Poznámka
- Pôvodný dátum publikovania: Februára 18, 2026
- ID KB: 5080921
Tento článok obsahuje pokyny pre:
- IT správcovia, ktorí potrebujú prehľad o stave aktualizácie certifikátu zabezpečeného zavedenia systému zo svojich zariadení s Windowsom zaregistrovaných v službe Intune
- Organizácie, ktoré sa pripravujú na termín uplynutia platnosti certifikátu zabezpečeného zavedenia systému v júni 2026
- Tímy, ktoré chcú sledovať priebeh zavádzania certifikátov vo svojich zariadeniach s Windowsom zaregistrovaných v službe Intune
Obsah tohto článku:
- Úvod
- Požiadavky
- Skript zisťovania
- Vytvorenie opravy v službe Intune
- Zobrazenie a export výsledkov
- Najčastejšie otázky
- Zdroje informácií
Úvod
Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft (certifikačné autority 2011) vyprší od júna 2026. Všetky zariadenia s Windowsom s povoleným zabezpečeným spustením musia byť pred uplynutím platnosti aktualizované na certifikáty 2023, aby sa zabezpečila nepretržitá podpora aktualizácií zabezpečenia.
Táto príručka poskytuje prístup len k monitorovaniu pomocou nápravných opatrení Microsoft Intune (proaktívne nápravy). Skript zisťovania zhromažďuje stav zabezpečeného zavedenia systému a certifikátu z každého zariadenia a hlási to portálu Intune – na zariadeniach sa nevykonávajú žiadne opravné akcie. Správcovia tak získajú centralizovaný a exportovateľný prehľad o priebehu aktualizácie certifikátov vo všetkých zariadeniach s Windowsom zaregistrovaných v službe Intune.
Prečo používať tento prístup?
| Výhoda | Popis |
|---|---|
| Viditeľnosť v celom zariadení | Zobrazenie stavu certifikátu každého zariadenia s Windowsom zaregistrovaného v službe Intune na jednom mieste |
| Exportovateľné | Export výsledkov do CSV súboru priamo z portálu Intune |
| Nespracované hodnoty databázy Registry | Zobraziť skutočné údaje databázy Registry, nielen úspešné alebo úspešné |
| Kontext zariadenia | Obsahuje výrobcu, model, verziu systému BIOS a typ firmvéru |
| Telemetria denníka udalostí | Zachytáva identifikátory udalostí zabezpečeného zavedenia systému (1801/1808), identifikátory sektora a úrovne spoľahlivosti |
| Žiadny dotyk | Pracuje potichu ako SYSTEM – nie je potrebná žiadna interakcia používateľa |
Úplné informácie o aktualizáciách certifikátov nájdete v téme Aktualizácie certifikátu zabezpečeného zavedenia systému: Sprievodný materiál pre IT profesionálov a organizácie.
Požiadavky
Pred nasadením skriptu detekcie sa uistite, že vaše prostredie spĺňa potrebné požiadavky.
Toto riešenie využíva opravy v službe Microsoft Intune. Úplný zoznam požiadaviek nájdete v téme Zisťovanie a riešenie problémov s podporou pomocou opravných prostriedkov – Microsoft Intune.
Skripty detekcie
Skript detekcie je skript prostredia PowerShell, ktorý zhromažďuje komplexné údaje inventára zabezpečeného zavedenia systému z každého zariadenia a vytvára ich ako reťazec JSON. Skript sa číta z nasledujúcich zdrojov:
Registry – stav aktualizácie certifikátu zabezpečeného zavedenia systému, servisné kľúče, atribúty zariadenia a nastavenia explicitného súhlasu/vyjadrenia explicitného súhlasu z HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot a jeho podkľúčov
WMI/CIM – verzia operačného systému, čas posledného spustenia a informácie o hardvéri základnej dosky
Denníky udalostí – položky denníka systémových udalostí pre ID udalostí 1801 a 1808 (udalosti aktualizácií Zabezpečeného zavedenia systému)
Výstup JSON sa zobrazí na portáli Intune v časti Monitorovanie > opráv Stav > zariadenia s názvom Výstup detekcie pred opravou >a dá sa exportovať do CSV na analýzu.
Dôležité: Toto skript je určený len na zisťovanie. V zariadení sa nevykonajú žiadne zmeny. Nepotrebujete žiadny skript opravy.
Vytvorenie súboru skriptu
Poznámka
DÔLEŽITÉ Nasledujúci článok obsahujúci vzorový skript bol vyradený. Ak máte nainštalovanú aktualizáciu Windowsu vydanú 12. mája 2026 alebo neskôr, vzorový skript nájdete v priečinku %systemroot%\SecureBoot\ExampleRolloutScripts vo vašom zariadení.
- Prejdite na vzorový skript na zhromažďovanie údajov inventára zabezpečeného zavedenia systému (KB5072718)
- Skopírovanie celého obsahu skriptu zo stránky
- Otvorte textový editor (napríklad Poznámkový blok, VS Code) a prilepte skript
- Uloženie súboru vo formáte Detect-SecureBootCertUpdateStatus.ps1
Vytvorenie opravy v službe Intune
Pomocou týchto krokov nasaďte detekčný skript ako opravu (balík skriptov) v Microsoft Intune.
Krok 1: Vytvorenie balíka skriptov
- Prihláste sa do Centra spravovania služby Microsoft Intune
- Prechod na položku Opravy zariadení >
- Kliknite na položku + Vytvoriť balík skriptu
Krok 2: Základy
- Na karte Základy nakonfigurujte tieto nastavenia:
| Nastavenie | Hodnota |
|---|---|
| Názov | Monitor stavu certifikátu zabezpečeného zavedenia systému |
| Popis | Monitoruje stav aktualizácie certifikátu zabezpečeného zavedenia systému v rámci celej flotily. Iba zisťovanie – nevykoná sa žiadna opravná akcia. |
| Vydavateľ | (názov organizácie) |
- Kliknite na tlačidlo Ďalej
Krok 3: Nastavenia
- Na karte Nastavenia nakonfigurujte tieto nastavenia:
| Nastavenie | Hodnota | Poznámky |
|---|---|---|
| súbor skriptu zisťovania | Nahrať Detect-SecureBootCertificateStatus.ps1 | Scenár z predchádzajúcej časti |
| súbor opravného skriptu | (ponechajte prázdne) | Nie je potrebná žiadna náprava – ide len o monitorovanie |
| Tento skript spustí pomocou prihlásených poverení | Nie | Spustí sa ako SYSTEM na zabezpečenie prístupu k Confirm-SecureBootUEFI a databáze Registry |
| Vynútenie kontroly podpisu skriptu | Nie | Nastavené na možnosť Áno , ak vaša organizácia vyžaduje podpísané skripty |
| Spustenie skriptu v 64-bitovej verzii prostredia PowerShell | Áno | Vyžaduje sa pre Confirm-SecureBootUEFI rutiny typu cmdlet a presné čítanie databázy Registry |
- Kliknite na tlačidlo Ďalej
Krok 4: Značky rozsahu
- Pridajte značky rozsahu, ktoré vyžaduje vaša organizácia, alebo ich nechajte ako predvolené
- Kliknite na tlačidlo Ďalej
Krok 5: Priradené úlohy
| Nastavenie | Hodnota | Poznámky |
|---|---|---|
| Priradenie | Vyberte skupiny zariadení, ktoré chcete monitorovať | Použitie všetkých zariadení na monitorovanie celého vozového parku alebo konkrétnych skupín na cielené monitorovanie |
| Plán | Konfigurácia podľa potrieb monitorovania | Odporúča sa: Raz denne pri aktívnom sledovaní zavádzania alebo raz týždenne pri priebežnom monitorovaní |
Poznámka: Opravy prebiehajú podľa nakonfigurovaného plánu zariadenia. Prvé spustenie môže trvať až 24 hodín po priradení v závislosti od cyklu kontroly zariadenia.
Kliknite na tlačidlo Ďalej
Krok 6: Revízia + vytvorenie
- Kontrola všetkých nastavení
- Kliknite na položku Vytvoriť
Zobrazenie a export výsledkov
Zobrazenie výsledkov na portáli
- Prechod na položku Opravy zariadení >
- Kliknite na monitorovanie stavu certifikátu zabezpečeného zavedenia systému (alebo na vybratý názov)
- Vyberte kartu Monitor
- Kliknutie na položku Stav zariadenia
- Kliknite na položku Stĺpce a pridajte výstup detekcie pred opravou
Zobrazí sa tabuľka s týmito stĺpcami:
| Stĺpec | Popis |
|---|---|
| Názov zariadenia | názov zariadenia, |
| Meno používateľa | primárneho používateľa zariadenia, |
| Stav detekcie | Bez problému (aktualizované certifikáty) alebo s problémom (certifikáty neaktualizované) |
| Výstup detekcie pred opravou | Úplný výstup JSON zo skriptu |
| Naposledy upravené | Posledné spustenie skriptu v zariadení |
Export do CSV
- Na stránke stavu zariadenia kliknite na tlačidlo Exportovať v hornej časti tabuľky
- Súbor CSV stiahne všetky stĺpce vrátane úplného výstupu detekcie JSON pre každé zariadenie
- Otvorenie v Exceli na filtrovanie, zoraďovanie a analýzu podľa ľubovoľného poľa
Tip: V Exceli môžete pomocou funkcií TEXTJOIN alebo JSON analyzovať výsledný kód JSON detekcie do samostatných stĺpcov na jednoduchšiu analýzu.
Karta Prehľad
Karta Prehľad na stránke Náprava poskytuje súhrnnú tabuľu:
| Metrika | Význam |
|---|---|
| Zariadenia s problémami | Zariadenia, v ktorých certifikáty ešte nie sú aktualizované |
| Zariadenia bez problémov | Zariadenia s aktualizovanými certifikátmi |
| Zariadenia so zlyhaným zistením | Zariadenia, v ktorých sa v skripte vyskytla chyba |
Najčastejšie otázky
Zmení sa tým niečo v mojich zariadeniach?
Nie. Toto skript je určený len na zisťovanie. Neupravia sa žiadne hodnoty databázy Registry, nespúšťajú sa aktualizácie a nevykonávajú sa žiadne opravné akcie. Skript len číta hodnoty a hlási ich.
Čo znamená "s problémom"?
"S problémom" znamená, že zariadenie ešte nemá použité certifikáty zabezpečeného spustenia z roku 2023 a správcu spustenia podpísaného v roku 2023. Možné dôvody sú: - Aktualizácia certifikátu nebola inicializovaná - Aktualizácia prebieha a na dokončenie sa môže vyžadovať reštart - Zabezpečené spustenie nie je v zariadení povolené - Zariadenie nie je založené na UEFI alebo čaká na reštart, aby sa použil správca zavádzania.
Čo znamená "bez problému"?
"Bez problému" znamená, že zariadenie má povolené zabezpečené spustenie a hodnota databázy Registry UEFICA2023Status je aktualizovaná, čo znamená, že certifikáty 2023 boli úspešne použité.
Ako často sa skript spúšťa?
Skript sa spustí podľa plánu, ktorý nakonfigurujete v priradenej úlohe. V prípade aktívneho monitorovania počas zavádzania sa odporúča každodenné monitorovanie. Na priebežné monitorovanie stačí týždenne.
Čo robiť, ak kľúč databázy Registry neexistuje pre údržbu?
Ak kľúč HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing v zariadení neexistuje, v poli UEFICA2023Status sa zobrazí NoValue. Zvyčajne to znamená, že v zariadení neboli inicializované aktualizácie certifikátu.
Aké licencie sa vyžadujú?
Opravy vyžadujú licencie Windows 10/11 Enterprise E3/E5, Education A3/A5 alebo F3. Ak majú vaše zariadenia len licencie na Business Premium alebo Pro, opravy nebudú k dispozícii. Pozrite si predpoklady na nápravu.
Zdroje informácií
Manuál aktualizácie certifikátu zabezpečeného zavedenia systému
Aktualizácie certifikátu zabezpečeného spustenia: Sprievodný materiál pre odborníkov v oblasti IT
Aktualizácie kľúča databázy Registry pre zabezpečené spustenie
Udalosti aktualizácie premennej databázy zabezpečeného zavedenia systému DB a DBX