MS et les OEM ont résolu des problèmes clés de Secure Boot lors de l'AMA "Office Hours"
L'événement "Office Hours" sur le Secure Boot pour OEM, organisé par MS le 15 juillet, a réuni des ingénieurs de MS et des représentants d'Acer, Asus, Cisco, Clevo, Dell, Fujitsu, Honor, HP, Lenovo, LG, Surface et Xiaomi. La session AMA de 12 heures sur le forum de la Tech Community a permis aux administrateurs informatiques de poser des questions en direct sur les mises à jour des certificats Secure Boot.
À la fin de la session, la discussion était devenue l'un des dossiers techniques les plus complets concernant le déploiement de Secure Boot 2023, qui a commencé plus de trois semaines après l'expiration des premiers certificats début juillet.
Points Clés
Les ingénieurs de MS, y compris Prabhakar_MSFT et Jason_Sandys, ainsi que des experts OEM de HP et Dell, ont répondu à de nombreuses questions spécifiques au matériel et ont fourni des solutions pratiques. Cependant, la session a également révélé la frustration des administrateurs informatiques face à des problèmes récurrents tels que les boucles de récupération BitLocker, les échecs des politiques Intune sans codes d'erreur détaillés et les évaluations de confiance bloquées.
Clarification sur le processus de mise à jour de Secure Boot
- Les appareils hors ligne pendant de longues périodes traiteront toujours les mises à jour de Secure Boot une fois reconnectés à Windows Update. Tout appareil avec des certificats de 2011 sera automatiquement mis à jour vers la chaîne de 2023.
- Pour les appareils déjà équipés de certificats 2023 mais qui démarrent encore avec la chaîne de 2011, MS a précisé que le gestionnaire de démarrage passe à la version signée 2023 après l'application des derniers correctifs Windows.
- Les appareils bloqués sur le gestionnaire de démarrage de 2011 malgré des correctifs complets indiquent probablement des mises à jour incomplètes. MS a partagé un script PowerShell, Detect-SecureBootCertUpdateStatus.ps1, pour diagnostiquer le problème en analysant le registre local et les journaux d'événements.
Scripts pour surveiller le déploiement de Secure Boot
MS a introduit deux scripts PowerShell pour les administrateurs informatiques gérant les mises à jour de Secure Boot :
- Detect-SecureBootCertUpdateStatus.ps1 : Utile pour diagnostiquer l'état des certificats Secure Boot sur des appareils individuels.
- Get-SecureBootRolloutStatus.ps1 : Conçu pour surveiller l'avancement du déploiement sur des flottes d'entreprise. Remarque : Ce script nécessite un processus de déploiement actif pour fonctionner correctement.
Les administrateurs ont été invités à consulter le Guide d'automatisation E2E de MS pour Secure Boot pour déployer des certificats dans des environnements à grande échelle en utilisant des objets de stratégie de groupe (GPO), des partages de fichiers réseau et des orchestrateurs.
Comprendre les évaluations de confiance
Plusieurs participants ont soulevé des préoccupations concernant les fluctuations des évaluations de confiance dans les registres des appareils :
- Les évaluations de confiance sont liées aux versions du firmware plutôt qu'au matériel lui-même. Lorsqu'un BIOS est mis à jour, l'appareil peut être assigné à une nouvelle "catégorie" pour laquelle il n'existe peut-être pas encore suffisamment de données, ce qui peut entraîner une évaluation temporairement non attribuée.
- Si les certificats Secure Boot sont à jour, tout problème lié aux évaluations de confiance peut généralement être ignoré.
- Le script Detect-SecureBootCertUpdateStatus.ps1 peut fournir une vérification supplémentaire au-delà des lectures du registre.
Défis liés à Intune et à la récupération BitLocker
Les administrateurs gérant de grandes flottes d'appareils ont signalé des problèmes avec les configurations Intune et des déclenchements inattendus de récupération BitLocker :
- La récupération BitLocker ne devrait pas être activée par les mises à jour des certificats Secure Boot. Lorsque de tels problèmes surviennent, ils sont généralement causés par des configurations PCR personnalisées ou des problèmes de firmware spécifiques au matériel.
- MS a souligné l'importance de tester du matériel représentatif avant un déploiement à grande échelle et de s'assurer que les clés de récupération BitLocker sont sauvegardées et accessibles.
- Pour les échecs Intune affichant des codes d'erreur génériques, MS a recommandé de fournir des journaux détaillés pour une assistance supplémentaire.
Mises à jour du firmware et appareils anciens
Les questions sur les mises à jour du firmware pour les anciens matériels ont suscité de nombreuses discussions :
- Dell et HP ont confirmé que rester sur un firmware obsolète, même avec des certificats mis à jour, expose les appareils à d'autres risques de sécurité. Les mises à jour doivent traiter à la fois les certificats et les correctifs de sécurité au niveau du firmware.
- Les modèles plus récents de HP, tels que les G6 et G11, disposent de mises à jour de firmware pour les certificats 2023. Les modèles plus anciens comme le G5, qui ont atteint la fin de leur cycle de vie, nécessitent un package de mise à jour manuel disponible via le support HP.
Date limite pour la transition des certificats Secure Boot
La session a souligné l'urgence de la transition vers les certificats Secure Boot 2023 avant les échéances imminentes :
- Les certificats MS Corporation KEK CA 2011 et MS UEFI CA 2011 ont déjà expiré.
- Le certificat MS Windows Production PCA 2011 expirera le 19 octobre 2026, laissant aux administrateurs informatiques un délai limité pour mettre à jour leurs appareils.
Prochaines étapes pour les administrateurs IT
Les administrateurs gérant des flottes d'appareils devraient donner la priorité aux actions suivantes :
- Utiliser les scripts PowerShell disponibles pour vérifier le statut des certificats Secure Boot sur des machines individuelles ou des flottes entières.
- S'assurer que les mises à jour de firmware sont appliquées si nécessaire pour traiter les risques de sécurité plus larges.
- Consulter les guides de déploiement pour les déploiements basés sur GPO ou Intune afin d'éviter des erreurs de configuration.
- Sauvegarder et sécuriser les clés de récupération BitLocker avant de lancer les mises à jour.
Conclusion
L'AMA "Office Hours" sur Secure Boot a fourni des informations précieuses et des solutions pour les administrateurs IT confrontés au déploiement des certificats 2023. Bien que des défis tels que les boucles de récupération BitLocker et les échecs Intune persistent, MS et les OEM ont réalisé des progrès significatifs pour résoudre les problèmes critiques. Avec l'échéance d'octobre pour Secure Boot qui approche, les gestionnaires de flottes doivent agir rapidement pour garantir la conformité et minimiser les perturbations.
Pour plus d'informations, consultez la documentation officielle de MS et la couverture détaillée de Windows Latest sur les mises à jour et les conseils de dépannage de Secure Boot.

