Poznámka
- Původní datum vydání: 18 února, 2026
- KB ID: 5080921
Tento článek obsahuje pokyny pro:
- Správci IT, kteří potřebují mít přehled o stavu aktualizace certifikátu zabezpečeného spouštění ze svých zařízení s Windows zaregistrovaných v aplikaci Intune
- Organizace, které se připravují na termín vypršení platnosti certifikátu zabezpečeného spouštění v červnu 2026
- Týmy, které chtějí monitorovat průběh zavádění certifikátů na svých zařízeních s Windows zaregistrovaných v aplikaci Intune
V tomto článku:
- Úvod
- Předpoklady
- Detekční skript
- Vytvoření opravy v Intune
- Zobrazení a export výsledků
- Nejčastější dotazy
- Zdroje
Úvod
Certifikáty zabezpečeného spouštění od Microsoftu (certifikační autority z roku 2011) vyprší od června 2026. Všechna zařízení s Windows s povoleným zabezpečeným spouštěním musí být před vypršením platnosti aktualizována na certifikáty pro rok 2023, aby se zajistila nepřetržitá podpora aktualizací zabezpečení.
Tato příručka poskytuje přístup pouze k monitorování pomocí oprav Microsoft Intune (proaktivní opravy). Detekční skript shromažďuje stav zabezpečeného spuštění a certifikátu z každého zařízení a hlásí ho zpět na portál Intune – na zařízeních se neprovádí žádná nápravná akce. To správcům poskytuje centralizované, exportovatelné zobrazení průběhu aktualizace certifikátu na jejich zařízeních s Windows zaregistrovaných v aplikaci Intune.
Proč použít tento přístup?
| Výhoda | Popis |
|---|---|
| Viditelnost na celém zařízení | Stav certifikátu všech zařízení s Windows zaregistrovaných v aplikaci Intune můžete zobrazit na jednom místě. |
| Exportovatelné | Export výsledků do souboru CSV přímo z portálu Intune |
| Hrubé hodnoty registru | Zobrazení skutečných dat registru, nejen úspěšného nebo neúspěšného výsledku |
| Kontext zařízení | Zahrnuje výrobce, model, verzi systému BIOS a typ firmwaru. |
| Telemetrie protokolu událostí | Zachytí ID událostí zabezpečeného spouštění (1801/1808), ID kontejnerů a úrovně spolehlivosti |
| Nulový dotyk | Běží bezobslužně jako SYSTÉM – není nutný žádný zásah uživatele |
Úplné základní informace o aktualizacích certifikátů naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
Předpoklady
Před nasazením detekčního skriptu se ujistěte, že vaše prostředí splňuje nezbytné požadavky.
Toto řešení využívá nápravy v Microsoft Intune. Úplný seznam požadavků najdete v tématu Použití oprav ke zjištění a opravě problémů s podporou – Microsoft Intune.
Detekční skripty
Detekční skript je skript PowerShellu, který shromažďuje komplexní data inventáře zabezpečeného spouštění z každého zařízení a jejich výstup jako řetězec JSON. Skript čte z následujících zdrojů:
Registr — stav aktualizace certifikátu Secure Boot, servisní klíče, atributy zařízení a nastavení opt-in/opt-out z HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot a jeho podklíčů
WMI/CIM – verze OS, čas posledního spuštění a informace o hardwaru základní desky
Protokoly událostí — Položky protokolu systémových událostí pro ID událostí 1801 a 1808 (události aktualizace zabezpečeného spuštění)
Výstup JSON se zobrazí na portálu Intune v části Stav > zařízení > monitorování oprav > "Výstup detekce před opravou" a dá se exportovat do sdíleného svazku clusteru pro analýzu.
Důležité: Toto je skript určený pouze k detekci. Na zařízení nebudou provedeny žádné změny. Není potřeba žádný opravný skript.
Vytvoření souboru skriptu
Poznámka
DŮLEŽITÉ Následující článek obsahující ukázkový skript už není platný. Pokud jste nainstalovali aktualizaci Windows vydanou 12. května 2026 nebo později, ukázkový skript najdete na vašem zařízení ve složce %systemroot%\SecureBoot\ExampleRolloutScripts .
- Přejděte na ukázkový skript pro shromažďování dat inventáře zabezpečeného spouštění (KB5072718)
- Zkopírování celého obsahu skriptu ze stránky
- Otevřete textový editor (např. Poznámkový blok, VS Code) a vložte skript
- Uložte soubor jako Detect-SecureBootCertUpdateStatus.ps1
Vytvoření opravy v Intune
Pomocí následujícího postupu nasaďte detekční skript jako opravný balíček (balíček skriptu) v Microsoft Intune.
Krok 1: Vytvoření balíčku skriptu
- Přihlášení do Centra pro správu Microsoft Intune
- Přejděte na Náprava zařízení >
- Klikněte na + Vytvořit balíček skriptů.
Krok 2: Základy
- Nakonfigurujte následující nastavení na kartě Základy :
| Nastavení | Hodnota |
|---|---|
| Název | Monitor stavu certifikátu zabezpečeného spouštění |
| Popis | Monitoruje stav aktualizace certifikátu zabezpečeného spouštění v rámci celé skupiny. Pouze detekce – není provedena žádná nápravná akce. |
| Vydavatel: | (název vaší organizace) |
- Klikněte na Další.
Krok 3: Nastavení
- Nakonfigurujte následující nastavení na kartě Nastavení :
| Nastavení | Hodnota | Poznámky |
|---|---|---|
| Soubor detekčního skriptu | Nahrání Detect-SecureBootCertificateStatus.ps1 | Skript z předchozí části |
| Soubor skriptu nápravy | (nechte prázdné) | Není nutná žádná náprava – jedná se pouze o monitorování |
| Spusťte tento skript s použitím přihlášených přihlašovacích údajů | Ne | Spustí se jako SYSTEM a zajistí přístup k Confirm-SecureBootUEFI a registru. |
| Vynucení kontroly podpisu skriptu | Ne | Pokud vaše organizace vyžaduje podepsané skripty, nastavte na Ano |
| Spuštění skriptu v 64bitovém PowerShellu | Ano | Vyžaduje se pro rutinu Confirm-SecureBootUEFI a přesné čtení z registru |
- Klikněte na Další.
Krok 4: Značky oboru
- Přidejte libovolné značky oboru požadované vaší organizací nebo je ponechte jako výchozí
- Klikněte na Další.
Krok 5: Zadání
| Nastavení | Hodnota | Poznámky |
|---|---|---|
| Přiřazení | Vyberte skupiny zařízení, které chcete monitorovat. | Použít všechna zařízení pro monitorování v rámci celé skupiny nebo konkrétní skupiny pro cílené monitorování |
| Plán | Konfigurace podle potřeb monitorování | Doporučujeme: Jednou denně pro aktivní sledování zavedení nebo jednou týdně pro průběžné monitorování |
Poznámka: Nápravy probíhají podle nakonfigurovaného plánu zařízení. První spuštění může trvat až 24 hodin po přiřazení v závislosti na cyklu vrácení zařízení se změnami.
Klikněte na Další.
Krok 6: Revize + Vytvoření
- Kontrola všech nastavení
- Klikněte na Vytvořit.
Zobrazení a export výsledků
Zobrazení výsledků na portálu
- Přejděte na Náprava zařízení >
- Klikněte na Monitor stavu certifikátu zabezpečeného spouštění (nebo na název, který jste zvolili)
- Výběr karty Monitor
- Klikněte na Device status (Stav zařízení).
- Klikněte na Sloupce a přidejte výstup detekce před nápravou.
Zobrazí se tabulka s následujícími sloupci:
| Sloupec | Popis |
|---|---|
| Název zařízení | Název zařízení |
| Uživatelské jméno | Primární uživatel zařízení |
| Stav detekce | Bez problému (aktualizace certifikátů) nebo s problémem (certifikáty neaktualizovány) |
| Výstup detekce před nápravou | Úplný výstup JSON ze skriptu |
| Naposledy změněno | Kdy se skript na zařízení naposledy spustil |
Export do formátu CSV
- Na stránce Stav zařízení klikněte na tlačítko Exportovat v horní části tabulky
- Soubor CSV stáhne všechny sloupce včetně úplného výstupu detekce JSON pro každé zařízení
- Otevřít v Excelu a filtrovat, řadit a analyzovat podle libovolného pole
Tip: V Excelu můžete pomocí funkcí TEXTJOIN nebo JSON analyzovat výstupní JSON detekce do samostatných sloupců pro snadnější analýzu.
Karta Přehled
Karta Přehled na stránce Náprava obsahuje souhrnný řídicí panel:
| Metrika | Význam |
|---|---|
| Problémová zařízení | Zařízení, na kterých ještě nejsou aktualizované certifikáty |
| Zařízení bez problémů | Zařízení, na kterých jsou certifikáty aktuální |
| Zařízení s neúspěšnou detekcí | Zařízení, na kterých skript zaznamenal chybu |
Nejčastější dotazy
Změní se tím něco na mých zařízeních?
Ne. Toto je skript určený pouze k detekci. Nezmění se žádné hodnoty registru, neaktivují se žádné aktualizace a neprovede se žádná nápravná akce. Skript jenom čte hodnoty a oznamuje je.
Co znamená "S problémem"?
"S problémem" znamená, že zařízení ještě nemá použité certifikáty zabezpečeného spouštění z roku 2023 a správce spouštění podepsaný v roce 2023. Může to být z těchto důvodů: - Aktualizace certifikátu nebyla zahájena - Aktualizace probíhá a může vyžadovat restartování k dokončení - Na zařízení není povolené zabezpečené spouštění - Zařízení není založené na rozhraní UEFI nebo čeká na restartování, aby se správce spouštění použil.
Co znamená "Bez problémů"?
"Bez problémů" znamená, že zařízení má povolené zabezpečené spouštění a hodnota registru UEFICA2023Status je aktualizovaná, což znamená, že certifikáty pro rok 2023 byly úspěšně použity.
Jak často se skript spouští?
Skript se spustí podle plánu, který nakonfigurujete v zadání. Pro aktivní monitorování během zavádění se doporučuje každý den. Pro průběžné sledování stačí týdenní týden.
Co když klíč registru pro údržbu neexistuje?
Pokud klíč HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing na zařízení neexistuje, zobrazí se v poli UEFICA2023Status hodnota (NoValue). To obvykle znamená, že v zařízení nebyly zahájeny aktualizace certifikátů.
Jaké licence jsou potřeba?
Sanace vyžadují licence pro Windows 10/11 Enterprise E3/E5, Education A3/A5 nebo F3. Pokud mají vaše zařízení pouze licence Business Premium nebo Pro, opravy nebudou k dispozici. Viz Předpoklady pro nápravy.
Zdroje
Playbook aktualizace certifikátu zabezpečeného spouštění
Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro odborníky v oblasti IT
Aktualizace klíčů registru pro zabezpečené spouštění
Události proměnných aktualizací databází zabezpečeného spouštění a DBX