Nota
- Data di pubblicazione originale: 10 marzo 2026
- ID KB: 5084464
Contenuto dell'articolo
Pubblicazione del database con alta confidenza
- Accesso ai dati in GitHub
- Dati con alta confidenza inclusi negli aggiornamenti di manutenzione
- Ricezione più frequente di aggiornamenti del database con alta attendibilità
- Riutilizzo dei dati con alta confidenza in tutte le versioni di Windows
- Distribuzione del database con alta confidenza in altre versioni di Windows
- Modalità di selezione dei dati sull'attendibilità da parte di Windows
Introduzione e ambito di applicazione
Il database con alta confidenza supporta il modo in cui Windows distribuisce gli aggiornamenti del certificato di avvio protetto identificando le configurazioni di dispositivi e firmware che hanno dimostrato un comportamento di aggiornamento corretto in base ai segnali di manutenzione e affidabilità osservati.
Questo articolo spiega cosa rappresenta il database ad alta confidenza, come viene determinata l'attendibilità e come i dati vengono pubblicati e usati dalla manutenzione di Windows. È destinato a professionisti IT, team di sicurezza e tecnici del supporto che desiderano comprendere in che modo i dati di attendibilità informano le decisioni di aggiornamento dei certificati di avvio protetto, incluso il modo in cui questi dati vengono visualizzati tramite aggiornamenti cumulativi e pubblicati per la visibilità dei clienti.
Significato del database con alta confidenza
Il database con alta confidenza riflette la valutazione di Microsoft su quali configurazioni di dispositivi e firmware sono pronte a ricevere gli aggiornamenti del certificato di avvio protetto in base ai segnali di manutenzione e affidabilità osservati.
Data la portata e la diversità delle combinazioni di hardware e firmware nell'ecosistema di Windows, il database offre un modo pratico per valutare la disponibilità degli aggiornamenti raggruppando dispositivi con caratteristiche simili e misurando i risultati degli aggiornamenti reali. Questi dati di attendibilità sono inclusi negli aggiornamenti cumulativi per consentire a Windows di distribuire gli aggiornamenti del certificato di avvio protetto in modo controllato che dia priorità ai risultati positivi.
Considerazioni su limitazioni e copertura
Il database con alta confidenza riflette dove Microsoft ha osservato dati di manutenzione sufficienti per valutare la preparazione all'aggiornamento del certificato di avvio protetto. La maggior parte di questi dati proviene dai dispositivi client Windows, in cui i segnali di manutenzione sono ampi e coerenti. Di conseguenza, le piattaforme clienti sono più rappresentate.
Altri tipi di dispositivi, come Windows Server e Windows IoT, hanno una rappresentazione inferiore a causa delle differenze nei modelli di distribuzione, nella disponibilità dei dati di telemetria e nei flussi di lavoro di aggiornamento. Ciò non indica una riduzione del supporto per queste piattaforme. Riflette che sono disponibili meno segnali osservati per informare le valutazioni di confidenza. I clienti che distribuiscono gli aggiornamenti del certificato di avvio protetto in questi ambienti devono pianificare le distribuzioni con maggiore attenzione e convalida allineate al modello di distribuzione e ai requisiti operativi.
Struttura e classificazione dei dati
Il database con alta confidenza è organizzato in bucket di dispositivi che raggruppano i dispositivi che condividono hardware, firmware e attributi comuni della piattaforma. Questo approccio consente alla manutenzione di Windows di valutare il comportamento dell'aggiornamento dell'avvio protetto a livello di classe di dispositivo anziché per singolo sistema.
A ogni bucket viene assegnata una classificazione di attendibilità che riflette la valutazione corrente della preparazione all'aggiornamento del certificato di avvio protetto. Queste classificazioni vengono visualizzate tramite eventi di Windows, inclusi gli eventi 1801, 1802, 1803 e 1808. Per ulteriori informazioni, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX. La classificazione di confidenza è disponibile anche tramite la chiave del Registro di sistema ConfidenceLevel . Per informazioni dettagliate , vedere Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT .
Classificazioni di confidenza
Il database con confidenza elevata raggruppa i dispositivi in classificazioni di attendibilità che riflettono la valutazione corrente di Microsoft sulla preparazione all'aggiornamento del certificato di avvio protetto e vengono usate per guidare le decisioni di distribuzione.
- Alta confidenza: I dispositivi di questo gruppo hanno dimostrato, attraverso i dati osservati, che possono aggiornare correttamente il firmware usando i nuovi certificati di avvio protetto.
- Temporaneamente in pausa: I dispositivi di questo gruppo sono interessati da un problema noto. Per ridurre i rischi, gli aggiornamenti del certificato di avvio protetto vengono temporaneamente sospesi mentre Microsoft e i partner lavorano per una risoluzione supportata. Ciò potrebbe richiedere un aggiornamento del firmware. Cerca un evento del 1802 per maggiori dettagli.
- Non supportato - Limitazione nota: I dispositivi di questo gruppo non supportano il percorso di aggiornamento del certificato di avvio protetto automatico a causa di limitazioni hardware o firmware. Per questa configurazione non è attualmente disponibile alcuna risoluzione automatica supportata.
- Sotto osservazione - Più dati necessari: I dispositivi di questo gruppo non sono attualmente bloccati, ma non sono ancora disponibili dati sufficienti per classificarli come con alta confidenza. Gli aggiornamenti del certificato di avvio protetto possono essere posticipati fino a quando non saranno disponibili dati sufficienti.
- Nessun dato osservato - Azione richiesta: Microsoft non ha osservato questo dispositivo nei dati di aggiornamento di avvio protetto. Di conseguenza, gli aggiornamenti automatici dei certificati non possono essere valutati per questo dispositivo e è probabile che sia necessario l'intervento dell'amministratore. Questa classificazione non è inclusa nel database con alta confidenza e viene generata da Windows quando il dispositivo non viene trovato nel database.
Pubblicazione del database con alta confidenza
Il database ad alta confidenza viene pubblicato attraverso due meccanismi complementari. One supporta la manutenzione automatizzata di Windows. L'altro fornisce visibilità sui dati di fiducia per clienti e partner.
Accesso ai dati in GitHub
Microsoft pubblica una versione leggibile del database con alta confidenza su GitHub per fornire trasparenza nei dati utilizzati per valutare la preparazione all'aggiornamento del certificato di avvio protetto. Questa versione include gli attributi del dispositivo utilizzati per formare i bucket di confidenza ed è destinata all'ispezione e all'analisi da parte di esseri umani. Non viene usato direttamente dalla manutenzione di Windows.
I dati sono disponibili nel repository GitHub Microsoft Secure Boot Objects e possono essere utili per i gruppi di destinatari seguenti:
- Amministratori IT e team di sicurezza: Valutare la preparazione alla distribuzione di avvio protetto e comprendere quali classi di dispositivi possono essere idonee per gli aggiornamenti dei certificati forniti tramite aggiornamenti cumulativi.
- Produttori del dispositivo: Esamina come le configurazioni di dispositivi e firmware sono rappresentate nell'ecosistema di Windows.
- Altri fornitori di sistemi operativi, incluse le distribuzioni Linux: comprendere come sono classificate le configurazioni di dispositivi e firmware e, ove applicabile, allinearsi con l'approccio di implementazione graduale di Microsoft.
I dati vengono aggiornati due volte al mese, in linea con gli aggiornamenti di sicurezza mensili il secondo martedì del mese e con gli aggiornamenti facoltativi di anteprima non di sicurezza il quarto martedì del mese.
Dati con alta confidenza inclusi negli aggiornamenti di manutenzione
Una versione firmata del database con alta confidenza è inclusa negli aggiornamenti cumulativi di Windows e viene usata direttamente dalla manutenzione Windows per valutare la preparazione degli aggiornamenti del certificato di avvio protetto. Questi dati sono protetti per l'integrità e valutati localmente, consentendo decisioni di manutenzione anche quando un dispositivo non è visibile ai dati di telemetria di Microsoft.
Nel dispositivo i dati vengono archiviati come BucketConfidenceData.cab in:
Nota
%SystemRoot%\System32\SecureBootUpdates\
Questa versione integrata nella manutenzione contiene una rappresentazione compatta e strutturata dei bucket di confidenza. Include solo gli attributi necessari per determinare l'appartenenza al bucket e la classificazione di confidenza associata. I metadati di versione e timestamp assicurano che vengano utilizzati i dati applicabili più recenti. Questa versione è ottimizzata per l'affidabilità, le dimensioni e la sicurezza e non è destinata all'ispezione o alla modifica diretta.
Ricezione più frequente di aggiornamenti del database con alta attendibilità
I dispositivi che eseguono Windows 11, versione 24H2 o 25H2 possono ricevere aggiornamenti del database con alta attendibilità più frequentemente rispetto alla cadenza mensile dell'aggiornamento della sicurezza. Oltre agli aggiornamenti mensili della sicurezza, queste versioni ricevono anche aggiornamenti di anteprima facoltativi non di sicurezza, che possono includere dati di attendibilità più recenti. L'installazione di questi aggiornamenti consente ai clienti di rimanere sempre più vicini ai dati di attendibilità più recenti, pur rimanendo all'interno della manutenzione standard di Windows.
Riutilizzo dei dati con alta confidenza in tutte le versioni di Windows
In alcuni ambienti, gli amministratori possono scegliere di distribuire il database con alta confidenza nelle versioni di Windows supportate precedenti a Windows 11, versione 24H2 o 25H2.
In questo scenario, il database proviene da Windows 11, versione 24H2 o 25H2, che riceve dati di attendibilità più recenti tramite aggiornamenti opzionali di anteprima non di sicurezza. La distribuzione di questo database consente di valutare le valutazioni di attendibilità più recenti nelle versioni precedenti di Windows supportate prima che tramite i soli aggiornamenti di sicurezza mensili. Ciò non cambia la modalità di calcolo dell'attendibilità o di applicazione degli aggiornamenti del certificato di avvio protetto.
Distribuzione del database con alta confidenza in altre versioni di Windows
Per distribuire BucketConfidenceData.cab, usare un processo allineato agli strumenti e alle procedure di distribuzione dell'organizzazione.
Ottieni BucketConfidenceData.cab da un sistema Windows 11 versione 24H2 o 25H2 che esegue gli ultimi aggiornamenti non di sicurezza. Il file si trova in:
Nota
%SystemRoot%\System32\SecureBootUpdates\
Nei dispositivi di destinazione, come Amministratore, creare la seguente directory se non esiste già:
Nota
%ProgramData%\Microsoft\Windows\SecureBootUpdates
Distribuire BucketConfidenceData.cab nella directory.
Alla successiva esecuzione dell'attività pianificata, in genere entro 12 ore, Windows userà questo file se è più recente della versione inclusa negli aggiornamenti di manutenzione.
Modalità di selezione dei dati sull'attendibilità da parte di Windows
Un dispositivo può contenere più copie del database con alta confidenza. Per garantire un comportamento coerente, Windows applica un modello di precedenza definito durante la valutazione dei dati di attendibilità.
Quando un file di dati di confidenza firmato viene incluso in un aggiornamento cumulativo, la copia di manutenzione viene usata per impostazione predefinita. Se sono presenti più copie, Windows seleziona la versione applicabile più recente in base ai metadati di versione e timestamp.