Napomena
- Originalni datum objavljivanja: 30. oktobar 2025.
- KB ID: 5068198
Ovaj članak ima uputstvo za:
|
|---|
Dostupnost ove podrške
|
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 20 februara, 2026 |
|
| 11 novembra, 2025 |
|
| Novembar 26, 2025 |
|
U ovom članku:
Uvod
Ovaj dokument opisuje podršku za primenu, upravljanje i nadgledanje ispravki certifikata za bezbedno pokretanje pomoću objekta Smernice grupe za bezbedno pokretanje. Postavke se sastoje od:
- Mogućnost aktiviranja primene na uređaju
- Postavka za davanje saglasnosti za grupe visokog stepena pouzdanosti i za odbijanje saglasnosti iz njih
- Postavka za davanje saglasnosti/odbijanje saglasnosti za Microsoft upravljanje ispravkama
Napomena: Administrativne predloške (.admx) i Smernice grupe moraćete da preuzmete sa zvaničnog Microsoft sajta. Pogledajte k: Resurse.
Metod konfiguracije objekta Smernice grupe (GPO)
Ovaj metod nudi jednostavnu postavku Smernice grupe za bezbedno pokretanje koju administratori domena mogu da podese za primenu ispravki za bezbedno pokretanje na sve Windows klijente i servere pridružene domenu. Pored toga, pomoću postavki za prijavljivanje/odbijanje saglasnosti/odbijanja saglasnosti sa dva pomoćna sistema za bezbedno pokretanje sistema se može upravljati.
Da biste dobili ispravke koje uključuju smernice za primenu ispravki certifikata za bezbedno pokretanje, pogledajte odeljak "Resursi" u nastavku.
Ove smernice se mogu pronaći na sledećoj putanji u korisničkom interfejsu Smernice grupe:
Konfiguracija računara-Administrativni> predlošci-Windows> komponente-Bezbedno> pokretanje sistema
Važno
Ispravke za bezbedno pokretanje zavise od firmvera uređaja, a na nekim uređajima mogu biti problemi sa kompatibilnošću. Da biste obezbedili bezbednu primenu:
- Proverite valjanost smernica za ažuriranje na najmanje jednom reprezentativnom uređaju za svaki tip uređaja u organizaciji.
- Potvrdite da su Secure Boot sertifikati uspešno primenjeni na UEFI DB i KEK. Detaljne korake potražite u članku Ažuriranja sertifikata za bezbedno pokretanje: Uputstvo za IT profesionalce i organizacije.
- Nakon provere valjanosti, grupišite uređaje po hešu kontejnera i primenite smernice na te uređaje radi kontrolisane primene.
Dostupne postavke konfiguracije
Ovde su opisane tri postavke dostupne za primenu sertifikata za bezbedno pokretanje. Ove postavke odgovaraju ključevima registratora opisanim u članku Ažuriranja ključeva registratora za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima.
Omogućavanje primene sertifikata za bezbedno pokretanje
Ime postavke Smernice grupe: Omogućavanje primene sertifikata za bezbedno pokretanje
Opis:
Ove smernice kontrolišu da li Windows pokreće proces primene sertifikata za bezbedno pokretanje na uređajima.
- Omogućeno: Windows automatski počinje da primenjuje ažurirane certifikate za bezbedno pokretanje kada se pokrene zadatak bezbednog pokretanja.
- Onemogućeno: Windows ne primenjuje certifikate automatski.
- Nije konfigurisano: Primenjuje se podrazumevano ponašanje (nema automatske primene).
Napomena
- Zadatak koji obrađuje ovu postavku pokreće se svakih 12 sati. Neka ažuriranja mogu zahtevati ponovno pokretanje da bi se bezbedno dovršila.
- Kada se certifikati primene na firmver, nije ih moguće ukloniti iz operativnog sistema Windows. Brisanje certifikata mora da se obavi putem interfejsa firmvera.
- Ova postavka se smatra željenom; Ako se GPO ukloni, vrednost registratora ostaje.
- Odgovara ključu registratora AvailableUpdates.
Automatska primena certifikata putem Novosti
Ime postavke Smernice grupe: Automatska primena certifikata putem Novosti
Opis:
Ove smernice kontrolišu da li se ispravke certifikata za bezbedno pokretanje automatski primenjuju putem mesečnih bezbednosnih i nebezbednosnih ispravki za Windows. Uređaji za koje je Microsoft potvrdio da mogu da obrađuju ispravke promenljivih sistema Secure Boot primiće te ispravke kao deo kumulativnog servisiranja i automatski ih primeniti.
Napomena
Omogućavanje ovih smernica onemogućava automatsku primenu certifikata putem Novosti. Ovo je ekvivalentno postavljanju ključa registratora HighConfidenceOptOut na vrednost 1.
Onemogućavanje ovih smernica omogućava automatsku primenu certifikata putem usluge Novosti, što je ekvivalentno postavljanju opcije HighConfidenceOptOut na 0.
- Omogućeno: Automatska primena je blokirana; Ispravkama se mora upravljati ručno.
- Onemogućeno: Uređaji sa proverenim rezultatima ažuriranja automatski će primati ispravke certifikata tokom servisiranja.
- Nije konfigurisano: Podrazumevano se odvija automatska primena.
Napomena
- Potvrđena je da predviđeni uređaji uspešno obrade ispravke.
- Konfigurišite ove smernice da biste dali saglasnost za automatsku primenu.
- Odgovara ključu registratora HighConfidenceOptOut.
Primena certifikata putem kontrolisane primene funkcija
Ime postavke Smernice grupe: Primena certifikata putem kontrolisane primene funkcija
Opis:
Ove smernice omogućavaju preduzećima da učestvuju u uvođenju kontrolisane funkcije ažuriranja certifikata za bezbedno pokretanje kojim upravlja Microsoft.
- Omogućeno: Microsoft pomaže pri primeni certifikata na uređaje koji su upisani u primenu.
- Onemogućeno ili nekonfigurisano: Nema učešća u kontrolisanom predstavljanju.
Zahtevi:
- Uređaj mora da šalje neophodne dijagnostičke podatke korporaciji Microsoft. Više detalja potražite u članku "Konfigurisanje Windows dijagnostičkih podataka u organizaciji" – Windows privatnost | Microsoft Learn.
- Odgovara ključu registratora MicrosoftUpdateManagedOptIn.
Resursi
Pogledajte i Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima da biste saznali detalje o ključevima registratora UEFICA2023Status i UEFICA2023Greška za nadgledanje rezultata uređaja.
Pogledajte događaje ažuriranja promenljive DB i DBX protokola za događaje koji su korisni za razumevanje statusa uređaja, atributa uređaja i ID-ova kontejnera uređaja. Obratite posebnu pažnju na događaje 1801 i 1808 opisane na stranici događaja.
Za MSI Smernice grupe i referentnu unakrsnu tabelu GP postavki koristite veze u nastavku ili se uverite da su administrativni predlošci koje koristite objavljeni na datume navedene u tabeli ili posle njih.
| Platforma | Objavljeni MSI | Objavljena referentna unakrsna tabela GP postavki |
|---|---|---|
|
Klijent Napomena: Administrativni predlošci (.admx) su nezavisni od OS i rade u SVIM podržanim operativnim sistemima. |
Preuzimanje administrativnih predložaka (.admx) za Windows 11 2025 Update (25H2) - V2.0 sa zvaničnog Microsoft sajta Objavljeno: 27.10.2025. |
Preuzimanje referentne tabele postavki Smernice grupe za Windows 11 2025 Update (25H2) - V2.0 sa zvaničnog Microsoft sajta Objavljeno: 2.10.2025. |
|
Server Napomena: Administrativni predlošci (.admx) su nezavisni od OS i rade u SVIM podržanim operativnim sistemima. |
Preuzimanje administrativnih predložaka (.admx) za Windows Server 2025 (izdanje od 25. oktobra) sa zvaničnog sajta korporacije Microsoft Objavljeno: 27.10.2025. |
Preuzimanje referentne unakrsne tabele postavki Smernice grupe za Windows Server 2025 (izdanje od 25. oktobra) sa zvaničnog Microsoft sajta Objavljeno: 27.10.2025. |