Anvendelse af indstillinger for opdatering af Secute Boot-certifikat ved hjælp af modelbaseret målretning i Microsoft Intune

Gælder for
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Bemærk

  • Oprindelig udgivelsesdato: Marts 10, 2026
  • KB-id: 5084490

Denne artikel indeholder en vejledning til

  • It-fagfolk og Intune-administratorer, der administrerer Windows-enheder, installerer kontrolelementer til opdatering af certifikat til sikker bootstart via politikker for kataloget Indstillinger og overvåger opdateringsarbejdsprocesser.
  • Teams, der har brug for at målrette udrulninger til bestemte hardwaremodeller ved hjælp af tildelingsfiltre.

Denne artikel indeholder:

Introduktion

Denne vejledning hjælper it-administratorer med at aktivere opdateringsprocessen for certifikatet til sikker bootstart ved hjælp af katalogpolitikker for Microsoft Intune-indstillinger. Den beskriver, hvordan du konfigurerer indstillingen for sikker bootstart, der aktiverer certifikatopdateringsprocessen, og hvordan du installerer denne konfiguration. Det fremhæves også, hvordan du bruger modelbaserede tildelingsfiltre til at understøtte kontrollerede, faseinddelte udrulninger på hardware, der allerede er valideret til at håndtere opdateringen.

Forudsætninger

Berettigelsen til opdatering af Secure Boot-certifikat bestemmes af CSP for sikker bootstart og enhedens firmware. Dette omfang passer ikke altid til tidslinjer for vedligeholdelse af Windows (dvs. opdateringer) eller Intune-tilmeldingskrav.

Forudsætninger for Intune og politik

  • Log på med en konto, der har tilladelse til at oprette filtre og oprette/tildele indstillinger for katalogpolitikker.
  • Enheder skal være tilmeldt Intune (tildelingsfiltre gælder kun for administrerede enheder).

Forudsætninger for berettigelse til Secure Boot

Trin 1 – Konfigurer indstillinger for opdatering af certifikat til sikker bootstart i Intune (kataloget Indstillinger)

I dette trin opretter du en enhedskonfigurationsprofil for kataloget Windows-indstillinger i Microsoft Intune. Du også konfigurere indstillingerne for sikker bootstart, der aktiverer processen til opdatering af Secure Boot-certifikatet.

Hvad du vil oprette

En enhedskonfigurationsprofil i Windows-indstillingskataloget, der aktiverer Opdateringer af Aktivering af certifikat til sikker bootstart:

Opret katalogprofilen Indstillinger

  1. Log på Microsoft Intune Administration.

  2. Gå tilKonfiguration af Administrer>enheder>.

  3. Vælg Opret>ny politik.

  4. I Opret en profil:

  5. Platform: Windows 10 og nyere

  6. Profiltype: Indstillingskatalog

  7. Vælg Opret.

  8. Navngiv profilen (f.eks. Secure Boot Certificate Update), tilføj en valgfri beskrivelse, og vælg Næste.

  9. Vælg Tilføj indstillinger under Konfigurationsindstillinger.

  10. Søg efter Secure Boot i indstillingsvælgeren, og vælg den under Gennemse efter kategori.

  11. Føj indstillingen Aktivér Secure Boot Certificate Opdateringer fra de tre, der vises i kategorien Secure Boot, til profilen.

    Bemærk

    Du kan konfigurere de andre indstillinger for sikker bootstart i denne kategori på samme måde, hvis dit installationsscenarie kræver dem.

  12. Konfigurer indstillingsværdien til Aktiveret.

  13. Vælg Næste for at fortsætte til opgaverne. (Du skal anvende et filter i trin 3).

Trin 2 – Opret et lektiefilter til modelbaseret målretning

Derefter skal du oprette et Intune-tildelingsfilter, der er målrettet specifikke enhedsmodeller. Modelbaseret målretning giver dig mulighed for at begrænse certifikatopdateringer til sikker bootstart til udvalgte hardwaremodeller. Denne kontrollerede og faseinddelte udrulning kræver ikke yderligere Microsoft Entra ID-grupper.

Derfor anbefales modelbaseret målretning til udrulning af Secure Boot-certifikat

  • Firmwarevariabilitet – OEM-producenter implementerer sikker start anderledes, så omfang på modelniveau reducerer uventet funktionsmåde.
  • Forudgående validering – Du kan validere certifikatopdateringer på et hardwaresæt, som vi ved, er velfungeret, før bred udrulning.

Hvad du vil oprette

Et filter til tildeling af administrerede enheder , der er målrettet mod (eller udelader) bestemte enhedsmodeller.

Opret opgavefilteret

  1. Log på Microsoft Intune Administration.

  2. Gå til lejeradministration>Tildelingsfiltre>Opret.

  3. Vælg Administrerede enheder.

  4. I Grundlæggende skal du angive:

    • Filternavn (beskrivende).
    • Beskrivelse (valgfrit, men anbefales).
    • Platform: Windows 10 og nyere.
  5. Vælg Næste.

  6. Vælg én fremgangsmåde i Regler:

    • Regelgenerator (anbefales til de fleste administratorer)
    • Regelsyntaks (manuel redigering af udtryk)

Opbygge en modelbaseret regel (regelgenerator)

  1. Vælg modelegenskaben i Regelgenerator.
  2. Vælg en operator.
  3. Skriv den eller de modelstreng(e), du vil matche.
  4. Vælg Tilføj udtryk for at føje det til reglen.
  5. Brug om nødvendigt Og/Eller til at udvide reglen til flere modeller eller til at tilføje flere kriterier baseret på andre mulige filtrerbare egenskaber.

Tip

Brug prøveversionsenheder til at validere, at filteret svarer til det tilsigtede sæt. Eksempellisten understøtter søgning efter enhedsnavn, OS-version, enhedsmodel og enhedsproducent.

Få vist og opret filteret

  1. Vælg Forhåndsversion af enheder for at bekræfte, hvilke tilmeldte enheder der matcher.
  2. Vælg Næste.
  3. (Valgfrit) Tildel områdemærker , hvis du bruger dem.
  4. Vælg Næste.
  5. I Gennemse + opret skal du vælge Opret.

Trin 3 – Tildel politikken ved hjælp af tildelingsfilteret

Til sidst skal du tildele katalogprofilen Indstillinger til en enhed eller brugergruppe og anvende tildelingsfilteret. Bestemmer, hvilke tilmeldte enheder, der modtager og behandler indstillingerne for opdatering af Secure Boot-certifikatet under evaluering af politikken.

Hvad vil du gøre

Du skal tildele katalogprofilen Indstillinger for sikker bootstart fra trin 1 til en gruppe og derefter anvende filteret fra trin 2 i inkluderings - eller udeladelsestilstand .

Anvend opgavefilteret

  1. I Microsoft Intune Administration skal du gå tilKonfigurationaf enheder til administrationaf enheder>>.

  2. Vælg katalogprofilen Indstillinger, som du oprettede i trin 1 ovenfor.

  3. ÅbnRedigeregenskabstildelinger>>.

  4. Tildel profilen til den relevante brugergruppe eller enhedsgruppe.

    Tip

    Hvis du ikke har andre kriterier til begrænsning af målretning, kan du tildele denne politik til den virtuelle gruppe Alle enheder . Brug filteret til tildeling af enhedsmodel fra trin 2 til at afgrænse tildelingen. Denne kombination er tilstrækkelig for de fleste installationer. Den virtuelle gruppe Alle enheder er indbygget, kræver ingen gruppevedligeholdelse og er skaleret til skalering. Derefter begrænser tildelingsfilteret anvendeligheden ved enhedsindtjekning baseret på enhedsegenskaber uden at kræve yderligere Microsoft Entra-grupper.

  5. Vælg Rediger filter.

  6. Vælg en:

    • Medtag filtrerede enheder i tildeling: Kun enheder, der matcher filteret, modtager politikken.
    • Udelad filtrerede enheder i tildeling: Enheder, der matcher filteret, modtager ikke politikken.
  7. Vælg dit eksisterende lektiefilter fra trin 2, og vælg Vælg.

  8. Vælg Gennemse + gem>.

Om enhedens funktionsmåde

  • Intune evaluerer filteret, når enheden tilmeldes, hver gang den tjekker ind, og hver gang den tildelte politik genevalueres.
  • Aktivering af indstillingen Secure Boot garanterer ikke, at certifikatet anvendes med det samme. For indstillingen Sikker bootstart, der udløser opdateringsprocessen, køres opgaven Windows Secure Boot hver 12. time. Nogle opdateringer kan kræve en genstart.

Ofte stillede spørgsmål

Hvor ofte behandler enheder indstillingen "Aktivér Opdateringer af Secure Boot Certificate"?

Opgaven Windows Secure Boot, der behandler indstillingen, kører hver 12. time.

Kan jeg forvente genstarter?

Start af opdateringen via Intune medfører ikke en genstart, selvom det kan være nødvendigt at genstarte for at fuldføre opdateringen.

Kan jeg annullere eller fjerne de nye certifikater, når de er anvendt?

Når certifikater anvendes på firmware, kan Windows ikke fjerne dem. Rydning af certifikater skal udføres via firmwaregrænsefladen.

Hvorfor skal jeg gøre dette før juni 2026?

Ældre certifikater begynder at udløbe i juni 2026. Enheder, der ikke har modtaget de nyere 2023-certifikater, mister muligheden for at modtage ny sikkerhedsbeskyttelse ved tidlig start (f.eks. Secure Boot-database og tilbagekaldelsesopdateringer).

Ressourcer