Metoda zásad skupiny (GPO) pro zabezpečené spuštění zařízení s Windows s aktualizacemi spravovanými IT

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní Datum zveřejnění: 30. října 2025
  • ID KB: 5068198
Tento článek obsahuje pokyny pro:

  • Organizace, které mají vlastní IT oddělení spravující zařízení a aktualizace Windows.
Poznámka: Pokud jste fyzická osoba, která vlastní osobní zařízení s Windows, přečtěte si článek Zařízení s Windows pro domácí uživatele, firmy a školy s aktualizacemi spravovanými Microsoftem.
Dostupnost této podpory
  • 11. listopadu 2025: Pro verze Windows, které se stále podporují.
Změnový protokol
Změnit datum Popis změny
20 února, 2026
  • Aktualizovali jsme sekci "Dostupnost této podpory".
  • Aktualizována sekce "Úvod"
  • Přidána poznámka v části "Prostředky" pro klienta i server.
11 listopadu, 2025
  • Odkaz na klienta byl aktualizován v části "Zdroje" od –"https://www.microsoft.com/download/details.aspx?id=108394" na "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Datum zveřejnění bylo změněno z 29.9.2025 na 27.10.2025
Listopadu 26, 2025
  • Přidali jsme novou poznámku v části "Automatické nasazení certifikátů prostřednictvím Aktualizací".
  • Zaměnili jsme definice povolených a zakázaných v části Automatické nasazení certifikátů prostřednictvím Aktualizací.

V tomto článku:

Úvod

Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů Zabezpečeného spouštění pomocí objektu Zásady skupiny Zabezpečené spouštění. Nastavení zahrnují:

  • Možnost spustit nasazení na zařízení
  • Nastavení pro vyjádření výslovného souhlasu s vysoce důvěryhodnými skupinami
  • Nastavení, které umožňuje vyjádřit výslovný souhlas se správou aktualizací společností Microsoft

Poznámka: Šablony pro správu (.admx) a Zásady skupiny bude nutné stáhnout z oficiálního webu Microsoftu. Podívejte se na: Prostředky.

Zásady skupiny Metoda konfigurace objektu (GPO)

Tato metoda nabízí jednoduché nastavení Zásady skupiny Zabezpečené spouštění, které můžou správci domény nastavit tak, aby nasazovali aktualizace Zabezpečeného spouštění na všechny klienty a servery Windows připojené k doméně. Kromě toho lze spravovat dva pomocníky zabezpečeného spouštění pomocí nastavení opt in/opt out.

Pokud chcete získat aktualizace, které zahrnují zásady pro nasazení aktualizací certifikátů zabezpečeného spouštění, podívejte se do části Zdroje informací níže.

Tuto zásadu najdete v následující cestě v uživatelském rozhraní se Zásady skupiny:

Konfigurace počítače-Šablony> pro správu-Součásti> systému Windows-Zabezpečené> spouštění

Důležité

Aktualizace zabezpečeného spouštění závisí na firmwaru zařízení a u některých zařízení může docházet k problémům s kompatibilitou. Zajištění bezpečného nasazení:

  1. Ověřte zásady aktualizací alespoň na jednom reprezentativním zařízení pro každý typ zařízení ve vaší organizaci.
  2. Ověřte, že se na databázi UEFI aKEK úspěšně použily certifikáty zabezpečeného spouštění. Podrobné kroky najdete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
  3. Po ověření seskupte zařízení podle hodnoty hash kbelíku a použijte zásady na tato zařízení pro řízené zavádění.

Dostupná nastavení konfigurace

Obrázek

Tři nastavení, která jsou k dispozici pro nasazení certifikátu zabezpečeného spouštění, jsou zde popsána. Tato nastavení odpovídají klíčům registru popsaným v tématu Aktualizace klíčů registru pro Secure Boot: Zařízení s Windows s aktualizacemi spravovanými IT.

Povolení nasazení certifikátu zabezpečeného spouštění

Zásady skupiny Název nastavení: Povolení nasazení certifikátu zabezpečeného spouštění

obrázky

Popis:
Tato zásada řídí, jestli systém Windows zahájí proces nasazení certifikátu zabezpečeného spouštění na zařízeních. 

  • Povoleno: Po spuštění úlohy zabezpečeného spouštění začne systém Windows automaticky nasazovat aktualizované certifikáty zabezpečeného spouštění.
  • Zakázáno: Systém Windows nezavádí certifikáty automaticky.
  • Nenakonfigurováno: Použije se výchozí chování (žádné automatické nasazení).

Poznámka

  • Úloha, která zpracovává toto nastavení, se spouští každých 12 hodin. Bezpečné dokončení některých aktualizací může vyžadovat restartování.
  • Jakmile jsou certifikáty aplikovány na firmware, nelze je odebrat ze systému Windows. Vymazání certifikátů se musí provést přes rozhraní firmwaru.
  • Toto nastavení se považuje za předvolbu. Pokud objekt zásad skupiny odeberete, hodnota registru zůstane.
  • Odpovídá klíči registru AvailableUpdates.

Automatické nasazení certifikátů prostřednictvím Aktualizací

Zásady skupiny Nastavení názvu: Automatické nasazení certifikátů prostřednictvím Aktualizací

obrázky.

Popis:
Tato zásada řídí, jestli se aktualizace certifikátů zabezpečeného spouštění aplikují automaticky prostřednictvím měsíčních aktualizací zabezpečení a aktualizací nesouvisejících se zabezpečením Windows. Zařízení, u kterých Microsoft ověřil, že schopná zpracovávat proměnlivé aktualizace zabezpečeného spouštění, obdrží tyto aktualizace jako součást kumulativní údržby a použijí je automaticky. 

Poznámka

Povolením této zásady zakážete automatické nasazování certifikátů prostřednictvím Aktualizací. To je ekvivalentní nastavení klíče registru HighConfidenceOptOut na hodnotu 1.
Zakázáním této zásady vyjádříte výslovný souhlas s automatickým nasazováním certifikátů prostřednictvím Aktualizací, což je ekvivalent nastavení HighConfidenceOptOut na hodnotu 0.

  • Povoleno: Automatické nasazení je blokováno. Aktualizace je nutné spravovat ručně.
  • Zakázáno: Zařízení s ověřenými výsledky aktualizací budou během údržby automaticky dostávat aktualizace certifikátů.
  • Nenakonfigurováno: Ve výchozím nastavení probíhá automatické nasazení.

Poznámka

  • U zamýšlených zařízení bylo potvrzeno úspěšné zpracování aktualizací.
  • Nakonfigurujte tuto zásadu tak, aby se nastavilo automatické nasazení.
  • Odpovídá klíči registru HighConfidenceOptOut.

Nasazení certifikátu prostřednictvím řízeného zavedení funkcí

Zásady skupiny název: Nasazení certifikátu prostřednictvím řízeného zavedení funkcí

obrázek

Popis:
Tato zásada umožňuje podnikům účastnit se řízeného zavádění funkcí aktualizace certifikátu zabezpečeného spouštění spravované Microsoftem.

  • Povoleno: Microsoft pomáhá s nasazením certifikátů do zařízení zaregistrovaných v zavádění.
  • Zakázáno nebo nenakonfigurováno: Žádná účast na řízeném uvedení

Požadavky:

Zdroje

Podrobnosti o klíčích registru UEFICA2023Status a UEFICA2023Error pro monitorování výsledků zařízení najdete také v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.

Události užitečné k pochopení stavu zařízení, atributů zařízení a ID kontejnerů zařízení najdete v tématu Události aktualizace proměnných DB zabezpečeného spouštění a DBX . Zvláštní pozornost věnujte událostem 1801 a 1808 popsaným na stránce Akce.

Pro soubory MSI pro Zásady skupiny a referenční tabulku nastavení GP použijte následující odkazy nebo zajistěte, aby šablony pro správu, které používáte, byly publikovány v den nebo po datech uvedených v tabulce.

Platforma Publikováno MSI Publikovaná referenční tabulka nastavení GP
Klient
Poznámka: Šablony pro správu (.admx) jsou nezávislé na operačním systému a fungují ve VŠECH podporovaných operačních systémech.
Stáhněte si šablony pro správu (.admx) pro aktualizaci Windows 11 2025 (25H2) – V2.0 z oficiálních stránek Microsoftu
Publikováno: 27.10.2025
Stáhněte si referenční tabulku nastavení Zásady skupiny pro aktualizaci Windows 11 2025 (25H2) – V2.0 z oficiálních stránek Microsoftu
Publikováno: 2.10.2025
Server
Poznámka: Šablony pro správu (.admx) jsou nezávislé na operačním systému a fungují ve VŠECH podporovaných operačních systémech.
Stáhněte si šablony pro správu (.admx) pro Windows Server 2025 (vydání z 25. října) z oficiálního webu Microsoftu
Publikováno: 27.10.2025
Stáhněte si referenční tabulku Zásady skupiny nastavení pro Windows Server 2025 (vydání z 25. října) z oficiálního webu Microsoftu
Publikováno: 27.10.2025