Poznámka
- Původní datum zveřejnění: 4 prosince, 2025
- KB ID: 5073196
Tento článek obsahuje pokyny pro:
- Organizace, které mají vlastní IT oddělení spravující zařízení a aktualizace Windows.
Poznámka: Pokud jste fyzická osoba, která vlastní osobní zařízení s Windows, přečtěte si článek Zařízení s Windows pro domácí uživatele, firmy a školy s aktualizacemi spravovanými Microsoftem.
Poznámka
Dostupnost této podpory
- 11. listopadu 2025: Pro verze Windows 11 a Windows 10, které jsou stále podporovány.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 23 března, 2026 | Byl aktualizován známý problém s kódem chyby 65000 v aplikaci Microsoft Intune. |
| 9 března, 2026 | Z části "Platí pro" byly odebrány nepodporované verze systému Windows 10. |
| 4 března, 2026 | Do seznamu "Platí pro" byl přidán systém Windows 11 verze 25H2 |
| 4 února, 2026 | Známý problém vyřešen |
| 17 prosince, 2025 | Přidání části Známý problém |
V tomto článku:
Úvod
Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů zabezpečeného spouštění pomocí služby Microsoft Intune. Nastavení zahrnují:
- Možnost spustit nasazení na zařízení
- Nastavení pro vyjádření výslovného souhlasu s vysoce důvěryhodnými skupinami
- Nastavení, které umožňuje vyjádřit výslovný souhlas se správou aktualizací společností Microsoft
Metoda konfigurace Microsoft Intune
Tato metoda nabízí nastavení zabezpečeného spouštění pomocí služby Microsoft Intune, které můžou správci domény nastavit tak, aby nasazovali aktualizace zabezpečeného spouštění do všech klientů Windows připojených k doméně. Kromě toho lze spravovat dva pomocníky zabezpečeného spouštění pomocí nastavení opt in/opt out.
V Microsoft Intune:
V části Zařízení>spravovat zařízení vyberte Konfigurace.
Vyberte Vytvořit a vyberte Nová zásada.
- Přejděte na Vytvoření profilu v pravém podokně.
- Vyplňte Platformu pomocí Windows 10 a novějších.
V části Typ profilu vyberte Katalog nastavení.
Začněte vytvářet profil tím, že profil pojmenujete. V tomto příkladu používáme název Zabezpečené spouštění. Stiskněte Další.
V části Nastavení konfigurace vyberte Přidat nastavení a pomocí nástroje pro výběr Nastavení vyhledejte nastavení zabezpečeného spouštění vyhledáním Zabezpečeného spouštění. V kategorii Zabezpečené spouštění byste měli vidět tři nastavení. Jedná se o stejná nastavení popsaná v aktualizacích klíčů registru pro Zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT a metoda Zásady skupiny (GPO) pro zabezpečené spuštění pro zařízení s Windows s aktualizacemi spravovanými IT.
Možnost Povolit certifikát zabezpečeného spouštění Aktualizace je ve výchozím nastavení vybraná a povolená.
Níže popsané nastavení pro vyjádření výslovného nesouhlasu a nesouhlasu je možné nakonfigurovat tak, aby vyhovovalo vašemu prostředí a potřebám nasazení.
Dokončete vytvoření profilu pro zařízení, která budou tato nastavení používat.
Popis nastavení
Nakonfigurovat Microsoft Update Managed Opt In
Název nastavení služby Microsoft Intune: Konfigurovat spravovaný výslovný souhlas služby Microsoft Update
Popis:
Tato zásada umožňuje podnikům účastnit se řízeného zavádění funkcí aktualizace certifikátu zabezpečeného spouštění spravované Microsoftem.
- Povoleno: Microsoft pomáhá s nasazením certifikátů do zařízení zaregistrovaných v zavádění.
- Zakázáno (výchozí): Žádná účast na řízeném uvedení
Požadavky:
- Zařízení musí společnosti Microsoft odesílat povinná diagnostická data. Podrobnosti najdete v tématu Konfigurace diagnostických dat Windows ve vaší organizaci – Ochrana osobních údajů ve Windows | Microsoft Learn.
- Odpovídá klíči registru MicrosoftUpdateManagedOptIn.
Konfigurace výslovného nesouhlasu s vysokou spolehlivostí
Název nastavení Microsoft Intune: Konfigurace vysoce spolehlivého Opt-Out
Popis:
Tato zásada řídí, jestli se aktualizace certifikátů zabezpečeného spouštění aplikují automaticky prostřednictvím měsíčních aktualizací zabezpečení a aktualizací nesouvisejících se zabezpečením Windows. Zařízení, u kterých společnost Microsoft ověřila, že jsou schopná zpracovávat proměnlivé aktualizace zabezpečeného spouštění, obdrží tyto aktualizace jako součást kumulativních měsíčních aktualizací a použijí je automaticky. Vzhledem k tomu, že ne všechny kombinace hardwaru a firmwaru lze vyčerpávajícím způsobem ověřit, spoléhá společnost Microsoft při určování připravenosti zařízení na cílená testovací a diagnostická data.
Pouze zařízení s dostatečnými diagnostickými daty je možné považovat za zařízení s vysokou mírou jistoty. Pokud nejsou diagnostická data pro dané zařízení k dispozici, nelze je klasifikovat s vysokou mírou jistoty.
- Povoleno: Automatické nasazení prostřednictvím měsíčních aktualizací je blokováno.
- Zakázáno (výchozí): Zařízení, která ověřila výsledky aktualizací, automaticky získají aktualizace certifikátů jako součást měsíčních aktualizací.
Poznámky:
- U zamýšlených zařízení se potvrdí, že úspěšně zpracovávají aktualizace.
- Nakonfigurujte tuto zásadu tak, aby se spravovalo automatické nasazení prostřednictvím měsíčních aktualizací.
- Odpovídá klíči registru HighConfidenceOptOut.
Povolit Aktualizace certifikátů zabezpečeného spouštění
Název nastavení Microsoft Intune: Povolení certifikátu zabezpečeného spouštění Aktualizace
Popis:
Tato zásada řídí, jestli systém Windows zahájí proces nasazení certifikátu zabezpečeného spouštění na zařízeních.
- Povoleno: Systém Windows automaticky začne nasazovat aktualizované certifikáty zabezpečeného spouštění.
- Zakázáno (výchozí): Systém Windows neprovádí nasazení certifikátů automaticky.
Poznámky:
- Úloha, která zpracovává toto nastavení, se spouští každých 12 hodin. Bezpečné dokončení některých aktualizací může vyžadovat restartování.
- Jakmile jsou certifikáty aplikovány na firmware, nelze je odebrat ze systému Windows. Vymazání certifikátů se musí provést přes rozhraní firmwaru.
- Odpovídá klíči registru AvailableUpdates.
Známé problémy
Kód chyby aplikace Microsoft Intune 65000 v edicích Pro systému Windows
Příznaky
Nastavení konfigurace zabezpečeného spouštění nasazená prostřednictvím Správa zařízení (MDM) služby Microsoft Intune Mobile Správa zařízení jsou v současné době v edicích Pro systému Windows 10 a Windows 11 blokovaná.
- Při pokusech o použití těchto zásad se zobrazí kód chyby služby Microsoft Intune 65000.
- Do protokolů událostí se může zaznamenávat POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, což znamená, že funkce není v této edici dostupná.
Řešení
Licenční služba Microsoft Intune byla aktualizována 27. ledna 2026 tak, aby umožňovala nasazení nastavení konfigurace zabezpečeného spouštění v edicích Pro systému Windows 10 a Windows 11.
Poznámka
V edicích Pro systému Windows 11 verze 23H2 se stále může vyskytnout kód chyby Microsoft Intune 65000. Řešení tohoto problému plánujeme vydat v budoucí aktualizaci Windows.
Zařízení, která obdržela licenci na Microsoft Intune před tímto datem, budou muset obnovit svou licenci, aby se tento problém vyřešil. Licence se automaticky prodlužují každý měsíc, takže tento problém se u zařízení vyřeší do 27. února 2026 (s výjimkou některých zařízení s Windows 11 verze 23H2, jak je uvedeno výše). Pokud chcete licenci na zařízení obnovit ručně, spusťte jménem uživatele (v kontextu uživatele) následující příkazy:
- ClipDLS.exe removesubscription
- ClipRenew.exe
Zdroje
Podrobnosti o klíčích registru UEFICA2023Status a UEFICA2023Error pro monitorování výsledků zařízení najdete také v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.
Události užitečné k pochopení stavu zařízení, atributů zařízení a ID kontejnerů zařízení najdete v tématu Události aktualizace proměnných DB zabezpečeného spouštění a DBX . Zvláštní pozornost věnujte událostem 1801 a 1808 popsaným na stránce Akce.