VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt
- DK2000
- Legende

- Beiträge: 11086
- Registriert: 03.04.2018, 00:07
- Hat sich bedankt: 290 Mal
- Danke erhalten: 992 Mal
- Gender:
Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt
Gut, das kann es sein. Hatte da eine neue VM zum Testen angelegt und Windows neu installiert. Verwende sonst nur VirtualBox. Daher hatte ich da nichts Fertiges bzw. was Älteres in VMware.
Aber ihm fehlt ja nur der KEK und SVN. Alles andere ist bei ihm in Current enthalten.
Aber ihm fehlt ja nur der KEK und SVN. Alles andere ist bei ihm in Current enthalten.
-
bodu
- Aufsteiger

- Beiträge: 86
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 10 Mal
Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt
Bild 30.07.2026, 15:52: Bei Current PK wird ein grüner Haken ohne Bezeichnung angezeigt, das ist seltsam.
Das kann ein korrupter Eintrag sein. Mit korruptem PK lässt sich kein KEK hinzufügen.
Als Versuch kann ein KEK Update angefragt werden und das Verhalten betrachtet werden.
Eine VMware Maschine heruntergefahren, die entsprechende *.nvram Datei umbenannt und die Machine wieder gestartet.
Die wesentlichen Einträge kommen von der *.vmx Datei, die Maschine bootet.
CA2011 und CA2023 sind weiter vorhanden, evtl neu erstellt. Ich bin mit nicht sicher, ob die Current Einträge in der *.nvram Datei gespeichert werden.
Spanndend wird es auf einem Systtem mit:
Current PK wird ein grüner Haken ohne Bezeichnung
Deault PK wird ein grüner Haken mit Bezeichnung
Das kann ein korrupter Eintrag sein. Mit korruptem PK lässt sich kein KEK hinzufügen.
Als Versuch kann ein KEK Update angefragt werden und das Verhalten betrachtet werden.
Code: Alles auswählen
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x4 /f
$StartTimeStamp = (Get-Date).AddSeconds(-1)
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Start-Sleep -Seconds 9
reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates
Get-WinEvent -FilterHashtable @{ProviderName='microsoft-windows-tpm-wmi'; StartTime=$StartTimeStamp } -ErrorAction SilentlyContinue | Format-Table -Wrap -AutoSizeEine VMware Maschine heruntergefahren, die entsprechende *.nvram Datei umbenannt und die Machine wieder gestartet.
Die wesentlichen Einträge kommen von der *.vmx Datei, die Maschine bootet.
CA2011 und CA2023 sind weiter vorhanden, evtl neu erstellt. Ich bin mit nicht sicher, ob die Current Einträge in der *.nvram Datei gespeichert werden.
Spanndend wird es auf einem Systtem mit:
Current PK wird ein grüner Haken ohne Bezeichnung
Deault PK wird ein grüner Haken mit Bezeichnung
-
bodu
- Aufsteiger

- Beiträge: 86
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 10 Mal
Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt
Die *.nvram löschen entpricht einem BIOS Reset: Holzhammermethode.
Das ist bei einer lebenden (virtuellen) Maschine mit Vorsicht zu genießen.
Dokumentiert ist ein zielgerichteter Ansatz:
Setting a custom Secure Boot configuration on an existing Virtual Machine
https://knowledge.broadcom.com/external ... cates.html
Die Default PK und KEK Einträge sehen gut aus.
Die können in die vorhandene virtuelle Maschine übernommen werden.
Den Default PK und KEK Einträge einmalig zu den Current Tabellen kopieren:
VM herruntergetahren. Die *.vmx Datei im Texteditor editiert, hinzugefügt
Nach dem Neustart sollte PK und KEK synchron angezeigt werden.
Z.B. PK
Das ist bei einer lebenden (virtuellen) Maschine mit Vorsicht zu genießen.
Dokumentiert ist ein zielgerichteter Ansatz:
Setting a custom Secure Boot configuration on an existing Virtual Machine
https://knowledge.broadcom.com/external ... cates.html
Die Default PK und KEK Einträge sehen gut aus.
Die können in die vorhandene virtuelle Maschine übernommen werden.
Den Default PK und KEK Einträge einmalig zu den Current Tabellen kopieren:
VM herruntergetahren. Die *.vmx Datei im Texteditor editiert, hinzugefügt
Code: Alles auswählen
uefi.secureBoot.PK.resetOnce = "TRUE"
uefi.secureBoot.KEK.resetOnce = "TRUE"Z.B. PK
Current UEFI PK
√ Windows OEM Devices PK
Default UEFI PK
√ Windows OEM Devices PK
-
bodu
- Aufsteiger

- Beiträge: 86
- Registriert: 28.08.2021, 09:26
- Hat sich bedankt: 2 Mal
- Danke erhalten: 10 Mal
Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt
Zusammengefasst:
Der current PK in einer alten virtuellen Maschine mag veraltet sein, wird nicht gepflegt, damit gibt es kein KEK Update.
Ein neuer PK kann manuell gesetzt werden: im UEFI load PK Datei
Der default PK im aktuellen UEFI (Vmware Workstation 25H2 ff) ist gepflegt, der kann in die virtuelle Maschine übernommen werden: die *.vmx editieren und neu booten
Ein weiterer Ansatz zur *.vmx Datei: dictTool editiert die *.vmx Datei.
https://community.broadcom.com/vmware-c ... dows-guest
https://techdocs.broadcom.com/us/en/vmw ... files.html
Der current PK in einer alten virtuellen Maschine mag veraltet sein, wird nicht gepflegt, damit gibt es kein KEK Update.
Ein neuer PK kann manuell gesetzt werden: im UEFI load PK Datei
Der default PK im aktuellen UEFI (Vmware Workstation 25H2 ff) ist gepflegt, der kann in die virtuelle Maschine übernommen werden: die *.vmx editieren und neu booten
Ein weiterer Ansatz zur *.vmx Datei: dictTool editiert die *.vmx Datei.
https://community.broadcom.com/vmware-c ... dows-guest
https://techdocs.broadcom.com/us/en/vmw ... files.html
Code: Alles auswählen
"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" help
"%ProgramFiles%\VMware\VMware Workstation\dictTool.exe" set "<kompletter Pfad zur .vmx>" uefi.secureBoot.PK.resetOnce=1