PowerEdge:适用于 Microsoft 安全启动证书的服务器 BIOS 更新指南
Summary: 在将运行 Windows 的 Dell PowerEdge 服务器更新到 2025 年 12 月 BIOS 版本之前,请完成所需的前提条件。BIOS 更新包括新的安全启动证书,如果不遵循以下步骤,可能会导致服务器进入未定义的状态。 如果未启用安全启动,则可以通过正常过程更新 BIOS,并且本说明文件不适用。 提醒:本文档仅在服务器已启用安全启动、已启用 TPM 且运行 Windows Server作系统时适用。 ...
Instructions
如果不遵循以下步骤,可能会导致服务器进入未定义的状态。
未定义的状态症状:
- 在系统引导过程中进入 BitLocker 恢复屏幕。
- Azure Stack 或本地注册状态显示“超出策略”错误。 https://learn.microsoft.com/en-us/previous-versions/azure/azure-local/deploy/troubleshoot-hci-registration#out-of-policy-error
目标服务器和作系统
所有运行 Windows Server 或 Azure Stack HCI 的 PowerEdge 第 14 代、第 15 代和第 16 代服务器
服务器代系和 BIOS 标识符
以下是为不同代系的 Dell PowerEdge 服务器发布的 BIOS 版本的详细信息,其中包括 2023 年 Microsoft 安全启动证书。
|
平台 |
BIOS 版本 |
|
R260、R360、T160、T360 |
2.4.0 |
|
R660、R760、R860、R760XD2、R760XA、XE8640、XE9680、HS5620、XR7620、R760XS、XR5610、XR8610T、XR8620T、R960、T560、MX760C、XC760、VS-760、XC660、XC760XD2、VE660、VP-760、XC660XS、XC760XA、VP-760XA |
2.8.2 |
|
R6625、R7625 |
1.15.3 |
|
C6615 |
1.10.3 |
|
R6615、R7615 |
1.15.3 |
|
R750、R750xa、R750xs、R650、R650xs、R550、R450、C6520、MX750c、T550 |
1.19.2 |
|
XR4510c、XR4520c |
1.21.1 |
|
R350、R250、T350、T150 |
1.13.0 |
|
R6515、R7515 |
2.22.0 |
|
R6525、R7525 |
2.22.0 |
|
R7425 |
1.23.0 |
|
R7415、R6415 |
1.23.0 |
|
R740、R740XD、R640、R940 |
2.25.0 |
|
C4140 |
2.25.0 |
|
R840、R940XA |
2.25.0 |
|
T640 |
2.25.0 |
|
R540、R440、T440 |
2.25.0 |
|
R740XD2 |
2.25.0 |
|
MX740C |
2.25.0 |
|
MX840 |
2.25.0 |
|
M640、FC640、M640(VRTX) |
2.25.0 |
|
C6420 |
2.25.0 |
|
XE7420、XE7440 |
2.25.0 |
|
XE2420 |
2.25.0 |
|
R340、T340、R240、T140 |
2.21.0 |
前提条件
- 服务器必须运行在上述版本之前发布的 BIOS 版本。
- 服务器必须具有 TPM2.0,并且它应该处于活动状态。
- 应启用 Secure Boot。
- BitLocker应处于禁用状态。如果 BitLocker 已在使用中,则应暂时禁用它。
- 请按照以下链接中的说明使用 Azure Stack HCI 群集管理 BitLocker。
- 管理 Azure Local 上的 BitLocker 加密
- 用户应具有服务器的管理权限。
- PowerShell 执行策略应设置为“不受限制”或“绕过”。(使用
Set-ExecutionPolicy命令的命令提示符窗口)
提醒:以下文件只能作为本文英文版的附件。
更新安全启动证书和 BIOS 的步骤。
- 确保服务器运行的是上述之前的 BIOS 版本。
- 系统应运行 Windows Server 2025、Windows Server 2022 或 HCI作系统。
- 下载此知识库文章所附的安全启动证书和脚本。
- 将安全启动证书复制到系统。
- 对于 16G — 副本
16G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。 - 对于 15G — 副本
15G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。 - 对于第 14 代 — 副本
14G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。
- 对于 16G — 副本
- 运行相应的脚本以更新安全启动证书。
- 对于 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - 对于 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - 对于 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - 必须在其中提供存储所有必需证书文件的文件夹的路径作为输入。
- 对于 16G:
- 确保脚本成功运行,并显示重新启动消息。
- 重新启动服务器。
- 提醒:UEFI0074警告 “自上次启动系统以来安全引导策略已被修改” 可能会在 BIOS 开机自检期间和生命周期日志中出现。
- 服务器重新引导至作系统后,通过戴尔支持的任何更新工具/机制(Dell Update Package、iDRAC、OpenManage Enterprise 等)更新 BIOS。
- 再次重新启动服务器。
- 验证服务器是否正在运行新的 BIOS。
- 戴尔建议检查 BIOS 中是否有新的安全启动证书。这通过在作系统中运行以下脚本来完成。
-
Check UEFI KEK, DB, and DBX.ps1 - 可从此处下载此脚本:GitHub:Check-UEFISecureBootVariables
-
运行脚本时,预期会出现以下输出。