Σημείωση
- Αρχική ημερομηνία δημοσίευσης: 10 Μαρτίου 2026
- Αναγνωριστικό KB: 5084490
Αυτό το άρθρο περιέχει οδηγίες για
- Επαγγελματίες IT και διαχειριστές Intune που διαχειρίζονται συσκευές Windows, αναπτύσσουν στοιχεία ελέγχου ενημέρωσης πιστοποιητικών ασφαλούς εκκίνησης μέσω πολιτικών καταλόγου ρυθμίσεων και επιβλέπουν ροές εργασιών ενημέρωσης.
- Ομάδες που πρέπει να στοχεύουν αναπτύξεις σε συγκεκριμένα μοντέλα υλικού χρησιμοποιώντας φίλτρα ανάθεσης.
Σε αυτό το άρθρο:
- Εισαγωγή
- Προαπαιτούμενα
- Βήμα 1 - Ρύθμιση παραμέτρων ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης στο Intune (κατάλογος ρυθμίσεων)
- Βήμα 2 - Δημιουργήστε ένα φίλτρο ανάθεσης για στόχευση βάσει μοντέλου
- Βήμα 3 - Αντιστοίχιση της πολιτικής με χρήση του φίλτρου ανάθεσης
- Συνήθεις ερωτήσεις
- Πηγές
Εισαγωγή
Αυτές οι οδηγίες βοηθούν τους διαχειριστές IT να ενεργοποιήσουν τη διαδικασία ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης χρησιμοποιώντας Microsoft Intune πολιτικές καταλόγου ρυθμίσεων. Περιγράφει τον τρόπο ρύθμισης παραμέτρων της ρύθμισης ασφαλούς εκκίνησης που ενεργοποιεί τη διαδικασία ενημέρωσης πιστοποιητικού και τον τρόπο ανάπτυξης αυτής της ρύθμισης παραμέτρων. Επισημαίνει επίσης τον τρόπο χρήσης φίλτρων ανάθεσης βάσει μοντέλου για την υποστήριξη ελεγχόμενων, σταδιακών κυκλοφοριών σε υλικό που έχει ήδη επικυρωθεί για επιτυχή χειρισμό της ενημέρωσης.
Προαπαιτούμενα
Η καταλληλότητα για ενημέρωση του πιστοποιητικού ασφαλούς εκκίνησης καθορίζεται από τοCSP της πολιτικής ασφαλούς εκκίνησης και το υλικολογισμικό της συσκευής. Αυτό το εύρος δεν ευθυγραμμίζεται πάντα με τα χρονοδιαγράμματα συντήρησης (δηλαδή, ενημερώσεις) των Windows ή με τις απαιτήσεις εγγραφής Intune.
Intune και προαπαιτούμενα πολιτικής
- Εισέλθετε με έναν λογαριασμό που έχει δικαιώματα για τη δημιουργία φίλτρων και για τη δημιουργία/εκχώρηση πολιτικών καταλόγου ρυθμίσεων.
- Οι συσκευές πρέπει να είναι εγγεγραμμένες στο Intune (τα φίλτρα εκχώρησης ισχύουν μόνο για διαχειριζόμενες συσκευές).
Προϋποθέσεις καταλληλότητας για Ασφαλή εκκίνηση
- Η λίστα με τις υποστηριζόμενες εκδόσεις των Windows είναι διαθέσιμη σε Microsoft Intune μέθοδο ασφαλούς εκκίνησης για συσκευές Windows με ενημερώσεις που διαχειρίζεται το IT.
- Οι συσκευές πρέπει να έχουν ενεργοποιημένη την Ασφαλή εκκίνηση και θα πρέπει να βρίσκονται σε τρέχουσα ενημέρωση συντήρησης.
Βήμα 1 - Ρύθμιση παραμέτρων ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης στο Intune (κατάλογος ρυθμίσεων)
Σε αυτό το βήμα, δημιουργείτε ένα προφίλ ρύθμισης παραμέτρων συσκευής καταλόγου ρυθμίσεων των Windows στο Microsoft Intune. Μπορείτε επίσης να ρυθμίσετε τις παραμέτρους του Secure Boot που ενεργοποιούν τη διαδικασία ενημέρωσης πιστοποιητικού Secure Boot.
Τι θα δημιουργήσετε
Ένα προφίλ ρύθμισης παραμέτρων συσκευής καταλόγου Ρυθμίσεων των Windows που ενεργοποιεί την Ενεργοποίηση πιστοποιητικού ασφαλούς εκκίνησης Ενημερώσεις:
Δημιουργία του προφίλ καταλόγου ρυθμίσεων
Πραγματοποιήστε είσοδο στο Microsoft Intune κέντρο διαχείρισης.
Μεταβείτε στηΡύθμιση>παραμέτρωνσυσκευών> διαχείρισης.
Επιλέξτε "Δημιουργία>νέας πολιτικής".
Στη "Δημιουργία προφίλ":
Πλατφόρμα: Windows 10 και νεότερες εκδόσεις
Τύπος προφίλ: Κατάλογος ρυθμίσεων
Επιλέξτε Δημιουργία.
Ονομάστε το προφίλ (π.χ. Ενημέρωση πιστοποιητικού ασφαλούς εκκίνησης), προσθέστε μια προαιρετική περιγραφή και επιλέξτε Επόμενο.
Στις ρυθμίσεις παραμέτρων, επιλέξτε Προσθήκη ρυθμίσεων.
Στον επιλογέα ρυθμίσεων, αναζητήστε την επιλογή Ασφαλής εκκίνηση και επιλέξτε την στην περιοχή Περιήγηση κατά κατηγορία.
Προσθέστε τη ρύθμιση Ενεργοποίηση πιστοποιητικού ασφαλούς εκκίνησης Ενημερώσεις από τις τρεις που παρουσιάζονται στην κατηγορία Ασφαλής εκκίνηση στο προφίλ.
Σημείωση
Μπορείτε να ρυθμίσετε τις παραμέτρους για τις άλλες ρυθμίσεις ασφαλούς εκκίνησης σε αυτή την κατηγορία με τον ίδιο τρόπο, εάν το απαιτεί το σενάριο ανάπτυξης.
Ρυθμίστε την τιμή της ρύθμισης σε Ενεργοποιημένη.
Επιλέξτε "Επόμενο " για να συνεχίσετε με τις αναθέσεις εργασιών. (Θα εφαρμόσετε ένα φίλτρο στο βήμα 3).
Βήμα 2 - Δημιουργήστε ένα φίλτρο ανάθεσης για στόχευση βάσει μοντέλου
Στη συνέχεια, μπορείτε να δημιουργήσετε ένα φίλτρο ανάθεσης Intune που στοχεύει συγκεκριμένα μοντέλα συσκευών. Η στόχευση βάσει μοντέλου σάς επιτρέπει να ορίζετε την εμβέλεια ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης σε επιλεγμένα μοντέλα υλικού. Αυτή η ελεγχόμενη και σταδιακή ανάπτυξη δεν απαιτεί πρόσθετες ομάδες Microsoft Entra ID.
Γιατί συνιστάται η στόχευση βάσει μοντέλου για την ανάπτυξη πιστοποιητικού ασφαλούς εκκίνησης
- Μεταβλητότητα υλικολογισμικού - Οι OEM εφαρμόζουν την ασφαλή εκκίνηση με διαφορετικό τρόπο, επομένως η εμβέλεια σε επίπεδο μοντέλου μειώνει τη μη αναμενόμενη συμπεριφορά.
- Προηγούμενη επικύρωση - Μπορείτε να επικυρώσετε ενημερώσεις πιστοποιητικών για ένα σύνολο υλικού που γνωρίζετε πως είναι σωστό πριν από την ευρεία κυκλοφορία του.
Τι θα δημιουργήσετε
Ένα φίλτρο ανάθεσης διαχειριζόμενων συσκευών που στοχεύει (ή εξαιρεί) συγκεκριμένα μοντέλα συσκευών.
Δημιουργία του φίλτρου ανάθεσης εργασιών
Πραγματοποιήστε είσοδο στο Microsoft Intune κέντρο διαχείρισης.
Μεταβείτε στη Διαχείριση> μισθωτήΦίλτρα> ανάθεσηςΔημιουργία.
Επιλέξτε Διαχειριζόμενες συσκευές.
Στην περιοχή "Βασικά", ορίστε:
- Όνομα φίλτρου (περιγραφικό).
- Περιγραφή (προαιρετικό, αλλά συνιστάται).
- Πλατφόρμα: Windows 10 και νεότερες εκδόσεις.
Επιλέξτε Επόμενο.
Στους κανόνες, επιλέξτε μία προσέγγιση:
- Δόμηση κανόνων (συνιστάται για τους περισσότερους διαχειριστές)
- Σύνταξη κανόνα (επεξεργασία μη αυτόματων παραστάσεων)
Δημιουργία κανόνα βάσει μοντέλου (δόμηση κανόνων)
- Στο Εργαλείο δόμησης κανόνων, επιλέξτε την ιδιότητα μοντέλου .
- Επιλέξτε έναν τελεστή.
- Εισαγάγετε τις συμβολοσειρές μοντέλου που θέλετε να αντιστοιχίσετε.
- Επιλέξτε " Προσθήκη παράστασης " για να την προσθέσετε στον κανόνα.
- Εάν χρειάζεται, χρησιμοποιήστε το And/Or για να επεκτείνετε τον κανόνα σε πρόσθετα μοντέλα ή για να προσθέσετε πρόσθετα κριτήρια με βάση άλλες πιθανές φιλτραρισμένες ιδιότητες.
Συμβουλή
Χρησιμοποιήστε συσκευές προεπισκόπησης για να επαληθεύσετε ότι το φίλτρο ταιριάζει με το προβλεπόμενο σύνολο. Η λίστα προεπισκόπησης υποστηρίζει την αναζήτηση με βάση το όνομα της συσκευής, την έκδοση λειτουργικού συστήματος, το μοντέλο της συσκευής και τον κατασκευαστή της συσκευής.
Προεπισκόπηση και δημιουργία του φίλτρου
- Επιλέξτε Συσκευές προεπισκόπησης για να επιβεβαιώσετε ποιες εγγεγραμμένες συσκευές ταιριάζουν.
- Επιλέξτε Επόμενο.
- (Προαιρετικό) Εκχωρήστε ετικέτες εμβέλειας , εάν τις χρησιμοποιείτε.
- Επιλέξτε Επόμενο.
- Στην περιοχή Αναθεώρηση + δημιουργία, επιλέξτε Δημιουργία.
Βήμα 3 - Αντιστοίχιση της πολιτικής με χρήση του φίλτρου ανάθεσης
Τέλος, αντιστοιχίζετε το προφίλ καταλόγου ρυθμίσεων σε μια συσκευή ή ομάδα χρηστών και εφαρμόζετε το φίλτρο εκχώρησης. Αυτό καθορίζει ποιες εγγεγραμμένες συσκευές λαμβάνουν και επεξεργάζονται τις ρυθμίσεις ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης κατά την αξιολόγηση πολιτικής.
Τι θα κάνετε
Θα αντιστοιχίσετε το προφίλ καταλόγου Ρυθμίσεις ασφαλούς εκκίνησης από το Βήμα 1 σε μια ομάδα και, στη συνέχεια, θα εφαρμόσετε το φίλτρο από το Βήμα 2 στη λειτουργία Συμπερίληψη ή Εξαίρεση .
Εφαρμογή του φίλτρου ανάθεσης
Στο κέντρο διαχείρισης Microsoft Intune, μεταβείτε στηΡύθμιση παραμέτρων διαχείρισης συσκευών>>.
Επιλέξτε το προφίλ καταλόγου ρυθμίσεων που δημιουργήσατε στο Βήμα 1 παραπάνω.
Ανοίξτε την >Επεξεργασίααναθέσεωνιδιοτήτων>.
Αντιστοιχίστε το προφίλ στην κατάλληλη ομάδα χρηστών ή ομάδα συσκευών.
Συμβουλή
Εάν δεν έχετε άλλα κριτήρια για να περιορίσετε τη στόχευση, εκχωρήστε αυτήν την πολιτική στην ομάδα Όλες οι συσκευές εικονικές. Χρησιμοποιήστε το φίλτρο ανάθεσης μοντέλου συσκευής από το Βήμα 2 για να ορίσετε την εμβέλεια της ανάθεσης. Αυτός ο συνδυασμός επαρκεί για τις περισσότερες αναπτύξεις. Η εικονική ομάδα Όλες οι συσκευές είναι ενσωματωμένη, δεν απαιτεί συντήρηση ομάδας και έχει βελτιστοποιηθεί για κλίμακα. Στη συνέχεια, το φίλτρο ανάθεσης περιορίζει την εφαρμοσιμότητα στον έλεγχο ελέγχου συσκευής με βάση τις ιδιότητες της συσκευής, χωρίς να απαιτούνται πρόσθετες ομάδες Microsoft Entra.
Επιλέξτε Επεξεργασία φίλτρου.
Επιλέξτε ένα:
- Συμπερίληψη φιλτραρισμένων συσκευών στην εκχώρηση: μόνο οι συσκευές που ταιριάζουν με το φίλτρο λαμβάνουν την πολιτική.
- Εξαίρεση φιλτραρισμένων συσκευών στην εκχώρηση: Οι συσκευές που ταιριάζουν με το φίλτρο δεν λαμβάνουν την πολιτική.
Επιλέξτε το υπάρχον φίλτρο ανάθεσης εργασιών από το Βήμα 2 και επιλέξτε Επιλογή.
Επιλέξτε Αναθεώρηση + αποθήκευση>Αποθήκευση.
Κατανόηση της συμπεριφοράς της συσκευής
- Το Intune αξιολογεί το φίλτρο κατά την εγγραφή της συσκευής, κάθε φορά που μεταβιβάζεται ο έλεγχος και κάθε φορά που γίνεται εκ νέου αξιολόγηση της πολιτικής που έχει εκχωρηθεί.
- Η ενεργοποίηση της ρύθμισης "Ασφαλής εκκίνηση" δεν εγγυάται την άμεση εφαρμογή πιστοποιητικού. Για τη ρύθμιση ασφαλούς εκκίνησης που ενεργοποιεί τη διαδικασία ενημέρωσης, η εργασία ασφαλούς εκκίνησης των Windows εκτελείται κάθε 12 ώρες. Ορισμένες ενημερώσεις μπορεί να απαιτούν επανεκκίνηση.
Συνήθεις ερωτήσεις
Πόσο συχνά επεξεργάζονται οι συσκευές τη ρύθμιση "Ενεργοποίηση πιστοποιητικού ασφαλούς εκκίνησης Ενημερώσεις";
Η εργασία ασφαλούς εκκίνησης των Windows που επεξεργάζεται τη ρύθμιση εκτελείται κάθε 12 ώρες.
Πρέπει να περιμένω επανεκκινήσεις;
Η εκκίνηση της ενημέρωσης μέσω του Intune δεν προκαλεί επανεκκίνηση, αν και ενδέχεται να απαιτείται επανεκκίνηση για την ολοκλήρωση της ενημέρωσης.
Μπορώ να καταργήσω ή να καταργήσω τα νέα πιστοποιητικά μετά την εφαρμογή τους;
Μετά την εφαρμογή πιστοποιητικών στο υλικολογισμικό, τα Windows δεν μπορούν να τα καταργήσουν. Η εκκαθάριση πιστοποιητικών πρέπει να γίνει μέσω της διεπαφής υλικολογισμικού.
Γιατί να το κάνω αυτό πριν από τον Ιούνιο του 2026;
Τα παλαιότερα πιστοποιητικά αρχίζουν να λήγουν τον Ιούνιο του 2026. Οι συσκευές που δεν έχουν λάβει τα νεότερα πιστοποιητικά του 2023 θα χάσουν τη δυνατότητα να λαμβάνουν νέες προστασίες ασφαλείας πρώιμης εκκίνησης (π.χ. βάση δεδομένων Ασφαλούς εκκίνησης και ενημερώσεις ανάκλησης).
Πηγές
- Ορισμοί ρυθμίσεων και επιτρεπόμενες τιμές: CSP πολιτικής ασφαλούς εκκίνησης
- Ροή καταλόγου ρυθμίσεων και συμπεριφορά ρύθμισης: Microsoft Intune μέθοδος ασφαλούς εκκίνησης για συσκευές Windows με ενημερώσεις που διαχειρίζεται το IT
- Ιστορικό και λωρίδες χρόνου: Λήξη πιστοποιητικού ασφαλούς εκκίνησης Windows και ενημερώσεις CA
- Δημιουργία, προεπισκόπηση και εφαρμογή φίλτρων: Δημιουργία φίλτρων ανάθεσης εργασιών στο Microsoft Intune
- Υποστηριζόμενες ιδιότητες, τελεστές και σύνταξη: Αναφορά ιδιοτήτων φίλτρου και τελεστών εκχώρησης
- Ο συνολικός σχεδιασμός και Intune κυκλοφοριακής διάθεσης αναφέρονται ως προτεινόμενη επιλογή: Εγχειρίδιο στρατηγικής ασφαλούς εκκίνησης για πιστοποιητικά που λήγουν το 2026
- Προσέγγιση μόνο για παρακολούθηση και αναφορά Intune): Παρακολούθηση της κατάστασης του πιστοποιητικού ασφαλούς εκκίνησης με Microsoft Intune διορθώσεις