Uporaba nastavitev posodobitve potrdila varnega zagona z uporabo ciljanja na podlagi modela v Microsoft Intune
Velja za
Datum izvirne objave: 10. marec 2026
ID zbirke znanja: 5084490
V tem članku so navodila za
-
Strokovnjaki za IT in Intune, ki upravljajo naprave s sistemom Windows, uvedejo kontrolnike za posodobitev potrdil varnega zagona prek pravilnikov kataloga Nastavitve in nadzorujejo poteke dela posodabljanja.
-
Skupine, ki morajo z uporabo filtrov za dodelitve ciljati uvedbe na določene modele strojne opreme.
V tem članku:
Uvod
Skrbniki IT lahko s pomočjo teh navodil omogočijo postopek posodobitve potrdila za varni zagon s pravilniki Microsoft Intune kataloga nastavitev. V njem je opisano, kako konfigurirate nastavitev varnega zagona, ki omogoča postopek posodobitve potrdila in kako uvedete to konfiguracijo. Prav tako je poudarjeno, kako uporabiti filtre dodelitev, ki temeljijo na modelu, za podporo nadzorovanih in po stopnjah uveljav na strojni opremi, za katero je bila že preverjena veljavnost za uspešno obravnavo posodobitve.
Predpogoji
Upravičenost do posodobitve potrdila varnega zagona je določena s pravilnikom CSP za varni zagon in vdelano programsko opremo naprave. Ta obseg ni vedno v skladu s časovnimi okviri servisiranja sistema Windows (tj. s posodobitvami) ali z Intune vpisa.
Intune in pogoji pravilnika
-
Vpišite se z računom, ki ima dovoljenja za ustvarjanje filtrov in ustvarjanje/dodeljevanje pravilnikov kataloga nastavitev.
-
Naprave morajo biti včlanjeni v Intune (filtri dodelitev veljajo le za upravljane naprave).
Pogoji za upravičenost do varnega zagona
-
Seznam podprtih različic sistema Windows je na voljo v Microsoft Intune varnega zagona za naprave s sistemom Windows s posodobitvami, ki jih upravlja IT.
-
Naprave morajo imeti omogočen varni zagon in morajo biti v trenutni posodobitvi servisiranja.
1. korak – konfiguracija nastavitev posodobitve potrdila za varni zagon v Intune (katalog nastavitev)
V tem koraku ustvarite profil za konfiguracijo naprave s katalogom nastavitev sistema Windows v Microsoft Intune. Konfigurirate lahko tudi nastavitve varnega zagona, ki omogočajo postopek posodobitve potrdila za varni zagon.
Kaj boste ustvarili
A Windows Settings catalog device configuration profile that enables the Enable Secure Boot Certificate Posodobitve:
Ustvarjanje profila kataloga »Nastavitve«
-
Vpišite se v Microsoft Intune središče.
-
Pojdite na Naprave > upravljanje naprav >konfiguracijo.
-
Izberite Ustvari > nov pravilnik.
-
V razdelku Ustvarjanje profila:
-
Platforma: Windows 10 in novejše različice
-
Vrsta profila: Katalog nastavitev
-
Izberite Ustvari.
-
Poimenujte profil (npr. posodobitev potrdila za varni zagon), dodajte izbirni opis in izberite Naprej.
-
V nastavitvah konfiguracijeizberite Dodaj nastavitve.
-
V izbirniku nastavitev poiščite varni zagon in ga izberite pod možnostjo Prebrskaj po kategoriji.
-
V profil dodajte nastavitev Posodobitve potrdila za varni zagon iz treh kategorij varnega zagona.
Opomba: Druge nastavitve varnega zagona v tej kategoriji lahko konfigurirate na enak način, če to zahteva vaš scenarij uvajanja.
-
Konfigurirajte vrednost nastavitve na Omogočeno.
-
Izberite Naprej , da nadaljujete z nalogami. (V 3. koraku boste uporabili filter).
2. korak – ustvarjanje filtra dodelitve za izbiranje na podlagi modela
Nato ustvarite filter dodelitve Intune, ki je namenjen določenim modelom naprav. Izbira na podlagi modela vam omogoča, da nastavite obseg posodobitev potrdila za varni zagon za izbrane modele strojne opreme. To nadzorovano in po stopnjah ne zahteva dodatnih Microsoft Entra ID skupine.
Zakaj je priporočeno ciljanje na podlagi modela za uvedbo potrdila varnega zagona
-
Variabilnost vdelane programske opreme – proizvajalci strojne opreme drugače uvajajo varni zagon, zato določanje obsega na ravni modela zmanjša nepričakovano vedenje.
-
Predhodno preverjanje veljavnosti – pred obširšo naročnitvijo lahko preverite veljavnost posodobitev potrdil za znano dobro strojno opremo.
Kaj boste ustvarili
Filter za dodelitev upravljanih naprav, ki določa (ali izključuje) določene modele naprav.
Ustvarjanje filtra dodelitve
-
Vpišite se v Microsoft Intune središče.
-
Pojdite v razdelek Skrbništvo najemnika > dodelijo filtre > Ustvari.
-
Izberite Upravljane naprave.
-
V razdelku Osnove nastavite:
-
Ime filtra (opisno).
-
Opis (izbirno, vendar priporočeno).
-
Platforma: Windows 10 in novejše različice.
-
-
Izberite Naprej.
-
V razdelku Pravila izberite en pristop:
-
Graditelj pravil (priporočeno za večino skrbnikov)
-
Sintaksa pravila (ročno urejanje izraza)
-
Ustvarjanje pravila na osnovi modela (graditelj pravil)
-
V graditelju pravil izberite lastnost modela.
-
Izberite operatorja.
-
Vnesite nize modela, ki jih želite poiskati.
-
Izberite Dodaj izraz, da ga dodate pravilu.
-
Po potrebi uporabite And/Or, da pravilo razširite na dodatne modele ali dodate dodatne pogoje na podlagi drugih možnih lastnosti, ki jih je mogoče filtrirati.
Namig: Z napravami preview preverite, ali se filter ujema z želenim naborom. Seznam predogleda podpira iskanje po imenu naprave, različici operacijskega sistema, modelu naprave in izdelovalcu naprave.
Predogled in ustvarjanje filtra
-
Izberite Naprave za predogled, da potrdite, katere včlanene naprave se ujemajo.
-
Izberite Naprej.
-
(Izbirno) Če jih uporabljate , dodelite oznake obsega.
-
Izberite Naprej.
-
V možnosti Pregled + ustvari izberite Ustvari.
3. korak – dodelitev pravilnika s filtrom dodelitve
Profil kataloga Nastavitev dodelite napravi ali skupini uporabnikov in uporabite filter dodelitve. To določa, katere včlanene naprave prejmejo in obdelajo nastavitve posodobitve potrdila za varni zagon med vrednotenjem pravilnika.
Kaj boste storile
Profil kataloga Nastavitev varnega zagona iz 1. koraka dodelite skupini, nato pa uporabite filter iz 2. koraka v načinu vključitevali izključitev .
Uporaba filtra dodelitve
-
V skrbniškem središču Microsoft Intune izberite Naprave, ki >Upravljanje naprav > konfiguracijo.
-
Izberite profil kataloga Nastavitve, ki ste ga ustvarili v 1. koraku zgoraj.
-
Odprite Lastnosti > naloge in > Uredi.
-
Dodelite profil ustrezni skupini uporabnikov aliskupini naprav.
Namig: Če nimate drugih pogojev za omejitev ciljanja, dodelite ta pravilnik navidezni skupini Vse naprave. Uporabite filter dodelitve modela naprave iz 2. koraka, da nastavite obseg dodelitve. Ta kombinacija zadostuje za večino uvedbe. Navidezna skupina Vse naprave je vgrajena, ne zahteva vzdrževanja skupine in je optimizirana za prilagajanje velikosti. Nato filter dodelitve omeji uporabnost pri check-inu naprave glede na lastnosti naprave, ne da bi za to potrebovali Microsoft Entra skupin.
-
Izberite Uredi filter.
-
Izberite eno od možnosti:
-
V dodelitev vključite filtrirane naprave: pravilnik prejmejo le naprave, ki se ujemajo s filtrom.
-
Izključite filtrirane naprave pri dodelitvi: naprave, ki se ujemajo s filtrom, ne prejmejo pravilnika.
-
-
Izberite obstoječi filter dodelitve v 2. koraku in izberite Izberi.
-
Izberite Pregled + shrani > Shrani.
Razumevanje delovanja naprave
-
Intune oceni filter, ko se naprava včlani, vsakič ko se sprosti, in vsakič, ko je dodeljen pravilnik znova ovrednoten.
-
Omogočanje nastavitve varnega zagona ne zagotavlja takojšnje aplikacije za potrdilo. Za nastavitev varnega zagona, ki sproži postopek posodobitve, se opravilo varnega zagona sistema Windows zažene vsakih 12 ur. Nekatere posodobitve lahko zahtevajo ponovni zagon.
Pogosta vprašanja
Opravilo varnega zagona sistema Windows, ki obdela nastavitev, se zažene vsakih 12 ur.
Če posodobitev zaženete prek Intune ne povzroči vnovičnega zagona, bo za dokončanje posodobitve morda potreben ponovni zagon.
Ko so potrdila uporabljena za vdelano programsko opremo, jih Sistem Windows ne more odstraniti. Brisanje potrdil je treba izvesti prek vmesnika vdelane programske opreme.
Starejši certifikati bodo potekli junija 2026. Naprave, ki niso prejele novejših potrdil 2023, izgubijo možnost prejemanja novih varnostnih zaščite predčasnega zagona (na primer zbirke podatkov za varni zagon in posodobitve ukinjenih).
Viri
-
Definicije nastavitev in dovoljene vrednosti: Pravilnik SecureBoot CSP
-
Potek in nastavitve kataloga nastavitev: Microsoft Intune način varnega zagona za naprave s sistemom Windows s posodobitvami, ki jih upravlja IT
-
Ozadje in časovnice: potek potrdila varnega zagona sistema Windows in posodobitve overitelja digitalnih potrdil
-
Ustvarjanje, predogled in uporaba filtrov: Ustvarjanje filtrov dodelitev v Microsoft Intune
-
Podprte lastnosti, operatorji in sintaksa: lastnosti filtra dodelitve in sklici operatorjev
-
Splošno načrtovanje in uporaba Intune kot priporočena možnost: playbook za varni zagon za potrdila, ki potečejo leta 2026
-
Pristop samo za nadzorovanje in poročanje Intune): spremljanje stanja potrdila varnega zagona z Microsoft Intune odpravljanjem težav