Vzorčni vodnik za avtomatizacijo Varnega zagona E2E

Velja za
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Opomba

Izvirni datum objave: 16. marec 2026
Datum zadnje posodobitve: 12. maja 2026
ID zbirke znanja: 5084567

V temu članku

Pregled

V tem vodniku je opisan sistem avtomatiziranega uvajanja za posodobitve potrdil zbirke podatkov za varni zagon sistema Windows s pravilnik skupine in postopnimi valovi uvajanja.

Avtomatizacija uvedbe potrdila za varni zagon je sistem, ki temelji na ogrodju PowerShell, ki nadzorovano in postopoma uvaja posodobitve potrdil Windows Secure Boot DB v računalnike, pridružene domeni.

nazaj na vrh

Ključne lastnosti

Funkcija Opis
Postopno uvajanje 1 > 2 > 4 8 > ... Naprave na vedro
Samodejno blokiranje Vedra z nedosegljivimi napravami so izključena
Avtomatizirana uvedba predmeta pravilnika skupin En sam orkestratorski skript obravnava vse
Načrtovano izvajanje opravila Interaktivni pozivi niso potrebni
Sprotno spremljanje Pregledovalnik stanja z vrstico napredovanja

nazaj na vrh

Informacije o nastavitvah Posodobitve potrdil

V tem razdelku

Pravilnik skupine AvailableUpdatesPolicy

Mesto registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Ime AvailableUpdatesPolicy
Value (Vrednost) 0x5944 (DWORD)

To je ključ, ki ga upravlja GPO/ADMX, ki:

  • Ohrani se med vnovičnimi zagoni
  • Nastavi ga pravilnik skupine/MDM
  • Ne povzroča zank ponovnih poskusov (počiščeno s funkcijo ClearRolloutFlags)
  • Ali je pravi ključ za uvajanje, ki temelji na pravilnikih

Vir: Metoda predmetov pravilnik skupine za varni zagon v napravah s sistemom Windows s posodobitvami, ki jih upravlja IT

nazaj na »Sklic za nastavitve Posodobitve potrdil«

WinCSFlags - Zastavice konfiguracije sistema Windows

Skrbniki domen lahko uporabijo tudi konfiguracijski sistem Windows (WinCS), izdan s posodobitvami operacijskega sistema Windows, in uvedejo posodobitve varnega zagona v odjemalce in strežnike Windows, pridruženi domeni. Sestavljen je iz pripomočka vmesnika ukazne vrstice (CLI) za poizvedovanje in lokalno uporabo konfiguracij varnega zagona v računalniku.

Ime funkcije Ključ WinCS Opis
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Če omogočite ta ključ, lahko v svojo napravo namestite spodnja Microsoftova nova potrdila za varni zagon.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoftova možnost UEFI ROM CA 2023

Vir: API-ji sistema za konfiguracijo Windows (WinCS) za varni zagon

nazaj na »Sklic za nastavitve Posodobitve potrdil«

nazaj na vrh

Arhitektura

Potek dela arhitekture

nazaj na vrh

1. faza: zaznavanje in spremljanje stanja na ravni podjetja

V tem razdelku

Skripti, potrebni za 1. fazo

Vzorčni skripti zbirke podatkov inventarja varnega zagona

Opomba

POMEMBNO Ti članki z vzorčnimi skripti so bili ukinjeni. Če ste namestili posodobitev sistema Windows, izdano 12. maja 2026 ali kasneje, lahko vzorčne skripte najdete v mapi %systemroot%\SecureBoot\ExampleRolloutScripts v vaši napravi.

Vzorčno ime skripta Namen Deluje v sistemih
Sample Detect-SecureBootCertUpdateStatus.ps1 script Zbira podatke o stanju naprave Vsaka končna točka (prek predmeta pravilnika skupin)
Sample Aggregate-SecureBootData.ps1 script Ustvarja poročila in nadzorne plošče Skrbnik delovne postaje
Sample Deploy-GPO-SecureBootCollection.ps1 script Avtomatizira ustvarjanje predmetov pravilnika skupin za zbiranje podatkov Krmilnik domene
Vzorec izhoda iz zgornjih skriptov faze 1

Nadzorna plošča stanja potrdila za varni zagon

nazaj na "Faza 1: Zaznavanje in spremljanje stanja na ravni podjetja"

Lokalno testiranje

Pred uvedbo prek objekta GPO preskusite skript za zbiranje v enem računalniku, da preverite funkcionalnost.

  • Zaženite skript zbirke lokalno

    Odprite poziv PowerShell s skrbniškimi povišanimi ravnjami in zaženite:

    Opomba

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Preverjanje izhoda JSON

    Opomba

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Ključna polja za preverjanje  
    SecureBootEnabled – mora biti resnična ali napačna
    OverallStatus – dokončano, ReadyForUpdate, NeedsData ali Error
    BucketHash – vedro naprave za ujemanje podatkov o zaupanju
    SecureBootTaskEnabled – prikaže stanje opravila varnega zagona posodobitve.

  • Testni skript združevanja

    Opomba

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Odpiranje nadzorne plošče HTML

    Start-Process »C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html«

nazaj na "Faza 1: Zaznavanje in spremljanje stanja na ravni podjetja"

Nastavitev omrežne skupne rabe

  • Ustvarjanje omrežne skupne rabe

    V datotečnem strežniku ustvarite namensko skupno rabo za podatke zbirke:

    Opomba

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Ustvari mapo

    New-Item -itemtype imenik -pot $SharePath -force
     

    Ustvari skrito skupno rabo ($ pripona skrije s seznama za brskanje)

    New-SmbShare -Ime $ShareName -Pot $SharePath '
        -Description "Zbirka stanja potrdil varnega zagona" '
        -FullAccess "Skrbniki domene" '
        -ChangeAccess "Domenski računalniki"

  • Konfiguracija dovoljenj NTFS

    Opomba

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Dovoli uporabnikom s preverjeno pristnostjo pisanje datotek

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "Domenski računalniki" in
    "Spremeni",
        "ContainerInherit,ObjectInherit",
        "Nič",
        »Dovoli«
    )
    $Acl.AddAccessRule($WriteRule)
     

    Dovoli skrbnikom domene popoln nadzor (za združevanje)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Skrbniki domene",
        "Popoln nadzor",
        "ContainerInherit,ObjectInherit",
        "Nič",
        »Dovoli«
    )
    $Acl.AddAccessRule($AdminRule)
     

    Uporaba dovoljenj

    Set-Acl -Pot $SharePath -AclObject $Acl

  • Preverjanje dostopa do skupne rabe

    Opomba

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Naj se vrne: Resnično

nazaj na "Faza 1: Zaznavanje in spremljanje stanja na ravni podjetja"

Uvajanje GPO

Uporabite skript za avtomatizacijo, ki je na voljo iz krmilnika domene:

Opomba

Zaženi na krmilniku domene kot skrbnik domene za interaktivno razdelek OU – priporočeno

Zamenjajte »Contoso.com«, »Contoso« z imenom domene

Zamenjajte FILESERVER z imenom datotečnega strežnika.  Skript prikaže seznam organizacij za uvedbo pravilnika skupine

.\Deploy-GPO-SecureBootCollection.ps1 '
    -Ime domene "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Urnik "Dnevno" '
    -UrnikČas "14:00" '
    -RandomDelayHours 4

Ta skript bo izvedel naslednje:

  • Ustvari nov GPO z določenim imenom
  • Kopira skript zbiranja v SYSVOL za visoko razpoložljivost
  • Konfigurira skript za zagon računalnika
  • Poveže objekt GPO s ciljno enotno organizacijo
  • Izbirno ustvari načrtovano opravilo za redno zbiranje

V spodnji tabeli so navodila o tem, kako dolga bo zamuda odvisna od velikosti vašega voznega parka.

Velikost voznega parka Območje zakasnitve
1–10 tisoč naprav 4 ure
Naprave 10K-50K 8 ur
50K+ naprav 12-24 ur

nazaj na "Faza 1: Zaznavanje in spremljanje stanja na ravni podjetja"

Povzetek nastavitev GPO

Nastavitev Lokacija Value (Vrednost)
Zagonski skript Konfiguracija računalnika → skripte Detect-SecureBootCertUpdateStatus.ps1
Parametri skripta (enako) -OutputPath "\\server\share$"
Pravilnik za izvajanje Predloge → Skrbnik konfiguracije računalnika → PowerShell Dovoli lokalno in oddaljeno podpisano
Načrtovano opravilo Nastavitve konfiguracije → računalnika → načrtovana opravila Dnevna/tedenska zbirka

nazaj na »1. faza: zaznavanje in spremljanje stanja na ravni podjetja«

Preverjanje

  • Vsiljena posodobitev predmeta pravilnika skupin ob preskusnem stroju

    Opomba

    ## On a test workstation 
    gpupdate /force
     

    Znova zaženite odjemalski računalnik, da zaženete skript, sicer se bo skript sprožil ob naslednjem razporedu.

    Restart-Computer -Force

  • Preverjanje zbiranja podatkov

    Opomba

    Preverjanje, ali so bili podatki zbrani (v datotečnem strežniku ali iz katerega koli drugega računalnika)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object – prvih 10
     

    Preverjanje vsebine JSON

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Preverjanje aplikacije predmeta pravilnika skupin

    Opomba

    Preverjanje, ali je predmet pravilnika skupin uporabljen v računalniku

    Select-String »SecureBoot«
    Skript shrani tudi lokalno kopijo za redundantnost:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

nazaj na »1. faza: zaznavanje in spremljanje stanja na ravni podjetja«

nazaj na vrh

2. faza: Skripti orkestracije posodobitve potrdila varnega zagona

Pomembno

Zagotovite, da je faza1 dokončana, vključno z zbiranjem podatkov na vsaki končni točki do oddaljene strežniške skupne rabe.

V tem razdelku

Skripti, potrebni za 2. fazo

Vzorčni skripti zbirke podatkov inventarja varnega zagona

Opomba

POMEMBNO Ti članki z vzorčnimi skripti so bili ukinjeni. Če ste namestili posodobitev sistema Windows, izdano 12. maja 2026 ali kasneje, lahko vzorčne skripte najdete v mapi %systemroot%\SecureBoot\ExampleRolloutScripts v vaši napravi.

Vzorčno ime skripta Namen Se izvaja v:
Sample Detect-SecureBootCertUpdateStatus.ps1 script Zbira podatke o stanju naprave Vsaka končna točka (prek predmeta pravilnika skupin)
Sample Aggregate-SecureBootData.ps1 script Ustvarja poročila in nadzorne plošče Skrbnik delovne postaje
Sample Deploy-GPO-SecureBootCollection.ps1 script Avtomatizira ustvarjanje predmetov pravilnika skupin za zbiranje podatkov Krmilnik domene
Sample Start-SecureBootRolloutOrchestrator.ps1 script Popolnoma avtomatizirana, neprekinjena orkestracija s samodejnim uvajanjem predmeta pravilnika skupine za namestitev potrdila Skrbnik delovne postaje
Sample Deploy-OrchestratorTask.ps1 script Uvede skript Orchestrator po načrtovanem opravilu za samodejno uvedbo. Krmilnik domene
Sample Get-SecureBootRolloutStatus.ps1 script Ogled stanja uvedbe potrdila za varni zagon v kateri koli delovni postaji Skrbnik delovne postaje
Sample Enable-SecureBootUpdateTask.ps1 script Omogoča opravilo posodobitve varnega zagona Na končnih točkah, kjer je opravilo onemogočeno (zaženite le enkrat, da omogočite opravilo, če je onemogočeno)

nazaj na »2. faza: Skripti orkestracije posodobitve potrdila za varni zagon«

Start-SecureBootRolloutOrchestrator.ps1

  • Namen: Popolnoma avtomatizirano, neprekinjeno orkestriranje s samodejnim uvajanjem predmeta pravilnika skupine.

  • Kako deluje

    • Klici Aggregate-SecureBootData.ps1 za stanje naprave

    • Ustvari valove uvedbe s postopnim podvojevanjem.

    • Ustvari predmet pravilnika skupin za uvedbo potrdil na enega od teh načinov

      • Pravilnik skupine varnega zagona AvailableUpdatesPolicy = 0x5944 (privzeto)
      • Način WinCS (parameter –UseWinCS)
    • Ustvari varnostne skupine AD za ciljanje

    • Doda računalniške račune varnostnim skupinam

    • Konfigurira filtriranje varnosti predmeta pravilnika skupine

    • Povezuje predmet pravilnika skupin s ciljno organizacijsko opremo

    • Nadzoruje blokirana vedra (nedosegljive naprave)

    • Samodejno deblokiranje ob obnovitvi naprav

  • Uporaba

    Opomba

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Opomba

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Skrbniki ukazi

    Opomba

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Opomba

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    Opomba

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parametri

    Parameter Privzeto Opis
    AggregationInputPath Obvezno Pot UNC do končne točke datotek JSON
    ReportBasePath Obvezno Lokalna pot za poročila in stanje
    Ciljna OU Koren domene OU za povezovanje predmetov pravilnika skupine
    WavePrefix SecureBoot-Rollout Predpona za poimenovanje skupine/skupine
    MaxWaitHours 72 Nekaj ur pred preverjanjem dosegljivosti naprave
    PollIntervalMinutes 1440 Število minut med preverjanji stanja
    DryRun False Prikaz, kaj bi se zgodilo brez sprememb

    Opomba

    Opomba o PollIntervalMinutes: Pri neposrednem zagonu orkestratorja je privzeta vrednost 1440 minut (24 ur). Pri uvedbi prek Deploy-OrchestratorTask.ps1 je privzeta vrednost 30 minut. Skript za uvajanje posreduje orkestratorju lastne privzete nastavitve. Uporabite 30 minut za aktivno uvajanje, 1440 pa za nadzor vzdrževanja.

    Izbirni parametri

    Parameter Privzeto Opis
    UseWinCS False Namesto predmeta pravilnika skupine AvailableUpdatesPolicy uporabite način WinCS
    WinCSKey F33E0C8E002 Ključ WinCS za konfiguracijo varnega zagona
    AllowListPath (brez) Pot do datoteke z imeni gostiteljev za ALLOW za ciljano/pilotno uvedbo. Podpira .txt ali .csv.
    AllowADGroup (brez) AD varnostne skupine računalniških računov na ALLOW. Primer: »SecureBoot-Pilot-Computers«
    ExclusionListPath (brez) Pot do datoteke z imeni gostiteljev, ki jih želite izključiti iz uvedbe (naprave VIP/izvršni vodje)
    ExcludeADGroup (brez) Varnostna skupina AD računalniških računov, ki jih želite izključiti. Primer: »Računalniki VIP«
    ListBlockedBuckets False Prikaz trenutno blokiranih veder naprav
    UnblockBucket (brez) Deblokiranje določenega vedra. Oblika: "Proizvajalec|Model|BIOS«
    Odblokiraj vse False Deblokiraj vsa blokirana vedra naprav

nazaj na »2. faza: Skripti orkestracije posodobitve potrdila za varni zagon«

Deploy-OrchestratorTask.ps1

  • Namen: Uvede orkestrator kot načrtovano opravilo sistema Windows.

  • Prednosti

    • Ni varnostnih pozivov ogrodja PowerShell (obvod ExecutionPolicy Bypass)
    • Neprekinjeno deluje v ozadju
    • Interakcija uporabnika ni potrebna
    • Preživi vnovične zagone
  • Uporaba

    • Uvedba z računom storitve domene (priporočeno)

      • Uporabite pravilnik skupine AvailableUpdates (privzeti način)

        Opomba

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMENA\svc_secureboot"

      • Uporaba načina WinCS

        Opomba

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Uvedba s SISTEMSKIM računom

      • Uporabite pravilnik skupine AvailableUpdates (privzeti način)

        Opomba

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Uporaba storitve WinCS method.\Deploy-OrchestratorTask.ps1

        Opomba

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Zahteve za račun storitve

        • Skrbnik domene (za New-GPO, New-ADGroup, Add-ADGroupMember)
        • Dostop za branje datoteke JSON v skupni rabi
        • Dostop za pisanje v ReportBasePath

nazaj na »2. faza: Skripti orkestracije posodobitve potrdila za varni zagon«

Get-SecureBootRolloutStatus.ps1

  • Namen: Oglejte si napredek uvedbe v poljubni delovni postaji.

  • Kaj prikazuje

    • Načrtovano stanje opravila (zagnano/pripravljeno/ustavljeno)
    • Številka trenutnega vala
    • Ciljne naprave v primerjavi s posodobljenimi
    • Vizualna vrstica napredovanja
    • Povzetek blokiranih veder
    • Povezava do najnovejše nadzorne plošče HTML
  • Uporaba

    Opomba

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Opomba

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Opomba

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Opomba

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Opomba

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Opomba

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parametri

    Parameter Obvezno? Privzeto Opis
    ReportBasePath Obvezno Lokalna pot do poročil in datotek stanja
    ShowLog Izbirno False Prikaz nedavnih vnosov v dnevnik orkestratorja
    ShowBlocked Izbirno False Prikaz podrobnosti o blokiranih vedrih
    ShowWaves Izbirno False Prikaz zgodovine valov
    Ogled Izbirno 0 (onemogočeno) Interval samodejnega osveževanja v sekundah. Primer: -Watch 30 se osveži vsakih 30 sekund.
    Odpri nadzorno ploščo Izbirno False Odprite najnovejšo nadzorno ploščo HTML v privzetem brskalniku
  • Vzorec izhoda

    Opomba

    • ==============================================================
         STANJE UVEDBE VARNEGA ZAGONA
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Stanje: V teku
    Trenutni val: 5
    Skupaj ciljno: 1250
    Skupaj posodobljeno: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Zaženi z -ShowBlocked za podrobnosti
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

nazaj na »2. faza: Skripti orkestracije posodobitve potrdila za varni zagon«

nazaj na vrh

Koraki uvajanja E2E (hitri referenčni vodnik)

V tem razdelku

1. faza: Infrastruktura zaznavanja

  • 1. korak: ustvarite skupno rabo zbirke

    Opomba

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -ItemType Directory -Path $sharePath -Force
    New-SmbShare -Name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Domain Computers"

    Opomba

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Računalniki domene"; "Spremeni"; "Dovoli")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • 2. korak: Uvajanje predmeta pravilnika skupin za zaznavanje

    Opomba

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • 3. korak: Počakajte, da začnejo poročati končne točke (24–48 ur)

    Opomba

    Preverjanje napredka zbirke

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Število

nazaj na »Koraki uvajanja E2E (vodnik za hitri pregled)«

2. faza: Orkestrirana uvedba

  • 4. korak: Preverjanje predpogojev

    • Uveden predmet pravilnika skupin za zaznavanje (2. korak)
    • Vsaj 50+ končnih točk, ki poročajo JSON
    • Račun storitve s pravicami Skrbnika domene
    • Strežnik za upravljanje z lupino PowerShell 5.1+
  • 5. korak: Uvedba programa Orchestrator kot načrtovano opravilo

    Opomba

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMENA\svc_secureboot"

  • 6. korak: spremljajte napredek

    Opomba

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • 7. korak: Oglejte si nadzorno ploščo

    Opomba

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • 8. korak: Upravljanje blokiranih vedra

    Opomba

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Opomba

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Izdelovalec|Model|BIOS"

  • 9. korak: Preverite dokončanje

    Opomba

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Stanje naj bo prikazano »Dokončano«

nazaj na "Koraki uvajanja E2E (kratki referenčni vodnik)"

State Files

Orkestrator vzdržuje stanje v ReportBasePath\RolloutState\:

Datoteka Opis
RolloutState.json Zgodovina valov, ciljne naprave, stanje
BlockedBuckets.json Vedra, ki jih je treba raziskati
DeviceHistory.json Sledenje napravam po imenu gostitelja
Orchestrator_YYYYMMDD.log Dnevniki dnevnih dejavnosti

nazaj na "Koraki uvajanja E2E (kratki referenčni vodnik)"

Nazaj na vrh

Odpravljanje težav

V tem razdelku

Orchestrator ne napreduje

  1. Preverjanje načrtovanega opravila

    Opomba

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Preverjanje dnevnikov

    Opomba

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Preverjanje svežine podatkov JSON

    Opomba

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

nazaj na »Odpravljanje težav«

Blokirana vedra

  1. Seznam je blokiran.

    Opomba

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Raziščite dosegljivost naprave.

  3. Preverite, ali obstajajo težave z vdelano programsko opremo.

  4. Odblokirajte po preiskavi.

nazaj na »Odpravljanje težav«

GPO se ne uporablja

  1. Preverite, ali GPO obstaja.

    Opomba

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Preverite varnostno filtriranje.

    Opomba

    Get-GPPermission -Name "GPO-Name" -All

  3. Preverite, ali je računalnik v varnostni skupini.

  4. Uporabite GPO na cilj.

    Opomba

    gpupdate /force

nazaj na »Odpravljanje težav«

Nazaj na vrh

Dnevnik sprememb

Spremeni datum Spremeni opis
12 maja, 2026 Prej je bila vsaka vzorčna datoteka skripta objavljena kot posamezni članki, iz katerih bi kopirali in prilepili skript. Začenši s posodobitvami sistema Windows, izdanimi 12. maja 2026 in pozneje, so vzorčni skripti v mapi %systemroot%\SecureBoot\ExampleRolloutScripts v vaši napravi.