Saugiojo paleidimo sertifikato atnaujinimo parametrų taikymas naudojant modeliu pagrįstą taikymą „„Microsoft Intune““

Taikoma
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Pastaba

  • Pradinė publikavimo data: 2026 m. kovo 10 d.
  • KB ID: 5084490

Šiame straipsnyje pateikiamos rekomendacijos, kaip

  • IT profesionalai ir "Intune" administratoriai, kurie valdo "Windows" įrenginius, diegia saugiojo paleidimo sertifikato naujinimo valdiklius per parametrų katalogo strategijas ir prižiūri naujinimo darbo eigas.
  • Komandoms, kurioms reikia nukreipti diegimus į konkrečius aparatūros modelius naudojant priskyrimo filtrus.

Šiame straipsnyje:

Įžanga

Šios rekomendacijos padeda IT administratoriams įgalinti saugiojo paleidimo sertifikato atnaujinimo procesą naudojant "„„Microsoft Intune““" parametrų katalogo strategijas. Joje nurodoma, kaip konfigūruoti saugiosios įkrovos parametrą, kuris įgalina sertifikato naujinimo procesą, ir kaip įdiegti šią konfigūraciją. Taip pat paaiškinama, kaip naudoti modeliu pagrįstus priskyrimo filtrus norint palaikyti kontroliuojamus dalinius leidimus aparatūroje, kuri jau buvo patikrinta norint sėkmingai tvarkyti naujinimą.

Būtinosios sąlygos

Saugiosios įkrovos sertifikato naujinimo tinkamumas nustatomas saugiosios įkrovos strategijos debesies sprendimų teikėjo ir įrenginio programinės-aparatinės įrangos. Ši aprėptis ne visada atitinka "Windows" priežiūros (t. y. naujinimų) laiko planavimo juostas ar "Intune" registracijos reikalavimus.

"Intune" ir strategijos būtinosios sąlygos

  • Prisijunkite naudodami paskyrą, kuri turi teisę kurti filtrus ir kurti / priskirti parametrų katalogo strategijas.
  • Įrenginiai turi būti užregistruoti "Intune" (priskyrimo filtrai taikomi tik valdomiems įrenginiams).

Saugiosios įkrovos būtinosios sąlygos

1 veiksmas – saugiojo paleidimo sertifikato naujinimo parametrų konfigūravimas "Intune" (parametrų katalogas)

Atlikdami šį veiksmą, "„„Microsoft Intune““" sukuriate "Windows" parametrų katalogo įrenginio konfigūracijos profilį. Taip pat konfigūruojate saugiosios įkrovos parametrus, kurie įgalina saugiosios įkrovos sertifikato atnaujinimo procesą.

Ką sukursite

"Windows" parametrų katalogo įrenginio konfigūracijos profilis, įgalinantis įgalinti saugiojo paleidimo sertifikato Naujinimai:

Parametrų katalogo profilio kūrimas

  1. Prisijunkite prie "„„Microsoft Intune““" administravimo centro.

  2. Eikite į Įrenginių>konfigūracijosvaldymas>

  3. Pasirinkite Kurti>naują strategiją.

  4. Profilio kūrimo skiltyje:

  5. Platforma: Windows 10 ir naujesnės versijos

  6. Profilio tipas: Parametrų katalogas

  7. Pasirinkite Kurti.

  8. Pavadinkite profilį (pvz., Saugiosios įkrovos sertifikato naujinimas), įtraukite pasirinktinį aprašą ir pasirinkite Pirmyn.

  9. Konfigūracijos parametruose pasirinkite Pridėti parametrus.

  10. Parametrų parinkiklyje ieškokite Saugioji įkrova ir pasirinkite ją dalyje Naršyti pagal kategoriją.

  11. Į profilį įtraukite parametrą Įgalinti saugiojo paleidimo sertifikato Naujinimai iš trijų, pateiktų saugiosios įkrovos kategorijoje.

    Pastaba

    Kitus šios kategorijos saugiosios įkrovos parametrus galite konfigūruoti tokiu pačiu būdu, jei jų reikalauja jūsų diegimo scenarijus.

  12. Sukonfigūruokite parametro reikšmę į Įjungta.

  13. Pasirinkite Pirmyn , jei norite tęsti užduotis. (Filtrą pritaikysite atlikdami 3 veiksmą).

2 veiksmas – modeliu pagrįsto taikymo priskyrimo filtro kūrimas

Tada sukuriate "Intune" priskyrimo filtrą, kuris taikomas konkretiems įrenginių modeliams. Modeliu pagrįstas taikymas leidžia saugiojo paleidimo sertifikato naujinimus taikyti pasirinktiems aparatūros modeliams. Šiam valdomam ir daliniam diegimui nereikia papildomų "Microsoft Entra ID" grupių.

Kodėl saugiosios įkrovos sertifikato diegimui rekomenduojamas modeliu pagrįstas taikymas

  • Programinės-aparatinės įrangos kintamumas – OĮG skirtingai įdiegia saugiąją įkrovą, todėl modelio lygio aprėptis sumažina netikėtą veikimą.
  • Išankstinis tikrinimas – galite patikrinti žinomo gero aparatūros rinkinio sertifikatų naujinimus prieš platų išleidimą.

Ką sukursite

Valdomų įrenginių priskyrimo filtrą, kuris taikomas (arba neįtraukia) konkrečius įrenginių modelius.

Sukurkite užduočių filtrą

  1. Prisijunkite prie "„„Microsoft Intune““" administravimo centro.

  2. Eikite į Nuomotojo administravimas>Priskyrimo filtrai>Kurti.

  3. Pasirinkite valdomi įrenginiai.

  4. Dalyje Pagrindai nustatykite:

    • Filtro pavadinimas (aprašomasis).
    • Aprašas (pasirenkama, bet rekomenduojama).
    • Platforma: Windows 10 ir naujesnės versijos.
  5. Pasirinkite Pirmyn.

  6. Taisyklės pasirinkite vieną būdą:

    • Taisyklių daryklė (rekomenduojama daugumai administratorių)
    • Taisyklės sintaksė (neautomatinis reiškinio redagavimas)

Modeliu pagrįstos taisyklės kūrimas (taisyklių daryklė)

  1. Taisyklių daryklėje pasirinkite ypatybę pavyzdys.
  2. Pasirinkite operatorių.
  3. Įveskite modelio eilutę (-es), kurią (-ias) norite suderinti.
  4. Pasirinkite Įtraukti išraišką , kad ją įtrauktumėte į taisyklę.
  5. Jei reikia, naudokite IR / ARBA , kad išplėstumėte taisyklę įtraukdami papildomus modelius arba įtrauktumėte papildomų kriterijų, pagrįstų kitomis galimomis filtruojamomis ypatybėmis.

Patarimas

Naudodami peržiūros įrenginius patikrinkite, ar filtras atitinka numatytą rinkinį. Peržiūros sąrašas palaiko iešką pagal įrenginio pavadinimą, operacinės sistemos versiją, įrenginio modelį ir įrenginio gamintoją.

Filtro peržiūra ir kūrimas

  1. Pasirinkite peržiūros įrenginius , kad įsitikintumėte, kurie užregistruoti įrenginiai atitinka.
  2. Pasirinkite Pirmyn.
  3. (Pasirinktinai) Jei jas naudojate, priskirkite aprėpties žymes .
  4. Pasirinkite Pirmyn.
  5. Peržiūroje + kurti pasirinkite Kurti.

3 veiksmas – priskirkite strategiją naudodami priskyrimo filtrą

Galiausiai įrenginiui arba vartotojų grupei priskiriate parametrų katalogo profilį ir pritaikote priskyrimo filtrą. Taip nustatoma, kurie registruoti įrenginiai gauna ir apdoroja saugiojo paleidimo sertifikato naujinimo parametrus strategijos vertinimo metu.

Ką darysite

Saugiosios įkrovos parametrų katalogo profilį priskirsite grupei atlikdami 1 veiksmą, tada pritaikysite filtrą iš 2 veiksmo įtraukimo arba išskyrimo režime.

Taikyti priskyrimo filtrą

  1. "„„Microsoft Intune““" administravimo centre eikite į Įrenginių>konfigūracijosvaldymas>.

  2. Pasirinkite parametrų katalogo profilį, kurį sukūrėte atlikdami 1 veiksmą.

  3. Atidaryti ypatybių>priskyrimus>,redaguoti.

  4. Priskirkite profilį atitinkamai vartotojų grupei ar įrenginių grupei.

    Patarimas

    Jei neturite jokių kitų taikymo apribojimo kriterijų, priskirkite šią strategiją virtualiai grupei Visi įrenginiai. Naudokite įrenginio modelio priskyrimo filtrą iš 2 veiksmo, kad aprėptumėte priskyrimą. Šio derinio pakanka daugumai diegimų. Virtuali grupė Visi įrenginiai yra įtaisyta, nereikalauja grupės priežiūros ir yra optimizuota pagal mastelį. Tada priskyrimo filtras susiaurina taikomumą registruojantis įrenginyje pagal įrenginio ypatybes, nereikalaujant papildomų "Microsoft Entra" grupių.

  5. Pasirinkite Redaguoti filtrą.

  6. Pasirinkite vieną iš jų:

    • Į priskyrimą įtraukite filtruotus įrenginius: strategiją gauna tik filtrą atitinkantys įrenginiai.
    • Neįtraukti filtruotų įrenginių priskyrime: filtrą atitinkantys įrenginiai strategiją negauna.
  7. Pasirinkite esamą priskyrimo filtrą iš 2 veiksmo, tada pasirinkite Pasirinkti.

  8. Pasirinkite Peržiūra + Įrašyti>,Įrašyti.

Įrenginio veikimo supratimas

  • "Intune" įvertina filtrą, kai įrenginys užsiregistruoja, kiekvieną kartą registruojasi ir kai priskirta strategija įvertinama iš naujo.
  • Saugiosios įkrovos parametro įgalinimas negarantuoja sertifikato taikymo iš karto. Saugiosios įkrovos parametro, kuris paleidžia naujinimo procesą, atveju "Windows" saugiosios įkrovos užduotis vykdoma kas 12 valandų. Kai kuriuos naujinimus gali reikėti paleisti iš naujo.

Dažnai užduodami klausimai

Kaip dažnai įrenginiai apdoroja parametrą "Įgalinti saugiosios įkrovos sertifikato Naujinimai"?

Parametrą apdorojanti "Windows" saugiosios įkrovos užduotis vykdoma kas 12 valandų.

Ar turėčiau tikėtis paleidimo iš naujo?

Inicijavus naujinimą per "Intune", nepaleidžiamas iš naujo, nors norint užbaigti naujinimą gali prireikti paleisti iš naujo.

Ar galiu atšaukti arba pašalinti naujus sertifikatus po to, kai jie taikomi?

Kai sertifikatai pritaikomi programinei-aparatinei įrangai, "Windows" negali jų pašalinti. Sertifikatų išvalymas turi būti atliekamas per programinės įrangos sąsają.

Kodėl turėčiau tai padaryti iki 2026 m. birželio mėn.?

Senesnių sertifikatų galiojimo laikas prasideda 2026 m. birželio mėn. Įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, praras galimybę gauti naują išankstinės įkrovos saugos apsaugą (pvz., saugiosios įkrovos duomenų bazės ir atšaukimo naujinimus).

Ištekliai