Oryginalna data publikacji: 10 marca 2026 r.
Identyfikator BAZY WIEDZY: 5084490
Ten artykuł zawiera wskazówki dotyczące
-
Specjalistów IT i administratorów Intune, którzy zarządzają urządzeniami z systemem Windows, wdrażają kontrolki aktualizacji certyfikatu bezpiecznego rozruchu za pośrednictwem zasad wykazu ustawień i nadzorują przepływy pracy aktualizacji.
-
Zespoły, które muszą kierować wdrożenia do konkretnych modeli sprzętu przy użyciu filtrów przydziałów.
W tym artykule:
Wprowadzenie
Te wskazówki pomagają administratorom IT w włączeniu procesu aktualizacji certyfikatu bezpiecznego rozruchu przy użyciu zasad wykazu ustawień Microsoft Intune. Przedstawiono w nim, jak skonfigurować ustawienie bezpiecznego rozruchu, które umożliwia proces aktualizacji certyfikatu i jak wdrożyć tę konfigurację. Wyróżniono również sposób używania filtrów przydziałów opartych namodelu do obsługi kontrolowanych etapowych wdrożeń na sprzęcie, które zostały już sprawdzone pod względem pomyślnej obsługi aktualizacji.
Wymagania wstępne
Uprawnienia do aktualizacji certyfikatu bezpiecznego rozruchu są określane przezzasady bezpiecznego rozruchu CSP i oprogramowanie układowe urządzenia. Ten zakres nie zawsze jest zgodny z osiami czasu obsługi systemu Windows (tj. aktualizacjami) ani Intune wymagań dotyczących rejestracji.
Intune i wymagania wstępne zasad
-
Zaloguj się przy użyciu konta, które ma uprawnienia do tworzenia filtrów i tworzenia/przypisywania zasad wykazu ustawień.
-
Urządzenia muszą być zarejestrowane w Intune (filtry zadań mają zastosowanie tylko do urządzeń zarządzanych).
Wymagania wstępne dotyczące uprawnień do bezpiecznego rozruchu
-
Lista obsługiwanych wersji systemu Windows jest dostępna w Microsoft Intune metody bezpiecznego rozruchu dla urządzeń z systemem Windows z aktualizacjami zarządzanymi przez DZIAŁ IT.
-
Urządzenia muszą mieć włączony bezpieczny rozruch i powinny być w bieżącej aktualizacji serwisowej.
Krok 1. Konfigurowanie ustawień aktualizacji certyfikatu bezpiecznego rozruchu w Intune (wykaz ustawień)
W tym kroku utworzysz profil konfiguracji urządzenia wykazu ustawień systemu Windows w Microsoft Intune. Konfigurowane są również ustawienia bezpiecznego rozruchu, które umożliwiają proces aktualizacji certyfikatu bezpiecznego rozruchu.
Co utworzysz
A Windows Settings catalog device configuration profile that enables the Enable Secure Boot Certificate Aktualizacje:
Tworzenie profilu wykazu ustawień
-
Zaloguj się do centrum administracyjnego Microsoft Intune.
-
Przejdź do obszaru Urządzenia > Zarządzaj urządzeniami > Konfiguracja.
-
Wybierz pozycję Utwórz > Nowe zasady.
-
W oknie Tworzenie profilu:
-
Platforma: Windows 10 i nowsze
-
Typ profilu: wykaz ustawień
-
Wybierz pozycję Utwórz.
-
Nadaj profilowi nazwę (np. Aktualizacja certyfikatu bezpiecznego rozruchu), dodaj opcjonalny opis i wybierz pozycję Dalej.
-
W obszarze Ustawienia konfiguracji wybierz pozycję Dodaj ustawienia.
-
W selektorze ustawień wyszukaj pozycję Bezpieczny rozruch i wybierz ją w obszarze Przeglądaj według kategorii.
-
Dodaj ustawienie Aktualizacje Włącz certyfikat bezpiecznego rozruchu z trzech przedstawionych w kategorii Bezpieczny rozruch do profilu.
Uwaga: Inne ustawienia bezpiecznego rozruchu w tej kategorii można skonfigurować w taki sam sposób, jeśli wymaga tego scenariusz wdrożenia.
-
Skonfiguruj wartość ustawienia na wartość Włączone.
-
Wybierz pozycję Dalej , aby przejść do zadań. (Filtr zostanie zastosowany w kroku 3).
Krok 2. Tworzenie filtru zadań dla kierowania na podstawie modelu
Następnie należy utworzyć filtr przydziału Intune przeznaczony dla określonych modeli urządzeń. Kierowanie oparte na modelu umożliwia określanie zakresu aktualizacji certyfikatu bezpiecznego rozruchu dla wybranych modeli sprzętu. To kontrolowane i etapowe wdrożenie nie wymaga dodatkowych grup Microsoft Entra ID.
Dlaczego kierowanie oparte na modelu jest zalecane w przypadku wdrożenia certyfikatu bezpiecznego rozruchu
-
Zmienność oprogramowania układowego — OEM inaczej implementują bezpieczny rozruch, więc określanie zakresu na poziomie modelu zmniejsza nieoczekiwane zachowanie.
-
Wcześniejsza weryfikacja — przed ogólnym wdrożeniem można zweryfikować aktualizacje certyfikatów na znanym dobrym zestawie sprzętowym.
Co utworzysz
Filtr przypisywania urządzeń zarządzanych , który sprawdza (lub wyklucza) określone modele urządzeń.
Tworzenie filtru zadania
-
Zaloguj się do centrum administracyjnego Microsoft Intune.
-
Przejdź do obszaru Administrowanie dzierżawą > Filtry przydziałów > Utwórz.
-
Wybierz pozycję Zarządzane urządzenia.
-
W obszarze Podstawy ustaw:
-
Nazwa filtru (opisowa).
-
Opis (opcjonalny, ale zalecany).
-
Platforma: Windows 10 i nowsze.
-
-
Wybierz pozycję Dalej.
-
W obszarze Reguły wybierz jedną metodę:
-
Konstruktor reguł (zalecane dla większości administratorów)
-
Składnia reguły (ręczne edytowanie wyrażeń)
-
Tworzenie reguły opartej na modelu (konstruktor reguł)
-
W konstruktorze reguł wybierz właściwość modelu .
-
Wybierz operator.
-
Wprowadź ciągi modelu, które chcesz dopasować.
-
Wybierz pozycję Dodaj wyrażenie , aby dodać je do reguły.
-
W razie potrzeby należy użyć opcji And/Or , aby rozszerzyć regułę na dodatkowe modele lub dodać dodatkowe kryteria na podstawie innych możliwych właściwości filtrowanych.
Porada: Użyj urządzeń w wersji Preview , aby sprawdzić, czy filtr jest zgodny z zamierzonym zestawem. Lista podglądu umożliwia wyszukiwanie według nazwy urządzenia, wersji systemu operacyjnego, modelu urządzenia i producenta urządzenia.
Wyświetlanie podglądu i tworzenie filtru
-
Wybierz pozycję Podgląd urządzeń , aby potwierdzić, które zarejestrowane urządzenia są zgodne.
-
Wybierz pozycję Dalej.
-
(Opcjonalnie) Przypisz tagi zakresu , jeśli ich używasz.
-
Wybierz pozycję Dalej.
-
W obszarze Recenzja + utwórz wybierz pozycję Utwórz.
Krok 3. Przypisywanie zasad przy użyciu filtru przydziałów
Na koniec przypisujesz profil wykazu ustawień do urządzenia lub grupy użytkowników i stosujesz filtr przydziału. To określa, które zarejestrowane urządzenia otrzymują i przetwarzają ustawienia aktualizacji certyfikatu bezpiecznego rozruchu podczas oceny zasad.
Co zrobisz
Przypiszesz profil wykazu ustawień bezpiecznego rozruchu z kroku 1 do grupy, a następnie zastosujesz filtr z kroku 2 w trybie dołączania lub wyklucz .
Stosowanie filtru zadania
-
W centrum administracyjnym Microsoft Intune przejdź do pozycji Urządzenia > Zarządzaj urządzeniami > Konfiguracja.
-
Wybierz profil wykazu ustawień utworzony w kroku 1 powyżej.
-
Otwórz okno Właściwości > zadania > Edytuj.
-
Przypisz profil do odpowiedniej grupy użytkowników lub grupy urządzeń.
Porada: Jeśli nie masz żadnych innych kryteriów ograniczających kierowanie, przypisz te zasady do grupy wirtualnej Wszystkie urządzenia . Użyj filtru przypisywania modelu urządzenia z kroku 2, aby określić zakres zadania. Ta kombinacja jest wystarczająca w przypadku większości wdrożeń. Grupa wirtualna Wszystkie urządzenia jest wbudowana, nie wymaga konserwacji grupy i jest zoptymalizowana pod kątem skali. Następnie filtr przydziału zawęża zastosowanie podczas meldowania się na urządzeniu na podstawie właściwości urządzenia, nie wymagając dodatkowych grup Microsoft Entra.
-
Wybierz pozycję Edytuj filtr.
-
Wybierz jedną z następujących pozycji:
-
Uwzględnij filtrowane urządzenia w zadaniu: zasady otrzymują tylko urządzenia zgodne z filtrem.
-
Wyklucz filtrowane urządzenia w przypisaniu: urządzenia zgodne z filtrem nie otrzymują zasad.
-
-
Wybierz istniejący filtr zadania z kroku 2 i wybierz pozycję Wybierz.
-
Wybierz pozycję Recenzja + zapisz > Zapisz.
Opis zachowania urządzenia
-
Intune ocenia filtr, gdy urządzenie się rejestruje, za każdym razem, gdy się sprawdza i ilekroć przypisane zasady są ponownie oceniane.
-
Włączenie ustawienia Bezpiecznego rozruchu nie gwarantuje natychmiastowego zastosowania certyfikatu. W przypadku ustawienia bezpiecznego rozruchu wyzwalającego proces aktualizacji zadanie Bezpiecznego rozruchu systemu Windows jest uruchamiane co 12 godzin. Niektóre aktualizacje mogą wymagać ponownego uruchomienia.
Często zadawane pytania
Zadanie Bezpiecznego rozruchu systemu Windows, które przetwarza to ustawienie, jest uruchamiane co 12 godzin.
Zainicjowanie aktualizacji za pośrednictwem Intune nie powoduje ponownego uruchomienia, ale w celu ukończenia aktualizacji może być wymagane ponowne uruchomienie.
Po zastosowaniu certyfikatów do oprogramowania układowego system Windows nie może ich usunąć. Czyszczenie certyfikatów musi odbywać się za pośrednictwem interfejsu oprogramowania układowego.
Starsze certyfikaty zaczynają wygasać w czerwcu 2026 r. Urządzenia, które nie otrzymały nowszych certyfikatów w wersji 2023, stracą możliwość otrzymywania nowych zabezpieczeń wczesnego rozruchu (np. bazy danych bezpiecznego rozruchu i aktualizacji odwołań).
Zasoby
-
Definicje ustawień i dozwolone wartości: zasady SecureBoot CSP
-
Zachowanie przepływu wykazu ustawień i ustawień: Microsoft Intune metody bezpiecznego rozruchu dla urządzeń z systemem Windows z aktualizacjami zarządzanymi przez DZIAŁ IT
-
Tło i osie czasu: Wygaśnięcie certyfikatu bezpiecznego rozruchu systemu Windows i aktualizacje urzędu certyfikacji
-
Tworzenie, wyświetlanie podglądu i stosowanie filtrów: tworzenie filtrów zadań w Microsoft Intune
-
Obsługiwane właściwości, operatory i składnia: Informacje o właściwościach i operatorach filtrowania przydziałów
-
Ogólne planowanie wdrożenia i Intune wskazane jako zalecana opcja: Podręcznik bezpiecznego rozruchu dla certyfikatów wygasających w 2026 r.
-
Metoda monitorowania i raportowanie Intune): monitorowanie stanu certyfikatu bezpiecznego rozruchu za pomocą Microsoft Intune działań naprawczych