Catatan
- Tanggal Publikasi Asli: Desember 4, 2025
- ID KB: 5073196
Artikel ini memiliki panduan untuk:
- Organisasi yang memiliki departemen TI sendiri yang mengelola perangkat dan pembaruan Windows.
Catatan: Jika Anda adalah individu yang memiliki perangkat Windows pribadi, silakan lihat artikel Perangkat Windows untuk pengguna di rumah, bisnis, dan sekolah dengan pembaruan yang dikelola Microsoft.
Catatan
Ketersediaan dukungan ini
- 11 November 2025: Untuk versi Windows 11 dan Windows 10 masih didukung.
Log Perubahan
| Ubah tanggal | Ubah Deskripsi |
|---|---|
| Maret 23, 2026 | Memperbarui masalah umum untuk Microsoft Intune Error Code 65000. |
| 9 Maret 2026 | Menghapus versi Windows 10 yang tidak didukung dari bagian "Berlaku untuk". |
| 4 Maret 2026 | Menambahkan Windows 11, versi 25H2 ke daftar "Berlaku untuk" |
| 4 Februari 2026 | Masalah umum diatasi |
| 17 Desember 2025 | Bagian Masalah Umum ditambahkan |
Dalam Artikel ini:
Pendahuluan
Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan Microsoft Intune. Pengaturannya terdiri dari:
- Kemampuan untuk memicu penyebaran pada perangkat
- Pengaturan untuk ikut serta/menolak wadah kepercayaan tinggi
- Pengaturan untuk ikut serta/menolak Microsoft mengelola pembaruan
Metode konfigurasi Microsoft Intune
Metode ini menawarkan pengaturan Boot Aman menggunakan Microsoft Intune yang dapat diatur oleh administrator domain untuk menyebarkan pembaruan Boot Aman ke semua klien Windows yang tergabung dengan domain. Selain itu, dua bantuan Boot Aman dapat dikelola dengan pengaturan ikut serta/penolakan.
Di Microsoft Intune,
Di bawah Perangkat>Kelola perangkat, pilih Konfigurasi.
Pilih Buat dan pilih Kebijakan Baru.
- Buka Membuat profil di panel kanan.
- Isi Platform dengan Windows 10 dan yang lebih baru.
Pilih katalog pengaturan di bawah Tipe Profil.
Mulai buat profil dengan memberi nama profil tersebut. Dalam contoh ini, kami menggunakan "Boot Aman" sebagai namanya. Tekan Berikutnya.
Di bawah Pengaturan konfigurasi, pilih Tambahkan pengaturan dan gunakan pemilih Pengaturan untuk menemukan pengaturan Boot Aman dengan mencari Boot Aman. Anda akan melihat tiga pengaturan dalam kategori Boot Aman. Ini adalah pengaturan yang sama yang dijelaskan dalam Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI dan metode Objek Kebijakan Grup (GPO) Boot Aman untuk perangkat Windows dengan dokumen pembaruan yang dikelola TI.
Aktifkan Secureboot Certificate Updates dipilih secara default dan diaktifkan.
Pengaturan keikutsertaan dan penolakan yang dijelaskan di bawah ini dapat dikonfigurasi untuk memenuhi lingkungan dan kebutuhan penyebaran Anda.
Selesaikan profil untuk perangkat yang akan menggunakan pengaturan ini.
Deskripsi pengaturan
Mengonfigurasi keikutsertaan yang dikelola Microsoft Update
Nama pengaturan Microsoft Intune: Mengonfigurasi keikutsertaan terkelola Microsoft Update
Deskripsi:
Kebijakan ini memungkinkan perusahaan untuk berpartisipasi dalam peluncuran Fitur Terkontrol pembaruan sertifikat Boot Aman yang dikelola oleh Microsoft.
- Diaktifkan: Microsoft membantu menyebarkan sertifikat ke perangkat yang terdaftar dalam peluncuran.
- Dinonaktifkan (default): Tidak ada partisipasi dalam peluncuran terkontrol.
Persyaratan:
- Perangkat harus mengirim data diagnostik yang diperlukan ke Microsoft. Untuk detailnya, lihat Mengonfigurasi data diagnostik Windows di organisasi Anda - Privasi Windows | Microsoft Learn.
- Sesuai dengan kunci registri MicrosoftUpdateManagedOptIn.
Mengonfigurasi keyakinan tinggi penolakan
Microsoft Intune Nama Pengaturan: Mengonfigurasi Opt-Out Keyakinan Tinggi
Deskripsi:
Kebijakan ini mengontrol apakah pembaruan sertifikat Boot Aman diterapkan secara otomatis melalui pembaruan keamanan bulanan dan non-keamanan Windows. Perangkat yang telah divalidasi Microsoft sebagai mampu memproses pembaruan variabel Boot Aman akan menerima pembaruan ini sebagai bagian dari pembaruan bulanan kumulatif dan menerapkannya secara otomatis. Karena tidak semua kombinasi perangkat keras dan firmware dapat divalidasi secara menyeluruh, Microsoft mengandalkan data pengujian dan diagnostik yang ditargetkan untuk menentukan kesiapan perangkat.
Hanya perangkat dengan data diagnostik yang memadai yang dapat dipertimbangkan dengan keyakinan tinggi; jika data diagnostik tidak tersedia untuk perangkat tertentu, data diagnostik tidak dapat diklasifikasikan dengan keyakinan tinggi.
- Diaktifkan: Penyebaran otomatis melalui pembaruan bulanan diblokir.
- Dinonaktifkan (default): Perangkat yang telah memvalidasi hasil pembaruannya akan secara otomatis mendapatkan pembaruan sertifikat sebagai bagian dari pembaruan bulanan.
Catatan:
- Perangkat yang dimaksudkan dikonfirmasi untuk berhasil memproses pembaruan.
- Konfigurasikan kebijakan ini untuk mengelola penyebaran otomatis melalui pembaruan bulanan.
- Sesuai dengan kunci registri HighConfidenceOptOut.
Aktifkan Secureboot Certificate Updates
Nama pengaturan Microsoft Intune: Aktifkan Updates Sertifikat Secureboot
Deskripsi:
Kebijakan ini mengontrol apakah Windows memulai proses penyebaran sertifikat Boot Aman di perangkat.
- Diaktifkan: Windows secara otomatis mulai menyebarkan sertifikat Boot Aman yang diperbarui.
- Dinonaktifkan (default): Windows tidak menyebarkan sertifikat secara otomatis.
Catatan:
- Tugas yang memproses pengaturan ini berjalan setiap 12 jam. Beberapa pembaruan mungkin memerlukan mulai ulang agar dapat diselesaikan dengan aman.
- Setelah sertifikat diterapkan ke firmware, sertifikat tidak dapat dihapus dari Windows. Menghapus sertifikat harus dilakukan melalui antarmuka firmware.
- Sesuai dengan kunci registri AvailableUpdates.
Masalah Umum
Kode Kesalahan Microsoft Intune 65000 pada edisi Pro Windows
Gejala
Pengaturan konfigurasi Boot Aman yang disebarkan melalui Microsoft Intune Mobile Manajemen Perangkat (MDM) saat ini diblokir pada edisi Pro Windows 10 dan Windows 11.
- Upaya untuk menerapkan kebijakan ini mengakibatkan Kode Kesalahan Microsoft Intune 65000.
- Log peristiwa mungkin merekam POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, yang menunjukkan bahwa fitur tidak tersedia pada edisi ini.
Resolusi
Layanan lisensi Microsoft Intune diperbarui pada 27 Januari 2026 untuk memungkinkan penyebaran pengaturan konfigurasi Boot Aman pada edisi Pro Windows 10 dan Windows 11.
Catatan
Kode Kesalahan Microsoft Intune 65000 mungkin masih terjadi pada edisi Pro Windows 11, versi 23H2. Resolusi untuk masalah ini direncanakan akan dirilis di pembaruan Windows mendatang.
Perangkat yang menerima lisensi Microsoft Intune sebelum tanggal ini harus memperpanjang lisensi mereka untuk mengatasi masalah ini. Lisensi diperpanjang secara otomatis setiap bulan, sehingga masalah ini akan diatasi untuk perangkat pada 27 Februari 2026 (tidak termasuk beberapa perangkat Windows 11, versi 23H2, seperti yang disebutkan di atas). Untuk memperpanjang lisensi di perangkat Anda secara manual, jalankan perintah berikut atas nama pengguna (dalam konteks pengguna):
- ClipDLS.exe menghapuslangganan
- ClipRenew.exe
Sumber daya
Lihat juga Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI untuk detail tentang kunci registri UEFICA2023Status dan UEFICA2023Error untuk memantau hasil perangkat.
Lihat Peristiwa pembaruan variabel DB Boot Aman dan DBX untuk acara yang berguna dalam memahami status perangkat, atribut perangkat, dan ID wadah perangkat. Berikan perhatian khusus pada peristiwa 1801 dan 1808 yang dijelaskan di halaman kejadian.