Pastaba
- Pradinė publikavimo data: 2026 m. kovo 10 d.
- KB ID: 5084490
Šiame straipsnyje pateikiamos rekomendacijos, kaip
- IT profesionalai ir "Intune" administratoriai, kurie valdo "Windows" įrenginius, diegia saugiojo paleidimo sertifikato naujinimo valdiklius per parametrų katalogo strategijas ir prižiūri naujinimo darbo eigas.
- Komandoms, kurioms reikia nukreipti diegimus į konkrečius aparatūros modelius naudojant priskyrimo filtrus.
Šiame straipsnyje:
- Įžanga
- Būtinosios sąlygos
- 1 veiksmas – saugiojo paleidimo sertifikato naujinimo parametrų konfigūravimas "Intune" (parametrų katalogas)
- 2 veiksmas – modeliu pagrįsto taikymo priskyrimo filtro kūrimas
- 3 veiksmas – priskirkite strategiją naudodami priskyrimo filtrą
- Dažnai užduodami klausimai
- Ištekliai
Įžanga
Šios rekomendacijos padeda IT administratoriams įgalinti saugiojo paleidimo sertifikato atnaujinimo procesą naudojant "„„Microsoft Intune““" parametrų katalogo strategijas. Joje nurodoma, kaip konfigūruoti saugiosios įkrovos parametrą, kuris įgalina sertifikato naujinimo procesą, ir kaip įdiegti šią konfigūraciją. Taip pat paaiškinama, kaip naudoti modeliu pagrįstus priskyrimo filtrus norint palaikyti kontroliuojamus dalinius leidimus aparatūroje, kuri jau buvo patikrinta norint sėkmingai tvarkyti naujinimą.
Būtinosios sąlygos
Saugiosios įkrovos sertifikato naujinimo tinkamumas nustatomas saugiosios įkrovos strategijos debesies sprendimų teikėjo ir įrenginio programinės-aparatinės įrangos. Ši aprėptis ne visada atitinka "Windows" priežiūros (t. y. naujinimų) laiko planavimo juostas ar "Intune" registracijos reikalavimus.
"Intune" ir strategijos būtinosios sąlygos
- Prisijunkite naudodami paskyrą, kuri turi teisę kurti filtrus ir kurti / priskirti parametrų katalogo strategijas.
- Įrenginiai turi būti užregistruoti "Intune" (priskyrimo filtrai taikomi tik valdomiems įrenginiams).
Saugiosios įkrovos būtinosios sąlygos
- Palaikomų "Windows" versijų sąrašą galima rasti "„„Microsoft Intune““" saugios įkrovos metode, skirtame "Windows" įrenginiams su IT valdomais naujinimais.
- Įrenginiuose turi būti įjungta saugioji įkrova ir naujausias priežiūros naujinimas.
1 veiksmas – saugiojo paleidimo sertifikato naujinimo parametrų konfigūravimas "Intune" (parametrų katalogas)
Atlikdami šį veiksmą, "„„Microsoft Intune““" sukuriate "Windows" parametrų katalogo įrenginio konfigūracijos profilį. Taip pat konfigūruojate saugiosios įkrovos parametrus, kurie įgalina saugiosios įkrovos sertifikato atnaujinimo procesą.
Ką sukursite
"Windows" parametrų katalogo įrenginio konfigūracijos profilis, įgalinantis įgalinti saugiojo paleidimo sertifikato Naujinimai:
Parametrų katalogo profilio kūrimas
Prisijunkite prie "„„Microsoft Intune““" administravimo centro.
Eikite į Įrenginių>konfigūracijosvaldymas>
Pasirinkite Kurti>naują strategiją.
Profilio kūrimo skiltyje:
Platforma: Windows 10 ir naujesnės versijos
Profilio tipas: Parametrų katalogas
Pasirinkite Kurti.
Pavadinkite profilį (pvz., Saugiosios įkrovos sertifikato naujinimas), įtraukite pasirinktinį aprašą ir pasirinkite Pirmyn.
Konfigūracijos parametruose pasirinkite Pridėti parametrus.
Parametrų parinkiklyje ieškokite Saugioji įkrova ir pasirinkite ją dalyje Naršyti pagal kategoriją.
Į profilį įtraukite parametrą Įgalinti saugiojo paleidimo sertifikato Naujinimai iš trijų, pateiktų saugiosios įkrovos kategorijoje.
Pastaba
Kitus šios kategorijos saugiosios įkrovos parametrus galite konfigūruoti tokiu pačiu būdu, jei jų reikalauja jūsų diegimo scenarijus.
Sukonfigūruokite parametro reikšmę į Įjungta.
Pasirinkite Pirmyn , jei norite tęsti užduotis. (Filtrą pritaikysite atlikdami 3 veiksmą).
2 veiksmas – modeliu pagrįsto taikymo priskyrimo filtro kūrimas
Tada sukuriate "Intune" priskyrimo filtrą, kuris taikomas konkretiems įrenginių modeliams. Modeliu pagrįstas taikymas leidžia saugiojo paleidimo sertifikato naujinimus taikyti pasirinktiems aparatūros modeliams. Šiam valdomam ir daliniam diegimui nereikia papildomų "Microsoft Entra ID" grupių.
Kodėl saugiosios įkrovos sertifikato diegimui rekomenduojamas modeliu pagrįstas taikymas
- Programinės-aparatinės įrangos kintamumas – OĮG skirtingai įdiegia saugiąją įkrovą, todėl modelio lygio aprėptis sumažina netikėtą veikimą.
- Išankstinis tikrinimas – galite patikrinti žinomo gero aparatūros rinkinio sertifikatų naujinimus prieš platų išleidimą.
Ką sukursite
Valdomų įrenginių priskyrimo filtrą, kuris taikomas (arba neįtraukia) konkrečius įrenginių modelius.
Sukurkite užduočių filtrą
Prisijunkite prie "„„Microsoft Intune““" administravimo centro.
Eikite į Nuomotojo administravimas>Priskyrimo filtrai>Kurti.
Pasirinkite valdomi įrenginiai.
Dalyje Pagrindai nustatykite:
- Filtro pavadinimas (aprašomasis).
- Aprašas (pasirenkama, bet rekomenduojama).
- Platforma: Windows 10 ir naujesnės versijos.
Pasirinkite Pirmyn.
Taisyklės pasirinkite vieną būdą:
- Taisyklių daryklė (rekomenduojama daugumai administratorių)
- Taisyklės sintaksė (neautomatinis reiškinio redagavimas)
Modeliu pagrįstos taisyklės kūrimas (taisyklių daryklė)
- Taisyklių daryklėje pasirinkite ypatybę pavyzdys.
- Pasirinkite operatorių.
- Įveskite modelio eilutę (-es), kurią (-ias) norite suderinti.
- Pasirinkite Įtraukti išraišką , kad ją įtrauktumėte į taisyklę.
- Jei reikia, naudokite IR / ARBA , kad išplėstumėte taisyklę įtraukdami papildomus modelius arba įtrauktumėte papildomų kriterijų, pagrįstų kitomis galimomis filtruojamomis ypatybėmis.
Patarimas
Naudodami peržiūros įrenginius patikrinkite, ar filtras atitinka numatytą rinkinį. Peržiūros sąrašas palaiko iešką pagal įrenginio pavadinimą, operacinės sistemos versiją, įrenginio modelį ir įrenginio gamintoją.
Filtro peržiūra ir kūrimas
- Pasirinkite peržiūros įrenginius , kad įsitikintumėte, kurie užregistruoti įrenginiai atitinka.
- Pasirinkite Pirmyn.
- (Pasirinktinai) Jei jas naudojate, priskirkite aprėpties žymes .
- Pasirinkite Pirmyn.
- Peržiūroje + kurti pasirinkite Kurti.
3 veiksmas – priskirkite strategiją naudodami priskyrimo filtrą
Galiausiai įrenginiui arba vartotojų grupei priskiriate parametrų katalogo profilį ir pritaikote priskyrimo filtrą. Taip nustatoma, kurie registruoti įrenginiai gauna ir apdoroja saugiojo paleidimo sertifikato naujinimo parametrus strategijos vertinimo metu.
Ką darysite
Saugiosios įkrovos parametrų katalogo profilį priskirsite grupei atlikdami 1 veiksmą, tada pritaikysite filtrą iš 2 veiksmo įtraukimo arba išskyrimo režime.
Taikyti priskyrimo filtrą
"„„Microsoft Intune““" administravimo centre eikite į Įrenginių>konfigūracijosvaldymas>.
Pasirinkite parametrų katalogo profilį, kurį sukūrėte atlikdami 1 veiksmą.
Atidaryti ypatybių>priskyrimus>,redaguoti.
Priskirkite profilį atitinkamai vartotojų grupei ar įrenginių grupei.
Patarimas
Jei neturite jokių kitų taikymo apribojimo kriterijų, priskirkite šią strategiją virtualiai grupei Visi įrenginiai. Naudokite įrenginio modelio priskyrimo filtrą iš 2 veiksmo, kad aprėptumėte priskyrimą. Šio derinio pakanka daugumai diegimų. Virtuali grupė Visi įrenginiai yra įtaisyta, nereikalauja grupės priežiūros ir yra optimizuota pagal mastelį. Tada priskyrimo filtras susiaurina taikomumą registruojantis įrenginyje pagal įrenginio ypatybes, nereikalaujant papildomų "Microsoft Entra" grupių.
Pasirinkite Redaguoti filtrą.
Pasirinkite vieną iš jų:
- Į priskyrimą įtraukite filtruotus įrenginius: strategiją gauna tik filtrą atitinkantys įrenginiai.
- Neįtraukti filtruotų įrenginių priskyrime: filtrą atitinkantys įrenginiai strategiją negauna.
Pasirinkite esamą priskyrimo filtrą iš 2 veiksmo, tada pasirinkite Pasirinkti.
Pasirinkite Peržiūra + Įrašyti>,Įrašyti.
Įrenginio veikimo supratimas
- "Intune" įvertina filtrą, kai įrenginys užsiregistruoja, kiekvieną kartą registruojasi ir kai priskirta strategija įvertinama iš naujo.
- Saugiosios įkrovos parametro įgalinimas negarantuoja sertifikato taikymo iš karto. Saugiosios įkrovos parametro, kuris paleidžia naujinimo procesą, atveju "Windows" saugiosios įkrovos užduotis vykdoma kas 12 valandų. Kai kuriuos naujinimus gali reikėti paleisti iš naujo.
Dažnai užduodami klausimai
Kaip dažnai įrenginiai apdoroja parametrą "Įgalinti saugiosios įkrovos sertifikato Naujinimai"?
Parametrą apdorojanti "Windows" saugiosios įkrovos užduotis vykdoma kas 12 valandų.
Ar turėčiau tikėtis paleidimo iš naujo?
Inicijavus naujinimą per "Intune", nepaleidžiamas iš naujo, nors norint užbaigti naujinimą gali prireikti paleisti iš naujo.
Ar galiu atšaukti arba pašalinti naujus sertifikatus po to, kai jie taikomi?
Kai sertifikatai pritaikomi programinei-aparatinei įrangai, "Windows" negali jų pašalinti. Sertifikatų išvalymas turi būti atliekamas per programinės įrangos sąsają.
Kodėl turėčiau tai padaryti iki 2026 m. birželio mėn.?
Senesnių sertifikatų galiojimo laikas prasideda 2026 m. birželio mėn. Įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, praras galimybę gauti naują išankstinės įkrovos saugos apsaugą (pvz., saugiosios įkrovos duomenų bazės ir atšaukimo naujinimus).
Ištekliai
- Parametrų apibrėžimai ir leidžiamos reikšmės: SecureBoot Policy CSP
- Parametrų katalogo srautas ir nustatymų veikimas: "„„Microsoft Intune““" saugios įkrovos metodas "Windows" įrenginiams su IT valdomais naujinimais
- Pagrindiniai faktai ir laiko planavimo juostos: "Windows" saugiosios įkrovos sertifikato galiojimo laikas ir CA naujinimai
- Kurkite, peržiūrėkite ir taikykite filtrus: sukurkite priskyrimo filtrus "„„Microsoft Intune““"
- Palaikomos ypatybės, operatoriai ir sintaksė: Priskyrimo filtro ypatybės ir operatorių nuoroda
- Bendras diegimo planavimas ir "Intune" nurodyta kaip rekomenduojama parinktis: saugios įkrovos sertifikatas, skirtas sertifikatams, kurių galiojimo laikas baigiasi 2026 m.
- Stebėjimo metodas ir "Intune" ataskaitos): Saugiojo paleidimo sertifikato būsenos stebėjimas naudojant "„„Microsoft Intune““" taisymus