Microsoftは最近、Windows 11「2023セキュアブート証明書」の導入過程でIT管理者が遭遇する厄介な問題に答えることを目的として、Acer、Asus、Dell、HP、Lenovo、Xiaomiなど多くの大手PCメーカーのエンジニアを招集して「OEMセキュアブートオフィスアワー」と呼ばれるオンライン交流会を開催した。しかし、この会議では IT 実務者の懸念を和らげることができなかっただけでなく、この技術アップデートを実際に導入する際に回避するのが難しい業界全体の問題が存在することも明らかになりました。

参加した管理者のフィードバックによると、担当者がレジストリの変更などの技術指導を行ったものの、実際の操作では依然として多数の端末からエラーが報告され、さらにはさまざまな予期せぬ障害が発生したという。 IT 業界の専門家も初期のテストで、ハードウェアのブランドによってパフォーマンスが大きく異なることを観察しました。たとえば、一部の ASUS マザーボードでは、リビジョン リストを適用するときにセキュア ブートをオフにする必要があります。 MSI マザーボードは、インターフェイス上で更新がオンになっていると表示されていても、実際には更新を無視します。また、ASRock デバイスでは手動によるキーの再生成が頻繁に必要になります。 HP、Dell、Lenovo のデバイスは比較的良好なパフォーマンスを示しましたが、それでも更新の遅さや複数回の再起動の必要性などの問題を回避できませんでした。
今回の交流会では、特にHP機器に関する議論が注目を集めました。 7,000 台以上の HP コンピューターを管理している管理者は、最新の BIOS がインストールされている場合でも、証明書の更新を強制的にインストールすると BitLocker 回復ループが発生し、デバイスが繰り返しロックアップする可能性があると述べました。 HP の公式サポート文書の操作上の提案を参照した後でも、問題は依然として存在します。業界がさらに懸念しているのは、NVRAM (不揮発性ランダム アクセス メモリ) の容量が不十分なため、一部の初期デバイスでは新しいセキュリティ証明書にさえ対応できないことです。これらの主要な問題点に対して、Microsoft および関連する OEM メーカーは交流会中に効果的なソリューションを提供できず、一部の対象を絞った問い合わせさえもまったく返答されませんでした。

特定のブランドとの互換性の問題に加えて、デバイスが不明なエラー ステータスを報告することもよくあります。多くのデバイスは、すべての前提条件が満たされているにもかかわらず、「セキュア ブート ステータスが不明」と報告します。この点に関して、Microsoft のエンジニアは、関連するスクリプト診断プログラムの実行を提案しただけで、原因の根本的な分析は提供していませんでした。また、一部のエンタープライズ環境において鍵交換キー(KEK)が更新できない現象については、メーカーよりトラブルシューティング手順が提供されていますが、テストの結果、依然として問題が解決できないことが判明しています。
現在、セキュア ブート導入におけるこの問題は、ベンダーを超えた業界全体の問題となっています。アナリストらは、これは単一のメーカーによるミスではなく、業界全体の UEFI ファームウェア実装標準の不一致が原因であると考えており、そのため定期的な証明書の更新がシステム ファームウェアの安定性に対する厳しいテストとなっています。一部のアナリストは、Microsoft が誤ったアップデートによってシステムが麻痺するのを防ぐために、特定のデバイスとファームウェアの組み合わせに対するアップデートのプッシュを一時停止し始めたとさえ指摘しています。


現在の複雑で不安定な技術的状況を考慮して、関連専門家は、企業の IT 部門が代表的なハードウェアで十分なパイロットを実施し、大規模な展開の前に BitLocker 回復キーを厳密にバックアップすることを推奨しています。 IT 管理者にとって、現時点で最も安全な戦略は、Microsoft の一般的なガイダンスのみに依存するのではなく、特定のモデルに関するさまざまな OEM メーカーからの最新の発表に常に注意を払うことです。この複雑なエコシステムでは、BIOS のアップデートとセキュア ブート証明書の展開が 2 つの独立したリスク ポイントとみなされます。大規模なデバイスの故障につながる盲目的な操作を避けるために、ユーザーは慎重に重量を量る必要があります。