Applicazione delle impostazioni di aggiornamento del certificato di avvio protetto tramite l'assegnazione basata su modello in Microsoft Intune

Si applica a
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Nota

  • Data di pubblicazione originale: 10 marzo 2026
  • ID KB: 5084490

Questo articolo contiene indicazioni per

  • Professionisti IT e amministratori di Intune che gestiscono i dispositivi Windows, distribuiscono i controlli di aggiornamento del certificato Secure Boot tramite criteri del catalogo impostazioni e supervisionano i flussi di lavoro di aggiornamento.
  • Teams che devono indirizzare le distribuzioni a modelli hardware specifici usando i filtri delle assegnazioni.

In questo articolo:

Introduzione

Queste linee guida aiutano gli amministratori IT ad abilitare il processo di aggiornamento del certificato di avvio protetto usando i criteri del catalogo delle impostazioni di Microsoft Intune. Descrive come configurare l'impostazione di avvio protetto che abilita il processo di aggiornamento del certificato e come distribuire tale configurazione. Evidenzia inoltre come usare i filtri assegnazione basati su modello per supportare implementazioni controllate e graduali su hardware già convalidato per gestire correttamente l'aggiornamento.

Prerequisiti

L'idoneità all'aggiornamento del certificato di avvio protetto è determinata dalCSP dei criteri di avvio protetto e dal firmware del  dispositivo. Questo ambito non è sempre allineato con le sequenze temporali di manutenzione (ad esempio, gli aggiornamenti) di Windows o con i requisiti di registrazione di Intune.

Intune e prerequisiti dei criteri

  • Accedere con un account che disponga delle autorizzazioni necessarie per creare filtri e creare/assegnare criteri del Catalogo impostazioni.
  • I dispositivi devono essere registrati in Intune (i filtri delle assegnazioni si applicano solo ai dispositivi gestiti).

Prerequisiti di idoneità per l'avvio protetto

Passaggio 1 - Configurare le impostazioni di aggiornamento del certificato di avvio protetto in Intune (Catalogo delle impostazioni)

In questo passaggio viene creato un profilo di configurazione del dispositivo del Catalogo impostazioni di Windows in Microsoft Intune. Configura anche le impostazioni di avvio protetto che abilitano il processo di aggiornamento del certificato di avvio protetto.

Cosa creerai

Profilo di configurazione del dispositivo del Catalogo impostazioni di Windows che abilita l'opzione Abilita gli aggiornamenti del certificato di avvio protetto:

Creare il profilo Catalogo impostazioni

  1. Accedi all'interfaccia di amministrazione di Microsoft Intune.

  2. Vai a Gestisci laconfigurazionedei dispositivi>>.

  3. Selezionare Crea>nuovo criterio.

  4. In Creare un profilo:

  5. Piattaforma: Windows 10 e versioni successive

  6. Tipo di profilo: Catalogo impostazioni

  7. Selezionare Crea.

  8. Assegnare un nome al profilo (ad esempio, Aggiornamento del certificato di avvio protetto), aggiungere una descrizione facoltativa e selezionare Avanti.

  9. In Impostazioni di configurazione selezionare Aggiungi impostazioni.

  10. Nella selezione impostazioni cerca Avvio protetto e selezionalo in Sfoglia per categoria.

  11. Aggiungere al profilo l'impostazione Abilita Aggiornamenti certificati di avvio protetto tra le tre presentate nella categoria Avvio protetto.

    Nota

    È possibile configurare le altre impostazioni di avvio protetto in questa categoria nello stesso modo se lo scenario di distribuzione le richiede.

  12. Configurare il valore dell'impostazione su Abilitato.

  13. Selezionare Avanti per continuare con le attività. (Verrà applicato un filtro nel passaggio 3).

Passaggio 2 - Creare un filtro assegnazioni per il targeting basato su modello

Quindi, creare un filtro assegnazione di Intune destinato a modelli di dispositivo specifici. La destinazione basata su modello consente di definire l'ambito degli aggiornamenti del certificato di avvio protetto per modelli hardware selezionati. Questa distribuzione controllata e graduale non richiede gruppi di Microsoft Entra ID aggiuntivi.

Perché è consigliabile la destinazione basata su modello per la distribuzione del certificato di avvio protetto

  • Variabilità del firmware : gli OEM implementano l'avvio protetto in modo diverso, quindi l'ambito a livello di modello riduce comportamenti imprevisti.
  • Convalida preventiva : è possibile convalidare gli aggiornamenti dei certificati in un set di hardware valido noto prima dell'implementazione su larga scala.

Cosa creerai

Un filtro di assegnazione dei dispositivi gestiti che ha come target (o esclude) modelli di dispositivo specifici.

Creare il filtro delle assegnazioni

  1. Accedi all'interfaccia di amministrazione di Microsoft Intune.

  2. Andare a Amministrazione> tenantFiltri>assegnazioniCreare.

  3. Selezionare Dispositivi gestiti.

  4. In Nozioni di base, imposta:

    • Nome del filtro (descrittivo).
    • Descrizione (facoltativa, ma consigliata).
    • Piattaforma: Windows 10 e versioni successive.
  5. Selezionare Avanti.

  6. In Regole scegliere un approccio:

    • Generatore di regole (consigliato per la maggior parte degli amministratori)
    • Sintassi delle regole (modifica manuale delle espressioni)

Creare una regola basata su modello (generatore di regole)

  1. In Generatore di regole, selezionare la proprietà del modello .
  2. Scegliere un operatore.
  3. Immettere le stringhe del modello che si desidera abbinare.
  4. Selezionare Aggiungi espressione per aggiungerla alla regola.
  5. Se necessario, usare E/O per estendere la regola ad altri modelli o per aggiungere ulteriori criteri in base ad altre possibili proprietà filtrabili.

Suggerimento

Usa i dispositivi di anteprima per verificare che il filtro corrisponda al set previsto. L'elenco di anteprima supporta la ricerca per nome del dispositivo, versione del sistema operativo, modello del dispositivo e produttore del dispositivo.

Visualizza l'anteprima e crea il filtro

  1. Seleziona Anteprima dispositivi per confermare quali dispositivi registrati corrispondono.
  2. Selezionare Avanti.
  3. (Facoltativo) Assegnare i tag Ambito , se utilizzati.
  4. Selezionare Avanti.
  5. In Rivedi + crea selezionare Crea.

Passaggio 3 - Assegnare il criterio utilizzando il filtro delle assegnazioni

Infine, si assegna il profilo del catalogo Impostazioni a un dispositivo o un gruppo di utenti e si applica il filtro di assegnazione. Determina quali dispositivi registrati ricevono ed elaborano le impostazioni di aggiornamento del certificato di avvio protetto durante la valutazione dei criteri.

Cosa farai

Assegnerai il profilo del catalogo delle impostazioni di avvio protetto dal passaggio 1 a un gruppo, quindi applicherai il filtro del passaggio 2 in modalità Includi o Escludi .

Applicare il filtro dell'assegnazione

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Devices> Managedevices Configuration (Gestisci configurazione dispositivi>).

  2. Selezionare il profilo del catalogo impostazioni creato nel passaggio 1 precedente.

  3. Aprire lamodificadelle assegnazioni delle>proprietà>.

  4. Assegna il profilo al gruppo di utenti o al gruppo di dispositivi appropriato.

    Suggerimento

    Se non si hanno altri criteri per limitare la destinazione, assegnare questo criterio al gruppo virtuale Tutti i dispositivi . Usare il filtro di assegnazione modello di dispositivo del passaggio 2 per definire l'ambito dell'assegnazione. Questa combinazione è sufficiente per la maggior parte delle distribuzioni. Il gruppo virtuale Tutti i dispositivi è integrato, non richiede manutenzione di gruppo ed è ottimizzato per la scalabilità. Quindi, il filtro assegnazioni limita l'applicabilità al check-in del dispositivo in base alle proprietà del dispositivo, senza richiedere gruppi di Microsoft Entra aggiuntivi.

  5. Selezionare Modifica filtro.

  6. Scegliere una delle opzioni seguenti:

    • Includi dispositivi filtrati nell'assegnazione: solo i dispositivi che corrispondono al filtro ricevono il criterio.
    • Escludere i dispositivi filtrati nell'assegnazione: i dispositivi che corrispondono al filtro non ricevono il criterio.
  7. Selezionare il filtro delle assegnazioni esistente dal passaggio 2 e scegliere Seleziona.

  8. Seleziona Rivedi + Salva>Salva.

Informazioni sul comportamento del dispositivo

  • Intune valuta il filtro quando il dispositivo viene registrato, ogni volta che esegue l'archiviazione e ogni volta che il criterio assegnato viene rivalutato.
  • L'abilitazione dell'impostazione di avvio protetto non garantisce l'applicazione immediata del certificato. Per l'impostazione di avvio protetto che attiva il processo di aggiornamento, l'attività di avvio protetto di Windows viene eseguita ogni 12 ore. Alcuni aggiornamenti possono richiedere il riavvio.

Domande frequenti

Con quale frequenza i dispositivi elaborano l'impostazione "Abilita Aggiornamenti certificati di avvio protetto"?

L'attività di avvio protetto di Windows che elabora l'impostazione viene eseguita ogni 12 ore.

Devo aspettarmi riavvii?

L'avvio dell'aggiornamento tramite Intune non causa un riavvio, anche se potrebbe essere necessario un riavvio per completare l'aggiornamento.

Posso eseguire il rollback o rimuovere i nuovi certificati dopo la loro applicazione?

Dopo l'applicazione dei certificati al firmware, Windows non può rimuoverli. La cancellazione dei certificati deve essere eseguita tramite l'interfaccia firmware.

Perché dovrei farlo prima di giugno 2026?

I certificati meno recenti inizieranno a scadere a giugno 2026. I dispositivi che non hanno ricevuto i nuovi certificati 2023 perderanno la possibilità di ricevere nuove protezioni di sicurezza per l'avvio anticipato (ad esempio, il database di avvio protetto e gli aggiornamenti di revoca).

Risorse