PowerEdge:適用於 Microsoft Secure Boot 憑證的伺服器 BIOS 更新準則
摘要: 本文提供 Microsoft Secure Boot 憑證的伺服器 BIOS 更新準則。
說明
請先完成必要的先決條件,再將執行 Windows 的 Dell PowerEdge 伺服器更新至 2025 年 12 月 BIOS 版本。BIOS 更新包含新的安全開機憑證,若未遵循以下步驟,可能會導致伺服器進入未定義的狀態。
如果未啟用安全開機,則 BIOS 可透過正常程序更新,但本文件不適用。
目標伺服器和作業系統
執行 Windows Server 2022 或 2025 的所有 PowerEdge 第 14、15 和 16 代伺服器
伺服器世代和 BIOS 識別碼
|
平台 |
BIOS 版本 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
先決條件
- 伺服器執行的 BIOS 版本必須比上述版本更舊。
- 伺服器必須具有 TPM 2.0,且應處於活動狀態。
- 應啟用安全開機。
- BitLocker 應停用。如果 BitLocker 已在使用中,則應暫時停用。
- 請依照下方連結中的指示,使用 Azure Stack HCI 叢集管理 BitLocker。
- 在 Azure 本機上管理 BitLocker 加密
- 使用者應具有伺服器的管理許可權。
- PowerShell 執行原則應設為「無限制」或「略過」。(用
Set-ExecutionPolicy命令) - 針對容錯移轉叢集 (Azure 本機、S2D、SAN 連接) - 新增「
Suspend-ClusterNode -Drain“以暫停節點並將群集角色移動到其他節點。
更新安全開機憑證和 BIOS 的步驟。
- 請確定伺服器執行的 BIOS 版本比上述版本早。
- 系統應執行 Windows Server 2022 或 Windows Server 2025。
- 下載此 KB 附加的安全開機憑證和指令檔。
- 將安全開機憑證複製到系統。
- 若為 16G - 複製
16G_Secure_Boot_Cerifcates_pkb.zip並解壓縮到任何資料夾。 - 若為 15G - 複製
15G_Secure_Boot_Cerifcates_pkb.zip並解壓縮到任何資料夾。 - 若為 14G - 複製
14G_Secure_Boot_Cerifcates_pkb.zip並解壓縮到任何資料夾。
- 若為 16G - 複製
- 執行適當的指令檔以更新安全開機憑證。
- 若為 16G:
16G_SecureBoot_Cert_Update_pkb.ps1 - 若為 15G:
15G_SecureBoot_Cert_Update_pkb.ps1 - 若為 14G:
14G_SecureBoot_Cert_Update_pkb.ps1 - 儲存所有必要憑證檔案的資料夾路徑必須提供作為輸入。
- 若為 16G:
- 請確定指令檔成功執行,並出現重新開機訊息。
- 將伺服器重新開機。
-
注意:UEFI0074警告
"The Secure Boot policy has been modified since the last time the system was started"可能會出現在 BIOS POST 期間和生命週期記錄中。
-
- 伺服器重新開機進入作業系統後,請透過 Dell 支援的任何更新工具或機制 (Dell Update Package、iDRAC、OpenManage Enterprise 等) 更新 BIOS。
- 再次將伺服器重新開機。
- 確認伺服器正在執行新的 BIOS。
- Dell 建議您檢查 BIOS 中是否提供新的安全開機憑證。這是通過從操作系統內運行以下腳本來完成的。
-
Check UEFI KEK, DB, and DBX.ps1 - 可以從這裡下載此指令檔:GitHub:Check-UEFISecureBootVariables
-
執行指令檔時,預期輸出如下: