Drošas sāknēšanas sertifikāta atjaunināšanas iestatījumu lietošana, izmantojot modeļu mērķauditoriju Microsoft Intune
Attiecas uz
Sākotnējās publicēšanas datums: 2026. gada 10. marts
KB ID: 5084490
Šajā rakstā ir norādījumi par to, kā
-
IT profesīmi un Intune administratori, kas pārvalda Windows ierīces, izvietojiet drošās sāknēšanas sertifikātu atjaunināšanas vadīklas, izmantojot iestatījumu kataloga politikas, un pārraugiet atjaunināšanas darbplūsmas.
-
Darba grupas, kurām ir jāizvieto izvietojumi konkrētos aparatūras modeļos, izmantojot uzdevumu filtrus.
Šajā rakstā:
Ievads
Šie norādījumi palīdz IT administratoriem iespējot drošas sāknēšanas sertifikātu atjaunināšanas procesu, Microsoft Intune iestatījumu kataloga politikas. Tajā ir izklāstīts, kā konfigurēt drošās sāknēšanas iestatījumu, kas iespējo sertifikāta atjaunināšanas procesu un kā izvietot šo konfigurāciju. Tajā ir arī iezīmēts, kā izmantot modeļa piešķires filtrus, lai atbalstītu kontrolēto, pakāpentisko izvēršiju aparatūrā, kas jau ir validēta, lai veiksmīgi apstrādātu atjauninājumu.
Priekšnosacījumi
Drošas sāknēšanas sertifikāta atjaunināšanas atbilstību nosaka drošāssāknēšanas politikas CSP un ierīces aparātprogrammatūra. Šis tvērums ne vienmēr atbilst Windows apkalpošanas (t.i., atjauninājumiem) laika grafikiem Intune reģistrācijas prasībām.
Intune un politikas priekšnosacījumi
-
Pierakstieties ar kontu, kuram ir atļaujas izveidot filtrus un izveidot/piešķirt iestatījumu kataloga politikas.
-
Ierīces ir jāreģistrē Intune (piešķires filtri attiecas tikai uz pārvaldītām ierīcēm).
Secure Boot piemērotības priekšnosacījumi
-
Atbalstīto Windows versiju saraksts ir pieejams šajā Microsoft Intune drošas sāknēšanas sistēmai Windows ierīcēm, kurās tiek pārvaldīti IT atjauninājumi.
-
Ierīcēs ir jābūt iespējotai drošai palaišanai, un tai ir jābūt apkalpošanas atjauninājumā.
1. darbība. Drošās sāknēšanas sertifikāta atjaunināšanas iestatījumu konfigurēšana Intune (iestatījumu katalogs)
Šajā darbībā jūs izveidojat Windows iestatījumu kataloga ierīču konfigurācijas profilu programmā Microsoft Intune. Varat arī konfigurēt drošās sāknēšanas iestatījumus, kas iespējo drošas sāknēšanas sertifikāta atjaunināšanas procesu.
Ko izveidosit
Windows iestatījumu kataloga ierīču konfigurācijas profils, kas iespējo drošās sāknēšanas sertifikāta Atjauninājumi:
Iestatījumu kataloga profila izveide
-
Pierakstieties administrēšanas Microsoft Intune centrā.
-
Dodieties uz ierīces > Pārvaldīt ierīces > konfigurāciju.
-
Atlasiet Izveidot > jauna politika.
-
Lietojumprogrammā Profila izveide:
-
Platforma: Windows 10 un jaunākas versijas
-
Profila tips: Iestatījumu katalogs
-
Atlasiet vienumu Izveidot.
-
Nosaukiet profilu (piemēram, Drošas sāknēšanas sertifikāta atjauninājumu), pievienojiet neobligātu aprakstu un atlasiet Tālāk.
-
Sadaļā Konfigurācijas iestatījumi atlasiet Pievienot iestatījumus.
-
Iestatījumu atlasītājā meklējiet drošā sāknēšanas programma un atlasiet to sadaļā Pārlūkot pēc kategorijas.
-
Pievienojiet iestatījumu Iespējot drošas sāknēšanas Atjauninājumi no trīs kategorijām Drošā sāknēšana profilā.
Piezīme.: Varat konfigurēt citus šīs kategorijas drošās sāknēšanas iestatījumus tādā pašā veidā, ja tos pieprasa izvietošanas scenārijs.
-
Konfigurējiet iestatījuma vērtību uz Iespējots.
-
Atlasiet Tālāk , lai turpinātu uzdevumus. (Jūs lietosiet 3. darbībā parādīto filtru).
2. darbība. Izveidojiet uzdevumu filtru uz modeļu bāzes vērstai mērķauditorijai
Pēc tam izveidojiet jaunu uzdevuma Intune, kas attiecas uz konkrētiem ierīces modeļiem. Izmantojot mērķauditoriju, varat izmantot drošas sāknēšanas sertifikāta atjauninājumus atlasītajiem aparatūras modeļiem. Šai kontrolētajā un pakāpenajā izvietošanā nav nepieciešama papildu Microsoft Entra ID grupas.
Kāpēc drošas sāknēšanas sertifikāta izvietošanai ir ieteicams izmantot uz modeļu balstītu mērķauditoriju
-
Aparātprogrammatūras mainīgumu — OEMs īsteno secure boot citādi, tāpēc modeļa līmeņa noteikšana samazina neparedzētu programmas darbību.
-
Iepriekšējā validācija — sertifikātu atjauninājumus var validēt zināmai labai aparatūras kopai pirms plašas izvērššanās.
Ko izveidosit
Pārvaldīto ierīču piešķires filtrs, kas filtrē (vai izslēdz) noteiktus ierīces modeļus.
Uzdevuma filtra izveide
-
Pierakstieties administrēšanas Microsoft Intune centrā.
-
Dodieties uz nomnieka administrēšanas sadaļu > Uzdevumu filtri > Izveidot.
-
Atlasiet Pārvaldītās ierīces.
-
Pamatelementos iestatiet:
-
Filtra nosaukums (aprakstošs).
-
Apraksts (neobligāts, bet ieteicamais).
-
Platforma: Windows 10 jaunākas versijas.
-
-
Atlasiet vienumu Tālāk.
-
Kārtulās izvēlieties vienu metodi:
-
Kārtulu veidotājs (ieteicams lielākajai daļai administratoru)
-
Kārtulas sintakse (manuālā izteiksmes rediģēšana)
-
Uz modeļu balstītas kārtulas izveide (kārtulu veidotājs)
-
Kārtulu veidotājā atlasiet modeļa rekvizītu.
-
Izvēlieties operatoru.
-
Ievadiet modeļa virkni(es), kuru vēlaties saskaņot.
-
Atlasiet Pievienot izteiksmi, lai to pievienotu kārtulai.
-
Ja nepieciešams, izmantojiet And/Or , lai paplašinātu kārtulu līdz papildu modeļiem vai pievienotu papildu kritērijus, pamatojoties uz citiem iespējamiem filtrējamiem rekvizītiem.
Padoms.: Izmantojiet Preview ierīces, lai pārbaudītu, vai filtrs atbilst paredzētajai kopai. Priekšskatījuma saraksts atbalsta meklēšanu pēc ierīces nosaukuma, operētājsistēmas versijas, ierīces modeļa un ierīces ražotāja.
Priekšskatījums un filtra izveide
-
Atlasiet Priekšskatīt ierīces, lai apstiprinātu, kuras reģistrētas ierīces ir saskaņotas.
-
Atlasiet vienumu Tālāk.
-
(Neobligāts) Piešķiriet tvēruma atzīmes , ja tās izmantojat.
-
Atlasiet vienumu Tālāk.
-
Lietojumprogrammā Pārskatīšana + izveidot atlasiet Izveidot.
3. darbība. Politikas piešķiršana, izmantojot piešķires filtru
Visbeidzot jums ir jāpiešķir iestatījumu kataloga profils ierīcei vai lietotāju grupai un jālieto piešķires filtrs. Tas nosaka, kuras reģistrētas ierīces tiek saņemtas un apstrādā drošas sāknēšanas sertifikāta atjaunināšanas iestatījumus politikas novērtēšanas laikā.
Kā rīkoties
Grupai piešķirat drošas sāknēšanas iestatījumu kataloga profilu no 1. darbības, pēc tam filtru no režīma Iekļaut vai Izslēgt 2. darbības lietot.
Uzdevuma filtra apply the assignment filter
-
Administrēšanas Microsoft Intune naviģējiet uz Ierīces, > pārvaldīt >konfigurāciju.
-
Atlasiet iestatījumu kataloga profilu, ko izveidojāt 1. darbībā iepriekš.
-
Uzdevumu >atvēršana >Rediģēt.
-
Piešķiriet profilu atbilstošai lietotāju grupai vaiierīču grupai.
Padoms.: Ja jums nav citu kritēriju, lai ierobežotu mērķauditoriju, piešķiriet šo politiku virtuālajai grupai Visas ierīces. Uzdevuma tvērumam izmantojiet ierīces modeļa piešķiršanas filtru no 2. darbības. Šī kombinācija ir pietiekama lielākajai daļai izvietojumu. Virtuālā grupa Visas ierīces ir iebūvēta, tai nav nepieciešama grupas uzturēšana un tā ir optimizēta mērogam. Pēc tam uzdevumu filtrs sašaurinās ierīču atdošanas laikā, ņemot vērā ierīces rekvizītus, bez papildu Microsoft Entra grupām.
-
Atlasiet Rediģēt filtru.
-
Izvēlieties vienu:
-
Piešķirē iekļaujiet filtrētās ierīces: tikai filtram atbilstošo ierīču gadījumā tiek parādīta politika.
-
Piešķirē neiekļaut filtrētās ierīces: filtram atbilstošajās ierīcēs netiek parādīta politika.
-
-
2. darbībā atlasiet esošo uzdevuma filtru un izvēlieties Atlasīt.
-
Atlasiet Pārskatīšana + saglabāt > Saglabāt.
Informācija par ierīces darbību
-
Intune novērtē filtru, kad ierīce veic reģistrāciju, katru reizi, kad tā pārbauda, un ikreiz, kad piešķirtā politika tiek vērtēta no jauna.
-
Iespējojot drošas sāknēšanas iestatījumu, netiek garantēta tūlītēja sertifikāta lietojumprogramma. Drošas sāknēšanas iestatījumam, kas aktivizē atjaunināšanas procesu, Windows drošās sāknēšanas uzdevums tiek izpildīts ik pēc 12 stundām. Dažiem atjauninājumiem var būt nepieciešama restartēšana.
Bieži uzdotie jautājumi
Windows drošās sāknēšanas uzdevums, kas apstrādā iestatījumu, darbojas ik pēc 12 stundām.
Atjauninājumu uzsāciet ar Intune nesāciet restartēšanu, lai gan var būt nepieciešama restartēšana, lai pabeigtu atjaunināšanu.
Kad sertifikāti ir lietoti aparātprogrammatūrai, Windows tos nevar noņemt. Sertifikātu notīrīšanas darbības jāveic aparātprogrammatūras interfeisā.
Vecāku sertifikātu termiņš beidzas 2026. gada jūnijā. Ierīces, kas nav saņēmušas jaunākos 2023. gada sertifikātus, zaudēs iespēju saņemt jaunus pirmssāknēšanas drošības aizsardzību (piemēram, drošas sāknēšanas datu bāzi un atsaukšanas atjauninājumus).
Resursi
-
Iestatījumu definīcijas un atļautās vērtības: SecureBoot politikas CSP
-
Iestatījumu kataloga plūsma un darbības iestatīšana: Microsoft Intune drošas sāknēšanas sistēmai Windows ierīcēm, kurās tiek pārvaldīti IT atjauninājumi
-
Fons un laika skalas. Windows drošās sāknēšanas sertifikāta termiņa un CA atjauninājumi
-
Filtru izveide, priekšskatšana un lietošana: uzdevumu filtru izveide programmā Microsoft Intune
-
Atbalstītie rekvizīti, operatori un sintakse: Uzdevumu filtra rekvizīti un operatoru atsauce
-
Vispārējā programmas plānošana un Intune kā ieteicamā opcija: droša sāknēšanas rokasgrāmata sertifikātiem, kuru derīguma termiņš beidzas 2026. gadā
-
Tikai pārraudzības pieeja un Intune ziņošana): drošās sāknēšanas sertifikāta statusa pārraudzība Microsoft Intune koriģējot