Primer vodiča za automatizaciju krajnjeg do kraja (E2E) za Secure Boot

Primenjuje se na
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

Originalni datum objavljivanja: 16 marta, 2026
Poslednji datum ažuriranja: 12 maja, 2026
ID baze znanja: 5084567

U ovom članku:

Pregled

Ovaj vodič opisuje automatizovani sistem primene ažuriranja sertifikata Windows Secure Boot DB pomoću Smernice grupe i talasa progresivne primene.

Automatizacija objavljivanja sertifikata za bezbedno pokretanje je sistem zasnovan na programu PowerShell koji primenjuje ažuriranja sertifikata DB bezbednog pokretanja operativnog sistema Windows na računarima pridruženim domenu na kontrolisan, postepen način.

nazad na vrh

Ključne funkcije

Funkcija Opis
Postepeno uvođenje > 1 2 4 > 8>... Uređaji po kontejneru
Automatsko blokiranje Kontejneri sa uređajima kojima nije moguće pristupiti su izuzeti
Automatizovana primena GPO-a Jedna skripta orkestratora obrađuje sve
Planirano izvršavanje zadatka Interaktivni odzivi nisu neophodni
Nadgledanje u realnom vremenu Prikazivač statusa sa trakom toka

nazad na vrh

Referenca za postavke Novosti certifikata

Ovaj odeljak sadrži:

AvailableUpdatesPolicy Smernice grupe

Lokacija registratora HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Ime Dostupne ispravkeSmernice
Vrednost 0x5944 (DWORD)

Ovo je ključ koji kontroliše GPO/ADMX koji:

  • Traje tokom ponovnog pokretanja
  • Postavlja Smernice grupe / MDM
  • Ne izaziva petlje ponovnog pokušaja (obrisano pomoću ClearRolloutFlags)
  • Predstavlja odgovarajući ključ za primenu zasnovanu na smernicama

Referenca: metod Smernice grupe objekata (GPO) za Secure Boot na Windows uređajima sa IT-upravljanim ažuriranjima

nazad na "Referenca za postavke Novosti certifikata"

WinCSFlags - Vindovs konfiguracija sistema Flags

Administratori domena mogu alternativno da koriste Windows Configuration System (WinCS) izdat sa ispravkama za operativni sistem Windows za primenu ispravki za bezbedno pokretanje na Windows klijentima i serverima pridruženim domenu. Sastoji se od uslužnog programa interfejsa komandne linije (CLI) za upit i primenu konfiguracija bezbednog pokretanja lokalno na računaru.

Ime funkcije Ključ WinCS Opis
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Omogućavanje ovog ključa omogućava instalaciju sledećih novih certifikata za bezbedno pokretanje sistema Microsoft na uređaju.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Referenca: Windows Configuration System (WinCS) API-ji za Secure Boot

nazad na "Referenca za postavke Novosti certifikata"

nazad na vrh

Arhitektura

Tok posla arhitekture

nazad na vrh

1. faza: Otkrivanje i nadgledanje statusa na nivou preduzeća

Ovaj odeljak sadrži:

Skripte potrebne za 1. fazu

Uzorci skripti za prikupljanje podataka inventara bezbednog pokretanja

Napomena

VAŽNO Sledeći članci koji sadrže uzorke skripti su povučeni. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorke skripti možete da pronađete u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.

Ime uzorka skripte Namena Funkcioniše na
Sample Detect-SecureBootCertUpdateStatus.ps1 script Prikuplja podatke o statusu uređaja Svaka krajnja tačka (putem GPO-a)
Sample Aggregate-SecureBootData.ps1 script Generiše izveštaje i kontrolne table Administrator radna stanica
Sample Deploy-GPO-SecureBootCollection.ps1 script Automatizuje kreiranje GPO za prikupljanje podataka Kontroler domena
Uzorak izlaza iz gorenavedenih skripti faze 1

Kontrolna tabla statusa certifikata za bezbedno pokretanje sistema

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

Lokalno testiranje

Pre primene putem objekta za globalnu postavku testirajte skriptu za prikupljanje na jednom računaru da biste potvrdili funkcionalnost.

  • Pokretanje skripte kolekcije lokalno

    Otvorite PowerShell odziv sa punim privilegijama i izvršite:

    Napomena

    & .\Detect-SecureBootCertUpdateStatus.ps1 -OutputPath "C:\Temp\SecureBootTest"

  • Potvrda JSON izlaza

    Napomena

    # View the collected data 
    Get-Content "C:\Temp\SecureBootTest\*_latest.json" | ConvertFrom-Json | Format-List

    Ključna polja za verifikaciju  
    SecureBootEnabled – trebalo bi da ima vrednost "Tačno" ili "Netačno"
    OverallStatus – Complete, ReadyForUpdate, NeedsData ili Error
    BucketHash – grupa uređaja za podudaranje podataka o pouzdanosti
    SecureBootTaskEnabled – prikazuje status zadatka ažuriranja bezbednog pokretanja.

  • Test agregatne skripte

    Napomena

    # Generate reports from collected data 
    & ".\Aggregate-SecureBootData.ps1" '
        -InputPath "C:\Temp\SecureBootTest" '
        -OutputPath "C:\Temp\SecureBootReports"
     

    Otvorite HTML kontrolnu tablu

    Start-Process "C:\Temp\SecureBootReports\SecureBoot_Dashboard_*.html"

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

Podešavanje deljenja mreže

  • Kreiranje deljenog mrežnog resursa

    Na serveru datoteka kreirajte namensko deljenje za podatke kolekcije:

    Napomena

    # Run on file server as Administrator 
    $SharePath = "D:\SecureBootCollection"
    $ShareName = "SecureBootData$"
     

    Kreiraj fasciklu

    New-Item -itemtype directory -path $SharePath -force
     

    Kreiraj skrivene deljenje (sufiks $ skriva se sa liste za pregledanje)

    New-SmbShare -Name $ShareName -Path $SharePath '
        -Description "Kolekcija statusa sertifikata bezbednog pokretanja" '
        -FullAccess "Administratori domena" '
        -ChangeAccess "Računari domena"

  • Konfigurisanje NTFS dozvola

    Napomena

    # Get current ACL 
    $Acl = Get-Acl $SharePath
     

    Omogućavanje autorizovanim korisnicima da pišu datoteke

    $WriteRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
    "računari domena" i
    "Izmeni",
        "ContainerInherit,ObjectInherit",
        "Nijedno",
        "Dozvoli"
    )
    $Acl.AddAccessRule($WriteRule)
     

    Omogući administratorima domena punu kontrolu (za agregaciju)

    $AdminRule = New-Object System.Security.AccessControl.FileSystemAccessRule(
        "Administratori domena",
        "FullControl",
        "ContainerInherit,ObjectInherit",
        "Nijedno",
        "Dozvoli"
    )
    $Acl.AddAccessRule($AdminRule)
     

    Primena dozvola

    Set-Acl -Path $SharePath -AclObject $Acl

  • Verifikacija pristupa deljenjem

    Napomena

    # Test from a domain-joined workstation 
    Test-Path "\\fileserver\SecureBootData$"

    Treba da vrati: True

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

GPO primena

Koristite skriptu automatizacije dobijenu iz kontrolera domena:

Napomena

Pokreni na kontroleru domena kao Administrator domena za interaktivni odeljak OU – preporučuje se

Zamenite "Contoso.com", "Contoso" imenom domena

Zamenite FILESERVER imenom servera datoteka.  Skripta prikazuje listu OU za primenu GPO

.\Deploy-GPO-SecureBootCollection.ps1 '
    -DomainName "contoso.com" '
    -AutoDetectOU '
    -CollectionSharePath "\\FILESERVER\SecureBootData$"
    -ScriptSourcePath ".\Detect-SecureBootCertUpdateStatus.ps1" '
    -Raspored "dnevno" '
    -ScheduleTime "14:00" '
    -RandomDelayHours 4

Ova skripta izvršava sledeće:

  • Kreira novi GPO sa navedenim imenom
  • Kopira skriptu za prikupljanje u SYSVOL radi visoke dostupnosti
  • Konfiguriše skriptu za pokretanje računara
  • Povezuje GPO sa ciljnim OU
  • Opcionalno kreira planirani zadatak za periodično prikupljanje

Sledeća tabela pruža uputstva o tome koliko dugo će kašnjenje biti zasnovano na veličini vašeg voznog parka.

Veličina voznog parka Opseg odlaganja
1–10 hiljada uređaja 4 sata
10K–50K uređaji 8 sati
50k+ uređaja 12-24 sata

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

Rezime postavki za GPO

Postavka Lokacija Vrednost
Skripta za pokretanje Konfiguracija računara → skripte Detect-SecureBootCertUpdateStatus.ps1
Parametri skripte (isto) -OutputPath "\\server\share$"
Smernice za izvršavanje Konfiguracija računara → Administrator predlošci → PowerShell Dozvoli lokalne i daljinske potpisane
Planirani zadatak Konfiguracija računara → željene postavke → planirane zadatke Dnevna/sedmična kolekcija

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

Verifikacija

  • Nasiliti ažuriranje GPO na test Machine

    Napomena

    ## On a test workstation 
    gpupdate /force
     

    Ponovo pokrenite klijentske računare da bi se skripta za pokretanje ili će se ona aktivirati sledećeg rasporeda.

    Restart-Computer -Force

  • Verifikacija prikupljanja podataka

    Napomena

    Provera da li su podaci prikupljeni (na serveru datoteka ili sa bilo kog računara)

    Get-ChildItem "\\fileserver\SecureBootData$" |
        Sort-Object LastWriteTime -Descending |
        Select-Object -prvih 10
     

    Verifikacija JSON sadržaja

    Get-Content "\\fileserver\SecureBootData$\TESTPC_latest.json" | ConvertFrom-Json

  • Proveri GPO aplikaciju

    Napomena

    Proverite da li je GPO primenjen na računar

    Select-String "SecureBoot"
    Skripta takođe čuva lokalnu kopiju radi redundantnosti:
    Get-ChildItem "C:\ProgramData\SecureBootCollection\"

nazad na "Faza 1: Detekcija i nadgledanje statusa na nivou preduzeća"

nazad na vrh

2. faza: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje

Važno

Uverite se da je faza 1 dovršena, uključujući prikupljanje podataka na svakoj krajnjoj tački za udaljene deljenja servera.

Ovaj odeljak sadrži:

Skripte potrebne za 2. fazu

Uzorci skripti za prikupljanje podataka inventara bezbednog pokretanja

Napomena

VAŽNO Sledeći članci koji sadrže uzorke skripti su povučeni. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorke skripti možete da pronađete u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.

Uzorak imena skripte Namena Funkcioniše na
Sample Detect-SecureBootCertUpdateStatus.ps1 script Prikuplja podatke o statusu uređaja Svaka krajnja tačka (putem GPO-a)
Sample Aggregate-SecureBootData.ps1 script Generiše izveštaje i kontrolne table Administrator radna stanica
Sample Deploy-GPO-SecureBootCollection.ps1 script Automatizuje kreiranje GPO za prikupljanje podataka Kontroler domena
Sample Start-SecureBootRolloutOrchestrator.ps1 script Potpuno automatizovana, kontinuirana orkestracija sa automatizovanom primenom GPO za instalaciju certifikata Administrator radna stanica
Sample Deploy-OrchestratorTask.ps1 script Primenjuje skriptu orkestratora prema planiranom zadatku za automatizovanu primenu Kontroler domena
Sample Get-SecureBootRolloutStatus.ps1 script Prikaz statusa primene certifikata za bezbedno pokretanje sa bilo koje radne stanice Administrator Workstation
Sample Enable-SecureBootUpdateTask.ps1 script Omogućava zadatak ažuriranja za bezbedno pokretanje Na krajnjim tačkama gde je zadatak onemogućen (Pokreni samo jednom da bi se omogućio zadatak ako je onemogućen)

nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"

Start-SecureBootRolloutOrchestrator.ps1

  • Namena: Potpuno automatizovana, kontinuirana orkestracija sa automatizovanom primenom GPO-a.

  • Šta radi

    • Pozivi Aggregate-SecureBootData.ps1 statusa uređaja

    • Generiše talase primene pomoću progresivnog udvostručenja

    • Pravi GPO za primenu certifikata pomoću jednog od sledećih metoda

      • Bezbedno pokretanje sistema Smernice grupe AvailableUpdatesPolicy = 0x5944 (podrazumevano)
      • WinCS metod (parametar –UseWinCS)
    • Pravi AD bezbednosne grupe za ciljanje

    • Dodaje naloge računara u bezbednosne grupe

    • Konfiguriše GPO bezbednosno filtriranje

    • Povezuje GPO sa ciljnim OU

    • Nadgleda blokirane kontejnere (nedostupni uređaji)

    • Automatsko deblokiranje kada se uređaji oporave

  • Korišćenje

    Napomena

    # Interactive (testing)
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30

    Napomena

    # Interactive (testing), leveraging WinCS method
    .\Start-SecureBootRolloutOrchestrator.ps1 '
        -AggregationInputPath "\\fileserver\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -PollIntervalMinutes 30 '
        -UseWinCS

  • Administrator komande

    Napomena

    # List blocked buckets
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Napomena

    # Unblock specific bucket
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Dell|Latitude5520|BIOS1.2"

    Napomena

    # Unblock all
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockAll

  • Parametri

    Parametar Podrazumevano Opis
    AggregationInputPath Obavezno UNC putanja do JSON datoteka krajnje tačke
    Putanja baze izveštaja Obavezno Lokalna putanja za izveštaje i stanje
    OMILjENO Osnovna domena OU za povezivanje GPO-a
    WavePrefix SecureBoot-Rollout Prefiks za imenovanje GPO/grupe
    Maksimalni sati čekanja 72 Sati pre proveravanja dostupnosti uređaja
    PollIntervalMinutes 1440 Minuti između provera statusa
    Srpsko-hrvatski Netačno Prikaži šta bi se desilo bez promena

    Napomena

    Napomena o PollIntervalMinutes: Kada se orkestrator pokreće direktno, podrazumevana vrednost je 1440 minuta (24 časa). Kada je primenjen putem Deploy-OrchestratorTask.ps1, podrazumevana vrednost je 30 minuta. Skripta za primenu prosleđuje sopstvenu podrazumevanu vrednost orkestratoru. Koristite 30 minuta za aktivnu primenu, 1440 za nadgledanje održavanja.

    Opcionalni parametri

    Parametar Podrazumevano Opis
    UseWinCS Netačno Korišćenje WinCS metoda umesto AvailableUpdatesPolicy GPO
    OMILjENO F33E0C8E002 WinCS ključ za konfiguraciju bezbednog pokretanja
    AllowListPath (nijedno) Putanja do datoteke sa imenima hostova koja se dozvoljavaju za ciljanu/pilot primenu. Podržava .txt i .csv.
    AllowADGroup (nijedno) AD bezbednosna grupa sa računarskim nalozima koje treba dozvoliti. Primer: "SecureBoot-Pilot-Computers"
    ExclusionListPath (nijedno) Putanja do datoteke sa imenima hostova za IZUZIMANJE iz primene (VIP/izvršni uređaji)
    ExcludeADGroup (nijedno) AD bezbednosnu grupu računarskih naloga da se izuzmu. Primer: "VIP računari"
    ListBlockedBuckets Netačno Prikaz trenutno blokiranih kontejnera uređaja
    UnblockBucket (nijedno) Deblokiranje određenog kontejnera. Format: "Proizvođač|Model|BIOS"
    Deblokiraj sve Netačno Deblokirajte sve blokirane kontejnere uređaja

nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"

Deploy-OrchestratorTask.ps1

  • Namena: Primenjuje orkestrator kao Windows planirani zadatak.

  • Pogodnosti

    • Nema PowerShell bezbednosnih odziva (zaobilaženje smernica izvršavanja)
    • Kontinuirano radi u pozadini
    • Nije neophodna interakcija sa korisnikom
    • Preživljava ponovno pokretanje
  • Korišćenje

    • Primena pomoću naloga usluge domena (preporučuje se)

      • Koristite Dostupne ispravke Smernice grupe (podrazumevani metod)

        Napomena

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMEN\svc_secureboot"

      • Korišćenje WinCS metoda

        Napomena

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" '
            -ServiceAccount "DOMAIN\svc_secureboot" -UseWinCS

    • Primena pomoću SYSTEM naloga

      • Koristite Dostupne ispravke Smernice grupe (podrazumevani metod)

        Napomena

        .\Deploy-OrchestratorTask.ps1 '
            -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports"

      • Korišćenje WinCS method.\Deploy-OrchestratorTask.ps1

        Napomena

        -AggregationInputPath "\\server\SecureBootData$" '
            -ReportBasePath "C:\SecureBootReports" -UseWinCS

      • Zahtevi naloga za uslugu

        • Administrator domena (za New-GPO, New-ADGroup, Add-ADGroupMember)
        • Pristup za čitanje deljenom resursu JSON datoteka
        • Pisanje pristupa za ReportBasePath

nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"

Get-SecureBootRolloutStatus.ps1

  • Namena: Pratite tok primene sa bilo koje radne stanice.

  • Šta prikazuje

    • Planirano stanje zadatka (pokrenuto/spremno/zaustavljeno)
    • Broj trenutnog talasa
    • Ciljani uređaji naspram ažuriranih uređaja
    • Vizuelna traka toka
    • Rezime blokiranih kontejnera
    • Veza ka najnovijoj HTML kontrolnoj tabli
  • Korišćenje

    Napomena

    # Quick status check
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Napomena

    # Continuous monitoring (refreshes every 30 seconds)
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -Watch 30

    Napomena

    # View blocked buckets
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowBlocked

    Napomena

    # View wave history
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowWaves

    Napomena

    # View recent log
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -ShowLog

    Napomena

    # Open dashboard in browser
    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • Parametri

    Parametar Da li je potreban? Podrazumevano Opis
    Putanja baze izveštaja Obavezno Lokalna putanja do izveštaja i datoteka sa statusom
    Prikazivanje evidencije Opcionalno Netačno Prikaz nedavnih unosa evidencije orkestratora
    Prikazivanje blokiranih Opcionalno Netačno Prikaz detalja blokiranih kontejnera
    ShovWaves Opcionalno Netačno Prikazivanje istorije talasa
    Gledanje Opcionalno 0 (onemogućeno) Interval automatskog osvežavanja u sekundama. Primer: -Watch 30 se osvežava svakih 30 sekundi.
    Otvorite kontrolnu tablu Opcionalno Netačno Otvorite najnoviju HTML kontrolnu tablu u podrazumevanom pregledaču
  • Izlazni uzorak

    Napomena

    • ==============================================================
         STATUS PRIMENE BEZBEDNOG POKRETANJA
         2026-02-17 19:30:00
      ======================================================
    • Scheduled Task: Running
    • ROLLOUT PROGRESS

    Status: U toku
    Trenutni talas: 5
    Ukupno Ciljevi: 1250
    Ukupno ažurirano: 847

    • Progress: [█████████████████████░░░░░░░░░░░░░░░░░░░] 67.8%
    • BLOCKED BUCKETS: 2 buckets need attention
        Pokreni uz -ShowBlocked da biste videli detalje
    • LATEST DASHBOARD
      C:\SecureBootReports\Aggregation_20260217_193000\SecureBoot_Dashboard.html
      __________________________________________________________________________________________

nazad na "Faza 2: Skripte za orkestraciju ažuriranja sertifikata za bezbedno pokretanje"

nazad na vrh

Koraci za E2E primenu (Kratki referentni vodič)

Ovaj odeljak sadrži:

Faza KSNUMKS: Infrastruktura detekcije

  • 1. korak: Kreiranje deljenja kolekcije

    Napomena

    # On file server
    $sharePath = "D:\SecureBootData"
    New-Item -itemtype directory -path $sharePath -force
    New-SmbShare -name "SecureBootData$" -Path $sharePath -FullAccess "Domain Admins" -ChangeAccess "Računari domena"

    Napomena

    # Set NTFS permissions
    $acl = Get-Acl $sharePath
    $rule = New-Object System.Security.AccessControl.FileSystemAccessRule("Domain Computers","Modify","Allow")
    $acl. AddAccessRule($rule)
    Set-Acl $sharePath $acl

  • 2. korak: Primena GPO operacije detekcije

    Napomena

    .\Deploy-GPO-SecureBootCollection.ps1 `
        -DomainName "contoso.com" '
        -OUPath "OU=Workstations,DC=contoso,DC=com" '
        -CollectionSharePath "\\server\SecureBootData$"

  • 3. korak: Čekanje da krajnje tačke izveštavaju (24-48 sati)

    Napomena

    Provera toka kolekcije

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json"). Broj

nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"

2. faza: Orkestrirano uvođenje

  • 4. korak: Provera preduslova

    • Otkrivanje primenjene funkcije GPO (2. korak)
    • Najmanje 50+ krajnjih tačaka koje izveštavaju JSON
    • Nalog za uslugu sa pravima Administrator domena
    • Server za upravljanje uz PowerShell 5.1+
  • 5. korak: Primena orkestratora kao planiranog zadatka

    Napomena

    .\Deploy-OrchestratorTask.ps1 `
        -AggregationInputPath "\\server\SecureBootData$" '
        -ReportBasePath "C:\SecureBootReports" '
        -ServiceAccount "DOMEN\svc_secureboot"

  • 6. korak: Nadgledanje toka

    Napomena

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

  • 7. korak: Prikaz kontrolne table

    Napomena

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports" -OpenDashboard

  • 8. korak: Upravljanje blokiranim kontejnerima

    Napomena

    # List blocked
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

    Napomena

    # Investigate and unblock
    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -UnblockBucket "Proizvođač|Model|BIOS"

  • 9. korak: Verifikacija dovršenosti

    Napomena

    .\Get-SecureBootRolloutStatus.ps1 -ReportBasePath "C:\SecureBootReports"

    Status bi trebalo da prikazuje "Dovršeno"

nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"

State Files

Orkestrator održava stanje u ReportBasePath\RolloutState\:

Datoteka Opis
RolloutState.json Istorija talasa, ciljani uređaji, status
BlockedBuckets.json Kontejneri kojima je potrebna istraga
DeviceHistory.json Praćenje uređaja po imenu hosta
Orchestrator_YYYYMMDD.log Dnevna evidencija aktivnosti

nazad na "Koraci za E2E primenu (Vodič sa kratkim uputstvom)"

nazad na vrh

Rešavanje problema

Ovaj odeljak sadrži:

Orchestrator ne napreduje

  1. Proverite planirani zadatak

    Napomena

    Get-ScheduledTask -TaskName "SecureBoot-Rollout-Orchestrator"

  2. Proveravanje evidencija

    Napomena

    Get-Content "C:\SecureBootReports\RolloutState\Orchestrator_*.log" -Tail 50

  3. Potvrda svežine JSON podataka

    Napomena

    (Get-ChildItem "\\server\SecureBootData$" -Filter "*.json" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-1) }).Count

nazad na "Rešavanje problema"

Blokirane grupe

  1. Lista je blokirana.

    Napomena

    .\Start-SecureBootRolloutOrchestrator.ps1 -ReportBasePath "C:\SecureBootReports" -ListBlockedBuckets

  2. Ispitajte pristupačnost uređaja.

  3. Proverite da li postoje problemi sa firmverom.

  4. Deblokiranje nakon istrage.

nazad na "Rešavanje problema"

GPO se ne primenjuje

  1. Proverite da li postoji GPO.

    Napomena

    Get-GPO -Name "SecureBoot-Rollout-Wave*"

  2. Proverite bezbednosno filtriranje.

    Napomena

    Get-GPPermission -Name "GPO-Name" -All

  3. Proverite da li je računar u bezbednosnoj grupi.

  4. Primenite GPO na cilj.

    Napomena

    gpupdate /force

nazad na "Rešavanje problema"

nazad na vrh

Evidencija promena

Promena datuma Promeni opis
12 maja, 2026 Ranije se svaka probna datoteka skripte objavljivala kao pojedinačni članci iz kojih ste kopirali i lepili skriptu. Počevši od ispravki za Windows objavljenih 12. maja 2026. i posle toga, uzorci skripti se nalaze u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na vašem uređaju.