метод Групова політика Objects (GPO) безпечного завантаження для пристроїв Windows з оновленнями під керуванням ІТ
Застосовується до
Вихідна дата публікації: 30 жовтня 2025 р.
Ідентифікатор KB: 5068198
|
У цій статті наведено рекомендації щодо:
Примітка. Якщо ви – особа, яка володіє особистим пристроєм Windows, див. статтю Пристрої Windows для домашніх користувачів, підприємств і навчальних закладів з оновленнями, які керуються корпорацією Майкрософт. |
|
Доступність цієї підтримки
|
У цій статті:
Вступ
У цьому документі описано підтримку розгортання, керування та моніторингу оновлень сертифіката безпечного завантаження за допомогою об'єкта Групова політика безпечного завантаження. Параметри складаються з:
-
Можливість ініціювати розгортання на пристрої
-
Параметр, який дає змогу ввімкнути або відмовитися від сегментів високої достовірності
-
Параметр, який дає змогу вмикати й відмовлятися від керування оновленнями від корпорації Майкрософт
метод конфігурації об'єкта (GPO) Групова політика
Цей метод забезпечує просте безпечне завантаження Групова політика настройку, яку адміністратори домену можуть налаштувати на розгортання оновлень безпечного завантаження для всіх клієнтів і серверів Windows, підключених до домену. Крім того, двома помічниками із безпечного завантаження можна керувати за допомогою параметрів приєднання та відмови.
Щоб отримати оновлення, які містять політику розгортання оновлень сертифіката безпечного завантаження, див. розділ Ресурси нижче.
Цю політику можна знайти за таким шляхом в інтерфейсі Групова політика:
Computer Configuration->Administrative Templates->Windows Components->Secure Boot
Увага!: Оновлення безпечного завантаження залежать від мікропрограм пристрою, а на деяких пристроях можуть виникати проблеми сумісності. Щоб забезпечити безпечне розгортання, виконайте наведені нижче дії.
-
Перевірте політику оновлення принаймні на одному репрезентативному пристрої для кожного типу пристрою в організації.
-
Переконайтеся, що сертифікати безпечного завантаження успішно застосовано до UEFI DB і KEK. Докладні інструкції див. в статті Оновлення сертифіката безпечного завантаження: інструкції для ІТ-фахівців і організацій.
-
Після перевірки згрупуйте пристрої за геш-кодом сегмента та застосуйте політику до цих пристроїв для контрольованого розгортання.
Доступні параметри конфігурації
Нижче описано три параметри, доступні для розгортання сертифіката безпечного завантаження. Ці параметри відповідають розділам реєстру, описаним в оновленні розділів реєстру для безпечного завантаження: пристрої Windows з оновленнями, керованими ІТ.
Увімкнути розгортання сертифіката безпечного завантаження
ім'я параметра Групова політика: Увімкнути розгортання сертифіката безпечного завантаження
Опис: Ця політика визначає, чи ініціює Windows процес розгортання сертифіката безпечного завантаження на пристроях.
-
Увімкнуто: Windows автоматично починає розгортати оновлені сертифікати безпечного завантаження після запуску завдання безпечного завантаження.
-
Вимкнуто: Windows не розгортає сертифікати автоматично.
-
Не настроєно: застосовується поведінка за промовчанням (автоматичне розгортання відсутнє).
Примітки.:
-
Завдання, яке обробляє цей параметр, виконується кожні 12 годин. Для безпечного завершення деяких оновлень може знадобитися перезавантаження.
-
Після застосування сертифікатів до мікропрограми їх не можна видалити з Windows. Очищення сертифікатів має виконуватися в інтерфейсі мікропрограми.
-
Цей параметр вважається параметром; якщо GPO видалено, значення реєстру залишається.
-
Відповідає розділу реєстру AvailableUpdates.
Автоматичне розгортання сертифіката за допомогою Оновлення
ім'я параметра Групова політика: автоматичне розгортання сертифіката за допомогою Оновлення
Опис: Ця політика визначає, чи автоматично застосовуються оновлення сертифіката безпечного завантаження через щомісячні оновлення системи безпеки Windows і оновлення, не призначені для системи безпеки. Пристрої, які корпорація Майкрософт перевіряла як здатні обробляти оновлення змінних безпечного завантаження, отримають ці оновлення в рамках сукупного обслуговування та застосують їх автоматично.
-
Увімкнуто: пристрої з перевіреними результатами оновлення автоматично отримуватимуть оновлення сертифіката під час обслуговування.
-
Вимкнуто: автоматичне розгортання заблоковано; керування оновленнями потрібно виконати вручну.
-
Не настроєно: автоматичне розгортання відбувається за промовчанням.
Примітки.:
-
Призначені пристрої підтверджено для успішної обробки оновлень.
-
Настройте цю політику, щоб вибрати автоматичне розгортання.
-
Відповідає розділу реєстру HighConfidenceOptOut.
Розгортання сертифіката за допомогою розгортання керованих функцій
ім'я параметра Групова політика: розгортання сертифіката за допомогою керованого розгортання функцій
Опис: Ця політика дозволяє підприємствам брати участь у розгортанні керованих функцій оновлення сертифіката безпечного завантаження, керованого корпорацією Майкрософт.
-
Увімкнуто: корпорація Майкрософт допомагає розгортати сертифікати на пристроях, зареєстрованих у розгортанні.
-
Вимкнуто або не настроєно: немає участі в контрольованому розгортанні.
Вимоги:
-
Пристрій має надсилати до корпорації Майкрософт обов'язкові діагностичні дані. Докладні відомості див . в статті Настроювання діагностичних даних Windows у вашій організації – Конфіденційність Windows | Microsoft Learn.
-
Відповідає розділу реєстру MicrosoftUpdateManagedOptIn.
Ресурси
Докладні відомості про UEFICA2023Status і UEFICA2023Загальні розділи реєстру для безпечного завантаження див. в статті Пристрої Windows з оновленнями, керованими ІТ-системами, для відстеження результатів роботи з пристроями.
Відомості про події, корисні для розуміння стану пристроїв, атрибутів пристрою та ідентифікаторів сегмента пристрою, див. в статті Події оновлення змінних DB та DBX . Зверніть особливу увагу на події 1801 і 1808, описані на сторінці подій.
Для Групова політика MSIs і довідкової електронної таблиці настройок GP скористайтеся наведеними нижче посиланнями або переконайтеся, що використані адміністративні шаблони публікуються в таблиці або після них.
|
Платформа |
Опублікований MSI |
Опублікована довідкова електронна таблиця настройок GP |
|---|---|---|
|
Клієнт |
Опубліковано: 29.09.2025 |
Опубліковано: 10/2/2025 |
|
Сервер |
Опубліковано: 27.10.2025 |
Опубліковано: 27.10.2025 |