Piezīme
- Sākotnējais publicēšanas datums: 2026. gada 10. marts
- KB ID: 5084490
Šajā rakstā ir norādījumi par
- IT profesionāļi un Intune administratori, kas pārvalda Windows ierīces, izvieto drošās palaišanas sertifikātu atjaunināšanas vadīklas, izmantojot iestatījumu kataloga politikas, un pārrauga atjaunināšanas darbplūsmas.
- Grupas, kurām izvietošanu nepieciešams mērķēt uz noteiktiem aparatūras modeļiem, izmantojot uzdevumu filtrus.
Šajā rakstā:
- Ievads
- Priekšnosacījumi
- 1. darbība — drošās palaišanas sertifikāta atjaunināšanas iestatījumu konfigurēšana pakalpojumā Intune (iestatījumu katalogs)
- 2. darbība. Uzdevuma filtra izveide modeļa mērķauditorijas atlasei
- 3. darbība — piešķiriet politiku, izmantojot uzdevuma filtru
- Bieži uzdotie jautājumi
- Resursi
Ievads
Šie norādījumi palīdz IT administratoriem iespējot drošās palaišanas sertifikāta atjaunināšanas procesu, izmantojot Microsoft Intune iestatījumu kataloga politikas. Tajā ir izklāstīts, kā konfigurēt drošās palaišanas iestatījumu, kas iespējo sertifikāta atjaunināšanas procesu, un kā izvietot šo konfigurāciju. Tajā arī izcelts, kā izmantot modeļu piešķires filtrus , lai atbalstītu kontrolētu, pakāpenisku izlaišanu aparatūrā, kas jau ir validēta, lai veiksmīgi apstrādātu atjauninājumu.
Priekšnosacījumi
Piemērotību drošās palaišanas sertifikāta atjaunināšanai nosakadrošās palaišanas politikas CSP un ierīces aparātprogrammatūra. Šis tvērums ne vienmēr atbilst Windows apkalpošanas (t.i., atjauninājumu) laika grafikiem vai Intune reģistrācijas prasībām.
Intune un politikas priekšnosacījumi
- Pierakstieties ar kontu, kuram ir atļaujas veidot filtrus un veidot/piešķirt iestatījumu kataloga politikas.
- Ierīcēm ir jābūt reģistrētām pakalpojumā Intune (piešķires filtri attiecas tikai uz pārvaldītām ierīcēm).
Drošās palaišanas atbilstības priekšnosacījumi
- Atbalstīto Windows versiju saraksts ir pieejams Microsoft Intune drošās palaišanas metodē Windows ierīcēm ar IT pārvaldītiem atjauninājumiem.
- Ierīcēs ir jābūt iespējotai drošai palaišanai, un tajās jābūt instalētam pašreizējam apkalpošanas atjauninājumam.
1. darbība — drošās palaišanas sertifikāta atjaunināšanas iestatījumu konfigurēšana pakalpojumā Intune (iestatījumu katalogs)
Šajā darbībā jūs izveidojat Windows iestatījumu kataloga ierīces konfigurācijas profilu pakalpojumā Microsoft Intune. Varat arī konfigurēt drošās palaišanas iestatījumus, kas iespējo drošās palaišanas sertifikāta atjaunināšanas procesu.
Ko jūs izveidosit
Windows iestatījumu kataloga ierīces konfigurācijas profils, kas iespējo drošas palaišanas sertifikāta Atjauninājumi:
Iestatījumu kataloga profila izveide
Pierakstieties Microsoft Intune administrēšanas centrā.
Atveriet sadaļu Ierīču>konfigurācijas pārvaldība>.
Atlasiet Izveidot>jaunu politiku.
Sadaļā Profila izveide:
Platforma: Windows 10 un jaunākas versijas
Profila tips: Iestatījumu katalogs
Atlasiet Izveidot.
Piešķiriet profilam nosaukumu (piemēram, Drošās palaišanas sertifikāta atjauninājums), pievienojiet neobligātu aprakstu un atlasiet Tālāk.
Konfigurācijas iestatījumos atlasiet Pievienot iestatījumus.
Iestatījumu atlasītājā meklējiet Drošā sāknēšana un atlasiet to sadaļā Pārlūkot pēc kategorijas.
Pievienojiet profilam iestatījumu Iespējot drošas palaišanas sertifikāta Atjauninājumi no trim, kas norādīti kategorijā Droša sāknēšana.
Piezīme
Citus drošās palaišanas iestatījumus šajā kategorijā varat konfigurēt tādā pašā veidā, ja tie ir nepieciešami jūsu izvietošanas scenārijā.
Konfigurējiet iestatījuma vērtību uz Iespējots.
Atlasiet Tālāk , lai turpinātu uzdevumus. (Filtru izmantosit 3. darbībā).
2. darbība. Uzdevuma filtra izveide modeļa mērķauditorijas atlasei
Pēc tam izveidojiet Intune piešķires filtru, kas ir paredzēts konkrētiem ierīču modeļiem. Modeļu mērķauditorijas atlase ļauj noteikt drošās palaišanas sertifikātu atjauninājumus atlasītajiem aparatūras modeļiem. Šai kontrolētajai un pakāpeniskajai izvietošanai nav nepieciešamas papildu Microsoft Entra ID grupas.
Kāpēc drošās palaišanas sertifikātu izvietošanai ieteicama modeļu mērķauditorijas atlase
- Aparātprogrammatūras mainīgums — oriģinālā aprīkojuma ražotāji drošo sāknēšanu ievieš atšķirīgi, tāpēc modeļa līmeņa tvēruma noteikšana samazina neparedzētu darbību.
- Iepriekšēja pārbaude — varat validēt sertifikātu atjauninājumus zināmā labā aparatūras kopā pirms plašas izlaišanas.
Ko jūs izveidosit
Pārvaldīto ierīču piešķires filtrs, kas izmanto (vai izslēdz) konkrētus ierīču modeļus.
Uzdevuma filtra izveide
Pierakstieties Microsoft Intune administrēšanas centrā.
Doties uz nomnieka administrēšanu>Uzdevuma filtri>Izveidot.
Atlasiet Pārvaldītās ierīces.
Sadaļā Pamati iestatiet tālāk norādītās darbības.
- Filtra nosaukums (aprakstošs).
- Apraksts (nav obligāts, bet ieteicams).
- Platforma: Windows 10 un jaunākas versijas.
Atlasiet Tālāk.
Sadaļā Kārtulas izvēlieties vienu pieeju:
- Kārtulu veidotājs (ieteicams lielākajai daļai administratoru)
- Kārtulas sintakse (manuāla izteiksmju rediģēšana)
Uz modeļiem balstītas kārtulas izveide (kārtulu veidotājs)
- Kārtulu veidotājā atlasiet modeļa rekvizītu.
- Izvēlieties operatoru.
- Ievadiet vajadzīgo modeļa virkni(as).
- Atlasiet Pievienot izteiksmi , lai to pievienotu kārtulai.
- Ja nepieciešams, izmantojiet And/Vai , lai kārtulu paplašinātu uz papildu modeļiem vai pievienotu papildu kritērijus, pamatojoties uz citiem iespējamiem filtrējamiem rekvizītiem.
Padoms
Izmantojiet priekšskatījuma ierīces, lai pārbaudītu, vai filtrs atbilst paredzētajam komplektam. Priekšskatījuma saraksts atbalsta meklēšanu pēc ierīces nosaukuma, operētājsistēmas versijas, ierīces modeļa un ierīces ražotāja.
Filtra priekšskatīšana un izveide
- Atlasiet priekšskatījuma ierīces, lai apstiprinātu, kuras reģistrētās ierīces atbilst.
- Atlasiet Tālāk.
- (Neobligāti) Ja izmantojat, piešķiriet tvēruma tagus .
- Atlasiet Tālāk.
- Sadaļā Pārskatīšana+izveide atlasiet Izveidot.
3. darbība — piešķiriet politiku, izmantojot uzdevuma filtru
Visbeidzot piešķirat iestatījumu kataloga profilu ierīcei vai lietotāju grupai un piemērojat piešķires filtru. Tas nosaka, kuras reģistrētās ierīces saņem un apstrādā drošās palaišanas sertifikāta atjaunināšanas iestatījumus politikas novērtēšanas laikā.
Ko jūs darīsit
Drošās palaišanas iestatījumu kataloga profilu no 1. darbības piešķirsit grupai, pēc tam piemērosit filtru no 2. darbības režīmā Iekļaut vai izslēgt .
Piešķirt uzdevuma filtru
Microsoft Intune administrēšanas centrā naviģējiet uz Ierīču>pārvaldība Konfigurācija>.
Atlasiet iepriekš 1. darbībā izveidoto iestatījumu kataloga profilu.
Atvērtrekvizītu>piešķires, rediģēt.>
Piešķiriet profilu attiecīgajai lietotāju grupai vai ierīču grupai.
Padoms
Ja jums nav citu kritēriju, lai ierobežotu mērķauditorijas atlasi, piešķiriet šo politiku virtuālajai grupai Visas ierīces . Lai aptvertu uzdevumu, izmantojiet 2. darbībā minēto ierīces modeļa piešķires filtru. Šī kombinācija ir pietiekama lielākajai daļai izvietojumu. Virtuālā grupa Visas ierīces ir iebūvēta, tai nav nepieciešama grupu uzturēšana un tā ir optimizēta mērogam. Pēc tam piešķiršanas filtrs sašaurina ierīču pielietojamību ierīces reģistrēšanās laikā, pamatojoties uz ierīces rekvizītiem, neprasot papildu Microsoft Entra grupas.
Atlasiet Rediģēt filtru.
Izvēlieties kādu no tālāk norādītajām iespējām.
- Filtrēto ierīču iekļaušana uzdevumā: politiku saņem tikai tās ierīces, kas atbilst filtram.
- Filtrēto ierīču izslēgšana uzdevumā: filtram atbilstošās ierīces nesaņem politiku.
2. darbībā atlasiet esošo uzdevuma filtru un izvēlieties Atlasīt.
Atlasiet Review +>save Save.
Izpratne par ierīces uzvedību
- Intune novērtē filtru, kad ierīce tiek reģistrēta, katru reizi, kad tā reģistrējas, un ikreiz, kad piešķirtā politika tiek atkārtoti novērtēta.
- Drošas palaišanas iestatījuma iespējošana negarantē tūlītēju sertifikāta piemērošanu. Drošās palaišanas iestatījumam, kas izraisa atjaunināšanas procesu, Windows drošās palaišanas uzdevums tiek izpildīts ik pēc 12 stundām. Dažiem atjauninājumiem var būt nepieciešama restartēšana.
Bieži uzdotie jautājumi
Cik bieži ierīces apstrādā iestatījumu "Iespējot drošas palaišanas sertifikātu Atjauninājumi"?
Windows drošās palaišanas uzdevums, kas apstrādā šo iestatījumu, darbojas ik pēc 12 stundām.
Vai ir jāparedz restartēšana?
Atjauninājuma uzsākšana, izmantojot Intune, neizraisa restartēšanu, lai gan var būt nepieciešama restartēšana, lai pabeigtu atjaunināšanu.
Vai varu atritināt vai noņemt jaunos sertifikātus pēc to lietošanas?
Kad sertifikāti tiek lietoti aparātprogrammatūrai, Windows tos nevar noņemt. Sertifikātu notīrīšana jāveic, izmantojot programmaparatūras saskarni.
Kāpēc tas jādara pirms 2026. gada jūnija?
Vecāku sertifikātu derīgums sākas 2026. gada jūnijā. Ierīces, kas nav saņēmušas jaunākos 2023. gada sertifikātus, zaudēs iespēju saņemt jaunu agrīnās palaišanas drošības aizsardzību (piemēram, drošās palaišanas datu bāzi un atsaukšanas atjauninājumus).
Resursi
- Iestatījumi definīcijas un atļautās vērtības: SecureBoot politika CSP
- Iestatījumu kataloga plūsma un iestatījumu darbība: Microsoft Intune drošās palaišanas metode Windows ierīcēm ar IT pārvaldītiem atjauninājumiem
- Fons un laika grafiki: Windows drošās palaišanas sertifikāta derīguma termiņš un CA atjauninājumi
- Filtru izveide, priekšskatīšana un lietošana Uzdevuma filtru izveide programmā Microsoft Intune
- Atbalstītie rekvizīti, operatori un sintakse: Piešķires filtra rekvizīti un operatoru atsauces
- Vispārējā ieviešanas plānošana un Intune tika izsaukta kā ieteicama opcija: Drošās palaišanas rokasgrāmata sertifikātiem, kuru derīguma termiņš beidzas 2026. gadā
- Tikai pārraudzības pieeja un Intune atskaišu veidošana): drošās palaišanas sertifikāta statusa uzraudzība ar Microsoft Intune koriģēšanas iespējām