Remarque
- Date de publication initiale : 30 octobre 2025
- ID de la Base de connaissances : 5068198
Cet article contient des conseils pour :
|
|---|
Disponibilité de cette prise en charge
|
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 20 février 2026 |
|
| 11 novembre 2025 |
|
| 26 novembre 2025 |
|
Contenu de cet article :
- Introduction
- Méthode de configuration d’objet de stratégie de groupe (GPO)
- Paramètres de configuration disponibles
- Ressources
Introduction
Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide de l’objet de stratégie de groupe de démarrage sécurisé. Les paramètres se composent des éléments suivants :
- La possibilité de déclencher le déploiement sur un appareil
- Paramètre permettant d’accepter/refuser les compartiments à haut niveau de confiance
- Paramètre permettant d’accepter/refuser la gestion des mises à jour par Microsoft
Remarque : Les modèles d’administration (.admx) et la stratégie de groupe doivent être téléchargés à partir du site officiel de Microsoft. Voir : Ressources.
Méthode de configuration d’objet de stratégie de groupe (GPO)
Cette méthode offre un paramètre simple de stratégie de groupe de démarrage sécurisé que les administrateurs de domaine peuvent définir pour déployer les mises à jour de démarrage sécurisé sur tous les clients et serveurs Windows joints au domaine. En outre, deux aides au démarrage sécurisé peuvent être gérées avec des paramètres d’adhésion/désinscription.
Pour obtenir les mises à jour qui incluent la stratégie de déploiement des mises à jour de certificat de démarrage sécurisé, consultez la section Ressources ci-dessous.
Cette stratégie se trouve sous le chemin suivant dans l’interface utilisateur de la stratégie de groupe :
Configuration ordinateur-Modèles> d’administration-Composants> Windows-Démarrage> sécurisé
Important
Les mises à jour du démarrage sécurisé dépendent du microprogramme de l’appareil, et certains appareils peuvent rencontrer des problèmes de compatibilité. Pour garantir un déploiement sûr :
- Validez la stratégie de mise à jour sur au moins un appareil représentatif pour chaque type d’appareil au sein de votre organisation.
- Vérifiez que les certificats de démarrage sécurisé sont correctement appliqués à UEFI DB et KEK. Pour obtenir la procédure détaillée, consultez Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.
- Après validation, regroupez les appareils par hachage de compartiment et appliquez la stratégie à ces appareils pour un déploiement contrôlé.
Paramètres de configuration disponibles
Les trois paramètres disponibles pour le déploiement d’un certificat de démarrage sécurisé sont décrits ici. Ces paramètres correspondent aux clés de Registre décrites dans Mises à jour de clé de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique.
Activer le déploiement du certificat de démarrage sécurisé
Nom du paramètre de la stratégie de groupe : Activer le déploiement du certificat de démarrage sécurisé
Description :
Cette stratégie contrôle si Windows lance le processus de déploiement du certificat de démarrage sécurisé sur les appareils.
- Activé : Windows commence automatiquement à déployer les certificats de démarrage sécurisé mis à jour une fois la tâche de démarrage sécurisé exécutée.
- Désactivé : Windows ne déploie pas les certificats automatiquement.
- Non configuré : le comportement par défaut s’applique (pas de déploiement automatique).
Remarque
- La tâche qui traite ce paramètre s’exécute toutes les 12 heures. Certaines mises à jour peuvent nécessiter un redémarrage pour se terminer en toute sécurité.
- Une fois les certificats appliqués au microprogramme, ils ne peuvent pas être supprimés de Windows. La suppression des certificats doit être effectuée via l’interface du microprogramme.
- Ce paramètre est considéré comme une préférence ; Si l’objet de stratégie de groupe est supprimé, la valeur de Registre est conservée.
- Correspond à la clé de Registre AvailableUpdates.
Déploiement automatique de certificats via des mises à jour
Nom du paramètre de la stratégie de groupe : Déploiement automatique de certificats via des mises à jour
Description :
Cette stratégie contrôle si les mises à jour du certificat de démarrage sécurisé sont appliquées automatiquement par le biais des mises à jour mensuelles de sécurité et non liées à la sécurité de Windows. Les appareils dont Microsoft a validé la capacité de traiter les mises à jour variables de démarrage sécurisé recevront ces mises à jour dans le cadre de la maintenance cumulative et les appliqueront automatiquement.
Remarque
L’activation de cette stratégie désactive le déploiement automatique de certificats via des mises à jour. Cela équivaut à définir la clé de registre HighConfidenceOptOut sur 1.
La désactivation de cette stratégie opte pour le déploiement automatique de certificats via Mises à jour, ce qui équivaut à définir HighConfidenceOptOut sur 0.
- Activé : le déploiement automatique est bloqué ; Les mises à jour doivent être gérées manuellement.
- Désactivé : les appareils avec des résultats de mise à jour validés recevront automatiquement les mises à jour de certificat pendant la maintenance.
- Non configuré : le déploiement automatique se produit par défaut.
Remarque
- Appareils prévus confirmés pour traiter les mises à jour avec succès.
- Configurez cette stratégie pour opter pour le déploiement automatique.
- Correspond à la clé de Registre HighConfidenceOptOut.
Déploiement de certificats via un déploiement contrôlé des fonctionnalités
Nom du paramètre de la stratégie de groupe : Déploiement de certificat via un déploiement contrôlé des fonctionnalités
Description :
Cette stratégie permet aux entreprises de participer à un déploiement de fonctionnalités contrôlées de la mise à jour du certificat de démarrage sécurisé géré par Microsoft.
- Activé : Microsoft aide au déploiement de certificats sur les appareils inscrits dans le déploiement.
- Désactivé ou non configuré : aucune participation au déploiement contrôlé.
Configuration requise :
- L’appareil doit envoyer les données de diagnostic requises à Microsoft. Pour plus d’informations, consultez Configurer les données de diagnostic Windows dans votre organisation - Confidentialité Windows | Microsoft Learn.
- Correspond à la clé de Registre MicrosoftUpdateManagedOptIn.
Ressources
Consultez également Mises à jour des clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique pour plus de détails sur les clés de Registre UEFICA2023Status et UEFICA2023Error pour la surveillance des résultats de l’appareil.
Consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour connaître les événements utiles à la compréhension de l’status des appareils, des attributs d’appareil et des ID de compartiment d’appareil. Portez une attention particulière aux événements 1801 et 1808 décrits sur la page des événements.
Pour les MSI de stratégie de groupe et la feuille de calcul de référence des paramètres de stratégie de groupe, utilisez les liens ci-dessous ou assurez-vous que les modèles d’administration que vous utilisez sont publiés aux dates indiquées dans le tableau ou après celles-ci.