7 мин

Secure Boot пен бөгде драйверлер компьютерде қалай үйлеседі

Secure Boot пен бөгде драйверлер: жиі кездесетін ақауларды анықтап, Windows журналдарын оқып, қорғанысты өшірмей айналып өту жолын таңдаңыз.

Secure Boot пен бөгде драйверлер компьютерде қалай үйлеседі

Secure Boot өздігінен дұрыс жұмыс істеп тұрған құрылғыны сирек бұзады. Қорғанысты қосу көбіне ескі конфигурация жылдар бойы жасырып келген мәселені ашады: қолтаңбасы жоқ UEFI модулі, ескірген жүктеуші, қолтаңбасы дұрыс қойылмаған ядро драйвері немесе әлі күнге дейін BIOS үйлесімділік режимі арқылы іске қосылатын жүйе.

Осыдан бір жұмыс қағидасы шығады: алғашқы қара экраннан немесе 52 кодынан кейін Secure Boot қызметін бірден өшірмеңіз. Алдымен жүктеу қай кезеңде тоқтағанын анықтаңыз. Әйтпесе кеңейту тақтасының микробағдарламасы бұғатталып тұрғанда Windows драйверін апталап ауыстыруыңыз немесе мәселе ядроны оқшаулауда болғанда UEFI кілттерін өзгертуіңіз мүмкін.

Secure Boot барлық драйверді бірдей тексермейді

Secure Boot операциялық жүйеге басқару берілгенге дейінгі кодты тексереді. UEFI микробағдарламасы EFI қолданбаларының, операциялық жүйе жүктеушісінің және UEFI драйверлерінің, соның ішінде кейбір кеңейту тақталарындағы Option ROM модульдерінің қолтаңбасын рұқсат етілген db қорымен және dbx кері қайтару тізімімен салыстырады. Сенім тізбегі рұқсат берсе және тыйым басым болмаса, образ іске қосылады.

Windows іске қосылғаннан кейін басқа тетіктер жұмыс істейді. Trusted Boot ядро мен іске қосуға қажет құрамдастарды тексереді, Code Integrity ядро режиміндегі драйверлердің қолтаңбасын бақылайды, ал Windows интерфейсінде жад тұтастығы деп аталатын HVCI драйвердің орындалатын жадпен жұмыс істеуіне қосымша талап қояды. Microsoft қорғалған жүктеу сипаттамасында осы кезеңдерді анық бөледі: Secure Boot қорғанысы ядро жүктелгеннен кейін аяқталады, одан кейін тексеруді Trusted Boot пен ELAM жалғастырады.

Қолдау қызметіне түскен өтінімдерде бұл шекара жиі ескерілмейді. «Secure Boot драйверді қабылдамайды» деген сөз төрт түрлі жағдайды білдіруі мүмкін:

  • UEFI желілік карта, бейнекарта немесе сақтау контроллерінің Option ROM модулін іске қоспайды;
  • Windows Boot Manager немесе бөгде жүктеуші енді тексеруден өтпейді;
  • Windows іске қосылады, бірақ Code Integrity .sys файлын қабылдамайды;
  • драйверге қолтаңба қойылған, алайда ол HVCI талабына сай емес немесе осал драйверлердің бұғаттау тізіміне кірген.

Қолтаңба да мәңгі рұқсат бермейді. dbx бұрын сенімді болған образдарды кері қайтару үшін жасалған. Сондықтан ескі жүктеушінің файлы өзгермесе және қолтаңбасы сақталса да, кері қайтару тізімі жаңарғаннан кейін ол іске қосылмай қалуы мүмкін.

Құрылғының жоғалған сәті ақау орнын көрсетеді

Windows логотипі шыққанға дейін экран қара болып қалса, желі арқылы жүктеу жоғалса немесе UEFI контроллердегі массивті көрмесе, микробағдарлама мен Option ROM модулін тексеріңіз. Microsoft компаниясының UEFI Option ROM тексеру нұсқаулығы реттілікті нақты сипаттайды: микробағдарлама шинадағы құрылғыны табады, оның ROM модулін анықтайды, жадқа орналастырады және UEFI драйверін жүктеп көреді. Қолтаңбасы жоқ немесе dbx тізіміне кірген образ Windows іске қосылғанға дейін тоқтатылуы керек.

Windows логотипі көрініп, жүйе қалпына келтіру режиміне өтсе, жүктеушіні, BCD параметрлерін, диск шифрлауын және жүктеуге қажет драйверлерді тексеріңіз. Бұл көбіне Legacy/CSM режимінен UEFI режиміне ауысу мен Secure Boot қосуды бір мезетте жасағанда болады. Мұнда екі шарт қатар өзгереді. MBR кестесі бар және ескі BIOS арқылы жүктелетін диск Secure Boot белгісін қосқаннан UEFI жүйесіне үйлесімді болып кетпейді.

Жүйе жұмыс үстеліне дейін жүктеліп, бірақ сканер, дерек жинау тақтасы, USB лицензиялық кілті немесе виртуалды желілік адаптер жұмыс істемесе, қорғалған жүктеу сәтті аяқталған болуы ықтимал. Code Integrity оқиғасын, құрылғы күйін және драйвер пакетін тексеріңіз. Құрылғылар диспетчеріндегі 52 коды Windows қажетті драйвердің цифрлық қолтаңбасын тексере алмағанын білдіреді. Бұл басқа деңгейдегі бақылау.

Тағы бір жиі кездесетін жағдай бар: жабдық жұмыс істейді, бірақ «Жад тұтастығы» ауыстырып-қосқышы қосылмайды немесе оны қосқаннан кейін ескі бағдарлама істемей қалады. Microsoft қолтаңбасы бар драйвердің HVCI талабына сәйкес келмеуі мүмкін екенін ескертеді. Бұған драйвердің бір мезгілде жазылатын әрі орындалатын жадты қолдануы, орындалатын кодты өзгертуі немесе ядро ішінде кодты динамикалық жасауы себеп болады. Мұндай кезде Secure Boot өшіру дұрыс себепті түзетпейді.

Жүктеуге тым жақын код жиі бұзылады

Қарапайым кеңсе компьютерінде тінтуір немесе принтер дәл Secure Boot кесірінен сирек істен шығады. Пайдаланушы жүйеге кіргенге дейін жұмыс істеуі немесе ядроға енуі керек құрамдастарда қауіп жоғары: RAID және HBA контроллерлері, PXE қолдайтын ескі желілік карталар, ескірген GOP микробағдарламасы бар графикалық адаптерлер, жүктеуге дейінгі аутентификация құралдары, шифрлау агенттері, антивирус сүзгілері, USB лицензиялық кілттерінің драйверлері және енгізуді ұстап қалатын бағдарламалар.

Ескі корпоративтік бағдарламаның жасы өздігінен қауіп тудырмайды. Мәселе бағдарламаның жеткізуші енді қайта жинамайтын немесе қазіргі талаптарға сай қолтаңба қоймайтын драйверге тәуелділігінде. Есеп жүргізетін қолданба қарапайым терезе сияқты көрінгенімен, лицензияны қорғау үшін файлдық жүйе сүзгісін немесе кілт драйверін орнатуы мүмкін. Пайдаланушы көретін бағдарламаны ғана жойсаңыз, оның пакеті Driver Store қоймасында, ал драйвер қызметі тізілімде қалып қоюы мүмкін.

Қақтығыстардың бөлек бір түрі микробағдарлама немесе Secure Boot қорлары жаңарғаннан кейін пайда болады. Платформа ескі сертификатқа не хэшке сенген кезде тақта жұмыс істеп тұрады. dbx қорына сәйкес жазба қосылған соң оның Option ROM модулі бұғатталады. Кері қайтару тізімін бұрынғы күйге түсіру құрылғыны жылдам іске қосуы мүмкін, бірақ бұл сол жазбаның қосылуына себеп болған осал кодты да қайтарады.

2026 жылы компьютерлер паркіне тағы бір тексеріс қажет. Microsoft 2011 жылы шығарылған Secure Boot сертификаттарының мерзімі 2026 жылғы маусымнан бастап аяқталатынын хабарлады және қолдау көрсетілетін құрылғыларды 2023 жылғы сертификаттарға ауыстырып жатыр. Мерзімнің аяқталуы Windows жұмысын бірден тоқтатпауы мүмкін, бірақ сенім конфигурациясы ескі компьютер жүктеушіге арналған жаңа қорғаныстар мен dbx жаңартуларын ала алмай қалуы ықтимал. Microsoft бұл ауысымды айналып өту үшін Secure Boot қызметін өшірмеуді, оның орнына Windows пен қажет болса өндіруші микробағдарламасын жаңартуды ұсынады.

Диагностика UEFI баптауынан емес, жүйе күйін жазудан басталады

Қайта жүктемей тұрып компьютер мен кеңейту тақтасының моделін, UEFI нұсқасын, жүктеу режимін, BitLocker күйін, ақаулы драйвер нұсқасын және ақау болған нақты уақытты жазып алыңыз. Аппараттық нұсқасы бірдей, дұрыс жұмыс істейтін компьютерден де осы деректерді жинаңыз. Екі нақты конфигурацияны салыстыру бүкіл модель «Secure Boot қолдай ма» деген жалпы талқылаудан көбірек нәтиже береді.

Жұмыс істеп тұрған Windows жүйесінде PowerShell құралын әкімші атынан ашып, ең аз дегенде мына деректерді жинаңыз:

Confirm-SecureBootUEFI
Get-Tpm
manage-bde -status C:
pnputil /enum-drivers
Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -MaxEvents 50 |
  Select-Object TimeCreated, Id, LevelDisplayName, Message
Get-AuthenticodeSignature 'C:\Windows\System32\drivers\problem.sys' |
  Format-List Status, StatusMessage, SignerCertificate

Бірінші пәрмен үйлесімді жүйеде True немесе False мәнін қайтарады. «Cmdlet not supported on this platform» қатесі әдетте Windows UEFI арқылы жүктелмегенін немесе платформа қажетті интерфейсті ұсынбайтынын көрсетеді. Оны драйвер қолтаңбасы бұзылғанының дәлелі деп қабылдамаңыз.

pnputil /enum-drivers бөгде пакеттерді және олардың oem42.inf сияқты жарияланған атауларын көрсетеді. Ол қай файлдың жүктелгенін дәлелдемейді, бірақ бинарлық драйверді пакетпен, жеткізушімен және нұсқамен байланыстырады. Get-AuthenticodeSignature файлды бастапқы тексеруге көмектеседі, алайда Valid күйі UEFI сенімі, Code Integrity саясаты мен HVCI осы кодқа қажетті жағдайда міндетті түрде рұқсат беретінін білдірмейді.

C:\Windows\INF\setupapi.dev.log файлын қарап шығыңыз. Microsoft драйвер қолтаңбасын тексеру нұсқаулығында бір ! ескерту, ал !!! орнату қатесі екенін түсіндіреді. Бірнеше жыл жиналған журналдағы алғашқы error сөзін емес, орнату уақыты мен INF атауына сәйкес бөлікті іздеңіз. Жүктеу кезіндегі бас тартуды тексеру үшін «Қолданбалар мен қызметтер журналдары > Microsoft > Windows > CodeIntegrity > Operational» бөлімін ашып, оқиғаны файлдың толық жолымен салыстырыңыз.

Ақау Windows басталғанға дейін болса, бұл журналдарда ештеңе болмауы мүмкін. UEFI хабарламасын суретке түсіріңіз, қолжетімді болса микробағдарламаның өз журналын қараңыз және күдік тудырған бір тақтаны алып тастап, сынақты қайталаңыз. Логотипке дейінгі қара экран мен бос Code Integrity журналы тексерісті Option ROM, жүктеуші немесе бейне шығару жолына бағыттайды. Бұл Driver Store ішінен кездейсоқ драйверлерді жоюға негіз емес.

Пилоттық топта бір уақытта бір ғана айнымалыны өзгертіңіз

Secure Boot қосылғаннан кейінгі қолдау
GSE тәулік бойғы техникалық қолдауы ел аумағындағы жабдық ақауларын талдауға көмектеседі.
Шешімдерді көру

Корпоративтік паркті жұма күні кешке барлық компьютерде саясатты қосып тексеруге болмайды. Жүйелік тақта, UEFI нұсқасы, сақтау контроллері, бейнекарта, желілік жүктеу, шифрлау және ескі бағдарламалардың нақты үйлесімдерін қамтитын құрылғыларды таңдаңыз. АТ бөліміндегі бір жаңа ноутбук касса терминалын, медициналық стендті немесе дерек қармау тақтасы бар жұмыс станциясын көрсете алмайды.

Пилоттық сынақ реті нәтижені түсіндіруге мүмкіндік беруі керек:

  1. Деректердің сақтық көшірмесін жасап, BitLocker қалпына келтіру кілтінің сынақтағы компьютерден бөлек сақталғанын және уәкілетті қызметкерге шынымен қолжетімді екенін тексеріңіз.
  2. Secure Boot режимін әзірге өзгертпей, Windows пен бекітілген микробағдарламаны жаңартыңыз. Пакет қанша рет талап етсе, сонша рет қайта жүктеңіз.
  3. Қазіргі қолтаңбасы бар драйверлерді орнатып, ескіргені нақты расталған пакеттерді ғана жойыңыз. Суық іске қосуды, ұйқы режимін, желіні, сыртқы құрылғыларды және қалпына келтіру сценарийін тексеріңіз.
  4. Legacy режимінен көшу бөлек дайындалған болса, CSM қолданбай UEFI режимін қосыңыз. Содан кейін зауыттық кілттері бар стандартты режимде Secure Boot қызметін қосыңыз.
  5. Бірнеше сәтті қайта жүктеуден кейін BitLocker қорғанысын жалғастырыңыз, журналдарды шығарып алыңыз және өрістету шеңберін біртіндеп кеңейтіңіз.

Microsoft жүктеу құрамдастарын өзгертетін бөгде микробағдарлама, TPM және бағдарламалық жаңартулар кезінде BitLocker қорғанысын уақытша тоқтатуды ұсынады. Уақытша тоқтату деректерді шифрланған күйде сақтайды, бірақ іске қосу кезінде әдеттегі TPM тексерісін уақытша талап етпейді. Бұл дискіні шифрдан шығару емес. Қайта жүктеу санын шектеп, кейін қорғаныстың жалғасқанын растаңыз.

Тек жүйеге сәтті кіруді тексермеңіз. Желісіз суық іске қосуды, док-станция қосылған кездегі жүктеуді, қолданылатын жерде PXE режимін, операциялық жүйені қалпына келтіруді, драйвер жаңартуын және ұйқыдан оралуды сынаңыз. Көптеген Option ROM модульдері жүктеудің белгілі бір жолында ғана орындалады, сондықтан он қарапайым қайта жүктеу қажетті сценарийді алмастырмайды.

Қауіпсіз айналып өту жолының шекарасы мен мерзімі болады

Ең дұрыс айналып өту жолы сенім саясатын емес, үйлеспейтін құрамдасты өзгертеді. Алдымен жеткізушіден жаңа драйвер пакетін, тақта микробағдарламасын немесе қолтаңбасы бар жүктеушіні сұраңыз, нақты аппараттық идентификатор мен нұсқаны тексеріңіз. «Ұқсас модельге» арналған драйвер орнатылуы мүмкін, бірақ кейін ұйқы режимін, DMA жұмысын немесе жаңартудан кейінгі қалпына келтіруді бұзады.

Жаңа нұсқа болмаса, тәуелділікті жойыңыз: тақтаны ауыстырыңыз, ескі қолданбаны оқшауланған жүйеге көшіріңіз, Windows мүмкіндіктерін қайталайтын жүктеуге дейінгі модульден бас тартыңыз немесе жүйе пайдаланудан шығарылғанша үйлесімді компьютерлердің шектеулі тобын сақтаңыз. Мұндай топтың құнына бөлек желі, құпия дерекпен жұмыс істеуге тыйым салу, өзгерістерді бақылау және ерекшелікті жабатын нақты күн кіруі керек.

Secure Boot пайдаланушы кілттері өз жүктеу тізбегін шынымен басқаратын ұйымдарға арналған. Custom режимінде әкімші ішкі жүктеуші немесе UEFI драйверінің сертификатын db қорына қосып, қолтаңба тексерісін сақтай алады. Бірақ бұл «бір ескі файлға рұқсат беру» түймесі емес: ұйым кілттерді шығару, сақтау және ауыстыру, dbx жаңарту, қалпына келтіру рәсімін жасау және жабық кілтті қорғау жауапкершілігін алады. Microsoft кілттерді басқару нұсқаулығында Platform Key кілтінің жабық бөлігі тиісті ашық кілт орнатылған барлық құрылғыдағы Secure Boot саясатын басқаратынын арнайы ескертеді.

Уақытша өшіруге тек диагностикалық тәжірибе немесе ресми бекітілген ерекшелік ретінде жол беріледі. Иесін, себебін, сериялық нөмірлерді, желі сегментін, өтемдік шараларды және автоматты қайта қарау күнін жазыңыз. Өшіргеннен кейін құрылғы жұмыс істесе, мәселе қабатын анықтадыңыз, бірақ қорғанысты өшірулі қалдыру қауіпсіз екенін дәлелдеген жоқсыз.

bcdedit /set testsigning on пәрменін корпоративтік жөндеу әдісі ретінде қолданбаңыз. Сынақ режимі әзірлеуге арналған, сенімді әлсіретуді талап етеді және Secure Boot қосулы кезде әдетте саясатпен бұғатталады. Ол қолдаусыз қалған драйверді қолдау көрсетілетін драйверге айналдырмайды және компьютерлер паркін дұрыс түгендеу қиын күйде қалдырады.

Толық өшіру ядроға дейінгі тексерісті алып тастайды

Үйлесімділік жобалаудан басталады
GSE құрамдас өндірушілерімен серіктестік арқылы шешімді тапсырыс берушінің нақты талабына сай жинақтайды.
Шешімдерді көру

Secure Boot өшірілгенде UEFI бұдан былай EFI қолданбалары, Option ROM және жүктеуші үшін бұрынғы сенім тексерісін орындамайды. Әкімшілік немесе физикалық қолжетімділігі бар, не жүктеу бөлімін өзгерте алатын шабуылдаушы Windows қорғанысы іске қосылғанға дейін жүйеде орнығуға көбірек мүмкіндік алады. Операциялық жүйе ішінде жұмыс істейтін антивирус өзінен бұрын басқаруды қолға алған кодтың орнын сенімді түрде толтыра алмайды.

Өшіру конфигурацияға берілген уәдені де бұзады. Түгендеу есептері, қауіпсіздіктің базалық профильдері мен сатып алу талаптары қорғалған жүктеу қосулы деп есептеуі мүмкін. Компьютерлердің бір бөлігінде ескі драйвер үшін бұл қызмет білдірмей өшірілсе, қолдау мамандары сырттай бірдей модельдердің әртүрлі жұмысын көреді, ал аудит шындыққа сай емес мәлімет алады.

Secure Boot өзгергеннен кейін BitLocker дискіні бірден шифрдан шығармайды. Бірақ жүктеу өлшемдерінің өзгеруі қалпына келтіру кілтін сұратуы мүмкін, себебі TPM басқа ортаны көреді. Сондықтан микробағдарламаны өзгертпей тұрып тексерілген кілт міндетті түрде қажет. Мерзімін түсінбей «уақытша тоқтату» пәрменін таңдау және қорғаныстың жалғасқанын тексермеу тағы бір ерекшелік жасайды.

Операциялық салдары да бар: осал жүктеушілерге қатысты болашақ кері қайтарулар өшірілген компьютерді қорғамайды. Жүйе әдеттегі Windows жаңартуларын алып, сырттай дұрыс көрінуі мүмкін, бірақ ерте жүктеу тізбегі тексерусіз қалады. Көрінетін ақаудың болмауы бастапқы қорғаныс деңгейі сақталғанын білдірмейді.

Үйлесімділік матрицасы сатып алу талабына кіруі керек

Міндетті жабдыққа сай конфигурация
GSE компьютерлер мен бағдарламалық өнімдерді әр ұйымның нақты талабына сай біріктіреді.
GSE туралы

Secure Boot үйлесімділігін образды өрістеткеннен кейін емес, партияны қабылдауға дейін тексеріңіз. Техникалық тапсырмаға UEFI режимін, зауыттық кілттердің күйін, микробағдарлама нұсқасын, db және dbx жаңарту мүмкіндігін, BitLocker, PXE және қалпына келтіру жұмысын, барлық кеңейту тақтасы мен міндетті бағдарламаны енгізіңіз. Әр үйлесім үшін бекітілген драйвер нұсқаларын және суық іске қосу сынағының нәтижесін сақтаңыз.

Жеткізушіден қолдау тізбегін түсіндіруді сұраңыз. Өндірістен алынған тақтаға Option ROM жаңартуын кім шығарады? UEFI жүйесін маманның қолмен баруынсыз жаңартуға бола ма? Баптауларды қалпына келтіргенде микробағдарлама стандартты кілттерге орала ма? Жүйелік тақта ауыстырылғанда пайдаланушы кілттері не болады? «Жабдық Windows жүйесін қолдайды» деген жауап осы сұрақтардың ешқайсысын қамтымайды.

GSE компьютерлері үшін UEFI мен драйвер нұсқаларын және Secure Boot режимін қабылдау матрицасына енгізген дұрыс. Үйлеспейтін конфигурацияларды талдау кезінде өндірушінің жабдықтың бүкіл өмірлік циклін бақылауын және тәулік бойғы техникалық қолдауын пайдалануға болады. Бұл «Secure Boot болуы тиіс» деген жалпы талаптан пайдалырақ, себебі қабылдау кезінде нақты образ бен нақты тақталар тексеріледі.

Матрицада құрылғы моделімен қатар оның аппараттық идентификаторы, тақта нұсқасы және әр пакеттің көзі жазылуы керек. Бірдей сауда атауы ішінде бірдей контроллер тұрғанына кепілдік бермейді. Өндіруші модельдің өмірлік циклі ортасында чипті ауыстырып, корпус пен таңбалауды сол күйінде қалдыра алады, ал Windows басқа INF файлын таңдайды. Түгендеуде компьютер атауы ғана болса, сырттай бірдей екі партия бір саясат қосылғаннан кейін әртүрлі жұмыс істеуі мүмкін.

Орнатылған .sys файлын ғана емес, драйвердің бастапқы пакетін каталогымен, INF файлымен және нұсқа нөмірімен бірге сақтаңыз. Каталог қолтаңбасы файлдар жиынын бір бүтін ретінде растауы мүмкін, сондықтан ескі компьютерден бір бинарлық файлды көшіру дұрыс орнатуды қайталамайды. Мұндай қолмен көшіру пакеттің шығу тегін де жояды: алты айдан кейін оны кім және қандай жабдыққа шығарғанын ешкім сенімді айта алмайды.

Тексерудің үш нәтижесін бөлек қараңыз: файлға қолтаңба қойылған, қолтаңба сенімді баспагерге дейінгі тізбекпен расталады және қазіргі саясат образға рұқсат береді. Бірінші нәтиже файлдың қолтаңбадан кейін өзгермегенін көрсетеді. Екіншісі сертификаттар тізбегі мен сенім қоймасына тәуелді. Үшіншісі dbx қорын, Windows ережелерін, осал драйверлердің бұғаттау тізімін және HVCI режимін ескереді. Бір терезедегі Valid сөзі сұрақтың бір бөлігіне ғана жауап береді.

Жиі кездесетін ақау осы дәлдіктің не үшін қажет екенін көрсетеді. Ұйым сақтау контроллері бар пилоттық жұмыс станциясында Secure Boot қосады. Алғашқы жылы қайта жүктеу сәтті өтеді, себебі UEFI бұрыннан белгілі жолды пайдаланады, бірақ қосымша массив жалғанған суық іске қосу жүктеу дискісін таппай аяқталады. Инженер Secure Boot өшіреді, массив қайта көрінеді де, өтінім «Windows үйлесімсіздігі» деп қате жабылады. Шын мәнінде қосымша массив жалғанғанда db қорында жоқ ескі Option ROM орындалған. Windows драйвері кейінірек іске қосылған және бас тартуға қатысы болмаған. Дұрыс шешім .sys файлын қайта орнатуда емес, контроллер микробағдарламасын жаңартуда немесе оны ауыстыруда.

Қайтару жоспары қосу жоспары сияқты нақты болуы керек. Бұрынғы CSM режимін, жүктеу ретін, стандартты және пайдаланушы кілттерінің күйін, UEFI нұсқасын, пакет нөмірлерін және BitLocker үшін рұқсат етілген қайта жүктеу санын жазыңыз. Баптаулардың бір бетін түсірген сурет жеткіліксіз: микробағдарламаны қалпына келтіру SATA режимін, желілік жүктеуді және бейне шығару таңдауын бір мезгілде өзгертуі мүмкін. Secure Boot күйін қалпына келтіріп, контроллерді басқа режимде қалдырған қайтару жаңа ақау жасап, оқиғалар ретін шатастырады.

Қашықтағы филиалдар үшін қалпына келтіру кілтін кім қолмен енгізетінін және қолдау қызметі сол адамның жеке басын қалай растайтынын бөлек тексеріңіз. Кілтті ортақ чатқа жіберуге немесе компьютер жанында тұрған кез келген адамға айтуға болмайды. Құрылғы жаңартудан кейін жүктелмесе, қалпына келтіру рәсімі сол құрылғыдағы дерекке кірмей жұмыс істеуі керек. Әйтпесе формалды түрде сақталған кілт нақты ақау кезінде көмектеспейді.

2023 жылғы сертификаттарға көшуді сол матрицаға «Windows жаңартылды» деген ескертпе емес, бөлек күй ретінде қосыңыз. Операциялық жүйе нұсқасы, Secure Boot сертификаттарының күйі және микробағдарлама нұсқасы бір-біріне сай болмауы мүмкін. Пилотта жаңа сенім күйін растау, BitLocker кілтінің күтпеген сұрауы жоқ екенін анықтау және Option ROM модулін қайта тексеру қажет. Ескі компьютердің қалыпты жүктеле беруі оның келесі ерте жүктеу қорғаныстарын қабылдай алатынын әлі дәлелдемейді.

Ерекшеліктер де түгенделуі керек. Себебі көрсетілмеген «Secure Boot өшірілген» өрісі пайдасыз: бұл бекітілген тәуелділік пе, жөндеу нәтижесі ме, батарея ауысқаннан кейінгі UEFI қалпына келуі ме, әлде пайдаланушы әрекеті ме, белгісіз. Ең аз жазба ерекшелікті құрылғымен, қызмет иесімен, нақты үйлеспейтін құрамдаспен, өтемдік шектеулермен және мерзіммен байланыстырады. Мерзімі өткен ерекшелік автоматты түрде тағы бір жылға ұзартылмай, жою кезегіне түсуі керек.

Қабылдау кезінде таныстырылым емес, қайталауға болатын дәлел сұраңыз. Жеткізуші міндетті тақталар жалғанған суық іске қосуды, Windows ішіндегі Secure Boot күйін, сәтті қалпына келтіруді, орнатылған драйвер нұсқаларын және UEFI баптауларын қалпына келтіргеннен кейінгі әрекетті көрсетуі керек. Нәтижені дәл сол нұсқаға арналған қабылдау актісіне жазыңыз. Сонда жаңартудан кейінгі дау жалпы үйлесімділік уәдесіне емес, байқалған нақты айырмашылыққа тіреледі.

Бұл тәсіл ескі сыртқы құрылғылардың экономикасын да өзгертеді. Жаңартылатын микробағдарламасы жоқ арзан контроллерге бөлек образ, саясат ерекшелігі, қолмен қалпына келтіру және бірнеше жыл қолдау қажет болуы мүмкін. Қолтаңбасы бар жаңартулар циклі түсінікті қымбаттау тақта Secure Boot жүйесіндегі алғашқы ірі өзгерістен кейін арзанырақ шығуы ықтимал. Сатып алу бағасын ғана емес, тексерілетін конфигурацияны сақтау құнын салыстырыңыз.

Дәлелдерді уақыт пен құрылғы идентификаторы бойынша салыстырыңыз. UEFI хабарламасы көбіне Windows драйверінің атауын білмейді, ал Code Integrity оқиғасы операциялық жүйе басталғанға дейін қандай Option ROM орындалғанын білмейді. PCI немесе USB аппараттық идентификаторы, тақтаның сериялық нөмірі және уақыт белгісі осы екі ортаны байланыстырады. Мұндай байланыс болмаса, команда бір жеткізуші аталғаны үшін кеш ескертуді ерте ақаудың себебі деп қате қабылдауы мүмкін.

Автоматты драйвер жаңарту құралдарына сынақ кезінде пилоттық жүйені өзгертуге жол бермеңіз. Екі қайта жүктеу арасында қызмет пакетті ауыстырса, нәтижені Secure Boot өзгерісіне жатқыза алмайсыз. Сынақ кезінде нұсқаларды штаттық басқару құралдарымен бекітіп, пакет хэштерін жазыңыз және шешімнен кейін қалыпты жаңарту арнасын қайтарыңыз. Жаңартуларды тұрақты бұғаттау да дұрыс емес, себебі түзетілген қолтаңбасы бар драйвер паркке жетпей қалады.

Электр қуаты апатты өшкеннен кейінгі тексеріс бөлек сценарий болуы керек. Кейбір тақталар жылы қайта жүктеуден кейін уақытша күйді сақтайды, ал қуат толық үзілгенде инициализация мен Option ROM орындауын қайта бастайды. Сондықтан қорғаныс қосылғаннан кейін сәтті қайта жүктелген компьютер ғимарат қуатсыз қалған соң келесі таңертең іске қосылмауы мүмкін. Қашықтағы нысанда сынақтағы мұндай олқылық маманның арнайы баруына әкеледі.

Ерекшелік туралы шешімді қызмет иесі, қауіпсіздік маманы және жабдық қолдауына жауапты адам бірге қабылдауы керек. Қызмет иесі тоқтап қалу құнын біледі, қауіпсіздік жоғалған сенім шекарасын бағалайды, ал қолдау таңдалған конфигурацияны әрі қарай қызметте ұстауға болатынын растайды. Шешімді бір тарап қана қабылдаса, қауіп әдетте басқа біреудің кезегіне ауысады.

Ерекшеліктің күшін аяқтайтын оқиғаны алдын ала белгілеңіз: операциялық жүйені қолдау мерзімі, қолтаңбасы бар драйвердің шығуы, тақталар партиясының ауысуы немесе қолданбаның пайдаланудан алынуы. «Мүмкіндік туғанға дейін» деген тұжырым ештеңені басқармайды. Оқиғаның иесі, бюджеті және тексерілетін шарты болуы керек. Сонда қызметкерлер ауысқаннан кейін де уақытша өшіру уақытша болып қалады.

Серверлер үшін қашықтан басқару жолын да тексеріңіз. Басқару консолі Windows экранын көрсетіп, ерте Option ROM хабарламасын жасырын қалдыруы немесе бейне шығаруға бөлек микробағдарлама қолдануы мүмкін. Операциялық жүйе жүктелгенге дейінгі журналды алу тәсілін сақтап, қашықтан қайта жүктеу суық іске қосуды жасырмайтынын тексеріңіз. Әйтпесе деректер орталығы ең даулы кезең өткеннен кейін ғана бақыланатын болады.Бір рет сәтті тексерілген конфигурацияны мәңгі өзгеріссіз қалдырмаңыз. dbx, сертификаттар, Windows және микробағдарлама жаңартулары сыртқы құрылғылар ауыспаса да сенім туралы шешімді өзгертеді. Қолдау көрсетілетін матрицаның иесі, соңғы тексерілген күні және қайта сынау шеңбері болуы керек.

Шешімді ақау қабатына қарай қабылдаңыз

Windows басталғанға дейінгі қара экран UEFI, бейне шығару жолы мен Option ROM тексерісін талап етеді. Жүктеушінің қабылданбауы кілттерді, dbx, BCD және диск бөлімдерін тексеруге алып келеді. Жүйеге кіргеннен кейінгі 52 коды драйвер пакеті мен Code Integrity тетігіне бағыттайды. Жад тұтастығының қатесі HVCI тексерісін қажет етеді. Осындай жіктеу параметрлерді ауыстыруға арналған кез келген әмбебап нұсқаулықтан тезірек нәтиже береді.

Бір қолдаусыз модуль үшін Secure Boot қызметін өшірулі қалдыру ақау кезіндегі алғашқы бағадан қымбатқа түседі. Ұйым әркелкі конфигурация, қолмен жүргізілетін ерекшеліктер, BitLocker қалпына келтіру қаупі және ерте жүктеу тексерісінің жоғалуы үшін төлейді. Жеткізуші қолтаңбасы бар үйлесімді код бере алмаса, оны парктің тұрақты ерекшелігі емес, жабдықтың немесе қолданбаның өтеу күні бар техникалық қарызы ретінде тіркеңіз.

FAQ

Secure Boot қарапайым принтер драйверін бұғаттай ала ма?

Secure Boot пайдаланушы режиміндегі принтер драйверін әдетте тікелей тексермейді, себебі ол Windows жүктелгеннен кейін іске қосылады. Бірақ пакетте Code Integrity қабылдамайтын ядро драйвері болуы мүмкін, сондықтан құрылғы кодын және CodeIntegrity журналын тексеріңіз.

Қорғаныс қосулы кезде құрылғы неге 52 кодын көрсетеді?

52 коды Windows қажетті драйвердің цифрлық қолтаңбасын тексере алмағанын білдіреді. INF файлын `pnputil /enum-drivers` арқылы тауып, оны `setupapi.dev.log` жазбасымен салыстырыңыз және жеткізушіден қазіргі қолтаңбасы бар пакетті сұраңыз.

Secure Boot пен жад тұтастығы бір міндет атқара ма?

Жоқ. Secure Boot UEFI ішіндегі ерте жүктеу тізбегін тексереді, ал жад тұтастығы, яғни HVCI, виртуалдандыру арқылы ядро кодын тексеруді қорғайды. Қолтаңбасы бар драйвер бір бақылаудан өтіп, екіншісінен өтпеуі мүмкін.

Драйвер орнату үшін Secure Boot қызметін бір рет өшіруге бола ма?

Өшіру ақау орнын анықтауға көмектесуі мүмкін, бірақ қорғаныс өшірулі кезде орнатылған драйвер оны қайта қосқанда жұмыс істейтініне кепілдік жоқ. Сынақты оқшауланған пилоттық компьютерде өткізіп, BitLocker кілтін алдын ала сақтаңыз және Secure Boot қайта қосылатынын бірден тексеріңіз.

Ескі драйверге енді қолдау көрсетілмесе не істеу керек?

Алдымен нақты аппараттық идентификатор мен нұсқаға сай қолтаңбасы бар нұсқаны іздеңіз. Ондай нұсқа болмаса, құрылғыны ауыстырыңыз, тәуелді жүйені шектеулі мерзімге оқшаулаңыз немесе иесі мен жабылу күні көрсетілген бақыланатын ерекшелікті бекітіңіз.

UEFI өзгертер алдында BitLocker өшіру керек пе?

Дискіні әдетте шифрдан шығару қажет емес, бірақ микробағдарламаны немесе жүктеу құрамдастарын жаңартар алдында BitLocker қорғанысын уақытша тоқтатқан дұрыс. Өзгеріске дейін қалпына келтіру кілтінің компьютерден бөлек сақталғанын және жауапты қызметкерге қолжетімді екенін тексеріңіз.

Қолтаңбасы бар жүктеуші неге кенет іске қосылмай қалды?

Оның қолтаңбасы dbx кері қайтару қорына түсуі немесе жаңарту сенімді сертификаттар жиынын өзгертуі мүмкін. Қолтаңба файлдың шығу тегі мен тұтастығын растайды, бірақ саясат белгілі осал образға бәрібір тыйым сала алады.

Secure Boot зауыттық кілттерін қайтару көмектесе ме?

Кілттер қоры өшірілсе немесе қате өзгертілсе, бұл көмектеседі, бірақ қажетті пайдаланушы сертификаттарын жоюы мүмкін. Алдымен қазіргі айнымалыларды шығарып сақтаңыз, өндіруші рәсімін тексеріңіз және BitLocker қалпына келтіруіне дайындалыңыз.

UEFI мәзіріне кірмей Secure Boot күйін қалай тексеруге болады?

Windows жүйесінде `Confirm-SecureBootUEFI` пәрменін әкімші атынан іске қосыңыз немесе жүйе мәліметтерін ашып, қауіпсіз жүктеу күйін табыңыз. Пәрмен ағымдағы күйді көрсетеді, бірақ барлық Option ROM мен болашақ жаңартулардың үйлесімділігін дәлелдемейді.

Secure Boot қызметін үнемі өшірулі ұстау қауіпті ме?

Иә, себебі Windows іске қосылғанға дейін микробағдарлама жүктеушіні, EFI қолданбаларын және UEFI драйверлерін бұрынғыдай тексермейді. Өтемдік шаралар жекелеген қауіптерді азайтады, бірақ осы сенім шекарасын қалпына келтірмейді.