Methode der Gruppenrichtlinienobjekte (GPO) für sicheren Start auf Windows-Geräten mit IT-verwalteten Updates

Gilt für
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: 30. Oktober 2025
  • KB-ID: 5068198
Dieser Artikel enthält Anleitungen für:

  • Organisationen mit eigener IT-Abteilung, die Windows-Geräte und -Updates verwaltet.
Hinweis: Wenn Sie eine Einzelperson sind, die ein persönliches Windows-Gerät besitzt, lesen Sie bitte den Artikel Windows-Geräte für Privatanwender, Unternehmen und Schulen mit von Microsoft verwalteten Updates.
Verfügbarkeit dieses Supports
  • 11. November 2025: Für Windows-Versionen, die noch unterstützt werden.
Änderungsprotokoll
Datum ändern Beschreibung ändern
Mittwoch, 20. Februar 2026
  • Der Abschnitt "Verfügbarkeit dieses Supports" wurde aktualisiert.
  • Der Abschnitt "Einleitung" wurde aktualisiert
  • Es wurde ein Hinweis unter "Ressourcen" für Client und Server hinzugefügt.
Dienstag, 11. November 2025
  • Client-Link wurde unter "Ressourcen" von - "https://www.microsoft.com/download/details.aspx?id=108394" an "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Veröffentlichungsdatum wurde von 29.09.2025 auf 27.10.2025 geändert
Dienstag, 26. November 2025
  • Unter "Automatische Zertifikatbereitstellung über Updates" wurde ein neuer Hinweis hinzugefügt.
  • Die Definitionen von "Aktiviert" und "Deaktiviert" unter "Automatische Zertifikatbereitstellung über Updates" wurden vertauscht.

Inhalt dieses Artikels:

Einführung

In diesem Dokument wird die Unterstützung für das Bereitstellen, Verwalten und Überwachen der Updates von Zertifikaten für den sicheren Start mithilfe des Gruppenrichtlinien-Objekts für den sicheren Start beschrieben. Die Einstellungen bestehen aus:

  • Die Möglichkeit, die Bereitstellung auf einem Gerät auszulösen
  • Eine Einstellung zum Aktivieren oder Deaktivieren von Buckets mit hoher Zuverlässigkeit
  • Eine Einstellung zum Abonnieren/Deaktivieren der Verwaltung von Updates durch Microsoft

Hinweis: Administrative Vorlagen (.admx) und Gruppenrichtlinien müssen von der offiziellen Microsoft-Website heruntergeladen werden. Weitere Informationen finden Sie unter: Ressourcen.

Konfigurationsmethode für Gruppenrichtlinienobjekt (Group Policy Object, GPO)

Diese Methode bietet eine einfache Einstellung für die Gruppenrichtlinie für den sicheren Start, die Domänenadministratoren festlegen können, um Updates für den sicheren Start für alle in die Domäne eingebundenen Windows-Clients und -Server bereitzustellen. Darüber hinaus können zwei Assists für den sicheren Start mit Opt-in/Opt-out-Einstellungen verwaltet werden.

Um die Updates zu erhalten, die die Richtlinie für die Bereitstellung von Zertifikatupdates für den sicheren Start enthalten, lesen Sie den Abschnitt Ressourcen weiter unten.

Diese Richtlinie finden Sie unter dem folgenden Pfad in der Benutzeroberfläche der Gruppenrichtlinie:

Computerkonfiguration –> Administrative Vorlagen – Windows-Komponenten> –> Sicherer Start

Wichtig

Secure Boot-Updates hängen von der Gerätefirmware ab, und bei einigen Geräten können Kompatibilitätsprobleme auftreten. So stellen Sie einen sicheren Rollout sicher:

  1. Überprüfen Sie die Updaterichtlinie auf mindestens einem repräsentativen Gerät für jeden Gerätetyp in Ihrer organization.
  2. Vergewissern Sie sich, dass Zertifikate für den sicheren Start erfolgreich auf UEFI-DB und KEK angewendet wurden. Ausführliche Schritte finden Sie unter Zertifikatupdates für den sicheren Start: Leitfaden für IT-Experten und Organisationen.
  3. Gruppieren Sie Geräte nach der Überprüfung nach Bucket-Hash, und wenden Sie die Richtlinie für einen kontrollierten Rollout auf diese Geräte an.

Verfügbare Konfigurationseinstellungen

Bild

Die drei verfügbaren Einstellungen für die Bereitstellung von Zertifikaten für den sicheren Start werden hier beschrieben. Diese Einstellungen entsprechen den Registrierungsschlüsseln, die unter Registrierungsschlüsselupdates für den sicheren Start beschrieben sind: Windows-Geräte mit IT-verwalteten Updates.

Bereitstellung von Zertifikaten für den sicheren Start aktivieren

Name der Einstellung für Gruppenrichtlinie: Bereitstellung von Zertifikaten für den sicheren Start aktivieren

Images

Beschreibung:
Diese Richtlinie steuert, ob Windows den Prozess der Bereitstellung von Zertifikaten für den sicheren Start auf Geräten initiiert. 

  • Aktiviert: Windows beginnt automatisch mit der Bereitstellung aktualisierter Secure Boot-Zertifikate, sobald die Secure Boot-Aufgabe ausgeführt wird.
  • Deaktiviert: Windows stellt Zertifikate nicht automatisch bereit.
  • Nicht konfiguriert: Es gilt das Standardverhalten (keine automatische Bereitstellung).

Hinweis

  • Die Aufgabe, die diese Einstellung verarbeitet, wird alle 12 Stunden ausgeführt. Einige Updates erfordern möglicherweise einen Neustart, um sicher abgeschlossen zu werden.
  • Nachdem Zertifikate auf die Firmware angewendet wurden, können sie nicht mehr von Windows entfernt werden. Das Löschen von Zertifikaten muss über die Firmwareschnittstelle erfolgen.
  • Diese Einstellung wird als Präferenz betrachtet; Wenn das Gruppenrichtlinienobjekt entfernt wird, bleibt der Registrierungswert erhalten.
  • Entspricht dem Registrierungsschlüssel "AvailableUpdates".

Automatische Zertifikatbereitstellung über Updates

Name der Einstellung für Gruppenrichtlinie: Automatische Zertifikatbereitstellung über Updates

images.

Beschreibung:
Diese Richtlinie steuert, ob Updates von Zertifikaten für den sicheren Start automatisch über monatliche Windows-Sicherheitsupdates und nicht sicherheitsrelevante Updates angewendet werden. Geräte, die von Microsoft als fähig zur Verarbeitung von Variablenupdates für den sicheren Start überprüft wurden, erhalten diese Updates im Rahmen der kumulativen Wartung und wenden sie automatisch an. 

Hinweis

Durch Aktivieren dieser Richtlinie wird die automatische Zertifikatbereitstellung über Updates deaktiviert. Dies entspricht dem Festlegen des Registrierungsschlüssels HighConfidenceOptOut auf 1.
Wenn Sie diese Richtlinie deaktivieren, wird die automatische Zertifikatbereitstellung über Updates aktiviert, was dem Festlegen von HighConfidenceOptOut auf 0 entspricht.

  • Aktiviert: Die automatische Bereitstellung wird blockiert; Updates müssen manuell verwaltet werden.
  • Deaktiviert: Geräte mit validierten Updateergebnissen erhalten während der Wartung automatisch Zertifikatupdates.
  • Nicht konfiguriert: Die automatische Bereitstellung erfolgt standardmäßig.

Hinweis

  • Beabsichtigte Geräte, die Updates erfolgreich verarbeiten konnten.
  • Konfigurieren Sie diese Richtlinie, um sich für die automatische Bereitstellung zu entscheiden.
  • Entspricht dem Registrierungsschlüssel HighConfidenceOptOut.

Zertifikatbereitstellung über gesteuerten Featurerollout

Name der Einstellung für Gruppenrichtlinie: Zertifikatbereitstellung über gesteuertes Featurerollout

Bild

Beschreibung:
Mit dieser Richtlinie können Unternehmen an einem kontrollierten Featurerollout des von Microsoft verwalteten Secure Boot-Zertifikatupdates teilnehmen.

  • Aktiviert: Microsoft unterstützt Sie bei der Bereitstellung von Zertifikaten für Geräte, die für das Rollout registriert sind.
  • Deaktiviert oder nicht konfiguriert: Keine Teilnahme am kontrollierten Rollout.

Voraussetzungen:

Ressourcen

Weitere Informationen zu den Registrierungsschlüsseln UEFICA2023Status und UEFICA2023Error zur Überwachung der Geräteergebnisse finden Sie unter Registrierungsschlüsselupdates für den sicheren Start: Windows-Geräte mit IT-verwalteten Updates.

Unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start finden Sie Ereignisse, die nützlich sind, um den Status von Geräten, Geräteattributen und Gerätebucket-IDs zu verstehen. Achten Sie besonders auf die Ereignisse 1801 und 1808, die auf der Ereignisseite beschrieben werden.

Verwenden Sie für die MSIs für Gruppenrichtlinien und die Referenztabelle für GP-Einstellungen die nachstehenden Links, oder stellen Sie sicher, dass die von Ihnen verwendeten administrativen Vorlagen an oder nach den in der Tabelle aufgeführten Daten veröffentlicht werden.

Plattform Veröffentlichte MSI-Datei Veröffentlichte Referenztabelle für GP-Einstellungen
Client
Hinweis: Die administrativen Vorlagen (.admx) sind betriebssystemunabhängig und funktionieren auf ALLEN unterstützten Betriebssystemen.
Laden Sie administrative Vorlagen (.admx) für Windows 11 2025 Update (25H2) – V2.0 von der offiziellen Microsoft-Website herunter
Veröffentlicht: 27.10.2025
Referenztabelle für die Einstellungen von Gruppenrichtlinien für Windows 11 2025 Update (25H2) – V2.0 von der offiziellen Microsoft-Website herunterladen
Veröffentlicht: 02.10.2025
Server
Hinweis: Die administrativen Vorlagen (.admx) sind betriebssystemunabhängig und funktionieren auf ALLEN unterstützten Betriebssystemen.
Laden Sie administrative Vorlagen (.admx) für Windows Server 2025 (Release vom 25. Oktober) von der offiziellen Microsoft-Website herunter
Veröffentlicht: 27.10.2025
Referenztabelle für Gruppenrichtlinien-Einstellungen für Windows Server 2025 (Version vom 25. Oktober) von der offiziellen Microsoft-Website herunterladen
Veröffentlicht: 27.10.2025