Metode Boot Aman Microsoft Intune untuk perangkat Windows dengan pembaruan yang dikelola TI

Berlaku Untuk
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Catatan

  • Tanggal Publikasi Asli: Desember 4, 2025
  • ID KB: 5073196

Artikel ini memiliki panduan untuk:

  • Organisasi yang memiliki departemen TI sendiri yang mengelola perangkat dan pembaruan Windows.

Catatan: Jika Anda adalah individu yang memiliki perangkat Windows pribadi, silakan lihat artikel Perangkat Windows untuk pengguna di rumah, bisnis, dan sekolah dengan pembaruan yang dikelola Microsoft.

Catatan

Ketersediaan dukungan ini

  • 11 November 2025: Untuk versi Windows 11 dan Windows 10 masih didukung.
Log Perubahan
Ubah tanggal Ubah Deskripsi
Maret 23, 2026 Memperbarui masalah umum untuk Microsoft Intune Error Code 65000.
9 Maret 2026 Menghapus versi Windows 10 yang tidak didukung dari bagian "Berlaku untuk".
4 Maret 2026 Menambahkan Windows 11, versi 25H2 ke daftar "Berlaku untuk"
4 Februari 2026 Masalah umum diatasi
17 Desember 2025 Bagian Masalah Umum ditambahkan

Dalam Artikel ini:

Pendahuluan

Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan Microsoft Intune. Pengaturannya terdiri dari:

  • Kemampuan untuk memicu penyebaran pada perangkat
  • Pengaturan untuk ikut serta/menolak wadah kepercayaan tinggi
  • Pengaturan untuk ikut serta/menolak Microsoft mengelola pembaruan

Metode konfigurasi Microsoft Intune

Metode ini menawarkan pengaturan Boot Aman menggunakan Microsoft Intune yang dapat diatur oleh administrator domain untuk menyebarkan pembaruan Boot Aman ke semua klien Windows yang tergabung dengan domain. Selain itu, dua bantuan Boot Aman dapat dikelola dengan pengaturan ikut serta/penolakan.

Di Microsoft Intune,

  1. Di bawah Perangkat>Kelola perangkat, pilih Konfigurasi.

  2. Pilih Buat dan pilih Kebijakan Baru.

    • Buka Membuat profil di panel kanan.
    • Isi Platform dengan Windows 10 dan yang lebih baru.
  3. Pilih katalog pengaturan di bawah Tipe Profil

    Menambahkan gambar

  4. Mulai buat profil dengan memberi nama profil tersebut. Dalam contoh ini, kami menggunakan "Boot Aman" sebagai namanya. Tekan Berikutnya.
    gbr

  5. Di bawah Pengaturan konfigurasi, pilih Tambahkan pengaturan dan gunakan pemilih Pengaturan untuk menemukan pengaturan Boot Aman dengan mencari Boot Aman. Anda akan melihat tiga pengaturan dalam kategori Boot Aman. Ini adalah pengaturan yang sama yang dijelaskan dalam Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI dan metode Objek Kebijakan Grup (GPO) Boot Aman untuk perangkat Windows dengan dokumen pembaruan yang dikelola TI.

    • Aktifkan Secureboot Certificate Updates dipilih secara default dan diaktifkan.

    • Pengaturan keikutsertaan dan penolakan yang dijelaskan di bawah ini dapat dikonfigurasi untuk memenuhi lingkungan dan kebutuhan penyebaran Anda. 

      ditambahkan

  6. Selesaikan profil untuk perangkat yang akan menggunakan pengaturan ini.

Deskripsi pengaturan

Mengonfigurasi keikutsertaan yang dikelola Microsoft Update

Nama pengaturan Microsoft Intune: Mengonfigurasi keikutsertaan terkelola Microsoft Update

Deskripsi:
Kebijakan ini memungkinkan perusahaan untuk berpartisipasi dalam peluncuran Fitur Terkontrol pembaruan sertifikat Boot Aman yang dikelola oleh Microsoft.

  • Diaktifkan: Microsoft membantu menyebarkan sertifikat ke perangkat yang terdaftar dalam peluncuran.
  • Dinonaktifkan (default): Tidak ada partisipasi dalam peluncuran terkontrol.

Persyaratan:

Mengonfigurasi keyakinan tinggi penolakan

Microsoft Intune Nama Pengaturan: Mengonfigurasi Opt-Out Keyakinan Tinggi

Deskripsi:
Kebijakan ini mengontrol apakah pembaruan sertifikat Boot Aman diterapkan secara otomatis melalui pembaruan keamanan bulanan dan non-keamanan Windows. Perangkat yang telah divalidasi Microsoft sebagai mampu memproses pembaruan variabel Boot Aman akan menerima pembaruan ini sebagai bagian dari pembaruan bulanan kumulatif dan menerapkannya secara otomatis. Karena tidak semua kombinasi perangkat keras dan firmware dapat divalidasi secara menyeluruh, Microsoft mengandalkan data pengujian dan diagnostik yang ditargetkan untuk menentukan kesiapan perangkat. Hanya perangkat dengan data diagnostik yang memadai yang dapat dipertimbangkan dengan keyakinan tinggi; jika data diagnostik tidak tersedia untuk perangkat tertentu, data diagnostik tidak dapat diklasifikasikan dengan keyakinan tinggi.

  • Diaktifkan: Penyebaran otomatis melalui pembaruan bulanan diblokir.
  • Dinonaktifkan (default): Perangkat yang telah memvalidasi hasil pembaruannya akan secara otomatis mendapatkan pembaruan sertifikat sebagai bagian dari pembaruan bulanan.

Catatan:

  • Perangkat yang dimaksudkan dikonfirmasi untuk berhasil memproses pembaruan.
  • Konfigurasikan kebijakan ini untuk mengelola penyebaran otomatis melalui pembaruan bulanan.
  • Sesuai dengan kunci registri HighConfidenceOptOut.

Aktifkan Secureboot Certificate Updates

Nama pengaturan Microsoft Intune: Aktifkan Updates Sertifikat Secureboot

Deskripsi:
Kebijakan ini mengontrol apakah Windows memulai proses penyebaran sertifikat Boot Aman di perangkat.

  • Diaktifkan: Windows secara otomatis mulai menyebarkan sertifikat Boot Aman yang diperbarui.
  • Dinonaktifkan (default): Windows tidak menyebarkan sertifikat secara otomatis.

Catatan:

  • Tugas yang memproses pengaturan ini berjalan setiap 12 jam. Beberapa pembaruan mungkin memerlukan mulai ulang agar dapat diselesaikan dengan aman.
  • Setelah sertifikat diterapkan ke firmware, sertifikat tidak dapat dihapus dari Windows. Menghapus sertifikat harus dilakukan melalui antarmuka firmware.
  • Sesuai dengan kunci registri AvailableUpdates.

Masalah Umum

Kode Kesalahan Microsoft Intune 65000 pada edisi Pro Windows

Gejala

Pengaturan konfigurasi Boot Aman yang disebarkan melalui Microsoft Intune Mobile Manajemen Perangkat (MDM) saat ini diblokir pada edisi Pro Windows 10 dan Windows 11.

  • Upaya untuk menerapkan kebijakan ini mengakibatkan Kode Kesalahan Microsoft Intune 65000.
  • Log peristiwa mungkin merekam POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, yang menunjukkan bahwa fitur tidak tersedia pada edisi ini.

Resolusi

Layanan lisensi Microsoft Intune diperbarui pada 27 Januari 2026 untuk memungkinkan penyebaran pengaturan konfigurasi Boot Aman pada edisi Pro Windows 10 dan Windows 11.

Catatan

Kode Kesalahan Microsoft Intune 65000 mungkin masih terjadi pada edisi Pro Windows 11, versi 23H2. Resolusi untuk masalah ini direncanakan akan dirilis di pembaruan Windows mendatang.

Perangkat yang menerima lisensi Microsoft Intune sebelum tanggal ini harus memperpanjang lisensi mereka untuk mengatasi masalah ini.  Lisensi diperpanjang secara otomatis setiap bulan, sehingga masalah ini akan diatasi untuk perangkat pada 27 Februari 2026 (tidak termasuk beberapa perangkat Windows 11, versi 23H2, seperti yang disebutkan di atas). Untuk memperpanjang lisensi di perangkat Anda secara manual, jalankan perintah berikut atas nama pengguna (dalam konteks pengguna):

  • ClipDLS.exe menghapuslangganan
  • ClipRenew.exe

Sumber daya

Lihat juga Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI untuk detail tentang kunci registri UEFICA2023Status dan UEFICA2023Error untuk memantau hasil perangkat.

Lihat Peristiwa pembaruan variabel DB Boot Aman dan DBX untuk acara yang berguna dalam memahami status perangkat, atribut perangkat, dan ID wadah perangkat. Berikan perhatian khusus pada peristiwa 1801 dan 1808 yang dijelaskan di halaman kejadian.