Windows 11
Obsah
MS a OEM výrobci bojují s řešením všech chyb Secure Boot
Celoodvětvové výzvy s certifikáty CA-2023
Nevyřešené problémy z poradenských hodin OEM Secure Boot
Klíčové výzvy zdůrazněné IT správci
Doporučení pro IT správce
Závěrečné úvahy
MS přiznává neschopnost vyřešit problémy se Secure Boot ve Windows 11, nejvíce postiženy jsou starší počítače
Čas: Jul, 19, 2026

MS a OEM čelí obtížím při řešení všech chyb Secure Boot

MS a OEM se nepodařilo opravit všechny chyby Secure Boot

15. července MS uspořádal akci OEM Secure Boot Office Hours, která spojila jeho inženýry a zástupce významných výrobců OEM, jako jsou Acer, Asus, Cisco, Clevo, Dell, Fujitsu, Honor, HP, Lenovo, LG, Surface a Xiaomi. Cílem bylo řešit aktuální dotazy správců IT ohledně zavedení certifikátu Windows 11 Secure Boot 2023.

Windows Latest již publikoval podrobný článek, který pokrývá technická řešení a vysvětlení sdílená během setkání, včetně diskusí o klíči registru AvailableUpdates a o tom, jak jsou hodnocení důvěry aplikována na podnikové flotily.

Bohužel nebyly vyřešeny všechny problémy. Významná část diskusí během sezení se točila kolem chyb certifikátu Secure Boot, které ani MS, ani OEM nedokázali plně vysvětlit. Navíc některá řešení, která byla podle oficiální dokumentace údajně účinná, nefungovala podle očekávání na různých konfiguracích hardwaru.

OEM Secure Boot

Výzvy napříč průmyslem s certifikáty CA-2023

V březnu Ed Tittel z Windows Latest zdokumentoval své úsilí dosáhnout souladu s certifikáty CA-2023 pro malou flotilu 10–15 počítačů. Jeho zjištění ukázala, že problémy nejsou omezeny pouze na MS, ale poukazují na širší výzvu v celém odvětví.

  • ASUS: Některé desky vyžadovaly dočasné deaktivování Secure Boot pro použití odvolacího seznamu.
  • MSI: Některé modely ignorovaly aktualizace, přestože Secure Boot byl v uživatelském rozhraní zobrazen jako aktivovaný.
  • ASRock: Na téměř každém systému byly nutné manuální resetování klíčů a jejich znovuzapsání, přičemž dokumentace byla omezená nebo nejasná.
  • Dell, HP a Lenovo: Tyto značky si obecně vedly lépe, ale byly zaznamenány problémy, jako například postupné zavádění aktualizací a více aktualizací BIOSu vyžadujících další restartování.
Výstup ze skriptu Check_UEFI-CA2023.ps1 na desktopovém PC MSI MAG B550

V obzvláště náročném případě vstoupil desktop ASRock B550 Extreme4 do přetrvávajícího stavu, kdy každý restart vyvolal falešné varování o změně CPU kvůli aktualizaci Secure Boot. Navzdory několika pokusům o vyřešení problému pomocí úprav firmwaru musel Tittel nakonec vyměnit základní desku.

Nevyřešené problémy z OEM Secure Boot Office Hours

Pro správce IT, kteří se potýkají s chybami certifikátu Secure Boot, BitLocker recovery smyčkami nebo neúspěšnými aktualizacemi Key Exchange Key (KEK), mohou být poznatky z akce OEM Secure Boot Office Hours užitečné. Bohužel několik problémů zůstává nevyřešených, což naznačuje, že i MS a OEM mají potíže se všemi problémy komplexně vypořádat.

Chyba stavu Secure Boot

Klíčové výzvy zdůrazněné správci IT

  • HP EliteBooks a ZBooks: Správce epoch71, který spravuje více než 7 000 zařízení, uvedl, že vynucení instalace certifikátu prostřednictvím klíče registru AvailableUpdates vyvolalo smyčky obnovení BitLockeru. Postup podle oficiálních pokynů HP k manuálnímu nastavení BIOSu Secure Boot vedl k podobným problémům.
  • Omezení HP NVRAM: HP původně tvrdilo, že podporuje zařízení vyrobená po roce 2018, ale později odstranilo některé modely ze svého seznamu kompatibility kvůli nedostatečné kapacitě NVRAM pro nové certifikáty. To nechalo některé správce, včetně uživatele Shapalapa, frustrované z nedostatku účinných řešení pro starší hardware.
  • Zaseknuté aktualizace KEK: Uživatel Checker-KP uvedl, že zatímco DB certifikáty se úspěšně aktualizovaly na 700 jednotkách HP EliteBook G9 a G10, KEK se opakovaně nepodařilo aktualizovat, i přes postupy řešení problémů poskytnuté zástupci HP.
  • Dell Optiplex 5000: Správce pbormet zaznamenal problémy, kdy některé jednotky odmítaly aktualizovat klíč registru, a žádný zástupce Dellu neposkytl během sezení řešení.
  • Nevysvětlené chyby stavu: Uživatel salmankhan1 popsal zařízení, která zobrazovala Secure Boot Status = Unknown, přestože splňovala všechny předpoklady, včetně vlastnictví certifikátů z roku 2023, aktivního příznaku Secure Boot a funkčního TPM. MS poskytl diagnostický skript, ale žádné definitivní řešení.
Podnikový notebook HP zaseknutý v režimu obnovení BitLocker

Doporučení pro správce IT

Vzhledem k přetrvávajícím výzvám při nasazování certifikátů Secure Boot se doporučuje, aby správci IT byli při implementaci aktualizací obezřetní. Zde jsou některé klíčové poznatky:

  1. Provádějte pilotní testování: Testujte aktualizace na malém, reprezentativním vzorku hardwaru před jejich nasazením na celou flotilu.
  2. Zálohujte obnovovací klíče: Vždy zajistěte, aby byly klíče obnovení BitLockeru bezpečně zálohovány před prováděním jakýchkoli změn v registrech nebo nastaveních BIOSu.
  3. Zkontrolujte pokyny od OEM: Spoléhejte se na specifická doporučení svého OEM namísto toho, abyste se řídili výhradně obecnými pokyny MSu.
  4. Ověřte stav: Použijte diagnostické skripty, jako je Detect-SecureBootCertUpdateStatus.ps1, k potvrzení skutečného stavu aktualizace certifikátů zařízení, než předpokládáte problém.
Plně aktualizované PC

Závěrečné myšlenky

Nasazování certifikátů Secure Boot pro Windows 11 se ukázalo jako složitá výzva napříč celým odvětvím. I když byla identifikována některá řešení, mnoho problémů zůstává nevyřešených, zejména u zařízení od výrobců jako HP a Dell. Správci IT musí zůstat ostražití a proaktivní, zajistit důkladné testování a přípravu před zavedením aktualizací ve velkém měřítku.

Pro podrobnější pokyny se podívejte na OEM Secure Boot průvodce od Windows Latest a jejich podrobný návod k ověření stavu Secure Boot. Pokud vaše zařízení nebo flotila čelí přetrvávajícím problémům, může být užitečné zjistit, zda spadají pod známé blokace firmwaru identifikované MSem.

Windows Latest i nadále spoléhá na čtenáře, jako jste vy. Udělejte z nás svůj preferovaný zdroj na Google Discover a Google Search, abyste pomohli našemu nezávislému zpravodajství oslovit širší publikum.

Živý chat
0