Metode Objek Kebijakan Grup (GPO) Boot Aman untuk perangkat Windows dengan pembaruan yang dikelola TI

Berlaku Untuk
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Catatan

  • Tanggal Penerbitan Asli: 30 Oktober 2025
  • ID KB: 5068198
Artikel ini memiliki panduan untuk:

  • Organisasi yang memiliki departemen TI sendiri yang mengelola perangkat dan pembaruan Windows.
Catatan: Jika Anda adalah individu yang memiliki perangkat Windows pribadi, silakan lihat artikel Perangkat Windows untuk pengguna di rumah, bisnis, dan sekolah dengan pembaruan yang dikelola Microsoft.
Ketersediaan dukungan ini
  • 11 November 2025: Untuk versi Windows yang masih didukung.
Log Perubahan
Ubah tanggal Ubah Deskripsi
20 Februari 2026
  • Memperbarui bagian - "Ketersediaan dukungan ini"
  • Memperbarui bagian- "Pendahuluan"
  • Menambahkan catatan di bawah"Sumber Daya" untuk Klien dan Server.
11 November 2025
  • Tautan klien diperbarui di bawah "Sumber Daya" dari - "https://www.microsoft.com/download/details.aspx?id=108394" untuk "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Tanggal Diterbitkan diubah dari 29/9/2025 menjadi 27/10/2025
26 November 2025
  • Menambahkan catatan baru di bawah "Penyebaran Sertifikat Otomatis melalui Updates".
  • Menukar definisi Diaktifkan dan Dinonaktifkan di bawah "Penyebaran Sertifikat Otomatis melalui Updates".

Dalam artikel ini:

Pendahuluan

Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan objek Kebijakan Grup Boot Aman. Pengaturannya terdiri dari:

  • Kemampuan untuk memicu penyebaran pada perangkat
  • Pengaturan untuk ikut serta/menolak wadah kepercayaan tinggi
  • Pengaturan untuk ikut serta/menolak Microsoft mengelola pembaruan

Catatan: Templat Administratif (.admx) dan Kebijakan Grup harus diunduh dari situs resmi Microsoft. Merujuk ke: Sumber daya.

Metode konfigurasi Kebijakan Grup Object (GPO)

Metode ini menawarkan pengaturan Kebijakan Grup Boot Aman langsung yang dapat diatur administrator domain untuk menyebarkan pembaruan Boot Aman ke semua klien dan server Windows yang tergabung dengan domain. Selain itu, dua bantuan Boot Aman dapat dikelola dengan pengaturan ikut serta/penolakan.

Untuk mendapatkan pembaruan yang menyertakan kebijakan untuk menyebarkan pembaruan sertifikat Boot Aman, lihat bagian Sumber daya di bawah ini.

Kebijakan ini dapat ditemukan di bawah jalur berikut di UI Kebijakan Grup:

konfigurasi komputer-templat> administratif-komponen> windows-boot> aman

Penting

Pembaruan Boot Aman bergantung pada firmware perangkat, dan beberapa perangkat mungkin mengalami masalah kompatibilitas. Untuk memastikan peluncuran yang aman:

  1. Validasi kebijakan pembaruan pada setidaknya satu perangkat yang representatif untuk setiap jenis perangkat di organisasi Anda.
  2. Konfirmasikan bahwa sertifikat Boot Aman berhasil diterapkan ke UEFI DB dan KEK. Untuk mengetahui langkah lebih detail, kunjungi Pembaruan Sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.
  3. Setelah validasi, kelompokkan perangkat berdasarkan hash bucket dan terapkan kebijakan ke perangkat tersebut untuk peluncuran terkontrol.

Pengaturan konfigurasi yang tersedia

Gambar

Tiga pengaturan yang tersedia untuk penyebaran sertifikat Boot Aman dijelaskan di sini. Pengaturan ini sesuai dengan kunci registri yang dijelaskan dalam Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI.

Mengaktifkan penyebaran sertifikat boot aman

Nama pengaturan Kebijakan Grup: Aktifkan Penyebaran Sertifikat Boot Aman

Gambar

Deskripsi:
Kebijakan ini mengontrol apakah Windows memulai proses penyebaran sertifikat Boot Aman di perangkat. 

  • Diaktifkan: Windows secara otomatis mulai menyebarkan sertifikat Boot Aman yang diperbarui setelah tugas Boot Aman berjalan.
  • Nonaktif: Windows tidak menyebarkan sertifikat secara otomatis.
  • Tidak Dikonfigurasi: Perilaku default berlaku (tidak ada penyebaran otomatis).

Catatan

  • Tugas yang memproses pengaturan ini berjalan setiap 12 jam. Beberapa pembaruan mungkin memerlukan mulai ulang agar dapat diselesaikan dengan aman.
  • Setelah sertifikat diterapkan ke firmware, sertifikat tidak dapat dihapus dari Windows. Menghapus sertifikat harus dilakukan melalui antarmuka firmware.
  • Pengaturan ini dianggap sebagai preferensi; Jika GPO dihapus, nilai registri akan tetap ada.
  • Sesuai dengan kunci registri AvailableUpdates.

Penyebaran Sertifikat Otomatis melalui Updates

Nama pengaturan Kebijakan Grup: Penyebaran Sertifikat Otomatis melalui Updates

gambar.

Deskripsi:
Kebijakan ini mengontrol apakah pembaruan sertifikat Boot Aman diterapkan secara otomatis melalui pembaruan keamanan bulanan dan non-keamanan Windows. Perangkat yang telah divalidasi Microsoft sebagai mampu memproses pembaruan variabel Boot Aman akan menerima pembaruan ini sebagai bagian dari layanan kumulatif dan menerapkannya secara otomatis. 

Catatan

Mengaktifkan kebijakan ini menonaktifkan Penyebaran Sertifikat Otomatis melalui Updates. Ini setara dengan mengatur kunci registri HighConfidenceOptOut ke 1.
Menonaktifkan kebijakan ini akan ikut serta dalam Penyebaran Sertifikat Otomatis melalui Updates, yang setara dengan mengatur HighConfidenceOptOut ke 0.

  • Diaktifkan: Penyebaran otomatis diblokir; Pembaruan harus dikelola secara manual.
  • Nonaktif: Perangkat dengan hasil pembaruan yang divalidasi akan menerima pembaruan sertifikat secara otomatis selama pelayanan.
  • Tidak Dikonfigurasi: Penyebaran otomatis terjadi secara default.

Catatan

  • Perangkat yang dituju dikonfirmasi untuk berhasil memproses pembaruan.
  • Konfigurasikan kebijakan ini untuk memilih penyebaran otomatis.
  • Sesuai dengan kunci registri HighConfidenceOptOut.

Penyebaran sertifikat melalui Peluncuran Fitur Terkontrol

Nama pengaturan Kebijakan Grup: Penyebaran Sertifikat melalui Peluncuran Fitur Terkontrol

gambar

Deskripsi:
Kebijakan ini memungkinkan perusahaan untuk berpartisipasi dalam peluncuran Fitur Terkontrol pembaruan sertifikat Boot Aman yang dikelola oleh Microsoft.

  • Diaktifkan: Microsoft membantu menyebarkan sertifikat ke perangkat yang terdaftar dalam peluncuran.
  • Dinonaktifkan atau tidak dikonfigurasi: Tidak ada partisipasi dalam peluncuran terkontrol.

Persyaratan:

Sumber daya

Lihat juga Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI untuk detail tentang kunci registri UEFICA2023Status dan UEFICA2023Error untuk memantau hasil perangkat.

Lihat Peristiwa pembaruan variabel DB Boot Aman dan DBX untuk acara yang berguna dalam memahami status perangkat, atribut perangkat, dan ID wadah perangkat. Berikan perhatian khusus pada peristiwa 1801 dan 1808 yang dijelaskan di halaman kejadian.

Untuk MSI Kebijakan Grup dan Lembar Bentang Referensi Pengaturan GP, gunakan tautan di bawah ini atau pastikan templat administratif yang Anda gunakan diterbitkan pada atau setelah tanggal yang tercantum dalam tabel.

Platform MSI yang diterbitkan Lembar Bentang Referensi Pengaturan GP yang Diterbitkan
Klien
Catatan: Templat Administratif (.admx) adalah OS agnostik dan bekerja di SEMUA OS yang didukung.
Unduh Templat Administratif (.admx) untuk Pembaruan Windows 11 2025 (25H2) - v2.0 dari situs resmi Microsoft
Diterbitkan: 27/10/2025
Unduh Lembar Bentang Referensi Pengaturan Kebijakan Grup untuk Pembaruan Windows 11 2025 (25H2) - v2.0 dari situs resmi Microsoft
Diterbitkan: 10/2/2025
Server
Catatan: Templat Administratif (.admx) adalah OS agnostik dan bekerja di SEMUA OS yang didukung.
Unduh Templat Administratif (.admx) untuk Windows Server 2025 (rilis 25 Oktober) dari situs resmi Microsoft
Diterbitkan: 27/10/2025
Unduh Lembar Bentang Referensi Pengaturan Kebijakan Grup untuk Windows Server 2025 (rilis 25 Oktober) dari situs resmi Microsoft
Diterbitkan: 27/10/2025