Примітка.
- Дата початкової публікації: 10 березня 2026 р.
- Ідентифікатор бази знань: 5084464
У цій статті
Публікація бази даних високої достовірності
- Доступ до даних на GitHub
- Дані високої достовірності, включені в оновлення обслуговування
- Частіше отримання оновлень бази даних високої достовірності
- Повторне використання достовірних даних у різних версіях Windows
- Розгортання бази даних високої достовірності в інших версіях Windows
- Як Windows вибирає довірчі дані
Загальні відомості та сфера застосування
База даних високої достовірності визначає, як Windows надає оновлення сертифікатів безпечного завантаження, визначаючи конфігурації пристрою та мікропрограми, які продемонстрували успішну поведінку оновлення на основі спостережуваних сигналів про обслуговування та надійність.
У цій статті пояснюється, що являє собою база даних високої достовірності, як визначається довіра, а також як публікуються й використовуються цими даними в службах Windows. Він призначений для ІТ-фахівців, команд безпеки та інженерів підтримки, які хочуть зрозуміти, як дані достовірності допомагають приймати рішення щодо оновлення сертифіката безпечного завантаження, зокрема як ці дані відображаються в сукупних оновленнях і публікуються для видимості клієнтів.
Призначення бази даних високої достовірності
База даних високої достовірності відображає оцінку корпорації Майкрософт того, які конфігурації пристроїв і мікропрограм готові до отримання оновлень сертифікатів безпечного завантаження на основі спостережуваних сигналів про обслуговування та надійність.
З огляду на масштаб і різноманітність комбінацій апаратного забезпечення та мікропрограм в екосистемі Windows, база даних пропонує практичний спосіб оцінити готовність до оновлення, згрупувавши пристрої зі схожими характеристиками та вимірявши реальні результати оновлення. Ці достовірні дані включено в сукупні оновлення, щоб допомогти Windows контрольовано виконувати оновлення сертифікатів безпечного завантаження, визначаючи пріоритетність успішних результатів.
Обмеження та зауваження щодо покриття
База даних високої достовірності відображає, де корпорація Майкрософт має достатньо спостережуваних даних обслуговування для оцінки готовності оновлення сертифіката безпечного завантаження. Більшість цих даних надходять із клієнтських пристроїв Windows, на яких сигнали обслуговування широкі та узгоджені. Як наслідок, клієнтські платформи представлені ширше.
Інші типи пристроїв, наприклад Windows ServerWindows Server і Windows IoT, мають менше представлення через відмінності в шаблонах розгортання, доступності телеметрії та робочих циклах оновлення. Це не свідчить про зменшення підтримки цих платформ. Це свідчить про те, що для оцінки достовірності доступно менше спостережуваних сигналів. Клієнти, які розгортають оновлення сертифікатів безпечного завантаження в цих середовищах, повинні приділяти особливу увагу розгортанню та перевірці відповідно до своєї моделі розгортання та експлуатаційних вимог.
Структура та класифікація даних
Базу даних високої достовірності впорядковано в блоки пристроїв, у яких згруповано пристрої, що використовують спільні атрибути апаратного забезпечення, мікропрограми та платформи. Цей підхід дозволяє службі Windows оцінювати поведінку оновлення безпечного завантаження на рівні класів пристроїв, а не окремої системи.
Кожному блоку призначається довірча класифікація, яка відображає поточну оцінку готовності до оновлення сертифіката безпечного завантаження. Ці класифікації з'явилися на основі подій Windows, включаючи події 1801, 1802, 1803 та 1808 років. Докладні відомості див. в розділі Події оновлення змінних баз даних безпечного завантаження та DBX. Класифікація достовірності також доступна через розділ реєстру ConfidenceLevel . Докладні відомості див. в розділі "Оновлення розділу реєстру для безпечного завантаження: пристрої Windows з оновленнями, керованими ІТ-фахівцями ".
Класифікації достовірності
База даних високої достовірності групує пристрої за категоріями достовірності, які відображають поточну оцінку корпорацією Майкрософт готовності до оновлення сертифіката безпечного завантаження та використовуються для прийняття рішень щодо розгортання.
- Висока достовірність: Пристрої цієї групи за допомогою спостережуваних даних продемонстрували, що вони можуть успішно оновлювати мікропрограми за допомогою нових сертифікатів безпечного завантаження.
- Тимчасово призупинено: На пристрої в цій групі впливає відома проблема. Щоб знизити ризик, оновлення сертифікатів безпечного завантаження тимчасово призупиняється, поки корпорація Майкрософт і партнери працюють над вирішенням цієї проблеми. Для цього може знадобитися оновлення мікропрограми. Для отримання додаткових відомостей знайдіть подію 1802.
- Не підтримується – відоме обмеження: Пристрої в цій групі не підтримують шлях оновлення сертифіката автоматичного безпечного завантаження через апаратні обмеження або обмеження мікропрограми. Для цієї конфігурації наразі не підтримується автоматичне вирішення.
- Під спостереженням - потрібно більше даних: Пристрої в цій групі наразі не заблоковано, але поки що недостатньо даних, щоб класифікувати їх як пристрої з високою достовірністю. Оновлення сертифікатів безпечного завантаження може бути відкладено, доки не стануть доступними достатні дані.
- Дані не спостерігаються. Потрібні дії: Корпорація Майкрософт не зафіксувала цей пристрій у даних оновлення безпечного завантаження. Тому автоматичні оновлення сертифікатів не можна оцінити для цього пристрою та, скоріш за все, доведеться виконати дії адміністратора. Ця класифікація не входить до бази даних високої достовірності і випромінюється Windows, коли пристрій не знайдено в базі даних.
Публікація бази даних високої достовірності
База даних високої достовірності публікується за допомогою двох взаємодоповнюючих механізмів. Один підтримує автоматизоване обслуговування Windows. Інший надає інформацію про достовірні дані для клієнтів і партнерів.
Доступ до даних на GitHub
Корпорація Майкрософт публікує зрозумілу для людини версію бази даних високої достовірності в GitHub, щоб забезпечити прозорість даних, які використовуються для оцінки готовності до оновлення сертифіката безпечного завантаження. Ця версія включає атрибути пристрою, які використовуються для формування довірчих відер і призначена для перевірки та аналізу людиною. Він не використовується безпосередньо службою обслуговування Windows.
Дані доступні в репозиторії GitHub об'єктів безпечного завантаження Microsoft і можуть бути корисні для таких аудиторій:
- ІТ-адміністратори та команди безпеки: Оцініть готовність розгортання безпечного завантаження та визначте, для яких класів пристроїв можна інсталювати оновлення сертифікатів за допомогою сукупних оновлень.
- Виробники пристроїв: Перегляньте, як конфігурації пристроїв і мікропрограм представлені в екосистемі Windows.
- Інші постачальники операційних систем, зокрема LinuxДистрибутиви Linux : Зрозумійте, як класифікуються конфігурації пристроїв і мікропрограм і, де це можливо, узгоджується з підходом корпорації Майкрософт до поетапного розгортання.
Дані оновлюються двічі на місяць відповідно до щомісячних оновлень системи безпеки у другий вівторок місяця та необов'язкових оновлень, не пов'язаних із безпекою, у четвертий вівторок місяця.
Дані високої достовірності, включені в оновлення обслуговування
Підписана версія бази даних високої достовірності входить до сукупного пакета оновлень Windows і використовується безпосередньо службою Windows для оцінки готовності до оновлення сертифіката безпечного завантаження. Ці дані захищено цілісністю та оцінено локально, що дає змогу приймати рішення щодо обслуговування, навіть коли пристрій невидимий для телеметрії Microsoft.
На пристрої дані зберігаються як BucketConfidenceData.cab під:
Примітка.
%SystemRoot%\System32\SecureBootUpdates\
Ця інтегрована версія містить компактне структуроване представлення довірчих сегментів. Він містить лише атрибути, необхідні для визначення членства в сегменті та пов'язаної з ним довірчої класифікації. Метадані версії та позначки часу забезпечують використання найновіших застосовних даних. Ця версія оптимізована для надійності, розмірів і безпеки і не призначена для прямого огляду або модифікації.
Частіше отримання оновлень бази даних високої достовірності
Пристрої під керуванням Windows 11 версії 24H2 або 25H2 можуть отримувати оновлення бази даних високої достовірності частіше, ніж щомісячна частота оновлень системи безпеки. Окрім щомісячних оновлень системи безпеки, ці версії також отримують необов'язкові оновлення для попереднього перегляду, що не стосуються системи безпеки, які можуть містити новіші достовірні дані. Інсталяція цих оновлень дає змогу користувачам отримувати точніші дані достовірності, залишаючись у межах стандартного обслуговування Windows.
Повторне використання достовірних даних у різних версіях Windows
У деяких середовищах адміністратори можуть вирішити розгорнути базу даних високої достовірності в підтримуваних версіях Windows, старіших за Windows 11, 24H2 або 25H2.
У цьому сценарії база даних отримується з Windows 11 версії 24H2 або 25H2, які отримують новіші достовірні дані через необов'язкові оновлення для попереднього перегляду, що не стосуються безпеки. Розгортання цієї бази даних дає змогу оцінювати нові оцінки достовірності для старіших підтримуваних версій Windows раніше, ніж за допомогою щомісячних оновлень системи безпеки. Це не змінює спосіб обчислення достовірності та застосування оновлень сертифікатів безпечного завантаження.
Розгортання бази даних високої достовірності в інших версіях Windows
Щоб розгорнути BucketConfidenceData.cab, використовуйте процес, узгоджений із засобами розгортання та практиками розгортання вашої організації.
Отримайте BucketConfidenceData.cab із системи Windows 11 версії 24H2 або 25H2, на якій інстальовано останні оновлення, не пов'язані з безпекою. Файл знаходиться за адресою:
Примітка.
%SystemRoot%\System32\SecureBootUpdates\
На цільових пристроях як адміністратор створіть такий каталог, якщо його ще не існує:
Примітка.
%ProgramData%\Microsoft\Windows\SecureBootUpdates
Розгорніть BucketConfidenceData.cab до цього каталогу.
Під час наступного запуску запланованого завдання, як правило, протягом 12 годин, Windows використовуватиме цей файл, якщо він новіший, ніж версія, включена до оновлень обслуговування.
Як Windows вибирає довірчі дані
На пристрої може міститися більше однієї копії бази даних високої достовірності. Щоб забезпечити узгодженість, Windows застосовує модель визначеного пріоритету під час оцінки достовірних даних.
Якщо підписаний файл конфіденційних даних включено до сукупного пакета оновлень, ця копія обслуговування використовується за замовчуванням. Якщо копій кілька, Windows вибирає найновішу версію на основі метаданих версії та позначки часу.