PowerEdge:適用於 Microsoft Secure Boot 憑證的伺服器 BIOS 更新準則
摘要: 本文為 Dell PowerEdge 伺服器提供在 Microsoft Secure Boot 憑證到期 (2026 年 6 月) 時需要補救的指南。
說明
此原則適用於啟用安全開機的 UEFI 型系統,且受 Microsoft 年 Secure Boot 憑證到期 (2026 年 6 月) 影響的舊版安全開機憑證。作業系統主要管理 Secure Boot 憑證更新,客戶應確保使用支援的Microsoft更新機制更新其系統。
它適用於受此變更影響的 Windows Server 作業系統 (依 Microsoft 定義),在受客戶管理的韌體和安全開機組態的實體系統上執行。
它不適用於供應商管理韌體和安全開機金鑰的雲端平台或應用裝置,例如 Microsoft Azure、AX 或 APEX 管理的雲端。
已執行包含更新安全開機憑證的 BIOS 版本的系統可能不需要執行此程序。
目標伺服器和作業系統
本指南適用於:
- 支援 UEFI 開機模式與安全開機的 Dell PowerEdge 伺服器
- 執行受Microsoft Secure Boot 憑證到期 (2026 年 6 月) 影響之受支援 Windows Server 作業系統的系統,如 Microsoft 定義。針對 Microsoft Windows 以外的作業系統,您可以依照一般 BIOS 更新程序新增憑證。
- 實體伺服器,包括第 14、15 和 16 代
若為虛擬機器 (UEFI 型),請依照 Hypervisor 廠商提供的指引操作。
Microsoft Hyper-V:安全開機憑證更新:面向 IT 專業人員和組織的指南
VMware ESXi:VMware 虛擬機器中的安全開機憑證到期和更新失敗
伺服器世代和 BIOS 識別碼
以下列出的 BIOS 版本代表包含更新Microsoft安全開機憑證的最低版本。比下列版本更新的 BIOS 版本也包含新的安全開機憑證。
| 平台 | BIOS 版本 |
|---|---|
| R260、R360、T160、T360 | 2.4.0 |
| R660、R760、R860、R760XD2、R760XA、XE8640、XE9680、HS5620、XR7620、R760XS、XR5610、XR8610T、XR8620T、R960、T560、MX760C、XC760、VS-760、XC660、XC760XD2、VE660、VP-760、XC660XS、XC760XA、VP-760XA、R660xs、MC-760 | 2.8.2 |
| R6625、R7625 | 1.15.3 |
| C6615 | 1.10.3 |
| R6615、R7615 | 1.15.3 |
| R750、R750xa、R750xs、R650、R650xs、R550、R450、C6520、MX750c、T550 | 1.19.2 |
| XR4510c、XR4520c | 1.21.1 |
| R350、R250、T350、T150 | 1.13.0 |
| R6515、R7515 | 2.22.0 |
| R6525、R7525 | 2.22.0 |
| R7425 | 1.23.0 |
| R7415、R6415 | 1.23.0 |
| R740、R740XD、R640、R940 | 2.25.0 |
| C4140 | 2.25.0 |
| R840、R940XA | 2.25.0 |
| T640 | 2.25.0 |
| R540、R440、T440 | 2.25.0 |
| R740XD2 | 2.25.0 |
| MX740C | 2.25.0 |
| MX840 | 2.25.0 |
| M640、FC640、M640 (VRTX) | 2.25.0 |
| C6420 | 2.25.0 |
| XE7420、XE7440 | 2.25.0 |
| XE2420 | 2.25.0 |
| R340、T340、R240、T140 | 2.21.0 |
重要事項
在繼續執行下列步驟之前,請先確認已使用預設 (標準) 安全開機原則啟用並設定安全開機。
使用自訂或第三方 Secure Boot 原則的系統可能需要額外檢閱,才能套用 Secure Boot 憑證更新。
如果未啟用安全開機,請按照傳統的 BIOS 更新程序操作。不需要執行以下步驟。
建議程序
-
驗證系統組態
- 如果已啟用 BitLocker,請先暫時暫停 BitLocker 保護,再繼續操作,以避免在重新開機後出現復原提示。
- 如有需要,請暫時將 PowerShell 執行原則設為「無限制」或「略過」,以允許指令檔執行。(Set-ExecutionPolicy 命令)
- 若為容錯移轉叢集 (S2D、SAN 附加) - 新增「Suspend-ClusterNode -Drain」以暫停節點,並將叢集角色移至其他節點。
- 系統韌體 (BIOS) 處於受支援且穩定的版本 (例如:平台經生產核准的 BIOS 版本)。已執行包含更新安全開機憑證的 BIOS 版本的系統不需要執行此程序。
-
執行 Microsoft Secure Boot 2023 憑證更新指令檔
- 下載並解壓縮本文隨附的安全開機更新指令檔
- 若為 16G - 將16G_Secure_Boot_Certificates_pkb.zip複製並解壓縮至任何資料夾。
- 若為 15G - 將15G_Secure_Boot_Certificates_pkb.zip複製並解壓縮至任何資料夾。
- 若為 14G - 將14G_Secure_Boot_Certificates_pkb.zip複製並解壓縮至任何資料夾。
-
使用提升權限 (系統管理員) 的命令提示字元執行指令檔,如 Microsoft 所記錄
- 若為 16G:16G_SecureBoot_Cert_Update.ps1
- 若為 15G:15G_SecureBoot_Cert_Update.ps1
- 若為 14G:14G_SecureBoot_Cert_Update.ps1
- 按照畫面中的指示操作
- 出現提示時將伺服器重新開機
注意:在執行過程中,系統可能會記錄資訊事件,例如UEFI00074。這些消息是預期消息,並不表示失敗。 - 下載並解壓縮本文隨附的安全開機更新指令檔
-
套用包含新憑證的已更新 BIOS。
-
套用 Windows 更新
- 重新開機後,請確定系統已使用已安裝作業系統的最新可用 Windows 累積更新進行完整更新。需要 Windows 更新以確保 Secure Boot 憑證更新,且吊銷已完全套用,並在作業系統中保持最新狀態。
-
驗證安全開機憑證狀態
- 確認具有更新的 Microsoft Secure Boot 憑證。
- 如何檢查安全開機憑證
-
更新後驗證
- 確認系統成功開機
- 確認安全開機是否仍為啟用
其他考慮:
- BIOS 更新可能會變更 BitLocker 和 VBS 使用的平台測量。
- 在極少數情況下,啟用 BitLocker 的系統可能會在韌體更新後提示復原。
- 建議您在更新 BIOS 和安全開機之前先暫停 BitLocker,以避免出現復原提示。