Data de publicação original: 10 de março de 2026
ID da BDC: 5084490
Este artigo tem orientações para
-
Os profissionais de TI e Intune administradores que gerem dispositivos Windows, implementam controlos de atualização de certificados de Arranque Seguro através de políticas de catálogo de Definições e supervisionam os fluxos de trabalho de atualização.
-
Equipas que precisam de direcionar implementações para modelos de hardware específicos através de filtros de atribuição.
Neste Artigo:
Introdução
Esta documentação de orientação ajuda os administradores de TI a ativar o processo de atualização do certificado de Arranque Seguro com políticas de catálogo de Definições do Microsoft Intune. Descreve como configurar a definição de Arranque Seguro que permite o processo de atualização de certificados e como implementar essa configuração. Também realça como utilizar filtros de atribuição baseados em modelos para suportar implementações faseadas e controladas em hardware que já foi validado para processar a atualização com êxito.
Pré-requisitos
A elegibilidade da atualização do certificado de Arranque Seguro é determinada pelo firmware do dispositivo edo CSP da Política de Arranque Seguro. Este âmbito nem sempre está alinhado com as linhas cronológicas de manutenção do Windows (ou seja, atualizações) ou Intune requisitos de inscrição.
pré-requisitos de política e Intune
-
Inicie sessão com uma conta que tenha permissões para criar filtros e criar/atribuir políticas de Catálogo de Definições.
-
Os dispositivos têm de estar inscritos no Intune (os filtros de atribuição aplicam-se apenas a dispositivos geridos).
Pré-requisitos de elegibilidade do Arranque Seguro
-
A lista de versões suportadas do Windows está disponível no Microsoft Intune método de Arranque Seguro para dispositivos Windows com atualizações geridas por TI.
-
Os dispositivos têm de ter o Arranque Seguro ativado e devem estar numa atualização de manutenção atual.
Passo 1 – Configurar as definições de atualização do certificado de Arranque Seguro no Intune (catálogo de Definições)
Neste passo, vai criar um perfil de configuração de dispositivo de catálogo de Definições do Windows no Microsoft Intune. Também pode configurar as definições de Arranque Seguro que permitem o processo de atualização do certificado de Arranque Seguro.
O que irá criar
Um perfil de configuração do dispositivo do catálogo de Definições do Windows que permite ativar o Certificado de Arranque Seguro Atualizações:
Criar o perfil do catálogo de Definições
-
Inicie sessão no centro de administração do Microsoft Intune.
-
Aceda a Dispositivos > Gerir dispositivos > Configuração.
-
Selecione Criar > Nova política.
-
Em Criar um perfil:
-
Plataforma: Windows 10 e posterior
-
Tipo de perfil: Catálogo de definições
-
Selecione Criar.
-
Atribua um nome ao perfil (por exemplo, Atualização do Certificado de Arranque Seguro), adicione uma descrição opcional e selecione Seguinte.
-
Em Definições de configuração, selecione Adicionar definições.
-
No seletor de definições, procure Arranque Seguro e selecione-o em Procurar por categoria.
-
Adicione a definição Ativar Certificado de Arranque Seguro Atualizações dos três apresentados na categoria Arranque Seguro ao perfil.
Nota: Pode configurar as outras definições de Arranque Seguro nesta categoria da mesma forma se o cenário de implementação as exigir.
-
Configure o valor de definição como Ativado.
-
Selecione Seguinte para continuar para as tarefas. (Irá aplicar um filtro no Passo 3).
Passo 2 – Criar um filtro de atribuição para filtragem baseada em modelos
Em seguida, vai criar um filtro de atribuição de Intune que visa modelos de dispositivos específicos. A segmentação baseada em modelos permite-lhe definir o âmbito das atualizações de certificados de Arranque Seguro para modelos de hardware selecionados. Esta implementação controlada e faseada não requer grupos de Microsoft Entra ID adicionais.
Por que motivo a segmentação baseada em modelos é recomendada para a implementação de certificados de Arranque Seguro
-
Variabilidade do firmware – os OEMs implementam o Arranque Seguro de forma diferente, pelo que o âmbito ao nível do modelo reduz o comportamento inesperado.
-
Validação prévia – pode validar as atualizações de certificados num bom conjunto de hardware conhecido antes da implementação geral.
O que irá criar
Um filtro de atribuição de dispositivos geridos que visa (ou exclui) modelos de dispositivos específicos.
Criar o filtro de atribuição
-
Inicie sessão no centro de administração do Microsoft Intune.
-
Aceda a Administração de inquilinos > filtros de Atribuição > Criar.
-
Selecione Dispositivos geridos.
-
Noções básicas, defina:
-
Nome do filtro (descritivo).
-
Descrição (opcional, mas recomendada).
-
Plataforma: Windows 10 e posterior.
-
-
Selecione Seguinte.
-
Em Regras, escolha uma abordagem:
-
Construtor de regras (recomendado para a maioria dos administradores)
-
Sintaxe da regra (edição manual de expressões)
-
Criar uma regra baseada em modelos (construtor de regras)
-
No Construtor de regras, selecione a propriedade do modelo .
-
Escolha um operador.
-
Introduza as cadeias de modelo que pretende que correspondam.
-
Selecione Adicionar expressão para adicioná-la à regra.
-
Se necessário, utilize And/Or para expandir a regra para modelos adicionais ou para adicionar critérios adicionais com base noutras propriedades filtráveis possíveis.
Sugestão: Utilize dispositivos de Pré-visualização para confirmar que o filtro corresponde ao conjunto pretendido. A lista de pré-visualização suporta a pesquisa por nome do dispositivo, versão do SO, modelo de dispositivo e fabricante do dispositivo.
Pré-visualizar e criar o filtro
-
Selecione Pré-visualizar dispositivos para confirmar que dispositivos inscritos correspondem.
-
Selecione Seguinte.
-
(Opcional) Atribua etiquetas de Âmbito se as utilizar.
-
Selecione Seguinte.
-
Em Rever + criar, selecione Criar.
Passo 3 – Atribuir a política com o filtro de atribuição
Por fim, atribua o perfil do catálogo definições a um dispositivo ou grupo de utilizadores e aplique o filtro de atribuição. Isto determina que dispositivos inscritos recebem e processam as definições de atualização do certificado de Arranque Seguro durante a avaliação da política.
O que vai fazer
Irá atribuir o perfil de catálogo Definições de Arranque Seguro do Passo 1 a um grupo e, em seguida, aplicar o filtro do Passo 2 no modo Incluir ou Excluir .
Aplicar o filtro de atribuição
-
No centro de administração do Microsoft Intune, navegue para Dispositivos > Gerir dispositivos > Configuração.
-
Selecione o perfil de catálogo definições que criou no Passo 1 acima.
-
Abra Propriedades > Atribuições > Editar.
-
Atribua o perfil ao grupo de utilizadores ou grupo de dispositivos adequado.
Sugestão: Se não tiver outros critérios para limitar a filtragem, atribua esta política ao grupo virtual Todos os dispositivos . Utilize o filtro de atribuição de modelo de dispositivo do Passo 2 para definir o âmbito da atribuição. Esta combinação é suficiente para a maioria das implementações. O grupo virtual Todos os dispositivos está incorporado, não necessita de manutenção de grupo e está otimizado para dimensionamento. Em seguida, o filtro de atribuição restringe a aplicabilidade na entrada do dispositivo com base nas propriedades do dispositivo, sem precisar de grupos de Microsoft Entra adicionais.
-
Selecione Editar filtro.
-
Escolha um:
-
Incluir dispositivos filtrados na atribuição: apenas os dispositivos que correspondem ao filtro recebem a política.
-
Excluir dispositivos filtrados na atribuição: os dispositivos que correspondem ao filtro não recebem a política.
-
-
Selecione o filtro de atribuição existente no Passo 2 e selecione Selecionar.
-
Selecione Rever + guardar > Guardar.
Compreender o comportamento do dispositivo
-
Intune avalia o filtro quando o dispositivo é inscrito, sempre que faz o check-in e sempre que a política atribuída é reavaliada.
-
Ativar a definição Arranque Seguro não garante a aplicação de certificado imediata. Para a definição Arranque Seguro que aciona o processo de atualização, a tarefa arranque seguro do Windows é executada a cada 12 horas. Algumas atualizações podem exigir um reinício.
Perguntas Mais Frequentes
A tarefa de Arranque Seguro do Windows que processa a definição é executada a cada 12 horas.
Iniciar a atualização através de Intune não causa um reinício, embora possa ser necessário reiniciar para concluir a atualização.
Depois de os certificados serem aplicados ao firmware, o Windows não pode removê-los. A limpeza de certificados tem de ser feita através da interface de firmware.
Os certificados mais antigos começam a expirar em junho de 2026. Os dispositivos que não receberam os certificados 2023 mais recentes perderão a capacidade de receber novas proteções de segurança de arranque antecipado (por exemplo, a base de dados de Arranque Seguro e atualizações de revogação).
Recursos
-
Definições e valores permitidos: SecureBoot Policy CSP
-
Fluxo de catálogo de definições e comportamento de definição: Microsoft Intune método de Arranque Seguro para dispositivos Windows com atualizações geridas por TI
-
Segundo plano e linhas cronológicas: expiração do certificado de Arranque Seguro do Windows e atualizações da AC
-
Criar, pré-visualizar e aplicar filtros: criar filtros de atribuição no Microsoft Intune
-
Propriedades, operadores e sintaxe suportados: referência de operadores e propriedades do filtro de atribuição
-
Planeamento geral da implementação e Intune destacados como uma opção recomendada: Manual de procedimentos de Arranque Seguro para certificados que expiram em 2026
-
Abordagem apenas de monitorização e relatórios de Intune): Monitorizar o estado do certificado de Arranque Seguro com Microsoft Intune remediações