Nota
- Data de publicação original: 18 de fevereiro de 2026
- ID BDC: 5080921
Este artigo tem orientações para:
- Administradores de TI que necessitam de visibilidade sobre o estado de atualização do certificado de Arranque Seguro a partir dos respetivos dispositivos Windows inscritos no Intune
- Organizações que se preparam para o prazo de expiração do certificado de Arranque Seguro de junho de 2026
- Equipas que pretendam monitorizar o progresso da implementação do certificado nos respetivos dispositivos Windows inscritos no Intune
Neste artigo:
- Introdução
- Pré-requisitos
- Script de Deteção
- Criar a remediação no Intune
- Visualizar e exportar resultados
- Perguntas Mais Frequentes
- Recursos
Introdução
Os certificados de Arranque Seguro da Microsoft (ACs de 2011) estão a expirar a partir de junho de 2026. Todos os dispositivos Windows com o Início Seguro ativado têm de ser atualizados para os certificados de 2023 antes da expiração para garantir a continuidade do suporte de atualizações de segurança.
Este guia fornece uma abordagem somente de monitoramento usando Microsoft Intune Remediações (Remediações Proativas). O script de deteção recolhe o estado do Arranque Seguro e do certificado de cada dispositivo e reporta-o ao portal Intune — não é tomada nenhuma ação de remediação nos dispositivos. Isto proporciona aos administradores uma vista centralizada e exportável do progresso da atualização dos certificados nos respetivos dispositivos Windows inscritos no Intune.
Porquê utilizar esta abordagem?
| Benefício | Descrição |
|---|---|
| Visibilidade em todo o dispositivo | Ver o estado do certificado de cada dispositivo Windows inscrito num único local Intune estado do certificado |
| Exportável | Exportar resultados para CSV diretamente a partir do portal Intune |
| Valores de registo em bruto | Ver os dados reais do registo, não apenas a aprovação/reprovação |
| Contexto do dispositivo | Inclui fabricante, modelo, versão do BIOS e tipo de firmware |
| Telemetria do registo de eventos | Captura IDs de eventos de Arranque Seguro (1801/1808), IDs de bucket e níveis de confiança |
| Toque zero | Executa silenciosamente como SYSTEM — sem necessidade de interação do usuário |
Para obter informações básicas completas sobre as atualizações de certificados, consulte Atualizações de certificados de inicialização segura: orientações para profissionais de TI e organizações.
Pré-requisitos
Antes de implantar o script de detecção, verifique se seu ambiente atende aos requisitos necessários.
Esta solução aproveita as remediações em Microsoft Intune. Para obter uma lista completa de pré-requisitos, consulte Usar remediações para detectar e corrigir problemas de suporte - Microsoft Intune.
Scripts de deteção
O script de deteção é um script do PowerShell que recolhe dados de inventário abrangentes de Arranque Seguro de cada dispositivo e os produz como uma cadeia de carateres JSON. O script lê a partir das seguintes fontes:
Registro — Status de atualização do certificado de Inicialização Segura, chaves de manutenção, atributos de dispositivo e configurações de opt-in/opt-out de HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot e suas subchaves
WMI/CIM — Versão do SO, hora do último arranque e informações sobre o hardware da placa base
Logs de eventos — Entradas do log de eventos do sistema para IDs de evento 1801 e 1808 (eventos de atualização de inicialização segura)
A saída JSON aparece no portal Intune em Remediations > Monitor > Device status > "Pre-remediation detection detection, output" e pode ser exportada para CSV para análise.
Importante: Este é um script apenas de deteção. Não são feitas alterações ao dispositivo. Nenhum script de remediação é necessário.
Criando o arquivo de script
Nota
IMPORTANTE O artigo a seguir que contém o script de exemplo foi descontinuado. Se instalou uma atualização do Windows lançada em ou após 12 de maio de 2026, o script de exemplo pode ser encontrado na pasta %systemroot%\SecureBoot\ExampleRolloutScripts no seu dispositivo.
- Navegue para o script de recolha de dados de inventário de Arranque Seguro de Exemplo (KB5072718)
- Copiar todo o conteúdo do script da página
- Abra um editor de texto (por exemplo, Bloco de Notas, VS Code) e cole o script
- Guardar o ficheiro como Detect-SecureBootCertUpdateStatus.ps1
Criar a remediação no Intune
Siga estas etapas para implantar o script de detecção como uma Remediação (pacote de scripts) no Microsoft Intune.
Etapa 1: Criar o pacote de scripts
- Inicie sessão no centro de administração do Microsoft Intune
- Navegar para remediações de dispositivos >
- Clique em + Criar pacote de scripts
Passo 2: noções básicas
- Configure as seguintes definições no separador Noções Básicas :
| Definição | Valor |
|---|---|
| Nome | Monitor de Estado do Certificado de Arranque Seguro |
| Descrição | Monitoriza o estado de atualização do certificado de Arranque Seguro em toda a frota. Apenas detecção — nenhuma ação de remediação é tomada. |
| Fabricante: | (o nome da sua organização) |
- Clique em Seguinte
Passo 3: Definições
- Configure as seguintes definições no separador Definições :
| Definição | Valor | Notas |
|---|---|---|
| Ficheiro de script de deteção | Carregar Detect-SecureBootCertificateStatus.ps1 | O script da seção anterior |
| Ficheiro de script de remediação | (deixe vazio) | Não é necessária qualquer remediação, isto é, apenas monitorização |
| Execute este script com as credenciais com sessão iniciada | Não | Funciona como SYSTEM para garantir o acesso ao Confirm-SecureBootUEFI e ao registo |
| Impor verificação de assinatura de script | Não | Defina para Sim se a sua organização exigir scripts assinados |
| Executar script no PowerShell de 64 bits | Sim | Necessário para Confirm-SecureBootUEFI cmdlet e leituras de registo precisas |
- Clique em Seguinte
Passo 4: Etiquetas de âmbito
- Adicione etiquetas de âmbito exigidas pela sua organização ou deixe como predefinição
- Clique em Seguinte
Passo 5: Tarefas
| Definição | Valor | Notas |
|---|---|---|
| Atribuições | Selecione os grupos de dispositivos a monitorizar | Use todos os dispositivos para monitoramento de toda a frota ou grupos específicos para monitoramento direcionado |
| Horário | Configure de acordo com as suas necessidades de monitorização | Recomendado: uma vez por dia para monitorização ativa da implementação ou uma vez por semana para monitorização contínua |
Nota: as remediações são executadas de acordo com a agenda configurada do dispositivo. A primeira execução pode demorar até 24 horas após a atribuição, dependendo do ciclo de check-in do dispositivo.
Clique em Seguinte
Passo 6: Rever + Criar
- Rever todas as definições
- Clique em Criar
Visualizar e exportar resultados
Ver resultados no portal
- Navegar para remediações de dispositivos >
- Clique em Monitor de Estado do Certificado de Arranque Seguro (ou o nome que escolheu)
- Selecione o separador Monitor
- Clique em Estado do dispositivo
- Clique em Colunas e adicione o resultado de deteção de pré-remediação
Verá uma tabela com as seguintes colunas:
| Coluna | Descrição |
|---|---|
| Nome do dispositivo | O nome do dispositivo |
| Nome de Utilizador | O utilizador principal do dispositivo |
| Estado de deteção | Sem emissão (certificados atualizados) ou com emissão (certificados não atualizados) |
| Saída de deteção de pré-remediação | A saída JSON completa do script |
| Última modificação | Quando o script foi executado pela última vez no dispositivo |
Exportar para CSV:
- Na página Estado do dispositivo, clique no botão Exportar na parte superior da tabela
- O ficheiro CSV irá transferir todas as colunas, incluindo a saída de deteção JSON completa para cada dispositivo
- Abra no Excel para filtrar, ordenar e analisar por qualquer campo
Dica: no Excel, você pode usar as funções UNIRTEXTO ou JSON para analisar a saída de detecção JSON em colunas separadas para facilitar a análise.
Separador Descrição geral
A guia Visão geral na Remediação fornece um painel de resumo:
| Métrica | Significado |
|---|---|
| Dispositivos com problemas | Dispositivos cujos certificados ainda não estão atualizados |
| Dispositivos sem problemas | Dispositivos onde os certificados estão atualizados |
| Dispositivos com falha na deteção | Dispositivos onde o script encontrou um erro |
Perguntas Mais Frequentes
Isto altera alguma coisa nos meus dispositivos?
Não. Este é um script apenas de deteção. Nenhum valor do Registro é modificado, nenhuma atualização é acionada e nenhuma ação de remediação é executada. O script só lê valores e os reporta.
O que significa "Com problema"?
"Com problema" significa que o dispositivo ainda não tem os certificados de Arranque Seguro de 2023 aplicados e o gestor de arranque assinado de 2023 no lugar. Isto pode acontecer porque: - A atualização do certificado não foi iniciada - A atualização está em curso e poderá requerer uma reinicialização para ser concluída - O Arranque Seguro não está ativado no dispositivo - O dispositivo não é baseado em UEFI ou está a aguardar que seja reiniciado para aplicar o gestor de arranque.
O que significa "Sem problema"?
"Sem problema" significa que o dispositivo tem o Arranque Seguro ativado e que o valor de registo UEFICA2023Status é Atualizado, indicando que os certificados de 2023 foram aplicados com êxito.
Com que frequência é executado o script?
O script é executado de acordo com a agenda que você configurar na atribuição. Para monitorização ativa durante uma implementação, recomenda-se uma monitorização diária. Para um acompanhamento contínuo, é suficiente uma monitorização semanal.
E se a chave de registo de Manutenção não existir?
Se a chave HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing não existir num dispositivo, o campo UEFICA2023Status apresentará NoValue. Normalmente, isto significa que as atualizações de certificado não foram iniciadas no dispositivo.
Que licenças são necessárias?
As remediações requerem licenças Windows 10/11 Enterprise E3/E5, Education A3/A5 ou F3. Se os seus dispositivos tiverem apenas licenças para Empresas – Versão Premium ou Pro, as Remediações não estarão disponíveis. Consulte Pré-requisitos para remediações.
Recursos
Manual de Atualização do Certificado de Arranque Seguro
Certificado de Arranque Seguro Atualizações: Orientação para Profissionais de TI
Chave do Registo Atualizações para Arranque Seguro
Eventos de Atualização de Variáveis DB e DBX de Arranque Seguro