Použitie nastavení aktualizácie certifikátu zabezpečeného spustenia pomocou zamerania založeného na modeli v Microsoft Intune

Vzťahuje sa na
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Poznámka

  • Pôvodný dátum publikovania: Marec 10, 2026
  • ID KB: 5084490

Tento článok obsahuje pokyny pre

  • IT profesionáli a správcovia služby Intune, ktorí spravujú zariadenia s Windowsom, nasadzujú ovládacie prvky aktualizácie certifikátu zabezpečeného spustenia prostredníctvom politík katalógu nastavení a dohliadajú na pracovné postupy aktualizácie.
  • Tímy, ktoré potrebujú zacieliť nasadenie na konkrétne hardvérové modely pomocou filtrov priradenia.

Obsah tohto článku:

Úvod

Tieto pokyny pomáhajú správcom IT povoliť proces aktualizácie certifikátu zabezpečeného spustenia pomocou politík katalógu nastavení služby Microsoft Intune. Popisuje, ako nakonfigurovať nastavenie zabezpečeného spustenia, ktoré umožňuje proces aktualizácie certifikátu, a ako nasadiť túto konfiguráciu. Tiež sa v ňom zdôrazňuje, ako používať filtre priradení založené na modeli na podporu riadeného, čiastočného zavádzania hardvéru, ktorý už bol overený na úspešné spracovanie aktualizácie.

Požiadavky

Oprávnenosť na aktualizáciu certifikátu zabezpečeného spustenia je určená poskytovateľom CSP politiky zabezpečeného spustenia a firmvérom zariadenia. Tento rozsah nie je vždy v súlade s časovými osami údržby systému Windows (t. j. aktualizáciami) alebo požiadavkami na registráciu v Intune.

Intune a predpoklady politiky

  • Prihláste sa pomocou konta, ktoré má povolenia na vytváranie filtrov a vytváranie/priraďovanie politík katalógu nastavení.
  • Zariadenia musia byť zaregistrované v službe Intune (filtre priradení sa vzťahujú len na spravované zariadenia).

Požiadavky na oprávnenosť na zabezpečené spustenie

Krok 1 – Konfigurácia nastavení aktualizácie certifikátu zabezpečeného spustenia v službe Intune (katalóg nastavení)

V tomto kroku vytvoríte konfiguračný profil zariadenia katalógu Nastavenia Windowsu v službe Microsoft Intune. Môžete tiež nakonfigurovať nastavenia zabezpečeného spustenia, ktoré povolia proces aktualizácie certifikátu zabezpečeného zavedenia systému.

Čo vytvoríte

Konfiguračný profil zariadenia katalógu nastavení systému Windows, ktorý umožňuje povoliť aktualizácie certifikátu zabezpečeného spustenia:

Vytvorenie profilu katalógu nastavení

  1. Prihláste sa do Centra spravovania služby Microsoft Intune.

  2. Prejdite napoložku Konfigurácia zariadení> nasprávu zariadení>.

  3. Vyberte položku Vytvoriť>novú politiku.

  4. V časti Vytvorenie profilu:

  5. Platforma: Windows 10 a novšie verzie

  6. Typ profilu: Katalóg nastavení

  7. Vyberte položku Vytvoriť.

  8. Pomenujte profil (napríklad Secure Boot Certificate Update), pridajte voliteľný popis a vyberte položku Ďalej.

  9. V časti Nastavenia konfigurácie vyberte položku Pridať nastavenia.

  10. Vo výbere nastavení vyhľadajte funkciu Secure Boot a vyberte ju v časti Prehľadávať podľa kategórie.

  11. Do profilu pridajte nastavenie Povoliť aktualizácie certifikátu zabezpečeného zavedenia systému z troch uvedených v kategórii Zabezpečené spustenie.

    Poznámka

    Ostatné nastavenia zabezpečeného spustenia v tejto kategórii môžete nakonfigurovať rovnakým spôsobom, ak to váš scenár nasadenia vyžaduje.

  12. Hodnotu nastavenia nakonfigurujte na možnosť Zapnuté.

  13. Ak chcete pokračovať k úlohám, vyberte položku Ďalej . (Filter použijete v kroku 3).

Krok 2 – Vytvorenie filtra priradenia na cielenie na základe modelu

Ďalej vytvoríte filter priradenia služby Intune, ktorý sa zameriava na konkrétne modely zariadení. Zameranie založené na modeli umožňuje nastaviť rozsah aktualizácií certifikátov zabezpečeného zavedenia systému na vybraté modely hardvéru. Toto riadené a čiastočné nasadenie nevyžaduje ďalšie skupiny Microsoft Entra ID.

Prečo sa pri nasadení certifikátu zabezpečeného zavedenia systému odporúča cielenie založené na modeli

  • Variability firmvéru – výrobcovia OEM implementujú zabezpečené spustenie inak, takže určenie rozsahu na úrovni modelu obmedzuje neočakávané správanie.
  • Predchádzajúce overenie – môžete overiť aktualizácie certifikátov na známej funkčnej sade hardvéru ešte pred všeobecným uvedením na trh.

Čo vytvoríte

Filter priradenia spravovaných zariadení , ktorý cieli na (alebo vylučuje) konkrétne modely zariadení.

Vytvorenie filtra priradených úloh

  1. Prihláste sa do Centra spravovania služby Microsoft Intune.

  2. Prejdite na položku Správa> nájomníkov Filtre >priradeníVytvoriť.

  3. Vyberte položku Spravované zariadenia.

  4. V časti Základy nastavte:

    • Názov filtra (popisný).
    • Popis (voliteľné, ale odporúča sa).
    • Platforma: Windows 10 a novšie verzie.
  5. Kliknite na položku Ďalej.

  6. V časti Pravidlá vyberte jeden prístup:

    • Zostavovač pravidiel (odporúča sa väčšine správcov)
    • Syntax pravidla (manuálna úprava výrazov)

Vytvorenie pravidla založeného na modeli (zostavovač pravidiel)

  1. V zostavovači pravidiel vyberte vlastnosť modelu .
  2. Vyberte operátor.
  3. Zadajte reťazce modelu, ktoré chcete porovnať.
  4. Vyberte položku Pridať výraz a pridajte ho do pravidla.
  5. V prípade potreby môžete pomocou funkcie A/Alebo rozšíriť pravidlo na ďalšie modely alebo pridať ďalšie kritériá na základe ďalších možných filtrovateľných vlastností.

Tip

Pomocou zariadení s ukážkou overte, či filter zodpovedá zamýšľanej množine. Zoznam ukážok podporuje vyhľadávanie podľa názvu zariadenia, verzie operačného systému, modelu zariadenia a výrobcu zariadenia.

Zobrazenie ukážky a vytvorenie filtra

  1. Vyberte položku Preview zariadenia a skontrolujte, ktoré zaregistrované zariadenia zodpovedajú.
  2. Kliknite na položku Ďalej.
  3. (Voliteľné) Ak ich používate, priraďte značky rozsahu .
  4. Kliknite na položku Ďalej.
  5. V časti Revízia + vytvoriť vyberte položku Vytvoriť.

Krok 3 – Priradenie politiky pomocou filtra priradenia

Nakoniec priraďte profil katalógu nastavení k zariadeniu alebo skupine používateľov a použite filter priradenia. Tým sa určí, ktoré zaregistrované zariadenia počas vyhodnotenia politiky dostanú a spracujú nastavenia aktualizácie certifikátu zabezpečeného zavedenia systému.

Čo budete robiť

Priraďte profil katalógu nastavení zabezpečeného spustenia z kroku 1 k skupine a potom použite filter z kroku 2 v režime zahrnutia alebo vylúčenia .

Použitie filtra priradených úloh

  1. V Centre spravovania služby Microsoft Intune prejdite napoložku Konfigurácia zariadení> nasprávu zariadení>.

  2. Vyberte profil katalógu nastavení, ktorý ste vytvorili v kroku 1 vyššie.

  3. Otvorenie položky Vlastnosti>Priradenia>Upraviť.

  4. Priraďte profil k príslušnej skupine používateľov alebo zariadení.

    Tip

    Ak nemáte žiadne ďalšie kritériá na obmedzenie cielenia, priraďte túto politiku k virtuálnej skupine Všetky zariadenia . Na nastavenie priradenia použite filter priradenia modelu zariadenia z kroku 2. Táto kombinácia postačuje pre väčšinu nasadení. Virtuálna skupina Všetky zariadenia je vstavaná, nevyžaduje údržbu skupiny a je optimalizovaná na škálovanie. Filter priradenia potom zúži použiteľnosť pri kontrole zariadenia na základe vlastností zariadenia bez toho, aby sa vyžadovali ďalšie skupiny Microsoft Entra.

  5. Vyberte položku Upraviť filter.

  6. Vyberte jednu z možností:

    • Zahrnutie filtrovaných zariadení do priradenej úlohy: politiku dostanú iba zariadenia, ktoré zodpovedajú filtru.
    • Vylúčte v priradení filtrované zariadenia: Zariadenia, ktoré zodpovedajú filtru, politiku neobdržia.
  7. Vyberte existujúci filter priradených úloh z kroku 2 a potom položku Vybrať.

  8. Vyberte položku Revízia + uložiť>Uložiť.

Pochopte správanie zariadenia

  • Intune vyhodnocuje filter pri registrácii zariadenia, pri každom prihlásení do projektu a pri každom opätovnom vyhodnotení priradenej politiky.
  • Povolenie nastavenia zabezpečeného spustenia nezaručuje okamžité použitie certifikátu. Pre nastavenie zabezpečeného spustenia, ktoré spúšťa proces aktualizácie, sa úloha zabezpečeného spustenia systému Windows spúšťa každých 12 hodín. Niektoré aktualizácie môžu vyžadovať reštartovanie.

Najčastejšie otázky

Ako často zariadenia spracovávajú nastavenie Povoliť aktualizácie certifikátu zabezpečeného zavedenia systému?

Úloha zabezpečeného spustenia systému Windows, ktorá spracúva nastavenie, sa spúšťa každých 12 hodín.

Mám očakávať reštarty?

Spustenie aktualizácie prostredníctvom služby Intune nespôsobí reštart, no reštartovanie sa môže požadovať na dokončenie aktualizácie.

Môžem nové certifikáty po začatí platnosti vrátiť späť alebo odstrániť?

Po použití certifikátov vo firmvéri ich Windows nemôže odstrániť. Vymazanie certifikátov sa musí vykonať prostredníctvom rozhrania firmvéru.

Prečo to mám urobiť do júna 2026?

Platnosť starších certifikátov začne vypršať v júni 2026. Zariadenia, ktoré nedostali novšie certifikáty z roku 2023, stratia možnosť získať novú ochranu zabezpečenia pre včasné spustenie (napr. databázu zabezpečeného spustenia a aktualizácie zrušenia).

Zdroje informácií