Poznámka
- Pôvodný dátum publikovania: Marec 10, 2026
- ID KB: 5084490
Tento článok obsahuje pokyny pre
- IT profesionáli a správcovia služby Intune, ktorí spravujú zariadenia s Windowsom, nasadzujú ovládacie prvky aktualizácie certifikátu zabezpečeného spustenia prostredníctvom politík katalógu nastavení a dohliadajú na pracovné postupy aktualizácie.
- Tímy, ktoré potrebujú zacieliť nasadenie na konkrétne hardvérové modely pomocou filtrov priradenia.
Obsah tohto článku:
- Úvod
- Požiadavky
- Krok 1 – Konfigurácia nastavení aktualizácie certifikátu zabezpečeného spustenia v službe Intune (katalóg nastavení)
- Krok 2 – Vytvorenie filtra priradenia na cielenie na základe modelu
- Krok 3 – Priradenie politiky pomocou filtra priradenia
- Najčastejšie otázky
- Zdroje informácií
Úvod
Tieto pokyny pomáhajú správcom IT povoliť proces aktualizácie certifikátu zabezpečeného spustenia pomocou politík katalógu nastavení služby Microsoft Intune. Popisuje, ako nakonfigurovať nastavenie zabezpečeného spustenia, ktoré umožňuje proces aktualizácie certifikátu, a ako nasadiť túto konfiguráciu. Tiež sa v ňom zdôrazňuje, ako používať filtre priradení založené na modeli na podporu riadeného, čiastočného zavádzania hardvéru, ktorý už bol overený na úspešné spracovanie aktualizácie.
Požiadavky
Oprávnenosť na aktualizáciu certifikátu zabezpečeného spustenia je určená poskytovateľom CSP politiky zabezpečeného spustenia a firmvérom zariadenia. Tento rozsah nie je vždy v súlade s časovými osami údržby systému Windows (t. j. aktualizáciami) alebo požiadavkami na registráciu v Intune.
Intune a predpoklady politiky
- Prihláste sa pomocou konta, ktoré má povolenia na vytváranie filtrov a vytváranie/priraďovanie politík katalógu nastavení.
- Zariadenia musia byť zaregistrované v službe Intune (filtre priradení sa vzťahujú len na spravované zariadenia).
Požiadavky na oprávnenosť na zabezpečené spustenie
- Zoznam podporovaných verzií Windowsu je k dispozícii v metóde zabezpečeného spustenia Microsoft Intune pre zariadenia s Windowsom s aktualizáciami spravovanými IT.
- Zariadenia musia mať povolené zabezpečené spustenie a musia byť v aktuálnej aktualizácii údržby.
Krok 1 – Konfigurácia nastavení aktualizácie certifikátu zabezpečeného spustenia v službe Intune (katalóg nastavení)
V tomto kroku vytvoríte konfiguračný profil zariadenia katalógu Nastavenia Windowsu v službe Microsoft Intune. Môžete tiež nakonfigurovať nastavenia zabezpečeného spustenia, ktoré povolia proces aktualizácie certifikátu zabezpečeného zavedenia systému.
Čo vytvoríte
Konfiguračný profil zariadenia katalógu nastavení systému Windows, ktorý umožňuje povoliť aktualizácie certifikátu zabezpečeného spustenia:
Vytvorenie profilu katalógu nastavení
Prihláste sa do Centra spravovania služby Microsoft Intune.
Prejdite napoložku Konfigurácia zariadení> nasprávu zariadení>.
Vyberte položku Vytvoriť>novú politiku.
V časti Vytvorenie profilu:
Platforma: Windows 10 a novšie verzie
Typ profilu: Katalóg nastavení
Vyberte položku Vytvoriť.
Pomenujte profil (napríklad Secure Boot Certificate Update), pridajte voliteľný popis a vyberte položku Ďalej.
V časti Nastavenia konfigurácie vyberte položku Pridať nastavenia.
Vo výbere nastavení vyhľadajte funkciu Secure Boot a vyberte ju v časti Prehľadávať podľa kategórie.
Do profilu pridajte nastavenie Povoliť aktualizácie certifikátu zabezpečeného zavedenia systému z troch uvedených v kategórii Zabezpečené spustenie.
Poznámka
Ostatné nastavenia zabezpečeného spustenia v tejto kategórii môžete nakonfigurovať rovnakým spôsobom, ak to váš scenár nasadenia vyžaduje.
Hodnotu nastavenia nakonfigurujte na možnosť Zapnuté.
Ak chcete pokračovať k úlohám, vyberte položku Ďalej . (Filter použijete v kroku 3).
Krok 2 – Vytvorenie filtra priradenia na cielenie na základe modelu
Ďalej vytvoríte filter priradenia služby Intune, ktorý sa zameriava na konkrétne modely zariadení. Zameranie založené na modeli umožňuje nastaviť rozsah aktualizácií certifikátov zabezpečeného zavedenia systému na vybraté modely hardvéru. Toto riadené a čiastočné nasadenie nevyžaduje ďalšie skupiny Microsoft Entra ID.
Prečo sa pri nasadení certifikátu zabezpečeného zavedenia systému odporúča cielenie založené na modeli
- Variability firmvéru – výrobcovia OEM implementujú zabezpečené spustenie inak, takže určenie rozsahu na úrovni modelu obmedzuje neočakávané správanie.
- Predchádzajúce overenie – môžete overiť aktualizácie certifikátov na známej funkčnej sade hardvéru ešte pred všeobecným uvedením na trh.
Čo vytvoríte
Filter priradenia spravovaných zariadení , ktorý cieli na (alebo vylučuje) konkrétne modely zariadení.
Vytvorenie filtra priradených úloh
Prihláste sa do Centra spravovania služby Microsoft Intune.
Prejdite na položku Správa> nájomníkov Filtre >priradeníVytvoriť.
Vyberte položku Spravované zariadenia.
V časti Základy nastavte:
- Názov filtra (popisný).
- Popis (voliteľné, ale odporúča sa).
- Platforma: Windows 10 a novšie verzie.
Kliknite na položku Ďalej.
V časti Pravidlá vyberte jeden prístup:
- Zostavovač pravidiel (odporúča sa väčšine správcov)
- Syntax pravidla (manuálna úprava výrazov)
Vytvorenie pravidla založeného na modeli (zostavovač pravidiel)
- V zostavovači pravidiel vyberte vlastnosť modelu .
- Vyberte operátor.
- Zadajte reťazce modelu, ktoré chcete porovnať.
- Vyberte položku Pridať výraz a pridajte ho do pravidla.
- V prípade potreby môžete pomocou funkcie A/Alebo rozšíriť pravidlo na ďalšie modely alebo pridať ďalšie kritériá na základe ďalších možných filtrovateľných vlastností.
Tip
Pomocou zariadení s ukážkou overte, či filter zodpovedá zamýšľanej množine. Zoznam ukážok podporuje vyhľadávanie podľa názvu zariadenia, verzie operačného systému, modelu zariadenia a výrobcu zariadenia.
Zobrazenie ukážky a vytvorenie filtra
- Vyberte položku Preview zariadenia a skontrolujte, ktoré zaregistrované zariadenia zodpovedajú.
- Kliknite na položku Ďalej.
- (Voliteľné) Ak ich používate, priraďte značky rozsahu .
- Kliknite na položku Ďalej.
- V časti Revízia + vytvoriť vyberte položku Vytvoriť.
Krok 3 – Priradenie politiky pomocou filtra priradenia
Nakoniec priraďte profil katalógu nastavení k zariadeniu alebo skupine používateľov a použite filter priradenia. Tým sa určí, ktoré zaregistrované zariadenia počas vyhodnotenia politiky dostanú a spracujú nastavenia aktualizácie certifikátu zabezpečeného zavedenia systému.
Čo budete robiť
Priraďte profil katalógu nastavení zabezpečeného spustenia z kroku 1 k skupine a potom použite filter z kroku 2 v režime zahrnutia alebo vylúčenia .
Použitie filtra priradených úloh
V Centre spravovania služby Microsoft Intune prejdite napoložku Konfigurácia zariadení> nasprávu zariadení>.
Vyberte profil katalógu nastavení, ktorý ste vytvorili v kroku 1 vyššie.
Otvorenie položky Vlastnosti>Priradenia>Upraviť.
Priraďte profil k príslušnej skupine používateľov alebo zariadení.
Tip
Ak nemáte žiadne ďalšie kritériá na obmedzenie cielenia, priraďte túto politiku k virtuálnej skupine Všetky zariadenia . Na nastavenie priradenia použite filter priradenia modelu zariadenia z kroku 2. Táto kombinácia postačuje pre väčšinu nasadení. Virtuálna skupina Všetky zariadenia je vstavaná, nevyžaduje údržbu skupiny a je optimalizovaná na škálovanie. Filter priradenia potom zúži použiteľnosť pri kontrole zariadenia na základe vlastností zariadenia bez toho, aby sa vyžadovali ďalšie skupiny Microsoft Entra.
Vyberte položku Upraviť filter.
Vyberte jednu z možností:
- Zahrnutie filtrovaných zariadení do priradenej úlohy: politiku dostanú iba zariadenia, ktoré zodpovedajú filtru.
- Vylúčte v priradení filtrované zariadenia: Zariadenia, ktoré zodpovedajú filtru, politiku neobdržia.
Vyberte existujúci filter priradených úloh z kroku 2 a potom položku Vybrať.
Vyberte položku Revízia + uložiť>Uložiť.
Pochopte správanie zariadenia
- Intune vyhodnocuje filter pri registrácii zariadenia, pri každom prihlásení do projektu a pri každom opätovnom vyhodnotení priradenej politiky.
- Povolenie nastavenia zabezpečeného spustenia nezaručuje okamžité použitie certifikátu. Pre nastavenie zabezpečeného spustenia, ktoré spúšťa proces aktualizácie, sa úloha zabezpečeného spustenia systému Windows spúšťa každých 12 hodín. Niektoré aktualizácie môžu vyžadovať reštartovanie.
Najčastejšie otázky
Ako často zariadenia spracovávajú nastavenie Povoliť aktualizácie certifikátu zabezpečeného zavedenia systému?
Úloha zabezpečeného spustenia systému Windows, ktorá spracúva nastavenie, sa spúšťa každých 12 hodín.
Mám očakávať reštarty?
Spustenie aktualizácie prostredníctvom služby Intune nespôsobí reštart, no reštartovanie sa môže požadovať na dokončenie aktualizácie.
Môžem nové certifikáty po začatí platnosti vrátiť späť alebo odstrániť?
Po použití certifikátov vo firmvéri ich Windows nemôže odstrániť. Vymazanie certifikátov sa musí vykonať prostredníctvom rozhrania firmvéru.
Prečo to mám urobiť do júna 2026?
Platnosť starších certifikátov začne vypršať v júni 2026. Zariadenia, ktoré nedostali novšie certifikáty z roku 2023, stratia možnosť získať novú ochranu zabezpečenia pre včasné spustenie (napr. databázu zabezpečeného spustenia a aktualizácie zrušenia).
Zdroje informácií
- Definície nastavení a povolené hodnoty: CSP politiky zabezpečeného spustenia
- Tok nastavení katalógu a správanie nastavení: metóda zabezpečeného spustenia Microsoft Intune pre zariadenia s Windowsom s aktualizáciami spravovanými IT
- Pozadie a časové osi: uplynutie platnosti certifikátu zabezpečenej spúšťacej funkcie systému Windows a aktualizácie certifikačnej autority
- Vytvorenie, zobrazenie ukážky a použitie filtrov: Vytvorenie filtrov priradení v službe Microsoft Intune
- Podporované vlastnosti, operátory a syntax: Odkaz na vlastnosti a operátory filtra priradenia
- Celkové plánovanie zavedenia a Intune uvedené ako odporúčaná možnosť: Manuál zabezpečeného zavedenia systému pre certifikáty, ktorých platnosť vyprší v roku 2026
- Prístup len k monitorovaniu a hlásenie služby Intune): Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav Microsoft Intune