние запланированной задачи (запущена/готова/остановлена)
- Номер текущей волны
- Целевые и обновленные устройства
- Визуальный индикатор выполнения
- Сводка по заблокированным сегментам
- Ссылка на последнюю информационную панель в формате HTML
Использование
# Quick status check .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"# Continuous monitoring (refreshes every 30 seconds) .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30# View blocked buckets .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked# View wave history .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves# View recent log .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog# Open dashboard in browser .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardПараметры
Параметр Обязательно? По умолчанию Описание ReportBasePath Обязательно — Локальный путь к отчетам и файлам состояния ShowLog Необязательное Ложь Отображение последних записей журнала оркестратора ПоказатьЗаблокировано Необязательное Ложь Отображение сведений о заблокированных сегментах ШоуВолны Необязательное Ложь Отображение истории волн Просмотр Необязательное 0 (отключено) Интервал автоматического обновления в секундах. Пример: -Смотреть 30 обновлений каждые 30 секунд. OpenDashboard Необязательное Ложь Откройте последнюю версию информационной панели HTML в браузере по умолчанию Пример вывода
Примечание
==============================================================
СОСТОЯНИЕ РАЗВЕРТЫВАНИЯ БЕЗОПАСНОЙ ЗАГРУЗКИ
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Состояние: в процессе
Текущая волна: 5
Всего целей: 1250
Всего обновлено: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Дополнительные сведения см. в разделе -ShowBlockedLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"
Действия по развертыванию E2E (краткое справочное руководство)
В этом разделе
Этап 1. Инфраструктура обнаружения
Шаг 1. Создание коллекции, общий доступ
# On file server $sharePath = "D:\SecureBootData" New-Item -ItemType Directory -Path $sharePath -Force New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"# Set NTFS permissions $acl = Get-Acl $sharePath $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow") $acl.AddAccessRule($rule) Set-Acl $sharePath $aclШаг 2. Развертывание объекта групповой политики обнаружения
.\Deploy-GPO-SecureBootCollection.ps1 ` -DomainName "contoso.com" ` -OUPath "OU=Workstations,DC=contoso,DC=com" ` -CollectionSharePath "\\server\SecureBootData$"Шаг 3. Ожидание отчета конечных точек (24–48 часов)
# Check collection progress (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json").Count
назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"
Этап 2. Организованный выпуск
Шаг 4. Проверка предварительных условий
- Развернутый объект групповой политики обнаружения (шаг 2)
- Не менее 50+ конечных точек, сообщающих JSON
- Учетная запись службы с правами администратора домена
- Сервер управления с PowerShell 5.1+
Шаг 5. Развертывание Orchestrator в качестве запланированной задачи
.\Deploy-OrchestratorTask.ps1 ` -AggregationInputPath "\\server\SecureBootData$" ` -ReportBasePath "C:\SecureBootReports" ` -ServiceAccount "DOMAIN\svc_secureboot"Шаг 6. Отслеживание хода выполнения
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Шаг 7. Просмотр информационной панели
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardШаг 8. Управление заблокированными сегментами
# List blocked .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets# Investigate and unblock .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"Шаг 9. Проверка завершения
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" # Status should show "Completed"
назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"
Files состояния
Оркестратор поддерживает состояние в ReportBasePath\RolloutState\:
| Файл | Описание |
|---|---|
| RolloutState.json | Журнал волн, целевые устройства, состояние |
| BlockedBuckets.json | Сегменты, требующие исследования |
| DeviceHistory.json | Отслеживание устройств по имени узла |
| Orchestrator_YYYYMMDD.log | Журналы ежедневных действий |
назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"
Устранение неполадок
В этом разделе
Оркестратор не выполняется
Проверка запланированной задачи
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Проверка журналов
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Проверка актуальности данных JSON
(Get-ChildItem "\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
вернуться в раздел "Устранение неполадок"
Заблокированные сегменты
Список заблокирован.
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsИзучите доступность устройства.
Проверьте наличие проблем со встроенным ПО.
Разблокировка после анализа.
вернуться в раздел "Устранение неполадок"
Объект групповой политики не применяется
Проверьте существование объекта групповой политики.
Get-GPO -Name "SecureBoot-Rollout-Wave*"Проверьте фильтрацию безопасности.
Get-GPPermission -Name "GPO-Name" -AllУбедитесь, что компьютер находится в группе безопасности.
Примените объект групповой политики к целевому объекту.
gpupdate /force
вернуться в раздел "Устранение неполадок"
Журнал изменений
| Изменить дату | Изменить описание |
|---|---|
| 12 мая 2026 г. | Раньше каждый файл сценария публиковался в виде отдельных статей, из которых можно было скопировать и вставить сценарий. Начиная с обновлений Windows, выпущенных 12 мая 2026 г. и позже, примеры сценариев находятся в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве. |