Rakenduskoht
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Avaldamise algne kuupäev: 10. märts 2026

KB ID: 5084490

Selles artiklis on juhised

  • IT-spetsialistid ja Intune administraatorid, kes haldavad Windowsi seadmeid, juurutada turbekäivitusserdi värskendamise juhtelemente sätete kataloogipoliitikate kaudu ja kontrollida värskenduste töövooge.

  • Teams, mis peab juurutama juurutusi kindlatele riistvaramudelitele, kasutades ülesandefiltreid.

Selles artiklis:

Sissejuhatus

Need juhised aitavad IT-administraatoritel Microsoft Intune sätete kataloogipoliitikate abil turvalise algkäivituse serdi värskendamise lubada. Selles kirjeldatakse, kuidas konfigureerida secure Booti sätet, mis lubab serdi värskendamise protsessi ja kuidas seda konfiguratsiooni juurutada. Samuti rõhutab see, kuidas kasutada mudelipõhiseid määrangufiltreid, et toetada kontrollitud etapiviisilisi väljaandeid riistvaral, mis on juba valideeritud värskenduse õnnestumiseks.

Eeldused

Turvalise algkäivituse serdi värskenduse sobivuse määrab secure Boot Policy CSP ja seadme püsivara. See ulatus ei ühti alati Windowsi teeninduse (st värskenduste) ajaskaalade ega Intune registreerimisnõuetega.

Intune ja poliitika eeltingimused

  • Logige sisse kontoga, millel on õigus luua filtreid ja luua/määrata sätete kataloogi poliitikaid.

  • Seadmed peavad olema registreeritud Intune (määramisfiltrid kehtivad ainult hallatavatele seadmetele).

Secure Booti tingimustele vastavuse eeltingimused

1. toiming – turbekäivituse serdi värskendussätete konfigureerimine Intune (sätete kataloog)

Selles etapis loote Microsoft Intune Windowsi sätete kataloogi seadme konfiguratsiooniprofiili. Samuti saate konfigureerida secure Booti sätted, mis lubavad Secure Boot serdi värskendamise protsessi.

Loodav teave

Windowsi sätete kataloogi seadme konfiguratsiooniprofiil, mis lubab turvalise algkäivituse serdi Teabevärskendused:

Sätete kataloogiprofiili loomine

  1. Logige sisse Microsoft Intune halduskeskusesse.

  2. Valige Seadmed > Seadmete haldamine > konfigureerimine.

  3. Valige Loo > Uus poliitika.

  4. Tehke jaotises Profiili loomine järgmist.

  5. Platvorm: Windows 10 ja uuemad versioonid

  6. Profiili tüüp: sätete kataloog

  7. Valige käsk Loo.

  8. Pange profiilile nimi (nt Secure Boot Certificate Update), lisage valikuline kirjeldus ja valige Edasi.

  9. Tehke konfigureerimissätetes valik Lisa sätted.

  10. Otsige sätetevalijas üles Secure Boot ja valige see jaotises Sirvi kategooria järgi.

  11. Lisage turbekäivituse serdi Teabevärskendused säte profiilile kategoorias Secure Boot esitatud kolmest sättest.

    Märkus.: Kui teie juurutusstsenaarium neid nõuab, saate konfigureerida ka teised selle kategooria turvalise algkäivituse sätted.

  12. Konfigureerige sätte väärtuseks Lubatud.

  13. Ülesannetega jätkamiseks valige Edasi . (Rakendate filtri 3. juhises).

2. juhis: määrangufiltri loomine mudelipõhise sihtimise jaoks

Järgmiseks loote Intune määramisfiltri, mis sihib kindlaid seadmemudeleid. Mudelipõhine sihtimine võimaldab teil määrata turvalise algkäivituse serdi värskendused valitud riistvaramudelitele. See kontrollitud ja etapiline juurutamine ei nõua täiendavaid Microsoft Entra ID rühmi.

Miks on turvalise algkäivituse serdi juurutamiseks soovitatav mudelipõhine sihtimine?

  • Püsivara hajuvus – OEM-id rakendavad secure Booti erinevalt, seega vähendab mudelitaseme ulatuse määramine ootamatut käitumist.

  • Eelnev valideerimine . Enne laia väljalaskmist saate serdivärskendusi valideerida teadaolevas heas riistvarakomplektis.

Loodav teave

Hallatavate seadmete määramisfilter, mis sihib (või välistab) kindlaid seadmemudeleid.

Ülesandefiltri loomine

  1. Logige sisse Microsoft Intune halduskeskusesse.

  2. Avage jaotis Rentnikuhaldus > Määramisfiltrid > Loo.

  3. Valige Hallatavad seadmed.

  4. Jaotises Põhitõed määrake:

    • Filtri nimi (kirjeldav).

    • Kirjeldus (valikuline, kuid soovitatav).

    • Platvorm: Windows 10 ja uuemad versioonid.

  5. Valige suvand Edasi.

  6. Valige jaotises Reeglid üks võimalus.

    • Reeglikoostur (soovitatav enamiku administraatorite jaoks)

    • Reegli süntaks (avaldise käsitsi redigeerimine)

Mudelipõhise reegli (reeglikoostur) koostamine

  1. Valige reeglikoosturismudeli atribuut.

  2. Valige tehtemärk.

  3. Sisestage vastendatavad mudelistringid.

  4. Valige avaldise lisamiseks reeglile käsk Lisa avaldis .

  5. Vajaduse korral kasutage ja /või , et laiendada reeglit täiendavatele mudelitele või lisada täiendavaid kriteeriume muude võimalike filtreeritavate atribuutide alusel.

Näpunäide.:  Eelvaateseadmete abil saate kontrollida, kas filter vastab soovitud komplektile. Eelvaateloend toetab otsimist seadme nime, operatsioonisüsteemi versiooni, seadme mudeli ja seadme tootja järgi.

Filtri eelvaade ja loomine

  1. Valige Seadmete eelvaade , et kontrollida, millised registreeritud seadmed kattuvad.

  2. Valige suvand Edasi.

  3. (Valikuline) Määrake ulatuse sildid , kui te neid kasutate.

  4. Valige suvand Edasi.

  5. Valige jaotises Läbivaatus + loomine käsk Loo.

3. juhis: määrake poliitika määramisfiltri abil

Lõpuks määrate seadmele või kasutajarühmale sätete kataloogi profiili ja rakendate määramisfiltri. See määrab kindlaks, millised registreeritud seadmed saavad ja töötlevad turbekäivituse serdi värskendamise sätteid poliitika hindamise ajal.

Mida teha?

Määrate rühmale secure Boot Settings kataloogiprofiili alates 1. juhisest ja rakendate seejärel filtri 2. juhisest kaasamis - või välistamisrežiimis .

Ülesandefiltri rakendamine

  1. Liikuge Microsoft Intune halduskeskuses jaotisse Seadmed > Seadmete haldamine > konfigureerimine.

  2. Valige ülaltoodud juhises 1 loodud sätete kataloogi profiil.

  3. Atribuudid > Määrangud > Redigeeri.

  4. Määrake profiil vastavale kasutajarühmale või seadmerühmale.

    Näpunäide.: Kui teil pole muid sihtimise piiramise kriteeriume, määrake see poliitika virtuaalrühmale Kõik seadmed . Määrangu ulatuse määramiseks kasutage seadme mudeli määramise filtrit 2. etapist. See kombinatsioon on enamiku juurutuste jaoks piisav. Virtuaalrühm Kõik seadmed on sisse ehitatud, ei vaja rühma hooldust ja on optimeeritud mastaapimiseks. Seejärel kitsendab ülesandefilter seadme sisseregistreerimisel kohaldatavust seadme atribuutide põhjal, ilma et oleks vaja täiendavaid Microsoft Entra rühmi.

  5. Valige Redigeeri filtrit.

  6. Valige üks:

    • Kaasake filtreeritud seadmed määramisse: poliitika saavad ainult filtrile vastavad seadmed.

    • Välistage filtreeritud seadmed määrangus: filtrile vastavad seadmed ei saa poliitikat.

  7. Valige 2. juhises olemasolev ülesandefilter ja valige vali.

  8. Valige Läbivaatus ja salvestage > Salvesta.

Seadme käitumise mõistmine

  • Intune hindab filtrit seadme registreerimisel, iga kord, kui see sisse registreerib, ja iga kord, kui määratud poliitikat uuesti hinnatakse.

  • Secure Booti sätte lubamine ei taga vahetut serdirakendust. Turbekäivituse sätte puhul, mis käivitab värskendusprotsessi, käivitub Windowsi turbekäivituse toiming iga 12 tunni tagant. Mõned värskendused võivad nõuda taaskäivitamist.

Korduma kippuvad küsimused

Sätet töötlev Windowsi turbekäivituse toiming töötab iga 12 tunni järel.

Värskenduse käivitamine Intune ei põhjusta taaskäivitamist, kuigi värskenduse lõpuleviimiseks võib olla vajalik taaskäivitamine.

Pärast sertide püsivarale rakendamist ei saa Windows neid eemaldada. Sertide kustutamine tuleb teha püsivara liidese kaudu.

Vanemad serdid aeguvad juunis 2026. Seadmed, mis pole saanud uuemaid 2023 serte, kaotavad võimaluse saada uusi varajase algkäivituse turbekaitseid (nt Secure Booti andmebaas ja tühistamise värskendused).

Ressursid

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.