Применение параметров обновления сертификата безопасной загрузки с помощью целевого назначения на основе модели в Microsoft Intune
Применяется к
Исходная дата публикации: 10 марта 2026 г.
Идентификатор базы знаний: 5084490
В этой статье содержатся рекомендации для
-
ИТ-специалисты и Intune администраторы, которые управляют устройствами Windows, развертывают элементы управления обновлением сертификатов безопасной загрузки с помощью политик каталога параметров и контролируют рабочие процессы обновления.
-
Команды, которым необходимо нацеливать развертывания на определенные модели оборудования с помощью фильтров назначений.
В этой статье:
Введение
Это руководство поможет ИТ-администраторам включить процесс обновления сертификата безопасной загрузки с помощью политик каталога параметров Microsoft Intune. В ней описано, как настроить параметр безопасной загрузки, который включает процесс обновления сертификата, и как развернуть такую конфигурацию. В ней также показано, как использовать фильтры назначения на основемодели для поддержки управляемых поэтапных выпусков на оборудовании, которое уже было проверено для успешной обработки обновления.
Предварительные требования
Право на обновление сертификата безопасной загрузки определяетсяCSP политики безопасной загрузки и встроенного ПО устройства. Это область не всегда соответствует временным шкалам обслуживания Windows (т. е. обновлений) или требованиям к регистрации Intune.
предварительные требования к Intune и политике
-
Войдите с помощью учетной записи, которая имеет разрешения на создание фильтров и создание и назначение политик каталога параметров.
-
Устройства должны быть зарегистрированы в Intune (фильтры назначений применяются только к управляемым устройствам).
Предварительные требования для безопасной загрузки
-
Список поддерживаемых версий Windows доступен в Microsoft Intune метода безопасной загрузки для устройств Windows с управляемыми ИТ-клиентами обновлениями.
-
На устройствах должна быть включена безопасная загрузка, и они должны находиться в текущем обновлении обслуживания.
Шаг 1. Настройка параметров обновления сертификата безопасной загрузки в Intune (каталог параметров)
На этом шаге вы создадите профиль конфигурации устройства каталога параметров Windows в Microsoft Intune. Вы также настраиваете параметры безопасной загрузки, которые позволяют обновить сертификат безопасной загрузки.
Что вы создадите
Профиль конфигурации устройства каталога параметров Windows, который включает Обновления включить сертификат безопасной загрузки:
Создание профиля каталога параметров
-
Войдите в Центр администрирования Microsoft Intune.
-
Перейдите в раздел Устройства > Управление устройствами > Конфигурация.
-
Выберите Создать > Создать политику.
-
В разделе Создание профиля выполните приведенные далее действия.
-
Платформа: Windows 10 и более поздних версий
-
Тип профиля: каталог параметров
-
Нажмите Создать.
-
Назовите профиль (например, обновление сертификата безопасной загрузки), добавьте необязательное описание и нажмите кнопку Далее.
-
В разделе Параметры конфигурации выберите Добавить параметры.
-
В окне выбора параметров найдите безопасную загрузку и выберите его в разделе Обзор по категории.
-
Добавьте параметр Включить сертификат безопасной загрузки Обновления из трех, представленных в категории Безопасная загрузка, в профиль.
Примечание: Вы можете настроить другие параметры безопасной загрузки в этой категории таким же образом, если они требуются в сценарии развертывания.
-
Задайте для параметра значение Включено.
-
Нажмите кнопку Далее , чтобы перейти к назначениям. (Фильтр будет применен на шаге 3.
Шаг 2. Создание фильтра назначений для нацеливания на основе модели
Затем создайте фильтр назначения Intune, предназначенный для конкретных моделей устройств. Нацеливание на основе моделей позволяет область обновления сертификатов безопасной загрузки для выбранных моделей оборудования. Это управляемое и поэтапное развертывание не требует дополнительных Microsoft Entra ID групп.
Почему для развертывания сертификата безопасной загрузки рекомендуется нацеливание на основе модели
-
Вариативность встроенного ПО . Изготовители оборудования реализуют безопасную загрузку по-разному, поэтому определение уровня модели снижает непредвиденное поведение.
-
Предварительная проверка . Вы можете проверить обновления сертификатов в известном хорошем наборе оборудования перед широким развертыванием.
Что вы создадите
Фильтр назначения управляемых устройств , предназначенный (или исключающий) определенные модели устройств.
Создание фильтра назначений
-
Войдите в Центр администрирования Microsoft Intune.
-
Перейдите в раздел Администрирование клиента > Фильтры назначения > Создать.
-
Выберите Управляемые устройства.
-
В разделе Основные сведения задайте:
-
Имя фильтра (описательное).
-
Описание (необязательно, но рекомендуется).
-
Платформа: Windows 10 и более поздних версий.
-
-
Выберите Далее.
-
В разделе Правила выберите один подход:
-
Построитель правил (рекомендуется для большинства администраторов)
-
Синтаксис правила (редактирование выражений вручную)
-
Создание правила на основе модели (построитель правил)
-
В построителе правил выберите свойство модели .
-
Выберите оператор.
-
Введите строки модели, которые нужно сопоставить.
-
Выберите Добавить выражение , чтобы добавить его в правило.
-
При необходимости используйте И/Или , чтобы расширить правило до дополнительных моделей или добавить дополнительные критерии на основе других возможных фильтруемых свойств.
Совет: Используйте устройства предварительного просмотра , чтобы проверить, соответствует ли фильтр предполагаемому набору. Список предварительных версий поддерживает поиск по имени устройства, версии ОС, модели устройства и изготовителю устройства.
Предварительный просмотр и создание фильтра
-
Выберите Предварительный просмотр устройств , чтобы подтвердить соответствие зарегистрированных устройств.
-
Выберите Далее.
-
(Необязательно) При их использовании назначьте теги области .
-
Выберите Далее.
-
В разделе Просмотр и создание выберите Создать.
Шаг 3. Назначение политики с помощью фильтра назначений
Наконец, вы назначаете профиль каталога параметров устройству или группе пользователей и применяете фильтр назначений. Это определяет, какие зарегистрированные устройства получают и обрабатывают параметры обновления сертификата безопасной загрузки во время оценки политики.
Что вы будете делать
Вы назначите группе профиль каталога параметров безопасной загрузки из шага 1, а затем примените фильтр из шага 2 в режиме включения или исключения .
Применение фильтра назначений
-
В Центре администрирования Microsoft Intune перейдите в раздел Устройства > Управление устройствами > конфигурация.
-
Выберите профиль каталога параметров, созданный на шаге 1 выше.
-
Откройте свойства > назначения > изменить.
-
Назначьте профиль соответствующей группе пользователей или устройств.
Совет: Если у вас нет других критериев для ограничения таргетинга, назначьте эту политику виртуальной группе Все устройства . Используйте фильтр назначения модели устройства из шага 2, чтобы область назначения. Этого сочетания достаточно для большинства развертываний. Виртуальная группа "Все устройства " встроена, не требует обслуживания группы и оптимизирована для масштабирования. Затем фильтр назначений сужает применимость проверка устройства на основе свойств устройства, не требуя дополнительных Microsoft Entra групп.
-
Выберите Изменить фильтр.
-
Выберите один из них:
-
Включить отфильтрованные устройства в назначение: политику получают только те устройства, которые соответствуют фильтру.
-
Исключите отфильтрованные устройства в назначении: устройства, соответствующие фильтру, не получают политику.
-
-
Выберите существующий фильтр назначений на шаге 2 и нажмите кнопку Выбрать.
-
Выберите Проверить и сохранить > Сохранить.
Общие сведения о поведении устройства
-
Intune вычисляет фильтр при регистрации устройства, при каждом его входе и при повторной оценке назначенной политики.
-
Включение параметра безопасной загрузки не гарантирует немедленное применение сертификата. Для параметра безопасной загрузки, который запускает процесс обновления, задача безопасной загрузки Windows выполняется каждые 12 часов. Для некоторых обновлений может потребоваться перезапуск.
Часто задаваемые вопросы
Задача безопасной загрузки Windows, которая обрабатывает параметр, выполняется каждые 12 часов.
Инициализация обновления через Intune не приводит к перезапуску, хотя для завершения обновления может потребоваться перезагрузка.
После применения сертификатов к встроенному ПО Windows не удается удалить их. Очистка сертификатов должна выполняться с помощью интерфейса встроенного ПО.
Срок действия старых сертификатов истекает в июне 2026 г. Устройства, которые не получили более новые сертификаты 2023, потеряют возможность получать новые средства защиты безопасности при ранней загрузке (например, безопасная загрузка базы данных и обновления отзыва).
Ресурсы
-
Определения параметров и допустимые значения: CSP политики SecureBoot
-
Поток каталога параметров и поведение параметров: Microsoft Intune метод безопасной загрузки для устройств Windows с управляемыми ИТ-клиентами обновлениями
-
Фон и временные шкалы: срок действия сертификата безопасной загрузки Windows и обновления ЦС
-
Создание, предварительный просмотр и применение фильтров. Создание фильтров назначений в Microsoft Intune
-
Поддерживаемые свойства, операторы и синтаксис: свойства фильтра назначений и справочник по операторам
-
Общее планирование развертывания и Intune в качестве рекомендуемого варианта: сборник схем безопасной загрузки для сертификатов, срок действия которых истекает в 2026 году
-
Подход только для мониторинга и отчеты Intune). Мониторинг состояния сертификата безопасной загрузки с помощью Microsoft Intune исправлений