Poznámka
- Původní datum vydání: 10 března, 2026
- KB ID: 5084464
V tomto článku
Publikování databáze s vysokou spolehlivostí
- Přístup k datům na GitHubu
- Data s vysokou spolehlivostí zahrnutá v servisních aktualizacích
- Častější příjem aktualizací databáze s vysokou spolehlivostí
- Opakované použití vysoce důvěryhodných dat napříč verzemi Windows
- Nasazení vysoce důvěryhodné databáze do jiných verzí Windows
- Jak systém Windows vybírá data spolehlivosti
Úvod a rozsah
Databáze s vysokou spolehlivostí podporuje způsob, jakým systém Windows zajišťuje aktualizace certifikátů zabezpečeného spouštění tím, že identifikuje konfigurace zařízení a firmwaru, u kterých se na základě pozorovaných signálů údržby a spolehlivosti prokázalo úspěšné chování při aktualizaci.
Tento článek vysvětluje, co databáze s vysokou spolehlivostí představuje, jak se určuje spolehlivost a jak se data publikují a používají v rámci údržby Windows. Je určena pro IT specialisty, bezpečnostní týmy a techniky podpory, kteří chtějí porozumět tomu, jak data o spolehlivosti ovlivňují rozhodnutí o aktualizaci certifikátů Secure Boot, včetně způsobu, jakým jsou tato data zobrazována prostřednictvím kumulativních aktualizací a publikována pro zobrazení zákazníků.
Co představuje databáze s vysokou spolehlivostí
Databáze s vysokou spolehlivostí odráží hodnocení Microsoftu, které konfigurace zařízení a firmwaru jsou připraveny přijímat aktualizace certifikátů zabezpečeného spouštění na základě pozorovaných signálů údržby a spolehlivosti.
Vzhledem k rozsahu a rozmanitosti kombinací hardwaru a firmwaru v ekosystému Windows poskytuje databáze praktický způsob, jak vyhodnotit připravenost k aktualizaci seskupením zařízení s podobnými charakteristikami a měřením skutečných výsledků aktualizací. Tato data o spolehlivosti jsou obsažena v kumulativních aktualizacích, které pomáhají systému Windows poskytovat aktualizace certifikátů zabezpečeného spouštění kontrolovaným způsobem, který upřednostňuje úspěšné výsledky.
Omezení a požadavky na pokrytí
Databáze s vysokou spolehlivostí odráží, kde má Microsoft dostatek pozorovaných servisních dat k posouzení připravenosti aktualizace certifikátu zabezpečeného spouštění. Většina těchto dat pochází z klientských zařízení s Windows, kde jsou servisní signály široké a konzistentní. V důsledku toho jsou více zastoupeny klientské platformy.
Jiné typy zařízení, například Windows Server a Windows IoT, mají nižší zastoupení kvůli rozdílům ve vzorech nasazení, dostupnosti telemetrie a pracovních postupech aktualizace. To neznamená sníženou podporu těchto platforem. To znamená, že pro hodnocení důvěry je k dispozici méně pozorovaných signálů. Zákazníci, kteří v těchto prostředích nasazují aktualizace certifikátů zabezpečeného spouštění, by měli naplánovat nasazení s dodatečným zaměřením a ověřováním, které bude odpovídat jejich modelu nasazení a provozním požadavkům.
Datová struktura a klasifikace
Databáze s vysokou spolehlivostí je uspořádaná do kontejnerů zařízení, které seskupují zařízení sdílející společné atributy hardwaru, firmwaru a platformy. Tento přístup umožňuje službě Windows vyhodnocovat chování aktualizace zabezpečeného spouštění na úrovni třídy zařízení, nikoli na jednotlivé systémy.
Každému kontejneru je přiřazena klasifikace spolehlivosti, která odráží aktuální hodnocení připravenosti aktualizace certifikátů zabezpečeného spuštění. Tyto klasifikace se zobrazují prostřednictvím událostí systému Windows, včetně událostí 1801, 1802, 1803 a 1808. Další informace najdete v tématu Události aktualizace proměnných DB a DBX Secure Boot. Klasifikace spolehlivosti je k dispozici také prostřednictvím klíče registru ConfidenceLevel . Podrobnosti najdete v tématu Aktualizace klíčů registru pro Secure Boot: Zařízení s Windows s aktualizacemi spravovanými IT.
Klasifikace spolehlivosti
Databáze s vysokou spolehlivostí seskupuje zařízení do klasifikací spolehlivosti, které odrážejí aktuální hodnocení připravenosti certifikátů zabezpečeného spouštění ze strany Microsoftu, a slouží jako vodítko pro rozhodování o nasazení.
- Vysoká spolehlivost: Zařízení v této skupině na základě pozorovaných dat prokázala, že můžou úspěšně aktualizovat firmware pomocí nových certifikátů zabezpečeného spouštění.
- Dočasně pozastaveno: Zařízení v této skupině jsou ovlivněná známým problémem. Aby se snížilo riziko, jsou aktualizace certifikátů zabezpečeného spouštění dočasně pozastavené, zatímco Microsoft a partneři pracují na podporovaném řešení. To může vyžadovat aktualizaci firmwaru. Další podrobnosti najdete v události z roku 1802.
- Nepodporováno – známé omezení: Zařízení v této skupině nepodporují způsob aktualizace certifikátu automatického zabezpečeného spouštění z důvodu hardwarových nebo firmwarových omezení. Pro tuto konfiguraci není aktuálně k dispozici žádné podporované automatické rozlišení.
- Pod pozorováním – je potřeba více údajů: Zařízení v této skupině nejsou momentálně blokovaná, ale zatím není dostatek dat, aby je bylo možné klasifikovat jako zařízení s vysokou spolehlivostí. Aktualizace certifikátů zabezpečeného spouštění je možné odložit, dokud nebude k dispozici dostatek dat.
- Nebyla zjištěna žádná data – vyžaduje se akce: Společnost Microsoft nepozorovala toto zařízení v datech aktualizací zabezpečeného spouštění. V důsledku toho nelze u tohoto zařízení vyhodnotit automatické aktualizace certifikátů a pravděpodobně bude vyžadován zásah správce. Tato klasifikace není součástí databáze s vysokou spolehlivostí a je generována systémem Windows, když zařízení není v databázi nalezeno.
Publikování databáze s vysokou spolehlivostí
Databáze s vysokou spolehlivostí je publikována prostřednictvím dvou komplementárních mechanismů. Jeden podporuje automatizovanou obsluhu Windows. Druhá poskytuje přehled o datech o spolehlivosti pro zákazníky a partnery.
Přístup k datům na GitHubu
Microsoft publikuje verzi databáze High Confidence na GitHubu čitelnou pro člověka, aby zajistil transparentnost dat používaných k posouzení připravenosti aktualizace certifikátu zabezpečeného spouštění. Tato verze obsahuje atributy zařízení používané k vytvoření skupin spolehlivosti a je určená pro kontrolu a analýzu lidmi. Nepoužívá se přímo při údržbě Windows.
Data jsou k dispozici v úložišti Microsoft Secure Boot Objects GitHub a mohou být užitečná pro následující cílové skupiny:
- Správci IT a bezpečnostní týmy: Vyhodnoťte připravenost nasazení zabezpečeného spouštění a zjistěte, které třídy zařízení můžou mít nárok na aktualizace certifikátů poskytované prostřednictvím kumulativních aktualizací.
- Výrobci zařízení: Projděte si, jak jsou konfigurace zařízení a firmwaru reprezentovány v celém ekosystému Windows.
- Ostatní dodavatelé operačních systémů, včetně distribucí Linuxu: Pochopte, jak jsou klasifikovány konfigurace zařízení a firmwaru, a případně uveďte do souladu s přístupem Microsoftu k postupnému zavádění.
Data se aktualizují dvakrát měsíčně, v souladu s měsíčními aktualizacemi zabezpečení každé druhé úterý v měsíci a volitelnými aktualizacemi ve verzi Preview nesouvisející se zabezpečením každé čtvrté úterý v měsíci.
Data s vysokou spolehlivostí zahrnutá v servisních aktualizacích
Podepsaná verze databáze s vysokou spolehlivostí je součástí kumulativních aktualizací Windows a používá ji přímo služba Windows k vyhodnocení připravenosti aktualizace certifikátu zabezpečeného spouštění. Tato data jsou chráněná integritou a vyhodnocují se místně, což umožňuje rozhodnutí o poskytování služeb i v případě, že zařízení není viditelné pro telemetrii Microsoftu.
Na zařízení se data ukládají tak, jak BucketConfidenceData.cab tady:
Poznámka
%SystemRoot%\System32\SecureBootUpdates\
Tato verze integrovaná do údržby obsahuje kompaktní, strukturovanou reprezentaci kontejnerů spolehlivosti. Obsahuje pouze atributy potřebné k určení členství v kontejneru a související klasifikaci spolehlivosti. Metadata verze a časového razítka zajišťují, že se použijí nejaktuálnější použitelná data. Tato verze je optimalizovaná pro spolehlivost, velikost a zabezpečení a není určená k přímé kontrole nebo úpravám.
Častější příjem aktualizací databáze s vysokou spolehlivostí
Zařízení se systémem Windows 11 verze 24H2 nebo 25H2 můžou dostávat aktualizace databáze s vysokou spolehlivostí častěji, než je frekvence měsíčních aktualizací zabezpečení. Kromě měsíčních aktualizací zabezpečení dostávají tyto verze také volitelné aktualizace netýkající se zabezpečení ve verzi Preview, které můžou obsahovat novější data o spolehlivosti. Instalace těchto aktualizací umožňuje zákazníkům zůstat blíže nejnovějším údajům o spolehlivosti a zároveň zůstat v rámci standardních služeb Windows.
Opakované použití vysoce důvěryhodných dat napříč verzemi Windows
V některých prostředích se správci můžou rozhodnout nasadit databázi s vysokou spolehlivostí do podporovaných verzí Windows starších než Windows 11, verze 24H2 nebo 25H2.
V tomto scénáři databáze pochází z Windows 11, verze 24H2 nebo 25H2, která získává novější data o spolehlivosti prostřednictvím volitelných aktualizací Preview bez zabezpečení. Nasazení této databáze umožňuje vyhodnotit novější posouzení spolehlivosti na starších podporovaných verzích Windows dříve než prostřednictvím měsíčních aktualizací zabezpečení. To nemění způsob výpočtu spolehlivosti nebo způsob používání aktualizací certifikátů zabezpečeného spouštění.
Nasazení vysoce důvěryhodné databáze do jiných verzí Windows
K nasazení BucketConfidenceData.cabpoužijte proces, který odpovídá nástrojům a postupům vaší organizace.
Získejte BucketConfidenceData.cab ze systému Windows 11 verze 24H2 nebo 25H2, na kterém jsou nainstalované nejnovější aktualizace netýkající se zabezpečení. Soubor je umístěn v tomto umístění:
Poznámka
%SystemRoot%\System32\SecureBootUpdates\
Na cílových zařízeních jako správce vytvořte následující adresář, pokud ještě neexistuje:
Poznámka
%ProgramData%\Microsoft\Windows\SecureBootUpdates
Nasaďte BucketConfidenceData.cab do tohoto adresáře.
Při příštím spuštění naplánované úlohy, obvykle do 12 hodin, systém Windows tento soubor použije, pokud je novější než verze, která je součástí servisních aktualizací.
Jak systém Windows vybírá data spolehlivosti
Zařízení může obsahovat více než jednu kopii databáze s vysokou spolehlivostí. Aby bylo zajištěno konzistentní chování, používá systém Windows při vyhodnocování dat spolehlivosti model definované priority.
Pokud je podepsaný datový soubor důvěry součástí kumulativní aktualizace, použije se ve výchozím nastavení tato servisní kopie. Pokud existuje více kopií, systém Windows vybere nejnovější příslušnou verzi na základě metadat verze a časového razítka.