MS et les OEM peinent à résoudre toutes les erreurs de Secure Boot

Le 15 juillet, MS a organisé un événement Heures de bureau sur le Secure Boot pour les OEM, réunissant ses ingénieurs et des représentants d'OEM renommés tels qu'Acer, Asus, Cisco, Clevo, Dell, Fujitsu, Honor, HP, Lenovo, LG, Surface et Xiaomi. L'objectif était de répondre en direct aux questions des administrateurs IT concernant le déploiement des certificats Secure Boot 2023 pour Windows 11.
Windows Latest a déjà publié un article complet couvrant les solutions techniques et les clarifications partagées lors de la session, y compris des discussions sur la clé de registre AvailableUpdates et sur la manière dont les indices de confiance sont appliqués aux flottes d'entreprise.
Cependant, tous les problèmes n'ont pas été résolus. Une grande partie des discussions lors de la session a tourné autour des erreurs de certificat Secure Boot que ni MS ni les OEM n'ont pu expliquer complètement. En outre, certaines solutions supposées efficaces selon la documentation officielle ne fonctionnaient pas comme prévu sur divers matériels.

Défis à l'échelle de l'industrie avec les certificats CA-2023
En mars, Ed Tittel de Windows Latest a documenté ses efforts pour se conformer aux certificats CA-2023 pour une petite flotte de 10 à 15 PC. Ses découvertes ont révélé que les problèmes n'étaient pas isolés à MS mais reflétaient un défi plus large à l'échelle de l'industrie.
- ASUS : Certaines cartes mères nécessitaient la désactivation temporaire de Secure Boot pour appliquer la liste de révocation.
- MSI : Certains modèles ignoraient les mises à jour malgré l'activation de Secure Boot dans l'interface utilisateur.
- ASRock : Des réinitialisations manuelles des clés et une réinscription étaient nécessaires sur presque tous les systèmes, avec une documentation limitée ou peu claire.
- Dell, HP et Lenovo : Bien que ces marques aient généralement mieux performé, des problèmes tels que des déploiements échelonnés et des mises à jour BIOS multiples nécessitant des redémarrages supplémentaires ont été signalés.

Dans un cas particulièrement difficile, le PC de bureau ASRock B550 Extreme4 de Tittel est entré dans un état persistant où chaque redémarrage déclenchait un faux avertissement de changement de CPU en raison de la mise à jour Secure Boot. Malgré plusieurs tentatives pour résoudre le problème via des ajustements du firmware, il a finalement dû remplacer la carte mère.
Problèmes non résolus des Heures de bureau sur le Secure Boot pour les OEM
Pour les administrateurs IT confrontés à des erreurs de certificat Secure Boot, des boucles de récupération BitLocker ou des mises à jour échouées de la clé d'échange de clés (KEK), les informations des Heures de bureau sur le Secure Boot pour les OEM pourraient apporter un certain éclairage. Malheureusement, plusieurs problèmes restent non résolus, indiquant que même MS et les OEM peinent à résoudre tous les problèmes de manière exhaustive.

Principaux défis soulignés par les administrateurs IT
- HP EliteBooks et ZBooks : L'administrateur epoch71, gérant plus de 7 000 appareils, a signalé que forcer l'installation du certificat via la clé de registre
AvailableUpdatesdéclenchait des boucles de récupération BitLocker. Suivre les directives officielles de HP pour ajuster manuellement les paramètres BIOS de Secure Boot a entraîné des problèmes similaires. - Limites NVRAM de HP : HP a initialement affirmé prendre en charge les appareils fabriqués après 2018, mais a ensuite retiré certains modèles de leur liste de compatibilité en raison d'une NVRAM insuffisante pour accueillir les nouveaux certificats. Cela a frustré certains administrateurs, y compris l'utilisateur Shapalapa, face à l'absence de solutions efficaces pour le matériel plus ancien.
- Mises à jour KEK bloquées : L'utilisateur Checker-KP a signalé que bien que les certificats DB se soient mis à jour avec succès sur 700 unités HP EliteBook G9 et G10, les mises à jour KEK échouaient systématiquement, malgré les étapes de dépannage fournies par les représentants de HP.
- Dell Optiplex 5000 : L'administrateur pbormet a rencontré des problèmes où certaines unités refusaient de mettre à jour la clé de registre, et aucun représentant Dell n'a fourni de solution pendant la session.
- Erreurs de statut inexpliquées : L'utilisateur salmankhan1 a décrit des appareils affichant
Secure Boot Status = Unknownmalgré le respect de toutes les conditions préalables, y compris la possession des certificats 2023, un drapeau Secure Boot activé et un TPM fonctionnel. MS a fourni un script de diagnostic mais aucune solution définitive.

Recommandations pour les administrateurs IT
Étant donné les défis persistants liés au déploiement des certificats Secure Boot, il est conseillé aux administrateurs IT d'agir avec prudence lors de la mise en œuvre des mises à jour. Voici quelques points clés :
- Effectuez des tests pilotes : Testez les mises à jour sur un petit sous-ensemble représentatif de matériel avant de les déployer à l'ensemble de la flotte.
- Sauvegardez les clés de récupération : Assurez-vous toujours que les clés de récupération BitLocker sont sauvegardées de manière sécurisée avant de modifier les clés de registre ou les paramètres BIOS.
- Consultez les directives spécifiques aux OEM : Fiez-vous aux avis spécifiques de votre OEM plutôt qu'uniquement aux directives générales de MS.
- Vérifiez le statut : Utilisez des scripts de diagnostic tels que
Detect-SecureBootCertUpdateStatus.ps1pour confirmer le statut réel de mise à jour des certificats d'un appareil avant de supposer qu'un problème existe.

Dernières réflexions
Le déploiement des certificats Secure Boot pour Windows 11 s'est avéré être un défi complexe à l'échelle de l'industrie. Bien que certaines solutions aient été identifiées, de nombreux problèmes restent non résolus, en particulier pour les appareils de fabricants comme HP et Dell. Les administrateurs IT doivent rester vigilants et proactifs, en assurant des tests approfondis et une préparation avant de mettre en œuvre des mises à jour à grande échelle.
Pour des conseils plus détaillés, consultez le guide Secure Boot des OEM de Windows Latest et leur tutoriel pas à pas sur la vérification du statut Secure Boot. Si votre appareil ou flotte rencontre des problèmes persistants, il pourrait être utile de vérifier s'ils relèvent des blocs de firmware connus identifiés par MS.
Windows Latest continue de dépendre de lecteurs comme vous. Faites de nous votre source préférée sur Google Discover et Google Search pour aider notre journalisme indépendant à toucher un public plus large.

