PowerEdge: Керівництво з оновлення BIOS сервера для сертифікатів Microsoft Secure Boot
Summary: Перед оновленням серверів Dell PowerEdge на Windows до грудневого релізу BIOS 2025 року, виконайте необхідні вимоги. Оновлення BIOS включає нові Secure Boot Certificates, і невиконання наведених нижче кроків може призвести до переходу сервера в невизначений стан. Якщо Secure Boot не увімкнено, BIOS можна оновити звичайним процесом, і цей документ не застосовується. Примітка: Цей документ застосовується лише якщо на сервері увімкнено Secure Boot, увімкнено TPM і працює операційна система Windows Server. ...
Instructions
Невиконання наведених нижче кроків може призвести до переходу сервера в невизначений стан.
Симптоми невизначеного стану:
- Вхід у екран відновлення BitLocker під час завантаження системи.
- Azure Stack або статус локальної реєстрації показує помилку «Поза політикою». https://learn.microsoft.com/en-us/previous-versions/azure/azure-local/deploy/troubleshoot-hci-registration#out-of-policy-error
Цільові сервери та операційні системи
Усі сервери PowerEdge 14-го, 15-го та 16-го поколінь під керуванням Windows Server або Azure Stack HCI
Генерації серверів та ідентифікатори BIOS
Нижче наведено деталі версій BIOS, випущених для різних поколінь серверів Dell PowerEdge, які включають сертифікати Microsoft Secure Boot 2023.
|
Платформа |
Версія BIOS |
|
R260, R360, T160, T360 |
2.4.0 |
|
R660, R760, R860, R760XD2, R760XA, XE8640, XE9680, HS5620, XR7620, R760XS, XR5610, XR8610T, XR8620T, R960, T560, MX760C, XC760, VS-760, XC660, XC760XD2, VE660, VP-760, XC660XS, XC760XA, VP-760XA |
2.8.2 |
|
R6625, R7625 |
1.15.3 |
|
C6615 |
1.10.3 |
|
R6615, R7615 |
1.15.3 |
|
R750, R750xa, R750xs, R650, R650xs, R550, R450, C6520, MX750c, T550 |
1.19.2 |
|
XR4510c, XR4520c |
1.21.1 |
|
R350, R250, T350, T150 |
1.13.0 |
|
R6515, R7515 |
2.22.0 |
|
R6525, R7525 |
2.22.0 |
|
R7425 |
1.23.0 |
|
R7415, R6415 |
1.23.0 |
|
R740, R740XD, R640, R940 |
2.25.0 |
|
C4140 |
2.25.0 |
|
R840, R940XA |
2.25.0 |
|
T640 |
2.25.0 |
|
R540, R440, T440 |
2.25.0 |
|
R740XD2 |
2.25.0 |
|
MX740C |
2.25.0 |
|
MX840 |
2.25.0 |
|
M640, FC640, M640 (VRTX) |
2.25.0 |
|
C6420 |
2.25.0 |
|
XE7420, XE7440 |
2.25.0 |
|
XE2420 |
2.25.0 |
|
R340, T340, R240, T140 |
2.21.0 |
Передумови
- Сервер повинен запускати версію BIOS, випущену до згаданих вище версій.
- Сервер має мати TPM2.0, і він має бути активним.
- Secure Boot має бути увімкнено.
- BitLocker слід вимкнути. Якщо BitLocker вже використовується, його слід тимчасово вимкнути.
- Дотримуйтесь інструкцій за посиланням нижче, щоб керувати BitLocker з кластером Azure Stack HCI.
- Manage BitLocker encryption on Azure Local
- Користувачі повинні мати адміністративні права на сервер.
- Політика виконання PowerShell має бути встановлена на «Без обмежень» або «Обхід». (Використання
Set-ExecutionPolicyкомандування)
Примітка: Наступні файли можна додати лише до англійської версії цієї статті.
Кроки для оновлення захищених сертифікатів завантаження та BIOS.
- Переконайтеся, що сервер працює на версії BIOS до зазначених вище.
- Система має працювати на Windows Server 2025, Windows Server 2022 або HCI.
- Завантажте сертифікати та скрипти Secure Boot, прикріплені до цієї бази знань.
- Скопіюйте сертифікати Secure Boot у систему.
- Для 16G — прийнято
16G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку. - Для 15G — прийнято
15G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку. - Для 14G — прийнято
14G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку.
- Для 16G — прийнято
- Запустіть відповідний скрипт для оновлення сертифікатів Secure Boot.
- Для 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - Для 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - Для 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - Шлях до папки, де зберігаються всі необхідні файли сертифікатів, має бути вказаний як вхід.
- Для 16G:
- Переконайтеся, що скрипт успішно виконується і з'являється повідомлення про перезавантаження.
- Перезавантажте сервер.
- ПРИМІТКА. UEFI0074 попередження «Політика безпечного завантаження була змінена з часу останнього запуску системи» може з'являтися під час BIOS POST та в журналі життєвого циклу.
- Після перезавантаження сервера в операційній системі оновіть BIOS за допомогою будь-якого інструменту чи механізму оновлення, які підтримує Dell (Dell Update Package, iDRAC, OpenManage Enterprise тощо).
- Перезавантажте сервер знову.
- Переконайтеся, що сервер працює на новому BIOS.
- Dell радить перевірити, чи доступні нові сертифікати безпечного завантаження в BIOS. Це здійснюється шляхом запуску наступного скрипта зсередини операційної системи.
-
Check UEFI KEK, DB, and DBX.ps1 - Цей сценарій можна завантажити тут: GitHub: Check-UEFISecureBootVariables
-
Коли скрипт виконується, наведений нижче результат очікується.