Monitorovanie stavu certifikátu zabezpečeného spustenia pomocou náprav služby Microsoft Intune

Vzťahuje sa na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Poznámka

  • Pôvodný dátum publikovania: Februára 18, 2026
  • ID KB: 5080921

Tento článok obsahuje pokyny pre:

  • IT správcovia, ktorí potrebujú prehľad o stave aktualizácie certifikátu zabezpečeného zavedenia systému zo svojich zariadení s Windowsom zaregistrovaných v službe Intune
  • Organizácie, ktoré sa pripravujú na termín uplynutia platnosti certifikátu zabezpečeného zavedenia systému v júni 2026
  • Tímy, ktoré chcú sledovať priebeh zavádzania certifikátov vo svojich zariadeniach s Windowsom zaregistrovaných v službe Intune

Obsah tohto článku:

Úvod

Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft (certifikačné autority 2011) vyprší od júna 2026. Všetky zariadenia s Windowsom s povoleným zabezpečeným spustením musia byť pred uplynutím platnosti aktualizované na certifikáty 2023, aby sa zabezpečila nepretržitá podpora aktualizácií zabezpečenia.

Táto príručka poskytuje prístup len k monitorovaniu pomocou nápravných opatrení Microsoft Intune (proaktívne nápravy). Skript zisťovania zhromažďuje stav zabezpečeného zavedenia systému a certifikátu z každého zariadenia a hlási to portálu Intune – na zariadeniach sa nevykonávajú žiadne opravné akcie. Správcovia tak získajú centralizovaný a exportovateľný prehľad o priebehu aktualizácie certifikátov vo všetkých zariadeniach s Windowsom zaregistrovaných v službe Intune.

Prečo používať tento prístup?

Výhoda Popis
Viditeľnosť v celom zariadení Zobrazenie stavu certifikátu každého zariadenia s Windowsom zaregistrovaného v službe Intune na jednom mieste
Exportovateľné Export výsledkov do CSV súboru priamo z portálu Intune
Nespracované hodnoty databázy Registry Zobraziť skutočné údaje databázy Registry, nielen úspešné alebo úspešné
Kontext zariadenia Obsahuje výrobcu, model, verziu systému BIOS a typ firmvéru
Telemetria denníka udalostí Zachytáva identifikátory udalostí zabezpečeného zavedenia systému (1801/1808), identifikátory sektora a úrovne spoľahlivosti
Žiadny dotyk Pracuje potichu ako SYSTEM – nie je potrebná žiadna interakcia používateľa

Úplné informácie o aktualizáciách certifikátov nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.

Požiadavky

Pred nasadením skriptu detekcie sa uistite, že vaše prostredie spĺňa potrebné požiadavky.

Toto riešenie využíva opravy v službe Microsoft Intune. Úplný zoznam požiadaviek nájdete v téme Zisťovanie a riešenie problémov s podporou pomocou opravných prostriedkov – Microsoft Intune.

Skripty detekcie

Skript detekcie je skript prostredia PowerShell, ktorý zhromažďuje komplexné údaje inventára zabezpečeného zavedenia systému z každého zariadenia a vytvára ich ako reťazec JSON. Skript sa číta z nasledujúcich zdrojov:

Registry – stav aktualizácie certifikátu zabezpečeného zavedenia systému, servisné kľúče, atribúty zariadenia a nastavenia explicitného súhlasu/vyjadrenia explicitného súhlasu z HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot a jeho podkľúčov

WMI/CIM – verzia operačného systému, čas posledného spustenia a informácie o hardvéri základnej dosky

Denníky udalostí – položky denníka systémových udalostí pre ID udalostí 1801 a 1808 (udalosti aktualizácií Zabezpečeného zavedenia systému)

Výstup JSON sa zobrazí na portáli Intune v časti Monitorovanie > opráv Stav > zariadenia s názvom Výstup detekcie pred opravou >a dá sa exportovať do CSV na analýzu.

Dôležité: Toto skript je určený len na zisťovanie. V zariadení sa nevykonajú žiadne zmeny. Nepotrebujete žiadny skript opravy.

Vytvorenie súboru skriptu

Poznámka

DÔLEŽITÉ Nasledujúci článok obsahujúci vzorový skript bol vyradený. Ak máte nainštalovanú aktualizáciu Windowsu vydanú 12. mája 2026 alebo neskôr, vzorový skript nájdete v priečinku %systemroot%\SecureBoot\ExampleRolloutScripts vo vašom zariadení.

Vytvorenie opravy v službe Intune

Pomocou týchto krokov nasaďte detekčný skript ako opravu (balík skriptov) v Microsoft Intune.

Krok 1: Vytvorenie balíka skriptov

Krok 2: Základy

  • Na karte Základy nakonfigurujte tieto nastavenia:
Nastavenie Hodnota
Názov Monitor stavu certifikátu zabezpečeného zavedenia systému
Popis Monitoruje stav aktualizácie certifikátu zabezpečeného zavedenia systému v rámci celej flotily. Iba zisťovanie – nevykoná sa žiadna opravná akcia.
Vydavateľ (názov organizácie)
  • Kliknite na tlačidlo Ďalej

Krok 3: Nastavenia

  • Na karte Nastavenia nakonfigurujte tieto nastavenia:
Nastavenie Hodnota Poznámky
súbor skriptu zisťovania Nahrať Detect-SecureBootCertificateStatus.ps1 Scenár z predchádzajúcej časti
súbor opravného skriptu (ponechajte prázdne) Nie je potrebná žiadna náprava – ide len o monitorovanie
Tento skript spustí pomocou prihlásených poverení Nie Spustí sa ako SYSTEM na zabezpečenie prístupu k Confirm-SecureBootUEFI a databáze Registry
Vynútenie kontroly podpisu skriptu Nie Nastavené na možnosť Áno , ak vaša organizácia vyžaduje podpísané skripty
Spustenie skriptu v 64-bitovej verzii prostredia PowerShell Áno Vyžaduje sa pre Confirm-SecureBootUEFI rutiny typu cmdlet a presné čítanie databázy Registry
  • Kliknite na tlačidlo Ďalej

Krok 4: Značky rozsahu

  • Pridajte značky rozsahu, ktoré vyžaduje vaša organizácia, alebo ich nechajte ako predvolené
  • Kliknite na tlačidlo Ďalej

Krok 5: Priradené úlohy

Nastavenie Hodnota Poznámky
Priradenie Vyberte skupiny zariadení, ktoré chcete monitorovať Použitie všetkých zariadení na monitorovanie celého vozového parku alebo konkrétnych skupín na cielené monitorovanie
Plán Konfigurácia podľa potrieb monitorovania Odporúča sa: Raz denne pri aktívnom sledovaní zavádzania alebo raz týždenne pri priebežnom monitorovaní

Poznámka: Opravy prebiehajú podľa nakonfigurovaného plánu zariadenia. Prvé spustenie môže trvať až 24 hodín po priradení v závislosti od cyklu kontroly zariadenia.

Kliknite na tlačidlo Ďalej

Krok 6: Revízia + vytvorenie

  • Kontrola všetkých nastavení
  • Kliknite na položku Vytvoriť

Zobrazenie a export výsledkov

Zobrazenie výsledkov na portáli

  • Prechod na položku Opravy zariadení >
  • Kliknite na monitorovanie stavu certifikátu zabezpečeného zavedenia systému (alebo na vybratý názov)
  • Vyberte kartu Monitor
  • Kliknutie na položku Stav zariadenia
  • Kliknite na položku Stĺpce a pridajte výstup detekcie pred opravou

Sledovanie stavu

Zobrazí sa tabuľka s týmito stĺpcami:

Stĺpec Popis
Názov zariadenia názov zariadenia,
Meno používateľa primárneho používateľa zariadenia,
Stav detekcie Bez problému (aktualizované certifikáty) alebo s problémom (certifikáty neaktualizované)
Výstup detekcie pred opravou Úplný výstup JSON zo skriptu
Naposledy upravené Posledné spustenie skriptu v zariadení

Export do CSV

  • Na stránke stavu zariadenia kliknite na tlačidlo Exportovať v hornej časti tabuľky
  • Súbor CSV stiahne všetky stĺpce vrátane úplného výstupu detekcie JSON pre každé zariadenie
  • Otvorenie v Exceli na filtrovanie, zoraďovanie a analýzu podľa ľubovoľného poľa

Tip: V Exceli môžete pomocou funkcií TEXTJOIN alebo JSON analyzovať výsledný kód JSON detekcie do samostatných stĺpcov na jednoduchšiu analýzu.

Karta Prehľad

Prehľad služby Intune

Karta Prehľad na stránke Náprava poskytuje súhrnnú tabuľu:

Metrika Význam
Zariadenia s problémami Zariadenia, v ktorých certifikáty ešte nie sú aktualizované
Zariadenia bez problémov Zariadenia s aktualizovanými certifikátmi
Zariadenia so zlyhaným zistením Zariadenia, v ktorých sa v skripte vyskytla chyba

Najčastejšie otázky

Zmení sa tým niečo v mojich zariadeniach?

Nie. Toto skript je určený len na zisťovanie. Neupravia sa žiadne hodnoty databázy Registry, nespúšťajú sa aktualizácie a nevykonávajú sa žiadne opravné akcie. Skript len číta hodnoty a hlási ich.

Čo znamená "s problémom"?

"S problémom" znamená, že zariadenie ešte nemá použité certifikáty zabezpečeného spustenia z roku 2023 a správcu spustenia podpísaného v roku 2023. Možné dôvody sú: - Aktualizácia certifikátu nebola inicializovaná - Aktualizácia prebieha a na dokončenie sa môže vyžadovať reštart - Zabezpečené spustenie nie je v zariadení povolené - Zariadenie nie je založené na UEFI alebo čaká na reštart, aby sa použil správca zavádzania.

Čo znamená "bez problému"?

"Bez problému" znamená, že zariadenie má povolené zabezpečené spustenie a hodnota databázy Registry UEFICA2023Status je aktualizovaná, čo znamená, že certifikáty 2023 boli úspešne použité.

Ako často sa skript spúšťa?

Skript sa spustí podľa plánu, ktorý nakonfigurujete v priradenej úlohe. V prípade aktívneho monitorovania počas zavádzania sa odporúča každodenné monitorovanie. Na priebežné monitorovanie stačí týždenne.

Čo robiť, ak kľúč databázy Registry neexistuje pre údržbu?

Ak kľúč HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing v zariadení neexistuje, v poli UEFICA2023Status sa zobrazí NoValue. Zvyčajne to znamená, že v zariadení neboli inicializované aktualizácie certifikátu.

Aké licencie sa vyžadujú?

Opravy vyžadujú licencie Windows 10/11 Enterprise E3/E5, Education A3/A5 alebo F3. Ak majú vaše zariadenia len licencie na Business Premium alebo Pro, opravy nebudú k dispozícii. Pozrite si predpoklady na nápravu.

Zdroje informácií

Manuál aktualizácie certifikátu zabezpečeného zavedenia systému

Aktualizácie certifikátu zabezpečeného spustenia: Sprievodný materiál pre odborníkov v oblasti IT

Aktualizácie kľúča databázy Registry pre zabezpečené spustenie

Udalosti aktualizácie premennej databázy zabezpečeného zavedenia systému DB a DBX

Opravy v službe Microsoft Intune

Predpoklady na opravy