Catatan
- Tanggal Penerbitan Asli: 30 Oktober 2025
- ID KB: 5068198
Artikel ini memiliki panduan untuk:
|
|---|
Ketersediaan dukungan ini
|
Log Perubahan
| Ubah tanggal | Ubah Deskripsi |
|---|---|
| 20 Februari 2026 |
|
| 11 November 2025 |
|
| 26 November 2025 |
|
Dalam artikel ini:
- Pendahuluan
- Metode konfigurasi Kebijakan Grup Object (GPO)
- Pengaturan konfigurasi yang tersedia
- Sumber daya
Pendahuluan
Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan objek Kebijakan Grup Boot Aman. Pengaturannya terdiri dari:
- Kemampuan untuk memicu penyebaran pada perangkat
- Pengaturan untuk ikut serta/menolak wadah kepercayaan tinggi
- Pengaturan untuk ikut serta/menolak Microsoft mengelola pembaruan
Catatan: Templat Administratif (.admx) dan Kebijakan Grup harus diunduh dari situs resmi Microsoft. Merujuk ke: Sumber daya.
Metode konfigurasi Kebijakan Grup Object (GPO)
Metode ini menawarkan pengaturan Kebijakan Grup Boot Aman langsung yang dapat diatur administrator domain untuk menyebarkan pembaruan Boot Aman ke semua klien dan server Windows yang tergabung dengan domain. Selain itu, dua bantuan Boot Aman dapat dikelola dengan pengaturan ikut serta/penolakan.
Untuk mendapatkan pembaruan yang menyertakan kebijakan untuk menyebarkan pembaruan sertifikat Boot Aman, lihat bagian Sumber daya di bawah ini.
Kebijakan ini dapat ditemukan di bawah jalur berikut di UI Kebijakan Grup:
konfigurasi komputer-templat> administratif-komponen> windows-boot> aman
Penting
Pembaruan Boot Aman bergantung pada firmware perangkat, dan beberapa perangkat mungkin mengalami masalah kompatibilitas. Untuk memastikan peluncuran yang aman:
- Validasi kebijakan pembaruan pada setidaknya satu perangkat yang representatif untuk setiap jenis perangkat di organisasi Anda.
- Konfirmasikan bahwa sertifikat Boot Aman berhasil diterapkan ke UEFI DB dan KEK. Untuk mengetahui langkah lebih detail, kunjungi Pembaruan Sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.
- Setelah validasi, kelompokkan perangkat berdasarkan hash bucket dan terapkan kebijakan ke perangkat tersebut untuk peluncuran terkontrol.
Pengaturan konfigurasi yang tersedia
Tiga pengaturan yang tersedia untuk penyebaran sertifikat Boot Aman dijelaskan di sini. Pengaturan ini sesuai dengan kunci registri yang dijelaskan dalam Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI.
Mengaktifkan penyebaran sertifikat boot aman
Nama pengaturan Kebijakan Grup: Aktifkan Penyebaran Sertifikat Boot Aman
Deskripsi:
Kebijakan ini mengontrol apakah Windows memulai proses penyebaran sertifikat Boot Aman di perangkat.
- Diaktifkan: Windows secara otomatis mulai menyebarkan sertifikat Boot Aman yang diperbarui setelah tugas Boot Aman berjalan.
- Nonaktif: Windows tidak menyebarkan sertifikat secara otomatis.
- Tidak Dikonfigurasi: Perilaku default berlaku (tidak ada penyebaran otomatis).
Catatan
- Tugas yang memproses pengaturan ini berjalan setiap 12 jam. Beberapa pembaruan mungkin memerlukan mulai ulang agar dapat diselesaikan dengan aman.
- Setelah sertifikat diterapkan ke firmware, sertifikat tidak dapat dihapus dari Windows. Menghapus sertifikat harus dilakukan melalui antarmuka firmware.
- Pengaturan ini dianggap sebagai preferensi; Jika GPO dihapus, nilai registri akan tetap ada.
- Sesuai dengan kunci registri AvailableUpdates.
Penyebaran Sertifikat Otomatis melalui Updates
Nama pengaturan Kebijakan Grup: Penyebaran Sertifikat Otomatis melalui Updates
Deskripsi:
Kebijakan ini mengontrol apakah pembaruan sertifikat Boot Aman diterapkan secara otomatis melalui pembaruan keamanan bulanan dan non-keamanan Windows. Perangkat yang telah divalidasi Microsoft sebagai mampu memproses pembaruan variabel Boot Aman akan menerima pembaruan ini sebagai bagian dari layanan kumulatif dan menerapkannya secara otomatis.
Catatan
Mengaktifkan kebijakan ini menonaktifkan Penyebaran Sertifikat Otomatis melalui Updates. Ini setara dengan mengatur kunci registri HighConfidenceOptOut ke 1.
Menonaktifkan kebijakan ini akan ikut serta dalam Penyebaran Sertifikat Otomatis melalui Updates, yang setara dengan mengatur HighConfidenceOptOut ke 0.
- Diaktifkan: Penyebaran otomatis diblokir; Pembaruan harus dikelola secara manual.
- Nonaktif: Perangkat dengan hasil pembaruan yang divalidasi akan menerima pembaruan sertifikat secara otomatis selama pelayanan.
- Tidak Dikonfigurasi: Penyebaran otomatis terjadi secara default.
Catatan
- Perangkat yang dituju dikonfirmasi untuk berhasil memproses pembaruan.
- Konfigurasikan kebijakan ini untuk memilih penyebaran otomatis.
- Sesuai dengan kunci registri HighConfidenceOptOut.
Penyebaran sertifikat melalui Peluncuran Fitur Terkontrol
Nama pengaturan Kebijakan Grup: Penyebaran Sertifikat melalui Peluncuran Fitur Terkontrol
Deskripsi:
Kebijakan ini memungkinkan perusahaan untuk berpartisipasi dalam peluncuran Fitur Terkontrol pembaruan sertifikat Boot Aman yang dikelola oleh Microsoft.
- Diaktifkan: Microsoft membantu menyebarkan sertifikat ke perangkat yang terdaftar dalam peluncuran.
- Dinonaktifkan atau tidak dikonfigurasi: Tidak ada partisipasi dalam peluncuran terkontrol.
Persyaratan:
- Perangkat harus mengirim data diagnostik yang diperlukan ke Microsoft. Untuk detailnya, lihat Mengonfigurasi data diagnostik Windows di organisasi Anda - Privasi Windows | Microsoft Learn.
- Sesuai dengan kunci registri MicrosoftUpdateManagedOptIn.
Sumber daya
Lihat juga Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI untuk detail tentang kunci registri UEFICA2023Status dan UEFICA2023Error untuk memantau hasil perangkat.
Lihat Peristiwa pembaruan variabel DB Boot Aman dan DBX untuk acara yang berguna dalam memahami status perangkat, atribut perangkat, dan ID wadah perangkat. Berikan perhatian khusus pada peristiwa 1801 dan 1808 yang dijelaskan di halaman kejadian.
Untuk MSI Kebijakan Grup dan Lembar Bentang Referensi Pengaturan GP, gunakan tautan di bawah ini atau pastikan templat administratif yang Anda gunakan diterbitkan pada atau setelah tanggal yang tercantum dalam tabel.
| Platform | MSI yang diterbitkan | Lembar Bentang Referensi Pengaturan GP yang Diterbitkan |
|---|---|---|
|
Klien Catatan: Templat Administratif (.admx) adalah OS agnostik dan bekerja di SEMUA OS yang didukung. |
Unduh Templat Administratif (.admx) untuk Pembaruan Windows 11 2025 (25H2) - v2.0 dari situs resmi Microsoft Diterbitkan: 27/10/2025 |
Unduh Lembar Bentang Referensi Pengaturan Kebijakan Grup untuk Pembaruan Windows 11 2025 (25H2) - v2.0 dari situs resmi Microsoft Diterbitkan: 10/2/2025 |
|
Server Catatan: Templat Administratif (.admx) adalah OS agnostik dan bekerja di SEMUA OS yang didukung. |
Unduh Templat Administratif (.admx) untuk Windows Server 2025 (rilis 25 Oktober) dari situs resmi Microsoft Diterbitkan: 27/10/2025 |
Unduh Lembar Bentang Referensi Pengaturan Kebijakan Grup untuk Windows Server 2025 (rilis 25 Oktober) dari situs resmi Microsoft Diterbitkan: 27/10/2025 |