Недавно Microsoft провела онлайн-обмен под названием «Часы работы OEM Secure Boot Office», в котором приняли участие инженеры многих крупных производителей ПК, включая Acer, Asus, Dell, HP, Lenovo и Xiaomi, с целью ответить на острые проблемы, с которыми сталкиваются ИТ-администраторы в процессе развертывания Windows 11 «Сертификат безопасной загрузки 2023 года». Однако встреча не только не смогла успокоить обеспокоенность ИТ-практиков, но и выявила наличие общеотраслевых проблем, которых трудно избежать при фактическом внедрении этого технологического обновления.

Согласно отзывам участвующих администраторов, хотя чиновник предоставил технические рекомендации, такие как изменение реестра, большое количество устройств по-прежнему сообщали об ошибках во время фактической работы, и даже происходили различные неожиданные сбои. Эксперты ИТ-индустрии также заметили в ходе первых тестов, что производительность оборудования разных марок сильно различается. Например, некоторые материнские платы ASUS должны отключать безопасную загрузку при применении списков ревизий; Материнские платы MSI фактически игнорируют обновления, хотя интерфейс показывает, что они включены; и устройства ASRock часто требуют смены ключей вручную. Хотя устройства HP, Dell и Lenovo работали относительно хорошо, им все же не удалось избежать таких проблем, как медленные обновления и необходимость многократной перезагрузки.
На этой обменной встрече особое внимание привлекло обсуждение оборудования HP. Администратор, который управляет более чем 7000 компьютерами HP, сказал, что даже если установлена последняя версия BIOS, принудительная установка обновлений сертификатов может вызвать цикл восстановления BitLocker, что приведет к неоднократной блокировке устройства. Даже после обращения к рекомендациям по эксплуатации в официальных документах поддержки HP проблема все еще существует. Что беспокоит отрасль еще больше, так это то, что некоторые ранние устройства даже не могут поддерживать новые сертификаты безопасности из-за недостаточной емкости NVRAM (энергонезависимой оперативной памяти). В ответ на эти основные болевые точки Microsoft и соответствующие OEM-производители не смогли предоставить эффективные решения во время встречи по обмену мнениями, и даже на некоторые целевые запросы вообще не были даны ответы.

Помимо проблем совместимости с конкретными брендами, устройства также часто сообщают о неизвестном статусе ошибки. Многие устройства сообщают «Состояние безопасной загрузки неизвестно», даже если все предварительные условия соблюдены. В связи с этим инженеры Microsoft лишь предложили запустить соответствующую программу диагностики скриптов, но не смогли провести фундаментальный анализ причины. Кроме того, что касается того явления, что ключ обмена ключами (KEK) не может быть обновлен в некоторых корпоративных средах, хотя производитель предусмотрел действия по устранению неполадок, результаты испытаний показывают, что проблема по-прежнему не может быть решена.
В настоящее время эта проблема развертывания безопасной загрузки стала общеотраслевой проблемой среди поставщиков. Аналитики полагают, что это не ошибка какого-то одного производителя, а связано с несоответствием стандартов реализации встроенного ПО UEFI в отрасли, из-за чего регулярное обновление сертификата стало серьезным испытанием стабильности встроенного ПО системы. Некоторые аналитики даже отметили, что Microsoft начала приостанавливать выпуск обновлений для определенных комбинаций устройств и прошивок, чтобы предотвратить паралич системы из-за неправильных обновлений.


Ввиду текущего сложного и нестабильного технического состояния соответствующие специалисты рекомендуют ИТ-отделам предприятия провести достаточное количество пилотных проектов на типичном оборудовании и строго выполнить резервное копирование ключей восстановления BitLocker перед крупномасштабным развертыванием. Для ИТ-администраторов самая безопасная стратегия сейчас — всегда обращать внимание на последние объявления различных OEM-производителей для конкретных моделей, а не полагаться исключительно на общие рекомендации Microsoft. В этой сложной экосистеме обновления BIOS и развертывание сертификатов безопасной загрузки рассматриваются как две независимые точки риска. Пользователи должны тщательно взвешивать, чтобы избежать слепых операций, которые приводят к крупномасштабным сбоям устройств.