Secure Booti serdi värskendussätete rakendamine mudelipõhise sihtimise abil Microsoft Intune
Rakenduskoht
Avaldamise algne kuupäev: 10. märts 2026
KB ID: 5084490
Selles artiklis on juhised
-
IT-spetsialistid ja Intune administraatorid, kes haldavad Windowsi seadmeid, juurutada turbekäivitusserdi värskendamise juhtelemente sätete kataloogipoliitikate kaudu ja kontrollida värskenduste töövooge.
-
Teams, mis peab juurutama juurutusi kindlatele riistvaramudelitele, kasutades ülesandefiltreid.
Selles artiklis:
Sissejuhatus
Need juhised aitavad IT-administraatoritel Microsoft Intune sätete kataloogipoliitikate abil turvalise algkäivituse serdi värskendamise lubada. Selles kirjeldatakse, kuidas konfigureerida secure Booti sätet, mis lubab serdi värskendamise protsessi ja kuidas seda konfiguratsiooni juurutada. Samuti rõhutab see, kuidas kasutada mudelipõhiseid määrangufiltreid, et toetada kontrollitud etapiviisilisi väljaandeid riistvaral, mis on juba valideeritud värskenduse õnnestumiseks.
Eeldused
Turvalise algkäivituse serdi värskenduse sobivuse määrab secure Boot Policy CSP ja seadme püsivara. See ulatus ei ühti alati Windowsi teeninduse (st värskenduste) ajaskaalade ega Intune registreerimisnõuetega.
Intune ja poliitika eeltingimused
-
Logige sisse kontoga, millel on õigus luua filtreid ja luua/määrata sätete kataloogi poliitikaid.
-
Seadmed peavad olema registreeritud Intune (määramisfiltrid kehtivad ainult hallatavatele seadmetele).
Secure Booti tingimustele vastavuse eeltingimused
-
Toetatud Windowsi versioonide loend on saadaval it-hallatavate värskendustega Windowsi seadmete turvalise käivitamise Microsoft Intune meetodil.
-
Seadmetes peab olema lubatud turvaline käivitamine ja see peab olema praeguses hooldusvärskenduses.
1. toiming – turbekäivituse serdi värskendussätete konfigureerimine Intune (sätete kataloog)
Selles etapis loote Microsoft Intune Windowsi sätete kataloogi seadme konfiguratsiooniprofiili. Samuti saate konfigureerida secure Booti sätted, mis lubavad Secure Boot serdi värskendamise protsessi.
Loodav teave
Windowsi sätete kataloogi seadme konfiguratsiooniprofiil, mis lubab turvalise algkäivituse serdi Teabevärskendused:
Sätete kataloogiprofiili loomine
-
Valige Seadmed > Seadmete haldamine > konfigureerimine.
-
Valige Loo > Uus poliitika.
-
Tehke jaotises Profiili loomine järgmist.
-
Platvorm: Windows 10 ja uuemad versioonid
-
Profiili tüüp: sätete kataloog
-
Valige käsk Loo.
-
Pange profiilile nimi (nt Secure Boot Certificate Update), lisage valikuline kirjeldus ja valige Edasi.
-
Tehke konfigureerimissätetes valik Lisa sätted.
-
Otsige sätetevalijas üles Secure Boot ja valige see jaotises Sirvi kategooria järgi.
-
Lisage turbekäivituse serdi Teabevärskendused säte profiilile kategoorias Secure Boot esitatud kolmest sättest.
Märkus.: Kui teie juurutusstsenaarium neid nõuab, saate konfigureerida ka teised selle kategooria turvalise algkäivituse sätted.
-
Konfigureerige sätte väärtuseks Lubatud.
-
Ülesannetega jätkamiseks valige Edasi . (Rakendate filtri 3. juhises).
2. juhis: määrangufiltri loomine mudelipõhise sihtimise jaoks
Järgmiseks loote Intune määramisfiltri, mis sihib kindlaid seadmemudeleid. Mudelipõhine sihtimine võimaldab teil määrata turvalise algkäivituse serdi värskendused valitud riistvaramudelitele. See kontrollitud ja etapiline juurutamine ei nõua täiendavaid Microsoft Entra ID rühmi.
Miks on turvalise algkäivituse serdi juurutamiseks soovitatav mudelipõhine sihtimine?
-
Püsivara hajuvus – OEM-id rakendavad secure Booti erinevalt, seega vähendab mudelitaseme ulatuse määramine ootamatut käitumist.
-
Eelnev valideerimine . Enne laia väljalaskmist saate serdivärskendusi valideerida teadaolevas heas riistvarakomplektis.
Loodav teave
Hallatavate seadmete määramisfilter, mis sihib (või välistab) kindlaid seadmemudeleid.
Ülesandefiltri loomine
-
Avage jaotis Rentnikuhaldus > Määramisfiltrid > Loo.
-
Valige Hallatavad seadmed.
-
Jaotises Põhitõed määrake:
-
Filtri nimi (kirjeldav).
-
Kirjeldus (valikuline, kuid soovitatav).
-
Platvorm: Windows 10 ja uuemad versioonid.
-
-
Valige suvand Edasi.
-
Valige jaotises Reeglid üks võimalus.
-
Reeglikoostur (soovitatav enamiku administraatorite jaoks)
-
Reegli süntaks (avaldise käsitsi redigeerimine)
-
Mudelipõhise reegli (reeglikoostur) koostamine
-
Valige reeglikoosturismudeli atribuut.
-
Valige tehtemärk.
-
Sisestage vastendatavad mudelistringid.
-
Valige avaldise lisamiseks reeglile käsk Lisa avaldis .
-
Vajaduse korral kasutage ja /või , et laiendada reeglit täiendavatele mudelitele või lisada täiendavaid kriteeriume muude võimalike filtreeritavate atribuutide alusel.
Näpunäide.: Eelvaateseadmete abil saate kontrollida, kas filter vastab soovitud komplektile. Eelvaateloend toetab otsimist seadme nime, operatsioonisüsteemi versiooni, seadme mudeli ja seadme tootja järgi.
Filtri eelvaade ja loomine
-
Valige Seadmete eelvaade , et kontrollida, millised registreeritud seadmed kattuvad.
-
Valige suvand Edasi.
-
(Valikuline) Määrake ulatuse sildid , kui te neid kasutate.
-
Valige suvand Edasi.
-
Valige jaotises Läbivaatus + loomine käsk Loo.
3. juhis: määrake poliitika määramisfiltri abil
Lõpuks määrate seadmele või kasutajarühmale sätete kataloogi profiili ja rakendate määramisfiltri. See määrab kindlaks, millised registreeritud seadmed saavad ja töötlevad turbekäivituse serdi värskendamise sätteid poliitika hindamise ajal.
Mida teha?
Määrate rühmale secure Boot Settings kataloogiprofiili alates 1. juhisest ja rakendate seejärel filtri 2. juhisest kaasamis - või välistamisrežiimis .
Ülesandefiltri rakendamine
-
Liikuge Microsoft Intune halduskeskuses jaotisse Seadmed > Seadmete haldamine > konfigureerimine.
-
Valige ülaltoodud juhises 1 loodud sätete kataloogi profiil.
-
Atribuudid > Määrangud > Redigeeri.
-
Määrake profiil vastavale kasutajarühmale või seadmerühmale.
Näpunäide.: Kui teil pole muid sihtimise piiramise kriteeriume, määrake see poliitika virtuaalrühmale Kõik seadmed . Määrangu ulatuse määramiseks kasutage seadme mudeli määramise filtrit 2. etapist. See kombinatsioon on enamiku juurutuste jaoks piisav. Virtuaalrühm Kõik seadmed on sisse ehitatud, ei vaja rühma hooldust ja on optimeeritud mastaapimiseks. Seejärel kitsendab ülesandefilter seadme sisseregistreerimisel kohaldatavust seadme atribuutide põhjal, ilma et oleks vaja täiendavaid Microsoft Entra rühmi.
-
Valige Redigeeri filtrit.
-
Valige üks:
-
Kaasake filtreeritud seadmed määramisse: poliitika saavad ainult filtrile vastavad seadmed.
-
Välistage filtreeritud seadmed määrangus: filtrile vastavad seadmed ei saa poliitikat.
-
-
Valige 2. juhises olemasolev ülesandefilter ja valige vali.
-
Valige Läbivaatus ja salvestage > Salvesta.
Seadme käitumise mõistmine
-
Intune hindab filtrit seadme registreerimisel, iga kord, kui see sisse registreerib, ja iga kord, kui määratud poliitikat uuesti hinnatakse.
-
Secure Booti sätte lubamine ei taga vahetut serdirakendust. Turbekäivituse sätte puhul, mis käivitab värskendusprotsessi, käivitub Windowsi turbekäivituse toiming iga 12 tunni tagant. Mõned värskendused võivad nõuda taaskäivitamist.
Korduma kippuvad küsimused
Sätet töötlev Windowsi turbekäivituse toiming töötab iga 12 tunni järel.
Värskenduse käivitamine Intune ei põhjusta taaskäivitamist, kuigi värskenduse lõpuleviimiseks võib olla vajalik taaskäivitamine.
Pärast sertide püsivarale rakendamist ei saa Windows neid eemaldada. Sertide kustutamine tuleb teha püsivara liidese kaudu.
Vanemad serdid aeguvad juunis 2026. Seadmed, mis pole saanud uuemaid 2023 serte, kaotavad võimaluse saada uusi varajase algkäivituse turbekaitseid (nt Secure Booti andmebaas ja tühistamise värskendused).
Ressursid
-
Sätete määratlused ja lubatud väärtused: SecureBoot Policy CSP
-
Sätete kataloogivoog ja sätete käitumine: IT-hallatavate värskendustega Windowsi seadmete turvalise käivitamise meetodi Microsoft Intune
-
Taust ja ajaskaalad: Windowsi turvalise algkäivituse serdi aegumine ja CA värskendused
-
Filtrite loomine, eelvaade ja rakendamine: määramisfiltrite loomine Microsoft Intune
-
Toetatud atribuudid, tehtemärgid ja süntaks: määramisfiltri atribuudid ja tehtemärgid
-
Üldine väljaandmise kavandamine ja Intune soovitatud valikuna välja toodud: Secure Boot playbook for certificates expiring in 2026
-
Ainult jälgimine ja Intune aruandlus. Secure Booti serdi oleku jälgimine Microsoft Intune parandustega