Microsoft Intune-metode til sikker opstart af Windows-enheder med IT-administrerede opdateringer

Gælder for
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Bemærk

  • Oprindelig udgivelsesdato: 4. december 2025
  • KB-id: 5073196

Denne artikel indeholder en vejledning til:

  • Organisationer, der har deres egen it-afdeling, der administrerer Windows-enheder og -opdateringer.

Bemærk! Hvis du er en person, der ejer en personlig Windows-enhed, skal du se artiklen Windows-enheder til private brugere, virksomheder og skoler med Microsoft-administrerede opdateringer.

Bemærk

Denne supports tilgængelighed

  • 11. november 2025: For versioner af Windows 11 og Windows 10 understøttes stadig.
Ændringslog
Skift dato Skift beskrivelse
Marts 23, 2026 Opdateret det kendte problem for Microsoft Intune-fejlkode 65000.
Marts 9, 2026 De ikke-understøttede versioner af Windows 10 er fjernet fra afsnittet "Gælder for".
Marts 4, 2026 Føjet Windows 11, version 25H2 til listen "Gælder for"
4. februar 2026 Kendt problem løst
17. december 2025 Sektionen kendt problem tilføjet

Denne artikel indeholder:

Introduktion

I dette dokument beskrives understøttelse af udrulning, administration og overvågning af certifikatopdateringer til sikker bootstart ved hjælp af Microsoft Intune. Indstillingerne består af:

  • Muligheden for at udløse udrulning på en enhed
  • En indstilling til at tilvælge/fravælge buckets med høj tillid
  • En indstilling til at tilvælge/fravælge Microsofts administration af opdateringer

Konfigurationsmetode til Microsoft Intune

Denne metode tilbyder indstilling for sikker bootstart ved hjælp af Microsoft Intune, som domæneadministratorer kan indstille til at installere Secure Boot-opdateringer til alle domænetilknyttede Windows-klienter. Derudover kan to hjælpemidler til sikker bootstart administreres med tilvalgs-/fravalgsindstillinger.

I Microsoft Intune,

  1. Vælg Konfiguration under Enheder>til administration af enheder.

  2. Vælg Opret og vælg Ny politik.

    • Gå til Opret en profil i ruden til højre.
    • Udfyld Platform med Windows 10 og nyere.
  3. Vælg indstillingskataloget under profiltypen

    Tilføjet billede

  4. Begynd at oprette en profil ved at give profilen et navn. I dette eksempel bruger vi "Sikker bootstart" som navnet. Tryk på Næste.
    billede

  5. Vælg Tilføj indstillinger under Konfigurationsindstillinger, og brug indstillingsvælgeren til at finde indstillingerne for sikker start ved at søge efter sikker bootstart. Du bør kunne se tre indstillinger i kategorien Sikker bootstart. Dette er de samme indstillinger, der er beskrevet i opdateringer af registreringsdatabasenøglen til sikker bootstart: Windows-enheder med it-administrerede opdateringer og GPO-metoden (Gruppepolitik-objekter til sikker opstart til Windows-enheder med it-administrerede opdateringsdokumenter.

    • Aktivér Secureboot-certifikat Opdateringer er valgt som standard og aktiveret.

    • De indstillinger for til- og fravalg, der er beskrevet nedenfor, kan konfigureres, så de passer til dit miljø og dine installationsbehov. 

      tilføjet

  6. Afslut profilen for de enheder, der skal bruge disse indstillinger.

Beskrivelse af indstilling

Konfigurer Microsoft Update-administreret tilmelding

Microsoft Intune-indstillingsnavn: Konfigurer administreret tilmelding til Microsoft Update

Beskrivelse:
Denne politik giver virksomheder mulighed for at deltage i en kontrolleret funktionsudrulning af Secure Boot-certifikatopdatering, der administreres af Microsoft.

  • Aktiveret: Microsoft hjælper med udrulning af certifikater til enheder, der er tilmeldt udrulningen.
  • Deaktiveret (standard): Ingen deltagelse i kontrolleret udrulning.

Krav:

Konfigurer fravalg med høj tillidsniveau

Microsoft Intune indstillingsnavn: Konfigurer Opt-Out med høj genkendelsessikkerhed

Beskrivelse:
Denne politik styrer, om certifikatopdateringer til sikker bootstart anvendes automatisk via månedlige sikkerhedsopdateringer og ikke-sikkerhedsrelaterede Windows-opdateringer. Enheder, som Microsoft har valideret som værende i stand til at behandle variable opdateringer til sikker bootstart, modtager disse opdateringer som en del af kumulative månedlige opdateringer og anvender dem automatisk. Da ikke alle hardware- og firmwarekombinationer kan valideres fuldstændigt, er Microsoft afhængig af målrettede test- og diagnosticeringsdata for at fastslå, om enheden er parat. Kun enheder med tilstrækkelige diagnosticeringsdata kan betragtes med høj tillid. Hvis diagnosticeringsdata ikke er tilgængelige for en given enhed, kan de ikke klassificeres med høj tillid.

  • Aktiveret: Automatisk udrulning via månedlige opdateringer er blokeret.
  • Deaktiveret (standard): Enheder, der har valideret deres opdateringsresultater, får automatisk certifikatopdateringer som en del af de månedlige opdateringer.

Bemærk!

  • Det bekræftes, at de tilsigtede enheder behandler opdateringer korrekt.
  • Konfigurer denne politik for at administrere automatisk udrulning via månedlige opdateringer.
  • Svarer til registreringsdatabasenøglen HighConfidenceOptOut.

Aktivér Secureboot-certifikat-Opdateringer

Microsoft Intune-indstillingsnavn: Aktivér Secureboot-certifikat-Opdateringer

Beskrivelse:
Denne politik styrer, om Windows starter udrulningsprocessen til sikker bootstart på enheder.

  • Aktiveret: Windows begynder automatisk at udrulle opdaterede Secure Boot-certifikater.
  • Deaktiveret (standard): Windows installerer ikke certifikater automatisk.

Bemærk!

  • Den opgave, der behandler denne indstilling, kører hver 12. time. Nogle opdateringer kan kræve en genstart for at blive fuldført sikkert.
  • Når certifikater er anvendt på firmware, kan de ikke fjernes fra Windows. Rydning af certifikater skal udføres via firmwaregrænsefladen.
  • Svarer til registreringsdatabasenøglen AvailableUpdates.

Kendte problemer

Microsoft Intune-fejlkode 65000 på Pro-udgaver af Windows

Symptomer

Konfigurationsindstillinger for sikker bootstart, der er installeret via Microsoft Intune Mobile Enhedshåndtering (MDM), er i øjeblikket blokeret på Pro-udgaver af Windows 10 og Windows 11.

  • Forsøg på at anvende disse politikker resulterer i Microsoft Intune-fejlkode 65000.
  • Hændelseslogge kan registrere POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, hvilket angiver, at funktionen ikke er tilgængelig i denne udgave.

Løsning

Microsoft Intune-licenstjenesten blev opdateret den 27. januar 2026 for at tillade udrulning af konfigurationsindstillinger for sikker bootstart på Pro-udgaver af Windows 10 og Windows 11.

Bemærk

Microsoft Intune-fejlkode 65000 kan stadig forekomme på Pro-udgaver af Windows 11, version 23H2. En løsning på dette problem er planlagt til at blive frigivet i en fremtidig Windows-opdatering.

Enheder, der har modtaget deres Microsoft Intune-licens før denne dato, skal forny deres licens for at løse dette problem.  Licenser fornyes automatisk hver måned, så dette problem vil være løst for enheder inden den 27. februar 2026 (undtagen nogle Windows 11, version 23H2-enheder, som nævnt ovenfor). Hvis du vil forny licensen på enheden manuelt, skal du køre følgende kommandoer på brugerens vegne (under brugerens kontekst):

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Ressourcer

Se også Opdateringer i registreringsdatabasenøglen til sikker bootstart: Windows-enheder med it-administrerede opdateringer for at få flere oplysninger om registreringsdatabasenøglerne UEFICA2023Status og UEFICA2023Error til overvågning af enhedsresultater.

Se opdateringshændelser for DB- og DBX-variabler til sikker start for hændelser, der er nyttige til at forstå status for enheder, enhedsattributter og enhedsbucket-id'er. Vær især opmærksom på hændelser 1801 og 1808, som er beskrevet på siden begivenheder.