La méthode de démarrage sécurisé de Microsoft Intune pour les appareils Windows avec des mises à jour gérées par le service informatique

S’applique à
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Remarque

  • Date de publication initiale : 4 décembre 2025
  • ID de la Base de connaissances : 5073196

Cet article contient des conseils pour :

  • Les organisations qui ont leur propre service informatique qui gère les appareils et les mises à jour Windows.

Remarque : si vous êtes un individu qui possède un appareil Windows personnel, veuillez consulter l’article Appareils Windows pour les particuliers, les entreprises et les établissements scolaires avec des mises à jour gérées par Microsoft.

Remarque

Disponibilité de cette prise en charge

  • 11 novembre 2025 : pour les versions de Windows 11 et de Windows 10 toujours prises en charge.
Journal des modifications
Modifier la date Modifier la description
23 mars 2026 Mise à jour du problème connu concernant le code d’erreur 65000 de Microsoft Intune.
9 mars 2026 Suppression des versions non prises en charge de Windows 10 de la section « S’applique à »
4 mars 2026 Ajout de Windows 11, version 25H2 à la liste des produits concernés
4 février 2026 Problème connu résolu
17 décembre 2025 Ajout de la section Problème connu

Dans cet article :

Introduction

Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide de Microsoft Intune. Les paramètres se composent des éléments suivants :

  • La possibilité de déclencher le déploiement sur un appareil
  • Paramètre permettant d’accepter/refuser les compartiments à haut niveau de confiance
  • Paramètre permettant d’accepter/refuser la gestion des mises à jour par Microsoft

Méthode de configuration de Microsoft Intune

Cette méthode offre le paramètre de démarrage sécurisé à l’aide de Microsoft Intune, que les administrateurs de domaine peuvent définir pour déployer les mises à jour de démarrage sécurisé sur tous les clients Windows joints à un domaine. En outre, deux aides au démarrage sécurisé peuvent être gérées avec des paramètres d’adhésion/désinscription.

Dans Microsoft Intune,

  1. Sous Gérer les appareils>, sélectionnez Configuration.

  2. Sélectionnez Créer , puis Nouvelle stratégie.

    • Accédez à Créer un profil dans le volet de droite.
    • Remplissez la plateforme avec Windows 10 et les versions ultérieures.
  3. Sélectionnez le catalogue de paramètres sous le type de profil

    Ajout d’une image

  4. Commencez à créer un profil en lui donnant un nom. Dans cet exemple, le nom « Démarrage sécurisé » est utilisé. Appuyez sur Suivant.
    img

  5. Sous Paramètres de configuration, sélectionnez Ajouter des paramètres et utilisez le sélecteur de paramètres pour trouver les paramètres de démarrage sécurisé en recherchant Démarrage sécurisé. Vous devriez voir trois paramètres dans la catégorie Démarrage sécurisé. Il s’agit des mêmes paramètres décrits dans les mises à jour de clé de Registre pour le démarrage sécurisé : appareils Windows avec des mises à jour gérées par le service informatique et la méthode des objets de stratégie de groupe (GPO) du démarrage sécurisé pour les appareils Windows avec des documents de mises à jour gérées par le service informatique.

    • L’option Activer les mises à jour de certificat Secureboot est sélectionnée par défaut et activée.

    • Les paramètres d’acceptation et de désactivation décrits ci-dessous peuvent être configurés en fonction de votre environnement et de vos besoins de déploiement. 

      ajouté

  6. Terminez le profil des appareils qui utiliseront ces paramètres.

Description du paramètre

Configurer l’abonnement géré de Microsoft Update

Microsoft Intune Nom du paramètre : configurer l’option d’abonnement géré Microsoft Update

Description :
Cette stratégie permet aux entreprises de participer à un déploiement de fonctionnalités contrôlées de la mise à jour du certificat de démarrage sécurisé géré par Microsoft.

  • Activé : Microsoft aide au déploiement de certificats sur les appareils inscrits dans le déploiement.
  • Désactivé (par défaut) : aucune participation au déploiement contrôlé.

Configuration requise :

Configurer la désactivation à haut niveau de confiance

Microsoft Intune Nom du paramètre : Configurer des Opt-Out à haut niveau de confiance

Description :
Cette stratégie contrôle si les mises à jour du certificat de démarrage sécurisé sont appliquées automatiquement par le biais des mises à jour mensuelles de sécurité et non liées à la sécurité de Windows. Les appareils dont Microsoft a validé la capacité de traiter les mises à jour variables de démarrage sécurisé recevront ces mises à jour dans le cadre des mises à jour mensuelles cumulatives et les appliqueront automatiquement. Étant donné que toutes les combinaisons matériel-microprogramme ne peuvent pas être validées de manière exhaustive, Microsoft s’appuie sur des tests ciblés et des données de diagnostic pour déterminer si l’appareil est prêt. Seuls les instruments pour lesquels les données de diagnostic sont suffisantes peuvent être considérés avec un niveau de confiance élevé. Si les données de diagnostic ne sont pas disponibles pour un appareil donné, il ne peut pas être classé avec un niveau de confiance élevé.

  • Activé : le déploiement automatique par le biais de mises à jour mensuelles est bloqué.
  • Désactivé (par défaut) : les appareils qui ont validé leurs résultats de mise à jour recevront automatiquement des mises à jour de certificat dans le cadre des mises à jour mensuelles.

Remarques :

  • Les appareils prévus sont confirmés pour traiter les mises à jour avec succès.
  • Configurez cette stratégie pour gérer le déploiement automatique par le biais de mises à jour mensuelles.
  • Correspond à la clé de Registre HighConfidenceOptOut.

Activer les mises à jour de certificat Secureboot

Nom du paramètre Microsoft Intune : activer les mises à jour de certificat Secureboot

Description :
Cette stratégie contrôle si Windows lance le processus de déploiement du certificat de démarrage sécurisé sur les appareils.

  • Activé : Windows commence automatiquement à déployer les certificats de démarrage sécurisé mis à jour.
  • Désactivé (par défaut) : Windows ne déploie pas les certificats automatiquement.

Remarques :

  • La tâche qui traite ce paramètre s’exécute toutes les 12 heures. Certaines mises à jour peuvent nécessiter un redémarrage pour se terminer en toute sécurité.
  • Une fois les certificats appliqués au microprogramme, ils ne peuvent pas être supprimés de Windows. La suppression des certificats doit être effectuée via l’interface du microprogramme.
  • Correspond à la clé de Registre AvailableUpdates.

Problèmes connus

Code d’erreur Microsoft Intune 65000 sur les éditions Pro de Windows

Symptômes

Les paramètres de configuration de démarrage sécurisé déployés via la solution de gestion des appareils mobiles (GPM) de Microsoft Intune sont actuellement bloqués sur les éditions Professionnel de Windows 10 et de Windows 11.

  • Les tentatives d’application de ces stratégies entraînent le code d’erreur 65000 de Microsoft Intune.
  • Les journaux d’événements peuvent enregistrer des POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, indiquant que la fonctionnalité n’est pas disponible dans cette édition.

Solution

Le service de gestion des licences Microsoft Intune a été mis à jour le 27 janvier 2026 pour permettre le déploiement des paramètres de configuration de démarrage sécurisé sur les éditions Pro de Windows 10 et de Windows 11.

Remarque

Le code d’erreur Microsoft Intune 65000 peut toujours se produire sur les éditions Pro de Windows 11, version 23H2. Une résolution pour ce problème devrait être publiée dans une prochaine mise à jour de Windows.

Les appareils qui ont reçu leur licence Microsoft Intune avant cette date devront renouveler leur licence pour résoudre ce problème.  Les licences sont renouvelées automatiquement tous les mois, ce problème sera donc résolu pour les appareils d’ici le 27 février 2026 (à l’exception de certains appareils Windows 11, version 23H2, comme indiqué ci-dessus). Pour renouveler manuellement la licence sur votre appareil, exécutez les commandes suivantes pour le compte de l’utilisateur (dans le contexte de l’utilisateur) :

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Ressources

Consultez également Mises à jour des clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique pour plus de détails sur les clés de Registre UEFICA2023Status et UEFICA2023Error pour la surveillance des résultats de l’appareil.

Consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour connaître les événements utiles à la compréhension de l’status des appareils, des attributs d’appareil et des ID de compartiment d’appareil. Portez une attention particulière aux événements 1801 et 1808 décrits sur la page des événements.