تاريخ النشر الأصلي: 10 مارس 2026
معرف KB: 5084490
تحتوي هذه المقالة على إرشادات ل
-
محترفو تكنولوجيا المعلومات ومسؤولو Intune الذين يديرون أجهزة Windows، وينشرون عناصر تحكم تحديث شهادة التمهيد الآمن من خلال نهج كتالوج الإعدادات، ويشرفون على مهام سير عمل التحديث.
-
الفرق التي تحتاج إلى استهداف عمليات التوزيع إلى نماذج أجهزة معينة باستخدام عوامل تصفية التعيين.
في هذه المقالة:
المقدمة
يساعد هذا التوجيه مسؤولي تكنولوجيا المعلومات على تمكين عملية تحديث شهادة التمهيد الآمن باستخدام نهج كتالوج إعدادات Microsoft Intune. يوضح كيفية تكوين إعداد التمهيد الآمن الذي يمكن عملية تحديث الشهادة وكيفية توزيع هذا التكوين. كما يسلط الضوء على كيفية استخدام عوامل تصفية التعيين المستندة إلى النموذج لدعم الإطلاقات المرحلية المتحكم بها على الأجهزة التي تم التحقق من صحتها بالفعل للتعامل مع التحديث بنجاح.
المتطلبات الأساسية
يتم تحديد أهلية تحديث شهادة التمهيد الآمن بواسطة نهج التمهيد الآمن CSP والبرامج الثابتة للجهاز. لا يتوافق هذا النطاق دائما مع المخططات الزمنية لخدمة Windows (أي التحديثات) أو متطلبات التسجيل Intune.
Intune والمتطلبات الأساسية للنهج
-
سجل الدخول باستخدام حساب لديه أذونات لإنشاء عوامل تصفية وإنشاء/تعيين نهج كتالوج الإعدادات.
-
يجب تسجيل الأجهزة في Intune (تنطبق عوامل تصفية التعيين فقط على الأجهزة المدارة).
المتطلبات الأساسية لأهلية التمهيد الآمن
-
تتوفر قائمة إصدارات Windows المدعومة بطريقة Microsoft Intune من التمهيد الآمن لأجهزة Windows مع التحديثات المدارة بواسطة تكنولوجيا المعلومات.
-
يجب تمكين التمهيد الآمن للأجهزة ويجب أن تكون على تحديث خدمة حالي.
الخطوة 1 - تكوين إعدادات تحديث شهادة التمهيد الآمن في Intune (كتالوج الإعدادات)
في هذه الخطوة، يمكنك إنشاء ملف تعريف تكوين جهاز كتالوج Windows Settings في Microsoft Intune. يمكنك أيضا تكوين إعدادات التمهيد الآمن التي تمكن عملية تحديث شهادة التمهيد الآمن.
ما الذي ستقوم بإنشائه
ملف تعريف تكوين جهاز كتالوج إعدادات Windows الذي يمكن التحديثات تمكين شهادة التمهيد الآمن:
إنشاء ملف تعريف كتالوج الإعدادات
-
سجل الدخول إلى مركز إدارة Microsoft Intune.
-
انتقل إلى الأجهزة > إدارة الأجهزة > التكوين.
-
حدد Create > New policy.
-
في إنشاء ملف تعريف:
-
النظام الأساسي: Windows 10 والإصدارات الأحدث
-
نوع ملف التعريف: كتالوج الإعدادات
-
حدد إنشاء.
-
قم بتسمية ملف التعريف (على سبيل المثال، تحديث شهادة التمهيد الآمن)، وأضف وصفا اختياريا، وحدد التالي.
-
في إعدادات التكوين، حدد إضافة إعدادات.
-
في منتقي الإعدادات، ابحث عن Secure Boot وحدده ضمن Browse by category.
-
أضف إعداد تمكين شهادة التمهيد الآمن التحديثات من الإعدادات الثلاثة المعروضة في فئة التمهيد الآمن إلى ملف التعريف.
ملاحظة: يمكنك تكوين إعدادات التمهيد الآمن الأخرى في هذه الفئة بنفس الطريقة إذا كان سيناريو التوزيع يتطلبها.
-
تكوين قيمة الإعداد إلى ممكن.
-
حدد التالي للمتابعة إلى التعيينات. (ستقوم بتطبيق عامل تصفية في الخطوة 3).
الخطوة 2 - إنشاء عامل تصفية تعيين للاستهداف المستند إلى النموذج
بعد ذلك، يمكنك إنشاء عامل تصفية تعيين Intune يستهدف نماذج أجهزة معينة. يسمح لك الاستهداف المستند إلى النموذج بتحديد نطاق تحديثات شهادة التمهيد الآمن لنماذج الأجهزة المحددة. لا يتطلب هذا التوزيع المتحكم به والمرحلي مجموعات Microsoft Entra ID إضافية.
لماذا يوصى بالاستهداف المستند إلى النموذج لتوزيع شهادة التمهيد الآمن
-
تغير البرامج الثابتة - تنفذ الشركات المصدرة للوحدات التنظيمية التمهيد الآمن بشكل مختلف، لذلك يقلل النطاق على مستوى النموذج من السلوك غير المتوقع.
-
التحقق المسبق - يمكنك التحقق من صحة تحديثات الشهادة على مجموعة أجهزة جيدة معروفة قبل الإطلاق الواسع.
ما الذي ستقوم بإنشائه
عامل تصفية تعيين الأجهزة المدارة الذي يستهدف (أو يستبعد) نماذج أجهزة معينة.
إنشاء عامل تصفية التعيين
-
سجل الدخول إلى مركز إدارة Microsoft Intune.
-
انتقل إلى إدارة المستأجر > عوامل تصفية التعيين > إنشاء.
-
حدد Managed devices.
-
في الأساسيات، قم بتعيين:
-
اسم عامل التصفية (وصفي).
-
الوصف (اختياري، ولكن مستحسن).
-
النظام الأساسي: Windows 10 والإصدارات الأحدث.
-
-
حدد التالي.
-
في القواعد، اختر نهجا واحدا:
-
منشئ القواعد (مستحسن لمعظم المسؤولين)
-
بناء جملة القاعدة (تحرير التعبير اليدوي)
-
إنشاء قاعدة مستندة إلى نموذج (منشئ القواعد)
-
في منشئ القاعدة، حدد خاصية النموذج .
-
اختر عامل تشغيل.
-
أدخل سلسلة (سلاسل) النموذج التي تريد مطابقتها.
-
حدد إضافة تعبير لإضافته إلى القاعدة.
-
إذا لزم الأمر، استخدم و/أو لتوسيع القاعدة إلى نماذج إضافية أو لإضافة معايير إضافية استنادا إلى خصائص أخرى يمكن تصفيتها.
تلميح: استخدم أجهزة المعاينة للتحقق من تطابق عامل التصفية مع المجموعة المقصودة. تدعم قائمة المعاينة البحث حسب اسم الجهاز وإصدار نظام التشغيل ونموذج الجهاز والشركة المصنعة للجهاز.
معاينة عامل التصفية وإنشاءه
-
حدد معاينة الأجهزة لتأكيد الأجهزة المسجلة المتطابقة.
-
حدد التالي.
-
(اختياري) تعيين علامات النطاق إذا كنت تستخدمها.
-
حدد التالي.
-
في Review + create، حدد Create.
الخطوة 3 - تعيين النهج باستخدام عامل تصفية التعيين
وأخيرا، يمكنك تعيين ملف تعريف كتالوج الإعدادات لجهاز أو مجموعة مستخدمين وتطبيق عامل تصفية التعيين. يحدد هذا الأجهزة المسجلة التي تتلقى إعدادات تحديث شهادة التمهيد الآمن وتعالجها أثناء تقييم النهج.
ما الذي ستفعله
ستقوم بتعيين ملف تعريف كتالوج إعدادات التمهيد الآمن من الخطوة 1 إلى مجموعة، ثم تطبيق عامل التصفية من الخطوة 2 في وضع تضمين أو استبعاد .
تطبيق عامل تصفية التعيين
-
في مركز إدارة Microsoft Intune، انتقل إلى الأجهزة > إدارة الأجهزة > التكوين.
-
حدد ملف تعريف كتالوج الإعدادات الذي أنشأته في الخطوة 1 أعلاه.
-
افتح خصائص > التعيينات > تحرير.
-
تعيين ملف التعريف إلى مجموعة المستخدمين المناسبة أو مجموعة الأجهزة المناسبة.
تلميح: إذا لم يكن لديك أي معايير أخرى للحد من الاستهداف، فعين هذا النهج إلى المجموعة الظاهرية لجميع الأجهزة . استخدم عامل تصفية تعيين نموذج الجهاز من الخطوة 2 لتحديد نطاق التعيين. هذه المجموعة كافية لمعظم عمليات التوزيع. تم تضمين المجموعة الظاهرية لجميع الأجهزة ، ولا تتطلب صيانة المجموعة، وتم تحسينها للمقياس. بعد ذلك، يضيق عامل تصفية التعيين إمكانية التطبيق عند تسجيل وصول الجهاز استنادا إلى خصائص الجهاز، دون الحاجة إلى مجموعات Microsoft Entra إضافية.
-
حدد تحرير عامل التصفية.
-
اختر واحدا:
-
تضمين الأجهزة التي تمت تصفيتها في التعيين: فقط الأجهزة التي تطابق عامل التصفية تتلقى النهج.
-
استبعاد الأجهزة التي تمت تصفيتها في التعيين: لا تتلقى الأجهزة التي تطابق عامل التصفية النهج.
-
-
حدد عامل تصفية التعيين الحالي من الخطوة 2 واختر تحديد.
-
حدد Review + save > Save.
فهم سلوك الجهاز
-
يقوم Intune بتقييم عامل التصفية عند تسجيل الجهاز، وفي كل مرة يتحقق فيها، وكلما تمت إعادة تقييم النهج المعين.
-
لا يضمن تمكين إعداد التمهيد الآمن تطبيق الشهادة الفوري. بالنسبة لإعداد التمهيد الآمن الذي يقوم بتشغيل عملية التحديث، يتم تشغيل مهمة Windows Secure Boot كل 12 ساعة. قد تتطلب بعض التحديثات إعادة تشغيل.
الأسئلة المتداولة
يتم تشغيل مهمة Windows Secure Boot التي تعالج الإعداد كل 12 ساعة.
لا يؤدي بدء التحديث عبر Intune إلى إعادة التشغيل، على الرغم من أن إعادة التشغيل قد تكون مطلوبة لإكمال التحديث.
بعد تطبيق الشهادات على البرامج الثابتة، يتعذر على Windows إزالتها. يجب مسح الشهادات من خلال واجهة البرنامج الثابت.
تبدأ صلاحية الشهادات القديمة في يونيو 2026. ستفقد الأجهزة التي لم تتلق شهادات 2023 الأحدث القدرة على تلقي حماية أمان جديدة للتمهيد المبكر (على سبيل المثال، قاعدة بيانات التمهيد الآمن وتحديثات الإبطال).
الموارد
-
تعريفات الإعدادات والقيم المسموح بها: نهج SecureBoot CSP
-
تدفق كتالوج الإعدادات وسلوك الإعداد: Microsoft Intune طريقة التمهيد الآمن لأجهزة Windows مع التحديثات المدارة بواسطة تكنولوجيا المعلومات
-
الخلفية والجداول الزمنية: انتهاء صلاحية شهادة التمهيد الآمن ل Windows وتحديثات CA
-
إنشاء عوامل التصفية ومعاينتها وتطبيقها: إنشاء عوامل تصفية التعيين في Microsoft Intune
-
الخصائص وعوامل التشغيل وبناء الجملة المدعومة: خصائص عامل تصفية التعيين ومرجع عوامل التشغيل
-
تم استدعاء تخطيط الإطلاق الكلي Intune كخيار موصى به: دليل مبادئ التمهيد الآمن للشهادات التي تنتهي صلاحيتها في 2026
-
نهج المراقبة فقط وإعداد التقارير Intune): مراقبة حالة شهادة التمهيد الآمن مع Microsoft Intune المعالجات