Metóda zabezpečeného spustenia pomocou objektov skupinovej politiky (GPO) pre zariadenia s Windows s aktualizáciami spravovanými IT

Vzťahuje sa na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Pôvodný dátum zverejnenia: 30. októbra 2025
  • ID KB: 5068198
Tento článok obsahuje pokyny pre:

  • Organizácie, ktoré majú vlastné IT oddelenie spravujúce zariadenia s Windowsom a aktualizácie.
Poznámka: Ak ste jednotlivec, ktorý vlastní osobné zariadenie s Windowsom, pozrite si článok Zariadenia s Windowsom pre domácich používateľov, podniky a školy s aktualizáciami spravovanými spoločnosťou Microsoft.
Dostupnosť tejto podpory
  • 11. novembra 2025: Pre verzie Windowsu, ktoré sú stále podporované.
Zoznam zmien
Zmeniť dátum Popis zmeny
Februára 20, 2026
  • Aktualizovali sme sekciu Dostupnosť tejto podpory
  • Aktualizovaná sekcia "Úvod"
  • Pridaná poznámka v časti Zdroje pre klienta aj server.
Novembra 11, 2025
  • Prepojenie na klienta bolo aktualizované v časti "Zdroje" z - ";https://www.microsoft.com/download/details.aspx?id=108394"ak chcete "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Dátum publikovania sa zmenil z 29. 9. 2025 na 27. 10. 2025
Novembra 26, 2025
  • Pridanie novej poznámky do časti Automatické nasadenie certifikátu prostredníctvom Aktualizácií".
  • Zamieňali sa definície povolené a zakázané do časti Automatické nasadenie certifikátu prostredníctvom Aktualizácií".

Obsah tohto článku:

Úvod

Tento dokument popisuje podporu nasadenia, správy a monitorovania aktualizácií certifikátov zabezpečeného zavedenia systému pomocou objektu skupinovej politiky zabezpečeného zavedenia systému. Nastavenia pozostávajú z týchto funkcií:

  • Možnosť spustiť nasadenie v zariadení
  • Nastavenie na prihlásenie alebo vyjadrenie explicitného nesúhlasu v sektoroch s vysokou spoľahlivosťou
  • Nastavenie na vyjadrenie explicitného súhlasu alebo vyjadrenia explicitného nesúhlasu so spravovaním aktualizácií spoločnosťou Microsoft

Poznámka: Šablóny na správu (.admx) a skupinovú politiku bude potrebné stiahnuť z oficiálnej lokality spoločnosti Microsoft. Pozrite si tému: Zdroje.

Metóda konfigurácie objektu skupinovej politiky (GPO)

Táto metóda ponúka jednoduché nastavenie skupinovej politiky zabezpečeného zavedenia systému, ktoré môžu správcovia domény nastaviť na nasadenie aktualizácií zabezpečeného zavedenia systému pre všetkých klientov a servery s Windowsom pripojenými k doméne. Okrem toho možno dvoch asistenciálnych zariadení zabezpečeného spustenia spravovať pomocou nastavení vyjadrenia výslovného súhlasu alebo nesúhlasu.

Ak chcete získať aktualizácie, ktoré obsahujú politiku nasadenia aktualizácií certifikátu zabezpečeného zavedenia systému, pozrite si časť Zdroje nižšie.

Túto politiku nájdete v používateľskom rozhraní skupinovej politiky nasledujúcou cestou:

Konfigurácia počítača-Šablóny> na správu-Súčasti> systému Windows-Zabezpečené> spustenie

Dôležité

Aktualizácie zabezpečeného spustenia závisia od firmvéru zariadenia a v niektorých zariadeniach sa môžu vyskytnúť problémy s kompatibilitou. Bezpečné nasadenie:

  1. Overte politiku aktualizácie aspoň na jednom reprezentatívnem zariadení pre každý typ zariadenia vo vašej organizácii.
  2. Potvrďte, že certifikáty zabezpečeného spustenia sa úspešne použili na UEFI DB a KEK. Podrobný postup nájdete v téme Aktualizácie certifikátu zabezpečeného spustenia: Sprievodný materiál pre IT profesionálov a organizácie.
  3. Po overení zoskupte zariadenia podľa hodnoty hash sektora a použite politiku na tieto zariadenia na kontrolované nasadenie.

Dostupné nastavenia konfigurácie

Obrázok

Tu sú popísané tri nastavenia, ktoré sú k dispozícii na nasadenie certifikátu zabezpečeného zavedenia systému. Tieto nastavenia zodpovedajú kľúčom databázy Registry popísaným v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT.

Povolenie nasadenia certifikátu zabezpečeného spustenia

Názov nastavenia skupinovej politiky: Povoliť nasadenie certifikátu zabezpečeného spustenia

obrázky

Popis:
Táto politika určuje, či Windows iniciuje proces nasadenia certifikátu zabezpečeného zavedenia systému v zariadeniach. 

  • Zapnuté: Po spustení úlohy zabezpečeného spustenia Windows automaticky začne nasadzovať aktualizované certifikáty zabezpečeného spustenia.
  • Vypnuté: Windows nenasadí certifikáty automaticky.
  • Nenakonfigurované: Použije sa predvolené správanie (žiadne automatické nasadenie).

Poznámka

  • Úloha, ktorá spracováva toto nastavenie, sa spúšťa každých 12 hodín. Niektoré aktualizácie môžu na bezpečné dokončenie vyžadovať reštartovanie.
  • Po použití certifikátov na firmvér ich nemožno z Windowsu odstrániť. Vymazanie certifikátov sa musí vykonať prostredníctvom rozhrania firmvéru.
  • Toto nastavenie sa považuje za preferenciu. Ak sa objekt GPO odstráni, hodnota databázy Registry zostane zachovaná.
  • Zodpovedá kľúču databázy Registry AvailableUpdates.

Automatické nasadenie certifikátu cez Aktualizácie

Názov nastavenia skupinovej politiky: Automatické nasadenie certifikátu prostredníctvom Aktualizácií

obrázky.

Popis:
Táto politika určuje, či sa aktualizácie certifikátu zabezpečeného spustenia automaticky použijú prostredníctvom mesačných aktualizácií zabezpečenia a aktualizácií nesúvisiacich so zabezpečením systému Windows. Zariadenia, ktoré spoločnosť Microsoft overila ako schopné spracovať aktualizácie premennej Zabezpečeného zavedenia systému, dostanú tieto aktualizácie ako súčasť kumulatívnej údržby a automaticky ich použijú. 

Poznámka

Povolením tejto politiky sa vypne automatické nasadenie certifikátu prostredníctvom Aktualizácií. To je to isté ako nastavenie kľúča databázy Registry HighConfidenceOptOut na hodnotu 1.
Vypnutím tejto politiky sa aktivuje automatické nasadenie certifikátov cez Aktualizácie, čo zodpovedá nastaveniu funkcie HighConfidenceOptOut na hodnotu 0.

  • Zapnuté: Automatické nasadenie je zablokované. Aktualizácie je potrebné spravovať manuálne.
  • Vypnuté: Zariadenia s overenými výsledkami aktualizácie budú počas servisu automaticky dostávať aktualizácie certifikátu.
  • Nenakonfigurované: Automatické nasadenie sa vykonáva predvolene.

Poznámka

  • U zamýšľaných zariadení bolo potvrdené, že aktualizácie úspešne spracúvajú.
  • Nakonfigurujte túto politiku tak, aby ste sa rozhodli pre automatické nasadenie.
  • Zodpovedá kľúču databázy Registry HighConfidenceOptOut.

Nasadenie certifikátu prostredníctvom riadeného zavádzania funkcií

Názov nastavenia skupinovej politiky: Nasadenie certifikátu prostredníctvom riadeného zavedenia funkcií

obrázok

Popis:
Táto politika umožňuje podnikom zúčastniť sa na zavádzaní certifikátu zabezpečeného zavedenia funkcie s kontrolovanými funkciami alebo aktualizácie certifikátu zabezpečeného spustenia spravovanej spoločnosťou Microsoft.

  • Povolené: Spoločnosť Microsoft pomáha s nasadením certifikátov do zariadení zaregistrovaných v zavádzaní.
  • Vypnuté alebo nenakonfigurované: Žiadna účasť na riadenom zavádzaní.

Požiadavky:

Zdroje informácií

Podrobnosti o kľúčoch databázy Registry UEFICA2023Status a UEFICA2023Error na monitorovanie výsledkov zariadenia nájdete aj v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT

Pozrite si tému Udalosti aktualizácie premennej Secure Boot DB a DBX s informáciami o udalostiach, ktoré sú užitočné na pochopenie stavu zariadení, atribútov zariadenia a ID sektorov zariadení. Venujte zvýšenú pozornosť udalostiam 1801 a 1808 opísaným na stránke podujatia.

V prípade MSI skupinovej politiky a referenčného tabuľkového hárka nastavení GP použite prepojenia nižšie alebo sa uistite, že použité šablóny na správu sú publikované v deň alebo po dátumoch uvedených v tabuľke.

Platforma Publikovaný súbor MSI Publikované referenčné tabuľkové hárky s nastaveniami GP
Klient
Poznámka: Šablóny na správu (.admx) sú nezávislé od operačného systému a fungujú vo VŠETKÝCH podporovaných operačných systémoch.
Stiahnuť šablóny na správu (.admx) pre aktualizáciu Windows 11 2025 (25H2) – v2.0 z oficiálnej lokality spoločnosti Microsoft
Publikované: 27.10.2025
Stiahnutie referenčného tabuľkového hárka nastavení skupinovej politiky pre aktualizáciu Windows 11 2025 (25H2) – V2.0 z oficiálnej stránky spoločnosti Microsoft
Publikované: 2.10.2025
Server
Poznámka: Šablóny na správu (.admx) sú nezávislé od operačného systému a fungujú vo VŠETKÝCH podporovaných operačných systémoch.
Stiahnite si šablóny na správu (.admx) pre Windows Server 2025 (vydanie z 25. októbra) z oficiálnej lokality spoločnosti Microsoft
Publikované: 27.10.2025
Stiahnite si referenčný tabuľkový hárok nastavení skupinovej politiky pre Windows Server 2025 (vydanie z 25. októbra) z oficiálnej stránky spoločnosti Microsoft
Publikované: 27.10.2025