Bemærk
- Oprindelig udgivelsesdato: 4. december 2025
- KB-id: 5073196
Denne artikel indeholder en vejledning til:
- Organisationer, der har deres egen it-afdeling, der administrerer Windows-enheder og -opdateringer.
Bemærk! Hvis du er en person, der ejer en personlig Windows-enhed, skal du se artiklen Windows-enheder til private brugere, virksomheder og skoler med Microsoft-administrerede opdateringer.
Bemærk
Denne supports tilgængelighed
- 11. november 2025: For versioner af Windows 11 og Windows 10 understøttes stadig.
Ændringslog
| Skift dato | Skift beskrivelse |
|---|---|
| Marts 23, 2026 | Opdateret det kendte problem for Microsoft Intune-fejlkode 65000. |
| Marts 9, 2026 | De ikke-understøttede versioner af Windows 10 er fjernet fra afsnittet "Gælder for". |
| Marts 4, 2026 | Føjet Windows 11, version 25H2 til listen "Gælder for" |
| 4. februar 2026 | Kendt problem løst |
| 17. december 2025 | Sektionen kendt problem tilføjet |
Denne artikel indeholder:
- Introduktion
- Konfigurationsmetode til Microsoft Intune
- Beskrivelse af indstilling
- Kendte problemer
- Ressourcer
Introduktion
I dette dokument beskrives understøttelse af udrulning, administration og overvågning af certifikatopdateringer til sikker bootstart ved hjælp af Microsoft Intune. Indstillingerne består af:
- Muligheden for at udløse udrulning på en enhed
- En indstilling til at tilvælge/fravælge buckets med høj tillid
- En indstilling til at tilvælge/fravælge Microsofts administration af opdateringer
Konfigurationsmetode til Microsoft Intune
Denne metode tilbyder indstilling for sikker bootstart ved hjælp af Microsoft Intune, som domæneadministratorer kan indstille til at installere Secure Boot-opdateringer til alle domænetilknyttede Windows-klienter. Derudover kan to hjælpemidler til sikker bootstart administreres med tilvalgs-/fravalgsindstillinger.
I Microsoft Intune,
Vælg Konfiguration under Enheder>til administration af enheder.
Vælg Opret og vælg Ny politik.
- Gå til Opret en profil i ruden til højre.
- Udfyld Platform med Windows 10 og nyere.
Vælg indstillingskataloget under profiltypen.
Begynd at oprette en profil ved at give profilen et navn. I dette eksempel bruger vi "Sikker bootstart" som navnet. Tryk på Næste.
Vælg Tilføj indstillinger under Konfigurationsindstillinger, og brug indstillingsvælgeren til at finde indstillingerne for sikker start ved at søge efter sikker bootstart. Du bør kunne se tre indstillinger i kategorien Sikker bootstart. Dette er de samme indstillinger, der er beskrevet i opdateringer af registreringsdatabasenøglen til sikker bootstart: Windows-enheder med it-administrerede opdateringer og GPO-metoden (Gruppepolitik-objekter til sikker opstart til Windows-enheder med it-administrerede opdateringsdokumenter.
Aktivér Secureboot-certifikat Opdateringer er valgt som standard og aktiveret.
De indstillinger for til- og fravalg, der er beskrevet nedenfor, kan konfigureres, så de passer til dit miljø og dine installationsbehov.
Afslut profilen for de enheder, der skal bruge disse indstillinger.
Beskrivelse af indstilling
Konfigurer Microsoft Update-administreret tilmelding
Microsoft Intune-indstillingsnavn: Konfigurer administreret tilmelding til Microsoft Update
Beskrivelse:
Denne politik giver virksomheder mulighed for at deltage i en kontrolleret funktionsudrulning af Secure Boot-certifikatopdatering, der administreres af Microsoft.
- Aktiveret: Microsoft hjælper med udrulning af certifikater til enheder, der er tilmeldt udrulningen.
- Deaktiveret (standard): Ingen deltagelse i kontrolleret udrulning.
Krav:
- Enheden skal sende påkrævede diagnosticeringsdata til Microsoft. Du kan finde flere oplysninger under Konfigurer diagnostiske Windows-data i din organisation – Beskyttelse af personlige oplysninger i Windows | Microsoft Learn.
- Svarer til registreringsdatabasenøglen MicrosoftUpdateManagedOptIn.
Konfigurer fravalg med høj tillidsniveau
Microsoft Intune indstillingsnavn: Konfigurer Opt-Out med høj genkendelsessikkerhed
Beskrivelse:
Denne politik styrer, om certifikatopdateringer til sikker bootstart anvendes automatisk via månedlige sikkerhedsopdateringer og ikke-sikkerhedsrelaterede Windows-opdateringer. Enheder, som Microsoft har valideret som værende i stand til at behandle variable opdateringer til sikker bootstart, modtager disse opdateringer som en del af kumulative månedlige opdateringer og anvender dem automatisk. Da ikke alle hardware- og firmwarekombinationer kan valideres fuldstændigt, er Microsoft afhængig af målrettede test- og diagnosticeringsdata for at fastslå, om enheden er parat.
Kun enheder med tilstrækkelige diagnosticeringsdata kan betragtes med høj tillid. Hvis diagnosticeringsdata ikke er tilgængelige for en given enhed, kan de ikke klassificeres med høj tillid.
- Aktiveret: Automatisk udrulning via månedlige opdateringer er blokeret.
- Deaktiveret (standard): Enheder, der har valideret deres opdateringsresultater, får automatisk certifikatopdateringer som en del af de månedlige opdateringer.
Bemærk!
- Det bekræftes, at de tilsigtede enheder behandler opdateringer korrekt.
- Konfigurer denne politik for at administrere automatisk udrulning via månedlige opdateringer.
- Svarer til registreringsdatabasenøglen HighConfidenceOptOut.
Aktivér Secureboot-certifikat-Opdateringer
Microsoft Intune-indstillingsnavn: Aktivér Secureboot-certifikat-Opdateringer
Beskrivelse:
Denne politik styrer, om Windows starter udrulningsprocessen til sikker bootstart på enheder.
- Aktiveret: Windows begynder automatisk at udrulle opdaterede Secure Boot-certifikater.
- Deaktiveret (standard): Windows installerer ikke certifikater automatisk.
Bemærk!
- Den opgave, der behandler denne indstilling, kører hver 12. time. Nogle opdateringer kan kræve en genstart for at blive fuldført sikkert.
- Når certifikater er anvendt på firmware, kan de ikke fjernes fra Windows. Rydning af certifikater skal udføres via firmwaregrænsefladen.
- Svarer til registreringsdatabasenøglen AvailableUpdates.
Kendte problemer
Microsoft Intune-fejlkode 65000 på Pro-udgaver af Windows
Symptomer
Konfigurationsindstillinger for sikker bootstart, der er installeret via Microsoft Intune Mobile Enhedshåndtering (MDM), er i øjeblikket blokeret på Pro-udgaver af Windows 10 og Windows 11.
- Forsøg på at anvende disse politikker resulterer i Microsoft Intune-fejlkode 65000.
- Hændelseslogge kan registrere POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, hvilket angiver, at funktionen ikke er tilgængelig i denne udgave.
Løsning
Microsoft Intune-licenstjenesten blev opdateret den 27. januar 2026 for at tillade udrulning af konfigurationsindstillinger for sikker bootstart på Pro-udgaver af Windows 10 og Windows 11.
Bemærk
Microsoft Intune-fejlkode 65000 kan stadig forekomme på Pro-udgaver af Windows 11, version 23H2. En løsning på dette problem er planlagt til at blive frigivet i en fremtidig Windows-opdatering.
Enheder, der har modtaget deres Microsoft Intune-licens før denne dato, skal forny deres licens for at løse dette problem. Licenser fornyes automatisk hver måned, så dette problem vil være løst for enheder inden den 27. februar 2026 (undtagen nogle Windows 11, version 23H2-enheder, som nævnt ovenfor). Hvis du vil forny licensen på enheden manuelt, skal du køre følgende kommandoer på brugerens vegne (under brugerens kontekst):
- ClipDLS.exe removesubscription
- ClipRenew.exe
Ressourcer
Se også Opdateringer i registreringsdatabasenøglen til sikker bootstart: Windows-enheder med it-administrerede opdateringer for at få flere oplysninger om registreringsdatabasenøglerne UEFICA2023Status og UEFICA2023Error til overvågning af enhedsresultater.
Se opdateringshændelser for DB- og DBX-variabler til sikker start for hændelser, der er nyttige til at forstå status for enheder, enhedsattributter og enhedsbucket-id'er. Vær især opmærksom på hændelser 1801 og 1808, som er beskrevet på siden begivenheder.