Poznámka
- Pôvodný dátum zverejnenia: 26. júna 2025
- ID KB: 5062713
Poznámka
- Tento článok obsahuje pokyny pre:
- Organizácie (podnikové, malé podniky a vzdelávacie inštitúcie) so zariadeniami s Windowsom a aktualizáciami spravovanými IT oddelením.
- Poznámka: Ak ste jednotlivec, ktorý vlastní osobné zariadenie s Windowsom, prejdite na článok Zariadenia s Windowsom pre domácich používateľov, podniky a školy s aktualizáciami spravovanými spoločnosťou Microsoft.
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Môže 5, 2026 |
|
| Marec 30, 2026 |
|
| Marec 24, 2026 |
|
| Marec 16, 2026 |
|
| Marec 3, 2026 |
|
| Februára 24, 2026 |
|
| Februára 23, 2026 |
|
| Februára 13, 2026 |
|
| Februára 3, 2026 |
|
| Januára 26, 2026 |
|
| Novembra 11, 2025 | Opravili sa dva preklepy v časti "Podpora nasadenia certifikátu zabezpečeného zavedenia systému".
|
| Novembra 10, 2025 |
|
Obsah tohto článku:
Manuál nasadenia pre profesionálov v oblasti IT
- Overenie stavu zabezpečeného spustenia v rámci vašej flotily: je funkcia Zabezpečené spustenie povolená?
- Spôsob nasadenia aktualizácií
- Postup nasadenia
- Príprava
- Poznámky k firmvéru
- Windows vo virtualizovaných prostrediach
- Monitorovanie a nasadenie
- Asistenti automatického nasadenia
- Metódy nasadenia, na ktoré sa nevzťahuje automatizovaná asistencia
- Monitorovanie denníkov udalostí
- Stratégie nasadenia
Prehľad
Tento článok je určený pre organizácie so špecializovanými IT odborníkmi, ktorí aktívne spravujú aktualizácie v rámci svojej flotily zariadení. Väčšina tohto článku sa zameria na činnosti, ktoré sú potrebné na to, aby IT oddelenie organizácie úspešne nasadilo nové certifikáty zabezpečeného spustenia. Tieto činnosti zahŕňajú testovanie firmvéru, monitorovanie aktualizácií zariadení, iniciovanie nasadenia a diagnostiku problémov už pri ich výskyte. Sú tu uvedené viaceré metódy nasadenia a monitorovania. Okrem týchto základných aktivít ponúkame aj niekoľko pomocných mechanizmov na nasadenie vrátane možnosti explicitne súhlasiť s klientskymi zariadeniami na účasť v riadenom zavádzaní funkcií (CFR) špeciálne na nasadenie certifikátu.
Manuál nasadenia pre odborníkov v oblasti IT
Plánovanie a vykonávanie aktualizácií certifikátov zabezpečeného spustenia v rámci celej flotily zariadení prostredníctvom prípravy, monitorovania, nasadenia a opráv.
Overenie stavu zabezpečeného spustenia v rámci vašej flotily: je funkcia Zabezpečené spustenie povolená?
Väčšina zariadení vyrobených od roku 2012 podporuje zabezpečené spustenie a dodávajú sa so zapnutým zabezpečeným spustením. Ak chcete overiť, či má zariadenie povolené zabezpečené spustenie, vykonajte jeden z nasledujúcich krokov:
- Metóda GUI: Prejdite na položky Štart>Nastavenia>ochrany osobných údajov & zabezpečenia>Windows Zabezpečenie>zabezpečenia zariadenia. V časti Zabezpečenie zariadenia by malo byť v časti Zabezpečené spustenie uvedené, že funkcia Zabezpečené spustenie je zapnutá.
- Metóda príkazového riadka: Do príkazového riadka bez obmedzených oprávnení v prostredí PowerShell zadajte príkaz Confirm-SecureBootUEFI a stlačte kláves Enter. Príkaz by mal vrátiť hodnotu True , čo znamená, že funkcia Zabezpečené spustenie je zapnutá.
Pri rozsiahlych nasadeniach pre flotilu zariadení bude softvér na správu, ktorý používajú profesionáli v oblasti IT, poskytovať kontrolu povolenia zabezpečeného spustenia.
Metódou kontroly stavu zabezpečeného spustenia na zariadeniach spravovaných službou Microsoft Intune je napríklad vytvorenie a nasadenie vlastného skriptu dodržiavania súladu služby Intune. Nastavenia dodržiavania predpisov služby Intune sú zahrnuté v téme Používanie vlastných nastavení dodržiavania predpisov pre zariadenia so systémom Linux a Windows so službou Microsoft Intune.
Poznámka
- Príklad skriptu prostredia PowerShell na kontrolu, či je zapnuté zabezpečené spustenie:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Ak zabezpečené spustenie nie je povolené, môžete vynechať kroky aktualizácie uvedené nižšie, pretože sa na ne nevzťahujú.
Spôsob nasadenia aktualizácií
Existuje viacero spôsobov, ako zacieliť zariadenia na aktualizácie certifikátu zabezpečeného zavedenia systému. Podrobnosti o nasadení vrátane nastavení a udalostí budú diskutované ďalej v tomto dokumente. Keď sa pre zariadenie nastavíte na aktualizáciu, v zariadení sa vykoná nastavenie, ktoré signalizuje, že zariadenie má začať proces aplikácie nových certifikátov. Naplánovaná úloha sa v zariadení spustí každých 12 hodín a zistí, že zariadenie je cieľom aktualizácií. Prehľad vykonávania úlohy je nasledovný:
- Na databázu sa použije Windows UEFI CA 2023 .
- Ak má zariadenie v databáze Microsoft Corporation UEFI CA 2011 , potom úloha použije Microsoft Option ROM UEFI CA 2023 a Microsoft UEFI CA 2023 na databázu.
- Úloha potom pridá Microsoft Corporation KEK 2K CA 2023.
- Nakoniec naplánovaná úloha aktualizuje správcu spustenia systému Windows na správcu spustenia podpísaného certifikačnou autoritou Windows UEFI CA 2023. Systém Windows zistí, že pred použitím správcu spustenia je potrebný reštart. Aktualizácia správcu zavádzania sa oneskorí dovtedy, kým sa automaticky nevykoná reštart (napríklad pri použití mesačných aktualizácií), a potom sa Windows znova pokúsi použiť aktualizáciu správcu spustenia.
Všetky kroky uvedené vyššie musia byť úspešne dokončené predtým, než sa naplánovaná úloha presunie na ďalší krok. Počas tohto procesu budú k dispozícii denníky udalostí a ďalšie stavy, ktoré pomáhajú pri monitorovaní nasadenia. Ďalšie podrobnosti o monitorovaní a denníkoch udalostí sú uvedené nižšie.
Aktualizácia certifikátov zabezpečeného spustenia umožňuje budúcu aktualizáciu správcu spustenia 2023, ktorý je bezpečnejší. Konkrétne aktualizácie správcu spustenia budú k dispozícii v budúcich vydaniach.
Postup nasadenia
- Príprava: Inventarizácia a testovacie zariadenia.
- Poznámky k firmvéru
- Monitorovanie: Overte, či monitorovanie funguje a zadajte svoj vozový park.
- Nasadenie: Zameranie zariadení na aktualizácie, počnúc malými podmnožinami a expandujúce na základe úspešných testov.
- Náprava: Preskúmajte a vyriešte akékoľvek problémy pomocou denníkov a podpory dodávateľov.
Príprava
Inventár hardvéru a firmvéru. Zostavte reprezentatívnu vzorku zariadení podľa výrobcu systému, modelu systému, verzie/dátumu systému BIOS, verzie produktu základnej dosky atď. a pred širokým nasadením otestujte aktualizácie na týchto zariadeniach. Tieto parametre sú bežne dostupné v systémových informáciách (MSINFO32). Pomocou zahrnutých vzorových príkazov prostredia PowerShell môžete skontrolovať stav aktualizácie Zabezpečeného zavedenia systému a inventarizovať zariadenia v rámci vašej organizácie.
Poznámka
- Tieto príkazy sa používajú, ak je zapnutý stav Zabezpečeného zavedenia systému.
- Mnohé z týchto príkazov vyžadujú oprávnenia správcu, aby fungovali.
Ukážka skriptu na zhromažďovanie údajov inventára zabezpečeného zavedenia systému
Skopírujte a prilepte tento vzorový skript a upravte ho podľa potreby pre svoje prostredie: Vzorový skript na zhromažďovanie údajov inventára zabezpečeného zavedenia systému.
Poznámka
- Ukážkový výstup:
- {"UEFICA2023Status":"Aktualizované","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Úrovne spoľahlivosti zabezpečeného spustenia
| Úroveň spoľahlivosti | Význam | Vyžaduje sa akcia |
|---|---|---|
| Vysoká spoľahlivosť | Spoločnosť Microsoft overila, že táto trieda zariadení je bezpečná pre aktualizácie | Bezpečné nasadenie aktualizácií certifikátov |
| Skúma sa – potrebných je viac údajov | Spoločnosť Microsoft stále zhromažďuje diagnostické údaje o zavedení zabezpečeného spustenia o týchto zariadeniach | Počkajte na klasifikáciu od spoločnosti Microsoft |
| Žiadne údaje nepozorované – vyžaduje sa akcia | Trieda zariadenia nie je spoločnosti Microsoft známa | Podnik musí otestovať a plánovať uvedenie |
| Dočasne pozastavené | Známe problémy s kompatibilitou | Vyhľadajte aktualizáciu systému BIOS OEM; Počkajte, kým spoločnosť Microsoft vyrieši problém |
| Nepodporované – známe obmedzenie | Obmedzenia platformy alebo hardvéru | Dokument ako výnimka |
Ak je funkcia Zabezpečené spustenie povolená, prvým krokom je skontrolovať, či existujú čakajúce udalosti, ktoré boli nedávno aktualizované alebo sú v procese aktualizácie certifikátov Zabezpečeného zavedenia systému. Osobitne zaujímavé sú najnovšie udalosti z rokov 1801 a 1808. Tieto udalosti sú podrobne popísané v udalostiach aktualizácie Secure Boot DB a DBX premenných. Pozrite si tiež časť Monitorovanie a nasadenie, kde nájdete informácie o tom, ako môžu udalosti zobraziť stav čakajúcich aktualizácií.
Ďalším krokom je inventarizácia zariadení v rámci vašej organizácie. Zhromaždite nasledujúce podrobnosti pomocou príkazov prostredia PowerShell a vytvorte reprezentatívnu vzorku:
Poznámka
- Základné identifikátory (2 hodnoty)
- 1. HostName (Názov hostiteľa – $env: COMPUTERNAME)
- 2. CollectionTime – Get-Date
- Databáza Registry: hlavný kľúč zabezpečeného spustenia (3 hodnoty)
- 3. SecureBootEnabled – Confirm-SecureBootUEFI rutiny typu cmdlet alebo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Dostupné aktualizácie – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Databáza Registry: Kľúč údržby (3 hodnoty)
- 6. UEFICA2023Status -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. S WindowsomUEFICA2023S podporou – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Error – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Registry: Atribúty zariadenia (7 hodnôt)
- 9. OEMManufacturerName – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmvérVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Denníky udalostí: systémový denník (5 hodnôt)
- 16. LatestEventId – najnovšia udalosť Zabezpečeného zavedenia systému
- 17. BucketID – extrahované z udalosti 1801/1808
- 18. Confidence - Extracttaken from Event 1801/1808
- 19. Event1801Count – počet udalostí
- 20. Event1808Count – počet udalostí
- Dotazy WMI/CIM (4 hodnoty)
- 21. Verzia OS – Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime – Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer – Get-CimInstance Win32_BaseBoard
- 24. BaseBoardProduct – Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Výrobca
- 26. (Get-CIMInstance Win32_ComputerSystem). Model
- 27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/rrrr")
- 28. (Get-CIMInstance Win32_BaseBoard). Produkt
Poznámky k firmvéru
Nasadenie nových certifikátov zabezpečeného spustenia do vašej flotily zariadení vyžaduje, aby firmvér zariadenia zohrával úlohu pri dokončení aktualizácie. Spoločnosť Microsoft očakáva, že väčšina firmvéru zariadení bude fungovať podľa očakávaní, ale pred nasadením nových certifikátov je potrebné dôkladné testovanie.
Preskúmajte svoj inventár hardvéru a zostavte malú, reprezentatívnu vzorku zariadení na základe nasledujúcich jedinečných kritérií, ako napríklad:
- Výrobca
- Číslo modelu
- Verzia firmvéru
- OEM verzia základnej dosky atď.
Pred nasadením do zariadení vo vašej flotile odporúčame vyskúšať aktualizácie certifikátu na reprezentatívnych vzorových zariadeniach (definovaných faktormi, ako je výrobca, model a verzia firmvéru), aby sa zabezpečilo úspešné spracovanie aktualizácií. Odporúčané pokyny pre počet vzoriek zariadení na testovanie pre každú jedinečnú kategóriu sú 4 alebo viac.
Pomôže to vybudovať dôveru v proces nasadenia a vyhnúť sa nepredvídateľným vplyvom na váš širší vozový park.
V niektorých prípadoch môže byť na úspešnú aktualizáciu certifikátov zabezpečeného zavedenia systému potrebná aktualizácia firmvéru. V takýchto prípadoch odporúčame skontrolovať u výrobcu OEM vášho zariadenia, či nie je k dispozícii aktualizovaný firmvér.
Windows vo virtualizovaných prostrediach
Pre Windows spustený vo virtuálnom prostredí existujú dva spôsoby na pridanie nových certifikátov do premenných firmvéru Zabezpečeného zavedenia systému:
- Tvorca virtuálneho prostredia (AWS, Azure, Hyper-V, VMware atď.) môže zabezpečiť aktualizáciu prostredia a zahrnúť nové certifikáty do virtualizovaného firmvéru. Bude to fungovať aj pre nové virtualizované zariadenia.
- V prípade Windowsu, ktorý je dlhodobo spustený vo virtuálnom počítači, aktualizácie možno aplikovať prostredníctvom Windowsu ako akékoľvek iné zariadenia, ak virtualizovaný firmvér podporuje aktualizácie zabezpečeného spustenia.
Monitorovanie a nasadenie
Odporúčame, aby ste začali s monitorovaním zariadenia ešte pred nasadením, aby ste sa uistili, že monitorovanie funguje správne a že máte vopred dobrý prehľad o stave vozového parku. Možnosti monitorovania sú popísané nižšie.
Spoločnosť Microsoft poskytuje viacero metód na nasadenie a monitorovanie aktualizácií certifikátov zabezpečeného zavedenia systému.
Automatizovaní asistenci pri nasadení
Spoločnosť Microsoft poskytuje dvoch asistencií pri nasadení. Tieto asistencie sa môžu ukázať ako užitočné pri nasadzovaní nových certifikátov do vášho vozového parku. Diagnostické údaje vyžaduje iba asistent s riadeným zavádzaním funkcií.
Možnosť kumulatívnych aktualizácií s dôveryhodnými sektormi: Spoločnosť Microsoft môže automaticky zahrnúť skupiny zariadení s vysokou spoľahlivosťou do mesačných aktualizácií na základe diagnostických údajov, ktoré boli doteraz zdieľané, v prospech systémov a organizácií, ktoré nemôžu zdieľať diagnostické údaje. Tento krok nevyžaduje povolenie diagnostických údajov.
- Pre organizácie a systémy, ktoré môžu zdieľať diagnostické údaje, poskytuje spoločnosti Microsoft prehľad a istotu, že zariadenia dokážu úspešne nasadiť certifikáty. Ďalšie informácie o povolení diagnostických údajov sú k dispozícii v téme: Konfigurácia diagnostických údajov Windowsu vo vašej organizácii. Vytvárame "sektory" pre každé jedinečné zariadenie (definované atribútmi, ktoré zahŕňajú výrobcu, verziu základnej dosky, výrobcu firmvéru, verziu firmvéru a ďalšie údajové body). V prípade každého sektora monitorujeme dôkazy o úspechu vo viacerých zariadeniach. Keď zaznamenáme dostatok úspešných aktualizácií a žiadne zlyhania, budeme sektor považovať za dôveryhodný a tieto údaje zahrnieme do mesačných kumulatívnych aktualizácií. Keď sa na zariadenie v sektore s vysokou spoľahlivosťou použijú mesačné aktualizácie, Windows automaticky použije certifikáty na premenné zabezpečeného spustenia UEFI vo firmvére.
- Kontajnery s vysokou spoľahlivosťou zahŕňajú zariadenia, ktoré aktualizácie spracúvajú správne. Samozrejme, nie všetky zariadenia poskytnú diagnostické údaje, čo môže obmedziť dôveru Microsoftu v schopnosť zariadenia správne spracovať aktualizácie.
- Táto asistentka je predvolene zapnutá pre zariadenia s vysokou spoľahlivosťou a dá sa vypnúť nastavením špecifickým pre zariadenie. Ďalšie informácie budú zverejnené v budúcich vydaniach Windowsu.
Riadené zavádzanie funkcií (CFR): Zapnite zariadenia pre nasadenie spravované spoločnosťou Microsoft, ak sú povolené diagnostické údaje.
Riadené zavádzanie funkcií (CFR) možno použiť s klientskymi zariadeniami vo flotile organizácií. To vyžaduje, aby zariadenia odosielali povinné diagnostické údaje spoločnosti Microsoft a boli signalizované, že zariadenie udeľuje explicitný súhlas s povolením CFR v zariadení. Podrobnosti o tom, ako sa prihlásiť, sú uvedené nižšie.
Proces aktualizácie týchto nových certifikátov bude spravovať spoločnosť Microsoft v zariadeniach s Windowsom, v ktorých sú k dispozícii diagnostické údaje a zariadenia sa zúčastňujú kontrolovaného zavádzania funkcií (CFR). Zatiaľ čo CFR môže pomôcť pri nasadení nových certifikátov, organizácie sa nebudú môcť spoliehať na CFR pri náprave svojich vozových parkov – bude to vyžadovať dodržiavanie krokov uvedených v tomto dokumente v časti o metódach nasadenia, na ktoré sa nevzťahuje automatizovaná asistencia.
Obmedzenia: Existuje niekoľko dôvodov, prečo CFR nemusí vo vašom prostredí fungovať. Príklad:
- Nie sú k dispozícii žiadne diagnostické údaje alebo sa diagnostické údaje nedajú použiť v rámci nasadenia CFR.
- Zariadenia nie sú vybavené podporovanými klientskymi verziami Windowsu 11 a Windowsu 10 s predĺženými aktualizáciami zabezpečenia (ESU).
Metódy nasadenia, na ktoré sa nevzťahuje automatizovaná asistencia
Vyberte metódu, ktorá vyhovuje vášmu prostrediu. Vyhnite sa metódam miešania na rovnakom zariadení:
Kľúče databázy Registry: Riadenie nasadenia a monitorovanie výsledkov.
K dispozícii je viacero kľúčov databázy Registry na ovládanie správania nasadenia certifikátov a monitorovanie výsledkov. Okrem toho existujú dva kľúče na prihlásenie sa a odhlásenie z vyššie uvedených pomôcok pri nasadení. Ďalšie informácie o kľúčoch databázy Registry nájdete v téme Aktualizácie kľúča databázy Registry pre zabezpečené spustenie – zariadenia s Windowsom s aktualizáciami spravovanými IT.Objekty skupinovej politiky (GPO): správa nastavení, monitorovanie prostredníctvom databázy Registry a denníkov udalostí.
Spoločnosť Microsoft bude v budúcej aktualizácii poskytovať podporu pre správu aktualizácií zabezpečeného zavedenia systému pomocou skupinovej politiky. Keďže skupinová politika je určená pre nastavenia, monitorovanie stavu zariadenia bude potrebné vykonávať pomocou alternatívnych metód vrátane monitorovania kľúčov databázy Registry a položiek denníka udalostí.WinCS (Windows Configuration System) CLI: pre klientov pripojených do domény použite nástroje príkazového riadka.
Správcovia domén môžu alternatívne použiť konfiguračný systém Windows (WinCS), ktorý je súčasťou aktualizácií operačného systému Windows, na nasadenie aktualizácií zabezpečeného spustenia v rámci klientov a serverov Windowsu pripojených k doméne. Pozostáva z radu pomôcok príkazového riadka (tradičného spustiteľného súboru aj modulu prostredia PowerShell) na zadávanie dotazov a použitie konfigurácií zabezpečeného zavedenia systému lokálne v počítači. Ďalšie informácie nájdete v nasledujúcich článkoch:Microsoft Intune/Configuration Manager: Nasadenie skriptov prostredia PowerShell. V budúcej aktualizácii bude k dispozícii poskytovateľ konfiguračných služieb (CSP), aby bolo možné nasadiť pomocou služby Intune.
Monitorovanie denníkov udalostí
Na pomoc pri nasadení aktualizácií certifikátu zabezpečeného zavedenia systému sú k dispozícii dve nové udalosti. Tieto udalosti sú podrobne popísané v udalostiach aktualizácie Secure Boot DB a DBX premenných:
-
ID udalosti: 1801
Táto udalosť je udalosťou chyby, ktorá označuje, že aktualizované certifikáty neboli použité na zariadenie. Táto udalosť poskytuje niektoré podrobnosti špecifické pre zariadenie vrátane atribútov zariadenia, ktoré pomôžu pri korelácii zariadení, ktoré je ešte potrebné aktualizovať. -
Identifikácia udalosti: 1808
Táto udalosť je informačná udalosť, ktorá označuje, že zariadenie má požadované nové certifikáty zabezpečeného spustenia, ktoré boli použité pre firmvér zariadenia.
Stratégie nasadenia
Ak chcete minimalizovať riziko, aktualizácie zabezpečeného zavedenia systému nasadzujte postupne, nie všetky naraz. Začnite s malou podmnožinou zariadení, overte výsledky a potom ich rozbaľte do ďalších skupín. Odporúčame vám začať s podskupinami zariadení a po získaní dôvery v tieto nasadenia pridať ďalšie podmnožiny zariadení. Na určenie toho, čo patrí do podmnožiny, možno použiť viacero faktorov vrátane výsledkov testov na vzorových zariadeniach, organizačnej štruktúre atď.
Rozhodnutie o tom, ktoré zariadenia nasadíte, je na vás. Tu sú uvedené niektoré možné stratégie.
- Veľká flotila zariadení: začnite tým, že sa budete spoliehať na asistencie popísané vyššie pre väčšinu bežných zariadení, ktoré spravujete. Zároveň sa zamerajte na menej bežné zariadenia spravované vašou organizáciou. Otestujte malé vzorky zariadení a v prípade úspešného testovania ich nasaďte do ostatných zariadení rovnakého typu. Ak testovanie spôsobí problémy, preskúmajte príčinu problému a stanovte kroky nápravy. Môžete tiež zvážiť triedy zariadení, ktoré majú vo vašom parku vyššiu hodnotu a začať s testovaním a nasadzovaním, aby ste sa uistili, že tieto zariadenia budú mať už včas zavedenú aktualizovanú ochranu.
- Malý vozový park, veľká rozmanitosť: Ak vozový park, ktorý spravujete, obsahuje veľké množstvo rôznych strojov, kde by testovanie jednotlivých zariadení bolo nedostupné, zvážte veľké spoliehanie sa na dve vyššie popísané asistencie, najmä pri zariadeniach, ktoré budú pravdepodobne bežnými zariadeniami na trhu. Spočiatku sa zamerajte na zariadenia, ktoré sú kritické pre každodennú prevádzku, otestujte ich a potom nasadite. Pokračujte v prechádzaní zoznamom zariadení s vysokou prioritou, testujte a nasadzujte a zároveň monitorujte vozový park, aby ste sa uistili, že asistenci pomáhajú so zvyškom zariadení.
Poznámky
- Venujte pozornosť starším zariadeniam, najmä zariadeniam, ktoré už výrobca nepodporuje. Hoci firmvér by mal vykonať operácie aktualizácie správne, niektoré nemusia. V prípadoch, keď firmvér nefunguje správne a zariadenie už nie je podporované, zvážte výmenu zariadenia, aby ste zaistili ochranu zabezpečeného spustenia v rámci celej flotily.
- Nové zariadenia vyrobené v posledných 1 až 2 rokoch už môžu mať aktualizované certifikáty, ale nemusia mať v systéme nainštalovaného správcu spustenia podpísaného Windows UEFI CA 2023. Použitie tohto správcu zavádzania je dôležitým posledným krokom v nasadzovaní pre každé zariadenie.
- Po výbere zariadenia na aktualizácie môže dokončenie aktualizácií chvíľu trvať. Odhadnite 48 hodín a jeden alebo viac reštartov, kým sa použijú certifikáty.
Najčastejšie otázky (FAQ)
Najčastejšie otázky nájdete v článku Najčastejšie otázky týkajúce sa zabezpečeného zavedenia systému.
Riešenie problémov
Ďalšie podrobnosti nájdete v dokumente Riešenie problémov .
Ďalšie zdroje informácií
Tip
Pridajte tieto dodatočné zdroje do záložiek.
- Úvodná stránka zavedenia certifikátu zabezpečeného zavedenia systému
- Najčastejšie otázky o zabezpečenom spustení
- Zariadenia s Windowsom pre podniky a organizácie s aktualizáciami spravovanými IT
- Zariadenia s Windowsom pre domácich používateľov, podniky a školy s aktualizáciami spravovanými spoločnosťou Microsoft
- Windows 11 a zabezpečené spustenie
- Udalosti aktualizácie premenných Secure Boot DB a DBX
- Pokyny na vytváranie a správu kľúča zabezpečeného spustenia
- Bezpečné spustenie
- Aktualizácia klávesov Secure Boot
- Sprievodca podnikovým nasadením pre CVE-2023-24932
- Ako spravovať odvolania Správcu spustenia Windows pre zmeny Zabezpečeného spustenia súvisiace s CVE-2023-24932