Nota
- Data original de publicação: 30 de outubro de 2025
- ID da KB: 5068198
Este artigo tem orientações para:
|
|---|
Disponibilidade deste suporte
|
Registo de Alterações
| Alterar Data | Descrição da alteração |
|---|---|
| 20 de fevereiro de 2026 |
|
| 11 de novembro de 2025 |
|
| 26 de novembro de 2025 |
|
Neste artigo:
- Introdução
- Método de configuração Política de Grupo Object (GPO)
- Definições de configuração disponíveis
- Recursos
Introdução
Este documento descreve o suporte para implantar, gerenciar e monitorar as atualizações do certificado de Inicialização Segura usando o objeto de Política de Grupo de Inicialização Segura. As configurações consistem em:
- A capacidade de acionar a implantação em um dispositivo
- Uma definição para participar/desativar grupos de alta confiança
- Uma definição para optar ativamente por participar/não participar na gestão de atualizações da Microsoft
Observação: Os Modelos Administrativos (.admx) e Política de Grupo terão de ser transferidos a partir do Site Oficial da Microsoft. Consulte Recursos.
Método de configuração Política de Grupo Object (GPO)
Este método oferece uma configuração simples de Política de Grupo de Inicialização Segura que os administradores de domínio podem definir para implantar atualizações de Inicialização Segura em todos os clientes e servidores Windows associados a domínios. Além disso, duas assistências de Arranque Seguro podem ser geridas com definições de ativação/desativação.
Para obter as atualizações que incluem a política para implantar atualizações de certificado de Inicialização Segura, consulte a seção Recursos abaixo.
Esta política pode ser encontrada no seguinte caminho na IU Política de Grupo:
Configuração do Computador-Modelos> Administrativos-Componentes> do Windows-Arranque> Seguro
Importante
As atualizações do Arranque Seguro dependem do firmware do dispositivo e alguns dispositivos podem ter problemas de compatibilidade. Para garantir uma implementação segura:
- Valide a política de atualização em, pelo menos, um dispositivo representativo para cada tipo de dispositivo na sua organização.
- Confirme se os certificados de Arranque Seguro foram aplicados com êxito ao UEFI DB e ao KEK. Para obter etapas detalhadas, visite Atualizações do Certificado de Inicialização Segura: Orientações para profissionais de TI e organizações.
- Após a validação, agrupe os dispositivos por hash do bucket e aplique a política a esses dispositivos para uma implementação controlada.
Definições de configuração disponíveis
As três configurações disponíveis para a implantação do certificado de Inicialização Segura são descritas aqui. Estas definições correspondem às chaves do registo descritas em Atualizações de chaves do Registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI.
Ativar a Implementação do Certificado de Arranque Seguro
Política de Grupo nome da definição: Ativar Implementação de Certificado de Arranque Seguro
Descrição:
Esta política controla se o Windows inicia o processo de implementação do certificado de Arranque Seguro nos dispositivos.
- Ativado: o Windows começa automaticamente a implementar certificados de Arranque Seguro atualizados assim que a tarefa de Arranque Seguro é executada.
- Desativado: o Windows não implanta certificados automaticamente.
- Não configurado: aplica-se o comportamento padrão (sem implantação automática).
Nota
- A tarefa que processa esta definição é executada a cada 12 horas. Algumas atualizações podem exigir um reinício para serem concluídas em segurança.
- Depois de aplicados ao firmware, os certificados não podem ser removidos do Windows. A compensação de certificados tem de ser feita através da interface de firmware.
- Esta definição é considerada uma preferência; se o GPO for removido, o valor do Registo manter-se-á.
- Corresponde à chave do registo AvailableUpdates.
Implantação automática de certificados via Atualizações
Política de Grupo nome da definição: Implementação Automática de Certificados via Atualizações
Descrição:
Esta política controla se as atualizações do certificado de Arranque Seguro são aplicadas automaticamente através de atualizações mensais de segurança e não relacionadas com segurança do Windows. Os dispositivos que a Microsoft validou como capazes de processar atualizações de variáveis do Arranque Seguro receberão estas atualizações como parte da manutenção cumulativa e serão aplicadas automaticamente.
Nota
A ativação desta política desativa a Implementação Automática de Certificados através do Atualizações. Isto é equivalente a definir a chave de registo HighConfidenceOptOut como 1.
A desativação desta política permite a Implementação Automática de Certificados através do Atualizações, o que equivale a definir HighConfidenceOptOut como 0.
- Ativado: A implementação automática está bloqueada; As atualizações têm de ser geridas manualmente.
- Desativado: os dispositivos com resultados de atualização validados receberão atualizações de certificados automaticamente durante a assistência.
- Não configurado: a implantação automática ocorre por padrão.
Nota
- Dispositivos pretendidos confirmados para processar atualizações com êxito.
- Configure esta política para optar pela implementação automática.
- Corresponde à chave do Registo HighConfidenceOptOut.
Implementação de Certificados através da Implementação de Funcionalidades Controlada
Política de Grupo nome da definição: Implementação de Certificado através da Implementação de Funcionalidade Controlada
Descrição:
Esta política permite que as empresas participem na implementação de uma Funcionalidade Controlada da atualização do certificado de Arranque Seguro gerida pela Microsoft.
- Ativado: a Microsoft ajuda a implementar certificados em dispositivos inscritos na implementação.
- Desabilitado ou Não Configurado: nenhuma participação na implantação controlada.
Prescrições:
- O dispositivo tem de enviar os dados de diagnóstico necessários à Microsoft. Para obter detalhes, consulte Configurar dados de diagnóstico do Windows em sua organização - Privacidade do Windows | Microsoft Learn.
- Corresponde à chave do Registo MicrosoftUpdateManagedOptIn.
Recursos
Consulte também Atualizações de chave de registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI para obter detalhes sobre as chaves de registo UEFICA2023Status e UEFICA2023Error para monitorizar resultados de dispositivos.
Consulte Eventos de atualização de variáveis DB e DBX de Arranque Seguro para ver os eventos úteis para compreender o estado dos dispositivos, atributos do dispositivo e IDs do bucket do dispositivo. Preste especial atenção aos eventos 1801 e 1808 descritos na página de eventos.
Para as Política de Grupo MSIs e a Folha de Cálculo de Referência de Definições de GP, utilize as ligações abaixo ou certifique-se de que os modelos administrativos que utiliza são publicados nas datas listadas na tabela ou após essa data.
| Plataforma | MSI publicado | Folha de cálculo de referência de definições de GP publicada |
|---|---|---|
|
Cliente Observação: Os Modelos Administrativos (.admx) são agnósticos do SO e funcionam em TODOS os SO suportados. |
Transfira Modelos Administrativos (.admx) para a Atualização do Windows 11 2025 (25H2) - V2.0 a partir do site oficial da Microsoft Publicado em: 27/10/2025 |
Download Política de Grupo Settings Reference Spreadsheet for Windows 11 2025 Update (25H2) - V2.0 from Official Microsoft site Publicado em: 02/10/2025 |
|
Servidor Observação: Os Modelos Administrativos (.admx) são agnósticos do SO e funcionam em TODOS os SO suportados. |
Transfira Modelos Administrativos (.admx) para o Windows Server 2025 (lançamento de 25 de outubro) a partir do site oficial da Microsoft Publicado em: 27/10/2025 |
Transfira Política de Grupo Folha de Cálculo de Referência de Definições para o Windows Server 2025 (lançamento de 25 de outubro) a partir do site Oficial da Microsoft Publicado em: 27/10/2025 |