Aber es wird sich dann zeigen, ob mir hier was auf die Füße fällt. Aber wegwerfen werde ich die Geräte deshalb sicher nicht.
Das muss man sicher nicht. Wenn man keine Software hat die eine vertrauenwürdige Stellung haben wollen, wird sicher nichts passieren. Und sollte doch wieder erwarten die Hardware nicht mehr booten, einfach ins BIOS und SecureBoot deaktivieren und zack bootet die Kiste wieder. SecureBoot sollte nur bei einer Win11-Neuinstallation wieder temp. eingeschaltet sein, dann sollte es auch wieder installierbar sein.
Die meisten Geräte habe seither mehr als genügend BIOS Updates erhalten, wo diese Zertifikate enthalten sein hätten können.
Die wollen sicher nur neue Geräte verkaufen. An einem BIOS für alte, verdienen die kein Geld.
Meines Wissens kommen diese Zertifikate nur über das Windows Update, nicht über ein BIOS Update.
Nein, es gibt Zertifikate von MS und auch der Hersteller muss Zertifikate ins BIOS implementieren. Die MS-Zertifikate werden bzw. können auch temp. in der MS-Zertifikatsdatei (DB) gespeichert werden. Herstellerzertifikate gehen immer ins BIOS.
Bei mir in der Firma und auch privat sollte eigentlich alles vorbereitet sein und ohne Probleme funktionieren.
Bei uns sind sie erst nach meinen Hinweisen drauf aufmerksam geworden.
Und ja:
Alles was dann darauf zugreifen muss, wird oder kann bei einem nicht aktuellen Zertifikat dann Probleme machen.
bspw. auch Adobe-Produkte und ich spreche nicht von dem popeligen Reader, sondern von den ausgewachsenen Produkten, die bspw. eine zertifizierte digitale Unterschrift erzeugen können und nutzen. Das sind die Produkte, die auf die Zertifikate angewiesen sind.
Hierfür habe ich Check UEFI PK, KEK, DB and DBX.cmd genutzt.
Korrekt. Und auch die PS-Module UEFIv2.psm1 Damit Secure Boot certificates have been updated but are not yet applied - Microsoft Q&A ist etwas mehr möglich.
Ich hab damit dann auch einen meiner alten Test-Kisten grün bekommen. In der Registry sollte es so aussehen:
Lösung 4.jpg
wenn der "In Progress" steht, wird das Herstellerzertifikat auch genutzt und der Fehler im Ereignislog sollte weg sein:
Lösung 1.jpg
Und ach, ich seh gerade... MS und Hersteller basteln weiter rum...
Meiner ist nun wieder da, hier erkennbar:
Fehler 7 TPM.jpg
Neverending Story halt...