Saugiosios įkrovos sertifikato naujinimo parametrų taikymas naudojant modelinį taikymą „Microsoft Intune“
Taikoma
Pradinė publikavimo data: 2026 m. kovo 10 d.
KB ID: 5084490
Šiame straipsnyje pateikiamos rekomendacijos, kaip
-
IT profesionalai ir Intune administratoriai, kurie tvarko "Windows" įrenginius, diegia saugiosios įkrovos sertifikato naujinimo valdiklius per parametrų katalogo strategijas ir prižiūri naujinimo darbo eigas.
-
Komandos, kurioms reikia diegti konkretiems aparatūros modeliams naudojant priskyrimo filtrus.
Šiame straipsnyje:
Įvadas
Šios rekomendacijos padeda IT administratoriams įgalinti saugiosios įkrovos sertifikato naujinimo procesą naudojant „Microsoft Intune“ parametrų katalogo strategijas. Jame nurodoma, kaip konfigūruoti saugiosios įkrovos parametrą, kuris įgalina sertifikato naujinimo procesą ir kaip įdiegti tą konfigūraciją. Taip pat pabrėžiama, kaip naudoti modeliupagrįstus priskyrimo filtrus norint palaikyti kontroliuojamus dalinius aparatūros, kuri jau buvo patikrinta, kad būtų galima sėkmingai apdoroti naujinimą, išleidimą.
Būtinosios sąlygos
Saugiosios įkrovos sertifikato naujinimo tinkamumą nustato saugiosios įkrovos strategijos debesies sprendimų teikėjas ir įrenginio programinė-aparatinė įranga. Ši aprėptis ne visada suderinama su "Windows" priežiūros (t. y. naujinimų) terminais arba Intune registracijos reikalavimais.
Intune ir strategijos būtinosios sąlygos
-
Prisijunkite naudodami paskyrą, kuri turi teises kurti filtrus ir kurti / priskirti parametrų katalogo strategijas.
-
Įrenginiai turi būti užregistruoti Intune (priskyrimo filtrai taikomi tik valdomiems įrenginiams).
Saugiosios įkrovos tinkamumo būtinosios sąlygos
-
Palaikomų "Windows" versijų sąrašas pateikiamas „Microsoft Intune“ "Windows" įrenginių su IT valdomais naujinimais saugiosios įkrovos metodu.
-
Įrenginiuose turi būti įgalinta saugioji įkrova ir turi būti dabartinis priežiūros naujinimas.
1 veiksmas – saugiosios įkrovos sertifikato naujinimo parametrų konfigūravimas Intune (parametrų kataloge)
Atlikdami šį veiksmą sukuriate "Windows" parametrų katalogo įrenginio konfigūracijos profilį programoje „Microsoft Intune“". Taip pat konfigūruojate saugiosios įkrovos parametrus, įgalinančius saugiosios įkrovos sertifikato naujinimo procesą.
Ką sukursite
"Windows" parametrų katalogo įrenginio konfigūracijos profilis, įgalinantis saugiosios įkrovos sertifikato įgalinimas Naujinimai:
Parametrų katalogo profilio kūrimas
-
Prisijunkite prie „Microsoft Intune“ administravimo centro.
-
Eikite į Įrenginiai > Įrenginių valdymas > konfigūracija.
-
Pasirinkite Kurti > naują strategiją.
-
Dalyje Kurti profilį:
-
Platforma: Windows 10 ir naujesnė versija
-
Profilio tipas: parametrų katalogas
-
Pasirinkite Kurti.
-
Pavadinkite profilį (pvz., Saugiosios įkrovos sertifikato naujinimas), įtraukite pasirinktinį aprašą ir pasirinkite Pirmyn.
-
Konfigūracijos parametruose pasirinkite Įtraukti parametrus.
-
Parametrų parinkikikyje ieškokite Saugi įkrova ir pasirinkite ją dalyje Naršyti pagal kategoriją.
-
Įtraukite saugiosios įkrovos sertifikato Naujinimai parametrą iš trijų, pateiktų kategorijoje Saugi įkrova, į profilį.
Pastaba: Galite konfigūruoti kitus šios kategorijos saugiosios įkrovos parametrus tokiu pačiu būdu, jei to reikalauja diegimo scenarijus.
-
Konfigūruokite parametro reikšmę į Įgalinta.
-
Pasirinkite Pirmyn , kad pereitumėte prie užduočių. (Filtrą pritaikysite atlikdami 3 veiksmą).
2 veiksmas – modeliu pagrįsto taikymo priskyrimo filtro kūrimas
Tada sukursite Intune priskyrimo filtrą, skirtą konkretiems įrenginių modeliams. Modelinis taikymas leidžia nustatyti apsaugotos įkrovos sertifikato naujinimus pasirinktiems aparatūros modeliams. Šiam kontroliuojamam ir daliniam diegimui nereikia papildomų Microsoft Entra ID grupių.
Kodėl rekomenduojama diegti saugiosios įkrovos sertifikatą pagal modelį
-
Programinės-aparatinės įrangos kintamumas – OĮG skirtingai diegia saugiąją įkrovą, todėl modelio lygio aprėpimas sumažina netikėtą veikimą.
-
Išankstinis tikrinimas – prieš pradedant diegti iš esmės, galite patikrinti žinomo gero aparatūros rinkinio sertifikatų naujinimus.
Ką sukursite
Valdomų įrenginių priskyrimo filtras, kuris nurodo (arba išskiria) konkrečius įrenginių modelius.
Kurti priskyrimų filtrą
-
Prisijunkite prie „Microsoft Intune“ administravimo centro.
-
Eikite į Nuomotojo administravimo > priskyrimo filtrai > Kurti.
-
Pasirinkite Valdomi įrenginiai.
-
Dalyje Pagrindai nustatykite:
-
Filtro pavadinimas (aprašomasis).
-
Aprašas (pasirinktinis, bet rekomenduojamas).
-
Platforma: Windows 10 ir naujesnė versija.
-
-
Pasirinkite Pirmyn.
-
Dalyje Taisyklės pasirinkite vieną būdą:
-
Taisyklių daryklė (rekomenduojama daugumai administratorių)
-
Taisyklės sintaksė (neautomatinis išraiškų redagavimas)
-
Modeliu pagrįstos taisyklės kūrimas (taisyklių daryklė)
-
Liniuotėje pasirinkite modelio ypatybę.
-
Pasirinkite operatorių.
-
Įveskite modelio eilutę (-es), kurią (-ias) norite sutapti.
-
Pasirinkite Įtraukti išraišką , kad įtrauktumėte ją į taisyklę.
-
Jei reikia, naudokite And/Or , kad išplėstumėte taisyklę į papildomus modelius arba įtrauktumėte papildomų kriterijų pagal kitas galimas filtruojamas ypatybes.
Patarimas: Naudokite peržiūros įrenginius , kad patikrintumėte, ar filtras atitinka numatytą rinkinį. Peržiūros sąrašas palaiko iešką pagal įrenginio pavadinimą, OS versiją, įrenginio modelį ir įrenginio gamintoją.
Filtro peržiūra ir kūrimas
-
Pasirinkite Peržiūrėti įrenginius , kad patvirtintumėte, kurie užregistruoti įrenginiai atitinka.
-
Pasirinkite Pirmyn.
-
(Pasirinktinai) Priskirkite aprėpties žymes , jei jas naudojate.
-
Pasirinkite Pirmyn.
-
Dalyje Peržiūra ir kūrimas pasirinkite Kurti.
3 veiksmas – priskirti strategiją naudojant priskyrimo filtrą
Galiausiai, priskirkite parametrų katalogo profilį įrenginiui arba vartotojų grupei ir pritaikote priskyrimo filtrą. Tai nustato, kurie užregistruoti įrenginiai gauna ir apdoros saugiosios įkrovos sertifikato naujinimo parametrus strategijos vertinimo metu.
Ką darysite
Grupei priskirsite saugiosios įkrovos parametrų katalogo profilį iš 1 veiksmo, tada pritaikysite filtrą iš 2 veiksmo įtraukimo arba išskyrimo režimu.
Taikyti priskyrimo filtrą
-
„Microsoft Intune“ administravimo centre eikite į Įrenginiai > Įrenginių valdymas > konfigūracija.
-
Pasirinkite parametrų katalogo profilį, kurį sukūrėte atlikdami 1 veiksmą.
-
Atidarykite ypatybės > užduotys > redaguoti.
-
Priskirkite profilį atitinkamai vartotojų grupei arba įrenginių grupei.
Patarimas: Jei neturite jokių kitų taikymo apribojimo kriterijų, priskirkite šią strategiją visų įrenginių virtualiajai grupei. Naudokite įrenginio modelio priskyrimo filtrą iš 2 veiksmo, kad aprėptumėte užduotį. Šio derinio pakanka daugumai diegimų. Visų įrenginių virtualioji grupė yra įtaisyta, nereikia jokios grupės priežiūros ir yra optimizuota masteliui. Tada priskyrimo filtras siaurina taikomumą įrenginio registravimosi metu, atsižvelgiant į įrenginio ypatybes, nereikalaujant papildomų Microsoft Entra grupių.
-
Pasirinkite Redaguoti filtrą.
-
Pasirinkite vieną:
-
Į priskyrimą įtraukite filtruotus įrenginius: strategiją gauna tik filtrą atitinkantys įrenginiai.
-
Neįtraukite į priskyrimą filtruotų įrenginių: filtrus atitinkantys įrenginiai negauna strategijos.
-
-
2 veiksme pasirinkite esamą užduočių filtrą ir pasirinkite Pasirinkti.
-
Pasirinkite Peržiūra ir įrašyti > Įrašyti.
Įrenginio veikimo supratimas
-
Intune įvertina filtrą, kai įrenginys užregistruoja, kiekvieną kartą, kai jis tikrina, ir kaskart, kai iš naujo įvertinama priskirta strategija.
-
Saugiosios įkrovos parametro įgalinimas negarantuoja skubios sertifikato programos. Naudojant saugiosios įkrovos parametrą, kuris paleidžia naujinimo procesą, "Windows" saugiosios įkrovos užduotis vykdoma kas 12 valandų. Kai kuriuos naujinimus gali reikėti paleisti iš naujo.
Dažnai užduodami klausimai
"Windows" saugiosios įkrovos užduotis, kuri apdoroja šį parametrą, vykdoma kas 12 valandų.
Inicijuojant naujinimą per Intune, nepaleidžiamas iš naujo, nors norint užbaigti naujinimą gali reikėti paleisti iš naujo.
Kai sertifikatai bus pritaikyti programinei-aparatinei įrangai, "Windows" jų pašalinti negalės. Sertifikatus reikia išvalyti programinės-aparatinės įrangos sąsajoje.
Senesni sertifikatai pradės galioti 2026 m. birželį. Įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, praras galimybę gauti naujas ankstyvosios įkrovos saugos apsaugos priemones (pvz., saugiosios įkrovos duomenų bazę ir atšaukimo naujinimus).
Ištekliai
-
Parametrų aprašai ir leidžiamos reikšmės: "SecureBoot" strategijos debesies sprendimų teikėjas
-
Parametrų katalogo srautas ir parametrų veikimas: „Microsoft Intune“ "Windows" įrenginių su IT valdomais naujinimais saugiosios įkrovos metodas
-
Fonas ir laiko planavimo juostos: "Windows" saugiosios įkrovos sertifikato galiojimo laikas ir CA naujinimai
-
Filtrų kūrimas, peržiūra ir taikymas: užduočių filtrų kūrimas „Microsoft Intune“
-
Palaikomos ypatybės, operatoriai ir sintaksė: priskyrimo filtro ypatybės ir operatorių nuoroda
-
Bendras diegimo planavimas ir Intune vadinami rekomenduojama parinktimi: saugiosios įkrovos leidimo knyga sertifikatams, kurie baigiasi 2026 m.
-
Monitoring-only approach and Intune reporting): Monitoring Secure Boot certificate status with „Microsoft Intune“ remediations