Nota
- Data di pubblicazione originale: 30 ottobre 2025
- ID KB: 5068198
Questo articolo contiene indicazioni per:
|
|---|
Disponibilità di questo supporto
|
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 20 febbraio 2026 |
|
| 11 novembre 2025 |
|
| 26 novembre 2025 |
|
In questo articolo:
- Introduzione
- Metodo di configurazione Criteri di gruppo Object (GPO)
- Impostazioni di configurazione disponibili
- Risorse
Introduzione
In questo documento viene descritto il supporto per la distribuzione, la gestione e il monitoraggio degli aggiornamenti del certificato di avvio protetto tramite l'oggetto Criteri di gruppo di avvio protetto. Le impostazioni sono costituite da:
- La possibilità di attivare la distribuzione in un dispositivo
- Un'impostazione per acconsentire o rifiutare esplicitamente i bucket con alta confidenza
- Un'impostazione per acconsentire o rifiutare esplicitamente la gestione degli aggiornamenti da parte di Microsoft
Nota: I modelli amministrativi (con estensione admx) e i criteri di gruppo dovranno essere scaricati dal sito ufficiale Microsoft. Fare riferimento a: Risorse.
Metodo di configurazione Criteri di gruppo Object (GPO)
Questo metodo offre un'impostazione semplice dei Criteri di gruppo per l'avvio protetto che gli amministratori di dominio possono impostare per distribuire gli aggiornamenti di avvio protetto a tutti i client e i server Windows aggiunti al dominio. Inoltre, due assistenze Secure Boot possono essere gestite con impostazioni di consenso esplicito/rifiuto esplicito.
Per ottenere gli aggiornamenti che includono i criteri per la distribuzione degli aggiornamenti del certificato di avvio protetto, vedi la sezione Risorse di seguito riportata.
Questo criterio è disponibile nel percorso seguente nell'interfaccia utente dei criteri di gruppo:
Configurazione computer-Modelli> amministrativi-Componenti> di Windows-Avvio> protetto
Importante
Gli aggiornamenti di avvio protetto dipendono dal firmware del dispositivo e alcuni dispositivi potrebbero riscontrare problemi di compatibilità. Per garantire un'implementazione sicura:
- Convalidare i criteri di aggiornamento su almeno un dispositivo rappresentativo per ogni tipo di dispositivo nell'organizzazione.
- Verificare che i certificati di avvio protetto siano stati applicati correttamente al database UEFI e alla KEK. Per la procedura dettagliata, visitare Aggiornamenti del certificato di avvio protetto: linee guida per professionisti IT e organizzazioni.
- Dopo la convalida, raggruppare i dispositivi in base all'hash del bucket e applicare il criterio a tali dispositivi per un'implementazione controllata.
Impostazioni di configurazione disponibili
Le tre impostazioni disponibili per la distribuzione del certificato di avvio protetto sono descritte di seguito. Queste impostazioni corrispondono alle chiavi del Registro di sistema descritte in Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT.
Abilitare la distribuzione del certificato di avvio protetto
Nome impostazione Criteri di gruppo: abilitare la distribuzione del certificato di avvio protetto
Descrizione:
Questo criterio controlla se Windows avvia il processo di distribuzione del certificato di avvio protetto nei dispositivi.
- Abilitato: Windows inizia automaticamente la distribuzione dei certificati di avvio protetto aggiornati dopo l'esecuzione dell'attività di avvio protetto.
- Disabilitato: Windows non distribuisce automaticamente i certificati.
- Non configurato: si applica il comportamento predefinito (nessuna distribuzione automatica).
Nota
- L'attività che elabora questa impostazione viene eseguita ogni 12 ore. Alcuni aggiornamenti potrebbero richiedere un riavvio per essere completati in sicurezza.
- Una volta applicati i certificati al firmware, non è possibile rimuoverli da Windows. La cancellazione dei certificati deve essere eseguita tramite l'interfaccia firmware.
- Questa impostazione è considerata una preferenza; se l'oggetto Criteri di gruppo viene rimosso, il valore del Registro di sistema rimane.
- Corrisponde alla chiave del Registro di sistema AvailableUpdates.
Distribuzione automatica dei certificati tramite Aggiornamenti
Nome impostazione di Criteri di gruppo: Distribuzione automatica dei certificati tramite Aggiornamenti
Descrizione:
Questo criterio controlla se gli aggiornamenti del certificato di avvio protetto vengono applicati automaticamente tramite gli aggiornamenti mensili della sicurezza e non della sicurezza di Windows. I dispositivi che Microsoft ha convalidato come in grado di elaborare gli aggiornamenti delle variabili di avvio protetto riceveranno questi aggiornamenti come parte della manutenzione cumulativa e li applicheranno automaticamente.
Nota
L'abilitazione di questo criterio disabilita la distribuzione automatica dei certificati tramite Aggiornamenti. Equivale a impostare la chiave del Registro di sistema HighConfidenceOptOut su 1.
La disabilitazione di questo criterio consente esplicitamente la distribuzione automatica dei certificati tramite Aggiornamenti, che equivale a impostare HighConfidenceOptOut su 0.
- Abilitato: la distribuzione automatica è bloccata; Gli aggiornamenti devono essere gestiti manualmente.
- Disabilitato: i dispositivi con risultati di aggiornamento convalidati riceveranno automaticamente gli aggiornamenti dei certificati durante la manutenzione.
- Non configurato: la distribuzione automatica viene eseguita per impostazione predefinita.
Nota
- Per i dispositivi previsti è stato confermato l'elaborazione degli aggiornamenti.
- Configurare questo criterio per scegliere la distribuzione automatica.
- Corrisponde alla chiave del Registro di sistema HighConfidenceOptOut.
Distribuzione dei certificati tramite implementazione controllata delle funzionalità
Nome impostazione di Criteri di gruppo: Distribuzione dei certificati tramite implementazione controllata delle funzionalità
Descrizione:
Questo criterio consente alle aziende di partecipare a un'implementazione controllata delle funzionalità dell'aggiornamento del certificato di avvio protetto gestito da Microsoft.
- Abilitato: Microsoft fornisce assistenza per la distribuzione dei certificati ai dispositivi registrati nell'implementazione.
- Disabilitato o non configurato: nessuna partecipazione all'implementazione controllata.
Requisiti:
- Il dispositivo deve inviare i dati di diagnostica obbligatori a Microsoft. Per informazioni dettagliate, vedi Configurare i dati di diagnostica di Windows nell'organizzazione - Privacy di Windows | Microsoft Learn.
- Corrisponde alla chiave del Registro di sistema MicrosoftUpdateManagedOptIn.
Risorse
Vedere anche Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT per i dettagli sulle chiavi di registro UEFICA2023Status e UEFICA2023Error per il monitoraggio dei risultati dei dispositivi.
Vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per eventi utili a comprendere lo stato dei dispositivi, gli attributi dei dispositivi e gli ID dei bucket dei dispositivi. Presta particolare attenzione agli eventi 1801 e 1808 descritti nella pagina degli eventi.
Per i criteri di gruppo MSI e il foglio di calcolo di riferimento per le impostazioni Criteri di gruppo, usa i collegamenti seguenti o assicurati che i modelli amministrativi utilizzati siano pubblicati in corrispondenza o in date successive a quelle elencate nella tabella.