0 Evidence)
Našli jsme výsledky odpovídající "0" za 0 ms
Obsah
MS a OEM vyřešili klíčové problémy Secure Boot v Office Hours AMA
Klíčové body
Objasnění procesu aktualizace Secure Boot
Skripty pro monitorování zavádění Secure Boot
Pochopení hodnocení důvěry
Výzvy s obnovením Intune a BitLocker
Aktualizace firmwaru a starší zařízení
Uzávěrka přechodu certifikátu Secure Boot
Další kroky pro správce IT
Závěr
MS a OEM řeší obavy ohledně Secure Boot pro Windows 11 před říjnovou uzávěrkou
Čas: Jul, 18, 2026

MS a OEM vyřešili klíčové problémy se Secure Boot během AMA Office Hours

Událost OEM Secure Boot Office Hours, pořádaná společností MS 15. července, spojila inženýry z MSu a zástupce společností Acer, Asus, Cisco, Clevo, Dell, Fujitsu, Honor, HP, Lenovo, LG, Surface a Xiaomi. Dvanáctihodinová AMA relace na fóru Tech Community umožnila IT administrátorům klást živé dotazy týkající se aktualizací certifikátů Secure Boot.

Po skončení relace se diskuse stala jedním z nejkomplexnějších technických záznamů souvisejících s nasazením Secure Boot 2023, které začalo více než tři týdny po vypršení platnosti prvních certifikátů na začátku července.

Klíčové body

Inženýři MSu, včetně Prabhakar_MSFT a Jason_Sandys, společně s odborníky na hardware ze společností HP a Dell, odpověděli na mnoho otázek týkajících se specifických zařízení a poskytli praktická řešení. Nicméně diskuze také odhalila frustraci mezi IT administrátory ohledně opakujících se problémů, jako jsou smyčky obnovení BitLockeru, selhávající zásady Intune bez podrobných chybových kódů a zaseknuté hodnoty důvěryhodnosti.

Vysvětlení procesu aktualizace Secure Boot

  • Zařízení, která byla delší dobu offline, stále zpracují aktualizace Secure Boot po opětovném připojení k Windows Update. Jakékoliv zařízení s certifikáty z roku 2011 se automaticky aktualizují na řetězec z roku 2023.
  • Pro zařízení, která již obsahují certifikáty z roku 2023, ale stále bootují s řetězcem z roku 2011, MS objasnil, že boot manager přepne na verzi podepsanou certifikátem z roku 2023 po aplikaci nejnovějších aktualizací Windows.
  • Zařízení uvízlá na boot manageru z roku 2011 i přes úplné aktualizace pravděpodobně naznačují neúplné aktualizace. MS sdílel PowerShell skript Detect-SecureBootCertUpdateStatus.ps1, který analyzuje lokální registr a záznamy událostí pro diagnostiku problému.

Skripty pro sledování nasazení Secure Boot

MS představil dva PowerShell skripty pro IT administrátory spravující aktualizace Secure Boot:

  1. Detect-SecureBootCertUpdateStatus.ps1: Užitečný pro diagnostiku stavu certifikátu Secure Boot na jednotlivých zařízeních.
  2. Get-SecureBootRolloutStatus.ps1: Navržený pro sledování průběhu nasazení napříč flotilami v podnicích. Poznámka: Tento skript vyžaduje aktivní proces nasazení, aby správně fungoval.

Administrátorům bylo doporučeno odkazovat se na MS’s Sample Secure Boot E2E Automation Guide pro nasazení certifikátů ve velkém měřítku pomocí objektů zásad skupiny (GPO), síťových sdílených složek a orchestrátorů.

Pochopení hodnot důvěryhodnosti

Několik účastníků vyjádřilo obavy ohledně kolísajících hodnot důvěryhodnosti v registrech zařízení:

  • Hodnoty důvěryhodnosti jsou spojeny s verzemi firmwaru, nikoliv se samotným hardwarem. Při aktualizaci BIOSu může být zařízení přiřazeno do nové "skupiny", pro kterou ještě nemusí být dostatek dat, což způsobí, že hodnota důvěryhodnosti se dočasně nezobrazí.
  • Pokud jsou certifikáty Secure Boot aktuální, jakékoliv problémy s hodnotami důvěryhodnosti mohou být obecně ignorovány.
  • Skript Detect-SecureBootCertUpdateStatus.ps1 může poskytnout dodatečné ověření nad rámec čtení z registru.

Výzvy s Intune a obnovením BitLockeru

Administrátoři spravující velké flotily zařízení hlásili problémy s konfiguracemi Intune a neočekávanými aktivacemi obnovení BitLockeru:

  • Obnovení BitLockeru by nemělo být aktivováno aktualizacemi certifikátů Secure Boot. Pokud se tyto problémy objeví, jsou obvykle způsobeny vlastními konfiguracemi PCR nebo problémy s firmwarem specifickými pro hardware.
  • MS zdůraznil důležitost testování reprezentativního hardwaru před rozsáhlým nasazením a zajištění zálohování a přístupu k obnovovacím klíčům BitLockeru.
  • Pro selhání Intune zobrazující obecné chybové kódy MS doporučil poskytnout podrobné logy pro další asistenci.

Aktualizace firmwaru a starší zařízení

Otázky ohledně aktualizací firmwaru pro starší hardware vyvolaly významnou diskuzi:

  • Dell a HP potvrdily, že setrvání na zastaralém firmwaru, i když jsou certifikáty aktualizované, ponechává zařízení zranitelná vůči dalším bezpečnostním rizikům. Aktualizace by měly adresovat jak certifikáty, tak bezpečnostní opravy na úrovni firmwaru.
  • Novější modely HP, jako G6 a G11, mají dostupné aktualizace firmwaru pro certifikáty z roku 2023. Starší modely, jako G5, které dosáhly konce své servisní životnosti, vyžadují ruční balíček aktualizace dostupný přes podporu HP.

Termín přechodu na certifikáty Secure Boot

Relace zdůraznila naléhavost přechodu na certifikáty Secure Boot z roku 2023 před blížícími se termíny:

  • Certifikáty MS Corporation KEK CA 2011 a MS UEFI CA 2011 již vypršely.
  • Certifikát MS Windows Production PCA 2011 vyprší dne 19. října 2026, což dává IT administrátorům omezený časový rámec na aktualizaci zařízení.

Další kroky pro IT administrátory

Administrátoři spravující flotily zařízení by měli upřednostnit následující akce:

  1. Použít dostupné PowerShell skripty k ověření stavu certifikátů Secure Boot na jednotlivých zařízeních nebo napříč flotilami.
  2. Zajistit aplikaci aktualizací firmwaru tam, kde je to nutné, pro adresování širších bezpečnostních rizik.
  3. Odkazovat se na průvodce nasazením pro nasazení na základě GPO nebo Intune, aby se předešlo nesprávným konfiguracím.
  4. Zálohovat a zabezpečit klíče pro obnovení BitLockeru před zahájením aktualizací.

Závěr

Secure Boot Office Hours AMA poskytla cenné poznatky a řešení pro IT administrátory, kteří se potýkají s nasazením certifikátů z roku 2023. I přes přetrvávající výzvy, jako jsou smyčky obnovení BitLockeru a selhání Intune, MS a OEM dosáhli významného pokroku při řešení kritických problémů. S blížícím se termínem Secure Boot musí správci flotil jednat rychle, aby zajistili soulad a minimalizovali přerušení.

Pro další pokyny se odkazujte na oficiální dokumentaci MSu a podrobný přehled aktualizací a tipů na řešení problémů se Secure Boot od Windows Latest.

ZavřítVítejte v whokeys Přihlásit se.

Ještě nejste přihlášeni?   Zaregistrujte se hned teď

Přihlaste se pomocí účtu třetí strany:

  • google
  • Twitch
  • Youtube

ZavřítVítejte v registraci whokeys.

  • Emailová adresa *(Used To Receive Key)

    Prosím zadejte platný email.

  • Heslo*

    6 až 16 písmen, čísel a zvláštních znaků.

  • Potvrďte heslo*

  • Jméno* Příjmení*

  • Kód doporučení

  • Přečetl jsem si a souhlasím s 
    Přihlaste se k odběru zpravodaje nabídek, soutěží whokeys.

Již máte účet whokeys?   Přihlaste se hned teď

Přihlaste se pomocí účtu třetí strany

  • google
  • Twitch
  • Youtube

Zavřít

Výzva:

Program byl úspěšně odeslán do systému

Zavřít

Výzva:

Program byl úspěšně odeslán do systému

Zavřít

Výzva:

Systém je zaneprázdněn. Počkejte prosím a zkuste to znovu.

ZavřítÚspěšná registrace

ZavřítOvěření zabezpečení

Un nuovo articolo è stato aggiunto al tuo carrello.

ZavřítZpůsob dopravy

Dopravit do:
Poštovné * Odhadovaná doba přepravy Sledovatelné Dopravce
*Odhadovaný poplatek, skutečná částka se vypočítá při pokladně.
0
Živý chat