PowerEdge: Керівництво з оновлення BIOS сервера для сертифікатів Microsoft Secure Boot
Summary: У цій статті наведено керівництво щодо оновлення BIOS сервера для Microsoft Secure Boot Certificates.
Instructions
Перед оновленням серверів Dell PowerEdge на Windows до грудневого релізу BIOS 2025 року, виконайте необхідні вимоги. Оновлення BIOS включає нові Secure Boot Certificates,
і невиконання наведених нижче кроків може призвести до переходу сервера в невизначений стан.Якщо Secure Boot не увімкнено, BIOS можна оновити звичайним процесом, і цей документ не застосовується.
Цільові сервери та операційні системи
Усі сервери PowerEdge 14-го, 15-го та 16-го поколінь на Windows Server 2022 або 2025
Генерації серверів та ідентифікатори BIOS
|
Платформа |
Версія BIOS |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Передумови
- Сервер повинен запускати версію BIOS, випущену до згаданих вище версій.
- Сервер має мати TPM2.0, і він має бути активним.
- Secure Boot має бути увімкнено.
- BitLocker слід вимкнути. Якщо BitLocker вже використовується, його слід тимчасово вимкнути.
- Дотримуйтесь інструкцій за посиланням нижче, щоб керувати BitLocker з кластером Azure Stack HCI.
- Manage BitLocker encryption on Azure Local
- Користувачі повинні мати адміністративні права на сервер.
- Політика виконання PowerShell має бути встановлена на «Без обмежень» або «Обхід». (Використання
Set-ExecutionPolicyкомандування) - For failover clusters (Azure Local, S2D, SAN attached) - Add "
Suspend-ClusterNode -Drain" для паузи вузла та переміщення кластеризованих ролей до інших вузлів.
Кроки для оновлення захищених сертифікатів завантаження та BIOS.
- Переконайтеся, що сервер працює на версії BIOS до зазначених вище.
- Система має працювати на Windows Server 2022 або Windows Server 2025.
- Завантажте сертифікати та скрипти Secure Boot, прикріплені до цієї бази знань.
- Скопіюйте сертифікати Secure Boot у систему.
- Для 16G — прийнято
16G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку. - Для 15G — прийнято
15G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку. - Для 14G — прийнято
14G_Secure_Boot_Cerifcates_pkb.zipі розпаковує їх у будь-яку папку.
- Для 16G — прийнято
- Запустіть відповідний скрипт для оновлення сертифікатів Secure Boot.
- Для 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - Для 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - Для 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - Шлях до папки, де зберігаються всі необхідні файли сертифікатів, має бути вказаний як вхід.
- Для 16G:
- Переконайтеся, що скрипт успішно виконується і з'являється повідомлення про перезавантаження.
- Перезавантажте сервер.
-
Примітка. UEFI0074 попередження
"The Secure Boot policy has been modified since the last time the system was started"може з'являтися під час BIOS POST та в журналі життєвого циклу.
-
- Після перезавантаження сервера в операційній системі оновіть BIOS будь-яким інструментом або механізмом оновлення, який підтримує Dell (Dell Update Package, iDRAC, OpenManage Enterprise тощо).
- Перезавантажте сервер знову.
- Переконайтеся, що сервер працює на новому BIOS.
- Dell радить перевірити, чи доступні нові сертифікати безпечного завантаження в BIOS. Це здійснюється шляхом запуску наступного скрипта зсередини операційної системи.
-
Check UEFI KEK, DB, and DBX.ps1 - Цей сценарій можна завантажити тут: GitHub: Check-UEFISecureBootVariables
-
Під час виконання скрипта очікується наведений нижче результат: