Monitorování stavu certifikátu zabezpečeného spouštění s nápravami Microsoft Intune

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Poznámka

  • Původní datum vydání: 18 února, 2026
  • KB ID: 5080921

Tento článek obsahuje pokyny pro:

  • Správci IT, kteří potřebují mít přehled o stavu aktualizace certifikátu zabezpečeného spouštění ze svých zařízení s Windows zaregistrovaných v aplikaci Intune
  • Organizace, které se připravují na termín vypršení platnosti certifikátu zabezpečeného spouštění v červnu 2026
  • Týmy, které chtějí monitorovat průběh zavádění certifikátů na svých zařízeních s Windows zaregistrovaných v aplikaci Intune

V tomto článku:

Úvod

Certifikáty zabezpečeného spouštění od Microsoftu (certifikační autority z roku 2011) vyprší od června 2026. Všechna zařízení s Windows s povoleným zabezpečeným spouštěním musí být před vypršením platnosti aktualizována na certifikáty pro rok 2023, aby se zajistila nepřetržitá podpora aktualizací zabezpečení.

Tato příručka poskytuje přístup pouze k monitorování pomocí oprav Microsoft Intune (proaktivní opravy). Detekční skript shromažďuje stav zabezpečeného spuštění a certifikátu z každého zařízení a hlásí ho zpět na portál Intune – na zařízeních se neprovádí žádná nápravná akce. To správcům poskytuje centralizované, exportovatelné zobrazení průběhu aktualizace certifikátu na jejich zařízeních s Windows zaregistrovaných v aplikaci Intune.

Proč použít tento přístup?

Výhoda Popis
Viditelnost na celém zařízení Stav certifikátu všech zařízení s Windows zaregistrovaných v aplikaci Intune můžete zobrazit na jednom místě.
Exportovatelné Export výsledků do souboru CSV přímo z portálu Intune
Hrubé hodnoty registru Zobrazení skutečných dat registru, nejen úspěšného nebo neúspěšného výsledku
Kontext zařízení Zahrnuje výrobce, model, verzi systému BIOS a typ firmwaru.
Telemetrie protokolu událostí Zachytí ID událostí zabezpečeného spouštění (1801/1808), ID kontejnerů a úrovně spolehlivosti
Nulový dotyk Běží bezobslužně jako SYSTÉM – není nutný žádný zásah uživatele

Úplné základní informace o aktualizacích certifikátů naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.

Předpoklady

Před nasazením detekčního skriptu se ujistěte, že vaše prostředí splňuje nezbytné požadavky.

Toto řešení využívá nápravy v Microsoft Intune. Úplný seznam požadavků najdete v tématu Použití oprav ke zjištění a opravě problémů s podporou – Microsoft Intune.

Detekční skripty

Detekční skript je skript PowerShellu, který shromažďuje komplexní data inventáře zabezpečeného spouštění z každého zařízení a jejich výstup jako řetězec JSON. Skript čte z následujících zdrojů:

Registr — stav aktualizace certifikátu Secure Boot, servisní klíče, atributy zařízení a nastavení opt-in/opt-out z HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot a jeho podklíčů

WMI/CIM – verze OS, čas posledního spuštění a informace o hardwaru základní desky

Protokoly událostí — Položky protokolu systémových událostí pro ID událostí 1801 a 1808 (události aktualizace zabezpečeného spuštění)

Výstup JSON se zobrazí na portálu Intune v části Stav > zařízení > monitorování oprav > "Výstup detekce před opravou" a dá se exportovat do sdíleného svazku clusteru pro analýzu.

Důležité: Toto je skript určený pouze k detekci. Na zařízení nebudou provedeny žádné změny. Není potřeba žádný opravný skript.

Vytvoření souboru skriptu

Poznámka

DŮLEŽITÉ Následující článek obsahující ukázkový skript už není platný. Pokud jste nainstalovali aktualizaci Windows vydanou 12. května 2026 nebo později, ukázkový skript najdete na vašem zařízení ve složce %systemroot%\SecureBoot\ExampleRolloutScripts .

Vytvoření opravy v Intune

Pomocí následujícího postupu nasaďte detekční skript jako opravný balíček (balíček skriptu) v Microsoft Intune.

Krok 1: Vytvoření balíčku skriptu

Krok 2: Základy

  • Nakonfigurujte následující nastavení na kartě Základy :
Nastavení Hodnota
Název Monitor stavu certifikátu zabezpečeného spouštění
Popis Monitoruje stav aktualizace certifikátu zabezpečeného spouštění v rámci celé skupiny. Pouze detekce – není provedena žádná nápravná akce.
Vydavatel: (název vaší organizace)
  • Klikněte na Další.

Krok 3: Nastavení

  • Nakonfigurujte následující nastavení na kartě Nastavení :
Nastavení Hodnota Poznámky
Soubor detekčního skriptu Nahrání Detect-SecureBootCertificateStatus.ps1 Skript z předchozí části
Soubor skriptu nápravy (nechte prázdné) Není nutná žádná náprava – jedná se pouze o monitorování
Spusťte tento skript s použitím přihlášených přihlašovacích údajů Ne Spustí se jako SYSTEM a zajistí přístup k Confirm-SecureBootUEFI a registru.
Vynucení kontroly podpisu skriptu Ne Pokud vaše organizace vyžaduje podepsané skripty, nastavte na Ano
Spuštění skriptu v 64bitovém PowerShellu Ano Vyžaduje se pro rutinu Confirm-SecureBootUEFI a přesné čtení z registru
  • Klikněte na Další.

Krok 4: Značky oboru

  • Přidejte libovolné značky oboru požadované vaší organizací nebo je ponechte jako výchozí
  • Klikněte na Další.

Krok 5: Zadání

Nastavení Hodnota Poznámky
Přiřazení Vyberte skupiny zařízení, které chcete monitorovat. Použít všechna zařízení pro monitorování v rámci celé skupiny nebo konkrétní skupiny pro cílené monitorování
Plán Konfigurace podle potřeb monitorování Doporučujeme: Jednou denně pro aktivní sledování zavedení nebo jednou týdně pro průběžné monitorování

Poznámka: Nápravy probíhají podle nakonfigurovaného plánu zařízení. První spuštění může trvat až 24 hodin po přiřazení v závislosti na cyklu vrácení zařízení se změnami.

Klikněte na Další.

Krok 6: Revize + Vytvoření

  • Kontrola všech nastavení
  • Klikněte na Vytvořit.

Zobrazení a export výsledků

Zobrazení výsledků na portálu

  • Přejděte na Náprava zařízení >
  • Klikněte na Monitor stavu certifikátu zabezpečeného spouštění (nebo na název, který jste zvolili)
  • Výběr karty Monitor
  • Klikněte na Device status (Stav zařízení).
  • Klikněte na Sloupce a přidejte výstup detekce před nápravou.

Monitor stavu

Zobrazí se tabulka s následujícími sloupci:

Sloupec Popis
Název zařízení Název zařízení
Uživatelské jméno Primární uživatel zařízení
Stav detekce Bez problému (aktualizace certifikátů) nebo s problémem (certifikáty neaktualizovány)
Výstup detekce před nápravou Úplný výstup JSON ze skriptu
Naposledy změněno Kdy se skript na zařízení naposledy spustil

Export do formátu CSV

  • Na stránce Stav zařízení klikněte na tlačítko Exportovat v horní části tabulky
  • Soubor CSV stáhne všechny sloupce včetně úplného výstupu detekce JSON pro každé zařízení
  • Otevřít v Excelu a filtrovat, řadit a analyzovat podle libovolného pole

Tip: V Excelu můžete pomocí funkcí TEXTJOIN nebo JSON analyzovat výstupní JSON detekce do samostatných sloupců pro snadnější analýzu.

Karta Přehled

Přehled služby Intune

Karta Přehled na stránce Náprava obsahuje souhrnný řídicí panel:

Metrika Význam
Problémová zařízení Zařízení, na kterých ještě nejsou aktualizované certifikáty
Zařízení bez problémů Zařízení, na kterých jsou certifikáty aktuální
Zařízení s neúspěšnou detekcí Zařízení, na kterých skript zaznamenal chybu

Nejčastější dotazy

Změní se tím něco na mých zařízeních?

Ne. Toto je skript určený pouze k detekci. Nezmění se žádné hodnoty registru, neaktivují se žádné aktualizace a neprovede se žádná nápravná akce. Skript jenom čte hodnoty a oznamuje je.

Co znamená "S problémem"?

"S problémem" znamená, že zařízení ještě nemá použité certifikáty zabezpečeného spouštění z roku 2023 a správce spouštění podepsaný v roce 2023. Může to být z těchto důvodů: - Aktualizace certifikátu nebyla zahájena - Aktualizace probíhá a může vyžadovat restartování k dokončení - Na zařízení není povolené zabezpečené spouštění - Zařízení není založené na rozhraní UEFI nebo čeká na restartování, aby se správce spouštění použil.

Co znamená "Bez problémů"?

"Bez problémů" znamená, že zařízení má povolené zabezpečené spouštění a hodnota registru UEFICA2023Status je aktualizovaná, což znamená, že certifikáty pro rok 2023 byly úspěšně použity.

Jak často se skript spouští?

Skript se spustí podle plánu, který nakonfigurujete v zadání. Pro aktivní monitorování během zavádění se doporučuje každý den. Pro průběžné sledování stačí týdenní týden.

Co když klíč registru pro údržbu neexistuje?

Pokud klíč HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing na zařízení neexistuje, zobrazí se v poli UEFICA2023Status hodnota (NoValue). To obvykle znamená, že v zařízení nebyly zahájeny aktualizace certifikátů.

Jaké licence jsou potřeba?

Sanace vyžadují licence pro Windows 10/11 Enterprise E3/E5, Education A3/A5 nebo F3. Pokud mají vaše zařízení pouze licence Business Premium nebo Pro, opravy nebudou k dispozici. Viz Předpoklady pro nápravy.

Zdroje

Playbook aktualizace certifikátu zabezpečeného spouštění

Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro odborníky v oblasti IT

Aktualizace klíčů registru pro zabezpečené spouštění

Události proměnných aktualizací databází zabezpečeného spouštění a DBX

Opravy v Microsoft Intune

Předpoklady pro nápravy