Bruke innstillinger for oppdatering av sertifikat for sikker oppstart ved hjelp av modellbasert målretting i Microsoft Intune
Gjelder for
Opprinnelig publiseringsdato: 10. mars 2026 kl.
KB-ID: 5084490
Denne artikkelen har veiledning for
-
IT-eksperter og Intune administratorer som administrerer Windows-enheter, distribuerer oppdateringskontroller for sertifikat for sikker oppstart gjennom katalogpolicyer for innstillinger og fører tilsyn med oppdateringsarbeidsflyter.
-
Team som må målrette distribusjoner til bestemte maskinvaremodeller ved hjelp av tilordningsfiltre.
I denne artikkelen:
Innledning
Denne veiledningen hjelper IT-administratorer med å aktivere oppdateringsprosessen for sertifikat for sikker oppstart ved hjelp av katalogpolicyer for Microsoft Intune Innstillinger. Den beskriver hvordan du konfigurerer innstillingen for sikker oppstart som aktiverer oppdateringsprosessen for sertifikatet og hvordan du distribuerer denne konfigurasjonen. Den fremhever også hvordan du bruker modellbasertetilordningsfiltre til å støtte kontrollerte, trinnvise utrullinger på maskinvare som allerede er validert for å håndtere oppdateringen.
Forutsetninger
Kvalifisering for sikker oppstartssertifikatoppdatering bestemmes av CSP-en for sikker oppstartspolicy og fastvare for enheten. Dette omfanget samsvarer ikke alltid med tidslinjer for Windows-service (dvs. oppdateringer) eller Intune registreringskrav.
forutsetninger for Intune og policy
-
Logg på med en konto som har tillatelse til å opprette filtre og opprette/tilordne katalogpolicyer for innstillinger.
-
Enheter må være registrert i Intune (tildelingsfiltre gjelder bare for administrerte enheter).
Forutsetninger for kvalifisering for sikker oppstart
-
Listen over støttede Windows-versjoner er tilgjengelig i Microsoft Intune metode for sikker oppstart for Windows-enheter med IT-administrerte oppdateringer.
-
Enheter må ha sikker oppstart aktivert og må være på en gjeldende serviceoppdatering.
Trinn 1 – Konfigurer innstillinger for oppdatering av sertifikat for sikker oppstart i Intune (Innstillingskatalog)
I dette trinnet oppretter du en konfigurasjonsprofil for katalogenheten for Windows-innstillinger i Microsoft Intune. Du konfigurerer også innstillingene for sikker oppstart som aktiverer oppdateringsprosessen for sertifikatet for sikker oppstart.
Hva du skal opprette
En konfigurasjonsprofil for katalogenheten for Windows-innstillinger som aktiverer Aktiver sertifikat for sikker oppstart Oppdateringer:
Opprett katalogprofilen Innstillinger
-
Logg deg på administrasjonssenteret for Microsoft Intune.
-
Gå til Enheter > Administrere enheter > Konfigurasjon.
-
Velg Opprett > Ny policy.
-
I Opprett en profil:
-
Plattform: Windows 10 og nyere
-
Profiltype: Innstillingskatalog
-
Velg Opprett.
-
Gi navn til profilen (for eksempel oppdatering av sertifikat for sikker oppstart), legg til en valgfri beskrivelse, og velg Neste.
-
Velg Legg til innstillinger under Konfigurasjonsinnstillinger.
-
Søk etter Sikker oppstart i innstillingsvelgeren, og velg den under Bla gjennom etter kategori.
-
Legg til innstillingen Aktiver sertifikat for sikker oppstart Oppdateringer fra de tre som vises i sikker oppstart-kategorien i profilen.
Obs!: Du kan konfigurere de andre innstillingene for sikker oppstart i denne kategorien på samme måte hvis distribusjonsscenariet krever dem.
-
Konfigurer innstillingsverdien til Aktivert.
-
Velg Neste for å fortsette til oppgavene. (Du bruker et filter i trinn 3).
Trinn 2 – Opprett et oppgavefilter for modellbasert målretting
Deretter oppretter du et Intune oppgavefilter som er rettet mot bestemte enhetsmodeller. Med modellbasert målretting kan du begrense sertifikatoppdateringer for sikker oppstart til utvalgte maskinvaremodeller. Denne kontrollerte og trinnvise distribusjonen krever ikke flere Microsoft Entra ID grupper.
Hvorfor modellbasert målretting anbefales for distribusjon av sertifikat for sikker oppstart
-
Fastvarevariabilitet – OEMer implementerer sikker oppstart på en annen måte, så omfang på modellnivå reduserer uventet virkemåte.
-
Tidligere validering – Du kan validere sertifikatoppdateringer på et kjent, godt maskinvaresett før omfattende utrulling.
Hva du skal opprette
Et tilordningsfilter for administrerte enheter som retter seg mot (eller ekskluderer) bestemte enhetsmodeller.
Opprett oppgavefilteret
-
Logg deg på administrasjonssenteret for Microsoft Intune.
-
Gå til leieradministrasjon > Tildelingsfiltre > Opprett.
-
Velg administrerte enheter.
-
Angi følgende i Grunnleggende:
-
Filternavn (beskrivende).
-
Beskrivelse (valgfritt, men anbefalt).
-
Plattform: Windows 10 og nyere.
-
-
Velg Neste.
-
Velg én fremgangsmåte i Regler:
-
Regelverktøy (anbefales for de fleste administratorer)
-
Regelsyntaks (manuell redigering av uttrykk)
-
Bygg en modellbasert regel (regelverktøy)
-
Velg modellegenskapen i regelverktøyet.
-
Velg en operator.
-
Skriv inn modellstrengene du vil samsvare med.
-
Velg Legg til uttrykk for å legge det til i regelen.
-
Hvis det er nødvendig, kan du bruke And/Or til å utvide regelen til flere modeller eller legge til flere kriterier basert på andre mulige filtrerbare egenskaper.
Tips!: Bruk forhåndsvisningsenheter til å validere at filteret samsvarer med det tiltenkte settet. Forhåndsvisningslisten støtter søk etter enhetsnavn, OS-versjon, enhetsmodell og enhetsprodusent.
Forhåndsvise og opprette filteret
-
Velg Forhåndsvisningsenheter for å bekrefte hvilke registrerte enheter som samsvarer.
-
Velg Neste.
-
(Valgfritt) Tilordne omfangskoder hvis du bruker dem.
-
Velg Neste.
-
Velg Opprett i Se gjennom + opprett.
Trinn 3 – Tilordne policyen ved hjelp av tilordningsfilteret
Til slutt tilordner du katalogprofilen Innstillinger til en enhet eller brukergruppe og bruker tilordningsfilteret. Dette bestemmer hvilke registrerte enheter som mottar og behandler oppdateringsinnstillingene for sertifikat for sikker oppstart under policyevaluering.
Hva du skal gjøre
Du tilordner katalogprofilen for innstillinger for sikker oppstart fra trinn 1 til en gruppe, og deretter bruker du filteret fra trinn 2 i inkluder- eller utelatelsesmodus .
Bruke oppgavefilteret
-
Gå til Enheter > Administrere enheter > Konfigurasjon i administrasjonssenteret for Microsoft Intune.
-
Velg katalogprofilen for innstillinger du opprettet i trinn 1 ovenfor.
-
Åpne egenskaper > tildelinger > redigere.
-
Tilordne profilen til den aktuelle brukergruppen eller enhetsgruppen.
Tips!: Hvis du ikke har noen andre kriterier for å begrense målrettingen, tilordner du denne policyen til den virtuelle gruppen Alle enheter . Bruk tilordningsfilteret for enhetsmodell fra trinn 2 til å begrense tilordningen. Denne kombinasjonen er tilstrekkelig for de fleste distribusjoner. Den virtuelle gruppen Alle enheter er innebygd, krever ikke gruppevedlikehold og er optimalisert for skalering. Deretter begrenser tilordningsfilteret anvendelighet ved enhetsinnsjekking basert på enhetsegenskaper, uten å kreve ytterligere Microsoft Entra grupper.
-
Velg Rediger filter.
-
Velg én:
-
Inkluder filtrerte enheter i tilordning: bare enheter som samsvarer med filteret, mottar policyen.
-
Utelat filtrerte enheter i tilordning: enheter som samsvarer med filteret, mottar ikke policyen.
-
-
Velg det eksisterende oppgavefilteret fra trinn 2, og velg Velg.
-
Velg Se gjennom og lagre > Lagre.
Forstå virkemåten til enheten
-
Intune evaluerer filteret når enheten registreres, hver gang den sjekker inn, og når den tilordnede policyen evalueres på nytt.
-
Aktivering av innstillingen for sikker oppstart garanterer ikke umiddelbar sertifikatprogram. For innstillingen for sikker oppstart som utløser oppdateringsprosessen, kjører Windows Secure Boot-oppgaven hver 12. time. Noen oppdateringer kan kreve en omstart.
Vanlige spørsmål
Windows Secure Boot-oppgaven som behandler innstillingen, kjører hver 12. time.
Start av oppdateringen via Intune fører ikke til omstart, men en omstart kan være nødvendig for å fullføre oppdateringen.
Når sertifikater brukes på fastvare, kan ikke Windows fjerne dem. Fjerning av sertifikater må gjøres via fastvaregrensesnittet.
Eldre sertifikater begynner å utløpe i juni 2026. Enheter som ikke har mottatt de nyere 2023-sertifikatene, mister muligheten til å motta nye sikkerhetsbeskyttelser for tidlig oppstart (for eksempel sikker oppstart av database og tilbakekallingsoppdateringer).
Ressurser
-
Innstillingsdefinisjoner og tillatte verdier: CSP for SecureBoot-policy
-
Innstillinger katalogflyt og virkemåte for innstilling: Microsoft Intune metode for sikker oppstart for Windows-enheter med IT-administrerte oppdateringer
-
Bakgrunn og tidslinjer: Utløp av Sertifikat for sikker oppstart for Windows og ca-oppdateringer
-
Opprette, forhåndsvise og bruke filtre: Opprette oppgavefiltre i Microsoft Intune
-
Støttede egenskaper, operatorer og syntaks: Tilordningsfilteregenskaper og operatorreferanse
-
Generell planlegging og Intune kalt opp som et anbefalt alternativ: Secure Boot playbook for sertifikater som utløper i 2026
-
Overvåkings-bare tilnærming og Intune rapportering): Overvåke sikker oppstart sertifikat status med Microsoft Intune utbedringer