Obs!
- Opprinnelig publiseringsdato: Mars 10, 2026
- KB-ID: 5084490
Denne artikkelen har veiledning for
- IT-eksperter og Intune-administratorer som administrerer Windows-enheter, distribuerer Secure Boot-sertifikatoppdateringskontroller gjennom katalogpolicyer for innstillinger og fører tilsyn med oppdateringsarbeidsflyter.
- Team som trenger å målrette distribusjoner mot bestemte maskinvaremodeller ved hjelp av oppgavefiltre.
I denne artikkelen:
- Innføring
- Forutsetninger
- Trinn 1 – Konfigurer innstillinger for oppdatering av sertifikat for sikker oppstart i Intune (innstillingskatalog)
- Trinn 2 – Opprett et oppgavefilter for modellbasert målretting
- Trinn 3 – Tilordne policyen ved hjelp av tilordningsfilteret
- Vanlige spørsmål
- Ressurser
Innføring
Denne veiledningen hjelper IT-administratorer med å aktivere oppdateringsprosessen for Secure Boot-sertifikatet ved hjelp av katalogpolicyer for Microsoft Intune-innstillinger. Den beskriver hvordan du konfigurerer Secure Boot-innstillingen som muliggjør sertifikatoppdateringsprosessen, og hvordan du distribuerer denne konfigurasjonen. Den fremhever også hvordan du bruker modellbaserte tilordningsfiltre til å støtte kontrollerte, trinnvise utrullinger på maskinvare som allerede er validert for å håndtere oppdateringen.
Forutsetninger
Berettigelse til oppdatering av sertifikat for sikker oppstart bestemmes avCSP-en for sikker oppstart og enhetsfastvaren . Dette omfanget samsvarer ikke alltid med Windows-servicetidslinjer (det vil si oppdateringer) eller Intune-registreringskrav.
Intune og policyforutsetninger
- Logg på med en konto som har tillatelse til å opprette filtre og opprette/tilordne katalogpolicyer for innstillinger.
- Enheter må være registrert i Intune (tildelingsfiltre gjelder bare for administrerte enheter).
Forutsetninger for sikker oppstart-kvalifisering
- Listen over støttede Windows-versjoner er tilgjengelig i Microsoft Intune-metoden for sikker oppstart for Windows-enheter med IT-administrerte oppdateringer.
- Enheter må ha sikker oppstart aktivert og må ha en pågående serviceoppdatering.
Trinn 1 – Konfigurer innstillinger for oppdatering av sertifikat for sikker oppstart i Intune (innstillingskatalog)
I dette trinnet oppretter du en enhetskonfigurasjonsprofil for Windows-innstillingskatalogen i Microsoft Intune. Du kan også konfigurere innstillingene for Secure Boot som muliggjør oppdateringsprosessen for Secure Boot-sertifikatet.
Hva du vil opprette
En enhetskonfigurasjonsprofil for Windows-innstillingskatalogen som aktiverer Oppdateringer for Aktiver sertifikat for sikker oppstart:
Opprette katalogprofilen for Innstillinger
Gå til Administrer>enhetskonfigurasjon>.
Velg Opprett>ny policy.
I Opprett en profil:
Plattform: Windows 10 og nyere
Profiltype: Innstillingskatalog
Velg Opprett.
Gi profilen et navn (f.eks. Secure Boot Certificate Update), legg til en valgfri beskrivelse, og velg Neste.
Velg Legg til innstillinger under Konfigurasjonsinnstillinger.
Søk etter Sikker oppstart i innstillingsvelgeren, og velg den under Bla gjennom etter kategori.
Legg til innstillingen Aktiver Oppdateringer for sertifikat for sikker oppstart fra de tre som presenteres i kategorien Sikker oppstart, i profilen.
Obs!
Du kan konfigurere de andre innstillingene for sikker oppstart i denne kategorien på samme måte hvis distribusjonsscenariet krever det.
Konfigurer innstillingsverdien til Aktivert.
Velg Neste for å gå videre til oppgavene. (Du skal bruke et filter i trinn 3).
Trinn 2 – Opprett et oppgavefilter for modellbasert målretting
Deretter oppretter du et Intune-tilordningsfilter som retter seg mot bestemte enhetsmodeller. Modellbasert målretting lar deg definere omfanget for sertifikatoppdateringer for sikker oppstart til utvalgte maskinvaremodeller. Denne kontrollerte og trinnvise distribusjonen krever ikke flere Microsoft Entra ID-grupper.
Hvorfor modellbasert målretting anbefales for distribusjon av Secure Boot-sertifikat
- Fastvarevariasjon – OEM-er implementerer sikker oppstart på en annen måte, slik at omfang på modellnivå reduserer uventet atferd.
- Forhåndsvalidering – Du kan validere sertifikatoppdateringer på et maskinvaresett som allerede fungerer, før omfattende utrulling.
Hva du vil opprette
Et tilordningsfilter for administrerte enheter som retter seg mot (eller utelukker) bestemte enhetsmodeller.
Opprette oppgavefilteret
Gå til Leieradministrasjon>Tilordningsfiltre>Opprett.
Velg administrerte enheter.
I Grunnleggende angir du:
- Filternavn (beskrivende).
- Beskrivelse (valgfritt, men anbefales).
- Plattform: Windows 10 og nyere.
Velg Neste.
Velg én fremgangsmåte i Regler:
- Regelverktøy (anbefales for de fleste administratorer)
- Regelsyntaks (manuell redigering av uttrykk)
Bygge en modellbasert regel (regelverktøy)
- Velg modellegenskapen i Regelverktøy.
- Velg en operatør.
- Skriv inn modellstrengen(e) du vil samsvare med.
- Velg Legg til uttrykk for å legge det til i regelen.
- Hvis det er nødvendig, kan du bruke Og/Eller til å utvide regelen til flere modeller eller legge til flere vilkår basert på andre mulige filtrerbare egenskaper.
Tips
Bruk forhåndsvisningsenheter til å validere at filteret samsvarer med det tiltenkte settet. Forhåndsvisningslisten støtter søk etter enhetsnavn, OS-versjon, enhetsmodell og enhetsprodusent.
Forhåndsvise og opprette filteret
- Velg Forhåndsvis enheter for å bekrefte hvilke registrerte enheter som samsvarer.
- Velg Neste.
- (Valgfritt) Tilordne omfangskoder hvis du bruker dem.
- Velg Neste.
- Velg Opprett i Se gjennom + opprett.
Trinn 3 – Tilordne policyen ved hjelp av tilordningsfilteret
Til slutt tilordner du katalogprofilen Innstillinger til en enhet eller brukergruppe og bruker tilordningsfilteret. Dette bestemmer hvilke registrerte enheter som mottar og behandler oppdateringsinnstillingene for Secure Boot-sertifikatet under policyevalueringen.
Hva du skal gjøre
Du tilordner katalogprofilen for innstillinger for sikker oppstart fra trinn 1 til en gruppe, og bruker deretter filteret fra trinn 2 i Inkluder- eller Utelat-modus .
Bruke oppgavefilteret
Gå til Enhetsbehandling> avenheter> i administrasjonssenteret for Microsoft Intune.
Velg katalogprofilen for Innstillinger du opprettet i trinn 1 ovenfor.
Åpne egenskaper>, oppgaver>, rediger.
Tilordne profilen til riktig brukergruppe eller enhetsgruppe.
Tips
Hvis du ikke har andre kriterier for å begrense målretting, kan du tilordne denne policyen til den virtuelle gruppen Alle enheter . Bruk tilordningsfilteret for enhetsmodell fra trinn 2 til å begrense tilordningen. Denne kombinasjonen er tilstrekkelig for de fleste distribusjoner. Den virtuelle gruppen Alle enheter er innebygd, krever ikke gruppevedlikehold og er optimalisert for skalering. Deretter begrenser tilordningsfilteret anvendeligheten ved enhetsinnsjekking basert på enhetsegenskaper, uten å kreve flere Microsoft Entra-grupper.
Velg Rediger filter.
Velg ett av følgende:
- Inkluder filtrerte enheter i tilordning: Bare enheter som samsvarer med filteret, mottar policyen.
- Utelat filtrerte enheter i tilordning: enheter som samsvarer med filteret, mottar ikke policyen.
Velg det eksisterende oppgavefilteret fra trinn 2, og velg Velg.
Velg Se gjennom + lagre>Lagre.
Forstå virkemåten til enheten
- Intune evaluerer filteret når enheten registreres, hver gang den sjekker inn, og hver gang den tilordnede policyen evalueres på nytt.
- Aktivering av Sikker oppstart-innstillingen garanterer ikke umiddelbar sertifikatbruk. For innstillingen for sikker oppstart som utløser oppdateringsprosessen, kjører oppgaven Windows Secure Boot hver 12. time. Noen oppdateringer kan kreve omstart.
Vanlige spørsmål
Hvor ofte behandler enheter innstillingen Aktiver Oppdateringer for sertifikat for sikker oppstart?
Windows Secure Boot-oppgaven som behandler innstillingen, kjøres hver 12. time.
Bør jeg forvente omstarter?
Start av oppdateringen via Intune fører ikke til omstart, selv om en omstart kan være nødvendig for å fullføre oppdateringen.
Kan jeg rulle tilbake eller fjerne de nye sertifikatene etter at de har tatt i bruk?
Når sertifikater tas i bruk på fastvaren, kan de ikke fjernes. Fjerning av sertifikater må gjøres gjennom fastvaregrensesnittet.
Hvorfor bør jeg gjøre dette før juni 2026?
Eldre sertifikater utløper i juni 2026. Enheter som ikke har mottatt de nyere 2023-sertifikatene, mister muligheten til å motta ny sikkerhetsbeskyttelse tidlig oppstart (f.eks. Secure Boot-database og tilbakekallingsoppdateringer).
Ressurser
- Innstillinger, definisjoner og tillatte verdier: CSP for SecureBoot-policy
- Innstillinger for katalogflyt og innstillingsvirkemåte: Microsoft Intune-metode for sikker oppstart for Windows-enheter med IT-administrerte oppdateringer
- Bakgrunn og tidslinjer: utløp av sertifikatet for Windows Secure Boot og CA-oppdateringer
- Opprette, forhåndsvise og bruke filtre: Opprette oppgavefiltre i Microsoft Intune
- Støttede egenskaper, operatorer og syntaks: Egenskaper for tildelingsfilter og operatorreferanser
- Generell utrullingsplanlegging og Intune er nevnt som et anbefalt alternativ: Sikker oppstart-strategiplan for sertifikater som utløper i 2026
- Bare overvåkingstilnærming og Intune-rapportering): Overvåke status for Secure Boot-sertifikat med Microsoft Intune-utbedringer