Catatan
- Tanggal Publikasi Asli: 18 Februari 2026
- ID KB: 5080921
Artikel ini memiliki panduan untuk:
- Administrator TI yang memerlukan visibilitas ke status pembaruan sertifikat Boot Aman dari perangkat Windows yang terdaftar di Intune
- Organisasi yang mempersiapkan batas waktu kedaluwarsa sertifikat Secure Boot Juni 2026
- Tim yang ingin memantau kemajuan peluncuran sertifikat di seluruh perangkat Windows yang terdaftar dalam Intune
Dalam artikel ini:
- Pendahuluan
- Prasyarat
- Skrip deteksi
- Membuat remediasi di Intune
- Melihat dan mengekspor hasil
- Pertanyaan yang Sering Diajukan
- Sumber daya
Pendahuluan
Sertifikat Microsoft Secure Boot (CA 2011) akan kedaluwarsa mulai Juni 2026. Semua perangkat Windows yang mengaktifkan Boot Aman harus diperbarui ke sertifikat 2023 sebelum kedaluwarsa untuk memastikan dukungan pembaruan keamanan berkelanjutan.
Panduan ini menyediakan pendekatan pemantauan saja menggunakan Remediasi Microsoft Intune (Remediasi Proaktif). Skrip deteksi mengumpulkan status sertifikat dan Boot Aman dari setiap perangkat dan melaporkannya kembali ke portal Intune — tidak ada tindakan remediasi yang dilakukan pada perangkat. Hal ini memberi administrator tampilan yang terpusat dan dapat diekspor dari kemajuan pembaruan sertifikat di seluruh perangkat Windows yang terdaftar dalam Intune.
Mengapa menggunakan pendekatan ini?
| Manfaat | Deskripsi |
|---|---|
| Visibilitas di seluruh perangkat | Lihat setiap status sertifikat perangkat Windows yang terdaftar di Intune di satu tempat |
| Dapat diekspor | Ekspor hasil ke CSV langsung dari portal Intune |
| Nilai registri mentah | Lihat data registri aktual, bukan hanya lulus/gagal |
| Konteks perangkat | Termasuk produsen, model, versi BIOS, dan tipe firmware |
| Telemetri log kejadian | Menangkap ID kejadian Boot Aman (1801/1808), ID bucket, dan tingkat keyakinan |
| Nol sentuhan | Berjalan secara diam-diam sebagai SISTEM — tidak memerlukan interaksi pengguna |
Untuk informasi latar belakang lengkap tentang pembaruan sertifikat, lihat Pembaruan sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.
Prasyarat
Sebelum menyebarkan skrip deteksi, pastikan lingkungan Anda memenuhi persyaratan yang diperlukan.
Solusi ini memanfaatkan Remediasi di Microsoft Intune. Untuk daftar lengkap prasyarat, lihat Menggunakan remediasi untuk mendeteksi dan memperbaiki masalah dukungan - Microsoft Intune.
Skrip deteksi
Skrip deteksi adalah skrip PowerShell yang mengumpulkan data inventaris Boot Aman komprehensif dari setiap perangkat dan mengeluarkannya sebagai string JSON. Skrip berbunyi dari sumber berikut:
Registri — Status pembaruan sertifikat Boot Aman, kunci pelayanan, atribut perangkat, dan pengaturan keikutsertaan/penolakan dari HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot dan subkuncinya
WMI/CIM — Versi OS, waktu boot terakhir, dan info perangkat keras baseboard
Log peristiwa — Entri log kejadian sistem untuk ID Kejadian 1801 dan 1808 (Peristiwa pembaruan Boot Aman)
Output JSON muncul di portal Intune di bawah Status > Perangkat Monitor Remediasi >> "Output deteksi pra-remediasi" dan dapat diekspor ke CSV untuk analisis.
Penting: Ini adalah skrip khusus deteksi. Tidak ada perubahan yang dilakukan pada perangkat. Tidak ada skrip remediasi yang diperlukan.
Membuat file skrip
Catatan
PENTING Artikel berikut yang berisi skrip sampel telah dihentikan. Jika Anda telah menginstal pembaruan Windows yang dirilis pada atau setelah 12 Mei 2026, skrip sampel dapat ditemukan di folder %systemroot%\SecureBoot\ExampleRolloutScripts di perangkat Anda.
- Navigasikan ke Skrip pengumpulan data inventaris (KB5072718) Boot Aman Sampel
- Salin konten skrip lengkap dari halaman
- Buka editor teks (misalnya, Notepad, VS Code) dan tempel skrip
- Simpan file sebagai Detect-SecureBootCertUpdateStatus.ps1
Membuat remediasi di Intune
Ikuti langkah-langkah ini untuk menyebarkan skrip deteksi sebagai remediasi (paket skrip) di Microsoft Intune.
Langkah 1: Buat paket skrip
- Masuk ke pusat admin Microsoft Intune
- Navigasikan ke remediasi perangkat >
- Klik + Buat paket skrip
Langkah 2: Dasar
- Konfigurasikan pengaturan berikut pada tab Dasar:
| Pengaturan | Value |
|---|---|
| Nama | Pemantau Status Sertifikat Boot Aman |
| Deskripsi | Memantau status pembaruan sertifikat Secure Boot di seluruh armada. Deteksi saja — tidak ada tindakan remediasi yang diambil. |
| Publisher | (nama organisasi Anda) |
- Klik Berikutnya
Langkah 3: Pengaturan
- Konfigurasikan pengaturan berikut pada tab Pengaturan :
| Pengaturan | Value | Catatan |
|---|---|---|
| File skrip deteksi | Mengunggah Detect-SecureBootCertificateStatus.ps1 | Naskah dari bagian sebelumnya |
| File skrip remediasi | (biarkan kosong) | Tidak ada remediasi yang diperlukan — ini hanya pemantauan |
| Jalankan skrip ini menggunakan kredensial yang masuk | Nomor | Berjalan sebagai SISTEM untuk memastikan akses ke Confirm-SecureBootUEFI dan registri |
| Menerapkan pemeriksaan tanda tangan skrip | Nomor | Tetapkan ke Ya jika organisasi Anda memerlukan skrip yang ditandatangani |
| Jalankan skrip di PowerShell 64-bit | Ya | Diperlukan untuk Confirm-SecureBootUEFI cmdlet dan pembacaan registri yang akurat |
- Klik Berikutnya
Langkah 4: Cakupan Tag
- Tambahkan tag lingkup apa pun yang diperlukan oleh organisasi Anda, atau biarkan sebagai default
- Klik Berikutnya
Langkah 5: Tugas
| Pengaturan | Value | Catatan |
|---|---|---|
| Tugas | Pilih grup perangkat yang akan dipantau | Gunakan Semua perangkat untuk pemantauan di seluruh armada, atau grup tertentu untuk pemantauan yang ditargetkan |
| Jadwal | Konfigurasikan sesuai kebutuhan pemantauan Anda | Disarankan: Setiap hari sekali untuk pelacakan peluncuran aktif, atau seminggu sekali untuk pemantauan berkelanjutan |
Catatan: Remediasi berjalan pada jadwal perangkat yang dikonfigurasi. Proses pertama dapat memakan waktu hingga 24 jam setelah penetapan tergantung pada siklus check-in perangkat.
Klik Berikutnya
Langkah 6: Tinjau + Buat
- Tinjau semua pengaturan
- Klik Buat
Melihat dan mengekspor hasil
Tampilkan hasil di portal
- Navigasikan ke remediasi perangkat >
- Klik Pemantau Status Sertifikat Boot Aman (atau nama yang Anda pilih)
- Pilih tab Pantau
- Klik Status perangkat
- Klik Kolom dan tambahkan output deteksi pra-remediasi
Anda akan melihat tabel dengan kolom berikut:
| Kolom | Deskripsi |
|---|---|
| Nama perangkat | Nama perangkat |
| Nama pengguna | Pengguna utama perangkat |
| Status deteksi | Tanpa masalah (sertifikat diperbarui) atau dengan masalah (sertifikat tidak diperbarui) |
| Output deteksi pra-remediasi | Output JSON lengkap dari skrip |
| Terakhir diubah | Kapan skrip terakhir kali berjalan di perangkat |
Ekspor ke CSV
- Pada halaman Status perangkat, klik tombol Ekspor di bagian atas tabel
- File CSV akan mengunduh semua kolom, termasuk output deteksi JSON lengkap untuk setiap perangkat
- Buka di Excel untuk memfilter, mengurutkan, dan menganalisis berdasarkan bidang apa pun
Tips: Di Excel, Anda dapat menggunakan fungsi TEXTJOIN atau JSON untuk mengurai JSON output deteksi ke dalam kolom terpisah untuk analisis yang lebih mudah.
Tab gambaran umum
Tab Gambaran Umum pada Remediasi menyediakan dasbor ringkasan:
| Metrik | Arti |
|---|---|
| Perangkat yang memiliki masalah | Perangkat yang sertifikatnya belum diperbarui |
| Perangkat tanpa masalah | Perangkat yang sertifikatnya diperbarui |
| Perangkat dengan deteksi yang gagal | Perangkat tempat skrip mengalami kesalahan |
Pertanyaan yang Sering Diajukan
Apakah ini mengubah sesuatu di perangkat saya?
Tidak. Ini adalah skrip khusus deteksi. Tidak ada nilai registri yang dimodifikasi, tidak ada pembaruan yang dipicu, dan tidak ada tindakan remediasi yang diambil. Skrip hanya membaca nilai dan melaporkannya.
Apa artinya "Dengan masalah"?
"Dengan masalah" berarti perangkat belum menerapkan sertifikat Boot Aman 2023 dan manajer boot yang ditandatangani 2023. Hal ini dapat terjadi karena: - Pembaruan sertifikat belum dimulai - Pembaruan sedang berlangsung dan mungkin memerlukan boot ulang untuk menyelesaikannya - Boot Aman tidak diaktifkan di perangkat - Perangkat tidak berbasis UEFI atau sedang menunggu boot ulang untuk menerapkan manajer boot.
Apa arti "Tanpa masalah"?
"Tanpa masalah" berarti perangkat telah mengaktifkan Boot Aman dan nilai registri UEFICA2023Status Diperbarui, yang menunjukkan sertifikat 2023 telah berhasil diterapkan.
Seberapa sering skrip berjalan?
Skrip berjalan sesuai jadwal yang Anda konfigurasikan dalam tugas. Untuk pemantauan aktif selama peluncuran, disarankan setiap hari. Untuk pemantauan berkelanjutan, mingguan sudah cukup.
Bagaimana jika kunci registri Pelayanan tidak ada?
Jika kunci HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing tidak ada di perangkat, bidang UEFICA2023Status akan menampilkan NoValue. Hal ini biasanya berarti pembaruan sertifikat belum dimulai di perangkat.
Lisensi apa yang diperlukan?
Remediasi memerlukan lisensi Windows 10/11 Enterprise E3/E5, Education A3/A5, atau F3. Jika perangkat Anda hanya memiliki lisensi Business Premium atau Pro, Remediasi tidak akan tersedia. Lihat Prasyarat untuk perbaikan.
Sumber daya
Playbook pembaruan sertifikat Boot Aman
Secure Boot Certificate Updates: Panduan untuk Profesional TI
Registry Key Updates untuk Secure Boot