MSとOEMがSecure Bootエラーの完全解決に苦戦

7月15日、MSはOEM Secure Boot Office Hoursイベントを主催し、自社のエンジニアとAcer、Asus、Cisco、Clevo、Dell、Fujitsu、Honor、HP、Lenovo、LG、Surface、Xiaomiなどの主要OEMの代表者を集めました。このイベントの目的は、Windows 11 Secure Boot 2023証明書の展開に関するIT管理者からの質問に対応することでした。
Windows Latestは、セッション中に共有された技術的な解決策や説明を網羅した記事をすでに公開しており、AvailableUpdatesレジストリキーやエンタープライズフリートに適用される信頼性評価についての議論が含まれています。
しかし、すべての問題が解決されたわけではありません。セッション中の議論の多くは、MSやOEMが完全に説明できなかったSecure Boot証明書のエラーに集中していました。さらに、公式ドキュメントによると効果的とされている修正の一部が、さまざまなハードウェア構成で期待どおりに機能しませんでした。

CA-2023証明書に関する業界全体の課題
3月、Windows LatestのEd Tittelは、10〜15台のPCを対象にCA-2023証明書への準拠を達成しようとした取り組みを記録しました。彼の調査では、これらの問題がMSに限定されず、業界全体に広がる課題であることが明らかになりました。
- ASUS: 一部のマザーボードでは、失効リストを適用するために一時的にSecure Bootを無効にする必要がありました。
- MSI: 一部のモデルでは、ユーザーインターフェースにSecure Bootが有効と表示されていても、更新を無視していました。
- ASRock: ほぼすべてのシステムで手動のキーリセットと再登録が必要で、利用可能なドキュメントは限られているか、不明確でした。
- Dell、HP、Lenovo: これらのブランドは全体的に良好なパフォーマンスを示しましたが、段階的な展開や複数のBIOS更新により追加の再起動が必要になるなどの問題が報告されました。

特に困難なケースとして、Tittel氏のASRock B550 Extreme4デスクトップが、Secure Boot更新により再起動するたびに偽のCPU変更警告をトリガーする永続的な状態に陥りました。ファームウェアの調整を通じて問題を解決しようとしましたが、最終的にはマザーボードを交換する必要がありました。
OEM Secure Boot Office Hoursで未解決の問題
Secure Boot証明書エラー、BitLockerリカバリループ、またはKey Exchange Key (KEK)更新の失敗に苦しむIT管理者にとって、OEM Secure Boot Office Hoursイベントで得られた洞察はある程度の手がかりとなるかもしれません。しかし、いくつかの問題は未解決のままであり、MSおよびOEMがすべての課題を包括的に解決できていないことを示しています。

IT管理者が強調した主な課題
- HP EliteBooksおよびZBooks: 管理者epoch71は、7,000台を超えるデバイスを管理しており、
AvailableUpdatesレジストリキーを介して証明書を強制的にインストールすると、BitLockerリカバリループが発生すると報告しました。HPの公式ガイダンスに従ってSecure Boot BIOS設定を手動で調整することも同様の問題を引き起こしました。 - HP NVRAMの制限: HPは当初、2018年以降に製造されたデバイスをサポートすると主張しましたが、新しい証明書を収容する十分なNVRAMがないため、一部のモデルを互換性リストから削除しました。このため、古いハードウェアに対する効果的な解決策がないことに、一部の管理者(Shapalapaなど)が不満を抱いています。
- 停滞したKEK更新: Checker-KPユーザーは、700台のHP EliteBook G9およびG10ユニットでDB証明書の更新には成功したものの、KEKが繰り返し更新に失敗し、HPの代表者が提供したトラブルシューティング手順を試しても問題が解決しなかったと報告しました。
- Dell Optiplex 5000: 管理者pbormetは特定のユニットがレジストリキーの更新を拒否し、セッション中にDellの代表者が解決策を提供しなかったと述べました。
- 説明のつかないステータスエラー: salmankhan1ユーザーは、2023年の証明書、Secure Bootフラグの有効化、正常に機能するTPMを含むすべての前提条件を満たしているにもかかわらず、デバイスが
Secure Boot Status = Unknownを表示する問題を報告しました。MSは診断スクリプトを提供しましたが、決定的な解決策は示されていません。

IT管理者への推奨事項
Secure Boot証明書の展開に関する課題が続いているため、IT管理者はアップデートを実施する際に注意を払うことが推奨されます。以下は主なポイントです:
- パイロットテストを実施: ハードウェアの代表的なサブセットでアップデートをテストし、全体展開の前に問題を特定します。
- リカバリキーのバックアップ: レジストリキーやBIOS設定を変更する前に、必ずBitLockerリカバリキーを安全にバックアップしてください。
- OEM固有のガイダンスを確認: MSの一般的なガイドラインだけでなく、自社のOEMが発行する具体的なアドバイスに依存してください。
- ステータスを確認:
Detect-SecureBootCertUpdateStatus.ps1のような診断スクリプトを使用して、問題が発生しているかどうかを確認してください。

まとめ
Windows 11のSecure Boot証明書展開は、複雑な業界全体の課題であることが証明されています。一部の修正策は特定されていますが、多くの問題が未解決のままであり、特にHPやDellなどのメーカーのデバイスに関連する課題が顕著です。IT管理者は慎重な姿勢を保ち、更新を大規模に実施する前に徹底的なテストと準備を行う必要があります。
詳細なガイダンスについては、Windows LatestのOEM Secure BootガイドおよびSecure Bootステータスを確認するためのステップバイステップのチュートリアルを参照してください。デバイスやフリートで持続的な問題が発生した場合、MSが特定した既知のファームウェアブロックに該当するかどうかを調査する価値があります。
Windows Latestは引き続き読者の皆様に支えられています。Google DiscoverやGoogle検索で私たちをお気に入りの情報源として選んでいただければ幸いです。

