Poznámka
- Původní datum vydání: 10 března, 2026
- KB ID: 5084490
Tento článek obsahuje pokyny pro
- IT specialisté a správci Intune, kteří spravují zařízení s Windows, nasazují ovládací prvky pro aktualizace certifikátů zabezpečeného spouštění prostřednictvím zásad katalogu Nastavení a dohlížejí na pracovní postupy aktualizací.
- Týmy, které potřebují zacílit nasazení na konkrétní hardwarové modely pomocí filtrů přiřazení.
V tomto článku:
- Úvod
- Předpoklady
- Krok 1 – Konfigurace nastavení aktualizace certifikátu zabezpečeného spouštění ve službě Intune (katalog nastavení)
- Krok 2 – Vytvoření filtru přiřazení pro cílení na základě modelu
- Krok 3 – Přiřazení zásady pomocí filtru přiřazení
- Nejčastější dotazy
- Zdroje
Úvod
Tyto pokyny pomáhají správcům IT povolit proces aktualizace certifikátu zabezpečeného spouštění pomocí zásad katalogu Nastavení služby Microsoft Intune. Popisuje, jak nakonfigurovat nastavení zabezpečeného spouštění, které umožňuje proces aktualizace certifikátu, a jak tuto konfiguraci nasadit. Zdůrazňuje také, jak pomocí filtrů přiřazení založených na modelu podporovat řízené, fázované zavádění na hardwaru, který už byl ověřen pro úspěšné zpracování aktualizace.
Předpoklady
Způsobilost aktualizace certifikátu zabezpečeného spouštění je určena zprostředkovatelem CSP zásad zabezpečeného spouštění a firmwarem zařízení. Tento rozsah není vždy v souladu s časovými osami údržby Windows (tj. aktualizací) nebo požadavky na registraci služby Intune.
Předpoklady pro Intune a zásady
- Přihlaste se pomocí účtu, který má oprávnění vytvářet filtry a vytvářet nebo přiřazovat zásady katalogu nastavení.
- Zařízení musí být zaregistrovaná v aplikaci Intune (filtry přiřazení se vztahují jenom na spravovaná zařízení).
Předpoklady způsobilosti pro zabezpečené spouštění
- Seznam podporovaných verzí Windows je k dispozici v metodě zabezpečeného spuštění systému Microsoft Intune pro zařízení s Windows s aktualizacemi spravovanými IT.
- Zařízení musí mít povolené zabezpečené spouštění a měla by mít aktuální servisní aktualizaci.
Krok 1 – Konfigurace nastavení aktualizace certifikátu zabezpečeného spouštění ve službě Intune (katalog nastavení)
V tomto kroku vytvoříte konfigurační profil zařízení s katalogem Nastavení systému Windows v aplikaci Microsoft Intune. Můžete také nakonfigurovat nastavení zabezpečeného spouštění, které povolí proces aktualizace certifikátu zabezpečeného spouštění.
Co budete vytvářet
Konfigurační profil zařízení v katalogu Nastavení systému Windows, který umožňuje povolit Aktualizace certifikátů zabezpečeného spouštění:
Vytvoření profilu katalogu Nastavení
Přihlaste se do Centra pro správu služby Microsoft Intune.
Přejděte na Konfigurace zařízení> prosprávu zařízení>.
Vyberte Vytvořit>novou zásadu.
V části Vytvoření profilu:
Platforma: Windows 10 a novější
Typ profilu: Katalog nastavení
Vyberte Vytvořit.
Pojmenujte profil (např. Secure Boot Certificate Update), přidejte volitelný popis a vyberte Další.
V části Nastavení konfigurace vyberte Přidat nastavení.
Ve výběru nastavení vyhledejte zabezpečené spouštění a vyberte ho v části Procházet podle kategorie.
Přidejte do profilu nastavení Povolit Aktualizace certifikátů zabezpečeného spouštění ze tří nastavení uvedených v kategorii Zabezpečené spouštění.
Poznámka
Pokud to váš scénář nasazení vyžaduje, můžete stejným způsobem nakonfigurovat i ostatní nastavení zabezpečeného spouštění v této kategorii.
Nakonfigurujte hodnotu nastavení na Povoleno.
Vyberte Další a pokračujte k zadáním. (Filtr použijete ve 3. kroku.)
Krok 2 – Vytvoření filtru přiřazení pro cílení na základě modelu
Dále vytvoříte filtr přiřazení Intune, který cílí na konkrétní modely zařízení. Cílení na základě modelu umožňuje nastavit rozsah aktualizací certifikátů zabezpečeného spouštění na vybrané modely hardwaru. Toto řízené a fázované nasazení nevyžaduje další skupiny Microsoft Entra ID.
Proč se při nasazování certifikátů zabezpečeného spouštění doporučuje cílení na základě modelu
- Variabilita firmwaru – výrobci OEM implementují zabezpečené spouštění odlišně, takže vymezení rozsahu na úrovni modelu omezuje neočekávané chování.
- Předchozí ověření – Před širokým nasazením můžete ověřit aktualizace certifikátů u známé funkční hardwarové sady.
Co budete vytvářet
Filtr přiřazení spravovaných zařízení , který cílí na konkrétní modely zařízení (nebo je vyloučí).
Vytvoření filtru zadání
Přihlaste se do Centra pro správu služby Microsoft Intune.
Přejděte na Správa> tenantaFiltry> přiřazeníVytvořit.
Vyberte Spravovaná zařízení.
V části Základy nastavte:
- Název filtru (popisný)
- Popis (volitelný, ale doporučený)
- Platforma: Windows 10 a novější.
Vyberte Další.
V části Pravidla zvolte jeden přístup:
- Tvůrce pravidel (doporučeno většině správců)
- Syntaxe pravidla (ruční úprava výrazu)
Vytvoření pravidla založeného na modelu (tvůrce pravidel)
- V Tvůrci pravidel vyberte vlastnost modelu .
- Zvolte operátor.
- Zadejte řetězce modelu, které chcete spárovat.
- Vyberte Přidat výraz a přidejte ho do pravidla.
- V případě potřeby použijte A/Nebo k rozšíření pravidla na další modely nebo k přidání dalších kritérií založených na dalších možných filtrovatelných vlastnostech.
Tip:
Pomocí zařízení ve verzi Preview ověřte, že filtr odpovídá zamýšlené sadě. Seznam náhledů podporuje vyhledávání podle názvu zařízení, verze operačního systému, modelu zařízení a výrobce zařízení.
Náhled a vytvoření filtru
- Vyberte Zařízení s náhledem a potvrďte, která zaregistrovaná zařízení se shodují.
- Vyberte Další.
- (Volitelné) Přiřaďte značky oborů, pokud je používáte.
- Vyberte Další.
- V části Revize + vytvořit vyberte Vytvořit.
Krok 3 – Přiřazení zásady pomocí filtru přiřazení
Nakonec přiřadíte profil katalogu Nastavení zařízení nebo skupině uživatelů a použijete filtr přiřazení. To určuje, která registrovaná zařízení během vyhodnocování zásad obdrží a zpracují nastavení aktualizace certifikátu zabezpečeného spuštění.
Co budete dělat
Profil katalogu Nastavení zabezpečeného spouštění z kroku 1 přiřadíte skupině a pak použijete filtr z kroku 2 v režimu zahrnutí nebo vyloučení .
Použití filtru přiřazení
V centru pro správu služby Microsoft Intune přejděte na Správa konfigurace>zařízení>.
Vyberte profil katalogu Nastavení, který jste vytvořili v kroku 1 výše.
Otevřeníúpravzadání>vlastností>.
Přiřaďte profil příslušné skupině uživatelů nebo zařízení.
Tip:
Pokud nemáte žádná jiná kritéria pro omezení cílení, přiřaďte tuto zásadu virtuální skupině Všechna zařízení . K vymezení rozsahu přiřazení použijte filtr přiřazení modelu zařízení z kroku 2. Tato kombinace je dostatečná pro většinu nasazení. Virtuální skupina Všechna zařízení je integrovaná, nevyžaduje žádnou údržbu skupiny a je optimalizovaná pro škálování. Filtr přiřazení pak zúží použitelnost při vrácení zařízení se změnami na základě vlastností zařízení, aniž by vyžadoval další skupiny aplikace Microsoft Entra.
Vyberte Upravit filtr.
Vyberte jednu z možností:
- Zahrnout do přiřazení filtrovaná zařízení: zásadu obdrží pouze zařízení, která odpovídají filtru.
- Vyloučit filtrovaná zařízení z přiřazení: zařízení, která odpovídají filtru, zásady nedostanou.
Vyberte stávající filtr zadání z kroku 2 a zvolte Vybrat.
Vyberte Zkontrolovat + uložit>Uložit.
Pochopte chování zařízení
- Intune filtr vyhodnotí, když se zařízení zaregistruje, pokaždé, když se vrátí se změnami, a pokaždé, když se přiřazená zásada znovu vyhodnotí.
- Povolení nastavení Zabezpečeného spouštění nezaručuje okamžité použití certifikátu. U nastavení zabezpečeného spouštění, které spouští proces aktualizace, se úloha zabezpečeného spouštění systému Windows spouští každých 12 hodin. Některé aktualizace můžou vyžadovat restartování.
Nejčastější dotazy
Jak často zařízení zpracovávají nastavení "Povolit Aktualizace certifikátů zabezpečeného spouštění"?
Úloha zabezpečeného spouštění systému Windows, která zpracovává dané nastavení, se spouští každých 12 hodin.
Mám očekávat restartování?
Zahájení aktualizace přes Intune nezpůsobí restartování, i když k dokončení aktualizace může být restartování nutné.
Můžu vrátit zpět nebo odebrat nové certifikáty, když se použijí?
Po použití certifikátů na firmware je systém Windows nemůže odebrat. Vymazání certifikátů se musí provést přes rozhraní firmwaru.
Proč to mám udělat před červnem 2026?
Platnost starších certifikátů začne vypršet v červnu 2026. Zařízení, která neobdrží novější certifikáty z roku 2023, ztratí možnost přijímat nové bezpečnostní ochrany pro dřívější spuštění (např. databáze zabezpečeného spouštění a aktualizace odvolání).
Zdroje
- Definice nastavení a povolené hodnoty: CSP zásad zabezpečeného spouštění
- Postup katalogu nastavení a chování nastavení: Metoda zabezpečeného spuštění zařízení s Windows s aktualizacemi spravovanými IT metodou Microsoft Intune
- Pozadí a časové osy: Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority
- Vytvoření, zobrazení náhledu a použití filtrů: Vytvoření filtrů přiřazení v Microsoft Intune
- Podporované vlastnosti, operátory a syntaxe: Referenční informace o vlastnostech a operátorech filtru přiřazení
- Celkové plánování zavedení a Intune jsou uvedeny jako doporučená možnost: Playbook zabezpečeného spouštění pro certifikáty, jejichž platnost vyprší v roce 2026
- Přístup založený pouze na monitorování a generování sestav služby Intune): Monitorování stavu certifikátu zabezpečeného spuštění s nápravami služby Microsoft Intune