Poznámka
- Pôvodný dátum zverejnenia: 30. októbra 2025
- ID KB: 5068198
Tento článok obsahuje pokyny pre:
|
|---|
Dostupnosť tejto podpory
|
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Februára 20, 2026 |
|
| Novembra 11, 2025 |
|
| Novembra 26, 2025 |
|
Obsah tohto článku:
- Úvod
- Metóda konfigurácie objektu skupinovej politiky (GPO)
- Dostupné nastavenia konfigurácie
- Zdroje informácií
Úvod
Tento dokument popisuje podporu nasadenia, správy a monitorovania aktualizácií certifikátov zabezpečeného zavedenia systému pomocou objektu skupinovej politiky zabezpečeného zavedenia systému. Nastavenia pozostávajú z týchto funkcií:
- Možnosť spustiť nasadenie v zariadení
- Nastavenie na prihlásenie alebo vyjadrenie explicitného nesúhlasu v sektoroch s vysokou spoľahlivosťou
- Nastavenie na vyjadrenie explicitného súhlasu alebo vyjadrenia explicitného nesúhlasu so spravovaním aktualizácií spoločnosťou Microsoft
Poznámka: Šablóny na správu (.admx) a skupinovú politiku bude potrebné stiahnuť z oficiálnej lokality spoločnosti Microsoft. Pozrite si tému: Zdroje.
Metóda konfigurácie objektu skupinovej politiky (GPO)
Táto metóda ponúka jednoduché nastavenie skupinovej politiky zabezpečeného zavedenia systému, ktoré môžu správcovia domény nastaviť na nasadenie aktualizácií zabezpečeného zavedenia systému pre všetkých klientov a servery s Windowsom pripojenými k doméne. Okrem toho možno dvoch asistenciálnych zariadení zabezpečeného spustenia spravovať pomocou nastavení vyjadrenia výslovného súhlasu alebo nesúhlasu.
Ak chcete získať aktualizácie, ktoré obsahujú politiku nasadenia aktualizácií certifikátu zabezpečeného zavedenia systému, pozrite si časť Zdroje nižšie.
Túto politiku nájdete v používateľskom rozhraní skupinovej politiky nasledujúcou cestou:
Konfigurácia počítača-Šablóny> na správu-Súčasti> systému Windows-Zabezpečené> spustenie
Dôležité
Aktualizácie zabezpečeného spustenia závisia od firmvéru zariadenia a v niektorých zariadeniach sa môžu vyskytnúť problémy s kompatibilitou. Bezpečné nasadenie:
- Overte politiku aktualizácie aspoň na jednom reprezentatívnem zariadení pre každý typ zariadenia vo vašej organizácii.
- Potvrďte, že certifikáty zabezpečeného spustenia sa úspešne použili na UEFI DB a KEK. Podrobný postup nájdete v téme Aktualizácie certifikátu zabezpečeného spustenia: Sprievodný materiál pre IT profesionálov a organizácie.
- Po overení zoskupte zariadenia podľa hodnoty hash sektora a použite politiku na tieto zariadenia na kontrolované nasadenie.
Dostupné nastavenia konfigurácie
Tu sú popísané tri nastavenia, ktoré sú k dispozícii na nasadenie certifikátu zabezpečeného zavedenia systému. Tieto nastavenia zodpovedajú kľúčom databázy Registry popísaným v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT.
Povolenie nasadenia certifikátu zabezpečeného spustenia
Názov nastavenia skupinovej politiky: Povoliť nasadenie certifikátu zabezpečeného spustenia
Popis:
Táto politika určuje, či Windows iniciuje proces nasadenia certifikátu zabezpečeného zavedenia systému v zariadeniach.
- Zapnuté: Po spustení úlohy zabezpečeného spustenia Windows automaticky začne nasadzovať aktualizované certifikáty zabezpečeného spustenia.
- Vypnuté: Windows nenasadí certifikáty automaticky.
- Nenakonfigurované: Použije sa predvolené správanie (žiadne automatické nasadenie).
Poznámka
- Úloha, ktorá spracováva toto nastavenie, sa spúšťa každých 12 hodín. Niektoré aktualizácie môžu na bezpečné dokončenie vyžadovať reštartovanie.
- Po použití certifikátov na firmvér ich nemožno z Windowsu odstrániť. Vymazanie certifikátov sa musí vykonať prostredníctvom rozhrania firmvéru.
- Toto nastavenie sa považuje za preferenciu. Ak sa objekt GPO odstráni, hodnota databázy Registry zostane zachovaná.
- Zodpovedá kľúču databázy Registry AvailableUpdates.
Automatické nasadenie certifikátu cez Aktualizácie
Názov nastavenia skupinovej politiky: Automatické nasadenie certifikátu prostredníctvom Aktualizácií
Popis:
Táto politika určuje, či sa aktualizácie certifikátu zabezpečeného spustenia automaticky použijú prostredníctvom mesačných aktualizácií zabezpečenia a aktualizácií nesúvisiacich so zabezpečením systému Windows. Zariadenia, ktoré spoločnosť Microsoft overila ako schopné spracovať aktualizácie premennej Zabezpečeného zavedenia systému, dostanú tieto aktualizácie ako súčasť kumulatívnej údržby a automaticky ich použijú.
Poznámka
Povolením tejto politiky sa vypne automatické nasadenie certifikátu prostredníctvom Aktualizácií. To je to isté ako nastavenie kľúča databázy Registry HighConfidenceOptOut na hodnotu 1.
Vypnutím tejto politiky sa aktivuje automatické nasadenie certifikátov cez Aktualizácie, čo zodpovedá nastaveniu funkcie HighConfidenceOptOut na hodnotu 0.
- Zapnuté: Automatické nasadenie je zablokované. Aktualizácie je potrebné spravovať manuálne.
- Vypnuté: Zariadenia s overenými výsledkami aktualizácie budú počas servisu automaticky dostávať aktualizácie certifikátu.
- Nenakonfigurované: Automatické nasadenie sa vykonáva predvolene.
Poznámka
- U zamýšľaných zariadení bolo potvrdené, že aktualizácie úspešne spracúvajú.
- Nakonfigurujte túto politiku tak, aby ste sa rozhodli pre automatické nasadenie.
- Zodpovedá kľúču databázy Registry HighConfidenceOptOut.
Nasadenie certifikátu prostredníctvom riadeného zavádzania funkcií
Názov nastavenia skupinovej politiky: Nasadenie certifikátu prostredníctvom riadeného zavedenia funkcií
Popis:
Táto politika umožňuje podnikom zúčastniť sa na zavádzaní certifikátu zabezpečeného zavedenia funkcie s kontrolovanými funkciami alebo aktualizácie certifikátu zabezpečeného spustenia spravovanej spoločnosťou Microsoft.
- Povolené: Spoločnosť Microsoft pomáha s nasadením certifikátov do zariadení zaregistrovaných v zavádzaní.
- Vypnuté alebo nenakonfigurované: Žiadna účasť na riadenom zavádzaní.
Požiadavky:
- Zariadenie musí spoločnosti Microsoft odoslať požadované diagnostické údaje. Podrobnosti nájdete v téme Konfigurácia diagnostických údajov Windowsu vo vašej organizácii – Ochrana osobných údajov v systéme Windows | Microsoft Learn.
- Zodpovedá kľúču databázy Registry MicrosoftUpdateManagedOptIn.
Zdroje informácií
Podrobnosti o kľúčoch databázy Registry UEFICA2023Status a UEFICA2023Error na monitorovanie výsledkov zariadenia nájdete aj v téme Aktualizácie kľúčov databázy Registry pre zabezpečené spustenie: Zariadenia s Windowsom s aktualizáciami spravovanými IT
Pozrite si tému Udalosti aktualizácie premennej Secure Boot DB a DBX s informáciami o udalostiach, ktoré sú užitočné na pochopenie stavu zariadení, atribútov zariadenia a ID sektorov zariadení. Venujte zvýšenú pozornosť udalostiam 1801 a 1808 opísaným na stránke podujatia.
V prípade MSI skupinovej politiky a referenčného tabuľkového hárka nastavení GP použite prepojenia nižšie alebo sa uistite, že použité šablóny na správu sú publikované v deň alebo po dátumoch uvedených v tabuľke.