Overvågning af certifikatstatus for sikker start med Microsoft Intune-afhjælpninger

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Bemærk

  • Oprindelig udgivelsesdato: 18. februar 2026
  • KB-id: 5080921

Denne artikel indeholder en vejledning til:

  • It-administratorer, der har brug for indsigt i status for opdatering af certifikat til sikker bootstart fra deres Intune-tilmeldte Windows-enheder
  • Organisationer, der forbereder sig på udløbsfristen for Secure Boot-certifikatet i juni 2026
  • Teams, der vil overvåge status for certifikatudrulning på tværs af deres Intune-tilmeldte Windows-enheder

Denne artikel indeholder:

Introduktion

Microsoft Secure Boot-certifikater (2011 CA'er) udløber fra juni 2026. Alle Windows-enheder med sikker bootstart aktiveret skal opdateres til 2023-certifikaterne før udløb for at sikre fortsat understøttelse af sikkerhedsopdateringer.

Denne vejledning indeholder en tilgang, der kun indeholder overvågning, ved hjælp af Microsoft Intune Afhjælpninger (proaktive afhjælpninger). Registreringsscriptet indsamler sikker bootstart og certifikatstatus fra hver enhed og rapporterer det tilbage til Intune-portalen – der foretages ingen afhjælpningshandling på enhederne. Dette giver administratorer en centraliseret, eksporterbar visning af status for certifikatopdatering på tværs af deres Intune-tilmeldte Windows-enheder.

Hvorfor bruge denne tilgang?

Fordel Beskrivelse
Synlighed på hele enheden Se certifikatstatus for hver Intune-tilmeldt Windows-enhed på ét sted
Kan eksporteres Eksportér resultater til CSV direkte fra Intune-portalen
Rå registreringsdatabaseværdier Se faktiske data i registreringsdatabasen, ikke bare bestået/ikke bestået
Enhedskontekst Omfatter producent, model, BIOS-version og firmwaretype
Telemetri for hændelseslog Registrerer sikker bootstart-hændelses-id'er (1801/1808), bucket-id'er og tillidsniveauer
Zero touch Kører lydløst som SYSTEM – der kræves ingen brugerinteraktion

Du kan finde komplette baggrundsoplysninger om certifikatopdateringerne under Opdateringer af Secure Boot-certifikat: Vejledning til it-fagfolk og organisationer.

Forudsætninger

Før du installerer registreringsscriptet, skal du sikre dig, at dit miljø opfylder de nødvendige krav.

Denne løsning udnytter afhjælpninger i Microsoft Intune. Du kan se en komplet liste over forudsætninger under Brug afhjælpninger til at finde og løse supportproblemer – Microsoft Intune.

Scripts til registrering

Registreringsscriptet er et PowerShell-script, der indsamler omfattende Secure Boot-lagerdata fra hver enhed og angiver dem som en JSON-streng. Scriptet læser fra følgende kilder:

Registreringsdatabase – opdateringsstatus for Secure Boot-certifikat, servicenøgler, enhedsattributter og indstillinger for tilvalg/fravalg fra HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot og dens undernøgler

WMI/CIM – OS-version, sidste starttidspunkt og hardwareoplysninger for baseboard

Hændelseslogge – systemhændelseslogposter for hændelses-id'er 1801 og 1808 (opdateringshændelser for sikker start)

JSON-outputtet vises i Intune-portalen under Afhjælpninger > Overvåg > enhedsstatus > "Output før afhjælpningsregistrering" og kan eksporteres til CSV til analyse.

Vigtigt! Dette er et script, der kun er beregnet til registrering. Der foretages ingen ændringer på enheden. Der kræves ikke noget afhjælpningsscript.

Oprettelse af scriptfilen

Bemærk

VIGTIGT Følgende artikel med eksempelscriptet er udgået. Hvis du har installeret en Windows-opdatering, der er udgivet den 12. maj 2026 eller derefter, kan eksempelscriptet findes i mappen %systemroot%\SecureBoot\ExampleRolloutScripts på din enhed.

Opret afhjælpningen i Intune

Følg disse trin for at installere registreringsscriptet som en afhjælpning (scriptpakke) i Microsoft Intune.

Trin 1: Opret scriptpakken

Trin 2: Grundlæggende

  • Konfigurer følgende indstillinger under fanen Grundlæggende :
Indstilling Værdi
Navn Overvågning af status for Secure Boot Certificate
Beskrivelse Overvåger opdateringsstatus for Secure Boot-certifikat på tværs af flåden. Kun registrering - der foretages ingen afhjælpningshandling.
Udgiver (navnet på din organisation)
  • Klik på Næste.

Trin 3: Indstillinger

  • Konfigurer følgende indstillinger på fanen Indstillinger :
Indstilling Værdi Bemærkninger
Scriptfil til registrering Upload Detect-SecureBootCertificateStatus.ps1 Manuskriptet fra den forrige sektion
Afhjælpningsscriptfil (lad være tom) Der kræves ingen afhjælpning – dette er kun overvågning
Kør dette script ved hjælp af legitimationsoplysningerne, der er logget på Nej Kører som SYSTEM for at sikre adgang til Confirm-SecureBootUEFI og registreringsdatabasen
Gennemtving scriptsignaturkontrol Nej Indstil til Ja , hvis din organisation kræver signerede scripts
Kør script i 64-bit PowerShell Ja Kræves til Confirm-SecureBootUEFI cmdlet og nøjagtige læsninger i registreringsdatabasen
  • Klik på Næste.

Trin 4: Områdemærker

  • Tilføj eventuelle områdemærker, der kræves af organisationen, eller lad dem være standard
  • Klik på Næste.

Trin 5: Opgaver

Indstilling Værdi Bemærkninger
Tildelinger Vælg de enhedsgrupper, der skal overvåges Brug alle enheder til overvågning i hele flåden eller specifikke grupper til målrettet overvågning
Tabel Konfigurer til dine overvågningsbehov Anbefalet: Én gang hver dag til sporing af aktiv udrulning eller én gang hver uge til løbende overvågning

Bemærk! Afhjælpninger kører efter enhedens konfigurerede tidsplan. Den første kørsel kan tage op til 24 timer efter tildelingen, afhængigt af enhedens indtjekningscyklus.

Klik på Næste.

Trin 6: Gennemse + opret

  • Gennemse alle indstillinger
  • Klik på Opret

Få vist og eksportere resultater

Få vist resultater på portalen

  • Naviger til Afhjælpninger for enheder >
  • Klik på Secure Boot Certificate Status Monitor (eller det navn, du vælger)
  • Vælg fanen Monitor
  • Klik på Enhedsstatus
  • Klik på Kolonner, og tilføj output fra registrering før afhjælpning

Statusovervågning

Du får vist en tabel med følgende kolonner:

Kolonne Beskrivelse
Enhedsnavn Navnet på enheden
Brugernavn Den primære bruger af enheden
Status for registrering Uden udstedelse (certifikater opdateret) eller med udstedelse (certifikater ikke opdateret)
Output til registrering før afhjælpning Det fulde JSON-output fra scriptet
Senest ændret Hvornår scriptet sidst blev kørt på enheden

Eksportér til CSV

  • siden Enhedsstatus skal du klikke på knappen Eksportér øverst i tabellen
  • CSV-filen downloader alle kolonner, herunder det fulde JSON-registreringsoutput for hver enhed
  • Åbn i Excel for at filtrere, sortere og analysere efter ethvert felt

Tip!: I Excel kan du bruge funktionerne TEKST.KOMBINER eller JSON til at fortolke JSON for registreringsoutput i separate kolonner for nemmere analyse.

Fanen Oversigt

Oversigt over Intune

Fanen Oversigt på afhjælpningen indeholder et oversigtsdashboard:

Måleenheder Betydning
Enheder med problemer Enheder, hvor certifikater endnu ikke er opdateret
Enheder uden problemer Enheder, hvor certifikater er opdaterede
Enheder med mislykket registrering Enheder, hvor scriptet stødte på en fejl

Ofte stillede spørgsmål

Ændrer det noget på mine enheder?

Nej. Dette er et script, der kun er beregnet til registrering. Ingen registreringsdatabaseværdier ændres, ingen opdateringer udløses, og der foretages ingen afhjælpningshandling. Scriptet læser kun værdier og rapporterer dem.

Hvad betyder "Med problem"?

"Med problem" betyder, at enheden endnu ikke har 2023 Secure Boot-certifikaterne anvendt og den 2023-signerede boot manager på plads. Dette kan skyldes: – Certifikatopdateringen ikke er blevet startet – Opdateringen er i gang og kræver muligvis en genstart for at fuldføre – Sikker start er ikke aktiveret på enheden – Enheden er ikke UEFI-baseret eller venter på en genstart for at anvende Boot Manager.

Hvad betyder "Uden problem"?

"Uden problem" betyder, at enheden har sikker bootstart aktiveret, og at værdien UEFICA2023Status i registreringsdatabasen er opdateret, hvilket angiver, at 2023-certifikaterne er blevet anvendt.

Hvor ofte køres scriptet?

Manuskriptet kører efter den tidsplan, du konfigurerer i tildelingen. Til aktiv overvågning under en udrulning anbefales dagligt. Til løbende overvågning er ugentlig tilstrækkelig.

Hvad nu, hvis registreringsdatabasenøglen til vedligeholdelse ikke findes?

Hvis nøglen HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ikke findes på en enhed, viser feltet UEFICA2023Status NoValue. Dette betyder typisk, at certifikatopdateringer ikke er blevet startet på enheden.

Hvilke licenser kræves?

Afhjælpninger kræver Windows 10/11 Enterprise E3/E5-, Education A3/A5- eller F3-licenser. Hvis dine enheder kun har Business Premium- eller Pro-licenser, er afhjælpninger ikke tilgængelige. Se Forudsætninger for afhjælpninger.

Ressourcer

Strategiplan for opdatering af certifikat til sikker start

Secure Boot Certificate Opdateringer: Vejledning til it-fagfolk

Opdateringer af registreringsdatabasenøgler til sikker start

Opdateringshændelser for DB- og DBX-variabler til sikker start

Afhjælpninger i Microsoft Intune

Forudsætninger for afhjælpninger