Aktualizácie certifikátu zabezpečeného spustenia: Sprievodný materiál pre IT profesionálov a organizácie

Vzťahuje sa na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Pôvodný dátum zverejnenia: 26. júna 2025
  • ID KB: 5062713

Poznámka

Zoznam zmien
Zmeniť dátum Popis zmeny
Môže 5, 2026
Marec 30, 2026
  • Vyriešil sa známy problém "Aktualizácie certifikátu zabezpečeného zavedenia systému môžu vo virtuálnych počítačoch Hyper-V zlyhať s ID udalosti 1795"
Marec 24, 2026
  • Aktualizovali sme známy problém "Aktualizácie certifikátu zabezpečeného zavedenia systému môžu vo virtuálnych počítačoch Hyper-V zlyhať s ID udalosti 1795"
Marec 16, 2026
  • Odstránili sme sekciu Vzorové údaje o spoľahlivosti v časti Vzorový skript zhromažďovania údajov inventára zabezpečeného zavedenia systému, pretože je neaktuálna.
Marec 3, 2026
  • Preformátovali sme vzorový výstup v časti Príprava tak, aby zostal v rámci poľa.
Februára 24, 2026
  • Aktualizoval sa obsah skriptu "Vzorový skript zhromažďovania údajov inventára zabezpečeného zavedenia systému" v časti "Príprava".
  • Pridaná nová sekcia "Vzorový výstup" do sekcie "Príprava".
Februára 23, 2026
  • Aktualizoval sa obsah skriptu "Vzorový skript zhromažďovania údajov inventára zabezpečeného zavedenia systému" v časti "Príprava".
Februára 13, 2026
  • Do časti Príprava boli pridané položky Údaje o spoľahlivosti vzorky.
  • Odstránil sa "skript zberu pre čakajúce udalosti 1801 a 1808" zo sekcie "Príprava", pretože už nie je potrebný.
Februára 3, 2026
  • Premiestnenie a preformátovanie bežných problémov v sekcii Riešenie problémov.
  • Pridaný nový bežný problém: "Aktualizácie certifikátu zabezpečeného zavedenia systému môžu vo virtuálnych počítačoch Hyper-V zlyhať s ID udalosti 1795".
Januára 26, 2026
  • Aktualizoval sa text pod "Asistent pre automatické nasadenie" z možnosti " Obe asistencie vyžadujú diagnostické údaje." na " Len asistent s riadeným zavádzaním funkcií vyžaduje diagnostické údaje.
Novembra 11, 2025 Opravili sa dva preklepy v časti "Podpora nasadenia certifikátu zabezpečeného zavedenia systému".
  • 0x0800 – Názov certifikátu sa zmenil z "Microsoft UEFI CA 2023" na "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 – Zmena "Microsoft Option ROM CA 2023" na "Microsoft UEFI CA 2023".
Novembra 10, 2025
  • Opravili sme dva preklepy v časti "Nový certifikát": z " Microsoft Corporation KEK CA 2023" na " Microsoft Corporation KEK 2K CA 2023" a z " Microsoft Option ROM CA 2023" na " Microsoft Option ROM UEFI CA 2023".
  • Pod hlavičky "Overenie stavu zabezpečeného zavedenia systému v rámci vašej flotily: Je povolené zabezpečené spustenie?" a "Príprava" boli pridané nové skripty prostredia PowerShell.

Obsah tohto článku:

Prehľad

Tento článok je určený pre organizácie so špecializovanými IT odborníkmi, ktorí aktívne spravujú aktualizácie v rámci svojej flotily zariadení. Väčšina tohto článku sa zameria na činnosti, ktoré sú potrebné na to, aby IT oddelenie organizácie úspešne nasadilo nové certifikáty zabezpečeného spustenia. Tieto činnosti zahŕňajú testovanie firmvéru, monitorovanie aktualizácií zariadení, iniciovanie nasadenia a diagnostiku problémov už pri ich výskyte. Sú tu uvedené viaceré metódy nasadenia a monitorovania. Okrem týchto základných aktivít ponúkame aj niekoľko pomocných mechanizmov na nasadenie vrátane možnosti explicitne súhlasiť s klientskymi zariadeniami na účasť v riadenom zavádzaní funkcií (CFR) špeciálne na nasadenie certifikátu.

Manuál nasadenia pre odborníkov v oblasti IT

Plánovanie a vykonávanie aktualizácií certifikátov zabezpečeného spustenia v rámci celej flotily zariadení prostredníctvom prípravy, monitorovania, nasadenia a opráv.

Overenie stavu zabezpečeného spustenia v rámci vašej flotily: je funkcia Zabezpečené spustenie povolená?

Väčšina zariadení vyrobených od roku 2012 podporuje zabezpečené spustenie a dodávajú sa so zapnutým zabezpečeným spustením. Ak chcete overiť, či má zariadenie povolené zabezpečené spustenie, vykonajte jeden z nasledujúcich krokov:

  • Metóda GUI: Prejdite na položky Štart>Nastavenia>ochrany osobných údajov & zabezpečenia>Windows Zabezpečenie>zabezpečenia zariadenia. V časti Zabezpečenie zariadenia by malo byť v časti Zabezpečené spustenie uvedené, že funkcia Zabezpečené spustenie je zapnutá.
  • Metóda príkazového riadka: Do príkazového riadka bez obmedzených oprávnení v prostredí PowerShell zadajte príkaz Confirm-SecureBootUEFI a stlačte kláves Enter. Príkaz by mal vrátiť hodnotu True , čo znamená, že funkcia Zabezpečené spustenie je zapnutá.

Pri rozsiahlych nasadeniach pre flotilu zariadení bude softvér na správu, ktorý používajú profesionáli v oblasti IT, poskytovať kontrolu povolenia zabezpečeného spustenia.

Metódou kontroly stavu zabezpečeného spustenia na zariadeniach spravovaných službou Microsoft Intune je napríklad vytvorenie a nasadenie vlastného skriptu dodržiavania súladu služby Intune. Nastavenia dodržiavania predpisov služby Intune sú zahrnuté v téme Používanie vlastných nastavení dodržiavania predpisov pre zariadenia so systémom Linux a Windows so službou Microsoft Intune.

Poznámka

  • Príklad skriptu prostredia PowerShell na kontrolu, či je zapnuté zabezpečené spustenie:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Ak zabezpečené spustenie nie je povolené, môžete vynechať kroky aktualizácie uvedené nižšie, pretože sa na ne nevzťahujú.

Spôsob nasadenia aktualizácií

Existuje viacero spôsobov, ako zacieliť zariadenia na aktualizácie certifikátu zabezpečeného zavedenia systému. Podrobnosti o nasadení vrátane nastavení a udalostí budú diskutované ďalej v tomto dokumente. Keď sa pre zariadenie nastavíte na aktualizáciu, v zariadení sa vykoná nastavenie, ktoré signalizuje, že zariadenie má začať proces aplikácie nových certifikátov. Naplánovaná úloha sa v zariadení spustí každých 12 hodín a zistí, že zariadenie je cieľom aktualizácií. Prehľad vykonávania úlohy je nasledovný:

  1. Na databázu sa použije Windows UEFI CA 2023 .
  2. Ak má zariadenie v databáze Microsoft Corporation UEFI CA 2011 , potom úloha použije Microsoft Option ROM UEFI CA 2023 a Microsoft UEFI CA 2023 na databázu.
  3. Úloha potom pridá Microsoft Corporation KEK 2K CA 2023.
  4. Nakoniec naplánovaná úloha aktualizuje správcu spustenia systému Windows na správcu spustenia podpísaného certifikačnou autoritou Windows UEFI CA 2023. Systém Windows zistí, že pred použitím správcu spustenia je potrebný reštart. Aktualizácia správcu zavádzania sa oneskorí dovtedy, kým sa automaticky nevykoná reštart (napríklad pri použití mesačných aktualizácií), a potom sa Windows znova pokúsi použiť aktualizáciu správcu spustenia.

Všetky kroky uvedené vyššie musia byť úspešne dokončené predtým, než sa naplánovaná úloha presunie na ďalší krok. Počas tohto procesu budú k dispozícii denníky udalostí a ďalšie stavy, ktoré pomáhajú pri monitorovaní nasadenia. Ďalšie podrobnosti o monitorovaní a denníkoch udalostí sú uvedené nižšie.

Aktualizácia certifikátov zabezpečeného spustenia umožňuje budúcu aktualizáciu správcu spustenia 2023, ktorý je bezpečnejší. Konkrétne aktualizácie správcu spustenia budú k dispozícii v budúcich vydaniach.

Postup nasadenia

  • Príprava: Inventarizácia a testovacie zariadenia.
  • Poznámky k firmvéru
  • Monitorovanie: Overte, či monitorovanie funguje a zadajte svoj vozový park.
  • Nasadenie: Zameranie zariadení na aktualizácie, počnúc malými podmnožinami a expandujúce na základe úspešných testov.
  • Náprava: Preskúmajte a vyriešte akékoľvek problémy pomocou denníkov a podpory dodávateľov.

Príprava

Inventár hardvéru a firmvéru. Zostavte reprezentatívnu vzorku zariadení podľa výrobcu systému, modelu systému, verzie/dátumu systému BIOS, verzie produktu základnej dosky atď. a pred širokým nasadením otestujte aktualizácie na týchto zariadeniach.  Tieto parametre sú bežne dostupné v systémových informáciách (MSINFO32). Pomocou zahrnutých vzorových príkazov prostredia PowerShell môžete skontrolovať stav aktualizácie Zabezpečeného zavedenia systému a inventarizovať zariadenia v rámci vašej organizácie.

Poznámka

  • Tieto príkazy sa používajú, ak je zapnutý stav Zabezpečeného zavedenia systému.
  • Mnohé z týchto príkazov vyžadujú oprávnenia správcu, aby fungovali.

Ukážka skriptu na zhromažďovanie údajov inventára zabezpečeného zavedenia systému

Skopírujte a prilepte tento vzorový skript a upravte ho podľa potreby pre svoje prostredie: Vzorový skript na zhromažďovanie údajov inventára zabezpečeného zavedenia systému.

Poznámka

  • Ukážkový výstup:
  • {"UEFICA2023Status":"Aktualizované","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Úrovne spoľahlivosti zabezpečeného spustenia

Úroveň spoľahlivosti Význam Vyžaduje sa akcia
Vysoká spoľahlivosť Spoločnosť Microsoft overila, že táto trieda zariadení je bezpečná pre aktualizácie Bezpečné nasadenie aktualizácií certifikátov
Skúma sa – potrebných je viac údajov Spoločnosť Microsoft stále zhromažďuje diagnostické údaje o zavedení zabezpečeného spustenia o týchto zariadeniach Počkajte na klasifikáciu od spoločnosti Microsoft
Žiadne údaje nepozorované – vyžaduje sa akcia Trieda zariadenia nie je spoločnosti Microsoft známa Podnik musí otestovať a plánovať uvedenie
Dočasne pozastavené Známe problémy s kompatibilitou Vyhľadajte aktualizáciu systému BIOS OEM; Počkajte, kým spoločnosť Microsoft vyrieši problém
Nepodporované – známe obmedzenie Obmedzenia platformy alebo hardvéru Dokument ako výnimka

Ak je funkcia Zabezpečené spustenie povolená, prvým krokom je skontrolovať, či existujú čakajúce udalosti, ktoré boli nedávno aktualizované alebo sú v procese aktualizácie certifikátov Zabezpečeného zavedenia systému. Osobitne zaujímavé sú najnovšie udalosti z rokov 1801 a 1808. Tieto udalosti sú podrobne popísané v udalostiach aktualizácie Secure Boot DB a DBX premenných. Pozrite si tiež časť Monitorovanie a nasadenie, kde nájdete informácie o tom, ako môžu udalosti zobraziť stav čakajúcich aktualizácií.

Ďalším krokom je inventarizácia zariadení v rámci vašej organizácie. Zhromaždite nasledujúce podrobnosti pomocou príkazov prostredia PowerShell a vytvorte reprezentatívnu vzorku:

Poznámka

  • Základné identifikátory (2 hodnoty)
  • 1. HostName (Názov hostiteľa – $env: COMPUTERNAME)
  • 2. CollectionTime – Get-Date
  • Databáza Registry: hlavný kľúč zabezpečeného spustenia (3 hodnoty)
  • 3. SecureBootEnabled – Confirm-SecureBootUEFI rutiny typu cmdlet alebo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. Dostupné aktualizácie – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Databáza Registry: Kľúč údržby (3 hodnoty)
  • 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. S WindowsomUEFICA2023S podporou – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Error – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registry: Atribúty zariadenia (7 hodnôt)
  • 9. OEMManufacturerName – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmvérVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Denníky udalostí: systémový denník (5 hodnôt)
  • 16. LatestEventId – najnovšia udalosť Zabezpečeného zavedenia systému
  • 17. BucketID – extrahované z udalosti 1801/1808
  • 18. Confidence - Extracttaken from Event 1801/1808
  • 19. Event1801Count – počet udalostí
  • 20. Event1808Count – počet udalostí
  • Dotazy WMI/CIM (4 hodnoty)
  • 21. Verzia OS – Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime – Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer – Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct – Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Výrobca
  •      26. (Get-CIMInstance Win32_ComputerSystem). Model
  •     27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/rrrr")
  •     28. (Get-CIMInstance Win32_BaseBoard). Produkt

Poznámky k firmvéru

Nasadenie nových certifikátov zabezpečeného spustenia do vašej flotily zariadení vyžaduje, aby firmvér zariadenia zohrával úlohu pri dokončení aktualizácie. Spoločnosť Microsoft očakáva, že väčšina firmvéru zariadení bude fungovať podľa očakávaní, ale pred nasadením nových certifikátov je potrebné dôkladné testovanie.

Preskúmajte svoj inventár hardvéru a zostavte malú, reprezentatívnu vzorku zariadení na základe nasledujúcich jedinečných kritérií, ako napríklad:

  • Výrobca
  • Číslo modelu
  • Verzia firmvéru
  • OEM verzia základnej dosky atď.

Pred nasadením do zariadení vo vašej flotile odporúčame vyskúšať aktualizácie certifikátu na reprezentatívnych vzorových zariadeniach (definovaných faktormi, ako je výrobca, model a verzia firmvéru), aby sa zabezpečilo úspešné spracovanie aktualizácií. Odporúčané pokyny pre počet vzoriek zariadení na testovanie pre každú jedinečnú kategóriu sú 4 alebo viac.

Pomôže to vybudovať dôveru v proces nasadenia a vyhnúť sa nepredvídateľným vplyvom na váš širší vozový park.

V niektorých prípadoch môže byť na úspešnú aktualizáciu certifikátov zabezpečeného zavedenia systému potrebná aktualizácia firmvéru. V takýchto prípadoch odporúčame skontrolovať u výrobcu OEM vášho zariadenia, či nie je k dispozícii aktualizovaný firmvér.

Windows vo virtualizovaných prostrediach

Pre Windows spustený vo virtuálnom prostredí existujú dva spôsoby na pridanie nových certifikátov do premenných firmvéru Zabezpečeného zavedenia systému:

  • Tvorca virtuálneho prostredia (AWS, Azure, Hyper-V, VMware atď.) môže zabezpečiť aktualizáciu prostredia a zahrnúť nové certifikáty do virtualizovaného firmvéru. Bude to fungovať aj pre nové virtualizované zariadenia.
  • V prípade Windowsu, ktorý je dlhodobo spustený vo virtuálnom počítači, aktualizácie možno aplikovať prostredníctvom Windowsu ako akékoľvek iné zariadenia, ak virtualizovaný firmvér podporuje aktualizácie zabezpečeného spustenia.

Monitorovanie a nasadenie

Odporúčame, aby ste začali s monitorovaním zariadenia ešte pred nasadením, aby ste sa uistili, že monitorovanie funguje správne a že máte vopred dobrý prehľad o stave vozového parku. Možnosti monitorovania sú popísané nižšie.

Spoločnosť Microsoft poskytuje viacero metód na nasadenie a monitorovanie aktualizácií certifikátov zabezpečeného zavedenia systému.

Automatizovaní asistenci pri nasadení

Spoločnosť Microsoft poskytuje dvoch asistencií pri nasadení. Tieto asistencie sa môžu ukázať ako užitočné pri nasadzovaní nových certifikátov do vášho vozového parku. Diagnostické údaje vyžaduje iba asistent s riadeným zavádzaním funkcií.

  • Možnosť kumulatívnych aktualizácií s dôveryhodnými sektormi: Spoločnosť Microsoft môže automaticky zahrnúť skupiny zariadení s vysokou spoľahlivosťou do mesačných aktualizácií na základe diagnostických údajov, ktoré boli doteraz zdieľané, v prospech systémov a organizácií, ktoré nemôžu zdieľať diagnostické údaje. Tento krok nevyžaduje povolenie diagnostických údajov.

    • Pre organizácie a systémy, ktoré môžu zdieľať diagnostické údaje, poskytuje spoločnosti Microsoft prehľad a istotu, že zariadenia dokážu úspešne nasadiť certifikáty. Ďalšie informácie o povolení diagnostických údajov sú k dispozícii v téme: Konfigurácia diagnostických údajov Windowsu vo vašej organizácii. Vytvárame "sektory" pre každé jedinečné zariadenie (definované atribútmi, ktoré zahŕňajú výrobcu, verziu základnej dosky, výrobcu firmvéru, verziu firmvéru a ďalšie údajové body). V prípade každého sektora monitorujeme dôkazy o úspechu vo viacerých zariadeniach. Keď zaznamenáme dostatok úspešných aktualizácií a žiadne zlyhania, budeme sektor považovať za dôveryhodný a tieto údaje zahrnieme do mesačných kumulatívnych aktualizácií. Keď sa na zariadenie v sektore s vysokou spoľahlivosťou použijú mesačné aktualizácie, Windows automaticky použije certifikáty na premenné zabezpečeného spustenia UEFI vo firmvére.
    • Kontajnery s vysokou spoľahlivosťou zahŕňajú zariadenia, ktoré aktualizácie spracúvajú správne. Samozrejme, nie všetky zariadenia poskytnú diagnostické údaje, čo môže obmedziť dôveru Microsoftu v schopnosť zariadenia správne spracovať aktualizácie.
    • Táto asistentka je predvolene zapnutá pre zariadenia s vysokou spoľahlivosťou a dá sa vypnúť nastavením špecifickým pre zariadenie. Ďalšie informácie budú zverejnené v budúcich vydaniach Windowsu.
  • Riadené zavádzanie funkcií (CFR): Zapnite zariadenia pre nasadenie spravované spoločnosťou Microsoft, ak sú povolené diagnostické údaje.

    • Riadené zavádzanie funkcií (CFR) možno použiť s klientskymi zariadeniami vo flotile organizácií. To vyžaduje, aby zariadenia odosielali povinné diagnostické údaje spoločnosti Microsoft a boli signalizované, že zariadenie udeľuje explicitný súhlas s povolením CFR v zariadení. Podrobnosti o tom, ako sa prihlásiť, sú uvedené nižšie.

    • Proces aktualizácie týchto nových certifikátov bude spravovať spoločnosť Microsoft v zariadeniach s Windowsom, v ktorých sú k dispozícii diagnostické údaje a zariadenia sa zúčastňujú kontrolovaného zavádzania funkcií (CFR). Zatiaľ čo CFR môže pomôcť pri nasadení nových certifikátov, organizácie sa nebudú môcť spoliehať na CFR pri náprave svojich vozových parkov – bude to vyžadovať dodržiavanie krokov uvedených v tomto dokumente v časti o metódach nasadenia, na ktoré sa nevzťahuje automatizovaná asistencia.

    • Obmedzenia: Existuje niekoľko dôvodov, prečo CFR nemusí vo vašom prostredí fungovať. Príklad:

      • Nie sú k dispozícii žiadne diagnostické údaje alebo sa diagnostické údaje nedajú použiť v rámci nasadenia CFR.
      • Zariadenia nie sú vybavené podporovanými klientskymi verziami Windowsu 11 a Windowsu 10 s predĺženými aktualizáciami zabezpečenia (ESU).

Metódy nasadenia, na ktoré sa nevzťahuje automatizovaná asistencia

Vyberte metódu, ktorá vyhovuje vášmu prostrediu. Vyhnite sa metódam miešania na rovnakom zariadení:

  • Kľúče databázy Registry: Riadenie nasadenia a monitorovanie výsledkov.
    K dispozícii je viacero kľúčov databázy Registry na ovládanie správania nasadenia certifikátov a monitorovanie výsledkov. Okrem toho existujú dva kľúče na prihlásenie sa a odhlásenie z vyššie uvedených pomôcok pri nasadení. Ďalšie informácie o kľúčoch databázy Registry nájdete v téme Aktualizácie kľúča databázy Registry pre zabezpečené spustenie – zariadenia s Windowsom s aktualizáciami spravovanými IT.

  • Objekty skupinovej politiky (GPO): správa nastavení, monitorovanie prostredníctvom databázy Registry a denníkov udalostí.
    Spoločnosť Microsoft bude v budúcej aktualizácii poskytovať podporu pre správu aktualizácií zabezpečeného zavedenia systému pomocou skupinovej politiky. Keďže skupinová politika je určená pre nastavenia, monitorovanie stavu zariadenia bude potrebné vykonávať pomocou alternatívnych metód vrátane monitorovania kľúčov databázy Registry a položiek denníka udalostí.

  • WinCS (Windows Configuration System) CLI: pre klientov pripojených do domény použite nástroje príkazového riadka.
    Správcovia domén môžu alternatívne použiť konfiguračný systém Windows (WinCS), ktorý je súčasťou aktualizácií operačného systému Windows, na nasadenie aktualizácií zabezpečeného spustenia v rámci klientov a serverov Windowsu pripojených k doméne. Pozostáva z radu pomôcok príkazového riadka (tradičného spustiteľného súboru aj modulu prostredia PowerShell) na zadávanie dotazov a použitie konfigurácií zabezpečeného zavedenia systému lokálne v počítači. Ďalšie informácie nájdete v nasledujúcich článkoch:

  • Microsoft Intune/Configuration Manager: Nasadenie skriptov prostredia PowerShell. V budúcej aktualizácii bude k dispozícii poskytovateľ konfiguračných služieb (CSP), aby bolo možné nasadiť pomocou služby Intune.

Monitorovanie denníkov udalostí

Na pomoc pri nasadení aktualizácií certifikátu zabezpečeného zavedenia systému sú k dispozícii dve nové udalosti. Tieto udalosti sú podrobne popísané v udalostiach aktualizácie Secure Boot DB a DBX premenných:

  • ID udalosti: 1801
    Táto udalosť je udalosťou chyby, ktorá označuje, že aktualizované certifikáty neboli použité na zariadenie. Táto udalosť poskytuje niektoré podrobnosti špecifické pre zariadenie vrátane atribútov zariadenia, ktoré pomôžu pri korelácii zariadení, ktoré je ešte potrebné aktualizovať.
  • Identifikácia udalosti: 1808
    Táto udalosť je informačná udalosť, ktorá označuje, že zariadenie má požadované nové certifikáty zabezpečeného spustenia, ktoré boli použité pre firmvér zariadenia.

Stratégie nasadenia

Ak chcete minimalizovať riziko, aktualizácie zabezpečeného zavedenia systému nasadzujte postupne, nie všetky naraz. Začnite s malou podmnožinou zariadení, overte výsledky a potom ich rozbaľte do ďalších skupín. Odporúčame vám začať s podskupinami zariadení a po získaní dôvery v tieto nasadenia pridať ďalšie podmnožiny zariadení. Na určenie toho, čo patrí do podmnožiny, možno použiť viacero faktorov vrátane výsledkov testov na vzorových zariadeniach, organizačnej štruktúre atď.

Rozhodnutie o tom, ktoré zariadenia nasadíte, je na vás. Tu sú uvedené niektoré možné stratégie.

  • Veľká flotila zariadení: začnite tým, že sa budete spoliehať na asistencie popísané vyššie pre väčšinu bežných zariadení, ktoré spravujete. Zároveň sa zamerajte na menej bežné zariadenia spravované vašou organizáciou. Otestujte malé vzorky zariadení a v prípade úspešného testovania ich nasaďte do ostatných zariadení rovnakého typu. Ak testovanie spôsobí problémy, preskúmajte príčinu problému a stanovte kroky nápravy. Môžete tiež zvážiť triedy zariadení, ktoré majú vo vašom parku vyššiu hodnotu a začať s testovaním a nasadzovaním, aby ste sa uistili, že tieto zariadenia budú mať už včas zavedenú aktualizovanú ochranu.
  • Malý vozový park, veľká rozmanitosť: Ak vozový park, ktorý spravujete, obsahuje veľké množstvo rôznych strojov, kde by testovanie jednotlivých zariadení bolo nedostupné, zvážte veľké spoliehanie sa na dve vyššie popísané asistencie, najmä pri zariadeniach, ktoré budú pravdepodobne bežnými zariadeniami na trhu. Spočiatku sa zamerajte na zariadenia, ktoré sú kritické pre každodennú prevádzku, otestujte ich a potom nasadite. Pokračujte v prechádzaní zoznamom zariadení s vysokou prioritou, testujte a nasadzujte a zároveň monitorujte vozový park, aby ste sa uistili, že asistenci pomáhajú so zvyškom zariadení.

Poznámky

  • Venujte pozornosť starším zariadeniam, najmä zariadeniam, ktoré už výrobca nepodporuje. Hoci firmvér by mal vykonať operácie aktualizácie správne, niektoré nemusia. V prípadoch, keď firmvér nefunguje správne a zariadenie už nie je podporované, zvážte výmenu zariadenia, aby ste zaistili ochranu zabezpečeného spustenia v rámci celej flotily.
  • Nové zariadenia vyrobené v posledných 1 až 2 rokoch už môžu mať aktualizované certifikáty, ale nemusia mať v systéme nainštalovaného správcu spustenia podpísaného Windows UEFI CA 2023. Použitie tohto správcu zavádzania je dôležitým posledným krokom v nasadzovaní pre každé zariadenie.
  • Po výbere zariadenia na aktualizácie môže dokončenie aktualizácií chvíľu trvať. Odhadnite 48 hodín a jeden alebo viac reštartov, kým sa použijú certifikáty.

Najčastejšie otázky (FAQ)

Najčastejšie otázky nájdete v článku Najčastejšie otázky týkajúce sa zabezpečeného zavedenia systému.

Riešenie problémov

Ďalšie podrobnosti nájdete v dokumente Riešenie problémov .

Ďalšie zdroje informácií

Tip

Pridajte tieto dodatočné zdroje do záložiek.