Bemærk
- Oprindelig udgivelsesdato: Marts 10, 2026
- KB-id: 5084464
Denne artikel indeholder
Publicere databasen med høj tillidsniveau
- Adgang til dataene på GitHub
- Data med høj tillid, der er inkluderet i serviceopdateringer
- Modtage databaseopdateringer med høj tillidsniveau hyppigere
- Genbrug af data med høj tillid på tværs af Windows-versioner
- Implementering af databasen med høj tillidsniveau til andre Windows-versioner
- Sådan vælger Windows tillidsdata
Introduktion og anvendelsesområde
Databasen med høj tillid understøtter, hvordan Windows leverer certifikatopdateringer til sikker bootstart, ved at identificere enheds- og firmwarekonfigurationer, der har udvist vellykket opdateringsfunktionalitet baseret på observerede servicerings- og pålidelighedssignaler.
I denne artikel beskrives, hvad databasen med høj tillidsgrad repræsenterer, hvordan konfidensniveau fastlægges, og hvordan dataene publiceres og bruges af Windows Servicing. Det er beregnet til it-fagfolk, sikkerhedsteams og supportteknikere, der ønsker at forstå, hvordan tillidsdata danner grundlag for beslutninger om opdatering af Secure Boot-certifikater, herunder hvordan disse data vises gennem kumulative opdateringer og publiceres til kundens synlighed.
Hvad databasen med høj tillidsniveau repræsenterer
Databasen med høj tillid afspejler Microsofts vurdering af, hvilke enheds- og firmwarekonfigurationer der er klar til at modtage certifikatopdateringer til sikker bootstart baseret på observerede servicerings- og pålidelighedssignaler.
På grund af omfanget og mangfoldigheden af hardware- og firmwarekombinationer i Windows-økosystemet giver databasen en praktisk måde at evaluere opdateringsparathed på ved at gruppere enheder med lignende egenskaber og måle de aktuelle opdateringsresultater. Disse tillidsdata er inkluderet i kumulative opdateringer for at hjælpe Windows med at levere certifikatopdateringer til sikker bootstart på en kontrolleret måde, der prioriterer vellykkede resultater.
Overvejelser i forbindelse med begrænsninger og dækning
Databasen med høj tillidsniveau viser, hvor Microsoft har tilstrækkelige observerede serviceringsdata til at vurdere parathed til opdatering af Secure Boot-certifikat. De fleste af disse data kommer fra Windows-klientenheder, hvor serviceringssignalerne er brede og ensartede. Som følge heraf er klientplatforme mere repræsenteret.
Andre enhedstyper, f.eks. Windows Server og Windows IoT, har lavere repræsentation pga. forskelle i installationsmønstre, tilgængelighed af telemetri og opdateringsarbejdsprocesser. Dette indikerer ikke reduceret understøttelse af disse platforme. Det afspejler, at der er færre observerede signaler tilgængelige til at informere om tillidsvurderinger. Kunder, der installerer certifikatopdateringer til sikker bootstart i disse miljøer, bør planlægge installationer med yderligere fokus og validering, der er justeret i forhold til deres installationsmodel og driftsmæssige krav.
Datastruktur og -klassifikation
Databasen med høj tillidsniveau er organiseret i enhedsbuckets, der grupperer enheder, der deler fælles hardware-, firmware- og platformsattributter. Denne fremgangsmåde gør det muligt for Windows-vedligeholdelse at evaluere funktionsmåden for opdatering af sikker start på et enhedsklasseniveau i stedet for pr. individuelt system.
Hver bucket tildeles en tillidsklassificering, der afspejler den aktuelle vurdering af sikker bootstart-certifikatopdateringsparathed. Disse klassifikationer vises gennem Windows-hændelser, herunder hændelser 1801, 1802, 1803 og 1808. Du kan finde flere oplysninger under Opdateringshændelser for DB- og DBX-variabler til sikker start. Konfidensklassificeringen er også tilgængelig via ConfidenceLevel-registreringsdatabasenøglen . Se Opdateringer i registreringsdatabasenøglen for sikker bootstart: Windows-enheder med it-administrerede opdateringer for at få flere oplysninger.
Klassificeringer af tillid
Databasen med høj tillidsniveau grupperer enheder i konfidensklassificeringer, der afspejler Microsofts aktuelle vurdering af, om certifikatet til sikker bootstart er klar til opdatering, og som bruges til at træffe beslutninger om installation.
- Høj tillid: Enheder i denne gruppe har via observerede data vist, at de kan opdatere firmware ved hjælp af de nye Secure Boot-certifikater.
- Midlertidigt afbrudt: Enheder i denne gruppe er berørt af et kendt problem. For at reducere risikoen afbrydes certifikatopdateringer til sikker bootstart midlertidigt, mens Microsoft og partnere arbejder hen mod en understøttet løsning. Dette kræver muligvis en firmwareopdatering. Se efter en 1802-begivenhed for at få flere oplysninger.
- Ikke understøttet – Kendt begrænsning: Enheder i denne gruppe understøtter ikke den automatiserede opdateringssti til Secure Boot-certifikatet på grund af hardware- eller firmwarebegrænsninger. Der er i øjeblikket ingen understøttet automatisk løsning tilgængelig for denne konfiguration.
- Under observation - der kræves flere data: Enheder i denne gruppe er ikke blokeret i øjeblikket, men der er endnu ikke nok data til at klassificere dem som høje tillidsværdier. Opdateringer af Secure Boot-certifikater kan udskydes, indtil der er tilstrækkelige data tilgængelige.
- Ingen data observeret – handling påkrævet: Microsoft har ikke observeret denne enhed i opdateringsdata til sikker bootstart. Derfor kan automatiske certifikatopdateringer ikke evalueres for denne enhed, og en handling fra administratoren er sandsynligvis påkrævet. Denne klassificering er ikke medtaget i databasen med høj tillidsniveau og udsendes af Windows, når enheden ikke findes i databasen.
Publicere databasen med høj tillidsniveau
Databasen med høj tillidsniveau er publiceret gennem to komplementære mekanismer. Den ene understøtter automatiseret Windows-vedligeholdelse. Den anden giver indsigt i tillidsdata til kunder og partnere.
Adgang til dataene på GitHub
Microsoft udgiver en læsbar version af databasen med høj tillid på GitHub for at skabe gennemsigtighed i de data, der bruges til at vurdere parathed til opdatering af Secure Boot-certifikat. Denne version indeholder de enhedsattributter, der bruges til at danne tillidsbuckets, og er beregnet til inspektion og analyse af mennesker. Den bruges ikke direkte af Windows-vedligeholdelse.
Dataene er tilgængelige i Microsoft Secure Boot Objects GitHub-lager og kan være nyttige for følgende målgrupper:
- It-administratorer og sikkerhedsteams: Evaluer indstillingsparathed til installation af sikker bootstart, og forstå, hvilke enhedsklasser der kan være berettiget til certifikatopdateringer, der leveres via kumulative opdateringer.
- Enhedsproducenter: Gennemse, hvordan enheds- og firmwarekonfigurationer er repræsenteret på tværs af Windows-økosystemet.
- Andre operativsystemleverandører, herunder Linux-distributioner: Forstå, hvordan enheds- og firmwarekonfigurationer klassificeres og, hvor det er relevant, justere med Microsofts fremgangsmåde med faseinddelt udrulning.
Dataene opdateres to gange om måneden på linje med månedlige sikkerhedsopdateringer den anden tirsdag i måneden og valgfrie ikke-sikkerhedsrelaterede preview-opdateringer den fjerde tirsdag i måneden.
Data med høj tillid, der er inkluderet i serviceopdateringer
En signeret version af databasen med høj tillidsniveau er inkluderet i kumulative Windows-opdateringer og bruges direkte af Windows-vedligeholdelse til at evaluere sikker bootstartcertifikatopdatering. Disse data er integritetsbeskyttet og evalueres lokalt, hvilket tillader serviceringsbeslutninger, selv når en enhed ikke er synlig for Microsoft-telemetri.
På enheden gemmes dataene som BucketConfidenceData.cab under:
Bemærk
%SystemRoot%\System32\SecureBootUpdates\
Denne serviceintegrerede version indeholder en kompakt, struktureret repræsentation af tillidsbuckets. Den indeholder kun de attributter, der kræves for at bestemme bucketmedlemskabet og den tilknyttede konfidensklassificering. Versions- og tidsstempelmetadata sikrer, at de nyeste relevante data bruges. Denne version er optimeret i forhold til pålidelighed, størrelse og sikkerhed og er ikke beregnet til direkte inspektion eller ændring.
Modtage databaseopdateringer med høj tillidsniveau hyppigere
Enheder, der kører Windows 11, version 24H2 eller 25H2, kan modtage databaseopdateringer med høj tillidsniveau oftere end den månedlige opdateringskadence. Ud over månedlige sikkerhedsopdateringer modtager disse versioner også valgfrie ikke-sikkerhedsrelaterede preview-opdateringer, som kan omfatte nyere tillidsdata. Installation af disse opdateringer giver kunderne mulighed for at forblive tættere på de nyeste tillidsdata, mens de forbliver inden for standardservicering af Windows.
Genbrug af data med høj tillid på tværs af Windows-versioner
I nogle miljøer kan administratorer vælge at installere databasen med høj tillidsniveau til understøttede Windows-versioner, der er ældre end Windows 11, version 24H2 eller 25H2.
I dette scenarie er databasen hentet fra Windows 11, version 24H2 eller 25H2, som modtager nyere tillidsdata via valgfrie ikke-sikkerhedsrelaterede preview-opdateringer. Implementering af denne database giver mulighed for at evaluere nyere tillidsvurderinger på ældre, understøttede Windows-versioner hurtigere end med månedlige sikkerhedsopdateringer alene. Dette ændrer ikke, hvordan konfidensniveauet beregnes, eller hvordan certifikatopdateringer til sikker bootstart anvendes.
Implementering af databasen med høj tillidsniveau til andre Windows-versioner
For at udrulle BucketConfidenceData.cabskal du bruge en proces, der er tilpasset organisationens installationsværktøjer og -praksis.
Få BucketConfidenceData.cab fra et Windows 11-, version 24H2- eller 25H2-system, der kører de nyeste ikke-sikkerhedsrelaterede opdateringer. Filen er placeret på:
Bemærk
%SystemRoot%\System32\SecureBootUpdates\
På destinationsenheder skal du som administrator oprette følgende mappe, hvis den ikke allerede findes:
Bemærk
%ProgramData%\Microsoft\Windows\SecureBootUpdates
Installér BucketConfidenceData.cab til den pågældende mappe.
Næste gang den planlagte opgave kører, typisk inden for 12 timer, bruger Windows denne fil, hvis den er nyere end den version, der er inkluderet i vedligeholdelsesopdateringerne.
Sådan vælger Windows tillidsdata
En enhed kan indeholde mere end én kopi af databasen med høj tillidssikkerhed. For at sikre ensartet funktionsmåde anvender Windows en defineret prioriteringsmodel, når der evalueres tillidsdata.
Når en signeret tillidsdatafil er inkluderet i en samlet opdatering, bruges den pågældende tjenestekopi som standard. Hvis der er flere kopier, vælger Windows den nyeste relevante version baseret på version og tidsstempelmetadata.