
Компания Microsoft завершила мероприятие OEM Secure Boot Office Hours 15 июля. Инженеры Microsoft вместе с представителями Acer, Asus, Cisco, Clevo, Dell, Fsas/Fujitsu, Honor, HP, Lenovo, LG, Surface и Xiaomi отвечали на вопросы IT-администраторов в реальном времени на форуме Tech Community.
Комментарии были открыты в течение 12 часов, и к концу сессии ветка обсуждения превратилась в один из самых подробных технических документов о развёртывании Secure Boot 2023, спустя три недели после истечения первых сертификатов.

Инженеры Microsoft и OEM-производителей ответили на множество конкретных вопросов, касающихся аппаратного уровня, попутно предлагая решения. Однако обсуждение также показало, что у администраторов заканчивается терпение из-за циклов восстановления BitLocker, застрявших оценок доверия и сбоев в политиках Intune без полезных кодов ошибок.
Мы подробно освещаем развертывание сертификатов Secure Boot с марта, и эта сессия «офисных часов» добавила одни из лучших технических ответов для IT-администраторов, управляющих переходом.
Примечание: эта статья предназначена для IT-администраторов и управляющих парком корпоративных устройств, которые развертывают обновления сертификатов Secure Boot на управляемых машинах. Если вы обычный пользователь Windows 11, паниковать не нужно. Откройте Windows Security > Безопасность устройства > Secure Boot и проверьте статус. Если там указано, что Secure Boot включён и все обновления сертификатов применены, с вашим ПК всё в порядке, и Центр обновления Windows будет поддерживать его в таком состоянии.

Основные моменты
-
Устройства, которые месяцами были отключены от сети, всё равно получат сертификаты 2023 года при первом же подключении к Центру обновления Windows.
-
Устройства, у которых сертификаты 2023 года уже есть в прошивке, переключатся на новый загрузчик автоматически после установки последних обновлений Windows.
-
В Windows теперь поставляется скрытый скрипт Detect-SecureBootCertUpdateStatus.ps1, который проверяет состояние сертификатов на отдельном ПК.
-
Обновление BIOS может сбросить оценку доверия устройства на «Без рейтинга», но это нормально и не означает сбоя сертификатов.
-
Ключ реестра AvailableUpdates — это тот, который администраторы должны редактировать вручную, а не AvailableUpdatesPolicy, который автоматически управляется Intune и групповыми политиками.
-
Ошибка лицензирования, из-за которой AvailableUpdatesPolicy не работал на устройствах с обновлением с Pro до Enterprise, была исправлена Microsoft ранее в 2026 году.
-
Восстановление BitLocker не является ожидаемой частью обновления сертификатов и обычно указывает на проблему с конкретной прошивкой устройства или конфигурацией PCR.
-
Управляющие парками Dell и HP получили чёткие указания о том, какие версии BIOS содержат сертификаты 2023 года для новых корпоративных моделей.
-
Старые модели HP EliteBook 840 G5 могут получить новые сертификаты только через пакет ручного обновления, а не через стандартное обновление BIOS.
-
HP и команда Microsoft Surface подтвердили, что совместимые устройства сохраняют возможность установить сертификаты 2023 года в любой момент в будущем.
-
Устройства Surface начиная с 2024 года уже поставляются с сертификатами 2023 года.

Microsoft и OEM-производители решили множество проблем на AMA-сессии Secure Boot
Наибольший объём полезной информации на сессии исходил от Prabhakar_MSFT и Jason_Sandys из Microsoft, которые отвечали на основную часть корпоративных вопросов, а также от инженеров HP и Dell, которые добавляли детали, специфичные для конкретных устройств.
Устройства со старой прошивкой всё равно получат сертификаты 2023 года
Один администратор спросил, что произойдёт с устройствами, которые месяцами пролежали на полке без использования, или с новыми машинами, образы которых были записаны какое-то время назад и которые с тех пор не получали обновлений через Центр обновления Windows. Microsoft подтвердила, что процесс обновления Secure Boot работает одинаково независимо от того, как долго устройство было отключено от сети. Любая машина, в базах данных Secure Boot которой всё ещё хранятся сертификаты 2011 года, получит цепочку 2023 года при первом же подключении к сети и обработке обновлений. Отсечки по времени, после которой неактивное устройство останется без обновлений, нет.
А как насчёт устройств, которые уже поставляются с сертификатами 2023 года в прошивке, но продолжают загружаться с цепочкой 2011 года? Prabhakar из Microsoft пояснил, что после установки на таких устройствах последних обновлений Windows загрузчик автоматически переключится на версию, подписанную сертификатами 2023 года, без необходимости в отдельном триггере.
Если после полной установки обновлений устройство всё ещё отображает загрузчик 2011 года, это говорит о том, что обновление ещё не завершилось, а не о каком-то скрытом промежуточном состоянии. Для проверки Microsoft порекомендовала администраторам полезный скрипт.
Папка со скриптами SecureBoot, встроенная в Windows
Обновления Windows, выпущенные после 12 мая 2026 года, незаметно поместили набор скриптов PowerShell в папку %systemroot%\SecureBoot\ExampleRolloutScripts. Раньше Microsoft публиковала их в виде блоков кода для копирования на отдельных страницах поддержки, но теперь они входят непосредственно в состав ОС.
Для проверки одного устройства предназначен скрипт Detect-SecureBootCertUpdateStatus.ps1, который считывает данные из локального реестра и журнала событий и выводит полный отчёт о состоянии, не внося никаких изменений. Prabhakar рекомендовал его пользователю, который спрашивал о Secure Boot Status = Unknown, несмотря на наличие нужных сертификатов и включённый TPM, поскольку скрипт может показать данные, которые могут быть упущены отчётами Autopatch или исправлениями Intune.
Для мониторинга всего парка используется сопутствующий скрипт Get-SecureBootRolloutStatus.ps1. Один администратор, Cliff_Hughes, столкнулся с ошибкой при запуске этого скрипта на тестовой машине, потому что он ожидает, что развёртывание уже выполняется на уровне предприятия.
Prabhakar подтвердил, что такое поведение ожидаемо для отдельного устройства и что Detect-SecureBootCertUpdateStatus.ps1 — правильный инструмент для проверки одного ПК за раз, а скрипт статуса развёртывания и его агрегированной отчётности предназначен для более масштабных внедрений, координируемых через Sample Secure Boot E2E Automation Guide от Microsoft, где описывается настройка GPO для обнаружения, создание сетевой файловой общей папки для сбора данных и оркестратор, который разворачивает сертификаты волнами с постепенным удвоением охвата.
Что означает ConfidenceLevel, когда обновление прошивки сбрасывает его
Администратор под ником RAJUMATHEMATICSMSC обновил BIOS материнской платы Gigabyte B760M с версии от 28 апреля до версии от 11 июня и увидел, как оценка доверия устройства сменилась с High Confidence на No Data Observed - Action Required в реестре, хотя сами сертификаты Secure Boot не изменились.

Prabhakar объяснил, что оценки доверия привязаны к версии прошивки, сообщаемой устройством, а не к самому оборудованию.
Microsoft группирует устройства по «отпечаткам» прошивки, и каждая группа зарабатывает рейтинг доверия отдельно, накапливая успешные телеметрические данные об обновлении с клиентских устройств Windows с такой же прошивкой. Когда BIOS изменяется, устройство попадает в новую группу, по которой Microsoft ещё не накопила достаточно данных, поэтому оно временно отображается как не имеющее рейтинга, вместо того чтобы унаследовать предыдущий. Это побочный эффект работы High Confidence Database.
Если сертификаты устройства уже актуальны, Prabhakar сказал, что метку доверия можно безопасно игнорировать. Для тех, кто хочет получить ещё одно мнение помимо реестра, он снова указал на Detect-SecureBootCertUpdateStatus.ps1!

Объяснение ключа реестра AvailableUpdates
Наблюдалась путаница между двумя похожими по названию значениями реестра:
-
AvailableUpdates — это ключ, который администраторы должны устанавливать вручную или через скрипты, в ветке HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot. Установка значения 0x5944 сообщает Windows о необходимости развернуть все компоненты цепочки 2023 года за один проход: сертификаты DB, KEK и новый загрузчик. Microsoft документирует это поведение в статье registry key updates support.
-
AvailableUpdatesPolicy явно помечен как «только для справки, не обновляйте этот ключ через реестр» в документации Microsoft. Он существует для того, чтобы групповая политика и Intune могли сообщать Windows о своих настройках Secure Boot, и устанавливается автоматически, когда администратор настраивает политику через один из этих инструментов.
Когда администратор Swartz99 попросил Prabhakar подтвердить, какой ключ ему следует редактировать напрямую для развертывания на основе GPO, специалист Microsoft Jason_Sandys вмешался и указал ему на два отдельных руководства по развертыванию: метод с групповыми политиками (Group Policy Objects) и метод с Microsoft Intune, каждый из которых автоматически устанавливает AvailableUpdatesPolicy.
Организация Swartz99 попыталась применить параметр AvailableUpdatesPolicy через Intune или GPO, но он не сработал в его среде, поскольку его устройства были лицензированы как Pro, а затем обновлены до Enterprise через облачное лицензирование Microsoft Admin, вместо того чтобы быть Enterprise с самого начала. Jason_Sandys из Microsoft подтвердил, что это была известная, уже решённая проблема, исправленная Microsoft ранее в этом году, примерно в феврале или марте, и не требующая никаких действий со стороны клиента.
Восстановление BitLocker не привязано к какому-либо конкретному методу развертывания
JoshMcWilliams6070, управляющий примерно 3700 устройствами Dell и Lenovo, спросил, как организации без Intune справляются с развертыванием сертификатов без запуска восстановления BitLocker, поскольку около 500 его устройств не прошли настройку Intune. Jason_Sandys отметил, что запуск восстановления BitLocker не является ожидаемым поведением при обновлении сертификатов, независимо от того, выполняется ли оно через Intune, GPO, ключ реестра или сторонний сценарий RMM. Когда это происходит, причина выходит за рамки видимости Microsoft и обычно связана с нестандартными конфигурациями PCR или проблемами прошивки, специфичными для конкретного оборудования.
Именно поэтому Microsoft постоянно повторяет на всех подобных сессиях о необходимости тестировать репрезентативное оборудование из вашего парка перед широким развертыванием и заранее убедиться, что ключи восстановления BitLocker сохранены и доступны. Позже JoshMcWilliams подтвердил, что его организация уже хранит ключи в Entra, Intune и их RMM, поэтому примерно 30 устройств, которые всё же запросили восстановление BitLocker из примерно 2800 обработанных, стали лишь потерей времени для его команды из трёх человек, а не реальной катастрофой.
Что касается сбоев Intune, Jason_Sandys попросил предоставить более подробную информацию, так как JoshMcWilliams видел только общую ошибку State Error, Error Type 2, Error Code 0 для политики каталога настроек, что само по себе недостаточно для диагностики. Устройства, ожидающие ремонта или хранящиеся в качестве запасных, также не требуют специальной обработки; Jason_Sandys подтвердил, что они получат те же обновления через Центр обновления Windows или подчинятся настроенной политике после возвращения в работу.

Комментарии Dell и HP по устаревшим прошивкам и развертыванию через Intune
SimoneTac, управляющий парком Dell, где сертификаты на большинстве устройств уже обновлены через Intune, спросил, какой риск остаётся для машин, работающих на старых прошивках, даже если сертификаты актуальны. Marcus_Molner из Dell подтвердил, что обновление только сертификатов допустимо, но использование старой прошивки означает потерю других обновлений безопасности на уровне прошивки и возможностей восстановления, которые поставляются отдельно от работы с сертификатами.
Рекомендуемые Dell пакеты обновлений объединяют и то и другое, синхронизируя сертификаты с тем, что всё равно применил бы Центр обновления Windows, согласно Dell’s Secure Boot Transition FAQ. Для управления развертыванием Dell предлагает развертывать Dell Command Update через Intune, что позволяет конечным пользователям откладывать перезагрузку, а не принудительно перезагружать.
Отдельно был задан вопрос, когда полный корпоративный каталог Dell и HP будет поставлять версии BIOS с сертификатами 2023 года в стандартных базах данных, в частности для HP G8 и новее, EliteBook G11, а также серий Dell Latitude 7000 и Pro.
-
Juergen_Bayer из HP подтвердил, что каждая модель G8 и новее имеет сертификаты 2023 года в своей базе данных по умолчанию после обновления до последней версии BIOS, которую можно загрузить как SoftPaq или через библиотеку сценариев HP Client Management Script Library.
-
Marcus_Molner из Dell указал на статью в базе знаний Microsoft 2011 Secure Boot Certificate Expiration, в которой ведётся актуальный список поддерживаемых платформ и соответствующих им версий BIOS.
Устаревшее оборудование HP по-прежнему имеет путь обновления вручную
Kenny77 спросил, получат ли когда-нибудь старые модели EliteBook 840 G5 и G6 обновления прошивки с сертификатами 2023 года. HP разделила ответ по поколениям моделей: G6 получила надлежащее обновление BIOS, версию 01.35.02, которое позволяет Windows добавить сертификаты 2023 года через обычный процесс обновления.
Модели G5 и старше, которые уже достигли окончания срока службы, не получают новый BIOS вовсе. Вместо этого у HP есть пакет ручного обновления, доступный по запросу через HP Support, который записывает сертификаты 2023 года непосредственно в базы данных KEK и DB, однако HP особо отметила, что этот пакет не затрагивает базы данных по умолчанию, поэтому сброс к заводским настройкам снова вернёт устройство к цепочке 2011 года.

Совместимый ПК не потеряет способность к обновлению до сертификатов Secure Boot 2023 года позже
Swartz99 спросил, существует ли дата, после которой устройство, всё ещё работающее с сертификатами 2011 года, навсегда потеряет возможность получить цепочку 2023 года. На это ответили как HP, так и команда Microsoft Surface:
-
HP подтвердила, что любая коммерческая платформа начиная с 2019 года с установленной последней версией BIOS всегда будет способна применить сертификаты 2023 года, поскольку активную базу данных Secure Boot можно в любой момент переинициализировать из обновлённых параметров по умолчанию.
-
Dan_Pandre из Microsoft дал такой же ответ для Surface. Любая модель Surface, которая в настоящее время имеет право на обновление, сохраняет это право бессрочно, и Центр обновления Windows остаётся самым простым путём, а более ручной процесс документирован на странице Microsoft Surface Secure Boot Certificates для тех, кто управляет устройствами напрямую через IT. Единственные устройства Surface, которые окончательно исключены, — это те, что поставлялись с Windows 8, то есть Surface Pro 3, Surface 3 и все более старые модели. Все устройства Surface, выпущенные после 2024 года, уже поставляются со встроенными сертификатами 2023 года и вообще не нуждаются в обновлении.
Что IT-администраторам следует сделать до октябрьского дедлайна Secure Boot
Сессия «офисных часов» ответила на множество мелких вопросов, специфичных для конкретных устройств, которые накопились со времён предыдущей AMA-сессии Microsoft, но давление крайнего срока, стоящее за всем этим, никуда не делось.
Сертификаты Microsoft Corporation KEK CA 2011 и Microsoft UEFI CA 2011 уже истекли, а третий сертификат в цепочке, Microsoft Windows Production PCA 2011, должен истечь 19 октября 2026 года, что даёт управляющим парками примерно три месяца с момента этой сессии, чтобы убедиться, что каждое устройство в их среде уже переведено на цепочку 2023 года или чётко спланировано его обновление.

Хорошая новость в том, что теперь у администраторов есть реальный скрипт для проверки состояния на отдельных машинах, чёткий ответ о том, какой ключ реестра трогать, и прямое подтверждение от HP, Dell и команды Microsoft Surface, что оборудование, имеющее право на обновление, не потеряет эту возможность позже, даже для устройств, которые ещё ожидают выхода новой версии BIOS.
Если вы управляете парком, который ещё не начал этот процесс, руководство Microsoft о том, что произойдёт, если вы пропустите крайний срок Secure Boot, станет хорошей отправной точкой, а мы уже предоставили подробную информацию о том, как проверить состояние Secure Boot.
Сведения о версиях BIOS для конкретных устройств разных OEM-производителей можно найти в самом подробном в интернете руководстве по Secure Boot у OEM, где указано, что опубликовали Lenovo, Asus, Acer и другие. А если какое-то устройство в вашем парке показывает ошибки, которые не были решены на этой сессии, включая циклы BitLocker на полностью обновлённых версиях BIOS и зависшие обновления KEK, у нас есть отдельный анализ нерешённых проблем из этой ветки «офисных часов».






Пока нет комментариев. Будьте первым!