Poznámka
- Původní Datum zveřejnění: 30. října 2025
- ID KB: 5068198
Tento článek obsahuje pokyny pro:
|
|---|
Dostupnost této podpory
|
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 20 února, 2026 |
|
| 11 listopadu, 2025 |
|
| Listopadu 26, 2025 |
|
V tomto článku:
Úvod
Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů Zabezpečeného spouštění pomocí objektu Zásady skupiny Zabezpečené spouštění. Nastavení zahrnují:
- Možnost spustit nasazení na zařízení
- Nastavení pro vyjádření výslovného souhlasu s vysoce důvěryhodnými skupinami
- Nastavení, které umožňuje vyjádřit výslovný souhlas se správou aktualizací společností Microsoft
Poznámka: Šablony pro správu (.admx) a Zásady skupiny bude nutné stáhnout z oficiálního webu Microsoftu. Podívejte se na: Prostředky.
Zásady skupiny Metoda konfigurace objektu (GPO)
Tato metoda nabízí jednoduché nastavení Zásady skupiny Zabezpečené spouštění, které můžou správci domény nastavit tak, aby nasazovali aktualizace Zabezpečeného spouštění na všechny klienty a servery Windows připojené k doméně. Kromě toho lze spravovat dva pomocníky zabezpečeného spouštění pomocí nastavení opt in/opt out.
Pokud chcete získat aktualizace, které zahrnují zásady pro nasazení aktualizací certifikátů zabezpečeného spouštění, podívejte se do části Zdroje informací níže.
Tuto zásadu najdete v následující cestě v uživatelském rozhraní se Zásady skupiny:
Konfigurace počítače-Šablony> pro správu-Součásti> systému Windows-Zabezpečené> spouštění
Důležité
Aktualizace zabezpečeného spouštění závisí na firmwaru zařízení a u některých zařízení může docházet k problémům s kompatibilitou. Zajištění bezpečného nasazení:
- Ověřte zásady aktualizací alespoň na jednom reprezentativním zařízení pro každý typ zařízení ve vaší organizaci.
- Ověřte, že se na databázi UEFI aKEK úspěšně použily certifikáty zabezpečeného spouštění. Podrobné kroky najdete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
- Po ověření seskupte zařízení podle hodnoty hash kbelíku a použijte zásady na tato zařízení pro řízené zavádění.
Dostupná nastavení konfigurace
Tři nastavení, která jsou k dispozici pro nasazení certifikátu zabezpečeného spouštění, jsou zde popsána. Tato nastavení odpovídají klíčům registru popsaným v tématu Aktualizace klíčů registru pro Secure Boot: Zařízení s Windows s aktualizacemi spravovanými IT.
Povolení nasazení certifikátu zabezpečeného spouštění
Zásady skupiny Název nastavení: Povolení nasazení certifikátu zabezpečeného spouštění
Popis:
Tato zásada řídí, jestli systém Windows zahájí proces nasazení certifikátu zabezpečeného spouštění na zařízeních.
- Povoleno: Po spuštění úlohy zabezpečeného spouštění začne systém Windows automaticky nasazovat aktualizované certifikáty zabezpečeného spouštění.
- Zakázáno: Systém Windows nezavádí certifikáty automaticky.
- Nenakonfigurováno: Použije se výchozí chování (žádné automatické nasazení).
Poznámka
- Úloha, která zpracovává toto nastavení, se spouští každých 12 hodin. Bezpečné dokončení některých aktualizací může vyžadovat restartování.
- Jakmile jsou certifikáty aplikovány na firmware, nelze je odebrat ze systému Windows. Vymazání certifikátů se musí provést přes rozhraní firmwaru.
- Toto nastavení se považuje za předvolbu. Pokud objekt zásad skupiny odeberete, hodnota registru zůstane.
- Odpovídá klíči registru AvailableUpdates.
Automatické nasazení certifikátů prostřednictvím Aktualizací
Zásady skupiny Nastavení názvu: Automatické nasazení certifikátů prostřednictvím Aktualizací
Popis:
Tato zásada řídí, jestli se aktualizace certifikátů zabezpečeného spouštění aplikují automaticky prostřednictvím měsíčních aktualizací zabezpečení a aktualizací nesouvisejících se zabezpečením Windows. Zařízení, u kterých Microsoft ověřil, že schopná zpracovávat proměnlivé aktualizace zabezpečeného spouštění, obdrží tyto aktualizace jako součást kumulativní údržby a použijí je automaticky.
Poznámka
Povolením této zásady zakážete automatické nasazování certifikátů prostřednictvím Aktualizací. To je ekvivalentní nastavení klíče registru HighConfidenceOptOut na hodnotu 1.
Zakázáním této zásady vyjádříte výslovný souhlas s automatickým nasazováním certifikátů prostřednictvím Aktualizací, což je ekvivalent nastavení HighConfidenceOptOut na hodnotu 0.
- Povoleno: Automatické nasazení je blokováno. Aktualizace je nutné spravovat ručně.
- Zakázáno: Zařízení s ověřenými výsledky aktualizací budou během údržby automaticky dostávat aktualizace certifikátů.
- Nenakonfigurováno: Ve výchozím nastavení probíhá automatické nasazení.
Poznámka
- U zamýšlených zařízení bylo potvrzeno úspěšné zpracování aktualizací.
- Nakonfigurujte tuto zásadu tak, aby se nastavilo automatické nasazení.
- Odpovídá klíči registru HighConfidenceOptOut.
Nasazení certifikátu prostřednictvím řízeného zavedení funkcí
Zásady skupiny název: Nasazení certifikátu prostřednictvím řízeného zavedení funkcí
Popis:
Tato zásada umožňuje podnikům účastnit se řízeného zavádění funkcí aktualizace certifikátu zabezpečeného spouštění spravované Microsoftem.
- Povoleno: Microsoft pomáhá s nasazením certifikátů do zařízení zaregistrovaných v zavádění.
- Zakázáno nebo nenakonfigurováno: Žádná účast na řízeném uvedení
Požadavky:
- Zařízení musí společnosti Microsoft odesílat povinná diagnostická data. Podrobnosti najdete v tématu Konfigurace diagnostických dat Windows ve vaší organizaci – Ochrana osobních údajů ve Windows | Microsoft Learn.
- Odpovídá klíči registru MicrosoftUpdateManagedOptIn.
Zdroje
Podrobnosti o klíčích registru UEFICA2023Status a UEFICA2023Error pro monitorování výsledků zařízení najdete také v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.
Události užitečné k pochopení stavu zařízení, atributů zařízení a ID kontejnerů zařízení najdete v tématu Události aktualizace proměnných DB zabezpečeného spouštění a DBX . Zvláštní pozornost věnujte událostem 1801 a 1808 popsaným na stránce Akce.
Pro soubory MSI pro Zásady skupiny a referenční tabulku nastavení GP použijte následující odkazy nebo zajistěte, aby šablony pro správu, které používáte, byly publikovány v den nebo po datech uvedených v tabulce.
| Platforma | Publikováno MSI | Publikovaná referenční tabulka nastavení GP |
|---|---|---|
|
Klient Poznámka: Šablony pro správu (.admx) jsou nezávislé na operačním systému a fungují ve VŠECH podporovaných operačních systémech. |
Stáhněte si šablony pro správu (.admx) pro aktualizaci Windows 11 2025 (25H2) – V2.0 z oficiálních stránek Microsoftu Publikováno: 27.10.2025 |
Stáhněte si referenční tabulku nastavení Zásady skupiny pro aktualizaci Windows 11 2025 (25H2) – V2.0 z oficiálních stránek Microsoftu Publikováno: 2.10.2025 |
|
Server Poznámka: Šablony pro správu (.admx) jsou nezávislé na operačním systému a fungují ve VŠECH podporovaných operačních systémech. |
Stáhněte si šablony pro správu (.admx) pro Windows Server 2025 (vydání z 25. října) z oficiálního webu Microsoftu Publikováno: 27.10.2025 |
Stáhněte si referenční tabulku Zásady skupiny nastavení pro Windows Server 2025 (vydání z 25. října) z oficiálního webu Microsoftu Publikováno: 27.10.2025 |