Surveillance du statut du certificat de démarrage sécurisé avec les corrections Microsoft Intune

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Remarque

  • Date de publication d’origine : 18 février 2026
  • ID de la Base de connaissances : 5080921

Cet article contient des conseils pour :

  • Administrateurs informatiques qui ont besoin de visibilité sur le status de mise à jour du certificat de démarrage sécurisé à partir de leurs appareils Windows inscrits à Intune
  • Organisations se préparant à la date limite d’expiration du certificat de démarrage sécurisé de juin 2026
  • Les équipes qui souhaitent surveiller la progression du déploiement de certificats sur leurs appareils Windows inscrits à Intune

Contenu de cet article :

Introduction

Les certificats de démarrage sécurisé Microsoft (autorités de certification 2011) expirent à partir du mois de juin 2026. Tous les appareils Windows sur lesquels le démarrage sécurisé est activé doivent être mis à jour vers les certificats 2023 avant l’expiration pour garantir la prise en charge continue des mises à jour de sécurité.

Ce guide fournit une approche de surveillance uniquement à l’aide des mises à jour correctives Microsoft Intune (mises à jour proactives). Le script de détection collecte le démarrage sécurisé et le status de certificat de chaque appareil et le signale au portail Intune. Aucune action de correction n’est effectuée sur les appareils. Cela donne aux administrateurs une vue centralisée et exportable de la progression de la mise à jour des certificats sur leurs appareils Windows Intune inscrits.

Pourquoi utiliser cette approche ?

Avantage Description
Visibilité à l’échelle de l’appareil Consultez tous les status de certificats de chaque appareil Windows Intune inscrits en un seul endroit
Exportable Exporter les résultats au format CSV directement à partir du portail Intune
Valeurs brutes du Registre Consultez les données réelles du Registre, pas seulement réussite/échec
Contexte de l’appareil Inclut le fabricant, le modèle, la version du BIOS et le type de microprogramme
Télémétrie du journal des événements Capture les ID d’événement de démarrage sécurisé (1801/1808), les ID de compartiment et les niveaux de confiance
Sans intervention S’exécute en mode silencieux en tant que SYSTEM - aucune interaction de l’utilisateur n’est requise

Pour plus d’informations générales sur les mises à jour de certificat, consultez Mises à jour du certificat de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.

Conditions préalables

Avant de déployer le script de détection, assurez-vous que votre environnement répond aux exigences nécessaires.

Cette solution tire parti des corrections dans Microsoft Intune. Pour obtenir la liste complète des conditions préalables, consultez Utiliser les solutions correctives pour détecter et résoudre les problèmes de support - Microsoft Intune.

Scripts de détection

Le script de détection est un script PowerShell qui collecte des données complètes d’inventaire de démarrage sécurisé à partir de chaque appareil et les génère sous forme de chaîne JSON. Le script lit les sources suivantes :

Registre : status de mise à jour du certificat de démarrage sécurisé, clés de maintenance, attributs de l’appareil et paramètres d’adhésion/refus de HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot et ses sous-clés

WMI : version du système d’exploitation, last boot time et informations matérielles sur la carte de base

Journaux d’événements : entrées du journal des événements système pour les ID d’événement 1801 et 1808 (événements de mise à jour du démarrage sécurisé)

La sortie JSON apparaît dans le portail Intune sous le moniteur de >> mises à jour de l’état > de l’appareil « Sortie de la détection de pré-correction » et peut être exportée au format CSV pour analyse.

Important : Il s’agit d’un script de détection uniquement. Aucune modification n’est apportée à l’appareil. Aucun script de correction n’est nécessaire.

Création du fichier script

Remarque

IMPORTANT L’article suivant contenant l’exemple de script a été retiré. Si vous avez installé une mise à jour Windows publiée le 12 mai 2026 ou après, l’exemple de script se trouve dans le dossier %systemroot %\SecureBoot\ExampleRolloutScripts sur votre appareil.

Créer la correction dans Intune

Procédez comme suit pour déployer le script de détection en tant que correction (package de scripts) dans Microsoft Intune.

Étape 1 : Création du package de script

Étape 2 : Concepts de base

  • Configurez les paramètres suivants sous l’onglet Informations générales :
Paramètres Valeur
Nom Moniteur d’état du certificat de démarrage sécurisé
Description Surveille le status de mise à jour du certificat de démarrage sécurisé dans la flotte. Détection uniquement : aucune mesure de correction n’est prise.
Éditeur (nom de votre organisation)
  • Cliquez sur Suivant.

Étape 3 : Paramètres

  • Configurez les paramètres suivants sous l’onglet Paramètres :
Paramètres Valeur Remarques
Fichier de script de détection Charger Detect-SecureBootCertificateStatus.ps1 Script de la section précédente
Fichier de script de correction (laissez vide) Aucune correction n’est nécessaire : il s’agit uniquement de la surveillance
Exécutez ce script en utilisant les informations d’identification de connexion Non S’exécute en tant que SYSTEM pour garantir l’accès aux Confirm-SecureBootUEFI et au Registre
Appliquer la case activée de la signature du script Non Définissez la stratégie sur Oui si votre organisation nécessite des scripts signés
Exécuter un script dans PowerShell 64 bits Oui Requis pour Confirm-SecureBootUEFI cmdlet et lectures précises du Registre
  • Cliquez sur Suivant.

Étape 4 : Définir les balises d’étendue

  • Ajoutez les balises d’étendue requises par votre organisation ou laissez comme valeur par défaut
  • Cliquez sur Suivant.

Étape 5 : Devoirs

Paramètres Valeur Remarques
Attributions Sélectionner les groupes d’appareils à surveiller Utilisez tous les appareils pour la surveillance à l’échelle de la flotte ou des groupes spécifiques pour une surveillance ciblée
Horaire Configurer en fonction de vos besoins de surveillance Recommandé : Une fois par jour pour le suivi du déploiement actif ou une fois par semaine pour une surveillance continue

Remarque : les mises à jour s’exécutent selon le calendrier configuré de l’appareil. La première exécution peut prendre jusqu’à 24 heures après l’attribution, en fonction du cycle d’case activée de l’appareil.

Cliquez sur Suivant.

Étape 6 : Vérifier + Créer

  • Passer en revue tous les paramètres
  • Cliquez sur Create (Créer)

Affichage et exportation des résultats

Afficher les résultats dans le portail

  • Accédez aux corrections d’appareils >
  • Cliquez sur Moniteur d’état du certificat de démarrage sécurisé (ou le nom que vous avez choisi)
  • Sélectionnez l’onglet Moniteur
  • Cliquez sur Device status (État de l’appareil)
  • Cliquez sur Colonnes et ajoutez une sortie de détection de précorrection

Moniteur d’état

Vous verrez un tableau avec les colonnes suivantes :

la colonne Description
Nom du périphérique Nom du périphérique
Nom d’utilisateur L’utilisateur principal de l’appareil
État de la détection Sans problème (certificats mis à jour) ou avec problème (certificats non mis à jour)
Sortie de la détection de pré-correction La sortie JSON complète du script
Date de la dernière modification Date de la dernière exécution du script sur l’appareil

Exporter vers CSV

  • Sur la page status appareils, cliquez sur le bouton Exporter en haut du tableau
  • Le fichier CSV télécharge toutes les colonnes, y compris la sortie de détection JSON complète pour chaque appareil
  • Ouvrir dans Excel pour filtrer, trier et analyser en fonction de n’importe quel champ

Conseil : Dans Excel, vous pouvez utiliser les fonctions TEXTJOIN ou JSON pour analyser le JSON de sortie de détection dans des colonnes distinctes afin de faciliter l’analyse.

Onglet Overview

Vue d’ensemble d’Intune

L’onglet Vue d’ensemble de la Correction fournit un tableau de bord récapitulatif :

Mesure Signification
Périphériques présentant des problèmes Appareils sur lesquels les certificats ne sont pas encore mis à jour
Appareils sans problème Appareils sur lesquels les certificats sont à jour
Appareils avec échec de la détection Appareils sur lesquels le script a rencontré une erreur

Forum Aux Questions

Est-ce que cela change quelque chose sur mes appareils ?

Non. Il s’agit d’un script de détection uniquement. Aucune valeur de Registre n’est modifiée, aucune mise à jour n’est déclenchée et aucune mesure de correction n’est prise. Le script ne lit que les valeurs et les signale.

Que signifie « Avec problème » ?

« Avec problème » signifie que l’appareil n’a pas encore appliqué les certificats de démarrage sécurisé 2023 et le gestionnaire de démarrage signé 2023 en place. Cela peut être dû au fait que : - La mise à jour du certificat n’a pas été lancée - La mise à jour est en cours et peut nécessiter un redémarrage - Le démarrage sécurisé n’est pas activé sur l’appareil - L’appareil n’est pas basé sur UEFI ou attend un redémarrage pour appliquer le gestionnaire de démarrage.

Que signifie « Sans problème » ?

« Sans problème » signifie que le démarrage sécurisé de l’appareil est activé et que la valeur de registre UEFICA2023Status est mise à jour, indiquant que les certificats 2023 ont été appliqués avec succès.

À quelle fréquence le script s’exécute-t-il ?

Le script s’exécute selon la planification que vous configurez dans le devoir. Pour une surveillance active pendant un déploiement, il est recommandé d’appliquer une mise à jour quotidienne. Pour une surveillance continue, une fois par semaine suffit.

Que faire si la clé de Registre de maintenance n’existe pas ?

Si la clé HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing n’existe pas sur un appareil, le champ UEFICA2023Status affiche NoValue. Cela signifie généralement que les mises à jour de certificat n’ont pas été lancées sur l’appareil.

Quelles licences sont nécessaires ?

Les mesures correctives nécessitent des licences Windows 10/11 Entreprise E3/E5, Éducation A3/A5 ou F3. Si vos appareils ont uniquement des licences Business Premium ou Pro, les corrections ne seront pas disponibles. Reportez-vous à la rubrique Conditions préalables pour les corrections.

Ressources

Playbook de mise à jour du certificat de démarrage sécurisé

Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique

Clé de Registre Mises à jour pour le démarrage sécurisé

Événements de mise à jour de la base de données du démarrage sécurisé et des variables DBX

Corrections dans Microsoft Intune

Conditions préalables pour les corrections