PowerEdge:适用于 Microsoft 安全启动证书的服务器 BIOS 更新指南
摘要: 本文提供了 Microsoft 安全启动证书的服务器 BIOS 更新指南。
说明
在将运行 Windows 的 Dell PowerEdge 服务器更新到 2025 年 12 月 BIOS 版本之前,请完成所需的前提条件。BIOS 更新包括新的安全启动证书,如果不遵循以下步骤,可能会导致服务器进入未定义的状态。
如果未启用安全启动,则可以通过正常过程更新 BIOS,并且本说明文件不适用。
目标服务器和操作系统
所有运行 Windows Server 的 PowerEdge 第 14 代、第 15 代和第 16 代服务器
服务器代系和 BIOS 标识符
|
平台 |
BIOS 版本 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
前提条件
- 服务器必须运行在上述版本之前发布的 BIOS 版本。
- 服务器必须具有 TPM2.0,并且它应该处于活动状态。
- 应启用 Secure Boot。
- BitLocker应处于禁用状态。如果 BitLocker 已在使用中,则应暂时禁用它。
- 请按照以下链接中的说明使用 Azure Stack HCI 群集管理 BitLocker。
- 管理 Azure Local 上的 BitLocker 加密
- 用户应具有服务器的管理权限。
- PowerShell 执行策略应设置为“不受限制”或“绕过”。(使用
Set-ExecutionPolicy命令的命令提示符窗口) - 对于故障转移群集(Azure 本地、S2D、连接 SAN)— 添加”
Suspend-ClusterNode -Drain“以暂停节点并将群集化角色移至其他节点。
更新安全启动证书和 BIOS 的步骤。
- 确保服务器运行的是上述之前的 BIOS 版本。
- 系统应运行 Windows Server 2025、Windows Server 2022 或 HCI 操作系统。
- 下载此知识库文章所附的安全启动证书和脚本。
- 将安全启动证书复制到系统。
- 对于 16G — 副本
16G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。 - 对于 15G — 副本
15G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。 - 对于第 14 代 — 副本
14G_Secure_Boot_Cerifcates_pkb.zip并解压到任何文件夹中。
- 对于 16G — 副本
- 运行相应的脚本以更新安全启动证书。
- 对于 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - 对于 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - 对于 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - 必须在其中提供存储所有必需证书文件的文件夹的路径作为输入。
- 对于 16G:
- 确保脚本成功运行,并显示重新启动消息。
- 重新启动服务器。
-
提醒:UEFI0074警告
"The Secure Boot policy has been modified since the last time the system was started"可能会在 BIOS 开机自检期间和生命周期日志中出现。
-
- 服务器重新引导至操作系统后,通过戴尔支持的任何更新工具或机制(Dell Update Package、iDRAC、OpenManage Enterprise 等)更新 BIOS。
- 再次重新启动服务器。
- 验证服务器是否正在运行新的 BIOS。
- 戴尔建议检查 BIOS 中是否有新的安全启动证书。这通过在操作系统中运行以下脚本来完成。
-
Check UEFI KEK, DB, and DBX.ps1 - 可从此处下载此脚本:GitHub:Check-UEFISecureBootVariables
-
运行脚本时,预期会出现以下输出: