Pastaba
- Pradinė paskelbimo data: 2025 m. spalio 30 d.
- KB ID: 5068198
Šiame straipsnyje pateikiamos rekomendacijos:
|
|---|
Šios pagalbos prieinamumas
|
Pakeitimų žurnalas
| Datos keitimas | Keitimų aprašas |
|---|---|
| 2026 m. vasario 20 d. |
|
| 2025 m. lapkričio 11 d. |
|
| 2025 m. lapkričio 26 d. |
|
Šiame straipsnyje:
- Įžanga
- Grupės strategijos objekto (GPO) konfigūravimo metodas
- Galimi konfigūracijos parametrai
- Ištekliai
Įžanga
Šiame dokumente aprašomas saugiosios įkrovos sertifikato naujinimų diegimo, valdymo ir stebėjimo naudojant saugiosios įkrovos Grupės strategijos objektą palaikymas. Parametrus sudaro:
- Galimybė suaktyvinti diegimą įrenginyje
- Didelio patikimumo grupių pasirinkimo arba jų atsisakymo nustatymas
- Parametras, skirtas sutikti arba atsisakyti "„Microsoft“" naujinimų valdymo
Pastaba: Administravimo šablonus (.admx) ir Grupės strategiją reikės atsisiųsti iš oficialios "„Microsoft“" svetainės. Žr.: Ištekliai.
Grupės strategijos objekto (GPO) konfigūravimo metodas
Šis metodas siūlo paprastą saugiosios įkrovos Grupės strategija, kurią domeno administratoriai gali nustatyti diegti saugiosios įkrovos naujinimus visuose prie domeno prijungtuose "Windows" klientuose ir serveriuose. Be to, naudojant sutikimo / atsisakymo parametrus galima valdyti dvi saugiosios įkrovos pagalbines priemones.
Norėdami gauti naujinimus, apimančius saugiojo paleidimo sertifikato naujinimų diegimo strategiją, žr. toliau esantį išteklių skyrių.
Šią strategiją galima rasti šiuo keliu Grupės strategijos vartotojo sąsajoje:
Kompiuterio konfigūracijos> administraciniai šablonai –> "Windows" komponentai –> saugi įkrova
Svarbu
Saugiosios įkrovos naujinimai priklauso nuo įrenginio programinės-aparatinės įrangos, o kai kuriuose įrenginiuose gali kilti suderinamumo problemų. Norėdami užtikrinti saugų diegimą:
- Patikrinkite naujinimo strategiją bent viename reprezentatyviame įrenginyje kiekvienam įrenginio tipui jūsų organizacijoje.
- Patvirtinkite, kad saugiosios įkrovos sertifikatai sėkmingai pritaikyti UEFI DB ir KEK. Išsamius veiksmus rasite Saugiosios įkrovos sertifikato naujinimai: rekomendacijos IT specialistams ir organizacijoms.
- Po tikrinimo grupuokite įrenginius pagal talpyklos maišą ir taikykite strategiją įrenginiams, kad būtų vykdomas kontroliuojamas diegimas.
Galimi konfigūracijos parametrai
Čia aprašyti trys saugiosios įkrovos sertifikato diegimo parametrai. Šie parametrai atitinka registro raktus, aprašytus registro raktų naujinimuose, skirtuose saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais.
Saugiojo paleidimo sertifikato diegimo įgalinimas
Grupės strategijos parametro pavadinimas: Įgalinti saugiosios įkrovos sertifikato diegimą
apibūdinimas:
Ši strategija kontroliuoja, ar "Windows" inicijuoja saugiosios įkrovos sertifikato diegimo procesą įrenginiuose.
- Įgalinta: "Windows" automatiškai pradeda diegti atnaujintus saugiosios įkrovos sertifikatus, kai paleidžiama saugiosios įkrovos užduotis.
- Išjungta: "Windows" automatiškai nediegia sertifikatų.
- Nesukonfigūruota: taikomas numatytasis veikimas (nėra automatinio diegimo).
Pastaba
- Užduotis, kuri apdoroja šį parametrą, vykdoma kas 12 valandų. Norint saugiai užbaigti kai kuriuos naujinimus, gali tekti juos paleisti iš naujo.
- Kai sertifikatai pritaikomi programinei-aparatinei įrangai, jų pašalinti iš "Windows" negalima. Sertifikatų išvalymas turi būti atliekamas per programinės įrangos sąsają.
- Šis nustatymas laikomas pirmenybe; jei GPO pašalinamas, registro reikšmė išlieka.
- Atitinka registro raktą AvailableUpdates.
Automatinis sertifikato diegimas per Naujinimai
Grupės strategijos parametro pavadinimas: Automatinis sertifikato diegimas naudojant Naujinimai
apibūdinimas:
Ši strategija kontroliuoja, ar saugiojo paleidimo sertifikato naujinimai yra automatiškai taikomi naudojant "Windows" mėnesinius saugos ir ne saugos naujinimus. Įrenginiai, kuriuos "„Microsoft“" patvirtino kaip galinčius apdoroti saugiosios įkrovos kintamųjų naujinimus, gaus šiuos naujinimus kaip kaupiamosios priežiūros dalį ir taikys juos automatiškai.
Pastaba
Įgalinus šią strategiją, išjungiamas automatinis sertifikato diegimas naudojant Naujinimai. Tai atitinka "HighConfidenceOptOut" registro rakto nustatymą į 1.
Išjungus šią strategiją, pasirenkamas automatinis sertifikato diegimas naudojant Naujinimai, o tai atitinka 0 lygio HighConfidenceOptOut nustatymą.
- Įjungta: automatinis diegimas užblokuotas; Naujinimai turi būti valdomi rankiniu būdu.
- Išjungta: įrenginiai su patvirtintais naujinimo rezultatais aptarnavimo metu automatiškai gaus sertifikatų naujinimus.
- Nesukonfigūruota: automatinis diegimas vyksta pagal numatytuosius nustatymus.
Pastaba
- Patvirtinti įrenginiai, kuriuose naujinimai apdorojami sėkmingai.
- Sukonfigūruokite šią strategiją, kad pasirinktumėte automatinį diegimą.
- Atitinka registro raktą HighConfidenceOptOut.
Sertifikato diegimas naudojant valdomą funkcijų diegimą
Grupės strategijos parametro pavadinimas: Sertifikato diegimas naudojant valdomą funkcijų diegimą
apibūdinimas:
Ši strategija leidžia įmonėms dalyvauti saugiosios įkrovos sertifikato naujinimo, kurį valdo "„Microsoft“", kontroliuojamų funkcijų diegime .
- Įgalinta: "„Microsoft“" padeda diegti sertifikatus į įrenginius, įtrauktus į diegimo etapą.
- Išjungta arba nesukonfigūruota: kontroliuojamame diegime nedalyvaujama.
Reikalavimai:
- Įrenginys turi siųsti privalomuosius diagnostikos duomenis "„Microsoft“". Daugiau informacijos rasite "Windows" diagnostikos duomenų konfigūravimas organizacijoje – "Windows" privatumas | "„Microsoft“ Learn".
- Atitinka registro raktą MicrosoftUpdateManagedOptIn.
Ištekliai
Taip pat žr. Registro rakto naujinimai, skirti saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais , kad gautumėte išsamios informacijos apie UEFICA2023Status ir UEFICA2023Error registro raktus, skirtus įrenginio rezultatams stebėti.
Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai naudingi norint suprasti įrenginių būseną, įrenginio atributus ir įrenginių talpyklos ID. Atkreipkite ypatingą dėmesį į įvykius 1801 ir 1808, aprašytus įvykių puslapyje.
Jei naudojate Grupės strategija, MSI ir GP parametrų nuorodos skaičiuoklę, naudokite toliau pateiktus saitus arba įsitikinkite, kad naudojami administravimo šablonai yra paskelbti lentelėje nurodytomis datomis arba vėliau.
| Platforma | Publikuota MSI | Publikuota GP parametrų nuorodos skaičiuoklė |
|---|---|---|
|
Klientas Pastaba: Administravimo šablonai (.admx) yra nepriklausomi nuo OS ir veikia VISOSE palaikomose OS. |
Atsisiųskite administravimo šablonus (.admx), skirtus "Windows 11" 2025 naujinimui (25H2) – V2.0, iš oficialios "„Microsoft“" svetainės Paskelbta: 2025-10-27 |
Atsisiųskite Grupės strategijos parametrų nuorodos skaičiuoklę, skirtą "Windows 11" 2025 naujinimui (25H2) - V2.0 iš oficialios "„Microsoft“" svetainės Paskelbta: 10/2/2025 |
|
Serveris Pastaba: Administravimo šablonai (.admx) yra nepriklausomi nuo OS ir veikia VISOSE palaikomose OS. |
Atsisiųskite "Windows Server 2025" (spalio 25 d. leidimas) administravimo šablonus (.admx) iš oficialios "„Microsoft“" svetainės Paskelbta: 2025-10-27 |
Atsisiųskite Grupės strategijos parametrų nuorodų skaičiuoklę, skirtą "Windows Server 2025" (spalio 25 d. leidimas) iš oficialios "„Microsoft“" svetainės Paskelbta: 2025-10-27 |