Remarque
- Date de publication initiale : 4 décembre 2025
- ID de la Base de connaissances : 5073196
Cet article contient des conseils pour :
- Les organisations qui ont leur propre service informatique qui gère les appareils et les mises à jour Windows.
Remarque : si vous êtes un individu qui possède un appareil Windows personnel, veuillez consulter l’article Appareils Windows pour les particuliers, les entreprises et les établissements scolaires avec des mises à jour gérées par Microsoft.
Remarque
Disponibilité de cette prise en charge
- 11 novembre 2025 : pour les versions de Windows 11 et de Windows 10 toujours prises en charge.
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 23 mars 2026 | Mise à jour du problème connu concernant le code d’erreur 65000 de Microsoft Intune. |
| 9 mars 2026 | Suppression des versions non prises en charge de Windows 10 de la section « S’applique à » |
| 4 mars 2026 | Ajout de Windows 11, version 25H2 à la liste des produits concernés |
| 4 février 2026 | Problème connu résolu |
| 17 décembre 2025 | Ajout de la section Problème connu |
Dans cet article :
- Introduction
- Méthode de configuration de Microsoft Intune
- Description du paramètre
- Problèmes connus
- Ressources
Introduction
Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide de Microsoft Intune. Les paramètres se composent des éléments suivants :
- La possibilité de déclencher le déploiement sur un appareil
- Paramètre permettant d’accepter/refuser les compartiments à haut niveau de confiance
- Paramètre permettant d’accepter/refuser la gestion des mises à jour par Microsoft
Méthode de configuration de Microsoft Intune
Cette méthode offre le paramètre de démarrage sécurisé à l’aide de Microsoft Intune, que les administrateurs de domaine peuvent définir pour déployer les mises à jour de démarrage sécurisé sur tous les clients Windows joints à un domaine. En outre, deux aides au démarrage sécurisé peuvent être gérées avec des paramètres d’adhésion/désinscription.
Dans Microsoft Intune,
Sous Gérer les appareils>, sélectionnez Configuration.
Sélectionnez Créer , puis Nouvelle stratégie.
- Accédez à Créer un profil dans le volet de droite.
- Remplissez la plateforme avec Windows 10 et les versions ultérieures.
Sélectionnez le catalogue de paramètres sous le type de profil.
Commencez à créer un profil en lui donnant un nom. Dans cet exemple, le nom « Démarrage sécurisé » est utilisé. Appuyez sur Suivant.
Sous Paramètres de configuration, sélectionnez Ajouter des paramètres et utilisez le sélecteur de paramètres pour trouver les paramètres de démarrage sécurisé en recherchant Démarrage sécurisé. Vous devriez voir trois paramètres dans la catégorie Démarrage sécurisé. Il s’agit des mêmes paramètres décrits dans les mises à jour de clé de Registre pour le démarrage sécurisé : appareils Windows avec des mises à jour gérées par le service informatique et la méthode des objets de stratégie de groupe (GPO) du démarrage sécurisé pour les appareils Windows avec des documents de mises à jour gérées par le service informatique.
L’option Activer les mises à jour de certificat Secureboot est sélectionnée par défaut et activée.
Les paramètres d’acceptation et de désactivation décrits ci-dessous peuvent être configurés en fonction de votre environnement et de vos besoins de déploiement.
Terminez le profil des appareils qui utiliseront ces paramètres.
Description du paramètre
Configurer l’abonnement géré de Microsoft Update
Microsoft Intune Nom du paramètre : configurer l’option d’abonnement géré Microsoft Update
Description :
Cette stratégie permet aux entreprises de participer à un déploiement de fonctionnalités contrôlées de la mise à jour du certificat de démarrage sécurisé géré par Microsoft.
- Activé : Microsoft aide au déploiement de certificats sur les appareils inscrits dans le déploiement.
- Désactivé (par défaut) : aucune participation au déploiement contrôlé.
Configuration requise :
- L’appareil doit envoyer les données de diagnostic requises à Microsoft. Pour plus d’informations, consultez Configurer les données de diagnostic Windows dans votre organisation - Confidentialité Windows | Microsoft Learn.
- Correspond à la clé de Registre MicrosoftUpdateManagedOptIn.
Configurer la désactivation à haut niveau de confiance
Microsoft Intune Nom du paramètre : Configurer des Opt-Out à haut niveau de confiance
Description :
Cette stratégie contrôle si les mises à jour du certificat de démarrage sécurisé sont appliquées automatiquement par le biais des mises à jour mensuelles de sécurité et non liées à la sécurité de Windows. Les appareils dont Microsoft a validé la capacité de traiter les mises à jour variables de démarrage sécurisé recevront ces mises à jour dans le cadre des mises à jour mensuelles cumulatives et les appliqueront automatiquement. Étant donné que toutes les combinaisons matériel-microprogramme ne peuvent pas être validées de manière exhaustive, Microsoft s’appuie sur des tests ciblés et des données de diagnostic pour déterminer si l’appareil est prêt.
Seuls les instruments pour lesquels les données de diagnostic sont suffisantes peuvent être considérés avec un niveau de confiance élevé. Si les données de diagnostic ne sont pas disponibles pour un appareil donné, il ne peut pas être classé avec un niveau de confiance élevé.
- Activé : le déploiement automatique par le biais de mises à jour mensuelles est bloqué.
- Désactivé (par défaut) : les appareils qui ont validé leurs résultats de mise à jour recevront automatiquement des mises à jour de certificat dans le cadre des mises à jour mensuelles.
Remarques :
- Les appareils prévus sont confirmés pour traiter les mises à jour avec succès.
- Configurez cette stratégie pour gérer le déploiement automatique par le biais de mises à jour mensuelles.
- Correspond à la clé de Registre HighConfidenceOptOut.
Activer les mises à jour de certificat Secureboot
Nom du paramètre Microsoft Intune : activer les mises à jour de certificat Secureboot
Description :
Cette stratégie contrôle si Windows lance le processus de déploiement du certificat de démarrage sécurisé sur les appareils.
- Activé : Windows commence automatiquement à déployer les certificats de démarrage sécurisé mis à jour.
- Désactivé (par défaut) : Windows ne déploie pas les certificats automatiquement.
Remarques :
- La tâche qui traite ce paramètre s’exécute toutes les 12 heures. Certaines mises à jour peuvent nécessiter un redémarrage pour se terminer en toute sécurité.
- Une fois les certificats appliqués au microprogramme, ils ne peuvent pas être supprimés de Windows. La suppression des certificats doit être effectuée via l’interface du microprogramme.
- Correspond à la clé de Registre AvailableUpdates.
Problèmes connus
Code d’erreur Microsoft Intune 65000 sur les éditions Pro de Windows
Symptômes
Les paramètres de configuration de démarrage sécurisé déployés via la solution de gestion des appareils mobiles (GPM) de Microsoft Intune sont actuellement bloqués sur les éditions Professionnel de Windows 10 et de Windows 11.
- Les tentatives d’application de ces stratégies entraînent le code d’erreur 65000 de Microsoft Intune.
- Les journaux d’événements peuvent enregistrer des POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, indiquant que la fonctionnalité n’est pas disponible dans cette édition.
Solution
Le service de gestion des licences Microsoft Intune a été mis à jour le 27 janvier 2026 pour permettre le déploiement des paramètres de configuration de démarrage sécurisé sur les éditions Pro de Windows 10 et de Windows 11.
Remarque
Le code d’erreur Microsoft Intune 65000 peut toujours se produire sur les éditions Pro de Windows 11, version 23H2. Une résolution pour ce problème devrait être publiée dans une prochaine mise à jour de Windows.
Les appareils qui ont reçu leur licence Microsoft Intune avant cette date devront renouveler leur licence pour résoudre ce problème. Les licences sont renouvelées automatiquement tous les mois, ce problème sera donc résolu pour les appareils d’ici le 27 février 2026 (à l’exception de certains appareils Windows 11, version 23H2, comme indiqué ci-dessus). Pour renouveler manuellement la licence sur votre appareil, exécutez les commandes suivantes pour le compte de l’utilisateur (dans le contexte de l’utilisateur) :
- ClipDLS.exe removesubscription
- ClipRenew.exe
Ressources
Consultez également Mises à jour des clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique pour plus de détails sur les clés de Registre UEFICA2023Status et UEFICA2023Error pour la surveillance des résultats de l’appareil.
Consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour connaître les événements utiles à la compréhension de l’status des appareils, des attributs d’appareil et des ID de compartiment d’appareil. Portez une attention particulière aux événements 1801 et 1808 décrits sur la page des événements.