
Secure Boot 2011~2023 인증서 롤오버(CVE-2023-24932 / KB5025885)를 위한 독립형 평가 및 서비스 도구. 기본적으로 평가 전용이며 의존성, 네트워크, 원격 분석(텔레메트리)이 필요 없습니다.
단일 자체 포함 PowerShell 스크립트로, Windows 시스템의 Secure Boot 인증서 상태를 2011 → 2023 롤오버(CVE-2023-24932 / KB5025885) 기준으로 평가하고, 명시적으로 요청한 경우에만 해당 시스템을 Microsoft 서비스 파이프라인에 옵트인합니다.
Exchange Technology Services가 자체 엔드포인트를 관리하는 고객 및 파트너를 위해 게시했습니다.
Microsoft가 2011년에 발급한 Secure Boot 인증서가 만료되어 2023년 버전으로 교체되고 있습니다.
| 인증서 | 날짜 | 저장소 | 역할 |
|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 2026년 6월 24일 만료 | KEK | DB 및 DBX 업데이트 승인 |
| Microsoft UEFI CA 2011 | 2026년 6월 27일 만료 | DB | 타사 로더 / 옵션 ROM 서명 |
| Windows Production PCA 2011 | 2026년 10월 19일 | DB | Windows 부팅 로더 서명 |
어떤 날짜에도 머신의 부팅이 중단되지는 않습니다. Microsoft의 지침에 따르면, 새 인증서 없이 만료 시점에 도달한 장치는 "여전히 정상적으로 시작되고 작동"합니다.
상실되는 것은 초기 부팅 보안 업데이트를 받을 수 있는 기능입니다 — 새로운 Secure Boot 철회, BitLocker 우회 완화, 부팅 관리자 수정. 이는 중단이 아니라 누적되는 노출입니다.
2026년 10월 19일 이후, 펌웨어가 Windows UEFI CA 2023을 받지 않은 머신은 새로 서명된 Windows 부팅 미디어도 검증하지 않게 되며, 이는 복구, 설치 및 PXE 미디어에 영향을 줄 수 있습니다.
KEK가 관문입니다. 펌웨어에 Microsoft Corporation KEK 2K CA 2023이 없으면 Windows Update는 DB 업데이트를 전달할 수 없습니다. KEK가 Windows Update 또는 OEM BIOS 업데이트를 통해 도착하기 전까지는 누락된 머신을 수정할 수 없습니다. 이것이 실제로 가장 흔한 차단 요인이며, 스크립트는 아무 효과 없는 값을 쓰는 대신 이를 명시적으로 보고합니다.
Windows PowerShell 5.1, 관리자 권한 — UEFI 변수를 읽으려면 상승된 권한이 필요합니다.
1. 파일 차단 해제 (Windows는 다운로드된 스크립트를 차단합니다):
Unblock-File .\Invoke-SecureBootCertServicing.ps1
2. 평가 — 안전하며 변경 사항이 없습니다:
powershell.exe -ExecutionPolicy Bypass -File .\Invoke-SecureBootCertServicing.ps1
3. 평가에서 머신이 준비되었다고 판단된 경우에만 적용:
.\Invoke-SecureBootCertServicing.ps1 -Apply -SuspendBitLocker
보고서는 Write-Host로 작성되므로 콘솔에 표시되고 Start-Transcript로 기록됩니다. 일반적인 > 리디렉션은 이를 캡처하지 못하며, 다른 명령으로 파이프해도 캡처되지 않습니다.
Start-Transcript C:\Temp\secureboot.log
.\Invoke-SecureBootCertServicing.ps1
Stop-Transcript
여러 대의 시스템에서 결과를 수집할 때 유용한 머신 판독 가능 사본의 경우:
.\Invoke-SecureBootCertServicing.ps1 -JsonPath C:\Temp\secureboot.json
보고서는 서비스 상태와 마이그레이션 상태를 별도로 표시합니다.
현장에서는 이 둘이 실제로 일치하지 않을 수 있습니다. 머신이 UEFICA2023Status = Updated를 보고하면서 디스크의 두 부팅 관리자 바이너리가 모두 여전히 2011 서명일 수 있습니다 — 이는 펌웨어가 2023 CA를 사전 등록된 상태로 출시되어 인증서 쪽은 완료되었지만 부팅 관리자 쪽은 실행되지 않은 경우 발생합니다. 이 둘을 하나의 필드로 합치면 반쯤 마이그레이션된 머신을 완료된 것으로 보고하게 됩니다.
같은 이유로 스크립트는 WindowsUEFICA2023Capable에서 상태를 도출하지 않습니다. Microsoft 문서는 해당 값에 대해 그대로 인용하면 다음과 같이 말합니다: "참고용으로만 사용하십시오 - Secure Boot 업데이트 상태를 확인할 때 이 키를 사용하지 마십시오." 진단 목적으로만 캡처됩니다.
서비스 단계는 펌웨어 상태를 변경하며, 이로 인해 BitLocker 보호기가 봉인된 TPM PCR이 이동할 수 있고, 다음 부팅 시 복구 키 프롬프트가 나타날 수 있습니다.
-Apply를 실행하기 전에 에스크로가 정상인지 확인하십시오.-SuspendBitLocker는 다음 재부팅 동안 보호를 일시 중단하여 프롬프트 없이 변경 사항이 다시 봉인되도록 합니다. 이후 BitLocker는 자동으로 재개됩니다.BitLocker 상태는 세 가지 독립적인 방식(Get-BitLockerVolume, manage-bde, Win32_EncryptableVolume)으로 읽고 조정합니다. 판독기가 일치하지 않거나 볼륨을 읽을 수 없는 경우, 스크립트는 추측하기보다 펌웨어 변경을 거부합니다.
가상 머신은 기본적으로 제외됩니다. 2023 CA는 BIOS 업데이트를 통해 펌웨어 기준선에 도달하며, VM의 펌웨어는 하이퍼바이저에서 제공됩니다 — 업데이트되지 않은 호스트의 게스트는 자체적으로 마이그레이션을 완료할 수 없습니다.
Windows 11(빌드 26200, PowerShell 5.1, SYSTEM으로 실행), Secure Boot가 활성화된 UEFI, PCR 7,11 프로필에서 TPM + RecoveryPassword 보호기로 완전히 암호화된 BitLocker 환경에서 종단 간 테스트:
Windows UEFI CA 2023을 신뢰하면서 bootmgfw.efi는 여전히 Microsoft Windows Production PCA 2011로 서명됨 — 그리고 해당 머신이 동시에 UEFICA2023Status = Updated 및 WindowsUEFICA2023Capable = 2를 보고했음에도 완료된 것으로 보고하지 않았습니다.0x80 철회 비트(종료 코드 1).-Apply가 0x5944를 작성했으며 독립적인 레지스트리 읽기로 확인되었습니다.-SuspendBitLocker 후 재부팅: 머신이 복구 프롬프트 없이 돌아왔고 BitLocker가 자동 재개되었습니다.Start-Transcript가 전체 보고서를 캡처했으며 JSON 출력에는 복구 키 자료가 포함되지 않았습니다.아직 관찰되지 않음: FullyMigrated까지 전체 마이그레이션을 완료한 머신. 마지막 단계는 Microsoft의 단계적 장치별 롤아웃에 의해 게이트되며, 이는 누구도 통제할 수 없습니다. 스크립트는 그 게이트의 명시된 이유를 표면화하여 설명 없는 무동작으로 남겨 두지 않습니다.
MIT — LICENSE 참조. 있는 그대로 제공되며 보증이 없습니다. 환경에서 실행하기 전에 검토하십시오. 바로 그 이유로 단일 읽기 가능한 파일입니다.
| 속성 | 세부 사항 |
|---|
| 기본 동작 | 평가 전용. -Apply 없이는 쓰기 작업이 전혀 없습니다. |
| 종속성 | 없음. 모듈도 설치 프로그램도 없습니다. Windows PowerShell 5.1. |
| 네트워크 액세스 | 없음. 어떤 호스트에도 연결하지 않습니다. |
| 원격 측정 / 보고 | 없음. 발견한 모든 것을 콘솔에 출력합니다. 아무것도 머신 밖으로 나가지 않습니다. |
| BitLocker 복구 키 | 읽거나, 출력하거나, 전송하지 않습니다. 복구 암호 보호기가 존재하는지 여부만 확인합니다. |
-Apply가 쓰는 내용 | 정확히 하나의 레지스트리 값: HKLM\SYSTEM\CurrentControlSet\Control\Secureboot 아래의 AvailableUpdates = 0x5944. 문서화된 KB5025885 옵트인입니다. 추가적 — 2011 인증서를 제거하지 않고 2023 인증서를 추가합니다. |
| 되돌릴 수 없는 작업 | 강제 거부됩니다. Secure Boot가 활성화된 동안 0x80 DBX 철회 비트는 영구적입니다. 스크립트는 -AllowRevocation이 명시적으로 전달되지 않는 한 이 비트를 포함하는 값을 거부합니다. 전달하지 마십시오. |
| 재부팅 | 머신을 재부팅하지 않으며 사용자에게 묻지 않습니다. |
| 판정 | 의미 | 종료 코드 |
|---|
ReadyToArm | KEK 2023이 있고, DB가 아직 마이그레이션되지 않았으며, 옵트인되지 않음. -Apply가 다음 단계입니다. | 0 |
HalfMigrated | 펌웨어는 2023 CA를 신뢰하지만 머신은 여전히 2011 서명 로더로 부팅합니다. 지금은 문제없지만, 2011이 철회되면 부팅에 실패할 수 있습니다. 여전히 부팅 관리자 업데이트가 필요합니다. | 0 |
HalfMigrated-Armed | 위와 같고 이미 옵트인됨. 머신을 다시 시작하십시오 — -Apply를 다시 실행하지 마십시오. | 0 |
AlreadyQueued | 옵트인되었으며 Microsoft의 단계적 롤아웃을 기다리는 중. | 0 |
InProgress / RebootPending | 서비스 진행 중. 재부팅 후 다시 실행하여 진행 상황을 확인하십시오. | 0 |
FullyMigrated | 완료. 부팅 관리자가 2023 서명입니다. | 2 |
BlockedNoKek2023 | KEK 2023 누락. 먼저 보류 중인 Windows 업데이트 및/또는 OEM BIOS 업데이트를 설치하십시오. | 3 |
BlockedFirmwareKek | 펌웨어에 이 머신의 플랫폼 키로 서명된 KEK가 없습니다. OEM BIOS 업데이트(또는 VM의 경우 호스트 업데이트)가 필요합니다. | 3 |
NotApplicable-* | 레거시 BIOS 또는 Secure Boot 비활성화. | 2 |
Error | 서비스에서 오류를 보고했습니다. 오류 코드가 출력됩니다. | 0 |
| 매개 변수 | 기본값 | 용도 |
|---|
-Apply | 꺼짐 | 쓰기 수행. 없으면 읽기 전용. |
-SuspendBitLocker | 꺼짐 | 서비스 재부팅 동안 BitLocker 일시 중단. |
-RebootCount | 1 | 일시 중단할 재부팅 횟수(1–15). |
-JsonPath | 없음 | 평가 결과를 JSON으로도 작성. |
-MountPoint | 시스템 드라이브 | 평가할 볼륨. |
-ApplyValue | 0x5944 | AvailableUpdates DWORD. |
-AllowRevocation | 꺼짐 | 되돌릴 수 없는 0x80 DBX 비트를 포함하는 값에 필요. 전달하지 마십시오. |
-AllowVirtualMachine | 꺼짐 | VM 무장 허용. |
-AllowServer | 꺼짐 | Server SKU 무장 허용. |