MS a OEM vyřešili klíčové problémy se Secure Boot během AMA Office Hours
Událost OEM Secure Boot Office Hours, pořádaná společností MS 15. července, spojila inženýry z MSu a zástupce společností Acer, Asus, Cisco, Clevo, Dell, Fujitsu, Honor, HP, Lenovo, LG, Surface a Xiaomi. Dvanáctihodinová AMA relace na fóru Tech Community umožnila IT administrátorům klást živé dotazy týkající se aktualizací certifikátů Secure Boot.
Po skončení relace se diskuse stala jedním z nejkomplexnějších technických záznamů souvisejících s nasazením Secure Boot 2023, které začalo více než tři týdny po vypršení platnosti prvních certifikátů na začátku července.
Klíčové body
Inženýři MSu, včetně Prabhakar_MSFT a Jason_Sandys, společně s odborníky na hardware ze společností HP a Dell, odpověděli na mnoho otázek týkajících se specifických zařízení a poskytli praktická řešení. Nicméně diskuze také odhalila frustraci mezi IT administrátory ohledně opakujících se problémů, jako jsou smyčky obnovení BitLockeru, selhávající zásady Intune bez podrobných chybových kódů a zaseknuté hodnoty důvěryhodnosti.
Vysvětlení procesu aktualizace Secure Boot
- Zařízení, která byla delší dobu offline, stále zpracují aktualizace Secure Boot po opětovném připojení k Windows Update. Jakékoliv zařízení s certifikáty z roku 2011 se automaticky aktualizují na řetězec z roku 2023.
- Pro zařízení, která již obsahují certifikáty z roku 2023, ale stále bootují s řetězcem z roku 2011, MS objasnil, že boot manager přepne na verzi podepsanou certifikátem z roku 2023 po aplikaci nejnovějších aktualizací Windows.
- Zařízení uvízlá na boot manageru z roku 2011 i přes úplné aktualizace pravděpodobně naznačují neúplné aktualizace. MS sdílel PowerShell skript Detect-SecureBootCertUpdateStatus.ps1, který analyzuje lokální registr a záznamy událostí pro diagnostiku problému.
Skripty pro sledování nasazení Secure Boot
MS představil dva PowerShell skripty pro IT administrátory spravující aktualizace Secure Boot:
- Detect-SecureBootCertUpdateStatus.ps1: Užitečný pro diagnostiku stavu certifikátu Secure Boot na jednotlivých zařízeních.
- Get-SecureBootRolloutStatus.ps1: Navržený pro sledování průběhu nasazení napříč flotilami v podnicích. Poznámka: Tento skript vyžaduje aktivní proces nasazení, aby správně fungoval.
Administrátorům bylo doporučeno odkazovat se na MS’s Sample Secure Boot E2E Automation Guide pro nasazení certifikátů ve velkém měřítku pomocí objektů zásad skupiny (GPO), síťových sdílených složek a orchestrátorů.
Pochopení hodnot důvěryhodnosti
Několik účastníků vyjádřilo obavy ohledně kolísajících hodnot důvěryhodnosti v registrech zařízení:
- Hodnoty důvěryhodnosti jsou spojeny s verzemi firmwaru, nikoliv se samotným hardwarem. Při aktualizaci BIOSu může být zařízení přiřazeno do nové "skupiny", pro kterou ještě nemusí být dostatek dat, což způsobí, že hodnota důvěryhodnosti se dočasně nezobrazí.
- Pokud jsou certifikáty Secure Boot aktuální, jakékoliv problémy s hodnotami důvěryhodnosti mohou být obecně ignorovány.
- Skript Detect-SecureBootCertUpdateStatus.ps1 může poskytnout dodatečné ověření nad rámec čtení z registru.
Výzvy s Intune a obnovením BitLockeru
Administrátoři spravující velké flotily zařízení hlásili problémy s konfiguracemi Intune a neočekávanými aktivacemi obnovení BitLockeru:
- Obnovení BitLockeru by nemělo být aktivováno aktualizacemi certifikátů Secure Boot. Pokud se tyto problémy objeví, jsou obvykle způsobeny vlastními konfiguracemi PCR nebo problémy s firmwarem specifickými pro hardware.
- MS zdůraznil důležitost testování reprezentativního hardwaru před rozsáhlým nasazením a zajištění zálohování a přístupu k obnovovacím klíčům BitLockeru.
- Pro selhání Intune zobrazující obecné chybové kódy MS doporučil poskytnout podrobné logy pro další asistenci.
Aktualizace firmwaru a starší zařízení
Otázky ohledně aktualizací firmwaru pro starší hardware vyvolaly významnou diskuzi:
- Dell a HP potvrdily, že setrvání na zastaralém firmwaru, i když jsou certifikáty aktualizované, ponechává zařízení zranitelná vůči dalším bezpečnostním rizikům. Aktualizace by měly adresovat jak certifikáty, tak bezpečnostní opravy na úrovni firmwaru.
- Novější modely HP, jako G6 a G11, mají dostupné aktualizace firmwaru pro certifikáty z roku 2023. Starší modely, jako G5, které dosáhly konce své servisní životnosti, vyžadují ruční balíček aktualizace dostupný přes podporu HP.
Termín přechodu na certifikáty Secure Boot
Relace zdůraznila naléhavost přechodu na certifikáty Secure Boot z roku 2023 před blížícími se termíny:
- Certifikáty MS Corporation KEK CA 2011 a MS UEFI CA 2011 již vypršely.
- Certifikát MS Windows Production PCA 2011 vyprší dne 19. října 2026, což dává IT administrátorům omezený časový rámec na aktualizaci zařízení.
Další kroky pro IT administrátory
Administrátoři spravující flotily zařízení by měli upřednostnit následující akce:
- Použít dostupné PowerShell skripty k ověření stavu certifikátů Secure Boot na jednotlivých zařízeních nebo napříč flotilami.
- Zajistit aplikaci aktualizací firmwaru tam, kde je to nutné, pro adresování širších bezpečnostních rizik.
- Odkazovat se na průvodce nasazením pro nasazení na základě GPO nebo Intune, aby se předešlo nesprávným konfiguracím.
- Zálohovat a zabezpečit klíče pro obnovení BitLockeru před zahájením aktualizací.
Závěr
Secure Boot Office Hours AMA poskytla cenné poznatky a řešení pro IT administrátory, kteří se potýkají s nasazením certifikátů z roku 2023. I přes přetrvávající výzvy, jako jsou smyčky obnovení BitLockeru a selhání Intune, MS a OEM dosáhli významného pokroku při řešení kritických problémů. S blížícím se termínem Secure Boot musí správci flotil jednat rychle, aby zajistili soulad a minimalizovali přerušení.
Pro další pokyny se odkazujte na oficiální dokumentaci MSu a podrobný přehled aktualizací a tipů na řešení problémů se Secure Boot od Windows Latest.

