Metod Group Policy Objects (GPO) za Secure Boot na Windows uređajima sa IT-upravljanim ažuriranjima

Primenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Napomena

  • Originalni datum objavljivanja: 30. oktobar 2025.
  • KB ID: 5068198
Ovaj članak ima uputstvo za:

  • Organizacije koje imaju sopstveni IT sektor koji upravlja Windows uređajima i ispravkama.
Napomena: Ako ste pojedinac koji poseduje lični Windows uređaj, pogledajte članak Windows uređaji za kućne korisnike, preduzeća i škole sa ispravkama kojima upravlja Microsoft.
Dostupnost ove podrške
  • 11. novembar 2025: Za verzije operativnog sistema Windows koje su i dalje podržane.
Evidencija promena
Promena datuma Promeni opis
20 februara, 2026
  • Ažuriran je odeljak "Dostupnost ove podrške"
  • Ažuriran odeljak- "Uvod"
  • Dodata je beleška u okviru dela "Resursi" za klijent i server.
11 novembra, 2025
  • Veza klijenta je ažurirana u okviru "Resursi" od - "https://www.microsoft.com/download/details.aspx?id=108394" Za sledeće "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • Datum objave je promenjen sa 9/29/2025 na 10/27/2025
Novembar 26, 2025
  • Dodata je nova beleška u okviru "Automatska primena certifikata putem Novosti".
  • Zamenio definicije omogućenog i onemogućenog u okviru "Automatska primena certifikata putem Novosti".

U ovom članku:

Uvod

Ovaj dokument opisuje podršku za primenu, upravljanje i nadgledanje ispravki certifikata za bezbedno pokretanje pomoću objekta Smernice grupe za bezbedno pokretanje. Postavke se sastoje od:

  • Mogućnost aktiviranja primene na uređaju
  • Postavka za davanje saglasnosti za grupe visokog stepena pouzdanosti i za odbijanje saglasnosti iz njih
  • Postavka za davanje saglasnosti/odbijanje saglasnosti za Microsoft upravljanje ispravkama

Napomena: Administrativne predloške (.admx) i Smernice grupe moraćete da preuzmete sa zvaničnog Microsoft sajta. Pogledajte k: Resurse.

Metod konfiguracije objekta Smernice grupe (GPO)

Ovaj metod nudi jednostavnu postavku Smernice grupe za bezbedno pokretanje koju administratori domena mogu da podese za primenu ispravki za bezbedno pokretanje na sve Windows klijente i servere pridružene domenu. Pored toga, pomoću postavki za prijavljivanje/odbijanje saglasnosti/odbijanja saglasnosti sa dva pomoćna sistema za bezbedno pokretanje sistema se može upravljati.

Da biste dobili ispravke koje uključuju smernice za primenu ispravki certifikata za bezbedno pokretanje, pogledajte odeljak "Resursi" u nastavku.

Ove smernice se mogu pronaći na sledećoj putanji u korisničkom interfejsu Smernice grupe:

Konfiguracija računara-Administrativni> predlošci-Windows> komponente-Bezbedno> pokretanje sistema

Važno

Ispravke za bezbedno pokretanje zavise od firmvera uređaja, a na nekim uređajima mogu biti problemi sa kompatibilnošću. Da biste obezbedili bezbednu primenu:

  1. Proverite valjanost smernica za ažuriranje na najmanje jednom reprezentativnom uređaju za svaki tip uređaja u organizaciji.
  2. Potvrdite da su Secure Boot sertifikati uspešno primenjeni na UEFI DB i KEK. Detaljne korake potražite u članku Ažuriranja sertifikata za bezbedno pokretanje: Uputstvo za IT profesionalce i organizacije.
  3. Nakon provere valjanosti, grupišite uređaje po hešu kontejnera i primenite smernice na te uređaje radi kontrolisane primene.

Dostupne postavke konfiguracije

Slika

Ovde su opisane tri postavke dostupne za primenu sertifikata za bezbedno pokretanje. Ove postavke odgovaraju ključevima registratora opisanim u članku Ažuriranja ključeva registratora za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima.

Omogućavanje primene sertifikata za bezbedno pokretanje

Ime postavke Smernice grupe: Omogućavanje primene sertifikata za bezbedno pokretanje

Slike

Opis:
Ove smernice kontrolišu da li Windows pokreće proces primene sertifikata za bezbedno pokretanje na uređajima. 

  • Omogućeno: Windows automatski počinje da primenjuje ažurirane certifikate za bezbedno pokretanje kada se pokrene zadatak bezbednog pokretanja.
  • Onemogućeno: Windows ne primenjuje certifikate automatski.
  • Nije konfigurisano: Primenjuje se podrazumevano ponašanje (nema automatske primene).

Napomena

  • Zadatak koji obrađuje ovu postavku pokreće se svakih 12 sati. Neka ažuriranja mogu zahtevati ponovno pokretanje da bi se bezbedno dovršila.
  • Kada se certifikati primene na firmver, nije ih moguće ukloniti iz operativnog sistema Windows. Brisanje certifikata mora da se obavi putem interfejsa firmvera.
  • Ova postavka se smatra željenom; Ako se GPO ukloni, vrednost registratora ostaje.
  • Odgovara ključu registratora AvailableUpdates.

Automatska primena certifikata putem Novosti

Ime postavke Smernice grupe: Automatska primena certifikata putem Novosti

slike.

Opis:
Ove smernice kontrolišu da li se ispravke certifikata za bezbedno pokretanje automatski primenjuju putem mesečnih bezbednosnih i nebezbednosnih ispravki za Windows. Uređaji za koje je Microsoft potvrdio da mogu da obrađuju ispravke promenljivih sistema Secure Boot primiće te ispravke kao deo kumulativnog servisiranja i automatski ih primeniti. 

Napomena

Omogućavanje ovih smernica onemogućava automatsku primenu certifikata putem Novosti. Ovo je ekvivalentno postavljanju ključa registratora HighConfidenceOptOut na vrednost 1.
Onemogućavanje ovih smernica omogućava automatsku primenu certifikata putem usluge Novosti, što je ekvivalentno postavljanju opcije HighConfidenceOptOut na 0.

  • Omogućeno: Automatska primena je blokirana; Ispravkama se mora upravljati ručno.
  • Onemogućeno: Uređaji sa proverenim rezultatima ažuriranja automatski će primati ispravke certifikata tokom servisiranja.
  • Nije konfigurisano: Podrazumevano se odvija automatska primena.

Napomena

  • Potvrđena je da predviđeni uređaji uspešno obrade ispravke.
  • Konfigurišite ove smernice da biste dali saglasnost za automatsku primenu.
  • Odgovara ključu registratora HighConfidenceOptOut.

Primena certifikata putem kontrolisane primene funkcija

Ime postavke Smernice grupe: Primena certifikata putem kontrolisane primene funkcija

slika

Opis:
Ove smernice omogućavaju preduzećima da učestvuju u uvođenju kontrolisane funkcije ažuriranja certifikata za bezbedno pokretanje kojim upravlja Microsoft.

  • Omogućeno: Microsoft pomaže pri primeni certifikata na uređaje koji su upisani u primenu.
  • Onemogućeno ili nekonfigurisano: Nema učešća u kontrolisanom predstavljanju.

Zahtevi:

Resursi

Pogledajte i Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima da biste saznali detalje o ključevima registratora UEFICA2023Status i UEFICA2023Greška za nadgledanje rezultata uređaja.

Pogledajte događaje ažuriranja promenljive DB i DBX protokola za događaje koji su korisni za razumevanje statusa uređaja, atributa uređaja i ID-ova kontejnera uređaja. Obratite posebnu pažnju na događaje 1801 i 1808 opisane na stranici događaja.

Za MSI Smernice grupe i referentnu unakrsnu tabelu GP postavki koristite veze u nastavku ili se uverite da su administrativni predlošci koje koristite objavljeni na datume navedene u tabeli ili posle njih.

Platforma Objavljeni MSI Objavljena referentna unakrsna tabela GP postavki
Klijent
Napomena: Administrativni predlošci (.admx) su nezavisni od OS i rade u SVIM podržanim operativnim sistemima.
Preuzimanje administrativnih predložaka (.admx) za Windows 11 2025 Update (25H2) - V2.0 sa zvaničnog Microsoft sajta
Objavljeno: 27.10.2025.
Preuzimanje referentne tabele postavki Smernice grupe za Windows 11 2025 Update (25H2) - V2.0 sa zvaničnog Microsoft sajta
Objavljeno: 2.10.2025.
Server
Napomena: Administrativni predlošci (.admx) su nezavisni od OS i rade u SVIM podržanim operativnim sistemima.
Preuzimanje administrativnih predložaka (.admx) za Windows Server 2025 (izdanje od 25. oktobra) sa zvaničnog sajta korporacije Microsoft
Objavljeno: 27.10.2025.
Preuzimanje referentne unakrsne tabele postavki Smernice grupe za Windows Server 2025 (izdanje od 25. oktobra) sa zvaničnog Microsoft sajta
Objavljeno: 27.10.2025.