PowerEdge. Рекомендации по обновлению BIOS сервера для сертификатов безопасной загрузки Microsoft
Summary: Перед обновлением серверов Dell PowerEdge под управлением Windows до версии BIOS за декабрь 2025 г. выполните необходимые предварительные требования. Обновление BIOS включает в себя новые сертификаты безопасной загрузки, и невыполнение следующих действий может привести к переходу сервера в неопределенное состояние. Если функция безопасной загрузки не включена, BIOS можно обновить обычным способом, и этот документ не применим. Примечание. Этот документ применим только в том случае, если на сервере включена безопасная загрузка, активирован модуль TPM и используется операционная система Windows Server. ...
Instructions
Невыполнение указанных ниже действий может привести к переходу сервера в неопределенное состояние.
Симптомы неопределенного состояния:
- Вход на экран восстановления BitLocker во время загрузки системы.
- Состояние Azure Stack или локальной регистрации, отображающее ошибку "Вне политики". https://learn.microsoft.com/en-us/previous-versions/azure/azure-local/deploy/troubleshoot-hci-registration#out-of-policy-error
Целевые серверы и операционные системы
Все серверы PowerEdge 14-го, 15-го и 16-го поколения под управлением Windows Server или Azure Stack HCI
Поколения серверов и идентификаторы BIOS
Ниже приведены сведения о версиях BIOS, выпущенных для разных поколений серверов Dell PowerEdge, которые включают сертификаты безопасной загрузки Microsoft 2023.
|
Платформа |
Версия BIOS |
|
R260, R360, T160, T360 |
2.4.0 |
|
R660, R760, R860, R760XD2, R760XA, XE8640, XE9680, HS5620, XR7620, R760XS, XR5610, XR8610T, XR8620T, R960, T560, MX760C, XC760, VS-760, XC660, XC760XD2, VE660, VP-760, XC660XS, XC760XA, VP-760XA |
8,2.2. |
|
R6625, R7625 |
1.15.3 |
|
C6615 |
1.10.3 |
|
R6615, R7615 |
1.15.3 |
|
R750, R750xa, R750xs, R650, R650xs, R550, R450, C6520, MX750c, T550 |
1.19.2 |
|
XR4510c, XR4520c |
1.21.1 |
|
R350, R250, T350, T150 |
1.13.0 |
|
Р6515, Р7515 |
2.22.0 |
|
R6525, R7525 |
2.22.0 |
|
R7425 |
1.23.0 |
|
Р7415, Р6415 |
1.23.0 |
|
R740, R740XD, R640, R940 |
2.25.0 |
|
C4140 |
2.25.0 |
|
R840, R940XA |
2.25.0 |
|
T640 |
2.25.0 |
|
R540, R440, T440 |
2.25.0 |
|
R740XD2 |
2.25.0 |
|
MX740C |
2.25.0 |
|
МС840 |
2.25.0 |
|
M640, FC640, M640 (VRTX) |
2.25.0 |
|
C6420 |
2.25.0 |
|
XE7420, XE7440 |
2.25.0 |
|
XE2420 |
2.25.0 |
|
R340, T340, R240, T140 |
2.21.0 |
Предварительные условия
- На сервере должна быть установлена версия BIOS, выпущенная ранее указанных версий.
- Сервер должен иметь модуль TPM 2.0 и быть активным.
- Должна быть включена функция безопасной загрузки.
- BitLocker должен быть отключен. Если BitLocker уже используется, его следует временно отключить.
- Следуйте инструкциям по ссылке ниже, чтобы управлять BitLocker с помощью кластера Azure Stack HCI.
- Управление шифрованием BitLocker в Azure Local
- Пользователи должны иметь права администратора на сервере.
- Для политики выполнения PowerShell должно быть установлено значение «Unrestricted» или «Bypass». (Используйте
Set-ExecutionPolicy.)
Примечание. Следующие файлы можно прикрепить только к английской версии этой статьи.
Действия по обновлению сертификатов безопасной загрузки и BIOS.
- Убедитесь, что на сервере установлена версия, предшествующая указанной выше.
- Система должна работать под управлением операционной системы Windows Server 2025, Windows Server 2022 или HCI.
- Скачайте сертификаты безопасной загрузки и сценарии, прикрепленные к этой статье базы знаний.
- Скопируйте сертификаты безопасной загрузки в систему.
- Для 16G - Copy
16G_Secure_Boot_Cerifcates_pkb.zipи извлеките в любую папку. - Для 15G - Copy
15G_Secure_Boot_Cerifcates_pkb.zipи извлеките в любую папку. - Для 14G - Copy
14G_Secure_Boot_Cerifcates_pkb.zipи извлеките в любую папку.
- Для 16G - Copy
- Запустите соответствующий сценарий для обновления сертификатов безопасной загрузки.
- Для 16-го поколения:
16G_SecureBoot_Cert_Update_pkb.ps1 - Для 15-го поколения:
15G_SecureBoot_Cert_Update_pkb.ps1 - Для 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - В качестве входных данных необходимо указать путь к папке, в которой хранятся все необходимые файлы сертификатов.
- Для 16-го поколения:
- Убедитесь, что сценарий выполнен успешно и появилось сообщение о перезагрузке.
- Перезагрузите сервер.
- ПРИМЕЧАНИЕ. UEFI0074 предупреждение «Политика безопасной загрузки была изменена с момента последнего запуска системы» может появиться во время проверки BIOS POST и в журнале жизненного цикла.
- После перезагрузки сервера в операционную систему обновите BIOS с помощью любого инструмента/механизма обновления, поддерживаемого Dell (Dell Update Package, iDRAC, OpenManage Enterprise и т. д.).
- Перезагрузите сервер еще раз.
- Убедитесь, что на сервере установлена новая версия BIOS.
- Dell рекомендует проверить наличие новых сертификатов безопасной загрузки в BIOS. Чтобы это можно сделать, запустите следующий сценарий из операционной системы.
-
Check UEFI KEK, DB, and DBX.ps1 - Этот скрипт можно скачать отсюда: Github: Check-UEFISecureBootVariables
-
При выполнении сценария ожидаются следующие выходные данные.