Überwachung des Status von Zertifikaten für den sicheren Start mit Intune-Behebungen

Gilt für
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Freitag, 18. Februar 2026
  • KB-ID: 5080921

Dieser Artikel enthält Anleitungen für:

  • IT-Administratoren, die Einblick in den Update-Status des Secure Boot-Zertifikats von ihren in Intune registrierten Windows-Geräten benötigen
  • Organisationen, die sich auf den Ablaufschluss des Zertifikats für den sicheren Start im Juni 2026 vorbereiten
  • Teams, die den Fortschritt des Zertifikatrollouts auf ihren in Intune registrierten Windows-Geräten überwachen möchten

Inhalt dieses Artikels:

Einführung

Microsoft Secure Boot-Zertifikate (2011-Zertifizierungsstellen) laufen ab Juni 2026 ab. Alle Windows-Geräte mit aktiviertem sicheren Start müssen vor Ablauf auf die Zertifikate 2023 aktualisiert werden, um eine kontinuierliche Unterstützung von Sicherheitsupdates zu gewährleisten.

Dieses Handbuch bietet einen reinen Überwachungsansatz mit Microsoft Intune-Korrekturen (proaktive Korrekturen). Das Erkennungsskript sammelt den sicheren Start und die Zertifikat-status von jedem Gerät und meldet sie an das Intune-Portal zurück. Es werden keine Korrekturmaßnahmen für Geräte ausgeführt. Dadurch erhalten Administratoren eine zentrale, exportierbare Ansicht des Zertifikatsaktualisierungsfortschritts auf ihren in Intune registrierten Windows-Geräten.

Gründe für diesen Ansatz

Nutzen Beschreibung
Geräteweite Transparenz Sehen Sie sich den Zertifikatsstatus jedes in Intune registrierten Windows-Geräts an einem Ort an
Exportierbar Exportieren von Ergebnissen in CSV direkt aus dem Intune-Portal
Unformatierte Registrierungswerte Sehen Sie sich die tatsächlichen Registrierungsdaten an, nicht nur die bestandenen / nicht bestandenen
Gerätekontext Enthält Hersteller, Modell, BIOS-Version und Firmware-Typ
Ereignisprotokoll-Telemetrie Erfasst Ereignis-IDs für den sicheren Start (1801/1808), Bucket-IDs und Konfidenzniveaus.
Ohne Eingriff Wird im Hintergrund als SYSTEM ausgeführt – keine Benutzerinteraktion erforderlich

Vollständige Hintergrundinformationen zu den Zertifikatupdates finden Sie unter Zertifikatupdates für den sicheren Start: Leitfaden für IT-Experten und Organisationen.

Voraussetzungen

Stellen Sie vor der Bereitstellung des Erkennungsskripts sicher, dass Ihre Umgebung die erforderlichen Anforderungen erfüllt.

Diese Lösung nutzt Korrekturen in Microsoft Intune. Eine vollständige Liste der Voraussetzungen finden Sie unter Verwenden von Wartungsmaßnahmen zum Erkennen und Beheben von Supportproblemen – Microsoft Intune.

Erkennungsskripte

Das Erkennungsskript ist ein PowerShell-Skript, das umfassende Secure Boot-Bestandsdaten von jedem Gerät sammelt und als JSON-Zeichenfolge ausgibt. Das Skript liest sich aus den folgenden Quellen:

Registrierung – Update des Zertifikats für den sicheren Start status, Wartungsschlüssel, Geräteattribute und Opt-in-/Opt-out-Einstellungen von HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot und seinen Unterschlüsseln

WMI/CIM – Betriebssystemversion, Zeitpunkt des letzten Starts und Informationen zur Motherboard-Hardware

Ereignisprotokolle – Systemereignisprotokolleinträge für die Ereignis-IDs 1801 und 1808 (Secure Boot Update-Ereignisse)

Die JSON-Ausgabe wird im Intune-Portal unter "Gerät zur Überwachung > von Korrekturen>" status > "Ausgabe der Erkennungserkennung vor der Wartung" angezeigt und kann zur Analyse in CSV exportiert werden.

Wichtig: Dies ist ein Skript nur für die Erkennung. Am Gerät werden keine Änderungen vorgenommen. Es ist kein Wartungsskript erforderlich.

Erstellen der Skriptdatei

Hinweis

WICHTIG Der folgende Artikel mit dem Beispielskript wurde eingestellt. Wenn Sie ein Windows-Update installiert haben, das am oder nach dem 12. Mai 2026 veröffentlicht wurde, finden Sie das Beispielskript im Ordner %systemroot%\SecureBoot\ExampleRolloutScripts auf Ihrem Gerät.

Erstellen der Korrektur in Intune

Führen Sie die folgenden Schritte aus, um das Erkennungsskript als Wartungspaket (Skriptpaket) in Microsoft Intune bereitzustellen.

Schritt 1: Erstellen des Skriptpakets

Schritt 2: Grundlagen

  • Konfigurieren Sie die folgenden Einstellungen auf der Registerkarte "Grundlagen ":
Einstellung Value
Name Statusmonitor für das Zertifikat für den sicheren Start
Beschreibung Überwacht den Update-Status des Secure Boot-Zertifikats in der gesamten Flotte. Nur Erkennung – es werden keine Korrekturmaßnahmen ergriffen.
Publisher (Name Ihrer organization)
  • Klicken Sie auf Weiter.

Schritt 3: Einstellungen

  • Konfigurieren Sie die folgenden Einstellungen auf der Registerkarte "Einstellungen ":
Einstellung Value Hinweise
Erkennungsskriptdatei Detect-SecureBootCertificateStatus.ps1 hochladen Das Skript aus dem vorherigen Abschnitt
Skriptdatei für die Wartung (leer lassen) Es ist keine Behebung erforderlich – dies ist nur die Überwachung
Führen Sie dieses Skript mit den angemeldeten Anmeldeinformationen aus No Wird als SYSTEM ausgeführt, um den Zugriff auf Confirm-SecureBootUEFI und Registrierung sicherzustellen
Überprüfung der Skriptsignatur erzwingen No Legen Sie diese Option auf "Ja" fest, wenn Ihre organization signierte Skripts erfordert.
Skript in 64-Bit-PowerShell ausführen Yes Erforderlich für Confirm-SecureBootUEFI Cmdlet und genaue Registrierungslesevorgänge
  • Klicken Sie auf Weiter.

Schritt 4: Festlegen des Bereichs Tags

  • Fügen Sie alle von Ihrer organization benötigten Bereichstags hinzu oder übernehmen Sie sie als Standard
  • Klicken Sie auf Weiter.

Schritt 5: Aufgaben

Einstellung Value Hinweise
Belegungen Zu überwachende Gerätegruppen auswählen Verwenden Sie Alle Geräte für die flottenweite Überwachung oder bestimmte Gruppen für die gezielte Überwachung
Zeitplan Konfigurieren Sie es gemäß Ihren Überwachungsanforderungen Empfohlen: Einmal täglich für die aktive Nachverfolgung des Rollouts oder einmal pro Woche für die fortlaufende Überwachung

Hinweis: Korrekturen werden nach dem konfigurierten Zeitplan des Geräts ausgeführt. Die erste Ausführung kann je nach Check-in-Zyklus des Geräts bis zu 24 Stunden nach der Zuweisung dauern.

Klicken Sie auf Weiter.

Schritt 6: Überprüfen + erstellen

  • Überprüfen aller Einstellungen
  • Klicken Sie auf "Erstellen".

Anzeigen und Exportieren von Ergebnissen

Anzeigen von Ergebnissen im Portal

  • Navigieren Sie zu Gerätekorrekturen >
  • Klicken Sie auf die Statusüberwachung für das Zertifikat für den sicheren Start (oder den Namen, den Sie ausgewählt haben)
  • Wählen Sie die Registerkarte Monitor aus
  • Klicken Sie auf "Gerätestatus".
  • Klicken Sie auf "Spalten", und fügen Sie eine Ausgabe für die Erkennung vor der Wartung hinzu

Statusmonitor

Daraufhin wird eine Tabelle mit den folgenden Spalten angezeigt:

Spalte Beschreibung
Gerätename Der Name des Geräts
Benutzername Der primäre Benutzer des Geräts
Erkennungszustand Ohne Problem (Zertifikate aktualisiert) oder mit Problem (Zertifikate nicht aktualisiert)
Ausgabe der Erkennung vor der Wartung Die vollständige JSON-Ausgabe des Skripts
Letzte Änderung Wann das Skript zuletzt auf dem Gerät ausgeführt wurde

CSV-Export

  • Klicken Sie auf der Seite "Gerätestatus" am oberen Rand der Tabelle auf die Schaltfläche "Status exportieren"
  • Die CSV-Datei lädt alle Spalten herunter, einschließlich der vollständigen JSON-Erkennungsausgabe für jedes Gerät
  • Öffnen Sie in Excel, um nach beliebigen Feldern zu filtern, zu sortieren und zu analysieren

Tipp: In Excel können Sie die Funktionen TEXTJOIN oder JSON verwenden, um die JSON-Erkennungsausgabe zur einfacheren Analyse in separate Spalten zu analysieren.

Registerkarte „Übersicht“

Übersicht über Intune

Die Registerkarte "Übersicht" der Wartung enthält ein zusammenfassendes Dashboard:

Metrik Bedeutung
Geräte mit Problemen Geräte, bei denen die Zertifikate noch nicht aktualisiert sind
Geräte ohne Probleme Geräte mit aktuellen Zertifikaten
Devices with failed detection Geräte, bei denen das Skript auf einen Fehler gestoßen ist

Häufig gestellte Fragen

Ändert sich dadurch etwas auf meinen Geräten?

Nein. Dies ist ein Skript nur für die Erkennung. Es werden keine Registrierungswerte geändert, keine Updates ausgelöst und keine Korrekturmaßnahmen ergriffen. Das Skript liest nur Werte und meldet diese.

Was bedeutet "Mit Problem"?

"Mit Problem" bedeutet, dass auf das Gerät noch keine Secure Boot-Zertifikate für 2023 angewendet wurden und der 2023 signierte Bootmanager vorhanden ist. Dies kann folgende Ursache haben: - Das Zertifikatupdate wurde nicht initiiert - Das Update wird ausgeführt und erfordert möglicherweise einen Neustart, um abgeschlossen zu werden - Der sichere Start ist auf dem Gerät nicht aktiviert - Das Gerät ist nicht UEFI-basiert oder wartet auf einen Neustart, um den Startmanager anzuwenden.

Was bedeutet "Ohne Problem"?

"Ohne Probleme" bedeutet, dass der sichere Start auf dem Gerät aktiviert ist und der Registrierungswert UEFICA2023Status aktualisiert wird, was angibt, dass die Zertifikate für 2023 erfolgreich angewendet wurden.

Wie oft wird das Skript ausgeführt?

Das Skript wird nach dem Zeitplan ausgeführt, den Sie in der Aufgabe konfigurieren. Für eine aktive Überwachung während eines Rollouts wird empfohlen, täglich zu überwachen. Für eine laufende Überwachung ist wöchentlich ausreichend.

Was geschieht, wenn der Wartungsregistrierungsschlüssel nicht vorhanden ist?

Wenn der Schlüssel HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing auf einem Gerät nicht vorhanden ist, wird im Feld UEFICA2023Status NoValue angezeigt. Dies bedeutet in der Regel, dass keine Zertifikatsupdates auf dem Gerät initiiert wurden.

Welche Lizenzen sind erforderlich?

Für Korrekturen sind Lizenzen für Windows 10/11 Enterprise E3/E5, Education A3/A5 oder F3 erforderlich. Wenn Ihre Geräte nur über Business Premium- oder Pro-Lizenzen verfügen, sind Korrekturen nicht verfügbar. Weitere Informationen finden Sie unter Voraussetzungen für Korrekturen.

Ressourcen

Playbook für das Update von Zertifikaten für den sicheren Start

Zertifikat-Updates für den sicheren Start: Leitfaden für IT-Experten

Registrierungsschlüssel-Updates für den sicheren Start

Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start

Korrekturen in Microsoft Intune

Voraussetzungen für Korrekturen