„„Microsoft Intune““ saugios įkrovos metodas „Windows“ įrenginiams su IT valdomais atnaujinimais

Taikoma
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Pastaba

  • Pradinė publikavimo data: 2025 m. gruodžio 4 d.
  • KB ID: 5073196

Šiame straipsnyje pateikiamos rekomendacijos:

  • Organizacijos, turinčios savo IT skyrių, tvarkantį "Windows" įrenginius ir naujinimus.

Pastaba: jei esate asmuo, kuris turi asmeninį "Windows" įrenginį, žr. straipsnį "Windows" įrenginiai namų vartotojams, įmonėms ir mokymo įstaigoms su "„Microsoft“" valdomais naujinimais.

Pastaba

Šios pagalbos prieinamumas

  • 2025 m. lapkričio 11 d.: vis dar palaikomos "Windows 11" ir "Windows 10" versijos.
Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2026 m. kovo 23 d. Atnaujinta žinoma "„„Microsoft Intune““" klaidos kodo 65000 problema.
2026 m. kovo 9 d. Pašalintos nepalaikomos "Windows 10" versijos iš skyriaus "Taikoma".
2026 m. kovo 4 d. "Windows 11" 25H2 versija įtraukta į sąrašą "Taikoma"
2026 m. vasario 4 d. Žinoma problema išspręsta
2025 m. gruodžio 17 d. Įtrauktas skyrius Žinomos problemos

Šiame straipsnyje:

Įžanga

Šiame dokumente aprašomas saugiojo paleidimo sertifikato naujinimų diegimo, valdymo ir stebėjimo naudojant "„„Microsoft Intune““" palaikymas. Parametrus sudaro:

  • Galimybė suaktyvinti diegimą įrenginyje
  • Didelio patikimumo grupių pasirinkimo arba jų atsisakymo nustatymas
  • Parametras, skirtas sutikti arba atsisakyti "„Microsoft“" naujinimų valdymo

"„„Microsoft Intune““" konfigūravimo metodas

Šis metodas siūlo saugiosios įkrovos nustatymą naudojant "„„Microsoft Intune““", kurį domeno administratoriai gali nustatyti diegti saugiosios įkrovos naujinimus visuose prie domeno prijungtuose "Windows" klientuose. Be to, naudojant sutikimo / atsisakymo parametrus galima valdyti dvi saugiosios įkrovos pagalbines priemones.

Programoje "„„Microsoft Intune““"

  1. Dalyje Įrenginių>valdymas pasirinkite Konfigūracija.

  2. Pasirinkite Kurti ir pasirinkite Nauja strategija.

    • Dešiniojoje srityje eikite į profilio kūrimą .
    • Užpildykite platformą naudodami "Windows 10" ir naujesnes versijas.
  3. Pasirinkite parametrų katalogą dalyje Profilio tipas

    Įtrauktas paveikslėlis

  4. Pradėkite kurti profilį suteikdami profiliui pavadinimą. Šiame pavyzdyje kaip pavadinimą naudojame "Saugi įkrova". Paspauskite Pirmyn.
    paveikslėlis

  5. Dalyje Konfigūracijos parametrai pasirinkite Įtraukti parametrus ir naudokite parametrų parinkiklį, kad rastumėte saugiosios įkrovos parametrus ieškodami saugiosios įkrovos. Saugiosios įkrovos kategorijoje turėtumėte matyti tris parametrus. Tai tie patys parametrai, aprašyti registro rakto naujinimuose, skirtuose saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais ir saugiosios įkrovos Grupės strategijos objektų (GPO) metodas "Windows" įrenginiams su IT valdomais naujinimais dokumentai.

    • Įgalinti Secureboot sertifikato Naujinimai yra pasirinktas pagal numatytuosius nustatymus ir įjungtas.

    • Toliau aprašytus sutikimo ir atsisakymo parametrus galima konfigūruoti pagal jūsų aplinką ir diegimo poreikius. 

      įtraukta

  6. Baikite kurti profilį įrenginiams, kurie naudos šiuos parametrus.

Nustatymo aprašas

"„Microsoft“ Update" valdomosios sutikimo konfigūracijos konfigūravimas

"„„Microsoft Intune““" parametro pavadinimas: Konfigūruoti "„Microsoft“ Update" valdomą sutikimą

apibūdinimas:
Ši strategija leidžia įmonėms dalyvauti saugiosios įkrovos sertifikato naujinimo, kurį valdo "„Microsoft“", kontroliuojamų funkcijų diegime .

  • Įgalinta: "„Microsoft“" padeda diegti sertifikatus į įrenginius, įtrauktus į diegimo etapą.
  • Išjungta (numatytoji reikšmė): kontroliuojamame diegime nedalyvaujama.

Reikalavimai:

Didelio patikimumo atsisakymo konfigūravimas

„„Microsoft Intune““ Parametro pavadinimas: Konfigūruoti didelio patikimumo užtikrinimo Opt-Out

apibūdinimas:
Ši strategija kontroliuoja, ar saugiojo paleidimo sertifikato naujinimai yra automatiškai taikomi naudojant "Windows" mėnesinius saugos ir ne saugos naujinimus. Įrenginiai, kuriuos "„Microsoft“" patvirtino kaip galinčius apdoroti saugiosios įkrovos kintamųjų naujinimus, gaus šiuos naujinimus kaip kaupiamųjų mėnesinių naujinimų dalį ir bus taikomi automatiškai. Kadangi ne visi aparatūros ir programinės-aparatinės įrangos deriniai gali būti išsamiai patikrinti, "„Microsoft“", remdamasi tiksliniais tikrinimo ir diagnostikos duomenimis, kad nustatytų įrenginio parengimą. Tik tie įrenginiai, kurių diagnostikos duomenų pakanka gali būti vertinami labai patikimai; jei tam tikro įrenginio diagnostikos duomenų nėra, jie negali būti klasifikuojami labai patikimai.

  • Įgalinta: blokuojamas automatinis diegimas naudojant mėnesinius naujinimus.
  • Išjungta (numatytoji reikšmė): įrenginiai, kurie patvirtino savo naujinimo rezultatus, automatiškai gaus sertifikatų naujinimus kaip mėnesio naujinimų dalį.

Pastabos:

  • Patvirtinta, kad numatytieji įrenginiai sėkmingai apdoroja naujinimus.
  • Konfigūruokite šią strategiją, kad valdytumėte automatinį diegimą naudodami mėnesio naujinimus.
  • Atitinka registro raktą HighConfidenceOptOut.

Įgalinkite "Secureboot" sertifikato Naujinimai

"„„Microsoft Intune““" parametro pavadinimas: Įgalinti "Secureboot" sertifikato Naujinimai

apibūdinimas:
Ši strategija kontroliuoja, ar "Windows" inicijuoja saugiosios įkrovos sertifikato diegimo procesą įrenginiuose.

  • Įgalinta: "Windows" automatiškai pradeda diegti atnaujintus saugiosios įkrovos sertifikatus.
  • Išjungta (numatyta): "Windows" automatiškai nediegia sertifikatų.

Pastabos:

  • Užduotis, kuri apdoroja šį parametrą, vykdoma kas 12 valandų. Norint saugiai užbaigti kai kuriuos naujinimus, gali tekti juos paleisti iš naujo.
  • Kai sertifikatai pritaikomi programinei-aparatinei įrangai, jų pašalinti iš "Windows" negalima. Sertifikatų išvalymas turi būti atliekamas per programinės įrangos sąsają.
  • Atitinka registro raktą AvailableUpdates.

Žinomos problemos

"„„Microsoft Intune““" klaidos kodas 65000 "Windows" "Pro" leidimuose

Požymiai

Saugiosios įkrovos konfigūracijos parametrai, įdiegti per "„„Microsoft Intune““ Mobile Įrenginių valdymas" (MDM), šiuo metu blokuojami "Windows 10" ir "Windows 11" "Pro" leidimuose.

  • Bandant taikyti šias strategijas, pateikiamas "„„Microsoft Intune““" klaidos kodas 65000.
  • Įvykių žurnaluose gali būti įrašyta POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, nurodanti, kad ši funkcija šiame leidime negalima.

Sprendimas

"„„Microsoft Intune““" licencijavimo tarnyba buvo atnaujinta 2026 m. sausio 27 d., kad būtų galima diegti saugiosios įkrovos konfigūracijos parametrus "Windows 10" ir "Windows 11" "Pro" leidimuose.

Pastaba

"„„Microsoft Intune““" klaidos kodas 65000 vis tiek gali atsirasti "Windows 11" 23H2 versijos "Pro" leidimuose. Šios problemos sprendimą planuojama išleisti būsimame "Windows" naujinime.

Įrenginių, kurie gavo "„„Microsoft Intune““" licenciją iki šios datos, licenciją reikės atnaujinti, kad būtų išspręsta ši problema.  Licencijos automatiškai atnaujinamos kiekvieną mėnesį, todėl ši problema įrenginiams bus išspręsta iki 2026 m. vasario 27 d. (išskyrus kai kuriuos "Windows 11" 23H2 versijos įrenginius, kaip nurodyta anksčiau). Norėdami rankiniu būdu atnaujinti licenciją savo įrenginyje, vykdykite šias komandas vartotojo vardu (vartotojo kontekste):

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Ištekliai

Taip pat žr. Registro rakto naujinimai, skirti saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais , kad gautumėte išsamios informacijos apie UEFICA2023Status ir UEFICA2023Error registro raktus, skirtus įrenginio rezultatams stebėti.

Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai naudingi norint suprasti įrenginių būseną, įrenginio atributus ir įrenginių talpyklos ID. Atkreipkite ypatingą dėmesį į įvykius 1801 ir 1808, aprašytus įvykių puslapyje.