Seite 2 von 2

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Verfasst: 02.08.2026, 19:20
von DK2000
Gut, das kann es sein. Hatte da eine neue VM zum Testen angelegt und Windows neu installiert. Verwende sonst nur VirtualBox. Daher hatte ich da nichts Fertiges bzw. was Älteres in VMware.

Aber ihm fehlt ja nur der KEK und SVN. Alles andere ist bei ihm in Current enthalten.

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Verfasst: 02.08.2026, 23:43
von bodu
Bild 30.07.2026, 15:52: Bei Current PK wird ein grüner Haken ohne Bezeichnung angezeigt, das ist seltsam.
Das kann ein korrupter Eintrag sein. Mit korruptem PK lässt sich kein KEK hinzufügen.

Als Versuch kann ein KEK Update angefragt werden und das Verhalten betrachtet werden.

Code: Alles auswählen

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x4 /f
$StartTimeStamp = (Get-Date).AddSeconds(-1)
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Start-Sleep -Seconds 9
reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates
Get-WinEvent -FilterHashtable @{ProviderName='microsoft-windows-tpm-wmi'; StartTime=$StartTimeStamp } -ErrorAction SilentlyContinue | Format-Table -Wrap -AutoSize


Eine VMware Maschine heruntergefahren, die entsprechende *.nvram Datei umbenannt und die Machine wieder gestartet.
Die wesentlichen Einträge kommen von der *.vmx Datei, die Maschine bootet.
CA2011 und CA2023 sind weiter vorhanden, evtl neu erstellt. Ich bin mit nicht sicher, ob die Current Einträge in der *.nvram Datei gespeichert werden.
Spanndend wird es auf einem Systtem mit:
Current PK wird ein grüner Haken ohne Bezeichnung
Deault PK wird ein grüner Haken mit Bezeichnung

Re: VMware® Workstation Pro 26H1 / Windows 11 Gerätesicherheit Zertifikat nicht unterstützt

Verfasst: 03.08.2026, 17:57
von bodu
Die *.nvram löschen entpricht einem BIOS Reset: Holzhammermethode.
Das ist bei einer lebenden (virtuellen) Maschine mit Vorsicht zu genießen.

Dokumentiert ist ein zielgerichteter Ansatz:
Setting a custom Secure Boot configuration on an existing Virtual Machine
https://knowledge.broadcom.com/external ... cates.html

Die Default PK und KEK Einträge sehen gut aus.
Die können in die vorhandene virtuelle Maschine übernommen werden.

Den Default PK und KEK Einträge einmalig zu den Current Tabellen kopieren:
VM herruntergetahren. Die *.vmx Datei im Texteditor editiert, hinzugefügt

Code: Alles auswählen

uefi.secureBoot.PK.resetOnce = "TRUE"
uefi.secureBoot.KEK.resetOnce = "TRUE"
Nach dem Neustart sollte PK und KEK synchron angezeigt werden.
Z.B. PK
Current UEFI PK
√ Windows OEM Devices PK

Default UEFI PK
√ Windows OEM Devices PK