@MSIToWi
Ein etwas spezielleres Problem: Die letzte Version 7D32vH8 hat bei meinem Z690 Tomahawk WIFI (DDR5-Version) etwas bezüglich Bitlocker und Secure Boot verschlechtert, und zwar kann Bitlocker mit TPM den sicheren Startzustand nicht mehr über Secure Boot verifizieren.
Das sieht man z.B. in msinfo32 (mit Admin-Rechten gestartet), das mit dem neuen BIOS "PCR7 Configuration: Binding not possible" zeigt (Mehr Infos: https://learn.microsoft.com/en-us/t...yment/pcr7-configuration-binding-not-possible), und das Windows Event Log schmeißt bei jedem Start Fehler:
Event ID 834 (Bitlocker-API): BitLocker determined that the TCG log is invalid for use of Secure Boot. The filtered TCG log for PCR[7] is included in this event.
Event ID 835 (Bitlocker-API): BitLocker cannot use Secure Boot for integrity because the expected TCG Log entry for the OS Loader Authority has invalid structure.
The event is expected to be an EV_EFI_VARIABLE_AUTHORITY event. The event data must be formatted as an EFI_VARIABLE_DATA structure with VariableName set to EFI_IMAGE_SECURITY_DATABASEGUID and UnicodeName set to 'db'.
Mit der Vorversion 7D32vH7 war das noch nicht, da war "PCR7 Configuration: Bound" und man konnte über die Kommandozeile auch verifizieren, dass alles korrekt konfiguriert ist (manage-bde -protectors -get $env:systemdrive: in der Powershell mit Adminrechten)
PCR validation profile: 7, 11 (Uses Secure Boot for integrity validation)
Mit dem neuen BIOS ist es nur noch PCR validation profile: 0, 2, 4, 11, was der Fallback ist wenn Secure Boot dafür nicht verwendet werden kann.
Kurze Recherche ergab, dass das passiert wenn irgendwas mit den Keys in der Secure Boot - Datenbank nicht ganz in Ordnung ist, könntet ihr das evtl. checken?
Ein etwas spezielleres Problem: Die letzte Version 7D32vH8 hat bei meinem Z690 Tomahawk WIFI (DDR5-Version) etwas bezüglich Bitlocker und Secure Boot verschlechtert, und zwar kann Bitlocker mit TPM den sicheren Startzustand nicht mehr über Secure Boot verifizieren.
Das sieht man z.B. in msinfo32 (mit Admin-Rechten gestartet), das mit dem neuen BIOS "PCR7 Configuration: Binding not possible" zeigt (Mehr Infos: https://learn.microsoft.com/en-us/t...yment/pcr7-configuration-binding-not-possible), und das Windows Event Log schmeißt bei jedem Start Fehler:
Event ID 834 (Bitlocker-API): BitLocker determined that the TCG log is invalid for use of Secure Boot. The filtered TCG log for PCR[7] is included in this event.
Event ID 835 (Bitlocker-API): BitLocker cannot use Secure Boot for integrity because the expected TCG Log entry for the OS Loader Authority has invalid structure.
The event is expected to be an EV_EFI_VARIABLE_AUTHORITY event. The event data must be formatted as an EFI_VARIABLE_DATA structure with VariableName set to EFI_IMAGE_SECURITY_DATABASEGUID and UnicodeName set to 'db'.
Mit der Vorversion 7D32vH7 war das noch nicht, da war "PCR7 Configuration: Bound" und man konnte über die Kommandozeile auch verifizieren, dass alles korrekt konfiguriert ist (manage-bde -protectors -get $env:systemdrive: in der Powershell mit Adminrechten)
PCR validation profile: 7, 11 (Uses Secure Boot for integrity validation)
Mit dem neuen BIOS ist es nur noch PCR validation profile: 0, 2, 4, 11, was der Fallback ist wenn Secure Boot dafür nicht verwendet werden kann.
Kurze Recherche ergab, dass das passiert wenn irgendwas mit den Keys in der Secure Boot - Datenbank nicht ganz in Ordnung ist, könntet ihr das evtl. checken?