PowerEdge:适用于 Microsoft 安全启动证书的服务器 BIOS 更新指南
摘要: 本文为需要修正 Microsoft 安全启动证书到期(2026 年 6 月)的戴尔 PowerEdge 服务器提供指导。
说明
它适用于启用安全启动的基于 UEFI 的系统以及受 Microsoft 安全启动证书到期(2026 年 6 月)影响的旧版安全启动证书。操作系统主要管理安全启动证书更新,客户应确保使用支持的 Microsoft 更新机制更新其系统。
它适用于受此更改影响的 Windows Server 操作系统(由 Microsoft 定义),在具有客户管理的固件和安全启动配置的物理系统上运行。
它不适用于提供商管理固件和安全启动密钥的云平台或设备,例如 Microsoft Azure、AX 或 APEX 托管云。
已经运行包含更新的安全启动证书的 BIOS 版本的系统可能不需要此过程。
目标服务器和操作系统
本指南适用于:
- 支持 UEFI 引导模式和安全引导的 Dell PowerEdge 服务器
- 根据 Microsoft 的定义,运行受 Microsoft 安全启动证书到期(2026 年 6 月)影响的受支持 Windows Server 操作系统的系统。对于 Microsoft Windows 以外的操作系统,可以按照正常的 BIOS 更新过程添加新证书。
- 物理服务器,包括第 14 代、第 15 代和第 16 代
对于虚拟机(基于 UEFI),请遵循虚拟机管理程序供应商提供的指导。
Microsoft Hyper-V:安全启动证书更新:面向 IT 专业人员和组织的指南
VMware ESXi:VMware 虚拟机中的安全启动证书到期和更新失败
服务器代系和 BIOS 标识符
下面列出的 BIOS 版本代表包含更新的 Microsoft 安全启动证书的最低版本。比下面列出的版本更新的 BIOS 版本还包含新的安全启动证书。
| 平台 | BIOS 版本 |
|---|---|
| R260、R360、T160、T360 | 2.4.0 |
| R660、R760、R860、R760XD2、R760XA、XE8640、XE9680、HS5620、XR7620、R760XS、XR5610、XR8610T、XR8620T、R960、T560、MX760C、XC760、VS-760、XC660、XC760XD2、VE660、VP-760、XC660XS、XC760XA、VP-760XA、R660xs、MC-760 | 2.8.2 |
| R6625、R7625 | 1.15.3 |
| C6615 | 1.10.3 |
| R6615、R7615 | 1.15.3 |
| R750、R750xa、R750xs、R650、R650xs、R550、R450、C6520、MX750c、T550 | 1.19.2 |
| XR4510c、XR4520c | 1.21.1 |
| R350、R250、T350、T150 | 1.13.0 |
| R6515、R7515 | 2.22.0 |
| R6525、R7525 | 2.22.0 |
| R7425 | 1.23.0 |
| R7415、R6415 | 1.23.0 |
| R740、R740XD、R640、R940 | 2.25.0 |
| C4140 | 2.25.0 |
| R840、R940XA | 2.25.0 |
| T640 | 2.25.0 |
| R540、R440、T440 | 2.25.0 |
| R740XD2 | 2.25.0 |
| MX740C | 2.25.0 |
| MX840 | 2.25.0 |
| M640、FC640、M640(VRTX) | 2.25.0 |
| C6420 | 2.25.0 |
| XE7420、XE7440 | 2.25.0 |
| XE2420 | 2.25.0 |
| R340、T340、R240、T140 | 2.21.0 |
重要
在继续执行以下步骤之前,请验证是否已使用默认(标准)安全启动策略启用和配置安全启动。
在应用安全启动证书更新之前,使用自定义或第三方安全启动策略的系统可能需要额外的审查。
如果未启用安全启动,请按照传统的 BIOS 更新过程进行操作。无需执行以下步骤。
建议的过程
-
验证系统配置
- 如果启用了 BitLocker,请先暂停 BitLocker 保护,然后再继续,以避免重新启动后出现恢复提示。
- 如果需要,请暂时将 PowerShell 执行策略设置为“不受限”或“绕过”,以允许脚本执行。(Set-ExecutionPolicy 命令)
- 对于故障切换群集(S2D、SAN 连接)— 添加“Suspend-ClusterNode -Drain”以暂停节点并将群集化角色移至另一个节点。
- 系统固件 (BIOS) 处于受支持且稳定的版本(例如,平台的生产批准的 BIOS 版本)。已运行包含更新的安全启动证书的 BIOS 版本的系统不需要此过程。
-
运行 Microsoft 安全启动 2023 证书更新脚本
- 下载并解压缩本文所附的安全启动更新脚本
- 对于第 16 代 — 复制16G_Secure_Boot_Certificates_pkb.zip并解压到任何文件夹中。
- 对于第 15 代 — 复制15G_Secure_Boot_Certificates_pkb.zip并解压到任何文件夹中。
- 对于第 14 代 — 复制14G_Secure_Boot_Certificates_pkb.zip并解压到任何文件夹中。
-
使用 Microsoft 记录的提升(管理员)命令提示符运行脚本
- 对于 16G:16G_SecureBoot_Cert_Update.ps1
- 对于 15G:15G_SecureBoot_Cert_Update.ps1
- 对于 14G:14G_SecureBoot_Cert_Update.ps1
- 按照屏幕上的说明进行操作
- 出现提示时重新启动服务器
提醒:在执行过程中,系统可能会记录信息事件,例如UEFI00074。这些消息是预期的,并不表示故障。 - 下载并解压缩本文所附的安全启动更新脚本
-
应用包含新证书的更新 BIOS。
-
应用 Windows 更新
- 重新启动后,确保使用已安装操作系统的最新可用 Windows 累积更新对系统进行全面更新。需要 Windows 更新以确保安全启动证书更新和吊销完全应用并在操作系统中保持最新。
-
验证安全启动证书状态
- 确认存在更新的 Microsoft 安全启动证书。
- 如何检查安全启动证书
-
更新后验证
- 确认系统引导成功
- 验证安全启动是否保持启用状态
其他注意事项:
- BIOS 更新可能会更改 BitLocker 和 VBS 使用的平台测量值。
- 在极少数情况下,启用了 BitLocker 的系统可能会在固件更新后提示恢复。
- 建议在 BIOS 和安全启动更新之前暂挂 BitLocker,以避免出现恢复提示。