gruppepolicy Objects-metoden (GPO) for Sikker oppstart for Windows-enheter med IT-administrerte oppdateringer

Gjelder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Obs!

  • Opprinnelig publiseringsdato: 30. oktober 2025
  • KB-ID: 5068198
Denne artikkelen har veiledning for:

  • Organisasjoner som har en egen IT-avdeling som administrerer Windows-enheter og oppdateringer.
Obs! Hvis du er en person som eier en personlig Windows-enhet, kan du se artikkelen Windows-enheter for hjemmebrukere, bedrifter og skoler med Microsoft-administrerte oppdateringer.
Tilgjengelighet av denne støtten
  • 11. november 2025: For versjoner av Windows som fortsatt støttes.
Endringslogg
Endre dato Endre beskrivelse
20. februar 2026
  • Oppdaterte delen – «Tilgjengelighet av denne støtten»
  • Oppdaterte inndelingen – «Introduksjon»
  • La til en merknad under «Ressurser» for både klient og server.
11. november 2025 kl.
  • Klientkoblingen ble oppdatert under «Ressurser» fra – «https://www.microsoft.com/download/details.aspx?id=108394" til «www.microsoft.com/en-us/download/details.aspx?id=108428.»
  • Publiseringsdato ble endret fra 29.09.2025 til 27.10.2025
26. november 2025 kl.
  • La til et nytt notat under «Automatisk sertifikatdistribusjon via Oppdateringer».
  • Byttet definisjonene av Aktivert og Deaktivert under "Automatisk sertifikatdistribusjon via Oppdateringer".

I denne artikkelen:

Innføring

Dette dokumentet beskriver støtten for distribusjon, administrasjon og overvåking av sertifikatoppdateringer for Secure Boot ved hjelp av gruppepolicy-objektet for Secure Boot. Innstillingene består av:

  • Muligheten til å utløse distribusjon på en enhet
  • En innstilling for å melde deg på/av samlinger med høy konfidens
  • En innstilling for å melde deg på/av Microsoft ved å administrere oppdateringer

Obs! Administrative maler (ADMX) og gruppepolicy må lastes ned fra det offisielle Microsoft-nettstedet. Referere til: Ressurser.

Konfigurasjonsmetode for gruppepolicyobjekt (GPO)

Denne metoden tilbyr en enkel innstilling for Secure Boot-gruppepolicy som domeneadministratorer kan angi for å distribuere Secure Boot-oppdateringer til alle domenetilknyttede Windows-klienter og -servere. I tillegg kan to Secure Boot-assistenter administreres med opt-in/opt-out-innstillinger.

Hvis du vil ha oppdateringer som inkluderer policyen for distribusjon av Secure Boot-sertifikatoppdateringer, kan du se Ressurser-delen nedenfor.

Du finner denne policyen under følgende bane i brukergrensesnittet for gruppepolicy:

Datamaskinkonfigurasjon-Administrative> maler-Windows-komponenter-Sikker>> oppstart

Viktig

Oppdateringer for sikker oppstart avhenger av fastvaren til enheten, og noen enheter kan oppleve kompatibilitetsproblemer. Slik sikrer du en sikker utrulling:

  1. Valider oppdateringspolicyen på minst én representativ enhet for hver enhetstype i organisasjonen.
  2. Bekreft at Secure Boot-sertifikater brukes på UEFI DB og KEK. Hvis du vil ha detaljerte trinn, kan du gå til Oppdateringer for Secure Boot Certificate: Veiledning for IT-teknikere og organisasjoner.
  3. Etter valideringen grupperer du enheter etter bucket-hash og bruker policyen på disse enhetene for en kontrollert utrulling.

Tilgjengelige konfigurasjonsinnstillinger

Bilde

De tre innstillingene som er tilgjengelige for distribusjon av Secure Boot-sertifikat, er beskrevet her. Disse innstillingene samsvarer med registernøklene som er beskrevet i Registernøkkeloppdateringer for sikker oppstart: Windows-enheter med IT-administrerte oppdateringer.

Aktiver distribusjon av sertifikat for sikker oppstart

Innstillingsnavn for gruppepolicy: Aktiver distribusjon av sertifikat for sikker oppstart

bilder

Beskrivelse:
Denne policyen kontrollerer om Windows starter distribusjonsprosessen for Secure Boot-sertifikat på enheter. 

  • Aktivert: Windows starter automatisk distribusjon av oppdaterte Secure Boot-sertifikater når Secure Boot-oppgaven kjøres.
  • Deaktivert: Windows distribuerer ikke sertifikater automatisk.
  • Ikke konfigurert: Standard virkemåte gjelder (ingen automatisk distribusjon).

Obs!

  • Oppgaven som behandler denne innstillingen, kjøres hver 12. time. Noen oppdateringer kan kreve omstart for å fullføres trygt.
  • Når sertifikater brukes på fastvaren, kan de ikke fjernes fra Windows. Fjerning av sertifikater må gjøres gjennom fastvaregrensesnittet.
  • Denne innstillingen regnes som en preferanse. Hvis gruppepolicyobjektet fjernes, beholdes registerverdien.
  • Tilsvarer registernøkkelen AvailableUpdates.

Automatisk sertifikatdistribusjon via Oppdateringer

Innstillingsnavn for gruppepolicy: Automatisk sertifikatdistribusjon via Oppdateringer

bilder.

Beskrivelse:
Denne policyen kontrollerer om oppdateringer for Secure Boot-sertifikater brukes automatisk via Windows' månedlige sikkerhetsoppdateringer og ikke-sikkerhetsrelaterte oppdateringer. Enheter som Microsoft har validert som i stand til å behandle variable oppdateringer for sikker oppstart, vil motta disse oppdateringene som en del av kumulativ vedlikehold og bruke dem automatisk. 

Obs!

Aktivering av denne policyen deaktiverer automatisk sertifikatdistribusjon via Oppdateringer. Dette tilsvarer å sette registernøkkelen HighConfidenceOptOut til 1.
Hvis du deaktiverer denne policyen, velges automatisk sertifikatdistribusjon via Oppdateringer, som tilsvarer å sette HighConfidenceOptOut til 0.

  • Aktivert: Automatisk distribusjon er blokkert. Oppdateringer må administreres manuelt.
  • Deaktivert: Enheter med validerte oppdateringsresultater mottar sertifikatoppdateringer automatisk under service.
  • Ikke konfigurert: Automatisk distribusjon skjer som standard.

Obs!

  • Tiltenkte enheter er bekreftet å behandle oppdateringer.
  • Konfigurer denne policyen for å velge automatisk distribusjon.
  • Tilsvarer registernøkkelen HighConfidenceOptOut.

Sertifikatdistribusjon via kontrollert funksjonsutrulling

Innstillingsnavn for gruppepolicy: Sertifikatdistribusjon via styrt funksjonsutrulling

bilde

Beskrivelse:
Denne policyen tillater at virksomheter kan delta i en kontrollert funksjonsutrulling av sertifikatoppdatering for sikker oppstart som administreres av Microsoft.

  • Aktivert: Microsoft hjelper til med å distribuere sertifikater til enheter som er registrert i utrullingen.
  • Deaktivert eller Ikke konfigurert: Ingen deltakelse i kontrollert utrulling.

Forutsetninger:

Ressurser

Se også Registernøkkeloppdateringer for sikker oppstart: Windows-enheter med IT-administrerte oppdateringer for mer informasjon om registernøklene UEFICA2023Status og UEFICA2023Error for overvåking av enhetsresultater.

Se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for hendelser som er nyttige for å forstå statusen til enheter, enhetsattributter og enhetssamlings-ID-er. Vær spesielt oppmerksom på hendelsene 1801 og 1808 som beskrives på hendelsessiden.

Bruk koblingene nedenfor for MSI-er for gruppepolicy og referanseregneark for GP-innstillinger, eller sørg for at de administrative malene du bruker, er publisert på eller etter datoene som er oppført i tabellen.

Plattform Publisert MSI Publisert referanseregneark for GP-innstillinger
Klient
Obs! De administrative malene (ADMX) er OS-agnostiske og fungerer på tvers av ALLE støttede OS-er.
Last ned administrative maler (ADMX) for Windows 11 2025-oppdatering (25H2) – V2.0 fra offisielt Microsoft-nettsted
Publisert: 27.10.2025
Last ned referanseregneark for innstillinger for gruppepolicy for Windows 11 2025-oppdatering (25H2) – V2.0 fra offisielt Microsoft-nettsted
Publisert: 02.10.2025
Server
Obs! De administrative malene (ADMX) er OS-agnostiske og fungerer på tvers av ALLE støttede OS-er.
Last ned administrative maler (ADMX) for Windows Server 2025 (utgivelse 25. oktober) fra offisielt Microsoft-nettsted
Publisert: 27.10.2025
Last ned referanseregneark for innstillinger for gruppepolicy for Windows Server 2025 (utgivelse 25. oktober) fra offisielt Microsoft-nettsted
Publisert: 27.10.2025