Método Microsoft Intune de Arranque Seguro para dispositivos Windows com atualizações geridas por TI

Aplica-se A
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Nota

  • Data original de publicação: 4 de dezembro de 2025
  • ID da KB: 5073196

Este artigo tem orientações para:

  • As organizações que têm o seu próprio departamento de TI que gere dispositivos e atualizações do Windows.

Nota: se for um indivíduo que possui um dispositivo Windows pessoal, consulte o artigo Dispositivos Windows para utilizadores domésticos, empresas e escolas com atualizações geridas pela Microsoft.

Nota

Disponibilidade deste suporte

  • 11 de novembro de 2025: Para as versões do Windows 11 e Windows 10 ainda em suporte.
Registo de Alterações
Alterar Data Descrição da alteração
23 de março de 2026 Foi atualizado o problema conhecido do Código de Erro Microsoft Intune 65000.
9 de março de 2026 As versões não suportadas do Windows 10 removidas da secção "Aplica-se a".
4 de março de 2026 Adicionado Windows 11, versão 25H2 à lista "Aplica-se a"
4 de fevereiro de 2026 Problema conhecido resolvido
17 de dezembro de 2025 Secção de Problemas Conhecidos adicionada

Neste artigo:

Introdução

Este documento descreve o suporte para implantar, gerenciar e monitorar as atualizações do certificado de Inicialização Segura usando o Microsoft Intune. As configurações consistem em:

  • A capacidade de acionar a implantação em um dispositivo
  • Uma definição para participar/desativar grupos de alta confiança
  • Uma definição para optar ativamente por participar/não participar na gestão de atualizações da Microsoft

Microsoft Intune método de configuração

Este método oferece a definição de Arranque Seguro através de Microsoft Intune que os administradores de domínio podem definir para implementar atualizações de Arranque Seguro em todos os clientes Windows associados a um domínio. Além disso, duas assistências de Arranque Seguro podem ser geridas com definições de ativação/desativação.

No Microsoft Intune,

  1. Em Dispositivos>Gerenciar dispositivos, selecione Configuração.

  2. Selecione Criar e selecione Nova política.

    • Aceda a Criar um perfil no painel do lado direito.
    • Preencha a Plataforma com Windows 10 e posterior.
  3. Selecione o Catálogo de configurações em Tipo de perfil

    Imagem adicionada

  4. Comece por criar um perfil ao dar-lhe um nome. Neste exemplo, estamos a utilizar "Arranque Seguro" como o nome. Prima Seguinte.
    fotografia

  5. Em Definições de configuração, selecione Adicionar definições e utilize o selecionador de Definições para localizar as definições de Arranque Seguro ao procurar Arranque Seguro. Deverá ver três definições na categoria Arranque Seguro. Estas são as mesmas definições descritas nas atualizações de chave do Registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI e o método Objetos Política de Grupo (GPO) do Arranque Seguro para dispositivos Windows com documentos de atualizações geridos por TI.

    • Ativar Certificado Secureboot Atualizações é selecionado por padrão e habilitado.

    • As definições para optar ativamente por participar e não participar descritas abaixo podem ser configuradas de acordo com as necessidades do seu ambiente e implementação. 

      adicionado

  6. Conclua o perfil para os dispositivos que irão utilizar estas definições.

Descrição da configuração

Configurar a Opção Ativa de Participação Gerida do Microsoft Update

Microsoft Intune Nome da Definição: Configurar a Opção Ativa de Participação Gerida do Microsoft Update

Descrição:
Esta política permite que as empresas participem na implementação de uma Funcionalidade Controlada da atualização do certificado de Arranque Seguro gerida pela Microsoft.

  • Ativado: a Microsoft ajuda a implementar certificados em dispositivos inscritos na implementação.
  • Desativado (padrão): nenhuma participação na implantação controlada.

Prescrições:

Configurar opção ativa de não participação de alta confiança

Microsoft Intune Nome da Definição: Configurar Opt-Out de Alta Confiança

Descrição:
Esta política controla se as atualizações do certificado de Arranque Seguro são aplicadas automaticamente através de atualizações mensais de segurança e não relacionadas com segurança do Windows. Os dispositivos que a Microsoft validou como capazes de processar atualizações de variáveis do Arranque Seguro receberão estas atualizações como parte das atualizações mensais cumulativas e serão aplicadas automaticamente. Uma vez que nem todas as combinações de hardware e firmware podem ser validadas exaustivamente, a Microsoft baseia-se em dados de diagnóstico e testes direcionados para determinar a prontidão do dispositivo. Apenas os dispositivos com dados de diagnóstico suficientes podem ser considerados com elevada confiança; se os dados de diagnóstico não estiverem disponíveis para um determinado dispositivo, este não pode ser classificado com elevada confiança.

  • Ativado: a implementação automática através de atualizações mensais está bloqueada.
  • Desativada (predefinição): os dispositivos que tiverem validado os respetivos resultados de atualização obterão automaticamente atualizações de certificados como parte das atualizações mensais.

Notas:

  • Confirma-se que os dispositivos pretendidos processam as atualizações com êxito.
  • Configure esta política para gerir a implementação automática através de atualizações mensais.
  • Corresponde à chave do Registo HighConfidenceOptOut.

Ativar o Certificado Secureboot Atualizações

Microsoft Intune Nome da Definição: Ativar Certificado de Arranque Seguro Atualizações

Descrição:
Esta política controla se o Windows inicia o processo de implementação do certificado de Arranque Seguro nos dispositivos.

  • Ativado: o Windows começa automaticamente a implementar certificados de Arranque Seguro atualizados.
  • Desativada (predefinição): o Windows não implementa certificados automaticamente.

Notas:

  • A tarefa que processa esta definição é executada a cada 12 horas. Algumas atualizações podem exigir um reinício para serem concluídas em segurança.
  • Depois de aplicados ao firmware, os certificados não podem ser removidos do Windows. A compensação de certificados tem de ser feita através da interface de firmware.
  • Corresponde à chave do registo AvailableUpdates.

Problemas Conhecidos

Microsoft Intune Código de erro 65000 nas edições Pro do Windows

Sintomas

As definições de configuração de Arranque Seguro implementadas através do Microsoft Intune Mobile Gestão de Dispositivos (MDM) estão atualmente bloqueadas nas edições Pro do Windows 10 e Windows 11.

  • As tentativas para aplicar estas políticas resultam em Microsoft Intune Código de Erro 65000.
  • Os registos de eventos podem registar POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, indicando que a funcionalidade não está disponível nesta edição.

Resolução

O serviço de licenciamento Microsoft Intune foi atualizado a 27 de janeiro de 2026 para permitir a implementação das definições de configuração de Arranque Seguro nas edições Pro do Windows 10 e Windows 11.

Nota

Microsoft Intune O código de erro 65000 ainda pode ocorrer nas edições Pro do Windows 11, versão 23H2. Está planeada uma resolução para este problema numa futura atualização do Windows.

Os dispositivos que receberam a sua licença Microsoft Intune antes desta data precisarão de renovar a respetiva licença para resolver este problema.  As licenças são renovadas automaticamente todos os meses, pelo que este problema será resolvido para os dispositivos até 27 de fevereiro de 2026 (excluindo alguns dispositivos Windows 11, versão 23H2, conforme mencionado acima). Para renovar a licença no seu dispositivo manualmente, execute os seguintes comandos em nome do utilizador (no contexto do utilizador):

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Recursos

Consulte também Atualizações de chave de registo para Arranque Seguro: Dispositivos Windows com atualizações geridas por TI para obter detalhes sobre as chaves de registo UEFICA2023Status e UEFICA2023Error para monitorizar resultados de dispositivos.

Consulte Eventos de atualização de variáveis DB e DBX de Arranque Seguro para ver os eventos úteis para compreender o estado dos dispositivos, atributos do dispositivo e IDs do bucket do dispositivo. Preste especial atenção aos eventos 1801 e 1808 descritos na página de eventos.