Monitorizar o estado do certificado de Arranque Seguro com remediações do Microsoft Intune

Aplica-se A
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Nota

  • Data de publicação original: 18 de fevereiro de 2026
  • ID BDC: 5080921

Este artigo tem orientações para:

  • Administradores de TI que necessitam de visibilidade sobre o estado de atualização do certificado de Arranque Seguro a partir dos respetivos dispositivos Windows inscritos no Intune
  • Organizações que se preparam para o prazo de expiração do certificado de Arranque Seguro de junho de 2026
  • Equipas que pretendam monitorizar o progresso da implementação do certificado nos respetivos dispositivos Windows inscritos no Intune

Neste artigo:

Introdução

Os certificados de Arranque Seguro da Microsoft (ACs de 2011) estão a expirar a partir de junho de 2026. Todos os dispositivos Windows com o Início Seguro ativado têm de ser atualizados para os certificados de 2023 antes da expiração para garantir a continuidade do suporte de atualizações de segurança.

Este guia fornece uma abordagem somente de monitoramento usando Microsoft Intune Remediações (Remediações Proativas). O script de deteção recolhe o estado do Arranque Seguro e do certificado de cada dispositivo e reporta-o ao portal Intune — não é tomada nenhuma ação de remediação nos dispositivos. Isto proporciona aos administradores uma vista centralizada e exportável do progresso da atualização dos certificados nos respetivos dispositivos Windows inscritos no Intune.

Porquê utilizar esta abordagem?

Benefício Descrição
Visibilidade em todo o dispositivo Ver o estado do certificado de cada dispositivo Windows inscrito num único local Intune estado do certificado
Exportável Exportar resultados para CSV diretamente a partir do portal Intune
Valores de registo em bruto Ver os dados reais do registo, não apenas a aprovação/reprovação
Contexto do dispositivo Inclui fabricante, modelo, versão do BIOS e tipo de firmware
Telemetria do registo de eventos Captura IDs de eventos de Arranque Seguro (1801/1808), IDs de bucket e níveis de confiança
Toque zero Executa silenciosamente como SYSTEM — sem necessidade de interação do usuário

Para obter informações básicas completas sobre as atualizações de certificados, consulte Atualizações de certificados de inicialização segura: orientações para profissionais de TI e organizações.

Pré-requisitos

Antes de implantar o script de detecção, verifique se seu ambiente atende aos requisitos necessários.

Esta solução aproveita as remediações em Microsoft Intune. Para obter uma lista completa de pré-requisitos, consulte Usar remediações para detectar e corrigir problemas de suporte - Microsoft Intune.

Scripts de deteção

O script de deteção é um script do PowerShell que recolhe dados de inventário abrangentes de Arranque Seguro de cada dispositivo e os produz como uma cadeia de carateres JSON. O script lê a partir das seguintes fontes:

Registro — Status de atualização do certificado de Inicialização Segura, chaves de manutenção, atributos de dispositivo e configurações de opt-in/opt-out de HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot e suas subchaves

WMI/CIM — Versão do SO, hora do último arranque e informações sobre o hardware da placa base

Logs de eventos — Entradas do log de eventos do sistema para IDs de evento 1801 e 1808 (eventos de atualização de inicialização segura)

A saída JSON aparece no portal Intune em Remediations > Monitor > Device status > "Pre-remediation detection detection, output" e pode ser exportada para CSV para análise.

Importante: Este é um script apenas de deteção. Não são feitas alterações ao dispositivo. Nenhum script de remediação é necessário.

Criando o arquivo de script

Nota

IMPORTANTE O artigo a seguir que contém o script de exemplo foi descontinuado. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, o script de exemplo pode ser encontrado na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.

Criar a remediação no Intune

Siga estas etapas para implantar o script de detecção como uma Remediação (pacote de scripts) no Microsoft Intune.

Etapa 1: Criar o pacote de scripts

Passo 2: noções básicas

  • Configure as seguintes definições no separador Noções Básicas :
Definição Valor
Nome Monitor de Estado do Certificado de Arranque Seguro
Descrição Monitoriza o estado de atualização do certificado de Arranque Seguro em toda a frota. Apenas detecção — nenhuma ação de remediação é tomada.
Fabricante: (o nome da sua organização)
  • Clique em Seguinte

Passo 3: Definições

  • Configure as seguintes definições no separador Definições :
Definição Valor Notas
Ficheiro de script de deteção Carregar Detect-SecureBootCertificateStatus.ps1 O script da seção anterior
Ficheiro de script de remediação (deixe vazio) Não é necessária qualquer remediação, isto é, apenas monitorização
Execute este script com as credenciais com sessão iniciada Não Funciona como SYSTEM para garantir o acesso ao Confirm-SecureBootUEFI e ao registo
Impor verificação de assinatura de script Não Defina para Sim se a sua organização exigir scripts assinados
Executar script no PowerShell de 64 bits Sim Necessário para Confirm-SecureBootUEFI cmdlet e leituras de registo precisas
  • Clique em Seguinte

Passo 4: Etiquetas de âmbito

  • Adicione etiquetas de âmbito exigidas pela sua organização ou deixe como predefinição
  • Clique em Seguinte

Passo 5: Tarefas

Definição Valor Notas
Atribuições Selecione os grupos de dispositivos a monitorizar Use todos os dispositivos para monitoramento de toda a frota ou grupos específicos para monitoramento direcionado
Horário Configure de acordo com as suas necessidades de monitorização Recomendado: uma vez por dia para monitorização ativa da implementação ou uma vez por semana para monitorização contínua

Nota: as remediações são executadas de acordo com a agenda configurada do dispositivo. A primeira execução pode demorar até 24 horas após a atribuição, dependendo do ciclo de check-in do dispositivo.

Clique em Seguinte

Passo 6: Rever + Criar

  • Rever todas as definições
  • Clique em Criar

Visualizar e exportar resultados

Ver resultados no portal

  • Navegar para remediações de dispositivos >
  • Clique em Monitor de Estado do Certificado de Arranque Seguro (ou o nome que escolheu)
  • Selecione o separador Monitor
  • Clique em Estado do dispositivo
  • Clique em Colunas e adicione o resultado de deteção de pré-remediação

Monitor de estado

Verá uma tabela com as seguintes colunas:

Coluna Descrição
Nome do dispositivo O nome do dispositivo
Nome de Utilizador O utilizador principal do dispositivo
Estado de deteção Sem emissão (certificados atualizados) ou com emissão (certificados não atualizados)
Saída de deteção de pré-remediação A saída JSON completa do script
Última modificação Quando o script foi executado pela última vez no dispositivo

Exportar para CSV:

  • Na página Estado do dispositivo, clique no botão Exportar na parte superior da tabela
  • O ficheiro CSV irá transferir todas as colunas, incluindo a saída de deteção JSON completa para cada dispositivo
  • Abra no Excel para filtrar, ordenar e analisar por qualquer campo

Dica: no Excel, você pode usar as funções UNIRTEXTO ou JSON para analisar a saída de detecção JSON em colunas separadas para facilitar a análise.

Separador Descrição geral

Visão geral Intune

A guia Visão geral na Remediação fornece um painel de resumo:

Métrica Significado
Dispositivos com problemas Dispositivos cujos certificados ainda não estão atualizados
Dispositivos sem problemas Dispositivos onde os certificados estão atualizados
Dispositivos com falha na deteção Dispositivos onde o script encontrou um erro

Perguntas Mais Frequentes

Isto altera alguma coisa nos meus dispositivos?

Não. Este é um script apenas de deteção. Nenhum valor do Registro é modificado, nenhuma atualização é acionada e nenhuma ação de remediação é executada. O script só lê valores e os reporta.

O que significa "Com problema"?

"Com problema" significa que o dispositivo ainda não tem os certificados de Arranque Seguro de 2023 aplicados e o gestor de arranque assinado de 2023 no lugar. Isto pode acontecer porque: - A atualização do certificado não foi iniciada - A atualização está em curso e poderá requerer uma reinicialização para ser concluída - O Arranque Seguro não está ativado no dispositivo - O dispositivo não é baseado em UEFI ou está a aguardar que seja reiniciado para aplicar o gestor de arranque.

O que significa "Sem problema"?

"Sem problema" significa que o dispositivo tem o Arranque Seguro ativado e que o valor de registo UEFICA2023Status é Atualizado, indicando que os certificados de 2023 foram aplicados com êxito.

Com que frequência é executado o script?

O script é executado de acordo com a agenda que você configurar na atribuição. Para monitorização ativa durante uma implementação, recomenda-se uma monitorização diária. Para um acompanhamento contínuo, é suficiente uma monitorização semanal.

E se a chave de registo de Manutenção não existir?

Se a chave HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing não existir num dispositivo, o campo UEFICA2023Status apresentará NoValue. Normalmente, isto significa que as atualizações de certificado não foram iniciadas no dispositivo.

Que licenças são necessárias?

As remediações requerem licenças Windows 10/11 Enterprise E3/E5, Education A3/A5 ou F3. Se os seus dispositivos tiverem apenas licenças para Empresas – Versão Premium ou Pro, as Remediações não estarão disponíveis. Consulte Pré-requisitos para remediações.

Recursos

Manual de Atualização do Certificado de Arranque Seguro

Certificado de Arranque Seguro Atualizações: Orientação para Profissionais de TI

Chave do Registo Atualizações para Arranque Seguro

Eventos de Atualização de Variáveis DB e DBX de Arranque Seguro

Remediações no Microsoft Intune

Pré-requisitos para remediações