VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Antwort erstellen


Diese Frage dient dazu, das automatisierte Versenden von Formularen durch Spam-Bots zu verhindern.
Smileys
:) ;) :smile: :lol: :hihi: :D :rofl: :muahah: :( :pff: :kopfstreichel: :ohno: :betruebt: :heulen: :kopfkratz: :duckundweg: :o :? :oops: :psst: :sauer: :-P :daumenrunter: :daumen: :dankeschoen: :thx: :dafür: :gähn:
Mehr Smileys anzeigen

BBCode ist eingeschaltet
[img] ist eingeschaltet
[flash] ist ausgeschaltet
[url] ist eingeschaltet
Smileys sind eingeschaltet

Die letzten Beiträge des Themas

Ich habe die Datenschutzerklärung gelesen und bin damit einverstanden.

   

Ansicht erweitern Die letzten Beiträge des Themas: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von bodu » 04.08.2026, 19:55

Zusammengefasst:
Der current PK in einer alten virtuellen Maschine mag veraltet sein, wird nicht gepflegt, damit gibt es kein KEK Update.
Ein neuer PK kann manuell gesetzt werden: im UEFI load PK Datei
Der default PK im aktuellen UEFI (Vmware Workstation 25H2 ff) ist gepflegt, der kann in die virtuelle Maschine übernommen werden: die *.vmx editieren und neu booten


Ein weiterer Ansatz zur *.vmx Datei: dictTool editiert die *.vmx Datei.
https://community.broadcom.com/vmware-c ... dows-guest
https://techdocs.broadcom.com/us/en/vmw ... files.html

Code: Alles auswählen

"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" help
"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" set "<kompletter Pfad zur .vmx>" uefi.secureBoot.PK.resetOnce=1

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von bodu » 03.08.2026, 17:57

Die *.nvram löschen entpricht einem BIOS Reset: Holzhammermethode.
Das ist bei einer lebenden (virtuellen) Maschine mit Vorsicht zu genießen.

Dokumentiert ist ein zielgerichteter Ansatz:
Setting a custom Secure Boot configuration on an existing Virtual Machine
https://knowledge.broadcom.com/external ... cates.html

Die Default PK und KEK Einträge sehen gut aus.
Die können in die vorhandene virtuelle Maschine übernommen werden.

Den Default PK und KEK Einträge einmalig zu den Current Tabellen kopieren:
VM herruntergetahren. Die *.vmx Datei im Texteditor editiert, hinzugefügt

Code: Alles auswählen

uefi.secureBoot.PK.resetOnce = "TRUE"
uefi.secureBoot.KEK.resetOnce = "TRUE"
Nach dem Neustart sollte PK und KEK synchron angezeigt werden.
Z.B. PK
Current UEFI PK
√ Windows OEM Devices PK

Default UEFI PK
√ Windows OEM Devices PK

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von bodu » 02.08.2026, 23:43

Bild 30.07.2026, 15:52: Bei Current PK wird ein grüner Haken ohne Bezeichnung angezeigt, das ist seltsam.
Das kann ein korrupter Eintrag sein. Mit korruptem PK lässt sich kein KEK hinzufügen.

Als Versuch kann ein KEK Update angefragt werden und das Verhalten betrachtet werden.

Code: Alles auswählen

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x4 /f
$StartTimeStamp = (Get-Date).AddSeconds(-1)
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Start-Sleep -Seconds 9
reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates
Get-WinEvent -FilterHashtable @{ProviderName='microsoft-windows-tpm-wmi'; StartTime=$StartTimeStamp } -ErrorAction SilentlyContinue | Format-Table -Wrap -AutoSize


Eine VMware Maschine heruntergefahren, die entsprechende *.nvram Datei umbenannt und die Machine wieder gestartet.
Die wesentlichen Einträge kommen von der *.vmx Datei, die Maschine bootet.
CA2011 und CA2023 sind weiter vorhanden, evtl neu erstellt. Ich bin mit nicht sicher, ob die Current Einträge in der *.nvram Datei gespeichert werden.
Spanndend wird es auf einem Systtem mit:
Current PK wird ein grüner Haken ohne Bezeichnung
Deault PK wird ein grüner Haken mit Bezeichnung

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 02.08.2026, 19:20

Gut, das kann es sein. Hatte da eine neue VM zum Testen angelegt und Windows neu installiert. Verwende sonst nur VirtualBox. Daher hatte ich da nichts Fertiges bzw. was Älteres in VMware.

Aber ihm fehlt ja nur der KEK und SVN. Alles andere ist bei ihm in Current enthalten.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von bodu » 02.08.2026, 19:04

Hier waren die 2023 Key in den Default Tabelle.
Die bestehenden Current Tabelle einer bestehenden virtuellen Maschine wurden nicht aktualisiert.
Das enstpricht dem Verhalten eines BIOS Updates, bestehende Current Tabellen werden beibehalten.
Die Current Tabelle einer alten bestehenden virtuellen Maschine war hier manuell zu beschreiben, im UEFI den PK Key laden.

Evtl gibt es auch ein reset im UEFI, das die default in die current Tabelle übernimmt.
Das wird Versionsabhängig sein.
Als Hack mag auch die *.nvram Datei zu löschen sein, nicht geteset. Sicherungskopie....

Eine neue virtuelle Maschine wird die Default Tabelle in die Current Tabelle laden.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 02.08.2026, 13:35

Ja, das hatte ich auch gelesen. Aber nach Installation der Workstation Pro 26H1 war das alles automatisch bereits im VMware UEFI integriert. Windows hat dann wohl nur noch DBX und SVN aktualisiert. Nur "Microsoft Option ROM UEFI CA 2023" geht wohl nicht. Manuell musste ich da in Sachen PK und KEK nichts machen. Auch alle weiteren CA 2023 Zertifikate sind in Default DB bereits enthalten.

Warum das bei ihm da nicht klappt, weiß auch nicht. Entweder hat die VM eine älter Hardwareversion oder aus irgendwelchen Gründen lädt die VM nicht das aktuelle EFI ROM. Da passt irgendwas mit der VM nicht.

Ach so. Und damit man die Zertifikate ggf. manuell wie in den Links oben beschrieben, aktualisieren will, dann muss man das in der Workstation zuerst für jede VM freischalten. Dazu in der .vmx der VM folgendes hinzufügen (müsste auch in der globalen Konfigurationsdatei gehen):

Code: Alles auswählen

uefi.allowAuthBypass = "TRUE"
Ansonsten gibt es da im UEFI-Setup keine Option, um die Zertifikate zu bearbeiten.

Aber muss man jetzt halt abwarten, wenn sich Airgun wieder meldet und was daraus geworden ist.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von bodu » 02.08.2026, 13:07

Airgun hat geschrieben: 29.07.2026, 16:48VMware® Workstation Pro 26H1 / Windows 11 Pro Gerätesicherheit Sicherer Start ist aktiviert, das autom. Update Zertifikat nicht unterstützt.
Secure Boot Certificate Expirations and Update Failures in VMware Virtual Machines
https://knowledge.broadcom.com/external ... s-and.html

Füge den generischen PK Platform Key WindowsOEMDevicesPK.der hinzu:
Manual Update of the Secure Boot Platform Key in Virtual Machines
https://knowledge.broadcom.com/external/article/423919
https://github.com/microsoft/secureboot ... edObjects/

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 30.07.2026, 17:48

Screenshot 2026-07-30 174138.png
Das ist jetzt komisch. Bei mir pass das so weit.

Das "Microsoft Corporation KEK 2K CA 2023" ist vorhanden, nur das "Microsoft Option ROM UEFI CA 2023" mag der nicht installieren. Aber das wohl für die VM auch nicht so wichtig.

Aber warum bei Dir jetzt das KEK fehlt, verstehe ich da nicht. Da muss irgendwas nicht passen.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 30.07.2026, 16:34

Es geht um die Hardwareversion der VM. Sollte die aktuelle sein. Wenn DU die VM direkt für Windows 11 angelegt hast, sollte das eigentlich passen.

Ich verstehe bloß jetzt nicht, warum das KEK da fehlt. Im VMware UEFI wird es angezeigt. Windows hatte ich da nicht installiert. Hatte nur das UEFI einer neu angelegten Win11 VM aufgerufen. Eventuell müsste ich da vielleicht doch mal Windows installieren und schauen, was das bei mir sagt.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von Airgun » 30.07.2026, 16:17

Beil die VMWare Version inkl. KEK Check des PCs, falls es hilft?

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 30.07.2026, 15:57

Mh? Wieso fehlt da das KEK? Welche Hardwareversion hat die VM? Eventuell wird das falsche EFI ROM geladen.

Das ist jetzt aber auch eine Windows 11 VM mit TPM?

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von Airgun » 30.07.2026, 15:52

VMWare Check UEFI KEK.jpg
Vielen Dank für diesen Hinweis, hier das Resultat per ScreenShot:

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von DK2000 » 29.07.2026, 19:25

Das scheint alles etwas falsch gedeutet zu sein, Das KEK 2023 ist im VMware UEFI enthalten:
Screenshot 2026-07-29 192154.png
Daran sollte es nicht liegen. Am besten mal das Skript verwenden:

https://github.com/cjee21/Check-UEFISecureBootVariables

Download: https://github.com/cjee21/Check-UEFISec ... s/main.zip

Und hier dann mal die "Check UEFI PK, KEK, DB and DBX.cmd" mit Adminrechten ausführen. Mich wurde mal interessieren, was da genau bei Dir drinsteht.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von moinmoin » 29.07.2026, 18:46

Ist ja in Windows integriert. Dann kannst du nur abwarten. Ich wüsste jetzt nicht, wie man das KEK in VMWare integriert. 🤔

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

von Airgun » 29.07.2026, 18:29

Vielen Dank, ja alles aktuell, beil. noch ein Screenshot von HyperV Win11, hier erfolgt dieser Fehler nicht, auch innerhalb Windows 11 Gerätesicherheit

Nach oben