Remarque
- Date de publication d’origine : 18 février 2026
- ID de la Base de connaissances : 5080921
Cet article contient des conseils pour :
- Administrateurs informatiques qui ont besoin de visibilité sur le status de mise à jour du certificat de démarrage sécurisé à partir de leurs appareils Windows inscrits à Intune
- Organisations se préparant à la date limite d’expiration du certificat de démarrage sécurisé de juin 2026
- Les équipes qui souhaitent surveiller la progression du déploiement de certificats sur leurs appareils Windows inscrits à Intune
Contenu de cet article :
- Introduction
- Conditions préalables
- Script de détection
- Créer la correction dans Intune
- Affichage et exportation des résultats
- Forum Aux Questions
- Ressources
Introduction
Les certificats de démarrage sécurisé Microsoft (autorités de certification 2011) expirent à partir du mois de juin 2026. Tous les appareils Windows sur lesquels le démarrage sécurisé est activé doivent être mis à jour vers les certificats 2023 avant l’expiration pour garantir la prise en charge continue des mises à jour de sécurité.
Ce guide fournit une approche de surveillance uniquement à l’aide des mises à jour correctives Microsoft Intune (mises à jour proactives). Le script de détection collecte le démarrage sécurisé et le status de certificat de chaque appareil et le signale au portail Intune. Aucune action de correction n’est effectuée sur les appareils. Cela donne aux administrateurs une vue centralisée et exportable de la progression de la mise à jour des certificats sur leurs appareils Windows Intune inscrits.
Pourquoi utiliser cette approche ?
| Avantage | Description |
|---|---|
| Visibilité à l’échelle de l’appareil | Consultez tous les status de certificats de chaque appareil Windows Intune inscrits en un seul endroit |
| Exportable | Exporter les résultats au format CSV directement à partir du portail Intune |
| Valeurs brutes du Registre | Consultez les données réelles du Registre, pas seulement réussite/échec |
| Contexte de l’appareil | Inclut le fabricant, le modèle, la version du BIOS et le type de microprogramme |
| Télémétrie du journal des événements | Capture les ID d’événement de démarrage sécurisé (1801/1808), les ID de compartiment et les niveaux de confiance |
| Sans intervention | S’exécute en mode silencieux en tant que SYSTEM - aucune interaction de l’utilisateur n’est requise |
Pour plus d’informations générales sur les mises à jour de certificat, consultez Mises à jour du certificat de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.
Conditions préalables
Avant de déployer le script de détection, assurez-vous que votre environnement répond aux exigences nécessaires.
Cette solution tire parti des corrections dans Microsoft Intune. Pour obtenir la liste complète des conditions préalables, consultez Utiliser les solutions correctives pour détecter et résoudre les problèmes de support - Microsoft Intune.
Scripts de détection
Le script de détection est un script PowerShell qui collecte des données complètes d’inventaire de démarrage sécurisé à partir de chaque appareil et les génère sous forme de chaîne JSON. Le script lit les sources suivantes :
Registre : status de mise à jour du certificat de démarrage sécurisé, clés de maintenance, attributs de l’appareil et paramètres d’adhésion/refus de HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot et ses sous-clés
WMI : version du système d’exploitation, last boot time et informations matérielles sur la carte de base
Journaux d’événements : entrées du journal des événements système pour les ID d’événement 1801 et 1808 (événements de mise à jour du démarrage sécurisé)
La sortie JSON apparaît dans le portail Intune sous le moniteur de >> mises à jour de l’état > de l’appareil « Sortie de la détection de pré-correction » et peut être exportée au format CSV pour analyse.
Important : Il s’agit d’un script de détection uniquement. Aucune modification n’est apportée à l’appareil. Aucun script de correction n’est nécessaire.
Création du fichier script
Remarque
IMPORTANT L’article suivant contenant l’exemple de script a été retiré. Si vous avez installé une mise à jour Windows publiée le 12 mai 2026 ou après, l’exemple de script se trouve dans le dossier %systemroot %\SecureBoot\ExampleRolloutScripts sur votre appareil.
- Accédez à l’exemple de script de collecte de données d’inventaire (KB5072718) de démarrage sécurisé
- Copiez le contenu complet du script à partir de la page
- Ouvrez un éditeur de texte (par exemple, bloc-notes, VS Code) et collez le script
- Enregistrez le fichier en tant que Detect-SecureBootCertUpdateStatus.ps1
Créer la correction dans Intune
Procédez comme suit pour déployer le script de détection en tant que correction (package de scripts) dans Microsoft Intune.
Étape 1 : Création du package de script
- Se connecter au Centre d’administration de Microsoft Intune
- Accédez aux corrections d’appareils >
- Cliquer sur + Créer un package de script
Étape 2 : Concepts de base
- Configurez les paramètres suivants sous l’onglet Informations générales :
| Paramètres | Valeur |
|---|---|
| Nom | Moniteur d’état du certificat de démarrage sécurisé |
| Description | Surveille le status de mise à jour du certificat de démarrage sécurisé dans la flotte. Détection uniquement : aucune mesure de correction n’est prise. |
| Éditeur | (nom de votre organisation) |
- Cliquez sur Suivant.
Étape 3 : Paramètres
- Configurez les paramètres suivants sous l’onglet Paramètres :
| Paramètres | Valeur | Remarques |
|---|---|---|
| Fichier de script de détection | Charger Detect-SecureBootCertificateStatus.ps1 | Script de la section précédente |
| Fichier de script de correction | (laissez vide) | Aucune correction n’est nécessaire : il s’agit uniquement de la surveillance |
| Exécutez ce script en utilisant les informations d’identification de connexion | Non | S’exécute en tant que SYSTEM pour garantir l’accès aux Confirm-SecureBootUEFI et au Registre |
| Appliquer la case activée de la signature du script | Non | Définissez la stratégie sur Oui si votre organisation nécessite des scripts signés |
| Exécuter un script dans PowerShell 64 bits | Oui | Requis pour Confirm-SecureBootUEFI cmdlet et lectures précises du Registre |
- Cliquez sur Suivant.
Étape 4 : Définir les balises d’étendue
- Ajoutez les balises d’étendue requises par votre organisation ou laissez comme valeur par défaut
- Cliquez sur Suivant.
Étape 5 : Devoirs
| Paramètres | Valeur | Remarques |
|---|---|---|
| Attributions | Sélectionner les groupes d’appareils à surveiller | Utilisez tous les appareils pour la surveillance à l’échelle de la flotte ou des groupes spécifiques pour une surveillance ciblée |
| Horaire | Configurer en fonction de vos besoins de surveillance | Recommandé : Une fois par jour pour le suivi du déploiement actif ou une fois par semaine pour une surveillance continue |
Remarque : les mises à jour s’exécutent selon le calendrier configuré de l’appareil. La première exécution peut prendre jusqu’à 24 heures après l’attribution, en fonction du cycle d’case activée de l’appareil.
Cliquez sur Suivant.
Étape 6 : Vérifier + Créer
- Passer en revue tous les paramètres
- Cliquez sur Create (Créer)
Affichage et exportation des résultats
Afficher les résultats dans le portail
- Accédez aux corrections d’appareils >
- Cliquez sur Moniteur d’état du certificat de démarrage sécurisé (ou le nom que vous avez choisi)
- Sélectionnez l’onglet Moniteur
- Cliquez sur Device status (État de l’appareil)
- Cliquez sur Colonnes et ajoutez une sortie de détection de précorrection
Vous verrez un tableau avec les colonnes suivantes :
| la colonne | Description |
|---|---|
| Nom du périphérique | Nom du périphérique |
| Nom d’utilisateur | L’utilisateur principal de l’appareil |
| État de la détection | Sans problème (certificats mis à jour) ou avec problème (certificats non mis à jour) |
| Sortie de la détection de pré-correction | La sortie JSON complète du script |
| Date de la dernière modification | Date de la dernière exécution du script sur l’appareil |
Exporter vers CSV
- Sur la page status appareils, cliquez sur le bouton Exporter en haut du tableau
- Le fichier CSV télécharge toutes les colonnes, y compris la sortie de détection JSON complète pour chaque appareil
- Ouvrir dans Excel pour filtrer, trier et analyser en fonction de n’importe quel champ
Conseil : Dans Excel, vous pouvez utiliser les fonctions TEXTJOIN ou JSON pour analyser le JSON de sortie de détection dans des colonnes distinctes afin de faciliter l’analyse.
Onglet Overview
L’onglet Vue d’ensemble de la Correction fournit un tableau de bord récapitulatif :
| Mesure | Signification |
|---|---|
| Périphériques présentant des problèmes | Appareils sur lesquels les certificats ne sont pas encore mis à jour |
| Appareils sans problème | Appareils sur lesquels les certificats sont à jour |
| Appareils avec échec de la détection | Appareils sur lesquels le script a rencontré une erreur |
Forum Aux Questions
Est-ce que cela change quelque chose sur mes appareils ?
Non. Il s’agit d’un script de détection uniquement. Aucune valeur de Registre n’est modifiée, aucune mise à jour n’est déclenchée et aucune mesure de correction n’est prise. Le script ne lit que les valeurs et les signale.
Que signifie « Avec problème » ?
« Avec problème » signifie que l’appareil n’a pas encore appliqué les certificats de démarrage sécurisé 2023 et le gestionnaire de démarrage signé 2023 en place. Cela peut être dû au fait que : - La mise à jour du certificat n’a pas été lancée - La mise à jour est en cours et peut nécessiter un redémarrage - Le démarrage sécurisé n’est pas activé sur l’appareil - L’appareil n’est pas basé sur UEFI ou attend un redémarrage pour appliquer le gestionnaire de démarrage.
Que signifie « Sans problème » ?
« Sans problème » signifie que le démarrage sécurisé de l’appareil est activé et que la valeur de registre UEFICA2023Status est mise à jour, indiquant que les certificats 2023 ont été appliqués avec succès.
À quelle fréquence le script s’exécute-t-il ?
Le script s’exécute selon la planification que vous configurez dans le devoir. Pour une surveillance active pendant un déploiement, il est recommandé d’appliquer une mise à jour quotidienne. Pour une surveillance continue, une fois par semaine suffit.
Que faire si la clé de Registre de maintenance n’existe pas ?
Si la clé HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing n’existe pas sur un appareil, le champ UEFICA2023Status affiche NoValue. Cela signifie généralement que les mises à jour de certificat n’ont pas été lancées sur l’appareil.
Quelles licences sont nécessaires ?
Les mesures correctives nécessitent des licences Windows 10/11 Entreprise E3/E5, Éducation A3/A5 ou F3. Si vos appareils ont uniquement des licences Business Premium ou Pro, les corrections ne seront pas disponibles. Reportez-vous à la rubrique Conditions préalables pour les corrections.
Ressources
Playbook de mise à jour du certificat de démarrage sécurisé
Clé de Registre Mises à jour pour le démarrage sécurisé
Événements de mise à jour de la base de données du démarrage sécurisé et des variables DBX