Metoda pravilnika skupine (GPO) za varni zagon v napravah z Windows in upravljanimi posodobitvami IT

Velja za
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Opomba

  • Prvotni datum objave: 30. oktober 2025
  • ID zbirke znanja: 5068198
V tem članku so navodila za:

  • Organizacije, ki imajo lasten oddelek za IT, ki upravlja naprave s sistemom Windows in posodobitve.
Opomba: Če ste posameznik, ki ima osebno napravo s sistemom Windows, si oglejte članek Naprave s sistemom Windows za domače uporabnike, podjetja in šole s posodobitvami, s katerimi upravlja Microsoft.
Razpoložljivost te podpore
  • 11. november 2025: Za različice sistema Windows, ki so še vedno podprte.
Dnevnik sprememb
Spremeni datum Opis spremembe
20 februarja, 2026
  • Posodobili smo razdelek – »Razpoložljivost te podpore«
  • Posodobil razdelek - "Uvod"
  • V razdelku »Viri« smo dodali opombo za odjemalca in strežnik.
11 novembra, 2025
  • Povezava odjemalca je bila posodobljena v razdelku »Viri« od - ";https://www.microsoft.com/download/details.aspx?id=108394"v "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Datum objave je bil spremenjen z 29/9/2025 na 27/10/2025
26 novembra, 2025
  • V razdelku »Samodejna uvedba potrdil prek Posodobitve je dodana nova opomba«.
  • Zamenjali smo definicije omogočeno in onemogočeno v razdelkih »Samodejna uvedba potrdil prek Posodobitve«.

V tem članku:

Uvod

V tem dokumentu je opisana podpora za uvajanje, upravljanje in nadzor posodobitev potrdil za varni zagon s predmetom pravilnik skupine za varni zagon. Nastavitve so sestavljene iz:

  • Možnost sprožitve uvajanja v napravi
  • Nastavitev za privolitev v sodelovanje/odjavo iz veder z visoko stopnjo zanesljivosti
  • Nastavitev za privolitev v sodelovanje/odjavo Microsoftovega upravljanja posodobitev

Opomba: Skrbniške predloge (.admx) in pravilnik skupine boste morali prenesti z uradne Microsoftove strani. Glejte na: Viri.

Način konfiguracije predmeta pravilnik skupine

Ta metoda ponuja preprosto nastavitev pravilnik skupine varnega zagona, ki jo lahko skrbniki domen nastavijo tako, da uvedejo posodobitve varnega zagona v vse odjemalce in strežnike sistema Windows, ki so pridruženi domeni. Poleg tega je mogoče z nastavitvami za privolitev v sodelovanje in odjavo upravljati dva pomožna za varni zagon.

Če želite pridobiti posodobitve, ki vključujejo pravilnik za uvajanje posodobitev potrdil za varni zagon, glejte razdelek Viri spodaj.

Ta pravilnik najdete v uporabniškem vmesniku pravilnik skupine na naslednji poti:

Konfiguracija računalnika –> skrbniške predloge –> komponente sistema Windows –> varni zagon

Pomembno

Posodobitve varnega zagona so odvisne od vdelane programske opreme naprave, pri nekaterih napravah pa lahko pride do težav z združljivostjo. Za varno uvedbo:

  1. Preverite veljavnost pravilnika o posodobitvah v vsaj eni predstavniški napravi za vsako vrsto naprave v vaši organizaciji.
  2. Potrdite, da so potrdila za varni zagon uspešno uporabljena za zbirko podatkov UEFI in KEK. Za podrobna navodila glejte Posodobitve potrdila za varni zagon: navodila za strokovnjake za IT in organizacije.
  3. Po preverjanju veljavnosti združite naprave v skupine glede na razpršitev vedra in uporabite pravilnik za te naprave za nadzorovano uvajanje.

Razpoložljive nastavitve konfiguracije

Slika

V nadaljevanju so opisane tri nastavitve, ki so na voljo za uvedbo potrdila za varni zagon. Te nastavitve ustrezajo registrskim ključem, ki so opisani v razdelku Posodobitve registrskega ključa za varni zagon: naprave s sistemom Windows s posodobitvami, ki jih upravlja IT.

Omogočanje uvedbe potrdila za varni zagon

Ime nastavitve pravilnik skupine: Omogoči uvedbo potrdila za varni zagon

slike

Opis:
Ta pravilnik nadzira, ali Windows v napravah sproži postopek uvedbe potrdila za varni zagon. 

  • Omogočeno: sistem Windows samodejno začne uvajati posodobljena potrdila za varni zagon, ko se zažene opravilo varnega zagona.
  • Onemogočeno: Windows potrdil ne uvede samodejno.
  • Ni konfigurirano: Velja privzeto vedenje (brez samodejne uvedbe).

Opomba

  • Opravilo, ki obdela to nastavitev, se zažene vsakih 12 ur. Nekatere posodobitve bodo morda zahtevale vnovični zagon za varno dokončanje.
  • Ko so potrdila uporabljena za vdelano programsko opremo, jih ni mogoče odstraniti iz sistema Windows. Potrdila je treba počistiti prek vmesnika vdelane programske opreme.
  • Ta nastavitev je prednostna. Če odstranite predmet pravilnika skupin, je vrednost registra ohranjena.
  • Ustreza registrskemu ključu AvailableUpdates.

Samodejna uvedba potrdila prek Posodobitve

Ime nastavitve pravilnik skupine: Samodejna uvedba potrdila prek Posodobitve

slike.

Opis:
Ta pravilnik nadzira, ali se posodobitve potrdil za varni zagon samodejno uporabljajo prek mesečnih varnostnih in drugih posodobitev sistema Windows. Naprave, za katere je Microsoft potrdil, da lahko obdelujejo spremenljive posodobitve varnega zagona, bodo te posodobitve prejele v okviru zbirnega servisiranja in jih uporabljale samodejno. 

Opomba

Če ta pravilnik omogočite, onemogočite samodejno uvajanje potrdil prek Posodobitve. To je enako, kot če bi registrski ključ HighConfidenceOptOut nastavili na 1.
Če ta pravilnik onemogočite, privolite v samodejno uvajanje potrdil prek Posodobitve, kar je enako, kot če bi HighConfidenceOptOut nastavili na 0.

  • Omogočeno: samodejna uvedba je blokirana; Posodobitve je treba upravljati ročno.
  • Onemogočeno: naprave s preverjenimi rezultati posodobitve bodo samodejno prejemale posodobitve potrdil med servisiranjem.
  • Ni konfigurirano: Samodejna uvedba se izvede privzeto.

Opomba

  • V predvidenih napravah je bila potrjena uspešna obdelava posodobitev.
  • Konfigurirajte ta pravilnik, če želite privoliti v samodejno uvajanje.
  • Ustreza registrskemu ključu HighConfidenceOptOut.

Uvajanje potrdila prek nadzorovane uvedbe funkcije

Ime nastavitve pravilnik skupine: Uvedba potrdila prek nadzorovane uvedbe funkcij

slika

Opis:
Ta pravilnik podjetjem omogoča sodelovanje pri nadzorovani izdaji posodobitve potrdila za varni zagon, ki jo upravlja Microsoft.

  • Omogočeno: Microsoft pomaga pri uvajanju potrdil v naprave, ki so včlanjene v uvedbo.
  • Onemogočeno ali ni konfigurirano: ni sodelovanja pri nadzorovani uvedbi.

Zahteve:

Viri

Oglejte si tudi Posodobitve registrskega ključa za varni zagon: naprave s sistemom Windows s posodobitvami, ki jih upravlja IT, če želite več podrobnosti o registrskih ključih UEFICA2023Status in UEFICA2023Error za spremljanje rezultatov naprave.

Za dogodke, ki so uporabni pri razumevanju stanja naprav, atributov naprav in ID-jev vedra naprav, glejte Secure Boot DB in dogodki posodobitve spremenljivke DBX . Posebno pozornost posvetite dogodkom 1801 in 1808, opisanim na strani dogodkov.

Za MSI pravilnik skupine in referenčno preglednico nastavitev splošnega zdravnika uporabite spodnje povezave ali zagotovite, da so skrbniške predloge, ki jih uporabljate, objavljene na datume, navedene v tabeli, ali po njih.

Platforma Objavljen MSI Objavljena referenčna preglednica nastavitev GP
Odjemalec
Opomba: Skrbniške predloge (.admx) so neodvisne od operacijskega sistema in delujejo v vseh podprtih operacijskih sistemih.
Prenesite skrbniške predloge (.admx) za posodobitev sistema Windows 11 2025 (25H2) - V2.0 z uradnega Microsoftovega spletnega mesta
Objavljeno: 27.10.2025
Prenesite referenčno preglednico nastavitev pravilnika skupine za posodobitev Windows 11 2025 (25H2) - V2.0 z uradnega Microsoftovega spletnega mesta
Objavljeno: 2.10.2025
Strežnik
Opomba: Skrbniške predloge (.admx) so neodvisne od operacijskega sistema in delujejo v vseh podprtih operacijskih sistemih.
Prenesite skrbniške predloge (.admx) za Windows Server 2025 (izdaja 25. oktobra) z uradnega Microsoftovega spletnega mesta
Objavljeno: 27.10.2025
Prenesite referenčno preglednico nastavitev pravilnika skupine za Windows Server 2025 (izdaja z dne 25. oktobra) z uradnega Microsoftovega spletnega mesta
Objavljeno: 27.10.2025