Piezīme
- Sākotnējās publicēšanas datums: 2025. gada 30. oktobris
- KB ID: 5068198
Šajā rakstā ir norādījumi par:
|
|---|
Šī atbalsta pieejamība
|
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2026. gada 20. februāris |
|
| 2025. gada 11. novembris |
|
| 2025. gada 26. novembris |
|
Šajā rakstā:
- Ievads
- Grupas politikas objekta (GPO) konfigurācijas metode
- Pieejamie konfigurācijas iestatījumi
- Resursi
Ievads
Šajā dokumentā ir aprakstīts atbalsts drošās palaišanas sertifikāta atjauninājumu izvietošanai, pārvaldībai un pārraudzībai, izmantojot drošās palaišanas grupas politikas objektu. Iestatījumi sastāv no:
- Iespēja aktivizēt izvietošanu ierīcē
- Iestatījums, lai pieteiktos/atteiktos no augstas ticamības kopumiem
- Iestatījums, lai pieteiktos/atteiktos no korporācijas Microsoft atjauninājumu pārvaldīšanas
Piezīme. Administratīvās veidnes (.admx) un grupas politika būs jālejupielādē no oficiālās Microsoft vietnes. Skatiet rakstu Resursi.
Grupas politikas objekta (GPO) konfigurācijas metode
Šī metode piedāvā vienkāršu drošas palaišanas grupas politikas iestatījumu, kuru domēna administratori var iestatīt, lai izvietotu drošās palaišanas atjauninājumus visiem domēnam pievienotajiem Windows klientiem un serveriem. Turklāt divas drošās palaišanas palīgprogrammas var pārvaldīt ar piekrišanas/atteikšanās iestatījumiem.
Lai iegūtu atjauninājumus, kuros ir iekļauta drošās palaišanas sertifikātu atjauninājumu izvietošanas politika, skatiet tālāk sadaļu Resursi.
Šo politiku var atrast tālāk norādītajā ceļā grupas politika lietotāja interfeisā.
Datora konfigurācija -> administratīvās veidnes -> Windows komponenti -> droša sāknēšana
Svarīgi!
Drošās palaišanas atjauninājumi ir atkarīgi no ierīces aparātprogrammatūras, un dažās ierīcēs var rasties saderības problēmas. Lai nodrošinātu drošu ieviešanu, veiciet tālāk norādītās darbības.
- Pārbaudiet atjaunināšanas politiku vismaz vienā reprezentatīvajā ierīcē katram ierīces tipam jūsu organizācijā.
- Pārliecinieties, vai drošās palaišanas sertifikāti ir sekmīgi lietoti UEFI DB un KEK. Detalizētu informāciju par veicamajām darbībām skatiet rakstā Drošās palaišanas sertifikāta atjauninājumi: norādījumi IT speciālistiem un organizācijām.
- Pēc validācijas grupējiet ierīces pēc intervāla jaucējkoda un lietojiet politiku šīm ierīcēm kontrolētai ieviešanai.
Pieejamie konfigurācijas iestatījumi
Šeit ir aprakstīti trīs drošās palaišanas sertifikātu izvietošanai pieejamie iestatījumi. Šie iestatījumi atbilst reģistra atslēgām, kas aprakstītas rakstā Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.
Drošas palaišanas sertifikāta izvietošanas iespējošana
Grupas politikas iestatījuma nosaukums: Iespējot drošās palaišanas sertifikāta izvietošanu
Apraksts:
Šī politika kontrolē, vai Windows ierīcēs sāk drošās palaišanas sertifikāta izvietošanas procesu.
- Iespējots: Windows automātiski sāk izvietot atjauninātus drošās palaišanas sertifikātus, kad tiek izpildīts drošās palaišanas uzdevums.
- Atspējots: Windows neizvieto sertifikātus automātiski.
- Nav konfigurēts: tiek lietota noklusējuma darbība (bez automātiskas izvietošanas).
Piezīme
- Uzdevums, kas apstrādā šo iestatījumu, tiek izpildīts ik pēc 12 stundām. Dažu atjauninājumu drošai pabeigšanai var būt nepieciešama restartēšana.
- Kad sertifikāti ir lietoti aparātprogrammatūrai, tos nevar noņemt no Windows. Sertifikātu notīrīšana jāveic, izmantojot programmaparatūras saskarni.
- Šis iestatījums tiek uzskatīts par priekšrocību; Ja GPO tiek noņemts, reģistra vērtība saglabājas.
- Atbilst reģistra atslēgai AvailableUpdates.
Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi
Grupas politikas iestatījuma nosaukums: Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi
Apraksts:
Šī politika kontrolē, vai drošās palaišanas sertifikāta atjauninājumi tiek lietoti automātiski, izmantojot Windows ikmēneša drošības un citus atjauninājumus. Ierīces, kuras korporācija Microsoft ir validējusi kā spējīgas apstrādāt drošās palaišanas mainīgo atjauninājumus, saņems šos atjauninājumus kā daļu no kumulatīvās apkopes un automātiski tos lietos.
Piezīme
Šīs politikas iespējošana atspējo automātisko sertifikātu izvietošanu, izmantojot Atjauninājumi. Tas ir līdzvērtīgs reģistra atslēgas HighConfidenceOptOut iestatīšanai uz 1.
Šīs politikas atspējošana izvēlas automātisko sertifikātu izvietošanu, izmantojot Atjauninājumi, kas ir līdzvērtīga HighConfidenceOptOut iestatīšanai uz 0.
- Iespējots: automātiskā izvietošana ir bloķēta; Atjauninājumi ir jāpārvalda manuāli.
- Atspējots: ierīces ar validētiem atjauninājumu rezultātiem apkopes laikā automātiski saņems sertifikātu atjauninājumus.
- Nav konfigurēts: automātiskā izvietošana notiek pēc noklusējuma.
Piezīme
- Paredzētās ierīces apstiprinātas veiksmīgai atjauninājumu apstrādei.
- Konfigurējiet šo politiku, lai pieteiktos automātiskai izvietošanai.
- Atbilst reģistra atslēgai HighConfidenceOptOut.
Sertifikātu izvietošana, izmantojot kontrolētu līdzekļu ieviešanu
grupas politikas iestatījuma nosaukums: Sertifikātu izvietošana, izmantojot kontrolētu līdzekļu ieviešanu
Apraksts:
Šī politika ļauj uzņēmumiem piedalīties Microsoft pārvaldītā drošās palaišanas sertifikāta atjauninājuma kontrolētā līdzekļu izvēršanā .
- Iespējots: Microsoft palīdz izvietot sertifikātus ierīcēs, kas ir reģistrētas palaišanā.
- Atspējots vai nav konfigurēts: nepiedalās kontrolētā izvēršanā.
Prasības:
- Ierīcei jānosūta obligātie diagnostikas dati korporācijai Microsoft. Detalizētu informāciju skatiet sadaļā Windows diagnostikas datu konfigurācija jūsu organizācijā — Windows konfidencialitāte | Microsoft Learn.
- Atbilst reģistra atslēgai MicrosoftUpdateManagedOptIn.
Resursi
Detalizētu informāciju par UEFICA2023Status un UEFICA2023Error reģistra atslēgām ierīču rezultātu pārraudzībai skatiet arī Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.
Skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus notikumiem, kas ir noderīgi, lai izprastu ierīču statusu, ierīces atribūtus un ierīču intervāla ID. Pievērsiet īpašu uzmanību notikumiem 1801 un 1808, kas aprakstīti notikumu lapā.
Attiecībā uz grupas politikas MSI un GP iestatījumu atsauces izklājlapu izmantojiet tālāk norādītās saites vai pārliecinieties, ka izmantotās administratīvās veidnes tiek publicētas tabulā norādītajos datumos vai pēc tiem.
| Platforma | Publicēts MSI | Published GP Settings Reference Spreadsheet |
|---|---|---|
|
Klients Piezīme. Administratīvās veidnes (.admx) nav atkarīgas no operētājsistēmas un darbojas visās atbalstītajās operētājsistēmās. |
Lejupielādējiet administratīvās veidnes (.admx) Windows 11 2025 atjauninājumam (25H2) - V2.0 no oficiālās Microsoft vietnes Publicēts: 10/27/2025 |
Lejupielādējiet grupas politikas iestatījumu atsauces izklājlapu Windows 11 2025. gada atjauninājumam (25H2) - V2.0 no oficiālās Microsoft vietnes Publicēts: 10/2/2025 |
|
Serveris Piezīme. Administratīvās veidnes (.admx) nav atkarīgas no operētājsistēmas un darbojas visās atbalstītajās operētājsistēmās. |
Lejupielādējiet administratīvās veidnes (.admx) sistēmai Windows Server 2025 (25. oktobra laidiens) no oficiālās Microsoft vietnes Publicēts: 10/27/2025 |
Lejupielādējiet grupas politikas iestatījumu atsauces izklājlapu sistēmai Windows Server 2025 (25. oktobra laidiens) no oficiālās Microsoft vietnes Publicēts: 10/27/2025 |