Metoda Intune pro zabezpečené spuštění zařízení s Windows s aktualizacemi spravovanými IT

Platí pro
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Poznámka

  • Původní datum zveřejnění: 4 prosince, 2025
  • KB ID: 5073196

Tento článek obsahuje pokyny pro:

  • Organizace, které mají vlastní IT oddělení spravující zařízení a aktualizace Windows.

Poznámka: Pokud jste fyzická osoba, která vlastní osobní zařízení s Windows, přečtěte si článek Zařízení s Windows pro domácí uživatele, firmy a školy s aktualizacemi spravovanými Microsoftem.

Poznámka

Dostupnost této podpory

  • 11. listopadu 2025: Pro verze Windows 11 a Windows 10, které jsou stále podporovány.
Změnový protokol
Změnit datum Popis změny
23 března, 2026 Byl aktualizován známý problém s kódem chyby 65000 v aplikaci Microsoft Intune.
9 března, 2026 Z části "Platí pro" byly odebrány nepodporované verze systému Windows 10.
4 března, 2026 Do seznamu "Platí pro" byl přidán systém Windows 11 verze 25H2
4 února, 2026 Známý problém vyřešen
17 prosince, 2025 Přidání části Známý problém

V tomto článku:

Úvod

Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů zabezpečeného spouštění pomocí služby Microsoft Intune. Nastavení zahrnují:

  • Možnost spustit nasazení na zařízení
  • Nastavení pro vyjádření výslovného souhlasu s vysoce důvěryhodnými skupinami
  • Nastavení, které umožňuje vyjádřit výslovný souhlas se správou aktualizací společností Microsoft

Metoda konfigurace Microsoft Intune

Tato metoda nabízí nastavení zabezpečeného spouštění pomocí služby Microsoft Intune, které můžou správci domény nastavit tak, aby nasazovali aktualizace zabezpečeného spouštění do všech klientů Windows připojených k doméně. Kromě toho lze spravovat dva pomocníky zabezpečeného spouštění pomocí nastavení opt in/opt out.

V Microsoft Intune:

  1. V části Zařízení>spravovat zařízení vyberte Konfigurace.

  2. Vyberte Vytvořit a vyberte Nová zásada.

    • Přejděte na Vytvoření profilu v pravém podokně.
    • Vyplňte Platformu pomocí Windows 10 a novějších.
  3. V části Typ profilu vyberte Katalog nastavení

    Přidání obrázku

  4. Začněte vytvářet profil tím, že profil pojmenujete. V tomto příkladu používáme název Zabezpečené spouštění. Stiskněte Další.
    obrázek

  5. V části Nastavení konfigurace vyberte Přidat nastavení a pomocí nástroje pro výběr Nastavení vyhledejte nastavení zabezpečeného spouštění vyhledáním Zabezpečeného spouštění. V kategorii Zabezpečené spouštění byste měli vidět tři nastavení. Jedná se o stejná nastavení popsaná v aktualizacích klíčů registru pro Zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT a metoda Zásady skupiny (GPO) pro zabezpečené spuštění pro zařízení s Windows s aktualizacemi spravovanými IT.

    • Možnost Povolit certifikát zabezpečeného spouštění Aktualizace je ve výchozím nastavení vybraná a povolená.

    • Níže popsané nastavení pro vyjádření výslovného nesouhlasu a nesouhlasu je možné nakonfigurovat tak, aby vyhovovalo vašemu prostředí a potřebám nasazení. 

      přidáno

  6. Dokončete vytvoření profilu pro zařízení, která budou tato nastavení používat.

Popis nastavení

Nakonfigurovat Microsoft Update Managed Opt In

Název nastavení služby Microsoft Intune: Konfigurovat spravovaný výslovný souhlas služby Microsoft Update

Popis:
Tato zásada umožňuje podnikům účastnit se řízeného zavádění funkcí aktualizace certifikátu zabezpečeného spouštění spravované Microsoftem.

  • Povoleno: Microsoft pomáhá s nasazením certifikátů do zařízení zaregistrovaných v zavádění.
  • Zakázáno (výchozí): Žádná účast na řízeném uvedení

Požadavky:

Konfigurace výslovného nesouhlasu s vysokou spolehlivostí

Název nastavení Microsoft Intune: Konfigurace vysoce spolehlivého Opt-Out

Popis:
Tato zásada řídí, jestli se aktualizace certifikátů zabezpečeného spouštění aplikují automaticky prostřednictvím měsíčních aktualizací zabezpečení a aktualizací nesouvisejících se zabezpečením Windows. Zařízení, u kterých společnost Microsoft ověřila, že jsou schopná zpracovávat proměnlivé aktualizace zabezpečeného spouštění, obdrží tyto aktualizace jako součást kumulativních měsíčních aktualizací a použijí je automaticky. Vzhledem k tomu, že ne všechny kombinace hardwaru a firmwaru lze vyčerpávajícím způsobem ověřit, spoléhá společnost Microsoft při určování připravenosti zařízení na cílená testovací a diagnostická data. Pouze zařízení s dostatečnými diagnostickými daty je možné považovat za zařízení s vysokou mírou jistoty. Pokud nejsou diagnostická data pro dané zařízení k dispozici, nelze je klasifikovat s vysokou mírou jistoty.

  • Povoleno: Automatické nasazení prostřednictvím měsíčních aktualizací je blokováno.
  • Zakázáno (výchozí): Zařízení, která ověřila výsledky aktualizací, automaticky získají aktualizace certifikátů jako součást měsíčních aktualizací.

Poznámky:

  • U zamýšlených zařízení se potvrdí, že úspěšně zpracovávají aktualizace.
  • Nakonfigurujte tuto zásadu tak, aby se spravovalo automatické nasazení prostřednictvím měsíčních aktualizací.
  • Odpovídá klíči registru HighConfidenceOptOut.

Povolit Aktualizace certifikátů zabezpečeného spouštění

Název nastavení Microsoft Intune: Povolení certifikátu zabezpečeného spouštění Aktualizace

Popis:
Tato zásada řídí, jestli systém Windows zahájí proces nasazení certifikátu zabezpečeného spouštění na zařízeních.

  • Povoleno: Systém Windows automaticky začne nasazovat aktualizované certifikáty zabezpečeného spouštění.
  • Zakázáno (výchozí): Systém Windows neprovádí nasazení certifikátů automaticky.

Poznámky:

  • Úloha, která zpracovává toto nastavení, se spouští každých 12 hodin. Bezpečné dokončení některých aktualizací může vyžadovat restartování.
  • Jakmile jsou certifikáty aplikovány na firmware, nelze je odebrat ze systému Windows. Vymazání certifikátů se musí provést přes rozhraní firmwaru.
  • Odpovídá klíči registru AvailableUpdates.

Známé problémy

Kód chyby aplikace Microsoft Intune 65000 v edicích Pro systému Windows

Příznaky

Nastavení konfigurace zabezpečeného spouštění nasazená prostřednictvím Správa zařízení (MDM) služby Microsoft Intune Mobile Správa zařízení jsou v současné době v edicích Pro systému Windows 10 a Windows 11 blokovaná.

  • Při pokusech o použití těchto zásad se zobrazí kód chyby služby Microsoft Intune 65000.
  • Do protokolů událostí se může zaznamenávat POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, což znamená, že funkce není v této edici dostupná.

Řešení

Licenční služba Microsoft Intune byla aktualizována 27. ledna 2026 tak, aby umožňovala nasazení nastavení konfigurace zabezpečeného spouštění v edicích Pro systému Windows 10 a Windows 11.

Poznámka

V edicích Pro systému Windows 11 verze 23H2 se stále může vyskytnout kód chyby Microsoft Intune 65000. Řešení tohoto problému plánujeme vydat v budoucí aktualizaci Windows.

Zařízení, která obdržela licenci na Microsoft Intune před tímto datem, budou muset obnovit svou licenci, aby se tento problém vyřešil.  Licence se automaticky prodlužují každý měsíc, takže tento problém se u zařízení vyřeší do 27. února 2026 (s výjimkou některých zařízení s Windows 11 verze 23H2, jak je uvedeno výše). Pokud chcete licenci na zařízení obnovit ručně, spusťte jménem uživatele (v kontextu uživatele) následující příkazy:

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Zdroje

Podrobnosti o klíčích registru UEFICA2023Status a UEFICA2023Error pro monitorování výsledků zařízení najdete také v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.

Události užitečné k pochopení stavu zařízení, atributů zařízení a ID kontejnerů zařízení najdete v tématu Události aktualizace proměnných DB zabezpečeného spouštění a DBX . Zvláštní pozornost věnujte událostem 1801 a 1808 popsaným na stránce Akce.