Вступ
Оновлення Windows, випущені 13 лютого 2024 року та після них, включають можливість застосування сертифіката Windows UEFI CA 2023 до дозволеної бази даних підписів безпечного завантаження UEFI (DB). Оновлення бази даних дасть змогу пристроям отримувати майбутні оновлення завантажувача, включені в щомісячні оновлення.
Це важливо, оскільки термін дії наявного сертифіката завершиться, а перехід до нового сертифіката – це перший крок підготовки пристроїв до роботи з майбутніми оновленнями завантажувача, які будуть криптографічно підписані за допомогою нового сертифіката.
Оновлення до бази даних, як відомо, мають проблеми сумісності з деякими пристроями. Щоб полегшити розгортання на пристроях Windows, оновлення до бази даних не застосовується автоматично. Для корпоративних середовищ важливо мати контрольоване розгортання оновлення після ретельної перевірки з репрезентативними пристроями, присутніми в середовищі, щоб уникнути перебоїв.
Докладне пояснення див. в статті Оновлення ключів безпечного завантаження Microsoft.
Вжити заходів
Розгорніть оновлення бази даних на репрезентативні зразки тестових пристроїв, дотримуючись інструкцій із розгортання, наведених у статті Оновлення ключів безпечного завантаження Microsoft.
Після успішного оновлення бази даних на тестовому пристрої необхідно безпечно розгортати оновлення DB для пристроїв із тією ж конфігурацією обладнання та мікропрограм. Для цього настройте наведений нижче розділ реєстру, використовуючи програмне забезпечення для розгортання, наприклад Групова політика або керування мобільними пристроями (MDM).
Шлях реєстру: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Ім'я: Доступні оновлення
Значення: 0x40
Після перезавантаження пристрою буде оновлено базу даних. У деяких випадках може знадобитися друге перезавантаження.
Відомі проблеми
Проблема |
Наступний крок |
На пристроях на базі ARM64 наразі заборонено застосовувати оновлення DB. |
Корпорація Майкрософт працює з постачальниками пристроїв виробника оригінального обладнання, щоб оновити мікропрограму, щоб вирішити проблему з мікропрограмою на базі ARM64. |