Grupas politikas objektu (GPO) metode drošai palaišanai Windows ierīcēm ar IT pārvaldītiem atjauninājumiem

Attiecas uz
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Piezīme

  • Sākotnējās publicēšanas datums: 2025. gada 30. oktobris
  • KB ID: 5068198
Šajā rakstā ir norādījumi par:

  • Organizācijas, kurām ir sava IT nodaļa, kas pārvalda Windows ierīces un atjauninājumus.
Piezīme. Ja esat fiziska persona, kurai pieder personiskā Windows ierīce, lūdzu, skatiet rakstu Windows ierīces mājas lietotājiem, uzņēmumiem un mācību iestādēm ar Microsoft pārvaldītiem atjauninājumiem.
Šī atbalsta pieejamība
  • 2025. gada 11. novembris. Windows versijām, kas joprojām tiek atbalstītas.
Izmaiņu žurnāls
Mainīt datumu Izmaiņu apraksts
2026. gada 20. februāris
  • Atjaunināta sadaļa "Šī atbalsta pieejamība"
  • Atjaunināta sadaļa "Ievads"
  • Pievienota piezīme sadaļā "Resursi" gan klientam, gan serverim.
2025. gada 11. novembris
  • Klienta saite tika atjaunināta sadaļā "Resursi" no - "https://www.microsoft.com/download/details.aspx?id=108394" uz "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Publicēšanas datums tika mainīts no 9/29/2025 uz 10/27/2025
2025. gada 26. novembris
  • Pievienota jauna piezīme sadaļā "Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi".
  • Sadaļā "Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi" tika nomainītas Iespējots un Atspējots definīcijas.

Šajā rakstā:

Ievads

Šajā dokumentā ir aprakstīts atbalsts drošās palaišanas sertifikāta atjauninājumu izvietošanai, pārvaldībai un pārraudzībai, izmantojot drošās palaišanas grupas politikas objektu. Iestatījumi sastāv no:

  • Iespēja aktivizēt izvietošanu ierīcē
  • Iestatījums, lai pieteiktos/atteiktos no augstas ticamības kopumiem
  • Iestatījums, lai pieteiktos/atteiktos no korporācijas Microsoft atjauninājumu pārvaldīšanas

Piezīme. Administratīvās veidnes (.admx) un grupas politika būs jālejupielādē no oficiālās Microsoft vietnes. Skatiet rakstu Resursi.

Grupas politikas objekta (GPO) konfigurācijas metode

Šī metode piedāvā vienkāršu drošas palaišanas grupas politikas iestatījumu, kuru domēna administratori var iestatīt, lai izvietotu drošās palaišanas atjauninājumus visiem domēnam pievienotajiem Windows klientiem un serveriem. Turklāt divas drošās palaišanas palīgprogrammas var pārvaldīt ar piekrišanas/atteikšanās iestatījumiem.

Lai iegūtu atjauninājumus, kuros ir iekļauta drošās palaišanas sertifikātu atjauninājumu izvietošanas politika, skatiet tālāk sadaļu Resursi.

Šo politiku var atrast tālāk norādītajā ceļā grupas politika lietotāja interfeisā.

Datora konfigurācija -> administratīvās veidnes -> Windows komponenti -> droša sāknēšana

Svarīgi!

Drošās palaišanas atjauninājumi ir atkarīgi no ierīces aparātprogrammatūras, un dažās ierīcēs var rasties saderības problēmas. Lai nodrošinātu drošu ieviešanu, veiciet tālāk norādītās darbības.

  1. Pārbaudiet atjaunināšanas politiku vismaz vienā reprezentatīvajā ierīcē katram ierīces tipam jūsu organizācijā.
  2. Pārliecinieties, vai drošās palaišanas sertifikāti ir sekmīgi lietoti UEFI DB un KEK. Detalizētu informāciju par veicamajām darbībām skatiet rakstā Drošās palaišanas sertifikāta atjauninājumi: norādījumi IT speciālistiem un organizācijām.
  3. Pēc validācijas grupējiet ierīces pēc intervāla jaucējkoda un lietojiet politiku šīm ierīcēm kontrolētai ieviešanai.

Pieejamie konfigurācijas iestatījumi

Attēls

Šeit ir aprakstīti trīs drošās palaišanas sertifikātu izvietošanai pieejamie iestatījumi. Šie iestatījumi atbilst reģistra atslēgām, kas aprakstītas rakstā Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.

Drošas palaišanas sertifikāta izvietošanas iespējošana

Grupas politikas iestatījuma nosaukums: Iespējot drošās palaišanas sertifikāta izvietošanu

attēli

Apraksts:
Šī politika kontrolē, vai Windows ierīcēs sāk drošās palaišanas sertifikāta izvietošanas procesu. 

  • Iespējots: Windows automātiski sāk izvietot atjauninātus drošās palaišanas sertifikātus, kad tiek izpildīts drošās palaišanas uzdevums.
  • Atspējots: Windows neizvieto sertifikātus automātiski.
  • Nav konfigurēts: tiek lietota noklusējuma darbība (bez automātiskas izvietošanas).

Piezīme

  • Uzdevums, kas apstrādā šo iestatījumu, tiek izpildīts ik pēc 12 stundām. Dažu atjauninājumu drošai pabeigšanai var būt nepieciešama restartēšana.
  • Kad sertifikāti ir lietoti aparātprogrammatūrai, tos nevar noņemt no Windows. Sertifikātu notīrīšana jāveic, izmantojot programmaparatūras saskarni.
  • Šis iestatījums tiek uzskatīts par priekšrocību; Ja GPO tiek noņemts, reģistra vērtība saglabājas.
  • Atbilst reģistra atslēgai AvailableUpdates.

Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi

Grupas politikas iestatījuma nosaukums: Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi

Attēli.

Apraksts:
Šī politika kontrolē, vai drošās palaišanas sertifikāta atjauninājumi tiek lietoti automātiski, izmantojot Windows ikmēneša drošības un citus atjauninājumus. Ierīces, kuras korporācija Microsoft ir validējusi kā spējīgas apstrādāt drošās palaišanas mainīgo atjauninājumus, saņems šos atjauninājumus kā daļu no kumulatīvās apkopes un automātiski tos lietos. 

Piezīme

Šīs politikas iespējošana atspējo automātisko sertifikātu izvietošanu, izmantojot Atjauninājumi. Tas ir līdzvērtīgs reģistra atslēgas HighConfidenceOptOut iestatīšanai uz 1.
Šīs politikas atspējošana izvēlas automātisko sertifikātu izvietošanu, izmantojot Atjauninājumi, kas ir līdzvērtīga HighConfidenceOptOut iestatīšanai uz 0.

  • Iespējots: automātiskā izvietošana ir bloķēta; Atjauninājumi ir jāpārvalda manuāli.
  • Atspējots: ierīces ar validētiem atjauninājumu rezultātiem apkopes laikā automātiski saņems sertifikātu atjauninājumus.
  • Nav konfigurēts: automātiskā izvietošana notiek pēc noklusējuma.

Piezīme

  • Paredzētās ierīces apstiprinātas veiksmīgai atjauninājumu apstrādei.
  • Konfigurējiet šo politiku, lai pieteiktos automātiskai izvietošanai.
  • Atbilst reģistra atslēgai HighConfidenceOptOut.

Sertifikātu izvietošana, izmantojot kontrolētu līdzekļu ieviešanu

grupas politikas iestatījuma nosaukums: Sertifikātu izvietošana, izmantojot kontrolētu līdzekļu ieviešanu

attēls

Apraksts:
Šī politika ļauj uzņēmumiem piedalīties Microsoft pārvaldītā drošās palaišanas sertifikāta atjauninājuma kontrolētā līdzekļu izvēršanā .

  • Iespējots: Microsoft palīdz izvietot sertifikātus ierīcēs, kas ir reģistrētas palaišanā.
  • Atspējots vai nav konfigurēts: nepiedalās kontrolētā izvēršanā.

Prasības:

Resursi

Detalizētu informāciju par UEFICA2023Status un UEFICA2023Error reģistra atslēgām ierīču rezultātu pārraudzībai skatiet arī Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.

Skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus notikumiem, kas ir noderīgi, lai izprastu ierīču statusu, ierīces atribūtus un ierīču intervāla ID. Pievērsiet īpašu uzmanību notikumiem 1801 un 1808, kas aprakstīti notikumu lapā.

Attiecībā uz grupas politikas MSI un GP iestatījumu atsauces izklājlapu izmantojiet tālāk norādītās saites vai pārliecinieties, ka izmantotās administratīvās veidnes tiek publicētas tabulā norādītajos datumos vai pēc tiem.

Platforma Publicēts MSI Published GP Settings Reference Spreadsheet
Klients
Piezīme. Administratīvās veidnes (.admx) nav atkarīgas no operētājsistēmas un darbojas visās atbalstītajās operētājsistēmās.
Lejupielādējiet administratīvās veidnes (.admx) Windows 11 2025 atjauninājumam (25H2) - V2.0 no oficiālās Microsoft vietnes
Publicēts: 10/27/2025
Lejupielādējiet grupas politikas iestatījumu atsauces izklājlapu Windows 11 2025. gada atjauninājumam (25H2) - V2.0 no oficiālās Microsoft vietnes
Publicēts: 10/2/2025
Serveris
Piezīme. Administratīvās veidnes (.admx) nav atkarīgas no operētājsistēmas un darbojas visās atbalstītajās operētājsistēmās.
Lejupielādējiet administratīvās veidnes (.admx) sistēmai Windows Server 2025 (25. oktobra laidiens) no oficiālās Microsoft vietnes
Publicēts: 10/27/2025
Lejupielādējiet grupas politikas iestatījumu atsauces izklājlapu sistēmai Windows Server 2025 (25. oktobra laidiens) no oficiālās Microsoft vietnes
Publicēts: 10/27/2025