Пример руководства по автоматизации E2E для безопасной загрузки

Применяется к
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Примечание

Дата первоначальной публикации: 16 марта 2026 г.
Дата последнего обновления: 12 мая 2026 г.
Идентификатор базы знаний: 5084567

В этом разделе...

Обзор

В этом руководстве описывается автоматизированная система развертывания обновлений сертификатов базы данных безопасной загрузки Windows с использованием групповой политики и последовательных волн развертывания.

Автоматизация развертывания сертификата безопасной загрузки — это система на основе PowerShell, которая контролируемым и поэтапным образом развертывает обновления сертификата базы данных безопасной загрузки Windows на компьютерах, присоединенных к домену.

к началу

Основные функции

Функция Описание
Поэтапный выпуск > 1 2 > 4 > 8... устройств в корзине
Автоматическая блокировка Сегменты с недоступными устройствами исключаются
Автоматизированное развертывание объектов групповой политики Сценарий оркестратора с одним управлением обрабатывает все
Выполнение запланированных задач Интерактивные подсказки не требуются
Мониторинг в режиме реального времени Средство просмотра состояния с индикатором выполнения

к началу

Справочные материалы по параметрам обновления сертификатов

В этом разделе

Групповая политика AvailableUpdatesPolicy

Раздел реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Имя AvailableUpdatesPolicy
Value (Значение) 0x5944 (DWORD)

Это ключ, управляемый GPO/ADMX, который:

  • Сохраняется после перезагрузки
  • Задается групповой политикой / MDM
  • Не вызывает повторных циклов (очищается с помощью ClearRolloutFlags)
  • Является правильным ключом для развертывания на основе политик

Справочник: Метод объектов групповой политики (GPO) безопасной загрузки для устройств Windows с обновлениями под управлением ИТ-служб

вернуться к разделу "Справочник по параметрам обновления сертификатов"

WinCSFlags - системные флаги конфигурации Windows

Администраторы домена могут также использовать систему конфигурации Windows (WinCS), выпущенную вместе с обновлениями ОС Windows, для развертывания обновлений безопасной загрузки на присоединенных к домену клиентах и серверах Windows. Он состоит из служебной программы интерфейса командной строки (CLI) для запроса и применения конфигураций безопасной загрузки локально на компьютере.

Название функции Ключ WinCS Описание
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Включение этого ключа позволяет устанавливать на вашем устройстве следующие новые сертификаты безопасной загрузки, предоставляемые корпорацией Майкрософт.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Справочник : API системы конфигурации Windows (WinCS) для безопасной загрузки

вернуться к разделу "Справочник по параметрам обновления сертификатов"

к началу

Архитектура

Рабочий процесс архитектуры

к началу

Этап 1: обнаружение и мониторинг состояния на уровне предприятия

В этом разделе

Сценарии, необходимые для этапа 1

Примеры сценариев сбора данных инвентаризации безопасной загрузки

Примечание

ВАЖНО Следующие статьи, содержащие примеры сценариев, удалены. Если вы установили обновление Windows, выпущенное 12 мая 2026 года или позже, примеры сценариев можно найти в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве.

Пример имени сценария Цель Работает на
Пример сценария Detect-SecureBootCertUpdateStatus.ps1 Собирает данные о состоянии устройства Каждая конечная точка (с помощью GPO)
Пример сценария Aggregate-SecureBootData.ps1 Создает отчеты и панели мониторинга Рабочая станция администратора
Пример сценария Deploy-GPO-SecureBootCollection.ps1 Автоматизирует создание объектов групповой политики для сбора данных Контроллер домена
Пример выходных данных из приведенных выше скриптов Фазы 1

Панель мониторинга состояния сертификата безопасной загрузки

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

Локальное тестирование

Перед развертыванием с помощью GPO протестируйте сценарий сбора на одном компьютере, чтобы проверить функциональность.

  • Локальный запуск скрипта коллекции

    Откройте командную строку PowerShell с повышенными правами и выполните следующие команды:

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"
    
  • Проверка выходных данных JSON

    # View the collected data
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List
    

    Ключевые поля для проверки  
    • SecureBootEnabled — должно иметь значение True или False
    • OverallStatus — Complete, ReadyForUpdate, NeedsData или Error
    • BucketHash — сегмент устройства для сопоставления данных доверия
    • SecureBootTaskEnabled — показывает состояние задачи обновления безопасной загрузки.

  • Сценарий агрегирования тестов

    # Generate reports from collected data
    & ".\Aggregate-SecureBootData.ps1" `
        -InputPath "C:\Temp\SecureBootTest" `
        -OutputPath "C:\Temp\SecureBootReports"
    
    # Open the HTML dashboard
    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
    

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

Настройка общей сетевой папки

  • Создание сетевой папки

    На файловом сервере создайте выделенный общий ресурс для сбора данных:

    # Run on file server as Administrator
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
    
    # Create folder
    New-Item -ItemType Directory -Path $SharePath -Force
    
    # Create hidden share ($ suffix hides from browse list)
    New-SmbShare -Name $ShareName -Path $SharePath `
        -Description "Secure Boot Certificate Status Collection" `
        -FullAccess "Domain Admins" `
        -ChangeAccess "Domain Computers"
    
  • Настройка разрешений NTFS

    # Get current ACL
    $Acl = Get-Acl $SharePath
    
    # Allow Authenticated Users to write files
    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Computers",
        "Modify",
        "ContainerInherit,ObjectInherit",
        "None",
        "Allow"
    )
    $Acl.AddAccessRule($WriteRule)
    
    # Allow Domain Admins full control (for aggregation)
    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Admins",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "None",
        "Allow"
    )
    $Acl.AddAccessRule($AdminRule)
    
    # Apply permissions
    Set-Acl -Path $SharePath -AclObject $Acl
    
  • Проверка общего доступа

    # Test from a domain-joined workstation
    Test-Path "\\fileserver\SecureBootData$"
    # Should return: True
    

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

Развертывание объектов групповой политики

Используйте сценарий автоматизации, предоставленный контроллером домена:

# Run on Domain Controller as Domain Admin for interactive OU Section – Recommended
# Replace the “Contoso.com”, “Contoso” with the name of the domain
# Replace FILESERVER with the file server name.  Script shows list of OUs to deploy GPO on
.\Deploy-GPO-SecureBootCollection.ps1 `
    -DomainName "contoso.com" `
    -AutoDetectOU `
    -CollectionSharePath "\\FILESERVER\SecureBootData$" `
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" `
    -Schedule "Daily" `
    -ScheduleTime "14:00" `
    -RandomDelayHours 4

Этот скрипт выполняет следующие действия:

  • Создает новый объект групповой политики с указанным именем
  • Копирует сценарий коллекции в SYSVOL для обеспечения высокой доступности
  • Настраивает сценарий запуска компьютера
  • Связывает объект групповой политики с целевым подразделением
  • При необходимости создает запланированную задачу для периодического сбора

В следующей таблице приведены рекомендации по продолжительности задержки в зависимости от размера вашего парка.

Размер автопарка Диапазон задержки
Устройства от 1 до 10 тыс. 4 часа
Устройства от 10 до 50 тыс. 8 часов
50 тыс. + устройств 12-24 часа

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

Сводка по параметрам GPO

Параметр Расположение. Value (Значение)
Сценарий запуска Конфигурация компьютера → сценарии Detect-SecureBootCertUpdateStatus.ps1
Параметры скрипта (то же самое) -OutputPath "\\server\share$"
Политика выполнения Шаблоны → Администратор конфигурации компьютера → PowerShell Разрешить локальный и удаленный вход
Запланированная задача Конфигурация компьютера → параметры → запланированные задачи Ежедневный или еженедельный сбор

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

Проверка

  • Принудительное обновление GPO на тестовой машинеe

    # On a test workstation
    gpupdate /force
    
    # Reboot the client machines to startup script or it will trigger on next schedule.
    Restart-Computer -Force
    
  • Проверка сбора данных

    # Check if data was collected (on file server or from any machine)
    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object -First 10
    
    # Verify JSON content
    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
    
  • Проверка приложения GPO

    # Verify GPO is applied to the computer
    gpresult /r | Select-String "SecureBoot"
    # The script also saves a local copy for redundancy.
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"
    

вернуться к разделу "Этап 1: обнаружение и мониторинг состояния на уровне предприятия"

к началу

Этап 2. Сценарии оркестрации обновлений сертификата безопасной загрузки

Важно

Убедитесь в завершении этапа 1, включая сбор данных на каждой конечной точке для удаленных общих ресурсов сервера.

В этом разделе

Сценарии, необходимые для этапа 2

Примеры сценариев сбора данных инвентаризации безопасной загрузки

Примечание

ВАЖНО Следующие статьи, содержащие примеры сценариев, удалены. Если вы установили обновление Windows, выпущенное 12 мая 2026 года или позже, примеры сценариев можно найти в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве.

Пример имени сценария Цель Поддерживаемые устройства
Пример сценария Detect-SecureBootCertUpdateStatus.ps1 Собирает данные о состоянии устройства Каждая конечная точка (с помощью GPO)
Пример сценария Aggregate-SecureBootData.ps1 Создает отчеты и панели мониторинга Рабочая станция администратора
Пример сценария Deploy-GPO-SecureBootCollection.ps1 Автоматизирует создание объектов групповой политики для сбора данных Контроллер домена
Пример сценария Start-SecureBootRolloutOrchestrator.ps1 Полностью автоматизированная непрерывная оркестрация с автоматическим развертыванием объектов групповой политики для установки сертификатов Рабочая станция администратора
Пример сценария Deploy-OrchestratorTask.ps1 Развертывает сценарий оркестратора как запланированную задачу для автоматического развертывания. Контроллер домена
Пример сценария Get-SecureBootRolloutStatus.ps1 Просмотр состояния развертывания сертификата безопасной загрузки с любой рабочей станции Рабочая станция администратора
Пример сценария Enable-SecureBootUpdateTask.ps1 Включает задачу обновления безопасной загрузки В конечных точках, где задача отключена (запускать только один раз, чтобы включить задачу, если она отключена)

вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"

Start-SecureBootRolloutOrchestrator.ps1

  • Назначение: Полностью автоматизированная непрерывная оркестрация с автоматическим развертыванием объектов групповой политики.

  • Действие

    • Звонки Aggregate-SecureBootData.ps1 о состоянии устройства

    • Генерирует волны развертывания с помощью прогрессивного удвоения

    • Создает объект групповой политики для развертывания сертификата одним из следующих методов

      • Групповая политика безопасной загрузки AvailableUpdatesPolicy = 0x5944 (по умолчанию)
      • Метод WinCS (Параметр –UseWinCS)
    • Создает группы безопасности AD для нацеливания

    • Добавляет учетные записи компьютеров в группы безопасности

    • Настройка фильтрации безопасности GPO

    • Связывает объект групповой политики с целевым подразделением

    • Мониторинг заблокированных контейнеров (недоступных устройств)

    • Автоматическая разблокировка при восстановлении работы устройств

  • Использование

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 `
        -AggregationInputPath "\\fileserver\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -PollIntervalMinutes 30
    
    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 `
        -AggregationInputPath "\\fileserver\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -PollIntervalMinutes 30 `
        -UseWinCS
    
  • Команды администратора

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"
    
    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll
    
  • Параметры

    Параметр По умолчанию Описание
    AggregationInputPath Обязательно Путь UNC к файлам JSON для конечной точки
    ReportBasePath Обязательно Локальный путь для отчетов и состояние
    TargetOU Корневой каталог домена Подразделение для связывания объектов групповой политики
    WavePrefix SecureBoot-Rollout Префикс именования GPO/группы
    MaxWaitHours 72 За несколько часов до проверки доступности устройства
    PollIntervalMinutes 1440 Минуты между проверками состояния
    DryRun Ложь Показать, что произошло бы без изменений

    Примечание

    Примечание о PollIntervalMinutes: При непосредственном запуске оркестратора значение по умолчанию составляет 1440 минут (24 часа). При развертывании через Deploy-OrchestratorTask.ps1 время по умолчанию составляет 30 минут. Сценарий развертывания передает оркестратору собственное значение по умолчанию. Используйте 30 минут для активного развертывания, 1440 минут для мониторинга обслуживания.

    Необязательные параметры

    Параметр По умолчанию Описание
    UseWinCS Ложь Использовать метод WinCS вместо объекта групповой политики AvailableUpdatesPolicy
    WinCSKey F33E0C8E002 Ключ WinCS для конфигурации безопасной загрузки
    AllowListPath (нет) Путь к файлу с именами узлов для ALLOW для целевого/пилотного развертывания. Поддерживает .txt и .csv.
    AllowADGroup (нет) Группа безопасности AD учетных записей компьютеров для ALLOW. Пример: "SecureBoot-pilot-computers"
    ExclusionListPath (нет) Путь к файлу с именами узлов для ИСКЛЮЧЕНИЯ из развертывания (устройства VIP и руководителей)
    Исключить ADGroup (нет) Группа безопасности AD учетных записей компьютеров для исключения. Пример: "VIP-компьютеры"
    ListBlockedBuckets Ложь Отображение сегментов заблокированных в данный момент устройств
    UnblockBucket (нет) Разблокировка определенного сегмента. Формат: "Производитель|Модель|BIOS"
    Разблокировать все Ложь Разблокировка всех заблокированных сегментов устройств

вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"

Deploy-OrchestratorTask.ps1

  • Назначение: Развертывает оркестратор как запланированную задачу Windows.

  • Преимущества

    • Нет запросов безопасности PowerShell (обход ExecutionPolicy)
    • Непрерывный запуск в фоновом режиме
    • Не требуется никаких действий пользователя
    • Переживает перезагрузку
  • Использование

    • Развертывание с учетной записью службы домена (рекомендуется)

      • Использование групповой политики AvailableUpdates (метод по умолчанию)

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports" `
            -ServiceAccount "DOMAIN\svc_secureboot"
        
      • Использование метода WinCS

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports" `
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
        
    • Развертывание с учетной записью SYSTEM

      • Использование групповой политики AvailableUpdates (метод по умолчанию)

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports"
        
      • Использование метода WinCS

        .\Deploy-OrchestratorTask.ps1 `
            -AggregationInputPath "\\server\SecureBootData$" `
            -ReportBasePath "C:\SecureBootReports"  -UseWinCS
        
      • Требования к учетной записи службы

        • Администратор домена (для New-GPO, New-ADGroup, Add-ADGroupMember)
        • Доступ для чтения к общему файловому ресурсу JSON
        • Доступ на запись в ReportBasePath

вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"

Get-SecureBootRolloutStatus.ps1

  • Назначение: Просмотр хода выполнения выпуска с любой рабочей станции.

  • Что показывает

    • Состояние запланированной задачи (запущена/готова/остановлена)
    • Номер текущей волны
    • Целевые и обновленные устройства
    • Визуальный индикатор выполнения
    • Сводка по заблокированным сегментам
    • Ссылка на последнюю информационную панель в формате HTML
  • Использование

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    
    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30
    
    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked
    
    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves
    
    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog
    
    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard
    
  • Параметры

    Параметр Обязательно? По умолчанию Описание
    ReportBasePath Обязательно — Локальный путь к отчетам и файлам состояния
    ShowLog Необязательное Ложь Отображение последних записей журнала оркестратора
    ПоказатьЗаблокировано Необязательное Ложь Отображение сведений о заблокированных сегментах
    ШоуВолны Необязательное Ложь Отображение истории волн
    Просмотр Необязательное 0 (отключено) Интервал автоматического обновления в секундах. Пример: -Смотреть 30 обновлений каждые 30 секунд.
    OpenDashboard Необязательное Ложь Откройте последнюю версию информационной панели HTML в браузере по умолчанию
  • Пример вывода

    Примечание

    • ==============================================================
         СОСТОЯНИЕ РАЗВЕРТЫВАНИЯ БЕЗОПАСНОЙ ЗАГРУЗКИ
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Состояние: в процессе
    Текущая волна: 5
    Всего целей: 1250
    Всего обновлено: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Дополнительные сведения см. в разделе -ShowBlocked
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

вернуться к разделу "Этап 2. Сценарии оркестрации обновления сертификатов безопасной загрузки"

к началу

Действия по развертыванию E2E (краткое справочное руководство)

В этом разделе

Этап 1. Инфраструктура обнаружения

  • Шаг 1. Создание коллекции, общий доступ

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"
    
    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl.AddAccessRule($rule)
    Set-Acl $sharePath $acl
    
  • Шаг 2. Развертывание объекта групповой политики обнаружения

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" `
        -OUPath "OU=Workstations,DC=contoso,DC=com" `
        -CollectionSharePath "\\server\SecureBootData$"
    
  • Шаг 3. Ожидание отчета конечных точек (24–48 часов)

    # Check collection progress
    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json").Count
    

назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"

Этап 2. Организованный выпуск

  • Шаг 4. Проверка предварительных условий

    • Развернутый объект групповой политики обнаружения (шаг 2)
    • Не менее 50+ конечных точек, сообщающих JSON
    • Учетная запись службы с правами администратора домена
    • Сервер управления с PowerShell 5.1+
  • Шаг 5. Развертывание Orchestrator в качестве запланированной задачи

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" `
        -ReportBasePath "C:\SecureBootReports" `
        -ServiceAccount "DOMAIN\svc_secureboot"
    
  • Шаг 6. Отслеживание хода выполнения

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    
  • Шаг 7. Просмотр информационной панели

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard
    
  • Шаг 8. Управление заблокированными сегментами

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Manufacturer|Model|BIOS"
    
  • Шаг 9. Проверка завершения

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"
    # Status should show "Completed"
    

назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"

Files состояния

Оркестратор поддерживает состояние в ReportBasePath\RolloutState\:

Файл Описание
RolloutState.json Журнал волн, целевые устройства, состояние
BlockedBuckets.json Сегменты, требующие исследования
DeviceHistory.json Отслеживание устройств по имени узла
Orchestrator_YYYYMMDD.log Журналы ежедневных действий

назад к разделу "Шаги по развертыванию E2E (краткое справочное руководство)"

к началу

Устранение неполадок

В этом разделе

Оркестратор не выполняется

  1. Проверка запланированной задачи

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"
    
  2. Проверка журналов

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50
    
  3. Проверка актуальности данных JSON

    (Get-ChildItem "\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
    

вернуться в раздел "Устранение неполадок"

Заблокированные сегменты

  1. Список заблокирован.

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets
    
  2. Изучите доступность устройства.

  3. Проверьте наличие проблем со встроенным ПО.

  4. Разблокировка после анализа.

вернуться в раздел "Устранение неполадок"

Объект групповой политики не применяется

  1. Проверьте существование объекта групповой политики.

    Get-GPO -Name "SecureBoot-Rollout-Wave*"
    
  2. Проверьте фильтрацию безопасности.

    Get-GPPermission -Name "GPO-Name" -All
    
  3. Убедитесь, что компьютер находится в группе безопасности.

  4. Примените объект групповой политики к целевому объекту.

    gpupdate /force
    

вернуться в раздел "Устранение неполадок"

к началу

Журнал изменений

Изменить дату Изменить описание
12 мая 2026 г. Раньше каждый файл сценария публиковался в виде отдельных статей, из которых можно было скопировать и вставить сценарий. Начиная с обновлений Windows, выпущенных 12 мая 2026 г. и позже, примеры сценариев находятся в папке %systemroot%\SecureBoot\ExampleRolloutScripts на вашем устройстве.