Anvendelse af indstillinger for sikker bootstartcertifikatopdatering ved hjælp af modelbaseret målretning i Microsoft Intune
Gælder for
Oprindelig publiceringsdato: 10. marts 2026
KB-id: 5084490
Denne artikel indeholder vejledning til
-
It-teknikere og Intune administratorer, der administrerer Windows-enheder, installerer kontrolelementer til sikker bootstartcertifikatopdatering via indstillingers katalogpolitikker og kontrollerer opdateringsarbejdsprocesser.
-
Teams, der skal målrette udrulninger efter bestemte hardwaremodeller ved hjælp af opgavefiltre.
I denne artikel:
Introduktion
Denne vejledning hjælper it-administratorer med at aktivere sikker bootstart af certifikatopdateringsprocessen ved hjælp af katalogpolitikker for Microsoft Intune-indstillinger. Den beskriver, hvordan du konfigurerer indstillingen Sikker bootstart, der aktiverer certifikatopdateringsprocessen, og hvordan du installerer konfigurationen. Den fremhæver også, hvordan du bruger modelbaseredetildelingsfiltre til at understøtte kontrollerede, faseinddelte implementeringer på hardware, der allerede er valideret til at håndtere opdateringen.
Forudsætninger
Berettigelsen til sikker bootstartcertifikatopdatering bestemmes af CSP'en til sikker bootstartpolitik og enhedsfirmwaren. Dette omfang justeres ikke altid i forhold til tidslinjer for Windows-vedligeholdelse (dvs. opdateringer) eller Intune tilmeldingskrav.
Intune og politiske forudsætninger
-
Log på med en konto, der har tilladelse til at oprette filtre og oprette/tildele indstillinger katalogpolitikker.
-
Enheder skal være tilmeldt Intune (tildelingsfiltre gælder kun for administrerede enheder).
Forudsætninger for berettigelse til sikker bootstart
-
Listen over understøttede Windows-versioner er tilgængelig i Microsoft Intune metode til sikker bootstart til Windows-enheder med it-administrerede opdateringer.
-
Enheder skal have sikker bootstart aktiveret og bør være på en aktuel vedligeholdelsesopdatering.
Trin 1 – Konfigurer indstillinger for sikker bootstart af certifikatopdatering i Intune (kataloget Indstillinger)
I dette trin skal du oprette en profil til konfiguration af windows-indstillinger for katalogenhed i Microsoft Intune. Du kan også konfigurere indstillingerne for sikker bootstart, der aktiverer sikker bootstartcertifikatopdatering.
Hvad du vil oprette
En konfigurationsprofil til katalogenheden i Windows-indstillinger, der aktiverer Opdateringer Aktivér certifikat til sikker bootstart:
Opret katalogprofilen Indstillinger
-
Log på Microsoft Intune Administration.
-
Gå til Enheder > Administrer enheder > Konfiguration.
-
Vælg Opret > Ny politik.
-
I Opret en profil:
-
Platform: Windows 10 og nyere
-
Profiltype: Kataloget Indstillinger
-
Vælg Opret.
-
Navngiv profilen (f.eks. Sikker bootstartcertifikatopdatering), tilføj en valgfri beskrivelse, og vælg Næste.
-
Vælg Tilføj indstillinger under Konfigurationsindstillinger.
-
I indstillingsvælgeren skal du søge efter Sikker bootstart og vælge den under Gennemse efter kategori.
-
Føj indstillingen Aktivér certifikat til sikker bootstart Opdateringer fra de tre, der præsenteres i kategorien Sikker bootstart, til profilen.
Bemærk!: Du kan konfigurere de andre indstillinger for sikker bootstart i denne kategori på samme måde, hvis installationsscenariet kræver dem.
-
Konfigurer indstillingsværdien til Aktiveret.
-
Vælg Næste for at fortsætte til opgaverne. (Du skal anvende et filter i trin 3).
Trin 2 – Opret et tildelingsfilter til modelbaseret målretning
Derefter skal du oprette et Intune opgavefilter, der er målrettet mod bestemte enhedsmodeller. Modelbaseret målretning giver dig mulighed for at begrænse sikker bootstart certifikatopdateringer til udvalgte hardwaremodeller. Denne kontrollerede og faseinddelte installation kræver ikke yderligere Microsoft Entra ID grupper.
Derfor anbefales modelbaseret målretning til installation af certifikat til sikker bootstart
-
Firmwarevariabilitet – OEM'er implementerer Sikker bootstart anderledes, så angivelse af modelniveau reducerer uventet funktionsmåde.
-
Tidligere validering – Du kan validere certifikatopdateringer på et kendt fungerende hardwaresæt før bred udrulning.
Hvad du vil oprette
Et tildelingsfilter for administrerede enheder , der registrerer (eller udelader) bestemte enhedsmodeller.
Opret tildelingsfilteret
-
Log på Microsoft Intune Administration.
-
Gå til Filtre for lejeradministration > Tildelingsfiltre > Opret.
-
Vælg Administrerede enheder.
-
I Grundlæggende skal du angive:
-
Filternavn (beskrivende).
-
Beskrivelse (valgfrit, men anbefales).
-
Platform: Windows 10 og nyere.
-
-
Vælg Næste.
-
Vælg én fremgangsmåde i Regler:
-
Regelgenerator (anbefales til de fleste administratorer)
-
Regelsyntaks (manuel redigering af udtryk)
-
Opbygge en modelbaseret regel (regelbygger)
-
Vælg modelegenskaben i Regelgenerator.
-
Vælg en operator.
-
Angiv den eller de modelstrenge, du vil matche.
-
Vælg Tilføj udtryk for at føje det til reglen.
-
Hvis det er nødvendigt, kan du bruge And/Or til at udvide reglen til yderligere modeller eller tilføje yderligere kriterier baseret på andre mulige egenskaber, der kan filtreres.
Tip!: Brug Eksempelenheder til at validere, om filteret svarer til det tiltænkte sæt. Eksempellisten understøtter søgning efter enhedsnavn, operativsystemversion, enhedsmodel og enhedsproducent.
Få vist et eksempel, og opret filteret
-
Vælg Vis enheder for at bekræfte, hvilke registrerede enheder der matcher.
-
Vælg Næste.
-
(Valgfrit) Tildel områdemærker , hvis du bruger dem.
-
Vælg Næste.
-
I Gennemse + opret skal du vælge Opret.
Trin 3 – Tildel politikken ved hjælp af tildelingsfilteret
Til sidst skal du tildele katalogprofilen Indstillinger til en enhed eller brugergruppe og anvende tildelingsfilteret. Dette bestemmer, hvilke registrerede enheder der modtager og behandler indstillingerne for sikker bootstartcertifikatopdatering under evaluering af politikker.
Hvad du vil gøre
Du skal tildele katalogprofilen Indstillinger for sikker bootstart fra trin 1 til en gruppe og derefter anvende filteret fra trin 2 i tilstanden Medtag eller Udelad .
Anvend tildelingsfilteret
-
I Microsoft Intune Administration skal du gå til Enheder > Administrer enheder > konfiguration.
-
Vælg den katalogprofil for Indstillinger, du oprettede i trin 1 ovenfor.
-
Åbn Egenskaber > Opgaver > Rediger.
-
Tildel profilen til den relevante brugergruppe eller enhedsgruppe.
Tip!: Hvis du ikke har andre kriterier til at begrænse målretningen, skal du tildele denne politik til den virtuelle gruppe Alle enheder . Brug enhedsmodellens tildelingsfilter fra trin 2 til at begrænse opgaven. Denne kombination er tilstrækkelig til de fleste installationer. Den virtuelle gruppe Alle enheder er indbygget, kræver ingen gruppevedligeholdelse og er optimeret til skalering. Derefter indsnævrer tildelingsfilteret anvendeligheden ved enhedstjek baseret på enhedens egenskaber, uden at der kræves yderligere Microsoft Entra grupper.
-
Vælg Rediger filter.
-
Vælg en:
-
Medtag filtrerede enheder i opgaven: Kun enheder, der svarer til filteret, modtager politikken.
-
Udelad filtrerede enheder i opgave: Enheder, der svarer til filteret, modtager ikke politikken.
-
-
Vælg dit eksisterende opgavefilter fra trin 2, og vælg Vælg.
-
Vælg Gennemse + gem > Gem.
Forstå enhedens funktionsmåde
-
Intune evaluerer filteret, når enheden tilmelder sig, hver gang den tjekker ind, og når den tildelte politik evalueres igen.
-
Aktivering af indstillingen Sikker bootstart garanterer ikke øjeblikkeligt certifikatprogram. For indstillingen Sikker bootstart, der udløser opdateringsprocessen, kører Windows Sikker bootstart hver 12. time. Nogle opdateringer kan kræve en genstart.
Ofte stillede spørgsmål
Den Windows Secure Boot-opgave, der behandler indstillingen, kører hver 12. time.
Start af opdateringen via Intune medfører ikke en genstart, selvom det kan være nødvendigt at genstarte for at fuldføre opdateringen.
Når certifikater er blevet anvendt på firmware, kan Windows ikke fjerne dem. Rydning af certifikater skal udføres via firmwaregrænsefladen.
Ældre certifikater udløber i juni 2026. Enheder, der ikke har modtaget de nyere 2023-certifikater, mister muligheden for at modtage nye sikkerhedsbeskyttelser ved tidlig start (f.eks. Sikker bootstartdatabase og opdateringer til tilbagekaldelse).
Ressourcer
-
Indstillingsdefinitioner og tilladte værdier: SecureBoot Policy CSP
-
Indstillinger for katalogflow og indstillingsfunktionsmåde: Microsoft Intune metode til sikker bootstart til Windows-enheder med it-administrerede opdateringer
-
Baggrund og tidslinjer: Udløb af Windows Secure Boot-certifikat og nøglecenteropdateringer
-
Opret, få vist og anvend filtre: Opret opgavefiltre i Microsoft Intune
-
Understøttede egenskaber, operatorer og syntaks: Tildelingsfilteregenskaber og operatorerreference
-
Overordnet udrulningsplanlægning og Intune fremhævet som en anbefalet indstilling: Sikker bootstart-strategibog for certifikater, der udløber i 2026
-
Fremgangsmåde, der kun overvåges, og Intune rapportering): Overvågning af status for certifikat til sikker bootstart med Microsoft Intune afhjælpninger