Примітка.
- Дата початкової публікації: 26 червня 2025 р.
- Ідентифікатор бази знань: 5062713
Примітка.
- Ця стаття містить рекомендації для:
- організації (підприємства, малий бізнес і освіта) з пристроями Windows і оновленнями, керованими ІТ-фахівцями.
- Нотатка. Якщо ви фізична особа, яка володіє особистим пристроєм Windows, ознайомтеся зі статтею Пристрої Windows для домашніх користувачів, підприємств і навчальних закладів з оновленнями, керованими корпорацією Майкрософт.
Журнал змін
| Змінення дати | Змінити опис |
|---|---|
| 5 травня 2026 р. |
|
| 30 березня 2026 р. |
|
| 24 березня 2026 р. |
|
| 16 березня 2026 р. |
|
| 3 березня 2026 р. |
|
| 24 лютого 2026 р. |
|
| 23 лютого 2026 р. |
|
| 13 лютого 2026 р. |
|
| 3 лютого 2026 р. |
|
| 26 січня 2026 р. |
|
| 11 листопада 2025 р. | Виправлено дві помилки в розділі "Підтримка розгортання сертифікатів безпечного завантаження".
|
| 10 листопада 2025 р. |
|
У цій статті:
План дій із розгортання для ІТ-фахівців
- Перевірка стану безпечного завантаження на всьому автопарку: чи ввімкнено безпечне завантаження?
- Спосіб розгортання оновлень
- Кроки з розгортання
- Підготовка.
- Зауваження щодо мікропрограми
- Windows у віртуалізованих середовищах
- Моніторинг і розгортання
- Помічники з автоматизованого розгортання
- Способи розгортання, на які не розповсюджуються автоматичні помічники
- Моніторинг журналів подій
- Стратегії розгортання
Огляд
Цю статтю призначено для організацій із відданими своїй справі ІТ-фахівцями, які активно керують оновленнями в парку пристроїв. Більша частина цієї статті присвячена діям, які необхідно виконати ІТ-відділу організації для успішного розгортання нових сертифікатів безпечного завантаження. До цих дій належать тестування мікропрограмного забезпечення, моніторинг оновлень пристрою, ініціювання розгортання та діагностика проблем, коли вони виникають. Представлено кілька методів розгортання та моніторингу. На додачу до цих основних дій ми пропонуємо кілька засобів розгортання, зокрема можливість вибору клієнтських пристроїв для участі в керованому розгортанні функцій (CFR) спеціально для розгортання сертифікатів.
План дій із розгортання для ІТ-фахівців
Плануйте та виконуйте оновлення сертифікатів безпечного завантаження по всьому парку пристроїв за допомогою підготовки, моніторингу, розгортання та виправлення.
Перевірка стану безпечного завантаження на всьому автопарку: чи ввімкнено безпечне завантаження?
Більшість пристроїв, випущених після 2012 року, підтримують функцію безпечного завантаження і постачаються з увімкненою функцією безпечного завантаження. Щоб перевірити, чи ввімкнуто безпечне завантаження на пристрої, виконайте одну з таких дій:
- Метод графічного інтерфейсу: Перейдіть до меню "Пуск>", "Настройки>" & "Безпека>Безпека у Windows>Безпека пристрою. У розділі " Безпека пристрою" в розділі "Безпечне завантаження " має бути вказано, що функцію безпечного завантаження ввімкнуто.
- Метод за допомогою командного рядка: У командному рядку PowerShell, запущеному в режимі адміністратора, введіть Confirm-SecureBootUEFI та натисніть клавішу Enter. Команда має повернути значення True , вказуючи на те, що безпечне завантаження ввімкнуто.
У великомасштабних розгортаннях парку пристроїв програмне забезпечення керування, яке використовують ІТ-фахівці, має перевіряти наявність безпечного завантаження.
Наприклад, щоб перевірити стан безпечного завантаження на пристроях, керованих Microsoft Intune, потрібно створити та розгорнути сценарій відповідності Intune настроюваним вимогам. Intune параметри відповідності перелічено в статті "Використання настроюваних параметрів відповідності для пристроїв Linux і Windows із Microsoft Intune".
Примітка.
- Приклад сценарію PowerShell для перевірки ввімкнутого безпечного завантаження:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Якщо безпечне завантаження не ввімкнуто, ви можете пропустити кроки з оновлення, наведені нижче, оскільки вони не застосовуються.
Спосіб розгортання оновлень
Є кілька способів вибору цільових пристроїв для оновлення сертифікатів безпечного завантаження. Відомості про розгортання, зокрема параметри та події, буде обговорено далі в цьому документі. Коли ви призначаєте пристрій для оновлень, на ньому встановлюється параметр, який указує, що пристрій має розпочати процес застосування нових сертифікатів. Заплановане завдання запускається на пристрої кожні 12 годин і виявляє, що оновлення призначено для пристрою. Нижче наведено структуру призначення завдання.
- До бази даних застосовується Windows UEFI CA 2023 .
- Якщо в базі даних пристрою є Microsoft Corporation UEFI CA 2011 , то завдання застосовує до БД опцію Microsoft ROM UEFI CA 2023 і Microsoft UEFI CA 2023 .
- Потім до завдання додається корпорація Майкрософт KEK 2K CA 2023.
- Нарешті, заплановане завдання оновлює диспетчер завантаження Windows до диспетчера, підписаного центром сертифікації Windows UEFI 2023. Windows визначить, що диспетчер завантаження потрібен, щоб його можна було перезавантажити. Оновлення диспетчера завантаження буде відкладено до того моменту, поки перезавантаження не відбудеться природним чином (наприклад, у разі застосування щомісячних оновлень), після чого Windows знову спробує застосувати оновлення диспетчера завантаження.
Кожен із наведених вище кроків має бути успішно виконано, перш ніж заплановане завдання перейде до наступного кроку. Під час цього процесу будуть доступні журнали подій та інші стани, які допоможуть контролювати розгортання. Детальніше про моніторинг та журнали подій наведено нижче.
Оновлення сертифікатів безпечного завантаження дає змогу в майбутньому оновити Диспетчер завантаження 2023, який буде безпечнішим. Конкретні оновлення в Диспетчері завантаження будуть доступні в майбутніх випусках.
Кроки з розгортання
- Приготування: Інвентаризація та випробування пристроїв.
- Зауваження щодо мікропрограми
- Моніторинг: перевіряйте моніторингові роботи та базове налаштування вашого автопарку.
- Розгортання: цільові пристрої для оновлень, починаючи з невеликих підмножин і розширюючи їх на основі успішних тестів.
- Усунення: досліджуйте й усувайте будь-які проблеми за допомогою журналів і підтримки постачальників.
Підготовка.
Інвентаризація обладнання та мікропрограми. Створіть репрезентативний зразок пристроїв на основі виробника системи, моделі системи, версії або дати BIOS, версії продукту BaseBoard тощо та протестуйте оновлення на цих пристроях перед широким розгортанням. Ці параметри загальнодоступні в системних відомостях (MSINFO32). Використовуйте наявні зразки команд PowerShell, щоб перевірити стан оновлення безпечного завантаження та інвентаризувати пристрої в організації.
Примітка.
- Ці команди застосовуються, якщо ввімкнуто стан безпечного завантаження.
- Для роботи багатьох із цих команд потрібні права адміністратора.
Зразок сценарію збору даних інвентаризації безпечного завантаження
Скопіюйте та вставте цей зразок сценарію та змініть його відповідно до свого середовища: Зразок сценарію збору даних інвентаризації безпечного завантаження.
Примітка.
- Приклад виводу:
- {"UEFICA2023Status":"Оновлено","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Готовий","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Рівні впевненості безпечного завантаження
| Рівень достовірності | Значення | Потрібна дія |
|---|---|---|
| Висока достовірність | Корпорація Майкрософт визначила, що цей клас пристроїв безпечний для оновлень | Безпечне розгортання оновлень сертифікатів |
| Під спостереженням - потрібно більше даних | Корпорація Майкрософт ще збирає діагностичні дані безпечного завантаження для цих пристроїв | Дочекайтеся класифікації від корпорації Майкрософт |
| Дані не спостерігаються, потрібно вжити заходів | Корпорація Майкрософт не знає клас пристрою | Підприємство має протестувати та спланувати розгортання |
| Тимчасово призупинено | Відомі проблеми сумісності | Перевірте наявність оновлення OEM BIOS; Зачекайте, доки корпорація Майкрософт вирішить цю проблему |
| Не підтримується – відоме обмеження | Обмеження платформи або обладнання | Документ як виняток |
Якщо функцію безпечного завантаження увімкнуто, насамперед потрібно перевірити, чи є в очікуванні події, які було нещодавно оновлено або які перебувають у процесі оновлення сертифікатів безпечного завантаження. Особливий інтерес представляють найновіші події 1801 і 1808 рр. Ці події докладно описано в статті Події оновлення бази даних безпечного завантаження та DBX. Також перегляньте розділ "Моніторинг і розгортання", щоб дізнатися, як події можуть відображати стан відкладених оновлень.
Наступний крок – інвентаризація пристроїв в організації. Щоб створити представницький зразок, за допомогою команд PowerShell зберіть такі відомості:
Примітка.
- Основні ідентифікатори (2 значення)
- 1. HostName – $env: COMPUTERNAME
- 2. Час колекції – Get-Date
- Реєстр: основний ключ безпечного завантаження (3 значення)
- 3. SecureBootEnabled – Confirm-SecureBootUEFI командлет або HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Доступні оновлення – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Реєстр: ключ обслуговування (3 значення)
- 6. UEFICA2023Статус -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Помилка – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Реєстр: атрибути пристрою (7 значень)
- 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. FirmwareVersion – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter – HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Журнал подій: системний журнал (5 значень)
- 16. LatestEventId – остання подія безпечного завантаження
- 17. BucketID – видобуто з події 1801/1808
- 18. Впевненість - витягнуто з події 1801/1808
- 19. Event1801Count – кількість подій
- 20. Event1808Count – кількість подій
- Запити WMI та CIM (4 значення)
- 21. OSVersion - Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime – Get-CimInstance Win32_OperatingSystem
- 23. Виробник плінтусів – Get-CimInstance Win32_BaseBoard
- 24. BaseboardProduct – Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Виробник
- 26. (Get-CIMInstance Win32_ComputerSystem). Модель моделі
- 27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("ММ/дд/рррр")
- 28. (Get-CIMInstance Win32_BaseBoard). Продукт
Зауваження щодо мікропрограми
Для розгортання нових сертифікатів безпечного завантаження на вашому парку пристроїв необхідно, щоб мікропрограма пристрою відігравала певну роль у завершенні оновлення. Хоча корпорація Майкрософт очікує, що більшість мікропрограм пристрою працюватиме належним чином, перед розгортанням нових сертифікатів необхідне ретельне тестування.
Перевірте свій інвентар обладнання та створіть невеликий представницький зразок пристроїв на основі таких унікальних критеріїв, як-от:
- Виробник
- Номер моделі
- Версія мікропрограми
- Версія OEM Baseboard тощо.
Перш ніж розгортати пакет на пристроях автопарку, радимо протестувати оновлення сертифікатів на репрезентативних зразкових пристроях (відповідно до визначень таких факторів, як виробник, модель, версія мікропрограми), щоб переконатися, що оновлення оброблено успішно. Рекомендована кількість зразків пристроїв для тестування для кожної унікальної категорії – 4 або більше.
Це допоможе зміцнити впевненість у процесі розгортання та уникнути непередбачуваних наслідків для всього парку транспортних засобів.
Інколи може знадобитися оновлення мікропрограми для успішного оновлення сертифікатів безпечного завантаження. У таких випадках радимо звернутися до виробника оригінального обладнання пристрою, щоб дізнатися, чи доступна оновлена мікропрограма.
Windows у віртуалізованих середовищах
Для Windows, що працює у віртуальному середовищі, нові сертифікати можна додати до змінних мікропрограми безпечного завантаження двома способами:
- Творець віртуального середовища (AWS, AzureAzure, Hyper-V, VMware і т.д.) може надати оновлення середовища і включити нові сертифікати в віртуалізовану прошивку. Це спрацює для нових віртуалізованих пристроїв.
- Якщо ОС Windows довго працює на віртуальній машині, оновлення можна застосовувати через Windows, як і на будь-яких інших пристроях, якщо віртуалізована мікропрограма підтримує оновлення безпечного завантаження.
Моніторинг і розгортання
Ми рекомендуємо вам розпочати моніторинг пристроїв перед розгортанням, щоб переконатися, що моніторинг працює правильно і ви заздалегідь маєте чітке уявлення про стан автопарку. Варіанти моніторингу розглянуті нижче.
Корпорація Майкрософт надає кілька методів розгортання та моніторингу оновлень сертифікатів безпечного завантаження.
Помічники з автоматизованого розгортання
Корпорація Майкрософт надає два допомогу з розгортання. Ця допомога може виявитися корисною для розгортання нових сертифікатів у вашому автопарку. Діагностичні дані потрібні лише помічнику з керованого розгортання функцій.
Можливість накопичувальних оновлень із довірчими блоками: Корпорація Майкрософт може автоматично включати групи пристроїв із високим рівнем достовірності в щомісячні оновлення на основі наданих до сьогодні діагностичних даних, щоб принести користь системам і організаціям, які не можуть надавати спільний доступ до діагностичних даних. Цей крок не вимагає ввімкнення діагностичних даних.
- Якщо організація та системи можуть обмінюватися діагностичними даними, це дає корпорації Майкрософт можливість бачити та впевненість у тому, що пристрої можуть успішно розгорнути сертифікати. Докладні відомості про ввімкнення діагностичних даних див. в статтях: Налаштуйте діагностичні дані Windows у своїй організації. Ми створюємо "блоки" для кожного унікального пристрою (що визначається за такими атрибутами, як виробник, версія материнської плати, виробник мікропрограми, версія мікропрограми та додаткові точки даних). Для кожного блоку ми відстежуємо докази успіху на кількох пристроях. Після того як ми побачимо достатньо успішних оновлень і відмов, ми вважатимемо блок «високим рівнем довіри» та включимо ці дані в щомісячні сукупні оновлення. Коли щомісячні оновлення застосовуються до пристрою в блоці високої впевненості, Windows автоматично застосовуватиме сертифікати до змінних UEFI безпечного завантаження в мікропрограмі.
- Блоки високої достовірності включають пристрої, які обробляють оновлення належним чином. Природно, не всі пристрої надаватимуть діагностичні дані, і це може обмежити впевненість корпорації Майкрософт у здатності пристрою правильно обробляти оновлення.
- Помічник увімкнуто за замовчуванням для пристроїв із високою довірчістю. Його можна вимкнути за допомогою параметрів конкретного пристрою. Додаткові відомості буде надано в майбутніх випусках Windows.
Кероване розгортання функцій (CFR): Якщо ввімкнуто діагностичні дані, на керованих пристроях увімкнуто діагностичні дані.
Кероване розгортання функцій (CFR) можна використовувати з клієнтськими пристроями в парках організації. Для цього потрібно, щоб пристрої надсилали обов'язкові діагностичні дані до корпорації Майкрософт і сигналізували, що пристрій дозволяє CFR на пристрої. Докладні відомості про те, як приєднатися, описано нижче.
Корпорація Майкрософт керуватиме процесом оновлення нових сертифікатів на пристроях Windows, на яких доступні діагностичні дані та які беруть участь у керованому розгортанні функцій (CFR). Хоча CFR може допомогти в розгортанні нових сертифікатів, організації не зможуть покладатися на CFR у відновленні своїх автопарків – потрібно буде виконати кроки, описані в цьому документі в розділі про методи розгортання, які не охоплюються автоматизованими помічниками.
Обмеження: Є кілька причин, чому CFR може не працювати у вашому середовищі. Наприклад:
- Діагностичні дані недоступні, або їх не можна використовувати в рамках розгортання CFR.
- На пристроях не встановлено підтримувані клієнтські версії Windows 11Windows 11 та Windows 10Windows 10 із розширеними оновленнями системи безпеки (ESU).
Способи розгортання, на які не розповсюджуються автоматичні помічники
Виберіть спосіб, який підходить для вашого середовища. Уникайте змішування методів на одному пристрої:
Розділи реєстру: керування розгортанням і моніторинг результатів.
Існує кілька розділів реєстру, які дають змогу керувати поведінкою розгортання сертифікатів і відстежувати результати. Крім того, є два ключі до приєднання та відмови від засобів розгортання, описаних вище. Докладні відомості про розділи реєстру див. в статті Розділ реєстру UpdatesОновлення: оновлення для безпечного завантаження – пристрої Windows з оновленнями, керованими ІТ-фахівцями.Group PolicyГрупова політика Об'єкти (GPO): керування налаштуваннями; моніторинг за допомогою реєстру та журналів подій.
Корпорація Майкрософт надаватиме підтримку з керування оновленнями безпечного завантаження за допомогою Групова політика в майбутньому оновленні. Зверніть увагу, що оскільки Групова політика для параметрів, моніторинг стану пристрою необхідно здійснювати альтернативними методами, зокрема моніторингом розділів реєстру та записів журналу подій.WinCS (система конфігурації Windows) CLI: Використовуйте засоби командного рядка для клієнтів, приєднаних до домену.
Адміністратори доменів можуть також використовувати систему конфігурації Windows (WinCS), включену в оновлення ОС Windows, щоб розгортати оновлення безпечного завантаження в клієнтах Windows і на серверах Windows, приєднаних до домену. Він складається з ряду утиліт командного рядка (як традиційного виконуваного файлу, так і модуля PowerShell) для запитів і застосування конфігурацій безпечного завантаження локально до комп'ютера. Докладні відомості див. в цих статтях:Microsoft IntuneMicrosoft Intune/Configuration ManagerConfiguration Manager: Deploy PowerShell scripts. Постачальник послуг конфігурації (CSP) надаватиметься в майбутньому оновленні, щоб забезпечити розгортання за допомогою Intune.
Моніторинг журналів подій
Для допомоги в розгортанні оновлень сертифікатів безпечного завантаження впроваджуються дві нові події. Ці події докладно описано в статті про події змінного оновлення бази даних безпечного завантаження та DBX:
-
Event ID (Ідентифікатор події): 1801
Це подія помилки, яка вказує на те, що оновлені сертифікати не застосовано до пристрою. Ця подія надає деякі специфічні відомості про пристрій, зокрема його атрибути, що допоможе визначити, які пристрої ще потребують оновлення. -
Event ID (Ідентифікатор події): 1808
Ця подія є інформативною, яка вказує на те, що на пристрої до мікропрограми пристрою застосовано необхідні нові сертифікати безпечного завантаження.
Стратегії розгортання
Щоб мінімізувати ризики, розгортайте оновлення безпечного завантаження поетапно, а не всі відразу. Почніть із невеликої підмножини пристроїв, перевірте результати, а потім розширте роботу до додаткових груп. Ми радимо почати з підмножини пристроїв і, коли ви почуєте впевненість у цих розгортаннях, додавати додаткові підмножини пристроїв. Для визначення того, що входить до підмножини, можуть бути використані кілька факторів, включаючи результати випробувань на вибіркових пристроях та організаційній структурі тощо.
Ви самі вирішуєте, які пристрої розгортати. Нижче наведено деякі можливі стратегії.
- Великий парк пристроїв. Почніть з використання описаних вище помічників для найпоширеніших пристроїв, якими ви керуєте. Паралельно зосередьтеся на менш поширених пристроях, якими керує ваша організація. Випробуйте пристрої невеликих зразків і, якщо тестування пройде успішно, розгорніть їх на решті пристроїв того самого типу. Якщо тестування викликає проблеми, з'ясуйте причину проблеми та визначте кроки з її виправлення. Ви також можете розглянути класи пристроїв, які мають вищу цінність у вашому парку, і почати тестування та розгортання, щоб завчасно забезпечити оновлення захисту для цих пристроїв.
- Невеликий автопарк, велика різноманітність: Якщо автопарк, яким ви керуєте, містить велику різноманітність машин, де тестування окремих пристроїв було б непомірно великим, подумайте про те, щоб значною мірою покладатися на два допоміжні засоби, описані вище, особливо для пристроїв, які, ймовірно, є звичайними пристроями на ринку. Спочатку зосередьтеся на пристроях, критично важливих для повсякденної роботи, протестуйте, а потім розгорніть. Продовжуйте рухатися вниз списком пріоритетних пристроїв, тестуючи та розгортаючи, спостерігаючи за автопарком, щоб переконатися, що помічники допомагають з рештою пристроїв.
Примітки
- Зверніть увагу на старі пристрої, особливо на ті, які вже не підтримуються виробником. Хоча мікропрограма повинна виконувати операції оновлення належним чином, деякі з них можуть цього не робити. У випадках, коли мікропрограма не працює належним чином і пристрій більше не підтримується, розгляньте можливість заміни пристрою, щоб забезпечити захист Secure Boot на всіх пристроях.
- На нових пристроях, випущених протягом останніх 1–2 років, можуть уже бути оновлені сертифікати, але до системи може не застосовано диспетчер завантаження Windows UEFI CA 2023. Застосування диспетчера завантаження є критично важливим останнім кроком у розгортанні для кожного пристрою.
- Після вибору пристрою для оновлення може пройти певний час, перш ніж оновлення буде завершено. Для застосування сертифікатів потрібно приблизно 48 годин і один або кілька перезапусків.
Запитання й відповіді
Запитання й відповіді див. в статті " Запитання й відповіді про безпечне завантаження ".
Виправлення неполадок
Докладні відомості див. в документі "Виправлення неполадок ".
Додаткові ресурси
Порада.
Додайте в закладки ці додаткові ресурси.
- Цільова сторінка розгортання сертифіката безпечного завантаження
- Запитання й відповіді про безпечне завантаження
- Пристрої Windows для підприємств і організацій з оновленнями, керованими ІТ-фахівцями
- Керовані корпорацією Майкрософт оновлення для пристроїв Windows для домашніх користувачів, підприємств і навчальних закладів
- Windows 11Windows 11 and Secure Boot
- Події оновлення змінних Secure Boot DB та DBX
- Посібник зі створення ключів безпечного завантаження та керування ними
- Безпечне завантаження
- Оновлення ключів безпечного завантаження
- Указівки з розгортання для підприємств для CVE-2023-24932
- Як керувати скасуваннями диспетчера завантаження Windows для змін безпечного завантаження, пов'язаних із CVE-2023-24932