PowerEdge:適用於 Microsoft Secure Boot 憑證的伺服器 BIOS 更新準則
Summary: 本文為 Dell PowerEdge 伺服器提供在 Microsoft Secure Boot 憑證到期 (2026 年 6 月) 時需要補救的指南。 此原則適用於啟用安全開機的 UEFI 型系統,且受 Microsoft 年 Secure Boot 憑證到期 (2026 年 6 月) 影響的舊版安全開機憑證。作業系統主要管理 Secure Boot 憑證更新,客戶應確保使用支援的Microsoft更新機制更新其系統。 它適用於受此變更影響的 Windows Server 作業系統 (依 Microsoft 定義),在受客戶管理的韌體和安全開機組態的實體系統上執行。 它不適用於供應商管理韌體和安全開機金鑰的雲端平台或應用裝置,例如 Microsoft Azure、AX 或 APEX 管理的雲端。 已執行包含更新安全開機憑證的 BIOS 版本的系統可能不需要執行此程序。 ...
Instructions
目標伺服器和作業系統
本指南適用於:
- 支援 UEFI 開機模式與安全開機的 Dell PowerEdge 伺服器
- 執行受Microsoft Secure Boot 憑證到期 (2026 年 6 月) 影響之受支援 Windows Server 作業系統的系統,如 Microsoft 定義。針對 Microsoft Windows 以外的作業系統,您可以依照一般 BIOS 更新程序新增憑證。
- 實體伺服器,包括第 14代、第 15代和第 16 代
若為虛擬機器 (UEFI 型),請依照 Hypervisor 廠商提供的指引操作。
Microsoft Hyper-V:安全開機憑證更新:面向 IT 專業人員和組織的指南
VMware ESXi:VMware 虛擬機器中的安全開機憑證到期和更新失敗
伺服器世代和 BIOS 識別碼
以下列出的 BIOS 版本代表包含更新Microsoft安全開機憑證的最低版本。比下列版本更新的 BIOS 版本也包含新的安全開機憑證。
|
平台 |
BIOS 版本 |
|
R260、R360、T160、T360 |
2.4.0 |
|
R660、R760、R860、R760XD2、R760XA、XE8640、XE9680、HS5620、XR7620、R760XS、XR5610、XR8610T、XR8620T、R960、T560、MX760C、XC760、VS-760、XC660、XC760XD2、VE660、VP-760、XC660XS、XC760XA、VP-760XA、R660xs、MC-760 |
2.8.2 |
|
R6625、R7625 |
1.15.3 |
|
C6615 |
1.10.3 |
|
R6615、R7615 |
1.15.3 |
|
R750、R750xa、R750xs、R650、R650xs、R550、R450、C6520、MX750c、T550 |
1.19.2 |
|
XR4510c、XR4520c |
1.21.1 |
|
R350、R250、T350、T150 |
1.13.0 |
|
R6515、R7515 |
2.22.0 |
|
R6525、R7525 |
2.22.0 |
|
R7425 |
1.23.0 |
|
R7415、R6415 |
1.23.0 |
|
R740、R740XD、R640、R940 |
2.25.0 |
|
C4140 |
2.25.0 |
|
R840、R940XA |
2.25.0 |
|
T640 |
2.25.0 |
|
R540、R440、T440 |
2.25.0 |
|
R740XD2 |
2.25.0 |
|
MX740C |
2.25.0 |
|
MX840 |
2.25.0 |
|
M640、FC640、M640 (VRTX) |
2.25.0 |
|
C6420 |
2.25.0 |
|
XE7420、XE7440 |
2.25.0 |
|
XE2420 |
2.25.0 |
|
R340、T340、R240、T140 |
2.21.0 |
重要事項
在繼續執行下列步驟之前,請先確認已使用預設 (標準) 安全開機原則啟用並設定安全開機。
使用自訂或第三方 Secure Boot 原則的系統可能需要額外檢閱,才能套用 Secure Boot 憑證更新。
如果未啟用安全開機,請按照傳統的 BIOS 更新程序操作。不需要執行以下步驟。
建議程序
- 驗證系統組態
- 如果已啟用 BitLocker,請先暫時暫停 BitLocker 保護,再繼續操作,以避免在重新開機後出現復原提示。
- 如有需要,請暫時將 PowerShell 執行原則設為「無限制」或「略過」,以允許指令檔執行。(Set-ExecutionPolicy 命令)
- 若為容錯移轉叢集 (S2D、SAN 附加) - 新增「Suspend-ClusterNode -Drain」以暫停節點,並將叢集角色移至其他節點。
- 系統韌體 (BIOS) 處於受支援且穩定的版本 (例如:平台目前或生產核准的 BIOS 版本)。已執行包含更新安全開機憑證的 BIOS 版本的系統不需要執行此程序。
- 執行 Microsoft Secure Boot 2023 憑證更新指令檔
- 下載並解壓縮本文隨附的安全開機更新指令檔
- 適用於
16G - Copy 16G_Secure_Boot_Certificates_pkb.zip並解壓縮到任何資料夾。 - 適用於
15G - Copy 15G_Secure_Boot_Certificates_pkb.zip並解壓縮到任何資料夾。 - 適用於
14G - Copy 14G_Secure_Boot_Certificates_pkb.zip並解壓縮到任何資料夾。
- 適用於
- 使用提升權限 (系統管理員) 的命令提示字元執行指令檔,如 Microsoft 所記錄
- 適用於
16G: 16G_SecureBoot_Cert_Update.ps1 - 適用於
15G: 15G_SecureBoot_Cert_Update.ps1 - 適用於
14G: 14G_SecureBoot_Cert_Update.ps1
- 適用於
- 按照畫面中的指示操作
- 出現提示時將伺服器重新開機
- 下載並解壓縮本文隨附的安全開機更新指令檔
- 套用 Windows 更新
- 重新開機後,請確定系統已使用已安裝作業系統的最新可用 Windows 累積更新進行完整更新。需要 Windows 更新以確保 Secure Boot 憑證更新,且吊銷已完全套用,並在作業系統中保持最新狀態。
- 驗證安全開機憑證狀態
- 確認具有更新的 Microsoft Secure Boot 憑證。
- 如何檢查安全開機憑證
- 更新後驗證
- 確認系統成功開機
- 確認安全開機是否仍為啟用
其他考慮:
- BIOS 更新可能會變更 BitLocker 和 VBS 使用的平台測量。
- 在極少數情況下,啟用 BitLocker 的系統可能會在韌體更新後提示復原。
- 建議您在更新 BIOS 和安全開機之前先暫停 BitLocker,以避免出現復原提示。