PowerEdge: Diretrizes de atualização do BIOS do servidor para certificados de inicialização segura da Microsoft
Summary: Antes de atualizar os servidores Dell PowerEdge que executam o Windows para a versão de dezembro de 2025 do BIOS, preencha os pré-requisitos necessários. A atualização do BIOS inclui novos certificados de inicialização segura, e o não cumprimento das etapas abaixo pode resultar em um estado indefinido do servidor. Se a inicialização segura não estiver ativada, o BIOS poderá ser atualizado por meio do processo normal, e este documento não será aplicável. Nota: Este documento é aplicável somente se o servidor tiver a inicialização segura ativada, o TPM ativado e o sistema operacional Windows Server em execução. ...
Instructions
O não cumprimento das etapas abaixo pode fazer com que o servidor entre em um estado indefinido.
Sintomas de estado indefinido:
- Entrar na tela de recuperação do BitLocker durante a inicialização do sistema.
- Status de registro local ou do Azure Stack mostrando o erro "Fora da política". https://learn.microsoft.com/en-us/previous-versions/azure/azure-local/deploy/troubleshoot-hci-registration#out-of-policy-error
Servidores e sistemas operacionais direcionados
Todos os servidores PowerEdge de 14ª, 15ª e 16ª gerações que executam o Windows Server ou o Azure Stack HCI
Gerações de servidores e identificadores do BIOS
Veja abaixo os detalhes das versões do BIOS lançadas para diferentes gerações de servidores Dell PowerEdge, que incluem certificados de inicialização segura da Microsoft 2023.
|
Plataforma |
Versão do BIOS |
|
R260, R360, T160, T360 |
2.4.0 |
|
R660, R760, R860, R760XD2, R760XA, XE8640, XE9680, HS5620, XR7620, R760XS, XR5610, XR8610T, XR8620T, R960, T560, MX760C, XC760, VS-760, XC660, XC760XD2, VE660, VP-760, XC660XS, XC760XA, VP-760XA |
2.8.2 |
|
R6625 e R7625 |
1.15.3 |
|
C6615 |
1.10.3 |
|
R6615 e R7615 |
1.15.3 |
|
R750, R750xa, R750xs, R650, R650xs, R550, R450, C6520, MX750c, T550 |
1.19.2 |
|
XR4510c, XR4520c |
1.21.1 |
|
R350, R250, T350, T150 |
1.13.0 |
|
R6515 e R7515 |
2.22.0 |
|
R6525 e R7525 |
2.22.0 |
|
R7425 |
1.23.0 |
|
R7415 e R6415 |
1.23.0 |
|
R740, R740XD, R640 e R940 |
2.25.0 |
|
C4140 |
2.25.0 |
|
R840 e R940XA |
2.25.0 |
|
T640 |
2.25.0 |
|
R540, R440, T440 |
2.25.0 |
|
R740XD2 |
2.25.0 |
|
MX740C |
2.25.0 |
|
MX840 |
2.25.0 |
|
M640, FC640, M640 (VRTX) |
2.25.0 |
|
C6420 |
2.25.0 |
|
XE7420 e XE7440 |
2.25.0 |
|
XE2420 |
2.25.0 |
|
R340, T340, R240 e T140 |
2.21.0 |
Pré-requisitos
- O servidor deve estar executando uma versão do BIOS lançada antes das versões mencionadas acima.
- O servidor deve ter TPM 2.0 e deve estar ativo.
- A Inicialização segura deve estar ativada.
- O BitLocker deve ser desativado. Se o BitLocker já estiver em uso, ele deverá ser desativado temporariamente.
- Siga as instruções no link abaixo para gerenciar o BitLocker com o cluster do Azure Stack HCI.
- Gerenciar criptografia BitLocker no Azure Local
- Os usuários devem ter direitos administrativos para o servidor.
- A Política de Execução do PowerShell deve ser definida como "Irrestrito" ou "Ignorar". (Utilização
Set-ExecutionPolicycomando)
Nota: Os seguintes arquivos só podem ser anexados à versão em inglês deste artigo.
Etapas para atualizar certificados de inicialização segura e BIOS.
- Certifique-se de que o servidor esteja executando uma versão do BIOS anterior à mencionada acima.
- O sistema deve estar executando o sistema operacional Windows Server 2025, Windows Server 2022 ou HCI.
- Faça download dos certificados e scripts de inicialização segura anexados a este artigo da KB.
- Copie os certificados de inicialização segura para o sistema.
- Para 16G - cópia
16G_Secure_Boot_Cerifcates_pkb.zipe extraia para qualquer pasta. - Para 15G - cópia
15G_Secure_Boot_Cerifcates_pkb.zipe extraia para qualquer pasta. - Para 14G - cópia
14G_Secure_Boot_Cerifcates_pkb.zipe extraia para qualquer pasta.
- Para 16G - cópia
- Execute o script apropriado para atualizar certificados de inicialização segura.
- Para 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - Para 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - Para 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - O caminho da pasta onde todos os arquivos de certificado necessários são armazenados deve ser fornecido como entrada.
- Para 16G:
- Certifique-se de que o script seja executado com sucesso e uma mensagem de reinicialização seja exibida.
- Reinicie o servidor.
- Nota: UEFI0074 advertência "A política de inicialização segura foi modificada desde a última vez que o sistema foi iniciado" pode ser exibida durante o POST do BIOS e no registro do ciclo de vida.
- Assim que o servidor reinicializar no sistema operacional, atualize o BIOS por meio de qualquer ferramenta/mecanismo de atualização compatível com a Dell (Dell Update Package, iDRAC, OpenManage Enterprise etc.).
- Reinicialize o servidor novamente.
- Verifique se o servidor está executando o novo BIOS.
- A Dell sugere verificar se os novos certificados de inicialização segura estão disponíveis no BIOS. Isso é feito executando o seguinte script de dentro do sistema operacional.
-
Check UEFI KEK, DB, and DBX.ps1 - É possível fazer download desse script em: Github: Check-UEFISecureBootVariables
-
Quando o script é executado, a saída abaixo é esperada.