Metodo Oggetti Criteri di gruppo (GPO) di avvio sicuro per dispositivi Windows con aggiornamenti gestiti dall'IT

Si applica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data di pubblicazione originale: 30 ottobre 2025
  • ID KB: 5068198
Questo articolo contiene indicazioni per:

  • Organizzazioni con un proprio reparto IT che gestisce i dispositivi e gli aggiornamenti di Windows.
Nota: se sei un individuo che possiede un dispositivo Windows personale, vedi l'articolo Dispositivi Windows per utenti privati, aziende e istituti di istruzione con aggiornamenti gestiti da Microsoft.
Disponibilità di questo supporto
  • 11 novembre 2025: Per le versioni di Windows ancora supportate.
Registro delle modifiche
Modifica data Descrizione della modifica
20 febbraio 2026
  • Aggiornata la sezione "Disponibilità di questo supporto"
  • Aggiornata la sezione "Introduzione"
  • Aggiunta una nota in "Risorse" sia per il client che per il server.
11 novembre 2025
  • Il collegamento al client è stato aggiornato in "Risorse" da - "https://www.microsoft.com/download/details.aspx?id=108394" per "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • La data di pubblicazione è stata modificata da 9/29/2025 a 10/27/2025
26 novembre 2025
  • Aggiunta di una nuova nota in "Distribuzione automatica dei certificati tramite Aggiornamenti".
  • Sono state scambiate le definizioni di Abilitato e Disabilitato in "Distribuzione automatica dei certificati tramite Aggiornamenti".

In questo articolo:

Introduzione

In questo documento viene descritto il supporto per la distribuzione, la gestione e il monitoraggio degli aggiornamenti del certificato di avvio protetto tramite l'oggetto Criteri di gruppo di avvio protetto. Le impostazioni sono costituite da:

  • La possibilità di attivare la distribuzione in un dispositivo
  • Un'impostazione per acconsentire o rifiutare esplicitamente i bucket con alta confidenza
  • Un'impostazione per acconsentire o rifiutare esplicitamente la gestione degli aggiornamenti da parte di Microsoft

Nota: I modelli amministrativi (con estensione admx) e i criteri di gruppo dovranno essere scaricati dal sito ufficiale Microsoft. Fare riferimento a: Risorse.

Metodo di configurazione Criteri di gruppo Object (GPO)

Questo metodo offre un'impostazione semplice dei Criteri di gruppo per l'avvio protetto che gli amministratori di dominio possono impostare per distribuire gli aggiornamenti di avvio protetto a tutti i client e i server Windows aggiunti al dominio. Inoltre, due assistenze Secure Boot possono essere gestite con impostazioni di consenso esplicito/rifiuto esplicito.

Per ottenere gli aggiornamenti che includono i criteri per la distribuzione degli aggiornamenti del certificato di avvio protetto, vedi la sezione Risorse di seguito riportata.

Questo criterio è disponibile nel percorso seguente nell'interfaccia utente dei criteri di gruppo:

Configurazione computer-Modelli> amministrativi-Componenti> di Windows-Avvio> protetto

Importante

Gli aggiornamenti di avvio protetto dipendono dal firmware del dispositivo e alcuni dispositivi potrebbero riscontrare problemi di compatibilità. Per garantire un'implementazione sicura:

  1. Convalidare i criteri di aggiornamento su almeno un dispositivo rappresentativo per ogni tipo di dispositivo nell'organizzazione.
  2. Verificare che i certificati di avvio protetto siano stati applicati correttamente al database UEFI e alla KEK. Per la procedura dettagliata, visitare Aggiornamenti del certificato di avvio protetto: linee guida per professionisti IT e organizzazioni.
  3. Dopo la convalida, raggruppare i dispositivi in base all'hash del bucket e applicare il criterio a tali dispositivi per un'implementazione controllata.

Impostazioni di configurazione disponibili

Immagine

Le tre impostazioni disponibili per la distribuzione del certificato di avvio protetto sono descritte di seguito. Queste impostazioni corrispondono alle chiavi del Registro di sistema descritte in Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT.

Abilitare la distribuzione del certificato di avvio protetto

Nome impostazione Criteri di gruppo: abilitare la distribuzione del certificato di avvio protetto

Immagini

Descrizione:
Questo criterio controlla se Windows avvia il processo di distribuzione del certificato di avvio protetto nei dispositivi. 

  • Abilitato: Windows inizia automaticamente la distribuzione dei certificati di avvio protetto aggiornati dopo l'esecuzione dell'attività di avvio protetto.
  • Disabilitato: Windows non distribuisce automaticamente i certificati.
  • Non configurato: si applica il comportamento predefinito (nessuna distribuzione automatica).

Nota

  • L'attività che elabora questa impostazione viene eseguita ogni 12 ore. Alcuni aggiornamenti potrebbero richiedere un riavvio per essere completati in sicurezza.
  • Una volta applicati i certificati al firmware, non è possibile rimuoverli da Windows. La cancellazione dei certificati deve essere eseguita tramite l'interfaccia firmware.
  • Questa impostazione è considerata una preferenza; se l'oggetto Criteri di gruppo viene rimosso, il valore del Registro di sistema rimane.
  • Corrisponde alla chiave del Registro di sistema AvailableUpdates.

Distribuzione automatica dei certificati tramite Aggiornamenti

Nome impostazione di Criteri di gruppo: Distribuzione automatica dei certificati tramite Aggiornamenti

immagini.

Descrizione:
Questo criterio controlla se gli aggiornamenti del certificato di avvio protetto vengono applicati automaticamente tramite gli aggiornamenti mensili della sicurezza e non della sicurezza di Windows. I dispositivi che Microsoft ha convalidato come in grado di elaborare gli aggiornamenti delle variabili di avvio protetto riceveranno questi aggiornamenti come parte della manutenzione cumulativa e li applicheranno automaticamente. 

Nota

L'abilitazione di questo criterio disabilita la distribuzione automatica dei certificati tramite Aggiornamenti. Equivale a impostare la chiave del Registro di sistema HighConfidenceOptOut su 1.
La disabilitazione di questo criterio consente esplicitamente la distribuzione automatica dei certificati tramite Aggiornamenti, che equivale a impostare HighConfidenceOptOut su 0.

  • Abilitato: la distribuzione automatica è bloccata; Gli aggiornamenti devono essere gestiti manualmente.
  • Disabilitato: i dispositivi con risultati di aggiornamento convalidati riceveranno automaticamente gli aggiornamenti dei certificati durante la manutenzione.
  • Non configurato: la distribuzione automatica viene eseguita per impostazione predefinita.

Nota

  • Per i dispositivi previsti è stato confermato l'elaborazione degli aggiornamenti.
  • Configurare questo criterio per scegliere la distribuzione automatica.
  • Corrisponde alla chiave del Registro di sistema HighConfidenceOptOut.

Distribuzione dei certificati tramite implementazione controllata delle funzionalità

Nome impostazione di Criteri di gruppo: Distribuzione dei certificati tramite implementazione controllata delle funzionalità

immagine

Descrizione:
Questo criterio consente alle aziende di partecipare a un'implementazione controllata delle funzionalità dell'aggiornamento del certificato di avvio protetto gestito da Microsoft.

  • Abilitato: Microsoft fornisce assistenza per la distribuzione dei certificati ai dispositivi registrati nell'implementazione.
  • Disabilitato o non configurato: nessuna partecipazione all'implementazione controllata.

Requisiti:

Risorse

Vedere anche Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT per i dettagli sulle chiavi di registro UEFICA2023Status e UEFICA2023Error per il monitoraggio dei risultati dei dispositivi.

Vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per eventi utili a comprendere lo stato dei dispositivi, gli attributi dei dispositivi e gli ID dei bucket dei dispositivi. Presta particolare attenzione agli eventi 1801 e 1808 descritti nella pagina degli eventi.

Per i criteri di gruppo MSI e il foglio di calcolo di riferimento per le impostazioni Criteri di gruppo, usa i collegamenti seguenti o assicurati che i modelli amministrativi utilizzati siano pubblicati in corrispondenza o in date successive a quelle elencate nella tabella.

Piattaforma MSI pubblicato Foglio di calcolo di riferimento per le impostazioni Criteri di gruppo pubblicato
Client
Nota: I modelli amministrativi (.admx) sono indipendenti dal sistema operativo e funzionano in TUTTI i sistemi operativi supportati.
Scarica i modelli amministrativi (.admx) per l'aggiornamento di Windows 11 2025 (25H2) - V2.0 dal sito ufficiale Microsoft
Data di pubblicazione: 27/10/2025
Scarica il foglio di calcolo di riferimento per le impostazioni dei criteri di gruppo per l'aggiornamento di Windows 11 2025 (25H2) - V2.0 dal sito ufficiale Microsoft
Pubblicato il: 02/10/2025
Server
Nota: I modelli amministrativi (.admx) sono indipendenti dal sistema operativo e funzionano in TUTTI i sistemi operativi supportati.
Scarica i modelli amministrativi (con estensione admx) per Windows Server 2025 (versione del 25 ottobre) dal sito ufficiale Microsoft
Data di pubblicazione: 27/10/2025
Scarica Informazioni di riferimento sulle impostazioni dei criteri di gruppo Foglio di calcolo per Windows Server 2025 (rilascio del 25 ottobre) dal sito ufficiale Microsoft
Data di pubblicazione: 27/10/2025