Application des paramètres de mise à jour des certificats Secure Boot à l'aide du ciblage par modèle dans Microsoft Intune

S’applique à
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Remarque

  • Date de publication d’origine : 10 mars 2026
  • ID de la Base de connaissances : 5084490

Cet article contient des conseils pour

  • Professionnels de l’informatique et administrateurs Intune qui gèrent les appareils Windows, déploient des contrôles de mise à jour de certificat de démarrage sécurisé via paramètres, catalogue, stratégies et supervisent les flux de travail de mise à jour.
  • Les équipes qui doivent cibler les déploiements sur des modèles matériels spécifiques à l’aide de filtres d’affectation.

Dans cet article :

Introduction

Ces conseils aident les administrateurs informatiques à activer le processus de mise à jour du certificat de démarrage sécurisé à l’aide des stratégies du catalogue Paramètres de Microsoft Intune. Il décrit comment configurer le paramètre de démarrage sécurisé qui active le processus de mise à jour du certificat et comment déployer cette configuration. Il explique également comment utiliser des filtres d’attribution basés sur des modèles pour prendre en charge des déploiements contrôlés et échelonnés sur le matériel qui a déjà été validé pour gérer la mise à jour avec succès.

Conditions préalables

L’éligibilité à la mise à jour du certificat de démarrage sécurisé est déterminée par lefournisseur de solutions Cloud Secure Boot Policy et le microprogramme de l’appareil . Cette étendue ne s’aligne pas toujours sur les délais de maintenance Windows (c’est-à-dire, les mises à jour) ou les exigences d’inscription Intune.

Conditions préalables Intune et de stratégie

  • Connectez-vous avec un compte disposant des autorisations nécessaires pour créer des filtres et créer/attribuer des stratégies de catalogue de paramètres.
  • Les appareils doivent être inscrits dans Intune (les filtres d’attribution s’appliquent uniquement aux appareils gérés).

Conditions préalables à l’éligibilité au démarrage sécurisé

Étape 1 - Configurer les paramètres de mise à jour du certificat de démarrage sécurisé dans Intune (catalogue de paramètres)

Dans cette étape, vous créez un profil de configuration de périphérique de catalogue Paramètres Windows dans Microsoft Intune. Vous configurez également les paramètres de démarrage sécurisé qui activent le processus de mise à jour du certificat de démarrage sécurisé.

Ce que vous allez créer

Un profil de configuration d’appareil de catalogue Paramètres Windows qui active l’option Activer les mises à jour de certificat de démarrage sécurisé :

Créer le profil de catalogue des paramètres

  1. Connectez-vous au Centre d’administration de Microsoft Intune.

  2. Accédez à Configuration des appareils>pour gérer les appareils>.

  3. Sélectionnez Créer>une stratégie.

  4. Dans Créer un profil :

  5. Plateforme : Windows 10 et versions ultérieures

  6. Type de profil : Paramètres catalogue

  7. Sélectionnez Créer.

  8. Nommez le profil (par exemple, Mise à jour du certificat de démarrage sécurisé), ajoutez une description facultative, puis sélectionnez Suivant.

  9. Dans Paramètres de configuration, sélectionnez Ajouter des paramètres.

  10. Dans le sélecteur de paramètres, recherchez Démarrage sécurisé et sélectionnez-le sous Parcourir par catégorie.

  11. Ajoutez au profil le paramètre Activer les mises à jour du certificat de démarrage sécurisé des trois paramètres présentés dans la catégorie Démarrage sécurisé.

    Remarque

    Vous pouvez configurer les autres paramètres de démarrage sécurisé de cette catégorie de la même façon si votre scénario de déploiement l’exige.

  12. Configurez la valeur du paramètre sur Activé.

  13. Sélectionnez Suivant pour continuer les devoirs. (Vous appliquerez un filtre à l’étape 3).

Étape 2 - Créer un filtre d’attribution pour le ciblage basé sur un modèle

Ensuite, vous créez un filtre d’affectation Intune qui cible des modèles d’appareils spécifiques. Le ciblage basé sur un modèle vous permet d’étendre les mises à jour du certificat de démarrage sécurisé à des modèles matériels sélectionnés. Ce déploiement contrôlé et intermédiaire ne nécessite pas de groupes Microsoft Entra ID supplémentaires.

Pourquoi le ciblage basé sur le modèle est-il recommandé pour le déploiement d’un certificat de démarrage sécurisé ?

  • Variabilité du microprogramme : les fabricants OEM implémentent le démarrage sécurisé différemment, de sorte que l’étendue au niveau du modèle réduit les comportements inattendus.
  • Validation préalable : vous pouvez valider les mises à jour de certificat sur un ensemble de matériel réputé correct avant le déploiement à grande échelle.

Ce que vous allez créer

Filtre d’attribution d’appareils gérés qui cible (ou exclut) des modèles d’appareils spécifiques.

Créer le filtre d’affectation

  1. Connectez-vous au Centre d’administration de Microsoft Intune.

  2. Accédez à Administration des clients> Filtres >d’affectationCréer.

  3. Sélectionnez Appareils gérés.

  4. Dans De base, définissez :

    • Nom du filtre (descriptif).
    • Description (facultatif, mais recommandé).
    • Plateforme : Windows 10 et versions ultérieures.
  5. Sélectionnez Next (Suivant).

  6. Dans Règles, choisissez une approche :

    • Générateur de règles (recommandé pour la plupart des administrateurs)
    • Syntaxe de la règle (modification manuelle des expressions)

Créer une règle basée sur un modèle (générateur de règles)

  1. Dans le Générateur de règles, sélectionnez la propriété du modèle .
  2. Choisissez un opérateur.
  3. Entrez la ou les chaînes de modèle que vous souhaitez faire correspondre.
  4. Sélectionnez Ajouter une expression pour l’ajouter à la règle.
  5. Si nécessaire, utilisez And/Or pour étendre la règle à d’autres modèles ou pour ajouter des critères supplémentaires en fonction d’autres propriétés filtrables possibles.

Conseil

Utilisez les appareils d’aperçu pour valider que le filtre correspond à l’ensemble prévu. La liste d’aperçu prend en charge la recherche par nom d’appareil, version de système d’exploitation, modèle d’appareil et fabricant d’appareil.

Afficher un aperçu et créer le filtre

  1. Sélectionnez Aperçu des appareils pour confirmer quels appareils inscrits correspondent.
  2. Sélectionnez Next (Suivant).
  3. (Facultatif) Attribuez des balises d’étendue si vous en utilisez.
  4. Sélectionnez Next (Suivant).
  5. Dans Vérifier + créer, sélectionnez Créer.

Étape 3 : attribuer la stratégie à l’aide du filtre d’attribution

Enfin, vous attribuez le profil de catalogue Paramètres à un appareil ou à un groupe d’utilisateurs et appliquez le filtre d’attribution. Cela détermine les appareils inscrits qui reçoivent et traitent les paramètres de mise à jour du certificat de démarrage sécurisé lors de l’évaluation de la stratégie.

Ce que vous ferez

Vous affecterez le profil de catalogue des paramètres de démarrage sécurisé de l’étape 1 à un groupe, puis appliquerez le filtre de l’étape 2 en mode Inclure ou Exclure .

Appliquer le filtre d’affectation

  1. Dans le Centre d’administration Microsoft Intune, accédez à Configurationde la gestion des appareils>>.

  2. Sélectionnez le profil de catalogue de paramètres que vous avez créé à l’étape 1 ci-dessus.

  3. Ouvrez lamodificationdes affectations de propriétés>>.

  4. Attribuez le profil au groupe d’utilisateurs ou au groupe d’appareils approprié.

    Conseil

    Si vous n’avez pas d’autres critères pour limiter le ciblage, affectez cette stratégie au groupe virtuel Tous les appareils . Utilisez le filtre d’attribution de modèle d’appareil de l’étape 2 pour étendre l’affectation. Cette combinaison est suffisante pour la plupart des déploiements. Le groupe virtuel Tous les appareils est intégré, ne nécessite aucune maintenance de groupe et est optimisé pour l’échelle. Ensuite, le filtre d’affectation réduit l’applicabilité au case activée de l’appareil en fonction de ses propriétés, sans nécessiter de groupes de Microsoft Entra supplémentaires.

  5. Sélectionnez Modifier le filtre.

  6. Choisir une option :

    • Inclure les appareils filtrés dans l’attribution : seuls les appareils qui correspondent au filtre reçoivent la stratégie.
    • Exclure les appareils filtrés dans l’attribution : les appareils qui correspondent au filtre ne reçoivent pas la stratégie.
  7. Sélectionnez votre filtre d’affectation existant à l’étape 2 et choisissez Sélectionner.

  8. Sélectionnez Vérifier + enregistrer>Enregistrer.

Comprendre le comportement de l’appareil

  • Intune évalue le filtre lors de l’inscription de l’appareil, chaque fois qu’il s’enregistre et chaque fois que la stratégie attribuée est réévaluée.
  • L’activation du paramètre de démarrage sécurisé ne garantit pas l’application immédiate du certificat. Pour le paramètre de démarrage sécurisé qui déclenche le processus de mise à jour, la tâche de démarrage sécurisé Windows s’exécute toutes les 12 heures. Certaines mises à jour peuvent nécessiter un redémarrage.

Forum Aux Questions

À quelle fréquence les appareils traitent-ils le paramètre « Activer les mises à jour de certificat de démarrage sécurisé » ?

La tâche de démarrage sécurisé Windows qui traite le paramètre s’exécute toutes les 12 heures.

Dois-je m’attendre à redémarrer ?

Le lancement de la mise à jour via Intune n’entraîne pas de redémarrage, bien qu’un redémarrage puisse être nécessaire pour terminer la mise à jour.

Puis-je restaurer ou supprimer les nouveaux certificats une fois qu’ils ont été appliqués ?

Une fois les certificats appliqués au microprogramme, Windows ne peut pas les supprimer. La suppression des certificats doit être effectuée via l’interface du microprogramme.

Pourquoi devrais-je faire cela avant juin 2026 ?

Les certificats plus anciens commencent à expirer en juin 2026. Les appareils qui n’ont pas reçu les nouveaux certificats 2023 perdront la possibilité de recevoir les nouvelles protections de sécurité à démarrage anticipé (par exemple, base de données de démarrage sécurisé et mises à jour de révocation).

Ressources