Σημείωση
- Αρχική ημερομηνία δημοσίευσης: 18 Φεβρουαρίου 2026
- Αναγνωριστικό KB: 5080921
Αυτό το άρθρο περιέχει οδηγίες για τα εξής:
- Διαχειριστές IT που χρειάζονται ορατότητα για την κατάσταση ενημέρωσης του πιστοποιητικού ασφαλούς εκκίνησης από τις Intune εγγεγραμμένες συσκευές Windows
- Οργανισμοί που προετοιμάζονται για την προθεσμία λήξης του πιστοποιητικού ασφαλούς εκκίνησης του Ιουνίου 2026
- Ομάδες που θέλουν να παρακολουθούν την πρόοδο παράδοσης πιστοποιητικών στις Intune εγγεγραμμένες συσκευές Windows
Σε αυτό το άρθρο:
- Εισαγωγή
- Προαπαιτούμενα
- Δέσμη ενεργειών εντοπισμού
- Δημιουργία της αποκατάστασης εύρυθμης λειτουργίας στο Intune
- Προβολή και εξαγωγή αποτελεσμάτων
- Συνήθεις ερωτήσεις
- Πηγές
Εισαγωγή
Τα πιστοποιητικά ασφαλούς εκκίνησης της Microsoft (CA 2011) λήγουν από τον Ιούνιο του 2026. Όλες οι συσκευές Windows με ενεργοποιημένη την ασφαλή εκκίνηση πρέπει να ενημερωθούν στα πιστοποιητικά του 2023 πριν από τη λήξη τους, ώστε να διασφαλίζεται η συνεχής υποστήριξη ενημερώσεων ασφαλείας.
Αυτός ο οδηγός παρέχει μια προσέγγιση μόνο παρακολούθησης χρησιμοποιώντας Microsoft Intune Αποκαταστάσεις (προληπτικές διορθώσεις). Η δέσμη ενεργειών εντοπισμού συλλέγει την κατάσταση ασφαλούς εκκίνησης και πιστοποιητικού από κάθε συσκευή και την αναφέρει στην πύλη Intune — δεν πραγματοποιείται καμία ενέργεια αποκατάστασης στις συσκευές. Αυτό παρέχει στους διαχειριστές μια κεντρική, εξαγώγιμη προβολή της προόδου ενημέρωσης πιστοποιητικών στις Intune εγγεγραμμένες συσκευές τους Windows.
Γιατί να χρησιμοποιήσετε αυτήν την προσέγγιση;
| Όφελος | Περιγραφή |
|---|---|
| Ορατότητα σε όλη τη συσκευή | Δείτε την κατάσταση πιστοποιητικού κάθε εγγεγραμμένης συσκευής Windows Intune σε ένα σημείο |
| Με δυνατότητα εξαγωγής | Εξαγωγή αποτελεσμάτων σε αρχείο CSV απευθείας από την πύλη Intune |
| Μη επεξεργασμένες τιμές μητρώου | Να βλέπετε τα πραγματικά δεδομένα μητρώου, όχι απλώς να περνάτε/αποτυγχάνετε |
| Περιβάλλον συσκευής | Περιλαμβάνει τον κατασκευαστή, το μοντέλο, την έκδοση BIOS και τον τύπο υλικολογισμικού |
| Τηλεμετρία αρχείου καταγραφής συμβάντων | Καταγράφει τα αναγνωριστικά συμβάντων ασφαλούς εκκίνησης (1801/1808), τα αναγνωριστικά κάδου και τα επίπεδα εμπιστοσύνης |
| Μηδενική αφή | Εκτελείται σιωπηρά ως SYSTEM — δεν απαιτείται αλληλεπίδραση χρήστη |
Για πλήρεις πληροφορίες σχετικά με τις ενημερώσεις πιστοποιητικών, ανατρέξτε στο θέμα Ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης: Οδηγίες για επαγγελματίες IT και οργανισμούς.
Προαπαιτούμενα
Πριν αναπτύξετε τη δέσμη ενεργειών εντοπισμού, βεβαιωθείτε ότι το περιβάλλον σας πληροί τις απαραίτητες απαιτήσεις.
Αυτή η λύση αξιοποιεί τις Αποκαταστάσεις στο Microsoft Intune. Για μια πλήρη λίστα προϋποθέσεων, ανατρέξτε στο θέμα Χρήση ενεργειών αποκατάστασης για τον εντοπισμό και την επιδιόρθωση ζητημάτων υποστήριξης - Microsoft Intune.
Δέσμες ενεργειών εντοπισμού
Η δέσμη ενεργειών εντοπισμού είναι μια δέσμη ενεργειών PowerShell που συλλέγει ολοκληρωμένα δεδομένα απογραφής ασφαλούς εκκίνησης από κάθε συσκευή και τα εξάγει ως συμβολοσειρά JSON. Το σενάριο διαβάζεται από τις ακόλουθες πηγές:
Μητρώο — Κατάσταση ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης, κλειδιά συντήρησης, χαρακτηριστικά συσκευής και ρυθμίσεις συμμετοχής/εξαίρεσης από το HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot και τα δευτερεύοντα κλειδιά του
WMI/CIM — Έκδοση λειτουργικού συστήματος, χρόνος τελευταίας εκκίνησης και πληροφορίες υλικού βασικής πλακέτας
Αρχεία καταγραφής συμβάντων — Καταχωρήσεις αρχείου καταγραφής συμβάντων συστήματος για αναγνωριστικά συμβάντων 1801 και 1808 (συμβάντα ενημέρωσης ασφαλούς εκκίνησης)
Η έξοδος JSON εμφανίζεται στην πύλη Intune στην περιοχή Εποπτεία αποκατάστασης εύρυθμης > λειτουργίας Κατάσταση >> συσκευής "Έξοδος εντοπισμού προ-αποκατάστασης" και μπορεί να εξαχθεί σε αρχείο CSV για ανάλυση.
Σημαντικό: Αυτή είναι μια δέσμη ενεργειών μόνο για εντοπισμό. Δεν γίνονται αλλαγές στη συσκευή. Δεν απαιτείται δέσμη ενεργειών αποκατάστασης.
Δημιουργία του αρχείου δέσμης ενεργειών
Σημείωση
ΣΗΜΑΝΤΙΚΟ Το παρακάτω άρθρο που περιέχει το δείγμα δέσμης ενεργειών έχει αποσυρθεί. Εάν έχετε εγκαταστήσει μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 12 Μαΐου 2026, μπορείτε να βρείτε το δείγμα δέσμης ενεργειών στον φάκελο %systemroot%\SecureBoot\ExampleRolloutScripts στη συσκευή σας.
- Μεταβείτε στο δείγμα δέσμης ενεργειών συλλογής δεδομένων αποθέματος ασφαλούς εκκίνησης (KB5072718)
- Αντιγραφή του πλήρους περιεχομένου της δέσμης ενεργειών από τη σελίδα
- Ανοίξτε ένα πρόγραμμα επεξεργασίας κειμένου (π.χ. Σημειωματάριο, κώδικας VS) και επικολλήστε το σενάριο
- Αποθήκευση του αρχείου ως Detect-SecureBootCertUpdateStatus.ps1
Δημιουργία της αποκατάστασης εύρυθμης λειτουργίας στο Intune
Ακολουθήστε αυτά τα βήματα για να αναπτύξετε τη δέσμη ενεργειών εντοπισμού ως πακέτο αποκατάστασης (πακέτο δέσμης ενεργειών) στο Microsoft Intune.
Βήμα 1: Δημιουργία του πακέτου δέσμης ενεργειών
- Είσοδος στο κέντρο διαχείρισης Microsoft Intune
- Μεταβείτε στις Συσκευές > Αποκατάσταση
- Κάντε κλικ στην επιλογή + Δημιουργία πακέτου δέσμης ενεργειών
Βήμα 2: Βασικά στοιχεία
- Ορίστε τις παρακάτω ρυθμίσεις στην καρτέλα "Βασικά ":
| Ρύθμιση | Τιμή |
|---|---|
| Όνομα | Παρακολούθηση κατάστασης πιστοποιητικού ασφαλούς εκκίνησης |
| Περιγραφή | Παρακολουθεί την κατάσταση ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης σε ολόκληρο τον στόλο. Μόνο εντοπισμός — δεν λαμβάνονται μέτρα αποκατάστασης. |
| Εκδότης | (επωνυμία του οργανισμού σας) |
- Κάντε κλικ στο κουμπί Επόμενο
Βήμα 3: Ρυθμίσεις
- Ρυθμίστε τις παραμέτρους που ακολουθούν στην καρτέλα " Ρυθμίσεις ":
| Ρύθμιση | Τιμή | Σημειώσεις |
|---|---|---|
| Αρχείο δέσμης ενεργειών εντοπισμού | Αποστολή Detect-SecureBootCertificateStatus.ps1 | Το σενάριο από την προηγούμενη ενότητα |
| Αρχείο δέσμης ενεργειών αποκατάστασης | (αφήστε κενό) | Δεν απαιτείται αποκατάσταση — πρόκειται μόνο για παρακολούθηση |
| Εκτελέστε αυτήν τη δέσμη ενεργειών χρησιμοποιώντας τα διαπιστευτήρια σύνδεσης | Όχι | Εκτελείται ως SYSTEM για να εξασφαλίσει την πρόσβαση στο Confirm-SecureBootUEFI και το μητρώο |
| Επιβολή ελέγχου υπογραφής δέσμης ενεργειών | Όχι | Ορίστε την τιμή " Ναι" εάν ο οργανισμός σας απαιτεί υπογεγραμμένες δέσμες ενεργειών |
| Εκτέλεση δέσμης ενεργειών σε PowerShell 64 bit | Ναι | Απαιτείται για Confirm-SecureBootUEFI cmdlet και τις ακριβείς αναγνώσεις μητρώου |
- Κάντε κλικ στο κουμπί Επόμενο
Βήμα 4: Ετικέτες πεδίου εφαρμογής
- Προσθέστε τυχόν ετικέτες εμβέλειας που απαιτούνται από τον οργανισμό σας ή αφήστε τις ως προεπιλογή
- Κάντε κλικ στο κουμπί Επόμενο
Βήμα 5: Αναθέσεις
| Ρύθμιση | Τιμή | Σημειώσεις |
|---|---|---|
| Αντιστοιχίσεις | Επιλέξτε τις ομάδες συσκευών για παρακολούθηση | Χρησιμοποιήστε όλες τις συσκευές για παρακολούθηση σε όλο το στόλο ή συγκεκριμένες ομάδες για στοχευμένη παρακολούθηση |
| Πρόγραμμα | Προσαρμογή στις ανάγκες παρακολούθησης | Συνιστάται: Μία φορά την ημέρα για ενεργή παρακολούθηση παράδοσης ή μία φορά την εβδομάδα για συνεχή παρακολούθηση |
Σημείωση: Οι ενέργειες αποκατάστασης εκτελούνται σύμφωνα με το διαμορφωμένο χρονοδιάγραμμα της συσκευής. Η πρώτη εκτέλεση μπορεί να διαρκέσει έως και 24 ώρες μετά την ανάθεση, ανάλογα με τον κύκλο check-in της συσκευής.
Κάντε κλικ στο κουμπί Επόμενο
Βήμα 6: Αναθεώρηση + Δημιουργία
- Έλεγχος όλων των ρυθμίσεων
- Κάντε κλικ στο κουμπί "Δημιουργία
Προβολή και εξαγωγή αποτελεσμάτων
Προβολή αποτελεσμάτων στην πύλη
- Μεταβείτε στις Συσκευές > Αποκατάσταση
- Κάντε κλικ στην Παρακολούθηση κατάστασης πιστοποιητικού ασφαλούς εκκίνησης (ή στο όνομα που επιλέξατε)
- Επιλέξτε την καρτέλα "Οθόνη "
- Κάντε κλικ στην επιλογή Κατάσταση συσκευής
- Κάντε κλικ στην επιλογή Στήλες και προσθέστε έξοδο εντοπισμού πριν από την αποκατάσταση
Θα δείτε έναν πίνακα με τις ακόλουθες στήλες:
| Στήλη | Περιγραφή |
|---|---|
| Όνομα συσκευής | Το όνομα της συσκευής |
| Όνομα χρήστη | Ο κύριος χρήστης της συσκευής |
| Κατάσταση εντοπισμού | Χωρίς έκδοση (τα πιστοποιητικά ενημερώθηκαν) ή με έκδοση (τα πιστοποιητικά δεν ενημερώθηκαν) |
| Αποτέλεσμα εντοπισμού προ-αποκατάστασης | Το πλήρες αποτέλεσμα JSON από τη δέσμη ενεργειών |
| Τελευταία τροποποίηση | Πότε εκτελέστηκε τελευταία φορά η δέσμη ενεργειών στη συσκευή |
Εξαγωγή σε αρχείο CSV
- Στη σελίδα "Κατάσταση συσκευής", κάντε κλικ στο κουμπί "Εξαγωγή " στο επάνω μέρος του πίνακα
- Το αρχείο CSV θα κατεβάσει όλες τις στήλες, συμπεριλαμβανομένης της πλήρους εξόδου εντοπισμού JSON για κάθε συσκευή
- Άνοιγμα στο Excel για φιλτράρισμα, ταξινόμηση και ανάλυση βάσει οποιουδήποτε πεδίου
Συμβουλή: Στο Excel, μπορείτε να χρησιμοποιήσετε τις συναρτήσεις TEXTJOIN ή JSON για να αναλύσετε το JSON εξόδου ανίχνευσης σε ξεχωριστές στήλες για ευκολότερη ανάλυση.
Καρτέλα "Επισκόπηση"
Η καρτέλα "Επισκόπηση" στην Αποκατάσταση συστήματος παρέχει έναν συνοπτικό πίνακα εργαλείων:
| Μετρικό | Σημασία |
|---|---|
| Συσκευές με προβλήματα | Συσκευές όπου τα πιστοποιητικά δεν έχουν ενημερωθεί ακόμα |
| Συσκευές χωρίς προβλήματα | Συσκευές με ενημερωμένα πιστοποιητικά |
| Συσκευές με αποτυχημένο εντοπισμό | Συσκευές όπου η δέσμη ενεργειών αντιμετώπισε σφάλμα |
Συνήθεις ερωτήσεις
Αλλάζει κάτι στις συσκευές μου;
Όχι. Αυτή είναι μια δέσμη ενεργειών μόνο για εντοπισμό. Δεν τροποποιούνται τιμές μητρώου, δεν ενεργοποιούνται ενημερώσεις και δεν λαμβάνονται μέτρα αποκατάστασης. Η δέσμη ενεργειών διαβάζει μόνο τις τιμές και τις αναφέρει.
Τι σημαίνει "Με πρόβλημα";
"Με έκδοση" σημαίνει ότι στη συσκευή δεν έχουν ακόμη εφαρμοστεί τα πιστοποιητικά ασφαλούς εκκίνησης του 2023 και δεν έχει εφαρμοστεί η διαχείριση εκκίνησης που υπογράφηκε από το 2023. Αυτό μπορεί να οφείλεται στα εξής: - Η ενημέρωση πιστοποιητικού δεν έχει ξεκινήσει - Η ενημέρωση βρίσκεται σε εξέλιξη και ενδέχεται να απαιτείται επανεκκίνηση για να ολοκληρωθεί - Η Ασφαλής εκκίνηση δεν είναι ενεργοποιημένη στη συσκευή - Η συσκευή δεν βασίζεται σε UEFI ή βρίσκεται σε αναμονή για επανεκκίνηση για να εφαρμοστεί η διαχείριση εκκίνησης.
Τι σημαίνει "Χωρίς πρόβλημα";
"Χωρίς πρόβλημα" σημαίνει ότι η συσκευή έχει ενεργοποιημένη την ασφαλή εκκίνηση και η τιμή μητρώου UEFICA2023Status έχει ενημερωθεί, υποδεικνύοντας ότι τα πιστοποιητικά του 2023 έχουν εφαρμοστεί με επιτυχία.
Πόσο συχνά εκτελείται το σενάριο;
Η δέσμη ενεργειών εκτελείται σύμφωνα με το χρονοδιάγραμμα που ρυθμίζετε στην ανάθεση. Για ενεργή παρακολούθηση κατά τη διάρκεια μιας ανάπτυξης, συνιστάται καθημερινά. Για συνεχή παρακολούθηση, αρκεί η εβδομαδιαία εβδομάδα.
Τι γίνεται εάν το κλειδί μητρώου συντήρησης δεν υπάρχει;
Εάν το κλειδί HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing δεν υπάρχει σε μια συσκευή, το πεδίο UEFICA2023Status θα εμφανίζει NoValue. Αυτό συνήθως σημαίνει ότι δεν έχουν ξεκινήσει ενημερώσεις πιστοποιητικών στη συσκευή.
Ποιες άδειες χρήσης απαιτούνται;
Για τις ενέργειες αποκατάστασης απαιτείται άδεια χρήσης Windows 10/11 για μεγάλες επιχειρήσεις E3/E5, A3/A5 για εκπαιδευτικά ιδρύματα ή F3. Αν οι συσκευές σας διαθέτουν μόνο άδειες χρήσης Premium ή Pro για επιχειρήσεις, οι Επιδιορθώσεις συστήματος δεν θα είναι διαθέσιμες. Δείτε τις προϋποθέσεις για τις διορθώσεις.
Πηγές
Εγχειρίδιο τακτικής και στρατηγικής ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης
Πιστοποιητικό ασφαλούς εκκίνησης Ενημερώσεις: Καθοδήγηση για επαγγελματίες IT
Κλειδί μητρώου Ενημερώσεις για ασφαλή εκκίνηση
Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX