Méthode stratégie de groupe Objects (GPO) de démarrage sécurisé pour les appareils Windows avec des mises à jour gérées par le service informatique

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication initiale : 30 octobre 2025
  • ID de la Base de connaissances : 5068198
Cet article contient des conseils pour :

  • Les organisations qui ont leur propre service informatique qui gère les appareils et les mises à jour Windows.
Remarque : si vous êtes un individu qui possède un appareil Windows personnel, veuillez consulter l’article Appareils Windows pour les particuliers, les entreprises et les établissements scolaires avec des mises à jour gérées par Microsoft.
Disponibilité de cette prise en charge
  • 11 novembre 2025 : Pour les versions de Windows encore prises en charge.
Journal des modifications
Modifier la date Modifier la description
20 février 2026
  • Mise à jour de la section « Disponibilité de cette prise en charge »
  • Mise à jour de la section- « Introduction »
  • Ajout d’une note sous « Ressources » pour le client et le serveur.
11 novembre 2025
  • Le lien client a été mis à jour sous « Ressources » à partir de - « https://www.microsoft.com/download/details.aspx?id=108394" à « www.microsoft.com/en-us/download/details.aspx?id=108428. »
  • La date de publication est passée du 29/09/2025 au 27/10/2025
26 novembre 2025
  • Ajout d’une nouvelle remarque sous « Déploiement automatique de certificats via des mises à jour ».
  • Permutation des définitions d’Activé et de Désactivé sous « Déploiement automatique de certificat via Mises à jour ».

Contenu de cet article :

Introduction

Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide de l’objet de stratégie de groupe de démarrage sécurisé. Les paramètres se composent des éléments suivants :

  • La possibilité de déclencher le déploiement sur un appareil
  • Paramètre permettant d’accepter/refuser les compartiments à haut niveau de confiance
  • Paramètre permettant d’accepter/refuser la gestion des mises à jour par Microsoft

Remarque : Les modèles d’administration (.admx) et la stratégie de groupe doivent être téléchargés à partir du site officiel de Microsoft. Voir : Ressources.

Méthode de configuration d’objet de stratégie de groupe (GPO)

Cette méthode offre un paramètre simple de stratégie de groupe de démarrage sécurisé que les administrateurs de domaine peuvent définir pour déployer les mises à jour de démarrage sécurisé sur tous les clients et serveurs Windows joints au domaine. En outre, deux aides au démarrage sécurisé peuvent être gérées avec des paramètres d’adhésion/désinscription.

Pour obtenir les mises à jour qui incluent la stratégie de déploiement des mises à jour de certificat de démarrage sécurisé, consultez la section Ressources ci-dessous.

Cette stratégie se trouve sous le chemin suivant dans l’interface utilisateur de la stratégie de groupe :

Configuration ordinateur-Modèles> d’administration-Composants> Windows-Démarrage> sécurisé

Important

Les mises à jour du démarrage sécurisé dépendent du microprogramme de l’appareil, et certains appareils peuvent rencontrer des problèmes de compatibilité. Pour garantir un déploiement sûr :

  1. Validez la stratégie de mise à jour sur au moins un appareil représentatif pour chaque type d’appareil au sein de votre organisation.
  2. Vérifiez que les certificats de démarrage sécurisé sont correctement appliqués à UEFI DB et KEK. Pour obtenir la procédure détaillée, consultez Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.
  3. Après validation, regroupez les appareils par hachage de compartiment et appliquez la stratégie à ces appareils pour un déploiement contrôlé.

Paramètres de configuration disponibles

Image

Les trois paramètres disponibles pour le déploiement d’un certificat de démarrage sécurisé sont décrits ici. Ces paramètres correspondent aux clés de Registre décrites dans Mises à jour de clé de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique.

Activer le déploiement du certificat de démarrage sécurisé

Nom du paramètre de la stratégie de groupe : Activer le déploiement du certificat de démarrage sécurisé

dans les images

Description :
Cette stratégie contrôle si Windows lance le processus de déploiement du certificat de démarrage sécurisé sur les appareils. 

  • Activé : Windows commence automatiquement à déployer les certificats de démarrage sécurisé mis à jour une fois la tâche de démarrage sécurisé exécutée.
  • Désactivé : Windows ne déploie pas les certificats automatiquement.
  • Non configuré : le comportement par défaut s’applique (pas de déploiement automatique).

Remarque

  • La tâche qui traite ce paramètre s’exécute toutes les 12 heures. Certaines mises à jour peuvent nécessiter un redémarrage pour se terminer en toute sécurité.
  • Une fois les certificats appliqués au microprogramme, ils ne peuvent pas être supprimés de Windows. La suppression des certificats doit être effectuée via l’interface du microprogramme.
  • Ce paramètre est considéré comme une préférence ; Si l’objet de stratégie de groupe est supprimé, la valeur de Registre est conservée.
  • Correspond à la clé de Registre AvailableUpdates.

Déploiement automatique de certificats via des mises à jour

Nom du paramètre de la stratégie de groupe : Déploiement automatique de certificats via des mises à jour

images personnalisées.

Description :
Cette stratégie contrôle si les mises à jour du certificat de démarrage sécurisé sont appliquées automatiquement par le biais des mises à jour mensuelles de sécurité et non liées à la sécurité de Windows. Les appareils dont Microsoft a validé la capacité de traiter les mises à jour variables de démarrage sécurisé recevront ces mises à jour dans le cadre de la maintenance cumulative et les appliqueront automatiquement. 

Remarque

L’activation de cette stratégie désactive le déploiement automatique de certificats via des mises à jour. Cela équivaut à définir la clé de registre HighConfidenceOptOut sur 1.
La désactivation de cette stratégie opte pour le déploiement automatique de certificats via Mises à jour, ce qui équivaut à définir HighConfidenceOptOut sur 0.

  • Activé : le déploiement automatique est bloqué ; Les mises à jour doivent être gérées manuellement.
  • Désactivé : les appareils avec des résultats de mise à jour validés recevront automatiquement les mises à jour de certificat pendant la maintenance.
  • Non configuré : le déploiement automatique se produit par défaut.

Remarque

  • Appareils prévus confirmés pour traiter les mises à jour avec succès.
  • Configurez cette stratégie pour opter pour le déploiement automatique.
  • Correspond à la clé de Registre HighConfidenceOptOut.

Déploiement de certificats via un déploiement contrôlé des fonctionnalités

Nom du paramètre de la stratégie de groupe : Déploiement de certificat via un déploiement contrôlé des fonctionnalités

image

Description :
Cette stratégie permet aux entreprises de participer à un déploiement de fonctionnalités contrôlées de la mise à jour du certificat de démarrage sécurisé géré par Microsoft.

  • Activé : Microsoft aide au déploiement de certificats sur les appareils inscrits dans le déploiement.
  • Désactivé ou non configuré : aucune participation au déploiement contrôlé.

Configuration requise :

Ressources

Consultez également Mises à jour des clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique pour plus de détails sur les clés de Registre UEFICA2023Status et UEFICA2023Error pour la surveillance des résultats de l’appareil.

Consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour connaître les événements utiles à la compréhension de l’status des appareils, des attributs d’appareil et des ID de compartiment d’appareil. Portez une attention particulière aux événements 1801 et 1808 décrits sur la page des événements.

Pour les MSI de stratégie de groupe et la feuille de calcul de référence des paramètres de stratégie de groupe, utilisez les liens ci-dessous ou assurez-vous que les modèles d’administration que vous utilisez sont publiés aux dates indiquées dans le tableau ou après celles-ci.

Plateforme MSI publié Feuille de calcul de référence des paramètres de stratégie de groupe publiée
Client
Remarque : Les modèles d’administration (.admx) sont indépendants du système d’exploitation et fonctionnent sur TOUS les systèmes d’exploitation pris en charge.
Télécharger les modèles d’administration (.admx) pour la mise à jour de Windows 11 2025 (25H2) – V2.0 depuis le site officiel de Microsoft
Date de publication : 27/10/2025
Télécharger la feuille de calcul de référence des paramètres stratégie de groupe pour la mise à jour Windows 11 2025 (25H2) - V2.0 à partir du site officiel de Microsoft
Publié : 2/10/2025
Serveur
Remarque : Les modèles d’administration (.admx) sont indépendants du système d’exploitation et fonctionnent sur TOUS les systèmes d’exploitation pris en charge.
Télécharger les modèles d’administration (.admx) pour Windows Server 2025 (publication du 25 octobre) à partir du site officiel de Microsoft
Date de publication : 27/10/2025
Télécharger la feuille de calcul de référence des paramètres de la stratégie de groupe pour Windows Server 2025 (publication du 25 octobre) à partir du site officiel de Microsoft
Date de publication : 27/10/2025