VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Deine Frage passt nicht in die anderen Bereiche, dann stelle sie hier.
Benutzeravatar
DK2000
Legende
Legende
Beiträge: 11086
Registriert: 03.04.2018, 00:07
Hat sich bedankt: 290 Mal
Danke erhalten: 992 Mal
Gender:

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Beitrag von DK2000 » 02.08.2026, 19:20

Gut, das kann es sein. Hatte da eine neue VM zum Testen angelegt und Windows neu installiert. Verwende sonst nur VirtualBox. Daher hatte ich da nichts Fertiges bzw. was Älteres in VMware.

Aber ihm fehlt ja nur der KEK und SVN. Alles andere ist bei ihm in Current enthalten.

Tante Google

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Beitrag von Tante Google » 02.08.2026, 19:20


bodu
Aufsteiger
Aufsteiger
Beiträge: 86
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 10 Mal

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Beitrag von bodu » 02.08.2026, 23:43

Bild 30.07.2026, 15:52: Bei Current PK wird ein grüner Haken ohne Bezeichnung angezeigt, das ist seltsam.
Das kann ein korrupter Eintrag sein. Mit korruptem PK lässt sich kein KEK hinzufügen.

Als Versuch kann ein KEK Update angefragt werden und das Verhalten betrachtet werden.

Code: Alles auswählen

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x4 /f
$StartTimeStamp = (Get-Date).AddSeconds(-1)
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Start-Sleep -Seconds 9
reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates
Get-WinEvent -FilterHashtable @{ProviderName='microsoft-windows-tpm-wmi'; StartTime=$StartTimeStamp } -ErrorAction SilentlyContinue | Format-Table -Wrap -AutoSize


Eine VMware Maschine heruntergefahren, die entsprechende *.nvram Datei umbenannt und die Machine wieder gestartet.
Die wesentlichen Einträge kommen von der *.vmx Datei, die Maschine bootet.
CA2011 und CA2023 sind weiter vorhanden, evtl neu erstellt. Ich bin mit nicht sicher, ob die Current Einträge in der *.nvram Datei gespeichert werden.
Spanndend wird es auf einem Systtem mit:
Current PK wird ein grüner Haken ohne Bezeichnung
Deault PK wird ein grüner Haken mit Bezeichnung

bodu
Aufsteiger
Aufsteiger
Beiträge: 86
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 10 Mal

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Beitrag von bodu » 03.08.2026, 17:57

Die *.nvram löschen entpricht einem BIOS Reset: Holzhammermethode.
Das ist bei einer lebenden (virtuellen) Maschine mit Vorsicht zu genießen.

Dokumentiert ist ein zielgerichteter Ansatz:
Setting a custom Secure Boot configuration on an existing Virtual Machine
https://knowledge.broadcom.com/external ... cates.html

Die Default PK und KEK Einträge sehen gut aus.
Die können in die vorhandene virtuelle Maschine übernommen werden.

Den Default PK und KEK Einträge einmalig zu den Current Tabellen kopieren:
VM herruntergetahren. Die *.vmx Datei im Texteditor editiert, hinzugefügt

Code: Alles auswählen

uefi.secureBoot.PK.resetOnce = "TRUE"
uefi.secureBoot.KEK.resetOnce = "TRUE"
Nach dem Neustart sollte PK und KEK synchron angezeigt werden.
Z.B. PK
Current UEFI PK
√ Windows OEM Devices PK

Default UEFI PK
√ Windows OEM Devices PK

bodu
Aufsteiger
Aufsteiger
Beiträge: 86
Registriert: 28.08.2021, 09:26
Hat sich bedankt: 2 Mal
Danke erhalten: 10 Mal

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Beitrag von bodu » 04.08.2026, 19:55

Zusammengefasst:
Der current PK in einer alten virtuellen Maschine mag veraltet sein, wird nicht gepflegt, damit gibt es kein KEK Update.
Ein neuer PK kann manuell gesetzt werden: im UEFI load PK Datei
Der default PK im aktuellen UEFI (Vmware Workstation 25H2 ff) ist gepflegt, der kann in die virtuelle Maschine übernommen werden: die *.vmx editieren und neu booten


Ein weiterer Ansatz zur *.vmx Datei: dictTool editiert die *.vmx Datei.
https://community.broadcom.com/vmware-c ... dows-guest
https://techdocs.broadcom.com/us/en/vmw ... files.html

Code: Alles auswählen

"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" help
"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" set "<kompletter Pfad zur .vmx>" uefi.secureBoot.PK.resetOnce=1

Antworten