Použití nastavení aktualizace certifikátu zabezpečeného spouštění pomocí cílení na základě modelu v Microsoft Intune

Platí pro
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Poznámka

  • Původní datum vydání: 10 března, 2026
  • KB ID: 5084490

Tento článek obsahuje pokyny pro

  • IT specialisté a správci Intune, kteří spravují zařízení s Windows, nasazují ovládací prvky pro aktualizace certifikátů zabezpečeného spouštění prostřednictvím zásad katalogu Nastavení a dohlížejí na pracovní postupy aktualizací.
  • Týmy, které potřebují zacílit nasazení na konkrétní hardwarové modely pomocí filtrů přiřazení.

V tomto článku:

Úvod

Tyto pokyny pomáhají správcům IT povolit proces aktualizace certifikátu zabezpečeného spouštění pomocí zásad katalogu Nastavení služby Microsoft Intune. Popisuje, jak nakonfigurovat nastavení zabezpečeného spouštění, které umožňuje proces aktualizace certifikátu, a jak tuto konfiguraci nasadit. Zdůrazňuje také, jak pomocí filtrů přiřazení založených na modelu podporovat řízené, fázované zavádění na hardwaru, který už byl ověřen pro úspěšné zpracování aktualizace.

Předpoklady

Způsobilost aktualizace certifikátu zabezpečeného spouštění je určena zprostředkovatelem CSP zásad zabezpečeného spouštění a firmwarem zařízení. Tento rozsah není vždy v souladu s časovými osami údržby Windows (tj. aktualizací) nebo požadavky na registraci služby Intune.

Předpoklady pro Intune a zásady

  • Přihlaste se pomocí účtu, který má oprávnění vytvářet filtry a vytvářet nebo přiřazovat zásady katalogu nastavení.
  • Zařízení musí být zaregistrovaná v aplikaci Intune (filtry přiřazení se vztahují jenom na spravovaná zařízení).

Předpoklady způsobilosti pro zabezpečené spouštění

Krok 1 – Konfigurace nastavení aktualizace certifikátu zabezpečeného spouštění ve službě Intune (katalog nastavení)

V tomto kroku vytvoříte konfigurační profil zařízení s katalogem Nastavení systému Windows v aplikaci Microsoft Intune. Můžete také nakonfigurovat nastavení zabezpečeného spouštění, které povolí proces aktualizace certifikátu zabezpečeného spouštění.

Co budete vytvářet

Konfigurační profil zařízení v katalogu Nastavení systému Windows, který umožňuje povolit Aktualizace certifikátů zabezpečeného spouštění:

Vytvoření profilu katalogu Nastavení

  1. Přihlaste se do Centra pro správu služby Microsoft Intune.

  2. Přejděte na Konfigurace zařízení> prosprávu zařízení>.

  3. Vyberte Vytvořit>novou zásadu.

  4. V části Vytvoření profilu:

  5. Platforma: Windows 10 a novější

  6. Typ profilu: Katalog nastavení

  7. Vyberte Vytvořit.

  8. Pojmenujte profil (např. Secure Boot Certificate Update), přidejte volitelný popis a vyberte Další.

  9. V části Nastavení konfigurace vyberte Přidat nastavení.

  10. Ve výběru nastavení vyhledejte zabezpečené spouštění a vyberte ho v části Procházet podle kategorie.

  11. Přidejte do profilu nastavení Povolit Aktualizace certifikátů zabezpečeného spouštění ze tří nastavení uvedených v kategorii Zabezpečené spouštění.

    Poznámka

    Pokud to váš scénář nasazení vyžaduje, můžete stejným způsobem nakonfigurovat i ostatní nastavení zabezpečeného spouštění v této kategorii.

  12. Nakonfigurujte hodnotu nastavení na Povoleno.

  13. Vyberte Další a pokračujte k zadáním. (Filtr použijete ve 3. kroku.)

Krok 2 – Vytvoření filtru přiřazení pro cílení na základě modelu

Dále vytvoříte filtr přiřazení Intune, který cílí na konkrétní modely zařízení. Cílení na základě modelu umožňuje nastavit rozsah aktualizací certifikátů zabezpečeného spouštění na vybrané modely hardwaru. Toto řízené a fázované nasazení nevyžaduje další skupiny Microsoft Entra ID.

Proč se při nasazování certifikátů zabezpečeného spouštění doporučuje cílení na základě modelu

  • Variabilita firmwaru – výrobci OEM implementují zabezpečené spouštění odlišně, takže vymezení rozsahu na úrovni modelu omezuje neočekávané chování.
  • Předchozí ověření – Před širokým nasazením můžete ověřit aktualizace certifikátů u známé funkční hardwarové sady.

Co budete vytvářet

Filtr přiřazení spravovaných zařízení , který cílí na konkrétní modely zařízení (nebo je vyloučí).

Vytvoření filtru zadání

  1. Přihlaste se do Centra pro správu služby Microsoft Intune.

  2. Přejděte na Správa> tenantaFiltry> přiřazeníVytvořit.

  3. Vyberte Spravovaná zařízení.

  4. V části Základy nastavte:

    • Název filtru (popisný)
    • Popis (volitelný, ale doporučený)
    • Platforma: Windows 10 a novější.
  5. Vyberte Další.

  6. V části Pravidla zvolte jeden přístup:

    • Tvůrce pravidel (doporučeno většině správců)
    • Syntaxe pravidla (ruční úprava výrazu)

Vytvoření pravidla založeného na modelu (tvůrce pravidel)

  1. V Tvůrci pravidel vyberte vlastnost modelu .
  2. Zvolte operátor.
  3. Zadejte řetězce modelu, které chcete spárovat.
  4. Vyberte Přidat výraz a přidejte ho do pravidla.
  5. V případě potřeby použijte A/Nebo k rozšíření pravidla na další modely nebo k přidání dalších kritérií založených na dalších možných filtrovatelných vlastnostech.

Tip:

Pomocí zařízení ve verzi Preview ověřte, že filtr odpovídá zamýšlené sadě. Seznam náhledů podporuje vyhledávání podle názvu zařízení, verze operačního systému, modelu zařízení a výrobce zařízení.

Náhled a vytvoření filtru

  1. Vyberte Zařízení s náhledem a potvrďte, která zaregistrovaná zařízení se shodují.
  2. Vyberte Další.
  3. (Volitelné) Přiřaďte značky oborů, pokud je používáte.
  4. Vyberte Další.
  5. V části Revize + vytvořit vyberte Vytvořit.

Krok 3 – Přiřazení zásady pomocí filtru přiřazení

Nakonec přiřadíte profil katalogu Nastavení zařízení nebo skupině uživatelů a použijete filtr přiřazení. To určuje, která registrovaná zařízení během vyhodnocování zásad obdrží a zpracují nastavení aktualizace certifikátu zabezpečeného spuštění.

Co budete dělat

Profil katalogu Nastavení zabezpečeného spouštění z kroku 1 přiřadíte skupině a pak použijete filtr z kroku 2 v režimu zahrnutí nebo vyloučení .

Použití filtru přiřazení

  1. V centru pro správu služby Microsoft Intune přejděte na Správa konfigurace>zařízení>.

  2. Vyberte profil katalogu Nastavení, který jste vytvořili v kroku 1 výše.

  3. Otevřeníúpravzadání>vlastností>.

  4. Přiřaďte profil příslušné skupině uživatelů nebo zařízení.

    Tip:

    Pokud nemáte žádná jiná kritéria pro omezení cílení, přiřaďte tuto zásadu virtuální skupině Všechna zařízení . K vymezení rozsahu přiřazení použijte filtr přiřazení modelu zařízení z kroku 2. Tato kombinace je dostatečná pro většinu nasazení. Virtuální skupina Všechna zařízení je integrovaná, nevyžaduje žádnou údržbu skupiny a je optimalizovaná pro škálování. Filtr přiřazení pak zúží použitelnost při vrácení zařízení se změnami na základě vlastností zařízení, aniž by vyžadoval další skupiny aplikace Microsoft Entra.

  5. Vyberte Upravit filtr.

  6. Vyberte jednu z možností:

    • Zahrnout do přiřazení filtrovaná zařízení: zásadu obdrží pouze zařízení, která odpovídají filtru.
    • Vyloučit filtrovaná zařízení z přiřazení: zařízení, která odpovídají filtru, zásady nedostanou.
  7. Vyberte stávající filtr zadání z kroku 2 a zvolte Vybrat.

  8. Vyberte Zkontrolovat + uložit>Uložit.

Pochopte chování zařízení

  • Intune filtr vyhodnotí, když se zařízení zaregistruje, pokaždé, když se vrátí se změnami, a pokaždé, když se přiřazená zásada znovu vyhodnotí.
  • Povolení nastavení Zabezpečeného spouštění nezaručuje okamžité použití certifikátu. U nastavení zabezpečeného spouštění, které spouští proces aktualizace, se úloha zabezpečeného spouštění systému Windows spouští každých 12 hodin. Některé aktualizace můžou vyžadovat restartování.

Nejčastější dotazy

Jak často zařízení zpracovávají nastavení "Povolit Aktualizace certifikátů zabezpečeného spouštění"?

Úloha zabezpečeného spouštění systému Windows, která zpracovává dané nastavení, se spouští každých 12 hodin.

Mám očekávat restartování?

Zahájení aktualizace přes Intune nezpůsobí restartování, i když k dokončení aktualizace může být restartování nutné.

Můžu vrátit zpět nebo odebrat nové certifikáty, když se použijí?

Po použití certifikátů na firmware je systém Windows nemůže odebrat. Vymazání certifikátů se musí provést přes rozhraní firmwaru.

Proč to mám udělat před červnem 2026?

Platnost starších certifikátů začne vypršet v červnu 2026. Zařízení, která neobdrží novější certifikáty z roku 2023, ztratí možnost přijímat nové bezpečnostní ochrany pro dřívější spuštění (např. databáze zabezpečeného spouštění a aktualizace odvolání).

Zdroje