Et nærmere kig på databasen med høj tillidsniveau

Gælder for
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: Marts 10, 2026
  • KB-id: 5084464

Denne artikel indeholder

Introduktion og anvendelsesområde

Databasen med høj tillid understøtter, hvordan Windows leverer certifikatopdateringer til sikker bootstart, ved at identificere enheds- og firmwarekonfigurationer, der har udvist vellykket opdateringsfunktionalitet baseret på observerede servicerings- og pålidelighedssignaler.

I denne artikel beskrives, hvad databasen med høj tillidsgrad repræsenterer, hvordan konfidensniveau fastlægges, og hvordan dataene publiceres og bruges af Windows Servicing. Det er beregnet til it-fagfolk, sikkerhedsteams og supportteknikere, der ønsker at forstå, hvordan tillidsdata danner grundlag for beslutninger om opdatering af Secure Boot-certifikater, herunder hvordan disse data vises gennem kumulative opdateringer og publiceres til kundens synlighed.

tilbage til toppen

Hvad databasen med høj tillidsniveau repræsenterer

Databasen med høj tillid afspejler Microsofts vurdering af, hvilke enheds- og firmwarekonfigurationer der er klar til at modtage certifikatopdateringer til sikker bootstart baseret på observerede servicerings- og pålidelighedssignaler.

På grund af omfanget og mangfoldigheden af hardware- og firmwarekombinationer i Windows-økosystemet giver databasen en praktisk måde at evaluere opdateringsparathed på ved at gruppere enheder med lignende egenskaber og måle de aktuelle opdateringsresultater. Disse tillidsdata er inkluderet i kumulative opdateringer for at hjælpe Windows med at levere certifikatopdateringer til sikker bootstart på en kontrolleret måde, der prioriterer vellykkede resultater.

tilbage til toppen

Overvejelser i forbindelse med begrænsninger og dækning

Databasen med høj tillidsniveau viser, hvor Microsoft har tilstrækkelige observerede serviceringsdata til at vurdere parathed til opdatering af Secure Boot-certifikat. De fleste af disse data kommer fra Windows-klientenheder, hvor serviceringssignalerne er brede og ensartede. Som følge heraf er klientplatforme mere repræsenteret.

Andre enhedstyper, f.eks. Windows Server og Windows IoT, har lavere repræsentation pga. forskelle i installationsmønstre, tilgængelighed af telemetri og opdateringsarbejdsprocesser. Dette indikerer ikke reduceret understøttelse af disse platforme. Det afspejler, at der er færre observerede signaler tilgængelige til at informere om tillidsvurderinger. Kunder, der installerer certifikatopdateringer til sikker bootstart i disse miljøer, bør planlægge installationer med yderligere fokus og validering, der er justeret i forhold til deres installationsmodel og driftsmæssige krav.

tilbage til toppen

Datastruktur og -klassifikation

Databasen med høj tillidsniveau er organiseret i enhedsbuckets, der grupperer enheder, der deler fælles hardware-, firmware- og platformsattributter. Denne fremgangsmåde gør det muligt for Windows-vedligeholdelse at evaluere funktionsmåden for opdatering af sikker start på et enhedsklasseniveau i stedet for pr. individuelt system.

Hver bucket tildeles en tillidsklassificering, der afspejler den aktuelle vurdering af sikker bootstart-certifikatopdateringsparathed. Disse klassifikationer vises gennem Windows-hændelser, herunder hændelser 1801, 1802, 1803 og 1808. Du kan finde flere oplysninger under Opdateringshændelser for DB- og DBX-variabler til sikker start. Konfidensklassificeringen er også tilgængelig via ConfidenceLevel-registreringsdatabasenøglen . Se Opdateringer i registreringsdatabasenøglen for sikker bootstart: Windows-enheder med it-administrerede opdateringer for at få flere oplysninger.

tilbage til toppen

Klassificeringer af tillid

Databasen med høj tillidsniveau grupperer enheder i konfidensklassificeringer, der afspejler Microsofts aktuelle vurdering af, om certifikatet til sikker bootstart er klar til opdatering, og som bruges til at træffe beslutninger om installation.

  • Høj tillid: Enheder i denne gruppe har via observerede data vist, at de kan opdatere firmware ved hjælp af de nye Secure Boot-certifikater.
  • Midlertidigt afbrudt: Enheder i denne gruppe er berørt af et kendt problem. For at reducere risikoen afbrydes certifikatopdateringer til sikker bootstart midlertidigt, mens Microsoft og partnere arbejder hen mod en understøttet løsning. Dette kræver muligvis en firmwareopdatering. Se efter en 1802-begivenhed for at få flere oplysninger.
  • Ikke understøttet – Kendt begrænsning: Enheder i denne gruppe understøtter ikke den automatiserede opdateringssti til Secure Boot-certifikatet på grund af hardware- eller firmwarebegrænsninger. Der er i øjeblikket ingen understøttet automatisk løsning tilgængelig for denne konfiguration.
  • Under observation - der kræves flere data: Enheder i denne gruppe er ikke blokeret i øjeblikket, men der er endnu ikke nok data til at klassificere dem som høje tillidsværdier. Opdateringer af Secure Boot-certifikater kan udskydes, indtil der er tilstrækkelige data tilgængelige.
  • Ingen data observeret – handling påkrævet: Microsoft har ikke observeret denne enhed i opdateringsdata til sikker bootstart. Derfor kan automatiske certifikatopdateringer ikke evalueres for denne enhed, og en handling fra administratoren er sandsynligvis påkrævet. Denne klassificering er ikke medtaget i databasen med høj tillidsniveau og udsendes af Windows, når enheden ikke findes i databasen.

tilbage til toppen

Publicere databasen med høj tillidsniveau

Databasen med høj tillidsniveau er publiceret gennem to komplementære mekanismer. Den ene understøtter automatiseret Windows-vedligeholdelse. Den anden giver indsigt i tillidsdata til kunder og partnere.

tilbage til toppen

Adgang til dataene på GitHub

Microsoft udgiver en læsbar version af databasen med høj tillid på GitHub for at skabe gennemsigtighed i de data, der bruges til at vurdere parathed til opdatering af Secure Boot-certifikat. Denne version indeholder de enhedsattributter, der bruges til at danne tillidsbuckets, og er beregnet til inspektion og analyse af mennesker. Den bruges ikke direkte af Windows-vedligeholdelse.

Dataene er tilgængelige i Microsoft Secure Boot Objects GitHub-lager og kan være nyttige for følgende målgrupper:

  • It-administratorer og sikkerhedsteams: Evaluer indstillingsparathed til installation af sikker bootstart, og forstå, hvilke enhedsklasser der kan være berettiget til certifikatopdateringer, der leveres via kumulative opdateringer.
  • Enhedsproducenter: Gennemse, hvordan enheds- og firmwarekonfigurationer er repræsenteret på tværs af Windows-økosystemet.
  • Andre operativsystemleverandører, herunder Linux-distributioner: Forstå, hvordan enheds- og firmwarekonfigurationer klassificeres og, hvor det er relevant, justere med Microsofts fremgangsmåde med faseinddelt udrulning.

Dataene opdateres to gange om måneden på linje med månedlige sikkerhedsopdateringer den anden tirsdag i måneden og valgfrie ikke-sikkerhedsrelaterede preview-opdateringer den fjerde tirsdag i måneden.

tilbage til toppen

Data med høj tillid, der er inkluderet i serviceopdateringer

En signeret version af databasen med høj tillidsniveau er inkluderet i kumulative Windows-opdateringer og bruges direkte af Windows-vedligeholdelse til at evaluere sikker bootstartcertifikatopdatering. Disse data er integritetsbeskyttet og evalueres lokalt, hvilket tillader serviceringsbeslutninger, selv når en enhed ikke er synlig for Microsoft-telemetri.

På enheden gemmes dataene som BucketConfidenceData.cab under:

Bemærk

%SystemRoot%\System32\SecureBootUpdates\

Denne serviceintegrerede version indeholder en kompakt, struktureret repræsentation af tillidsbuckets. Den indeholder kun de attributter, der kræves for at bestemme bucketmedlemskabet og den tilknyttede konfidensklassificering. Versions- og tidsstempelmetadata sikrer, at de nyeste relevante data bruges. Denne version er optimeret i forhold til pålidelighed, størrelse og sikkerhed og er ikke beregnet til direkte inspektion eller ændring.

tilbage til toppen

Modtage databaseopdateringer med høj tillidsniveau hyppigere

Enheder, der kører Windows 11, version 24H2 eller 25H2, kan modtage databaseopdateringer med høj tillidsniveau oftere end den månedlige opdateringskadence. Ud over månedlige sikkerhedsopdateringer modtager disse versioner også valgfrie ikke-sikkerhedsrelaterede preview-opdateringer, som kan omfatte nyere tillidsdata. Installation af disse opdateringer giver kunderne mulighed for at forblive tættere på de nyeste tillidsdata, mens de forbliver inden for standardservicering af Windows.

tilbage til toppen

Genbrug af data med høj tillid på tværs af Windows-versioner

I nogle miljøer kan administratorer vælge at installere databasen med høj tillidsniveau til understøttede Windows-versioner, der er ældre end Windows 11, version 24H2 eller 25H2.

I dette scenarie er databasen hentet fra Windows 11, version 24H2 eller 25H2, som modtager nyere tillidsdata via valgfrie ikke-sikkerhedsrelaterede preview-opdateringer. Implementering af denne database giver mulighed for at evaluere nyere tillidsvurderinger på ældre, understøttede Windows-versioner hurtigere end med månedlige sikkerhedsopdateringer alene. Dette ændrer ikke, hvordan konfidensniveauet beregnes, eller hvordan certifikatopdateringer til sikker bootstart anvendes.

tilbage til toppen

Implementering af databasen med høj tillidsniveau til andre Windows-versioner

For at udrulle BucketConfidenceData.cabskal du bruge en proces, der er tilpasset organisationens installationsværktøjer og -praksis.

  1. BucketConfidenceData.cab fra et Windows 11-, version 24H2- eller 25H2-system, der kører de nyeste ikke-sikkerhedsrelaterede opdateringer. Filen er placeret på:

    Bemærk

    %SystemRoot%\System32\SecureBootUpdates\

  2. På destinationsenheder skal du som administrator oprette følgende mappe, hvis den ikke allerede findes:

    Bemærk

    %ProgramData%\Microsoft\Windows\SecureBootUpdates

  3. Installér BucketConfidenceData.cab til den pågældende mappe.

Næste gang den planlagte opgave kører, typisk inden for 12 timer, bruger Windows denne fil, hvis den er nyere end den version, der er inkluderet i vedligeholdelsesopdateringerne.

tilbage til toppen

Sådan vælger Windows tillidsdata

En enhed kan indeholde mere end én kopi af databasen med høj tillidssikkerhed. For at sikre ensartet funktionsmåde anvender Windows en defineret prioriteringsmodel, når der evalueres tillidsdata.

Når en signeret tillidsdatafil er inkluderet i en samlet opdatering, bruges den pågældende tjenestekopi som standard. Hvis der er flere kopier, vælger Windows den nyeste relevante version baseret på version og tidsstempelmetadata.

tilbage til toppen