PowerEdge: Server-BIOS-Update-Richtlinien für Microsoft Secure Boot-Zertifikate
Summary: Dieser Artikel enthält Anleitungen für Dell PowerEdge-Server, die eine Korrektur des Ablaufs des Microsoft Secure Boot-Zertifikats (Juni 2026) benötigen.
Instructions
Sie gilt für UEFI-basierte Systeme mit aktiviertem Secure Boot und älteren Secure Boot-Zertifikaten, die vom Ablauf des Microsoft Secure Boot-Zertifikats betroffen sind (Juni 2026). Das Betriebssystem verwaltet in erster Linie Secure Boot-Zertifikataktualisierungen, und Kunden sollten sicherstellen, dass sie ihre Systeme mithilfe der unterstützten Microsoft-Aktualisierungsmechanismen aktualisieren.
Sie gilt für Windows Server-Betriebssysteme, die von dieser Änderung betroffen sind, wie von Microsoft definiert, und auf physischen Systemen mit vom Kunden verwalteter Firmware und Secure Boot-Konfiguration ausgeführt werden.
Sie gilt nicht für Cloud-Plattformen oder -Appliances, bei denen der Anbieter Firmware und Schlüssel für den sicheren Start verwaltet, wie z. B. Microsoft Azure, AX oder APEX-Managed Cloud.
Auf Systemen, auf denen bereits BIOS-Versionen ausgeführt werden, die die aktualisierten Secure Boot-Zertifikate enthalten, ist dieses Verfahren möglicherweise nicht erforderlich.
Zielserver und -betriebssysteme
Dieser Leitfaden gilt für:
- Dell PowerEdge-Server, die den UEFI-Startmodus und Secure Boot unterstützen
- Systeme, auf denen unterstützte Windows Server-Betriebssysteme ausgeführt werden, die vom Ablauf des Microsoft Secure Boot-Zertifikats (Juni 2026) betroffen sind, wie von Microsoft definiert. Bei anderen Betriebssystemen als Microsoft Windows kann der normale BIOS-Updatevorgang befolgt werden, damit die neuen Zertifikate hinzugefügt werden.
- Physische Server, einschließlich 14., 15. und 16. Generation
Befolgen Sie für virtuelle Maschinen (UEFI-basiert) die Anweisungen des Hypervisor-Anbieters.
Microsoft Hyper-V: Updates des Secure Boot-Zertifikats: Leitfaden für IT-ExpertInnen und -Organisationen
VMware ESXi: Ablauf des Secure Boot-Zertifikats und Aktualisierungsfehler auf virtuellen VMware-Maschinen
Servergenerationen und BIOS-Kennungen
Die unten aufgeführten BIOS-Versionen stellen Mindestversionen dar, die die aktualisierten Microsoft Secure Boot-Zertifikate enthalten. BIOS-Versionen, die neuer als die unten aufgeführten sind, enthalten auch die neuen Secure Boot-Zertifikate.
| Plattform | BIOS-Version |
|---|---|
| R260, R360, T160, T360 | 2.4.0 |
| R660, R760, R860, R760XD2, R760XA, XE8640, XE9680, HS5620, XR7620, R760XS, XR5610, XR8610T, XR8620T, R960, T560, MX760C, XC760, VS-760, XC660, XC760XD2, VE660, VP-760, XC660XS, XC760XA, VP-760XA, R660xs, MC-760 | 2.8.2 |
| R6625, R7625 | 1.15.3 |
| C6615 | 1.10.3 |
| R6615, R7615 | 1.15.3 |
| R750, R750xa, R750xs, R650, R650xs, R550, R450, C6520, MX750c, T550 | 1.19.2 |
| XR4510c, XR4520c | 1.21.1 |
| R350, R250, T350, T150 | 1.13.0 |
| R6515, R7515 | 2.22.0 |
| R6525, R7525 | 2.22.0 |
| R7425 | 1.23.0 |
| R7415, R6415 | 1.23.0 |
| R740, R740XD, R640, R940 | 2.25.0 |
| C4140 | 2.25.0 |
| R840, R940XA | 2.25.0 |
| T640 | 2.25.0 |
| R540, R440, T440 | 2.25.0 |
| R740XD2 | 2.25.0 |
| MX740C | 2.25.0 |
| MX840-KARTON | 2.25.0 |
| M640, FC640, M640 (VRTX) | 2.25.0 |
| C6420 | 2.25.0 |
| XE7420, XE7440 | 2.25.0 |
| XE2420 | 2.25.0 |
| R340, T340, R240, T140 | 2.21.0 |
Wichtig
Bevor Sie mit den folgenden Schritten fortfahren, stellen Sie sicher, dass Secure Boot aktiviert und mit der standardmäßigen (standardmäßigen) Secure Boot-Policy konfiguriert ist.
Bei Systemen, die nutzerdefinierte Secure Boot-Policies oder Secure Boot-Policies von Drittanbietern verwenden, ist möglicherweise eine zusätzliche Überprüfung erforderlich, bevor Secure Boot-Zertifikataktualisierungen angewendet werden können.
Wenn Secure Boot nicht aktiviert ist, führen Sie den herkömmlichen BIOS-Updatevorgang aus. Die folgenden Schritte sind nicht erforderlich.
Empfohlenes Verfahren
-
Überprüfen der Systemkonfiguration
- Wenn BitLocker aktiviert ist, setzen Sie den BitLocker-Schutz vorübergehend aus, bevor Sie fortfahren, um Recovery-Aufforderungen nach dem Neustart zu vermeiden.
- Legen Sie bei Bedarf die PowerShell-Ausführungsrichtlinie vorübergehend auf "Uneingeschränkt" oder "Umgehung" fest, um die Skriptausführung zu ermöglichen. (Befehl "Set-ExecutionPolicy")
- Für Failover-Cluster (S2D, SAN Attached): Fügen Sie "suspend-clusterNode -drain" hinzu, um den Node anzuhalten und Clusterrollen auf einen anderen Node zu verschieben.
- Die Systemfirmware (BIOS) weist eine unterstützte und stabile Version auf (z. B. eine für die Produktion genehmigte BIOS-Version für die Plattform). Auf Systemen, auf denen bereits BIOS-Versionen ausgeführt werden, die die aktualisierten Secure Boot-Zertifikate enthalten, ist dieses Verfahren nicht erforderlich.
-
Ausführen der Skripte für das Update des Microsoft Secure Boot 2023-Zertifikats
- Laden Sie die an diesen Artikel angehängten Updateskripte für Secure Boot herunter und extrahieren Sie sie.
- Für 16G: Kopieren Sie 16G_Secure_Boot_Certificates_pkb.zip und extrahieren Sie sie in einen beliebigen Ordner.
- Für 15G: Kopieren Sie 15G_Secure_Boot_Certificates_pkb.zip und extrahieren Sie es in einen beliebigen Ordner.
- Für 14G: Kopieren Sie 14G_Secure_Boot_Certificates_pkb.zip und extrahieren Sie es in einen beliebigen Ordner.
-
Führen Sie die Skripte mithilfe einer Eingabeaufforderung mit erhöhten Rechten (Administrator) aus, wie von Microsoft dokumentiert
- Für 16G: 16G_SecureBoot_Cert_Update.ps1
- Für 15G: 15G_SecureBoot_Cert_Update.ps1
- Für 14G: 14G_SecureBoot_Cert_Update.ps1
- Befolgen Sie die Anweisungen auf dem Bildschirm
- Starten Sie den Server neu, wenn Sie dazu aufgefordert werden.
Hinweis: Während der Ausführung können Systeme informative Ereignisse wie UEFI00074 protokollieren. Diese Meldungen sind erwartet und weisen nicht auf einen Fehler hin. - Laden Sie die an diesen Artikel angehängten Updateskripte für Secure Boot herunter und extrahieren Sie sie.
-
Wenden Sie ein aktualisiertes BIOS an, das die neuen Zertifikate enthält.
-
Windows Updates anwenden
- Stellen Sie nach dem Neustart sicher, dass das System vollständig mit den neuesten verfügbaren kumulativen Windows-Updates für das installierte Betriebssystem aktualisiert wurde. Windows-Updates sind erforderlich, um sicherzustellen, dass Secure Boot-Zertifikataktualisierungen und -Widerrufe vollständig angewendet und innerhalb des Betriebssystems auf dem neuesten Stand gehalten werden.
-
Status des Secure Boot-Zertifikats validieren
- Vergewissern Sie sich, dass die aktualisierten Microsoft Secure Boot-Zertifikate vorhanden sind.
- So überprüfen Sie die Secure-Boot-Zertifikate
-
Validierung nach dem Update
- Bestätigen Sie, dass das System erfolgreich gestartet wurde
- Überprüfen, ob Secure Boot aktiviert bleibt
Weitere Überlegungen:
- BIOS-Updates können die von BitLocker und VBS verwendeten Plattformmessungen ändern.
- In seltenen Fällen fordern Systeme mit aktiviertem BitLocker nach Firmwareupdates möglicherweise eine Recovery an.
- Es wird empfohlen, BitLocker vor BIOS- und Secure Boot-Updates anzuhalten, um Wiederherstellungsaufforderungen zu vermeiden.