Ukážka sprievodcu automatizáciou zabezpečeného zavedenia systému E2E

Vzťahuje sa na
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Poznámka

Pôvodný dátum publikovania: Marec 16, 2026
Dátum poslednej aktualizácie: Môže 12, 2026
ID KB: 5084567

Obsah článku

Prehľad

Táto príručka popisuje systém automatického nasadenia aktualizácií certifikátov databázy zabezpečeného zavedenia systému Windows pomocou skupinová politika a vĺn postupného zavádzania.

Automatizácia zavádzania certifikátu zabezpečeného spustenia je systém založený na prostredí PowerShell, ktorý nasadzuje aktualizácie certifikátu databázy zabezpečeného zavedenia systému Windows na počítače pripojené k doméne riadeným a odstupňovaným spôsobom.

Späť na začiatok

Hlavné funkcie

Funkcia Popis
Odstupňované zavádzanie 1 > 2 > 4 > 8... Zariadenia na sektor
Automatické blokovanie Sektory s nedostupnými zariadeniami sú vylúčené
Automatizované nasadenie GPO O všetko sa stará jeden skript orchestrátora
Plánované vykonanie úlohy Nevyžadujú sa žiadne interaktívne výzvy
Monitorovanie v reálnom čase Zobrazovač stavu s indikátorom priebehu

Späť na začiatok

Odkaz na nastavenia Aktualizácie certifikátov

Obsah tejto časti

AvailableUpdatesPolicy Group Policy

Umiestnenie v databáze Registry HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Názov AvailableUpdatesPolicy (DostupnéAktualizáciePolitiky)
Hodnota 0x5944 (DWORD)

Toto je kľúč riadený objektom GPO/ADMX, ktorý:

  • Pretrváva aj po reštartovaní
  • Je nastavený skupinovou politikou/MDM
  • Nespôsobuje opakovanie slučiek (vymazané prostredníctvom ClearRolloutFlags)
  • Je správny kľúč pre nasadenie riadené politikami

Referencia: Metóda zabezpečeného spustenia objektov skupinovej politiky (GPO) pre zariadenia s Windowsom s aktualizáciami spravovanými IT

späť na "Referencie k nastaveniam Aktualizácií certifikátov"

WinCSFlags – príznaky konfiguračného systému Windowsu

Správcovia domén môžu alternatívne použiť konfiguračný systém Windows (WinCS) vydaný s aktualizáciami operačného systému Windows na nasadenie aktualizácií zabezpečeného spustenia v rámci klientov a serverov Windowsu pripojených k doméne. Pozostáva z pomôcky rozhrania príkazového riadka (CLI) na dotazovanie a použitie konfigurácií zabezpečeného spustenia lokálne v počítači.

Názov funkcie Kľúč WinCS Popis
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Povolenie tohto kľúča umožňuje inštaláciu nasledujúcich nových certifikátov zabezpečeného zavedenia systému poskytnutých spoločnosťou Microsoft do vášho zariadenia.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA, 2023
  • Microsoft Option UEFI ROM CA 2023

Referenčné informácie: Rozhrania API konfiguračného systému Windowsu (WinCS) pre zabezpečené spustenie

späť na "Referencie k nastaveniam Aktualizácií certifikátov"

Späť na začiatok

Architektúra

Pracovný postup architektúry

Späť na začiatok

Fáza 1: Zisťovanie a monitorovanie stavu na podnikovej úrovni

Obsah tejto časti

Skripty potrebné pre fázu 1

Vzorové skripty pre zhromažďovanie údajov inventára zabezpečeného zavedenia systému

Poznámka

DÔLEŽITÉ Nasledujúce články obsahujúce vzorové skripty boli vyradené. Ak máte nainštalovanú aktualizáciu Windowsu vydanú 12. mája 2026 alebo neskôr, vzorové skripty nájdete v priečinku %systemroot%\SecureBoot\ExampleRolloutScripts vo vašom zariadení.

Príklad názvu skriptu Účel Používa na
Vzorový skript Detect-SecureBootCertUpdateStatus.ps1 Zhromažďuje údaje o stave zariadenia Každý koncový bod (prostredníctvom objektu GPO)
Vzorový skript Aggregate-SecureBootData.ps1 Generuje zostavy a tabule Spravovanie pracovnej stanice
Vzorový skript Deploy-GPO-SecureBootCollection.ps1 Automatizuje vytváranie objektov GPO na zhromažďovanie údajov Radič domény
Vzorový výstup z vyššie uvedených skriptov fázy 1

Tabuľa stavu certifikátu zabezpečeného zavedenia systému

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Lokálne testovanie

Pred nasadením prostredníctvom GPO otestujte skript zhromažďovania na jednom počítači, aby ste overili jeho funkčnosť.

  • Lokálne spustenie skriptu kolekcie

    Otvorte PowerShell riadok bez obmedzených oprávnení a spustite:

    Poznámka

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Overenie výstupu JSON

    Poznámka

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Kľúčové polia na overenie  
    SecureBootEnabled – malo by byť pravdivé alebo nepravdivé.
    OverallStatus – Complete, ReadyForUpdate, NeedsData alebo Error
    BucketHash – kontajner zariadenia na zhodu údajov spoľahlivosti
    SecureBootTaskEnabled – zobrazuje stav úlohy aktualizácie zabezpečeného zavedenia systému.

  • Test Aggregation Script

    Poznámka

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Otvorenie tabule HTML

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Nastavenie zdieľania siete

  • Vytvorenie zdieľaného miesta v sieti

    Na súborovom serveri vytvorte vyhradené zdieľané umiestnenie pre údaje kolekcie:

    Poznámka

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Vytvoriť priečinok

    New-Item -itemtype directory -path $SharePath -force
     

    Create hidden share ($ subfix hide from browse list)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Popis "Kolekcia stavu certifikátu zabezpečeného zavedenia systému" '
        -FullAccess "Domain Admins" '
        -ChangeAccess "Doménové počítače"

  • Konfigurácia povolení NTFS

    Poznámka

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Povoliť overeným používateľom písať súbory

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Doménové počítače" a
    "Upraviť",
        "ContainerInherit,ObjectInherit",
        "Žiadne",
        "Povoliť"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Umožniť správcom domény úplnú kontrolu (na agregáciu)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Domain Admins",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "Žiadne",
        "Povoliť"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Použiť povolenia

    Set-Acl -Path $SharePath -AclObject $Acl

  • Overenie prístupu na zdieľanie

    Poznámka

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Should return: True

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Nasadenie GPO

Použite automatizačný skript poskytovaný z radiča domény:

Poznámka

Spustiť na radiči domény ako Spravovanie domény pre interaktívnu sekciu OU – odporúča sa

Nahraďte výrazy "Contoso.com", "Contoso" názvom domény

Výraz FILESERVER nahraďte názvom súborového servera.  Skript zobrazuje zoznam organizačných jednotiek na nasadenie objektu GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Plánujte "denne" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Tento skript vykoná nasledujúce akcie:

  • Vytvorí nový objekt skupinovej politiky so zadaným názvom
  • Skopíruje skript kolekcie do SYSVOL pre vysokú dostupnosť
  • Nakonfiguruje skript pri spustení počítača
  • Prepája objekt skupinovej politiky s cieľovou organizačnou jednotkou
  • Voliteľne vytvorí naplánovanú úlohu pre pravidelné zhromažďovanie

Nasledujúca tabuľka poskytuje usmernenie o tom, ako dlho bude oneskorenie vyžadovať na základe veľkosti vášho vozového parku.

Veľkosť vozového parku Rozsah oneskorenia
1 – 10 000 zariadení 4 hodín
10 – 50 000 zariadení 8 hodín
50 00+ zariadení 12 – 24 hodín

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Súhrn nastavení GPO

Nastavenie Umiestnenie Hodnota
Skript pri spustení Konfigurácia počítača → skripty Detect-SecureBootCertUpdateStatus.ps1
Parametre skriptu (rovnaký) -OutputPath "\\server\share$"
Politika spustenia Konfigurácia počítača → Spravovanie šablóny → prostredí PowerShell Povoliť lokálne a vzdialené prihlásenie
Naplánovaná úloha Konfigurácia počítača → predvoľby → plánované úlohy Denný/týždenný zber

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Overenie

  • Vynútiť aktualizáciu GPO na testovacom stroji

    Poznámka

    ## On a test workstation 
    gpupdate /force
     

    Reštartujte klientske počítače, aby sa spustil skript pri spustení, inak sa spustí podľa nasledujúceho plánu.

    Restart-Computer – Vynútiť

  • Overenie zhromažďovania údajov

    Poznámka

    Kontrola, či sa údaje zhromaždili (na súborovom serveri alebo z ľubovoľného počítača)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -zostupne |
        Select-Object – Prvých 10
     

    Overenie obsahu JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Kontrola aplikácie GPO

    Poznámka

    Overenie použitia objektu GPO v počítači

    Select-String SecureBoot
    Skript tiež uloží lokálnu kópiu pre redundanciu:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

späť na "Fáza 1: Detekcia a monitorovanie stavu na podnikovej úrovni"

Späť na začiatok

Fáza 2: Orchestračné skripty aktualizácie certifikátu zabezpečeného zavedenia systému

Dôležité

Uistite sa, že fáza 1 je dokončená vrátane zhromažďovania údajov v každom koncovom bode zdieľania vzdialených serverov.

Obsah tejto časti

Skripty potrebné pre fázu 2

Vzorové skripty pre zhromažďovanie údajov inventára zabezpečeného zavedenia systému

Poznámka

DÔLEŽITÉ Nasledujúce články obsahujúce vzorové skripty boli vyradené. Ak máte nainštalovanú aktualizáciu Windowsu vydanú 12. mája 2026 alebo neskôr, vzorové skripty nájdete v priečinku %systemroot%\SecureBoot\ExampleRolloutScripts vo vašom zariadení.

Ukážka názvu skriptu Účel Funguje v týchto zariadeniach:
Vzorový skript Detect-SecureBootCertUpdateStatus.ps1 Zhromažďuje údaje o stave zariadenia Každý koncový bod (prostredníctvom objektu GPO)
Vzorový skript Aggregate-SecureBootData.ps1 Generuje zostavy a tabule Spravovanie pracovnej stanice
Vzorový skript Deploy-GPO-SecureBootCollection.ps1 Automatizuje vytváranie objektov GPO na zhromažďovanie údajov Radič domény
Vzorový skript Start-SecureBootRolloutOrchestrator.ps1 Plne automatizovaná, nepretržitá orchestrácia s automatizovaným nasadením objektu GPO pre inštaláciu certifikátu Spravovanie pracovnej stanice
Vzorový skript Deploy-OrchestratorTask.ps1 Nasadí skript Orchestrator ako naplánovanú úlohu pre automatizované uvedenie Radič domény
Vzorový skript Get-SecureBootRolloutStatus.ps1 Zobrazenie stavu zavedenie certifikátu zabezpečeného spustenia z ľubovoľnej pracovnej stanice Spravovanie pracovnej stanice
Vzorový skript Enable-SecureBootUpdateTask.ps1 Umožňuje úlohu aktualizácie zabezpečeného spustenia V koncových bodoch, kde je úloha zakázaná (ak je úloha vypnutá, spustiť ju iba raz)

späť na "Fáza 2: Orchestračné skripty aktualizácie certifikátu zabezpečeného zavedenia systému"

Start-SecureBootRolloutOrchestrator.ps1

  • Účel: Plne automatizovaná, nepretržitá orchestrácia s automatizovaným nasadením GPO.

  • Funkcia

    • Hovory Aggregate-SecureBootData.ps1 stavu zariadenia

    • Generuje vlny zavádzania pomocou postupného zdvojnásobenia

    • Vytvorí objekt GPO na nasadenie certifikátu pomocou niektorého z nasledujúcich postupov

      • Skupinová politika zabezpečeného spustenia AvailableUpdatesPolicy = 0x5944 (predvolené)
      • Metóda WinCS (parameter –UseWinCS)
    • Vytvára skupiny zabezpečenia AD na zacielenie

    • Pridá kontá počítačov do skupín zabezpečenia

    • Nakonfiguruje filtrovanie zabezpečenia objektu GPO

    • Prepája objekt skupinovej politiky s cieľovou organizačnou jednotkou

    • Monitory zablokovaných sektorov (nedostupných zariadení)

    • Automatické odblokovanie pri obnovení zariadení

  • Spotreba

    Poznámka

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Poznámka

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Spravovanie príkazov

    Poznámka

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Poznámka

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    Poznámka

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parametre

    Parameter Predvolená hodnota Popis
    AggregationInputPath Povinné Cesta UNC k súborom JSON koncového bodu
    ReportBasePath Povinné Lokálna cesta pre zostavy a stav
    TargetOU Koreň domény OU na prepojenie objektov GPO.
    WavePrefix SecureBoot-Rollout Predpona pomenovania objektov GPO/skupín
    MaxWaitHours (MaxHodinyČakania) 72 Niekoľko hodín pred kontrolou dostupnosti zariadenia
    PollIntervalMinutes 1440 Minúty medzi kontrolami stavu
    DryRun FALSE Zobrazenie toho, čo by sa stalo bez zmien

    Poznámka

    Poznámka k funkcii PollIntervalMinutes: Pri priamom spustení nástroja Orchestrator je predvolená hodnota 1 440 minút (24 hodín). Pri nasadení prostredníctvom Deploy-OrchestratorTask.ps1 je predvolená hodnota 30 minút. Skript nasadenia odovzdáva svoje vlastné predvolené nastavenie orchestrátorovi. 30 minút použite na aktívne uvedenie a 1 440 na monitorovanie údržby.

    Voliteľné parametre

    Parameter Predvolená hodnota Popis
    PoužiťWinCS FALSE Namiesto objektu GPO AvailableUpdatesPolicy použite metódu WinCS
    WinCSKey F33E0C8E002 Kľúč WinCS pre konfiguráciu zabezpečeného spustenia
    AllowListPath (žiadny) Cesta k súboru s názvami hostiteľov na ALLOW pre cielené/pilotné nasadenie. Podporuje .txt alebo .csv.
    AllowADGroup (žiadny) AD skupina zabezpečenia počítačových kont na POVOLIŤ. Príklad: SecureBoot-Pilot-Computers
    ExclusionListPath (žiadny) Cesta k súboru s názvami hostiteľov, ktoré sa VYLÚČIA z uvedenia (VIP/výkonné zariadenia)
    ExcludeADGroup (žiadny) AD skupina zabezpečenia počítačových kont, ktorá sa má vylúčiť. Príklad: VIP počítače
    ListBlockedBuckets (ZoznamBlokovanéSektory) FALSE Zobraziť aktuálne blokované sektory zariadení
    UnblockBucket (žiadny) Odblokovanie konkrétneho sektora. Formát: "Výrobca|Model|BIOS"
    Odblokovať všetko FALSE Odblokovanie všetkých blokovaných kontajnerov zariadení

späť na "Fáza 2: Orchestračné skripty aktualizácie certifikátu zabezpečeného zavedenia systému"

Deploy-OrchestratorTask.ps1

  • Účel: Nasadí nástroj Orchestrator ako naplánovanú úlohu systému Windows.

  • Výhody

    • Žiadne výzvy zabezpečenia prostredia PowerShell (ExecutionPolicy Bypass)
    • Nepretržite beží na pozadí
    • Nevyžaduje sa žiadna interakcia s používateľom
    • Prežije reštarty
  • Spotreba

    • Nasadenie s kontom služby domény (odporúča sa)

      • Použiť skupinovú politiku AvailableUpdates (predvolená metóda)

        Poznámka

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMÉNA\svc_secureboot"

      • Použitie metódy WinCS

        Poznámka

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Nasadenie pomocou konta SYSTEM

      • Použiť skupinovú politiku AvailableUpdates (predvolená metóda)

        Poznámka

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Používanie method.\Deploy-OrchestratorTask.ps1WinCS

        Poznámka

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Požiadavky na konto služby

        • Spravovanie domény (pre New-GPO, New-ADGroup, Add-ADGroupMember)
        • Prístup na čítanie do zdieľaného umiestnenia súborov JSON
        • Prístup na zápis do ReportBasePath

späť na "Fáza 2: Orchestračné skripty aktualizácie certifikátu zabezpečeného zavedenia systému"

Get-SecureBootRolloutStatus.ps1

  • Účel: Priebeh zavádzania môžete sledovať z ľubovoľnej pracovnej stanice.

  • Čo sa zobrazuje

    • Stav naplánovanej úlohy (prebiehajúce/pripravené/zastavené)
    • Číslo aktuálnej vlny
    • Zariadenia zamerané a aktualizované
    • Vizuálny indikátor priebehu
    • Súhrn blokovaných sektorov
    • Prepojenie na najnovšiu tabuľu HTML
  • Spotreba

    Poznámka

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Poznámka

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Poznámka

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Poznámka

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Poznámka

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Poznámka

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parametre

    Parameter Povinné? Predvolená hodnota Popis
    ReportBasePath Povinné Lokálna cesta k zostavám a stavovým súborom
    ShowLog Voliteľné FALSE Zobrazenie posledných položiek denníka nástroja Orchestrator
    ShowBlocked (ZobraziťBlokované) Voliteľné FALSE Zobrazenie podrobností blokovaných sektorov
    ShowWaves Voliteľné FALSE Zobrazenie histórie vĺn
    Sledovať Voliteľné 0 (vypnuté) Interval automatického obnovenia v sekundách. Príklad: -Watch 30 obnovuje každých 30 sekúnd.
    Otvoriť tabuľu Voliteľné FALSE Otvorenie najnovšej tabule HTML v predvolenom prehliadači
  • Vzorový výstup

    Poznámka

    • ==============================================================
         STAV ZAVEDENIA ZABEZPEČENÉHO ZAVEDENIA SYSTÉMU
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Stav: Prebieha
    Aktuálna vlna: 5
    Celkovo Vybrané: 1250
    Celková aktualizácia: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Podrobnosti získate spustením pomocou funkcie -ShowBlocked
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

späť na "Fáza 2: Orchestračné skripty aktualizácie certifikátu zabezpečeného zavedenia systému"

Späť na začiatok

Postup nasadenia plánu E2E (Rýchla referenčná príručka)

Obsah tejto časti

Fáza 1: Infraštruktúra detekcie

  • Krok 1: Vytvorenie zdieľania kolekcie

    Poznámka

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -itemtype directory -path $sharePath -force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain admins" -ChangeAccess "Domain Computers"

    Poznámka

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Doménové počítače";"Upraviť";"Povoliť")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • Krok 2: Nasadenie objektu GPO detekcie

    Poznámka

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • Krok 3: Počkajte, kým sa koncové body neobjavia (24 – 48 hodín)

    Poznámka

    Skontrolovať priebeh zhromažďovania

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Počet

späť na "Kroky nasadenia E2E (rýchla referenčná príručka)"

Fáza 2: Orchestrované zavádzanie

  • Krok 4: Kontrola požiadaviek

    • Nasadený objekt GPO detekcie (krok 2)
    • Aspoň 50+ koncových bodov nahlasujúcich JSON
    • Konto služby s právami Spravovanie domény
    • Server správy s prostredím PowerShell 5.1+
  • Krok 5: Nasadenie programu Orchestrator ako naplánovanej úlohy

    Poznámka

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMÉNA\svc_secureboot"

  • Krok 6: Sledovanie priebehu

    Poznámka

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • Krok 7: Zobrazenie tabule

    Poznámka

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Krok č. 8: Spravovanie blokovaných sektorov

    Poznámka

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Poznámka

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Výrobca|Model|BIOS"

  • Krok č. 9: Overenie dokončenia

    Poznámka

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Stav by mal byť Dokončené.

späť na "Kroky nasadenia E2E (rýchla referenčná príručka)"

State Files

Orchestrátor udržiava stav v rozsahu ReportBasePath\RolloutState\:

Súbor Popis
RolloutState.json História vĺn, cielené zariadenia, stav
BlockedBuckets.json Sektory vyžadujúce preskúmanie
DeviceHistory.json Sledovanie zariadenia podľa názvu hostiteľa
Orchestrator_YYYYMMDD.log Denné denníky aktivít

späť na "Kroky nasadenia E2E (rýchla referenčná príručka)"

Späť na začiatok

Riešenie problémov

Obsah tejto časti

Program Orchestrator nenapreduje

  1. Kontrola naplánovanej úlohy

    Poznámka

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Kontrola denníkov

    Poznámka

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Overenie aktuálnosti údajov JSON

    Poznámka

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

späť na "Riešenie problémov"

Zablokované sektory

  1. Zoznam je zablokovaný.

    Poznámka

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Preskúmajte dostupnosť zariadenia.

  3. Skontrolujte, či nemáte problémy s firmvérom.

  4. Odblokovať po preskúmaní.

späť na "Riešenie problémov"

Objekt GPO sa neuplatňuje

  1. Overte, či existuje objekt GPO.

    Poznámka

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Skontrolujte filtrovanie zabezpečenia.

    Poznámka

    Get-GPPermission -Name "GPO-Name" -All

  3. Overte, či je počítač v skupine zabezpečenia.

  4. Aplikujte objekt GPO na cieľ.

    Poznámka

    gpupdate /force

späť na "Riešenie problémov"

Späť na začiatok

Zoznam zmien

Zmeniť dátum Popis zmeny
Môže 12, 2026 V minulosti bol každý súbor vzorového skriptu publikovaný ako samostatné články, z ktorých bolo možné skopírovať a prilepiť skript. Počnúc aktualizáciami Windowsu vydanými 12. mája 2026 a neskôr sa vzorové skripty nachádzajú v priečinku %systemroot%\SecureBoot\ExampleRolloutScripts vo vašom zariadení.