با نزدیک شدن به تاریخ انقضای گواهیهای بوت امن مایکروسافت، مدیران IT با چالشهای متعددی در بهروزرسانی دستگاههای تحت مدیریت خود روبرو هستند. این راهنما با خلاصهسازی نکات کلیدی و راهحلهای ارائه شده در رویداد پرسش و پاسخ مایکروسافت و تولیدکنندگان تجهیزات اصلی (OEM)، به شما کمک میکند تا فرآیند بهروزرسانی را با موفقیت مدیریت کنید.
مرحله ۱: بررسی وضعیت بوت امن در ویندوز
کاربران عادی ویندوز ۱۱ نیازی به نگرانی بیش از حد ندارند. برای بررسی وضعیت بوت امن دستگاه خود، مراحل زیر را دنبال کنید:
برنامه «امنیت ویندوز» (Windows Security) را باز کنید. به بخش «امنیت دستگاه» (Device security) بروید. گزینه «بوت امن» (Secure Boot) را بررسی کنید. اگر وضعیت «روشن» (On) را نشان میدهد و پیام «تمام بهروزرسانیهای گواهی اعمال شدهاند» (all certificate updates have been applied) را مشاهده میکنید، دستگاه شما آماده است و ویندوز آپدیت آن را بهروز نگه میدارد.

مرحله ۲: درک نکات کلیدی بهروزرسانی گواهی بوت امن
دستگاههای آفلاین: دستگاههایی که برای مدت طولانی آفلاین بودهاند، پس از اتصال مجدد به ویندوز آپدیت، گواهیهای ۲۰۲۳ را دریافت خواهند کرد. تعویض خودکار مدیر بوت: دستگاههایی که قبلاً گواهیهای ۲۰۲۳ را در فریمور خود داشتند، پس از نصب آخرین بهروزرسانیهای ویندوز، بهطور خودکار به مدیر بوت جدید سوئیچ میکنند. اسکریپت تشخیص وضعیت: یک اسکریپت مخفی به نام Detect-SecureBootCertUpdateStatus.ps1 اکنون در ویندوز وجود دارد که وضعیت گواهی را در یک کامپیوتر بررسی میکند. امتیاز اطمینان (Confidence Rating): بهروزرسانی بایوس (BIOS) ممکن است امتیاز اطمینان دستگاه را بازنشانی کند، اما این وضعیت طبیعی است و نشاندهنده شکست گواهیها نیست. کلید رجیستری AvailableUpdates: مدیران باید این کلید رجیستری را ویرایش کنند، نه AvailableUpdatesPolicy را که بهطور خودکار توسط Intune و Group Policy مدیریت میشود. رفع اشکال لایسنس: یک باگ مربوط به لایسنس که AvailableUpdatesPolicy را در دستگاههای ارتقا یافته از Pro به Enterprise مختل میکرد، قبلاً توسط مایکروسافت رفع شده است. بازیابی BitLocker: بازیابی BitLocker بخشی مورد انتظار از فرآیند بهروزرسانی گواهی نیست و معمولاً به مشکلات فریمور یا PCR خاص دستگاه اشاره دارد.

مرحله ۳: استفاده از اسکریپتهای بوت امن برای بررسی وضعیت
ویندوز آپدیتهای منتشر شده پس از ۱۲ مه ۲۰۲۶، مجموعهای از اسکریپتهای PowerShell را در مسیر %systemroot%SecureBootExampleRolloutScripts قرار میدهند.
برای بررسی یک دستگاه: از اسکریپت Detect-SecureBootCertUpdateStatus.ps1 استفاده کنید. این اسکریپت وضعیت را بدون ایجاد تغییر گزارش میدهد. برای نظارت در سطح سازمان: از اسکریپت Get-SecureBootRolloutStatus.ps1 استفاده کنید. این اسکریپت برای استقرار در مقیاس بزرگتر و هماهنگ شده از طریق راهنمای خودکارسازی End-to-End بوت امن مایکروسافت طراحی شده است.
مرحله ۴: درک مفهوم امتیاز اطمینان و کلیدهای رجیستری
امتیاز اطمینان: این امتیاز به نسخه فریمور گزارش شده توسط دستگاه مرتبط است، نه به سختافزار. تغییر بایوس باعث میشود دستگاه به یک گروه جدید تخصیص یابد که ممکن است هنوز داده کافی برای امتیازدهی نداشته باشد. کلید رجیستری AvailableUpdates: این کلید باید توسط مدیران یا اسکریپتها تنظیم شود (مقدار 0x5944 برای استقرار کل زنجیره ۲۰۲۳). جزئیات بیشتر در مقاله پشتیبانی بهروزرسانی کلید رجیستری موجود است. کلید رجیستری AvailableUpdatesPolicy: این کلید فقط برای نمایش است و نباید مستقیماً ویرایش شود. توسط Group Policy و Intune مدیریت میشود. تنظیمات مربوط به این کلید از طریق روش Group Policy Objects و روش Microsoft Intune انجام میشود.
مرحله ۵: مدیریت مشکلات احتمالی
بازیابی BitLocker: این مشکل به فرآیند بهروزرسانی گواهی ربطی ندارد و معمولاً ناشی از پیکربندیهای سفارشی PCR یا مشکلات فریمور است. اطمینان حاصل کنید که کلیدهای بازیابی BitLocker پشتیبانگیری و در دسترس هستند. دستگاههای قدیمی HP: مدلهای قدیمیتر مانند EliteBook ۸۴۰ G5 و G6 ممکن است نیاز به بستههای بهروزرسانی دستی داشته باشند، زیرا بهروزرسانی بایوس کامل دریافت نمیکنند.

مرحله ۶: اطمینان از قابلیت بهروزرسانی در آینده
دستگاههای واجد شرایط، حتی اگر در حال حاضر از گواهیهای ۲۰۱۱ استفاده میکنند، توانایی خود را برای دریافت زنجیره ۲۰۲۳ در آینده از دست نمیدهند. این موضوع برای پلتفرمهای تجاری HP از سال ۲۰۱۹ به بعد و دستگاههای Surface (به جز مدلهای قدیمیتر از Surface Pro ۳) صادق است. دستگاههای Surface تولید شده از سال ۲۰۲۴ به بعد، از قبل با گواهیهای ۲۰۲۳ عرضه میشوند.

مرحله ۷: اقدامات نهایی قبل از مهلت اکتبر
گواهیهای KEK CA ۲۰۱۱ و UEFI CA ۲۰۱۱ مایکروسافت منقضی شدهاند و گواهی Microsoft Windows Production PCA ۲۰۱۱ در ۱۹ اکتبر ۲۰۲۶ منقضی خواهد شد. مدیران IT باید تا آن زمان اطمینان حاصل کنند که تمام دستگاههای محیطشان یا روی زنجیره ۲۰۲۳ هستند یا برنامه مشخصی برای انتقال به آن دارند.

با استفاده از اسکریپتهای موجود، راهنماییهای مستند و تأییدیههای دریافتی از OEMها، میتوانید این فرآیند را با موفقیت به پایان برسانید. برای جزئیات بیشتر در مورد نسخههای بایوس خاص هر OEM، میتوانید به راهنماهای مربوطه مراجعه کنید. سوالات متداول انتقال بوت امن Dell و صفحه گواهیهای بوت امن Surface مایکروسافت منابع مفیدی در این زمینه هستند.










