Bemærk
- Oprindelig udgivelsesdato: Marts 10, 2026
- KB-id: 5084490
Denne artikel indeholder en vejledning til
- It-fagfolk og Intune-administratorer, der administrerer Windows-enheder, installerer kontrolelementer til opdatering af certifikat til sikker bootstart via politikker for kataloget Indstillinger og overvåger opdateringsarbejdsprocesser.
- Teams, der har brug for at målrette udrulninger til bestemte hardwaremodeller ved hjælp af tildelingsfiltre.
Denne artikel indeholder:
- Introduktion
- Forudsætninger
- Trin 1 – Konfigurer indstillinger for opdatering af certifikat til sikker bootstart i Intune (kataloget Indstillinger)
- Trin 2 – Opret et lektiefilter til modelbaseret målretning
- Trin 3 – Tildel politikken ved hjælp af tildelingsfilteret
- Ofte stillede spørgsmål
- Ressourcer
Introduktion
Denne vejledning hjælper it-administratorer med at aktivere opdateringsprocessen for certifikatet til sikker bootstart ved hjælp af katalogpolitikker for Microsoft Intune-indstillinger. Den beskriver, hvordan du konfigurerer indstillingen for sikker bootstart, der aktiverer certifikatopdateringsprocessen, og hvordan du installerer denne konfiguration. Det fremhæves også, hvordan du bruger modelbaserede tildelingsfiltre til at understøtte kontrollerede, faseinddelte udrulninger på hardware, der allerede er valideret til at håndtere opdateringen.
Forudsætninger
Berettigelsen til opdatering af Secure Boot-certifikat bestemmes af CSP for sikker bootstart og enhedens firmware. Dette omfang passer ikke altid til tidslinjer for vedligeholdelse af Windows (dvs. opdateringer) eller Intune-tilmeldingskrav.
Forudsætninger for Intune og politik
- Log på med en konto, der har tilladelse til at oprette filtre og oprette/tildele indstillinger for katalogpolitikker.
- Enheder skal være tilmeldt Intune (tildelingsfiltre gælder kun for administrerede enheder).
Forudsætninger for berettigelse til Secure Boot
- Listen over understøttede Windows-versioner er tilgængelig i Microsoft Intune-metoden til sikker bootstart til Windows-enheder med it-administrerede opdateringer.
- Enheder skal have sikker bootstart aktiveret og bør være på en aktuel serviceopdatering.
Trin 1 – Konfigurer indstillinger for opdatering af certifikat til sikker bootstart i Intune (kataloget Indstillinger)
I dette trin opretter du en enhedskonfigurationsprofil for kataloget Windows-indstillinger i Microsoft Intune. Du også konfigurere indstillingerne for sikker bootstart, der aktiverer processen til opdatering af Secure Boot-certifikatet.
Hvad du vil oprette
En enhedskonfigurationsprofil i Windows-indstillingskataloget, der aktiverer Opdateringer af Aktivering af certifikat til sikker bootstart:
Opret katalogprofilen Indstillinger
Log på Microsoft Intune Administration.
Gå tilKonfiguration af Administrer>enheder>.
Vælg Opret>ny politik.
I Opret en profil:
Platform: Windows 10 og nyere
Profiltype: Indstillingskatalog
Vælg Opret.
Navngiv profilen (f.eks. Secure Boot Certificate Update), tilføj en valgfri beskrivelse, og vælg Næste.
Vælg Tilføj indstillinger under Konfigurationsindstillinger.
Søg efter Secure Boot i indstillingsvælgeren, og vælg den under Gennemse efter kategori.
Føj indstillingen Aktivér Secure Boot Certificate Opdateringer fra de tre, der vises i kategorien Secure Boot, til profilen.
Bemærk
Du kan konfigurere de andre indstillinger for sikker bootstart i denne kategori på samme måde, hvis dit installationsscenarie kræver dem.
Konfigurer indstillingsværdien til Aktiveret.
Vælg Næste for at fortsætte til opgaverne. (Du skal anvende et filter i trin 3).
Trin 2 – Opret et lektiefilter til modelbaseret målretning
Derefter skal du oprette et Intune-tildelingsfilter, der er målrettet specifikke enhedsmodeller. Modelbaseret målretning giver dig mulighed for at begrænse certifikatopdateringer til sikker bootstart til udvalgte hardwaremodeller. Denne kontrollerede og faseinddelte udrulning kræver ikke yderligere Microsoft Entra ID-grupper.
Derfor anbefales modelbaseret målretning til udrulning af Secure Boot-certifikat
- Firmwarevariabilitet – OEM-producenter implementerer sikker start anderledes, så omfang på modelniveau reducerer uventet funktionsmåde.
- Forudgående validering – Du kan validere certifikatopdateringer på et hardwaresæt, som vi ved, er velfungeret, før bred udrulning.
Hvad du vil oprette
Et filter til tildeling af administrerede enheder , der er målrettet mod (eller udelader) bestemte enhedsmodeller.
Opret opgavefilteret
Log på Microsoft Intune Administration.
Gå til lejeradministration>Tildelingsfiltre>Opret.
Vælg Administrerede enheder.
I Grundlæggende skal du angive:
- Filternavn (beskrivende).
- Beskrivelse (valgfrit, men anbefales).
- Platform: Windows 10 og nyere.
Vælg Næste.
Vælg én fremgangsmåde i Regler:
- Regelgenerator (anbefales til de fleste administratorer)
- Regelsyntaks (manuel redigering af udtryk)
Opbygge en modelbaseret regel (regelgenerator)
- Vælg modelegenskaben i Regelgenerator.
- Vælg en operator.
- Skriv den eller de modelstreng(e), du vil matche.
- Vælg Tilføj udtryk for at føje det til reglen.
- Brug om nødvendigt Og/Eller til at udvide reglen til flere modeller eller til at tilføje flere kriterier baseret på andre mulige filtrerbare egenskaber.
Tip
Brug prøveversionsenheder til at validere, at filteret svarer til det tilsigtede sæt. Eksempellisten understøtter søgning efter enhedsnavn, OS-version, enhedsmodel og enhedsproducent.
Få vist og opret filteret
- Vælg Forhåndsversion af enheder for at bekræfte, hvilke tilmeldte enheder der matcher.
- Vælg Næste.
- (Valgfrit) Tildel områdemærker , hvis du bruger dem.
- Vælg Næste.
- I Gennemse + opret skal du vælge Opret.
Trin 3 – Tildel politikken ved hjælp af tildelingsfilteret
Til sidst skal du tildele katalogprofilen Indstillinger til en enhed eller brugergruppe og anvende tildelingsfilteret. Bestemmer, hvilke tilmeldte enheder, der modtager og behandler indstillingerne for opdatering af Secure Boot-certifikatet under evaluering af politikken.
Hvad vil du gøre
Du skal tildele katalogprofilen Indstillinger for sikker bootstart fra trin 1 til en gruppe og derefter anvende filteret fra trin 2 i inkluderings - eller udeladelsestilstand .
Anvend opgavefilteret
I Microsoft Intune Administration skal du gå tilKonfigurationaf enheder til administrationaf enheder>>.
Vælg katalogprofilen Indstillinger, som du oprettede i trin 1 ovenfor.
ÅbnRedigeregenskabstildelinger>>.
Tildel profilen til den relevante brugergruppe eller enhedsgruppe.
Tip
Hvis du ikke har andre kriterier til begrænsning af målretning, kan du tildele denne politik til den virtuelle gruppe Alle enheder . Brug filteret til tildeling af enhedsmodel fra trin 2 til at afgrænse tildelingen. Denne kombination er tilstrækkelig for de fleste installationer. Den virtuelle gruppe Alle enheder er indbygget, kræver ingen gruppevedligeholdelse og er skaleret til skalering. Derefter begrænser tildelingsfilteret anvendeligheden ved enhedsindtjekning baseret på enhedsegenskaber uden at kræve yderligere Microsoft Entra-grupper.
Vælg Rediger filter.
Vælg en:
- Medtag filtrerede enheder i tildeling: Kun enheder, der matcher filteret, modtager politikken.
- Udelad filtrerede enheder i tildeling: Enheder, der matcher filteret, modtager ikke politikken.
Vælg dit eksisterende lektiefilter fra trin 2, og vælg Vælg.
Vælg Gennemse + gem>.
Om enhedens funktionsmåde
- Intune evaluerer filteret, når enheden tilmeldes, hver gang den tjekker ind, og hver gang den tildelte politik genevalueres.
- Aktivering af indstillingen Secure Boot garanterer ikke, at certifikatet anvendes med det samme. For indstillingen Sikker bootstart, der udløser opdateringsprocessen, køres opgaven Windows Secure Boot hver 12. time. Nogle opdateringer kan kræve en genstart.
Ofte stillede spørgsmål
Hvor ofte behandler enheder indstillingen "Aktivér Opdateringer af Secure Boot Certificate"?
Opgaven Windows Secure Boot, der behandler indstillingen, kører hver 12. time.
Kan jeg forvente genstarter?
Start af opdateringen via Intune medfører ikke en genstart, selvom det kan være nødvendigt at genstarte for at fuldføre opdateringen.
Kan jeg annullere eller fjerne de nye certifikater, når de er anvendt?
Når certifikater anvendes på firmware, kan Windows ikke fjerne dem. Rydning af certifikater skal udføres via firmwaregrænsefladen.
Hvorfor skal jeg gøre dette før juni 2026?
Ældre certifikater begynder at udløbe i juni 2026. Enheder, der ikke har modtaget de nyere 2023-certifikater, mister muligheden for at modtage ny sikkerhedsbeskyttelse ved tidlig start (f.eks. Secure Boot-database og tilbagekaldelsesopdateringer).
Ressourcer
- Indstillingsdefinitioner og tilladte værdier: CSP til SecureBoot-politik
- Indstillinger for katalogflow og indstillingsadfærd: Microsoft Intune-metode til sikker opstart til Windows-enheder med it-administrerede opdateringer
- Baggrund og tidslinjer: Udløb af Windows Secure Boot-certifikat og CA-opdateringer
- Opret, gennemse og anvend filtre: Opret opgavefiltre i Microsoft Intune
- Understøttede egenskaber, operatorer og syntaks: Reference til egenskaber for tildelingsfilter og operatorer
- Overordnet udrulningsplanlægning og Intune fremhævet som en anbefalet indstilling: Strategiplan for sikker bootstart for certifikater, der udløber i 2026
- Tilgang kun til overvågning og Intune-rapportering): Overvågning af certifikatstatus for sikker start med Microsoft Intune-afhjælpninger