Alkuperäinen julkaisupäivä: 10. maaliskuuta 2026
KB-tunnus: 5084490
Tässä artikkelissa on ohjeita
-
IT-ammattilaiset ja Intune järjestelmänvalvojat, jotka hallitsevat Windows-laitteita, ottavat käyttöön suojatun käynnistyksen varmenteen päivitysohjausobjekteja Asetukset-luettelokäytäntöjen kautta ja valvovat päivitystyönkulkuja.
-
Tiimit, joiden on kohdentaa käyttöönotot tiettyihin laitteistomalleihin tehtäväsuodattimien avulla.
Tässä artikkelissa:
Johdanto
Näiden ohjeiden avulla IT-järjestelmänvalvojat voivat ottaa suojatun käynnistyksen varmenteen päivitysprosessin käyttöön Microsoft Intune Asetukset-luettelokäytäntöjen avulla. Siinä kerrotaan, miten voit määrittää suojatun käynnistyksen asetuksen, joka ottaa varmenteen päivitysprosessin käyttöön, ja miten määritys otetaan käyttöön. Siinä korostetaan myös, miten mallipohjaisia määrityssuodattimia käytetään tukemaan hallittuja, vaiheistettuja käyttöönottoja laitteistossa, joka on jo vahvistettu käsittelemään päivitystä onnistuneesti.
Edellytykset
Suojatun käynnistyksen varmenteen päivityksen kelpoisuuden määrittää suojatun käynnistyksen käytännön CSP ja laitteen laiteohjelmisto. Tämä laajuus ei aina vastaa Windowsin ylläpidon aikajanoja (eli päivityksiä) tai Intune rekisteröintivaatimuksia.
Intune ja käytännön edellytykset
-
Kirjaudu sisään tilillä, jolla on oikeudet luoda suodattimia ja luoda tai määrittää Asetukset-luettelon käytäntöjä.
-
Laitteet on rekisteröitävä Intune (tehtäväsuodattimet koskevat vain hallittuja laitteita).
Suojatun käynnistyksen kelpoisuusvaatimukset
-
Tuettujen Windows-versioiden luettelo on saatavilla Microsoft Intune suojatun käynnistyksen menetelmällä Windows-laitteille, joissa on IT-hallittuja päivityksiä.
-
Laitteissa on oltava suojattu käynnistys käytössä, ja niissä pitäisi olla käytössä nykyinen ylläpitopäivitys.
Vaihe 1 – Suojatun käynnistyksen varmenteen päivitysasetusten määrittäminen Intune (Asetukset-luettelossa)
Tässä vaiheessa luot Windowsin asetukset -luettelon laitemääritysprofiilin Microsoft Intune. Määrität myös suojatun käynnistyksen asetukset, jotka mahdollistavat suojatun käynnistyksen varmenteen päivitysprosessin.
Mitä luot
Windowsin asetukset -luettelon laitemääritysprofiili, joka ottaa Käyttöön suojatun käynnistysvarmenteen -Päivitykset:
Asetukset-luetteloprofiilin luominen
-
Kirjaudu sisään Microsoft Intune hallintakeskukseen.
-
Siirry kohtaan Laitteet > Laitteiden hallinta > kokoonpano.
-
Valitse Luo > uusi käytäntö.
-
Luo profiili -kohdassa:
-
Alusta: Windows 10 ja uudemmat versiot
-
Profiilityyppi: Asetukset-luettelo
-
Valitse Create (Luo).
-
Anna profiilille nimi (esimerkiksi Suojatun käynnistyksen varmenteen päivitys), lisää valinnainen kuvaus ja valitse Seuraava.
-
Valitse Määritysasetukset-kohdassaLisää asetuksia.
-
Etsi asetusten valitsimesta Suojattu käynnistys ja valitse se Selaa luokittain -kohdassa.
-
Lisää suojatun käynnistyksen varmenteen Päivitykset -asetus suojatun käynnistyksen luokassa esitetystä kolmesta asetuksesta profiiliin.
Huomautus: Voit määrittää muut suojatun käynnistyksen asetukset tässä luokassa samalla tavalla, jos käyttöönottoskenaario edellyttää niitä.
-
Määritä asetusarvoksi Käytössä.
-
Jatka tehtäviin valitsemalla Seuraava . (Käytät suodatinta vaiheessa 3).
Vaihe 2 – Mallipohjaisen kohdentamisen tehtäväsuodattimen luominen
Seuraavaksi luot Intune tehtäväsuodattimen, joka kohdistuu tiettyihin laitemalleihin. Mallipohjaisen kohdentamisen avulla voit määrittää suojatun käynnistyksen varmennepäivitykset valittuihin laitteistomalleihin. Tämä hallittu ja vaiheistettu käyttöönotto ei edellytä muita Microsoft Entra ID ryhmiä.
Miksi mallipohjaista kohdentamista suositellaan suojatun käynnistyksen varmenteen käyttöönottoon
-
Laiteohjelmiston vaihtelevuus – alkuperäiset laitevalmistajat toteuttavat suojatun käynnistyksen eri tavalla, joten mallitason määrittäminen vähentää odottamatonta toimintaa.
-
Aiempi tarkistus – Voit tarkistaa varmenteiden päivitykset tunnetussa hyvässä laitteistojoukossa ennen laajaa käyttöönottoa.
Mitä luot
Hallittujen laitteiden määrityssuodatin, joka kohdistaa (tai jättää pois) tietyt laitemallit.
Tehtäväsuodattimen luominen
-
Kirjaudu sisään Microsoft Intune hallintakeskukseen.
-
Siirry kohtaan Vuokraajan hallinta > Tehtävien suodattimet > Luo.
-
Valitse Hallitut laitteet.
-
Määritä Perustoiminnot-kohdassa:
-
Suodattimen nimi (kuvaava).
-
Kuvaus (valinnainen, mutta suositeltava).
-
Alusta: Windows 10 ja uudemmat.
-
-
Valitse Seuraava.
-
Valitse Säännöt-kohdassa yksi lähestymistapa:
-
Säännönmuodostin (suositellaan useimmille järjestelmänvalvojille)
-
Säännön syntaksi (manuaalinen lausekkeen muokkaus)
-
Mallipohjaisen säännön luominen (säännönmuodostin)
-
Valitse säännönmuodostimessamallin ominaisuus.
-
Valitse operaattori.
-
Kirjoita mallimerkkijonot, jotka haluat yhdistää.
-
Lisää lauseke sääntöön valitsemalla Lisää lauseke .
-
Laajenna sääntöä tarvittaessa ja /tai -toiminnolla muihin malleihin tai lisää ehtoja muiden suodatettavien ominaisuuksien perusteella.
Vihje: Tarkista Esikatselu-laitteilla, että suodatin vastaa määritettyä joukkoa. Esikatseluluettelo tukee hakuja laitteen nimen, käyttöjärjestelmän version, laitemallin ja laitevalmistajan mukaan.
Suodattimen esikatselu ja luominen
-
Valitse Esikatsele laitteita vahvistaaksesi, mitkä rekisteröidyt laitteet vastaavat toisiaan.
-
Valitse Seuraava.
-
(Valinnainen) Määritä laajuustunnisteet , jos käytät niitä.
-
Valitse Seuraava.
-
Valitse Tarkista + luo -kohdassa Luo.
Vaihe 3 – Käytännön määrittäminen tehtäväsuodattimen avulla
Lopuksi määrität Asetukset-luetteloprofiilin laitteelle tai käyttäjäryhmälle ja otat tehtäväsuodattimen käyttöön. Tämä määrittää, mitkä rekisteröidyt laitteet vastaanottavat ja käsittelevät suojatun käynnistyksen varmenteen päivitysasetuksia käytännön arvioinnin aikana.
Mitä aiot tehdä
Määrität suojatun käynnistyksen asetukset -luetteloprofiilin vaiheesta 1 ryhmälle ja otat sitten käyttöön suodattimen vaiheessa 2 Sisällytä - tai Jätä pois - tilassa.
Tehtäväsuodattimen käyttäminen
-
Siirry Microsoft Intune hallintakeskuksessa kohtaan Laitteet > Laitteiden hallinta > kokoonpano.
-
Valitse edellä vaiheessa 1 luomasi Asetukset-luetteloprofiili.
-
Avaa Ominaisuudet > Tehtävät > Muokkaa.
-
Määritä profiili asianmukaiselle käyttäjäryhmälle tai laiteryhmälle.
Vihje: Jos sinulla ei ole muita ehtoja kohdentamisen rajoittamiseksi, määritä tämä käytäntö Kaikki laitteet -virtuaaliryhmälle. Määritä tehtävä käyttämällä laitteen mallin määrityssuodatinta vaiheesta 2. Tämä yhdistelmä riittää useimpiin käyttöönottoihin. Kaikki laitteet -virtuaaliryhmä on valmiina, se ei edellytä ryhmän ylläpitoa, ja se on optimoitu mittakaavaa varten. Tämän jälkeen tehtäväsuodatin kaventaa laitteen sisäänkuittauksen soveltuvuutta laitteen ominaisuuksien perusteella tarvitsematta muita Microsoft Entra ryhmiä.
-
Valitse Muokkaa suodatinta.
-
Valitse yksi:
-
Sisällytä määritykseen suodatetut laitteet: vain suodatinta vastaavat laitteet saavat käytännön.
-
Jätä suodatetut laitteet pois tehtävästä: suodatinta vastaavat laitteet eivät saa käytäntöä.
-
-
Valitse aiemmin luotu tehtäväsuodatin vaiheesta 2 ja valitse Valitse.
-
Valitse Tarkista + tallenna > Tallenna.
Laitteen toiminnan ymmärtäminen
-
Intune arvioi suodattimen laitteen rekisteröityessä, aina, kun se kuittaa sisään, ja aina, kun määritetty käytäntö arvioidaan uudelleen.
-
Suojatun käynnistyksen ottaminen käyttöön ei takaa välitöntä varmennesovellusta. Windowsin suojatun käynnistyksen tehtävä suoritetaan 12 tunnin välein suojatun käynnistyksen asetukselle, joka käynnistää päivitysprosessin. Jotkin päivitykset voivat edellyttää uudelleenkäynnistystä.
Usein esitetyt kysymykset
Windowsin suojatun käynnistyksen tehtävä, joka käsittelee asetuksen, suoritetaan 12 tunnin välein.
Päivityksen käynnistäminen Intune kautta ei aiheuta uudelleenkäynnistystä, mutta päivityksen viimeisteleminen saattaa edellyttää uudelleenkäynnistystä.
Kun varmenteet on otettu käyttöön laiteohjelmistossa, Windows ei voi poistaa niitä. Varmenteiden tyhjentäminen on tehtävä laiteohjelmistoliittymän kautta.
Vanhemmat varmenteet alkavat vanhentua kesäkuussa 2026. Laitteet, jotka eivät ole saaneet uudempia 2023-varmenteita, menettävät mahdollisuuden vastaanottaa uusia varhaisen käynnistyksen suojaussuojauksia (esimerkiksi suojatun käynnistyksen tietokanta ja kumouspäivitykset).
Resurssit
-
Asetukset-määritykset ja sallitut arvot: SecureBoot-käytännön CSP
-
Asetukset-luettelon työnkulku ja asetusten toiminta: Microsoft Intune suojattu käynnistysmenetelmä Windows-laitteille IT-hallittujen päivitysten avulla
-
Tausta ja aikajanat: Windowsin suojatun käynnistyksen varmenteen vanhentuminen ja varmenteiden myöntäjän päivitykset
-
Suodattimien luominen, esikatseleminen ja käyttäminen: Tehtäväsuodattimien luominen Microsoft Intune
-
Tuetut ominaisuudet, operaattorit ja syntaksi: Tehtäväsuodattimen ominaisuudet ja operaattoriviittaus
-
Käyttöönoton yleinen suunnittelu ja Intune suositeltuna vaihtoehtona: Suojattu käynnistys -pelikirja varmenteille, jotka vanhentuvat vuonna 2026
-
Vain seuranta -lähestymistapa ja Intune raportointi): Suojatun käynnistyksen varmenteen tilan valvonta Microsoft Intune korjausten avulla