Grupės politikos objektų (GPO) metodas, skirtas saugiam paleidimui „Windows“ įrenginiuose su IT valdomais naujinimais

Taikoma
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Pastaba

  • Pradinė paskelbimo data: 2025 m. spalio 30 d.
  • KB ID: 5068198
Šiame straipsnyje pateikiamos rekomendacijos:

  • Organizacijos, turinčios savo IT skyrių, tvarkantį "Windows" įrenginius ir naujinimus.
Pastaba: jei esate asmuo, kuris turi asmeninį "Windows" įrenginį, žr. straipsnį "Windows" įrenginiai namų vartotojams, įmonėms ir mokymo įstaigoms su "„Microsoft“" valdomais naujinimais.
Šios pagalbos prieinamumas
  • 2025 m. lapkričio 11 d.: Vis dar palaikomoms "Windows" versijoms.
Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2026 m. vasario 20 d.
  • Atnaujintas skyrius "Šio palaikymo prieinamumas"
  • Atnaujintas skyrius - "Įvadas"
  • Pridėta pastaba dalyje "Ištekliai" klientui ir serveriui.
2025 m. lapkričio 11 d.
  • Kliento nuoroda buvo atnaujinta dalyje "Ištekliai" nuo - "https://www.microsoft.com/download/details.aspx?id=108394" į "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Paskelbimo data buvo pakeista iš 2025-09-29 į 2025-10-27
2025 m. lapkričio 26 d.
  • Pridėta nauja pastaba dalyje "Automatinis sertifikato diegimas naudojant Naujinimai".
  • Apsikeitė apibrėžimais Įjungta ir Išjungta dalyje "Automatinis sertifikatų diegimas per Naujinimai".

Šiame straipsnyje:

Įžanga

Šiame dokumente aprašomas saugiosios įkrovos sertifikato naujinimų diegimo, valdymo ir stebėjimo naudojant saugiosios įkrovos Grupės strategijos objektą palaikymas. Parametrus sudaro:

  • Galimybė suaktyvinti diegimą įrenginyje
  • Didelio patikimumo grupių pasirinkimo arba jų atsisakymo nustatymas
  • Parametras, skirtas sutikti arba atsisakyti "„Microsoft“" naujinimų valdymo

Pastaba: Administravimo šablonus (.admx) ir Grupės strategiją reikės atsisiųsti iš oficialios "„Microsoft“" svetainės. Žr.: Ištekliai.

Grupės strategijos objekto (GPO) konfigūravimo metodas

Šis metodas siūlo paprastą saugiosios įkrovos Grupės strategija, kurią domeno administratoriai gali nustatyti diegti saugiosios įkrovos naujinimus visuose prie domeno prijungtuose "Windows" klientuose ir serveriuose. Be to, naudojant sutikimo / atsisakymo parametrus galima valdyti dvi saugiosios įkrovos pagalbines priemones.

Norėdami gauti naujinimus, apimančius saugiojo paleidimo sertifikato naujinimų diegimo strategiją, žr. toliau esantį išteklių skyrių.

Šią strategiją galima rasti šiuo keliu Grupės strategijos vartotojo sąsajoje:

Kompiuterio konfigūracijos> administraciniai šablonai –> "Windows" komponentai –> saugi įkrova

Svarbu

Saugiosios įkrovos naujinimai priklauso nuo įrenginio programinės-aparatinės įrangos, o kai kuriuose įrenginiuose gali kilti suderinamumo problemų. Norėdami užtikrinti saugų diegimą:

  1. Patikrinkite naujinimo strategiją bent viename reprezentatyviame įrenginyje kiekvienam įrenginio tipui jūsų organizacijoje.
  2. Patvirtinkite, kad saugiosios įkrovos sertifikatai sėkmingai pritaikyti UEFI DB ir KEK. Išsamius veiksmus rasite Saugiosios įkrovos sertifikato naujinimai: rekomendacijos IT specialistams ir organizacijoms.
  3. Po tikrinimo grupuokite įrenginius pagal talpyklos maišą ir taikykite strategiją įrenginiams, kad būtų vykdomas kontroliuojamas diegimas.

Galimi konfigūracijos parametrai

Paveikslėlis

Čia aprašyti trys saugiosios įkrovos sertifikato diegimo parametrai. Šie parametrai atitinka registro raktus, aprašytus registro raktų naujinimuose, skirtuose saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais.

Saugiojo paleidimo sertifikato diegimo įgalinimas

Grupės strategijos parametro pavadinimas: Įgalinti saugiosios įkrovos sertifikato diegimą

Vaizdai

apibūdinimas:
Ši strategija kontroliuoja, ar "Windows" inicijuoja saugiosios įkrovos sertifikato diegimo procesą įrenginiuose. 

  • Įgalinta: "Windows" automatiškai pradeda diegti atnaujintus saugiosios įkrovos sertifikatus, kai paleidžiama saugiosios įkrovos užduotis.
  • Išjungta: "Windows" automatiškai nediegia sertifikatų.
  • Nesukonfigūruota: taikomas numatytasis veikimas (nėra automatinio diegimo).

Pastaba

  • Užduotis, kuri apdoroja šį parametrą, vykdoma kas 12 valandų. Norint saugiai užbaigti kai kuriuos naujinimus, gali tekti juos paleisti iš naujo.
  • Kai sertifikatai pritaikomi programinei-aparatinei įrangai, jų pašalinti iš "Windows" negalima. Sertifikatų išvalymas turi būti atliekamas per programinės įrangos sąsają.
  • Šis nustatymas laikomas pirmenybe; jei GPO pašalinamas, registro reikšmė išlieka.
  • Atitinka registro raktą AvailableUpdates.

Automatinis sertifikato diegimas per Naujinimai

Grupės strategijos parametro pavadinimas: Automatinis sertifikato diegimas naudojant Naujinimai

vaizdus.

apibūdinimas:
Ši strategija kontroliuoja, ar saugiojo paleidimo sertifikato naujinimai yra automatiškai taikomi naudojant "Windows" mėnesinius saugos ir ne saugos naujinimus. Įrenginiai, kuriuos "„Microsoft“" patvirtino kaip galinčius apdoroti saugiosios įkrovos kintamųjų naujinimus, gaus šiuos naujinimus kaip kaupiamosios priežiūros dalį ir taikys juos automatiškai. 

Pastaba

Įgalinus šią strategiją, išjungiamas automatinis sertifikato diegimas naudojant Naujinimai. Tai atitinka "HighConfidenceOptOut" registro rakto nustatymą į 1.
Išjungus šią strategiją, pasirenkamas automatinis sertifikato diegimas naudojant Naujinimai, o tai atitinka 0 lygio HighConfidenceOptOut nustatymą.

  • Įjungta: automatinis diegimas užblokuotas; Naujinimai turi būti valdomi rankiniu būdu.
  • Išjungta: įrenginiai su patvirtintais naujinimo rezultatais aptarnavimo metu automatiškai gaus sertifikatų naujinimus.
  • Nesukonfigūruota: automatinis diegimas vyksta pagal numatytuosius nustatymus.

Pastaba

  • Patvirtinti įrenginiai, kuriuose naujinimai apdorojami sėkmingai.
  • Sukonfigūruokite šią strategiją, kad pasirinktumėte automatinį diegimą.
  • Atitinka registro raktą HighConfidenceOptOut.

Sertifikato diegimas naudojant valdomą funkcijų diegimą

Grupės strategijos parametro pavadinimas: Sertifikato diegimas naudojant valdomą funkcijų diegimą

paveikslėlis

apibūdinimas:
Ši strategija leidžia įmonėms dalyvauti saugiosios įkrovos sertifikato naujinimo, kurį valdo "„Microsoft“", kontroliuojamų funkcijų diegime .

  • Įgalinta: "„Microsoft“" padeda diegti sertifikatus į įrenginius, įtrauktus į diegimo etapą.
  • Išjungta arba nesukonfigūruota: kontroliuojamame diegime nedalyvaujama.

Reikalavimai:

Ištekliai

Taip pat žr. Registro rakto naujinimai, skirti saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais , kad gautumėte išsamios informacijos apie UEFICA2023Status ir UEFICA2023Error registro raktus, skirtus įrenginio rezultatams stebėti.

Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai naudingi norint suprasti įrenginių būseną, įrenginio atributus ir įrenginių talpyklos ID. Atkreipkite ypatingą dėmesį į įvykius 1801 ir 1808, aprašytus įvykių puslapyje.

Jei naudojate Grupės strategija, MSI ir GP parametrų nuorodos skaičiuoklę, naudokite toliau pateiktus saitus arba įsitikinkite, kad naudojami administravimo šablonai yra paskelbti lentelėje nurodytomis datomis arba vėliau.

Platforma Publikuota MSI Publikuota GP parametrų nuorodos skaičiuoklė
Klientas
Pastaba: Administravimo šablonai (.admx) yra nepriklausomi nuo OS ir veikia VISOSE palaikomose OS.
Atsisiųskite administravimo šablonus (.admx), skirtus "Windows 11" 2025 naujinimui (25H2) – V2.0, iš oficialios "„Microsoft“" svetainės
Paskelbta: 2025-10-27
Atsisiųskite Grupės strategijos parametrų nuorodos skaičiuoklę, skirtą "Windows 11" 2025 naujinimui (25H2) - V2.0 iš oficialios "„Microsoft“" svetainės
Paskelbta: 10/2/2025
Serveris
Pastaba: Administravimo šablonai (.admx) yra nepriklausomi nuo OS ir veikia VISOSE palaikomose OS.
Atsisiųskite "Windows Server 2025" (spalio 25 d. leidimas) administravimo šablonus (.admx) iš oficialios "„Microsoft“" svetainės
Paskelbta: 2025-10-27
Atsisiųskite Grupės strategijos parametrų nuorodų skaičiuoklę, skirtą "Windows Server 2025" (spalio 25 d. leidimas) iš oficialios "„Microsoft“" svetainės
Paskelbta: 2025-10-27