Napomena
Originalni datum objavljivanja: 16 marta, 2026
Poslednji datum ažuriranja: 12 maja, 2026
ID baze znanja: 5084567
U ovom članku:
- Pregled
- Ključne funkcije
- Referenca za postavke Novosti certifikata
- Arhitektura
- Faza KSNUMKS: Otkrivanje i nadgledanje statusa na naplati preduzeća
- 2. faza: Skripta za orkestraciju ažuriranja sertifikata za bezbedno pokretanje
- Koraci za E2E primenu (Kratki referentni vodič)
- Rešavanje problema
- Evidencija promena
Pregled
Ovaj vodič opisuje automatizovani sistem primene ažuriranja sertifikata Windows Secure Boot DB pomoću Smernice grupe i talasa progresivne primene.
Automatizacija objavljivanja sertifikata za bezbedno pokretanje je sistem zasnovan na programu PowerShell koji primenjuje ažuriranja sertifikata DB bezbednog pokretanja operativnog sistema Windows na računarima pridruženim domenu na kontrolisan, postepen način.
Ključne funkcije
| Funkcija | Opis |
|---|---|
| Postepeno uvođenje | > 1 2 4 > 8>... Uređaji po kontejneru |
| Automatsko blokiranje | Kontejneri sa uređajima kojima nije moguće pristupiti su izuzeti |
| Automatizovana primena GPO-a | Jedna skripta orkestratora obrađuje sve |
| Planirano izvršavanje zadatka | Interaktivni odzivi nisu neophodni |
| Nadgledanje u realnom vremenu | Prikazivač statusa sa trakom toka |
Referenca za postavke Novosti certifikata
Ovaj odeljak sadrži:
AvailableUpdatesPolicy Smernice grupe
| Lokacija registratora | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Ime | Dostupne ispravkeSmernice |
| Vrednost | 0x5944 (DWORD) |
Ovo je ključ koji kontroliše GPO/ADMX koji:
- Traje tokom ponovnog pokretanja
- Postavlja Smernice grupe / MDM
- Ne izaziva petlje ponovnog pokušaja (obrisano pomoću ClearRolloutFlags)
- Predstavlja odgovarajući ključ za primenu zasnovanu na smernicama
nazad na "Referenca za postavke Novosti certifikata"
WinCSFlags - Vindovs konfiguracija sistema Flags
Administratori domena mogu alternativno da koriste Windows Configuration System (WinCS) izdat sa ispravkama za operativni sistem Windows za primenu ispravki za bezbedno pokretanje na Windows klijentima i serverima pridruženim domenu. Sastoji se od uslužnog programa interfejsa komandne linije (CLI) za upit i primenu konfiguracija bezbednog pokretanja lokalno na računaru.
| Ime funkcije | Ključ WinCS | Opis |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Omogućavanje ovog ključa omogućava instalaciju sledećih novih certifikata za bezbedno pokretanje sistema Microsoft na uređaju.
|
Referenca: Windows Configuration System (WinCS) API-ji za Secure Boot
nazad na "Referenca za postavke Novosti certifikata"
Arhitektura
1. faza: Otkrivanje i nadgledanje statusa na nivou preduzeća
Ovaj odeljak sadrži:
- Skripte potrebne za 1. fazu
- Lokalno testiranje
- Podešavanje deljenja mreže
- GPO primena
- Rezime postavki za GPO
- Verifikacija
Skripte potrebne za 1. fazu
Uzorci skripti za prikupljanje podataka inventara bezbednog pokretanja
Napomena
VAŽNO Sledeći članci koji sadrže uzorke skripti su povučeni. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorke skripti možete da pronađete u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.
| Ime uzorka skripte | Namena | Funkcioniše na |
|---|---|---|
| Sample Detect-SecureBootCertUpdateStatus.ps1 script | Prikuplja podatke o statusu uređaja | Svaka krajnja tačka (putem GPO-a) |
| Sample Aggregate-SecureBootData.ps1 script | Generiše izveštaje i kontrolne table | Administrator radna stanica |
| Sample Deploy-GPO-SecureBootCollection.ps1 script | Automatizuje kreiranje GPO za prikupljanje podataka | Kontroler domena |
Uzorak izlaza iz gorenavedenih skripti faze 1
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
Lokalno testiranje
Pre primene putem objekta za globalnu postavku testirajte skriptu za prikupljanje na jednom računaru da biste potvrdili funkcionalnost.
Pokretanje skripte kolekcije lokalno
Otvorite PowerShell odziv sa punim privilegijama i izvršite:
Napomena
& .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"Potvrda JSON izlaza
Napomena
# View the collected data
Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-ListKljučna polja za verifikaciju
• SecureBootEnabled – trebalo bi da ima vrednost "Tačno" ili "Netačno"
• OverallStatus – Complete, ReadyForUpdate, NeedsData ili Error
• BucketHash – grupa uređaja za podudaranje podataka o pouzdanosti
• SecureBootTaskEnabled – prikazuje status zadatka ažuriranja bezbednog pokretanja.Test agregatne skripte
Napomena
# Generate reports from collected data
& ".\Aggregate-SecureBootData.ps1" '
-InputPath "C:\Temp\SecureBootTest" '
-OutputPath "C:\Temp\SecureBootReports"
Otvorite HTML kontrolnu tablu
Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
Podešavanje deljenja mreže
Kreiranje deljenog mrežnog resursa
Na serveru datoteka kreirajte namensko deljenje za podatke kolekcije:
Napomena
# Run on file server as Administrator
$SharePath = "D:\SecureBootCollection"
$ShareName = "SecureBootData$"
Kreiraj fasciklu
New-Item -itemtype directory -path $SharePath -force
Kreiraj skrivene deljenje (sufiks $ skriva se sa liste za pregledanje)
New-SmbShare -Name $ShareName -Path $SharePath '
-Description "Kolekcija statusa sertifikata bezbednog pokretanja" '
-FullAccess "Administratori domena" '
-ChangeAccess "Računari domena"Konfigurisanje NTFS dozvola
Napomena
# Get current ACL
$Acl = Get-Acl $SharePath
Omogućavanje autorizovanim korisnicima da pišu datoteke
$WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"računari domena" i
"Izmeni",
"ContainerInherit,ObjectInherit",
"Nijedno",
"Dozvoli"
)
$Acl.AddAccessRule($WriteRule)
Omogući administratorima domena punu kontrolu (za agregaciju)
$AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
"Administratori domena",
"FullControl",
"ContainerInherit,ObjectInherit",
"Nijedno",
"Dozvoli"
)
$Acl.AddAccessRule($AdminRule)
Primena dozvola
Set-Acl -Path $SharePath -AclObject $Acl
Verifikacija pristupa deljenjem
Napomena
# Test from a domain-joined workstation
Test-Path "\\fileserver\SecureBootData$"Treba da vrati: True
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
GPO primena
Koristite skriptu automatizacije dobijenu iz kontrolera domena:
Napomena
Pokreni na kontroleru domena kao Administrator domena za interaktivni odeljak OU – preporučuje se
Zamenite "Contoso.com", "Contoso" imenom domena
Zamenite FILESERVER imenom servera datoteka. Skripta prikazuje listu OU za primenu GPO
.\Deploy-GPO-SecureBootCollection.ps1 '
-DomainName "contoso.com" '
-AutoDetectOU '
-CollectionSharePath "\\FILESERVER\SecureBootData$"
-ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
-Raspored "dnevno" '
-ScheduleTime "14:00" '
-RandomDelayHours 4
Ova skripta izvršava sledeće:
- Kreira novi GPO sa navedenim imenom
- Kopira skriptu za prikupljanje u SYSVOL radi visoke dostupnosti
- Konfiguriše skriptu za pokretanje računara
- Povezuje GPO sa ciljnim OU
- Opcionalno kreira planirani zadatak za periodično prikupljanje
Sledeća tabela pruža uputstva o tome koliko dugo će kašnjenje biti zasnovano na veličini vašeg voznog parka.
| Veličina voznog parka | Opseg odlaganja |
|---|---|
| 1–10 hiljada uređaja | 4 sata |
| 10K–50K uređaji | 8 sati |
| 50k+ uređaja | 12-24 sata |
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
Rezime postavki za GPO
| Postavka | Lokacija | Vrednost |
|---|---|---|
| Skripta za pokretanje | Konfiguracija računara → skripte | Detect-SecureBootCertUpdateStatus.ps1 |
| Parametri skripte | (isto) | -OutputPath "\\server\share$" |
| Smernice za izvršavanje | Konfiguracija računara → Administrator predlošci → PowerShell | Dozvoli lokalne i daljinske potpisane |
| Planirani zadatak | Konfiguracija računara → željene postavke → planirane zadatke | Dnevna/sedmična kolekcija |
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
Verifikacija
Nasiliti ažuriranje GPO na test Machine
Napomena
## On a test workstation
gpupdate /force
Ponovo pokrenite klijentske računare da bi se skripta za pokretanje ili će se ona aktivirati sledećeg rasporeda.
Restart-Computer -Force
Verifikacija prikupljanja podataka
Napomena
Provera da li su podaci prikupljeni (na serveru datoteka ili sa bilo kog računara)
Get-ChildItem "\\fileserver\SecureBootData$" |
Sort-Object LastWriteTime -Descending |
Select-Object -prvih 10
Verifikacija JSON sadržaja
Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json
Proveri GPO aplikaciju
Napomena
Proverite da li je GPO primenjen na računar
Select-String "SecureBoot"
Skripta takođe čuva lokalnu kopiju radi redundantnosti:
Get-ChildItem "C:\ProgramData\SecureBootCollection\"
nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"
2. faza: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje
Važno
Uverite se da je faza 1 dovršena, uključujući prikupljanje podataka na svakoj krajnjoj tački za udaljene deljenja servera.
Ovaj odeljak sadrži:
- Skripte potrebne za 2. fazu
- Start-SecureBootRolloutOrchestrator.ps1
- Deploy-OrchestratorTask.ps1
- Get-SecureBootRolloutStatus.ps1
Skripte potrebne za 2. fazu
Uzorci skripti za prikupljanje podataka inventara bezbednog pokretanja
Napomena
VAŽNO Sledeći članci koji sadrže uzorke skripti su povučeni. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorke skripti možete da pronađete u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.
| Uzorak imena skripte | Namena | Funkcioniše na |
|---|---|---|
| Sample Detect-SecureBootCertUpdateStatus.ps1 script | Prikuplja podatke o statusu uređaja | Svaka krajnja tačka (putem GPO-a) |
| Sample Aggregate-SecureBootData.ps1 script | Generiše izveštaje i kontrolne table | Administrator radna stanica |
| Sample Deploy-GPO-SecureBootCollection.ps1 script | Automatizuje kreiranje GPO za prikupljanje podataka | Kontroler domena |
| Sample Start-SecureBootRolloutOrchestrator.ps1 script | Potpuno automatizovana, kontinuirana orkestracija sa automatizovanom primenom GPO za instalaciju certifikata | Administrator radna stanica |
| Sample Deploy-OrchestratorTask.ps1 script | Primenjuje skriptu orkestratora prema planiranom zadatku za automatizovanu primenu | Kontroler domena |
| Sample Get-SecureBootRolloutStatus.ps1 script | Prikaz statusa primene certifikata za bezbedno pokretanje sa bilo koje radne stanice | Administrator Workstation |
| Sample Enable-SecureBootUpdateTask.ps1 script | Omogućava zadatak ažuriranja za bezbedno pokretanje | Na krajnjim tačkama gde je zadatak onemogućen (Pokreni samo jednom da bi se omogućio zadatak ako je onemogućen) |
nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"
Start-SecureBootRolloutOrchestrator.ps1
Namena: Potpuno automatizovana, kontinuirana orkestracija sa automatizovanom primenom GPO-a.
Šta radi
Pozivi Aggregate-SecureBootData.ps1 statusa uređaja
Generiše talase primene pomoću progresivnog udvostručenja
Pravi GPO za primenu certifikata pomoću jednog od sledećih metoda
- Bezbedno pokretanje sistema Smernice grupe AvailableUpdatesPolicy = 0x5944 (podrazumevano)
- WinCS metod (parametar –UseWinCS)
Pravi AD bezbednosne grupe za ciljanje
Dodaje naloge računara u bezbednosne grupe
Konfiguriše GPO bezbednosno filtriranje
Povezuje GPO sa ciljnim OU
Nadgleda blokirane kontejnere (nedostupni uređaji)
Automatsko deblokiranje kada se uređaji oporave
Korišćenje
Napomena
# Interactive (testing)
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30Napomena
# Interactive (testing), leveraging WinCS method
.\Start-SecureBootRolloutOrchestrator.ps1 '
-AggregationInputPath "\\fileserver\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-PollIntervalMinutes 30 '
-UseWinCSAdministrator komande
Napomena
# List blocked buckets
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNapomena
# Unblock specific bucket
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"Napomena
# Unblock all
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAllParametri
Parametar Podrazumevano Opis AggregationInputPath Obavezno UNC putanja do JSON datoteka krajnje tačke Putanja baze izveštaja Obavezno Lokalna putanja za izveštaje i stanje OMILjENO Osnovna domena OU za povezivanje GPO-a WavePrefix SecureBoot-Rollout Prefiks za imenovanje GPO/grupe Maksimalni sati čekanja 72 Sati pre proveravanja dostupnosti uređaja PollIntervalMinutes 1440 Minuti između provera statusa Srpsko-hrvatski Netačno Prikaži šta bi se desilo bez promena Napomena
Napomena o PollIntervalMinutes: Kada se orkestrator pokreće direktno, podrazumevana vrednost je 1440 minuta (24 časa). Kada je primenjen putem Deploy-OrchestratorTask.ps1, podrazumevana vrednost je 30 minuta. Skripta za primenu prosleđuje sopstvenu podrazumevanu vrednost orkestratoru. Koristite 30 minuta za aktivnu primenu, 1440 za nadgledanje održavanja.
Opcionalni parametri
Parametar Podrazumevano Opis UseWinCS Netačno Korišćenje WinCS metoda umesto AvailableUpdatesPolicy GPO OMILjENO F33E0C8E002 WinCS ključ za konfiguraciju bezbednog pokretanja AllowListPath (nijedno) Putanja do datoteke sa imenima hostova koja se dozvoljavaju za ciljanu/pilot primenu. Podržava .txt i .csv. AllowADGroup (nijedno) AD bezbednosna grupa sa računarskim nalozima koje treba dozvoliti. Primer: "SecureBoot-Pilot-Computers" ExclusionListPath (nijedno) Putanja do datoteke sa imenima hostova za IZUZIMANJE iz primene (VIP/izvršni uređaji) ExcludeADGroup (nijedno) AD bezbednosnu grupu računarskih naloga da se izuzmu. Primer: "VIP računari" ListBlockedBuckets Netačno Prikaz trenutno blokiranih kontejnera uređaja UnblockBucket (nijedno) Deblokiranje određenog kontejnera. Format: "Proizvođač|Model|BIOS" Deblokiraj sve Netačno Deblokirajte sve blokirane kontejnere uređaja
nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"
Deploy-OrchestratorTask.ps1
Namena: Primenjuje orkestrator kao Windows planirani zadatak.
Pogodnosti
- Nema PowerShell bezbednosnih odziva (zaobilaženje smernica izvršavanja)
- Kontinuirano radi u pozadini
- Nije neophodna interakcija sa korisnikom
- Preživljava ponovno pokretanje
Korišćenje
Primena pomoću naloga usluge domena (preporučuje se)
Koristite Dostupne ispravke Smernice grupe (podrazumevani metod)
Napomena
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMEN\svc_secureboot"Korišćenje WinCS metoda
Napomena
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS
Primena pomoću SYSTEM naloga
Koristite Dostupne ispravke Smernice grupe (podrazumevani metod)
Napomena
.\Deploy-OrchestratorTask.ps1 '
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports"Korišćenje WinCS method.\Deploy-OrchestratorTask.ps1
Napomena
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" -UseWinCSZahtevi naloga za uslugu
- Administrator domena (za New-GPO, New-ADGroup, Add-ADGroupMember)
- Pristup za čitanje deljenom resursu JSON datoteka
- Pisanje pristupa za ReportBasePath
nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"
Get-SecureBootRolloutStatus.ps1
Namena: Pratite tok primene sa bilo koje radne stanice.
Šta prikazuje
- Planirano stanje zadatka (pokrenuto/spremno/zaustavljeno)
- Broj trenutnog talasa
- Ciljani uređaji naspram ažuriranih uređaja
- Vizuelna traka toka
- Rezime blokiranih kontejnera
- Veza ka najnovijoj HTML kontrolnoj tabli
Korišćenje
Napomena
# Quick status check
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Napomena
# Continuous monitoring (refreshes every 30 seconds)
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30Napomena
# View blocked buckets
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlockedNapomena
# View wave history
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWavesNapomena
# View recent log
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLogNapomena
# Open dashboard in browser
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboardParametri
Parametar Da li je potreban? Podrazumevano Opis Putanja baze izveštaja Obavezno — Lokalna putanja do izveštaja i datoteka sa statusom Prikazivanje evidencije Opcionalno Netačno Prikaz nedavnih unosa evidencije orkestratora Prikazivanje blokiranih Opcionalno Netačno Prikaz detalja blokiranih kontejnera ShovWaves Opcionalno Netačno Prikazivanje istorije talasa Gledanje Opcionalno 0 (onemogućeno) Interval automatskog osvežavanja u sekundama. Primer: -Watch 30 se osvežava svakih 30 sekundi. Otvorite kontrolnu tablu Opcionalno Netačno Otvorite najnoviju HTML kontrolnu tablu u podrazumevanom pregledaču Izlazni uzorak
Napomena
==============================================================
STATUS PRIMENE BEZBEDNOG POKRETANJA
2026-02-17 19:30:00
======================================================Scheduled Task: RunningROLLOUT PROGRESS
Status: U toku
Trenutni talas: 5
Ukupno Ciljevi: 1250
Ukupno ažurirano: 847Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%BLOCKED BUCKETS: 2 buckets need attention
Pokreni uz -ShowBlocked da biste videli detaljeLATEST DASHBOARD
C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
__________________________________________________________________________________________
nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"
Koraci za E2E primenu (Kratki referentni vodič)
Ovaj odeljak sadrži:
Faza KSNUMKS: Infrastruktura detekcije
1. korak: Kreiranje deljenja kolekcije
Napomena
# On file server
$sharePath = "D:\SecureBootData"
New-Item -itemtype directory -path $sharePath -force
New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Računari domena"Napomena
# Set NTFS permissions
$acl = Get-Acl $sharePath
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
$acl. AddAccessRule($rule)
Set-Acl $sharePath $acl2. korak: Primena GPO operacije detekcije
Napomena
.\Deploy-GPO-SecureBootCollection.ps1 `
-DomainName "contoso.com" '
-OUPath "OU=Workstations,DC=contoso,DC=com" '
-CollectionSharePath "\\server\SecureBootData$"3. korak: Čekanje da krajnje tačke izveštavaju (24-48 sati)
Napomena
Provera toka kolekcije
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Broj
nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"
2. faza: Orkestrirano uvođenje
4. korak: Provera preduslova
- Otkrivanje primenjene funkcije GPO (2. korak)
- Najmanje 50+ krajnjih tačaka koje izveštavaju JSON
- Nalog za uslugu sa pravima Administrator domena
- Server za upravljanje uz PowerShell 5.1+
5. korak: Primena orkestratora kao planiranog zadatka
Napomena
.\Deploy-OrchestratorTask.ps1 `
-AggregationInputPath "\\server\SecureBootData$" '
-ReportBasePath "C:\SecureBootReports" '
-ServiceAccount "DOMEN\svc_secureboot"6. korak: Nadgledanje toka
Napomena
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"7. korak: Prikaz kontrolne table
Napomena
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard8. korak: Upravljanje blokiranim kontejnerima
Napomena
# List blocked
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsNapomena
# Investigate and unblock
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Proizvođač|Model|BIOS"9. korak: Verifikacija dovršenosti
Napomena
.\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"Status bi trebalo da prikazuje "Dovršeno"
nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"
State Files
Orkestrator održava stanje u ReportBasePath\RolloutState\:
| Datoteka | Opis |
|---|---|
| RolloutState.json | Istorija talasa, ciljani uređaji, status |
| BlockedBuckets.json | Kontejneri kojima je potrebna istraga |
| DeviceHistory.json | Praćenje uređaja po imenu hosta |
| Orchestrator_YYYYMMDD.log | Dnevna evidencija aktivnosti |
nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"
Rešavanje problema
Ovaj odeljak sadrži:
Orchestrator ne napreduje
Proverite planirani zadatak
Napomena
Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"Proveravanje evidencija
Napomena
Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50Potvrda svežine JSON podataka
Napomena
(Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count
Blokirane grupe
Lista je blokirana.
Napomena
.\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBucketsIspitajte pristupačnost uređaja.
Proverite da li postoje problemi sa firmverom.
Deblokiranje nakon istrage.
GPO se ne primenjuje
Proverite da li postoji GPO.
Napomena
Get-GPO -Name "SecureBoot-Rollout-Wave*"Proverite bezbednosno filtriranje.
Napomena
Get-GPPermission -Name "GPO-Name" -AllProverite da li je računar u bezbednosnoj grupi.
Primenite GPO na cilj.
Napomena
gpupdate /force
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 12 maja, 2026 | Ranije se svaka probna datoteka skripte objavljivala kao pojedinačni članci iz kojih ste kopirali i lepili skriptu. Počevši od ispravki za Windows objavljenih 12. maja 2026. i posle toga, uzorci skripti se nalaze u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na vašem uređaju. |