Drošas sāknēšanas sertifikāta atjaunināšanas iestatījumu lietošana, izmantojot modeļu mērķauditoriju Microsoft Intune

Attiecas uz
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Piezīme

  • Sākotnējais publicēšanas datums: 2026. gada 10. marts
  • KB ID: 5084490

Šajā rakstā ir norādījumi par

  • IT profesionāļi un Intune administratori, kas pārvalda Windows ierīces, izvieto drošās palaišanas sertifikātu atjaunināšanas vadīklas, izmantojot iestatījumu kataloga politikas, un pārrauga atjaunināšanas darbplūsmas.
  • Grupas, kurām izvietošanu nepieciešams mērķēt uz noteiktiem aparatūras modeļiem, izmantojot uzdevumu filtrus.

Šajā rakstā:

Ievads

Šie norādījumi palīdz IT administratoriem iespējot drošās palaišanas sertifikāta atjaunināšanas procesu, izmantojot Microsoft Intune iestatījumu kataloga politikas. Tajā ir izklāstīts, kā konfigurēt drošās palaišanas iestatījumu, kas iespējo sertifikāta atjaunināšanas procesu, un kā izvietot šo konfigurāciju. Tajā arī izcelts, kā izmantot modeļu piešķires filtrus , lai atbalstītu kontrolētu, pakāpenisku izlaišanu aparatūrā, kas jau ir validēta, lai veiksmīgi apstrādātu atjauninājumu.

Priekšnosacījumi

Piemērotību drošās palaišanas sertifikāta atjaunināšanai nosakadrošās palaišanas  politikas CSP un ierīces aparātprogrammatūra. Šis tvērums ne vienmēr atbilst Windows apkalpošanas (t.i., atjauninājumu) laika grafikiem vai Intune reģistrācijas prasībām.

Intune un politikas priekšnosacījumi

  • Pierakstieties ar kontu, kuram ir atļaujas veidot filtrus un veidot/piešķirt iestatījumu kataloga politikas.
  • Ierīcēm ir jābūt reģistrētām pakalpojumā Intune (piešķires filtri attiecas tikai uz pārvaldītām ierīcēm).

Drošās palaišanas atbilstības priekšnosacījumi

1. darbība — drošās palaišanas sertifikāta atjaunināšanas iestatījumu konfigurēšana pakalpojumā Intune (iestatījumu katalogs)

Šajā darbībā jūs izveidojat Windows iestatījumu kataloga ierīces konfigurācijas profilu pakalpojumā Microsoft Intune. Varat arī konfigurēt drošās palaišanas iestatījumus, kas iespējo drošās palaišanas sertifikāta atjaunināšanas procesu.

Ko jūs izveidosit

Windows iestatījumu kataloga ierīces konfigurācijas profils, kas iespējo drošas palaišanas sertifikāta Atjauninājumi:

Iestatījumu kataloga profila izveide

  1. Pierakstieties Microsoft Intune administrēšanas centrā.

  2. Atveriet sadaļu Ierīču>konfigurācijas pārvaldība>.

  3. Atlasiet Izveidot>jaunu politiku.

  4. Sadaļā Profila izveide:

  5. Platforma: Windows 10 un jaunākas versijas

  6. Profila tips: Iestatījumu katalogs

  7. Atlasiet Izveidot.

  8. Piešķiriet profilam nosaukumu (piemēram, Drošās palaišanas sertifikāta atjauninājums), pievienojiet neobligātu aprakstu un atlasiet Tālāk.

  9. Konfigurācijas iestatījumos atlasiet Pievienot iestatījumus.

  10. Iestatījumu atlasītājā meklējiet Drošā sāknēšana un atlasiet to sadaļā Pārlūkot pēc kategorijas.

  11. Pievienojiet profilam iestatījumu Iespējot drošas palaišanas sertifikāta Atjauninājumi no trim, kas norādīti kategorijā Droša sāknēšana.

    Piezīme

    Citus drošās palaišanas iestatījumus šajā kategorijā varat konfigurēt tādā pašā veidā, ja tie ir nepieciešami jūsu izvietošanas scenārijā.

  12. Konfigurējiet iestatījuma vērtību uz Iespējots.

  13. Atlasiet Tālāk , lai turpinātu uzdevumus. (Filtru izmantosit 3. darbībā).

2. darbība. Uzdevuma filtra izveide modeļa mērķauditorijas atlasei

Pēc tam izveidojiet Intune piešķires filtru, kas ir paredzēts konkrētiem ierīču modeļiem. Modeļu mērķauditorijas atlase ļauj noteikt drošās palaišanas sertifikātu atjauninājumus atlasītajiem aparatūras modeļiem. Šai kontrolētajai un pakāpeniskajai izvietošanai nav nepieciešamas papildu Microsoft Entra ID grupas.

Kāpēc drošās palaišanas sertifikātu izvietošanai ieteicama modeļu mērķauditorijas atlase

  • Aparātprogrammatūras mainīgums — oriģinālā aprīkojuma ražotāji drošo sāknēšanu ievieš atšķirīgi, tāpēc modeļa līmeņa tvēruma noteikšana samazina neparedzētu darbību.
  • Iepriekšēja pārbaude — varat validēt sertifikātu atjauninājumus zināmā labā aparatūras kopā pirms plašas izlaišanas.

Ko jūs izveidosit

Pārvaldīto ierīču piešķires filtrs, kas izmanto (vai izslēdz) konkrētus ierīču modeļus.

Uzdevuma filtra izveide

  1. Pierakstieties Microsoft Intune administrēšanas centrā.

  2. Doties uz nomnieka administrēšanu>Uzdevuma filtri>Izveidot.

  3. Atlasiet Pārvaldītās ierīces.

  4. Sadaļā Pamati iestatiet tālāk norādītās darbības.

    • Filtra nosaukums (aprakstošs).
    • Apraksts (nav obligāts, bet ieteicams).
    • Platforma: Windows 10 un jaunākas versijas.
  5. Atlasiet Tālāk.

  6. Sadaļā Kārtulas izvēlieties vienu pieeju:

    • Kārtulu veidotājs (ieteicams lielākajai daļai administratoru)
    • Kārtulas sintakse (manuāla izteiksmju rediģēšana)

Uz modeļiem balstītas kārtulas izveide (kārtulu veidotājs)

  1. Kārtulu veidotājā atlasiet modeļa rekvizītu.
  2. Izvēlieties operatoru.
  3. Ievadiet vajadzīgo modeļa virkni(as).
  4. Atlasiet Pievienot izteiksmi , lai to pievienotu kārtulai.
  5. Ja nepieciešams, izmantojiet And/Vai , lai kārtulu paplašinātu uz papildu modeļiem vai pievienotu papildu kritērijus, pamatojoties uz citiem iespējamiem filtrējamiem rekvizītiem.

Padoms

Izmantojiet priekšskatījuma ierīces, lai pārbaudītu, vai filtrs atbilst paredzētajam komplektam. Priekšskatījuma saraksts atbalsta meklēšanu pēc ierīces nosaukuma, operētājsistēmas versijas, ierīces modeļa un ierīces ražotāja.

Filtra priekšskatīšana un izveide

  1. Atlasiet priekšskatījuma ierīces, lai apstiprinātu, kuras reģistrētās ierīces atbilst.
  2. Atlasiet Tālāk.
  3. (Neobligāti) Ja izmantojat, piešķiriet tvēruma tagus .
  4. Atlasiet Tālāk.
  5. Sadaļā Pārskatīšana+izveide atlasiet Izveidot.

3. darbība — piešķiriet politiku, izmantojot uzdevuma filtru

Visbeidzot piešķirat iestatījumu kataloga profilu ierīcei vai lietotāju grupai un piemērojat piešķires filtru. Tas nosaka, kuras reģistrētās ierīces saņem un apstrādā drošās palaišanas sertifikāta atjaunināšanas iestatījumus politikas novērtēšanas laikā.

Ko jūs darīsit

Drošās palaišanas iestatījumu kataloga profilu no 1. darbības piešķirsit grupai, pēc tam piemērosit filtru no 2. darbības režīmā Iekļaut vai izslēgt .

Piešķirt uzdevuma filtru

  1. Microsoft Intune administrēšanas centrā naviģējiet uz Ierīču>pārvaldība Konfigurācija>.

  2. Atlasiet iepriekš 1. darbībā izveidoto iestatījumu kataloga profilu.

  3. Atvērtrekvizītu>piešķires, rediģēt.>

  4. Piešķiriet profilu attiecīgajai lietotāju grupai vai ierīču grupai.

    Padoms

    Ja jums nav citu kritēriju, lai ierobežotu mērķauditorijas atlasi, piešķiriet šo politiku virtuālajai grupai Visas ierīces . Lai aptvertu uzdevumu, izmantojiet 2. darbībā minēto ierīces modeļa piešķires filtru. Šī kombinācija ir pietiekama lielākajai daļai izvietojumu. Virtuālā grupa Visas ierīces ir iebūvēta, tai nav nepieciešama grupu uzturēšana un tā ir optimizēta mērogam. Pēc tam piešķiršanas filtrs sašaurina ierīču pielietojamību ierīces reģistrēšanās laikā, pamatojoties uz ierīces rekvizītiem, neprasot papildu Microsoft Entra grupas.

  5. Atlasiet Rediģēt filtru.

  6. Izvēlieties kādu no tālāk norādītajām iespējām.

    • Filtrēto ierīču iekļaušana uzdevumā: politiku saņem tikai tās ierīces, kas atbilst filtram.
    • Filtrēto ierīču izslēgšana uzdevumā: filtram atbilstošās ierīces nesaņem politiku.
  7. 2. darbībā atlasiet esošo uzdevuma filtru un izvēlieties Atlasīt.

  8. Atlasiet Review +>save Save.

Izpratne par ierīces uzvedību

  • Intune novērtē filtru, kad ierīce tiek reģistrēta, katru reizi, kad tā reģistrējas, un ikreiz, kad piešķirtā politika tiek atkārtoti novērtēta.
  • Drošas palaišanas iestatījuma iespējošana negarantē tūlītēju sertifikāta piemērošanu. Drošās palaišanas iestatījumam, kas izraisa atjaunināšanas procesu, Windows drošās palaišanas uzdevums tiek izpildīts ik pēc 12 stundām. Dažiem atjauninājumiem var būt nepieciešama restartēšana.

Bieži uzdotie jautājumi

Cik bieži ierīces apstrādā iestatījumu "Iespējot drošas palaišanas sertifikātu Atjauninājumi"?

Windows drošās palaišanas uzdevums, kas apstrādā šo iestatījumu, darbojas ik pēc 12 stundām.

Vai ir jāparedz restartēšana?

Atjauninājuma uzsākšana, izmantojot Intune, neizraisa restartēšanu, lai gan var būt nepieciešama restartēšana, lai pabeigtu atjaunināšanu.

Vai varu atritināt vai noņemt jaunos sertifikātus pēc to lietošanas?

Kad sertifikāti tiek lietoti aparātprogrammatūrai, Windows tos nevar noņemt. Sertifikātu notīrīšana jāveic, izmantojot programmaparatūras saskarni.

Kāpēc tas jādara pirms 2026. gada jūnija?

Vecāku sertifikātu derīgums sākas 2026. gada jūnijā. Ierīces, kas nav saņēmušas jaunākos 2023. gada sertifikātus, zaudēs iespēju saņemt jaunu agrīnās palaišanas drošības aizsardzību (piemēram, drošās palaišanas datu bāzi un atsaukšanas atjauninājumus).

Resursi