Método de Objetos de Política de Grupo (GPO) para Secure Boot em dispositivos Windows com atualizações geridas por TI

Aplica-se A
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data original de publicação: 30 de outubro de 2025
  • ID da KB: 5068198
Este artigo tem orientações para:

  • As organizações que têm o seu próprio departamento de TI que gere dispositivos e atualizações do Windows.
Nota: se for um indivíduo que possui um dispositivo Windows pessoal, consulte o artigo Dispositivos Windows para utilizadores domésticos, empresas e escolas com atualizações geridas pela Microsoft.
Disponibilidade deste suporte
  • 11 de novembro de 2025: Para versões do Windows que ainda são suportadas.
Registo de Alterações
Alterar Data Descrição da alteração
20 de fevereiro de 2026
  • Atualização da secção - "Disponibilidade deste suporte"
  • Atualizada a secção "Introdução"
  • Adicionada uma nota em "Recursos" para o Cliente e Servidor.
11 de novembro de 2025
  • O link do cliente foi atualizado em "Recursos" de - "https://www.microsoft.com/download/details.aspx?id=108394" até "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Data de Publicação alterada de 29/09/2025 para 27/10/2025
26 de novembro de 2025
  • Foi adicionada uma nova nota em "Implementação Automática de Certificados através de Atualizações".
  • As definições de Ativado e Desativado foram trocadas em "Implantação Automática de Certificado via Atualizações".

Neste artigo:

Introdução

Este documento descreve o suporte para implantar, gerenciar e monitorar as atualizações do certificado de Inicialização Segura usando o objeto de Política de Grupo de Inicialização Segura. As configurações consistem em:

  • A capacidade de acionar a implantação em um dispositivo
  • Uma definição para participar/desativar grupos de alta confiança
  • Uma definição para optar ativamente por participar/não participar na gestão de atualizações da Microsoft

Observação: Os Modelos Administrativos (.admx) e Política de Grupo terão de ser transferidos a partir do Site Oficial da Microsoft. Consulte Recursos.

Método de configuração Política de Grupo Object (GPO)

Este método oferece uma configuração simples de Política de Grupo de Inicialização Segura que os administradores de domínio podem definir para implantar atualizações de Inicialização Segura em todos os clientes e servidores Windows associados a domínios. Além disso, duas assistências de Arranque Seguro podem ser geridas com definições de ativação/desativação.

Para obter as atualizações que incluem a política para implantar atualizações de certificado de Inicialização Segura, consulte a seção Recursos abaixo.

Esta política pode ser encontrada no seguinte caminho na IU Política de Grupo:

Configuração do Computador-Modelos> Administrativos-Componentes> do Windows-Arranque> Seguro

Importante

As atualizações do Arranque Seguro dependem do firmware do dispositivo e alguns dispositivos podem ter problemas de compatibilidade. Para garantir uma implementação segura:

  1. Valide a política de atualização em, pelo menos, um dispositivo representativo para cada tipo de dispositivo na sua organização.
  2. Confirme se os certificados de Arranque Seguro foram aplicados com êxito ao UEFI DB e ao KEK. Para obter etapas detalhadas, visite Atualizações do Certificado de Inicialização Segura: Orientações para profissionais de TI e organizações.
  3. Após a validação, agrupe os dispositivos por hash do bucket e aplique a política a esses dispositivos para uma implementação controlada.

Definições de configuração disponíveis

Imagem

As três configurações disponíveis para a implantação do certificado de Inicialização Segura são descritas aqui. Estas definições correspondem às chaves do registo descritas em Atualizações de chaves do Registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI.

Ativar a Implementação do Certificado de Arranque Seguro

Política de Grupo nome da definição: Ativar Implementação de Certificado de Arranque Seguro

imagens

Descrição:
Esta política controla se o Windows inicia o processo de implementação do certificado de Arranque Seguro nos dispositivos. 

  • Ativado: o Windows começa automaticamente a implementar certificados de Arranque Seguro atualizados assim que a tarefa de Arranque Seguro é executada.
  • Desativado: o Windows não implanta certificados automaticamente.
  • Não configurado: aplica-se o comportamento padrão (sem implantação automática).

Nota

  • A tarefa que processa esta definição é executada a cada 12 horas. Algumas atualizações podem exigir um reinício para serem concluídas em segurança.
  • Depois de aplicados ao firmware, os certificados não podem ser removidos do Windows. A compensação de certificados tem de ser feita através da interface de firmware.
  • Esta definição é considerada uma preferência; se o GPO for removido, o valor do Registo manter-se-á.
  • Corresponde à chave do registo AvailableUpdates.

Implantação automática de certificados via Atualizações

Política de Grupo nome da definição: Implementação Automática de Certificados via Atualizações

imagens.

Descrição:
Esta política controla se as atualizações do certificado de Arranque Seguro são aplicadas automaticamente através de atualizações mensais de segurança e não relacionadas com segurança do Windows. Os dispositivos que a Microsoft validou como capazes de processar atualizações de variáveis do Arranque Seguro receberão estas atualizações como parte da manutenção cumulativa e serão aplicadas automaticamente. 

Nota

A ativação desta política desativa a Implementação Automática de Certificados através do Atualizações. Isto é equivalente a definir a chave de registo HighConfidenceOptOut como 1.
A desativação desta política permite a Implementação Automática de Certificados através do Atualizações, o que equivale a definir HighConfidenceOptOut como 0.

  • Ativado: A implementação automática está bloqueada; As atualizações têm de ser geridas manualmente.
  • Desativado: os dispositivos com resultados de atualização validados receberão atualizações de certificados automaticamente durante a assistência.
  • Não configurado: a implantação automática ocorre por padrão.

Nota

  • Dispositivos pretendidos confirmados para processar atualizações com êxito.
  • Configure esta política para optar pela implementação automática.
  • Corresponde à chave do Registo HighConfidenceOptOut.

Implementação de Certificados através da Implementação de Funcionalidades Controlada

Política de Grupo nome da definição: Implementação de Certificado através da Implementação de Funcionalidade Controlada

imagem

Descrição:
Esta política permite que as empresas participem na implementação de uma Funcionalidade Controlada da atualização do certificado de Arranque Seguro gerida pela Microsoft.

  • Ativado: a Microsoft ajuda a implementar certificados em dispositivos inscritos na implementação.
  • Desabilitado ou Não Configurado: nenhuma participação na implantação controlada.

Prescrições:

Recursos

Consulte também Atualizações de chave de registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI para obter detalhes sobre as chaves de registo UEFICA2023Status e UEFICA2023Error para monitorizar resultados de dispositivos.

Consulte Eventos de atualização de variáveis DB e DBX de Arranque Seguro para ver os eventos úteis para compreender o estado dos dispositivos, atributos do dispositivo e IDs do bucket do dispositivo. Preste especial atenção aos eventos 1801 e 1808 descritos na página de eventos.

Para as Política de Grupo MSIs e a Folha de Cálculo de Referência de Definições de GP, utilize as ligações abaixo ou certifique-se de que os modelos administrativos que utiliza são publicados nas datas listadas na tabela ou após essa data.

Plataforma MSI publicado Folha de cálculo de referência de definições de GP publicada
Cliente
Observação: Os Modelos Administrativos (.admx) são agnósticos do SO e funcionam em TODOS os SO suportados.
Transfira Modelos Administrativos (.admx) para a Atualização do Windows 11 2025 (25H2) - V2.0 a partir do site oficial da Microsoft
Publicado em: 27/10/2025
Download Política de Grupo Settings Reference Spreadsheet for Windows 11 2025 Update (25H2) - V2.0 from Official Microsoft site
Publicado em: 02/10/2025
Servidor
Observação: Os Modelos Administrativos (.admx) são agnósticos do SO e funcionam em TODOS os SO suportados.
Transfira Modelos Administrativos (.admx) para o Windows Server 2025 (lançamento de 25 de outubro) a partir do site oficial da Microsoft
Publicado em: 27/10/2025
Transfira Política de Grupo Folha de Cálculo de Referência de Definições para o Windows Server 2025 (lançamento de 25 de outubro) a partir do site Oficial da Microsoft
Publicado em: 27/10/2025