Opomba
- Prvotni datum objave: 4 decembra, 2025
- ID KB: 5073196
Ta članek vsebuje navodila za:
- Organizacije, ki imajo svoj oddelek za IT, ki upravlja naprave s sistemom Windows in posodobitve.
Opomba: Če ste posameznik, ki ima osebno napravo s sistemom Windows, si oglejte članek Naprave s sistemom Windows za domače uporabnike, podjetja in šole s posodobitvami, ki jih upravlja Microsoft.
Opomba
Razpoložljivost te podpore
- 11. november 2025: za različice sistemov Windows 11 in Windows 10, ki so še vedno na voljo.
Dnevnik sprememb
| Spremeni datum | Spremeni opis |
|---|---|
| 23 marca, 2026 | Posodobili smo znano težavo za kodo napake Microsoft Intune 65000. |
| 9 marca, 2026 | Nepodprte različice sistema Windows 10 so bile odstranjene iz razdelka »Velja za«. |
| 4 marca, 2026 | Dodan je bil Windows 11, različica 25H2 na seznam »Velja za« |
| 4 februarja, 2026 | Znana težava je bila odpravljena |
| 17 decembra, 2025 | Dodan razdelek »Znana težava« |
V tem članku:
Uvod
V tem dokumentu je opisana podpora za uvajanje, upravljanje in spremljanje posodobitev potrdil varnega zagona s storitvijo Microsoft Intune. Nastavitve so sestavljene iz:
- Možnost sprožitve uvajanja v napravi
- Nastavitev za vključitev/zavrnitev segmentov z visoko stopnjo zaupanja
- Nastavitev za privolitev/zavrnitev Microsoftovega upravljanja posodobitev
Način konfiguracije storitve Microsoft Intune
Ta način ponuja nastavitev varnega zagona s storitvijo Microsoft Intune, ki jo lahko skrbniki domene nastavijo za uvajanje posodobitev varnega zagona za vse odjemalce sistema Windows, ki so pridruženi domeni. Poleg tega je mogoče upravljati dve pomoči za varen zagon z nastavitvami za vključitev / zavrnitev.
V storitvi Microsoft Intune
V razdelku Upravljanje naprav> izberite Konfiguracija.
Izberite Ustvari in izberite Nov pravilnik.
- Pojdite na Ustvarjanje profila v desnem podoknu.
- Izpolnite Platforma s sistemom Windows 10 in novejšimi različicami.
Izberite katalog nastavitev pod Vrsta profila.
Začnite ustvarjati profil tako, da mu dodelite ime. V tem primeru uporabljamo »Secure Boot« kot ime. Pritisnite Naprej.
V razdelku Nastavitve konfiguracije izberite Dodaj nastavitve in z izbirnikom nastavitev poiščite nastavitve varnega zagona tako, da poiščete Varni zagon. V kategoriji Varni zagon bi morali videti tri nastavitve. To so iste nastavitve, ki so opisane v posodobitvah registrskega ključa za varen zagon: naprave s sistemom Windows s posodobitvami, ki jih upravlja IT, in metodi predmetov pravilnika skupine (GPO) za varen zagon za naprave s sistemom Windows s posodobitvami, ki jih upravlja IT.
Možnost Omogoči Posodobitve potrdil Secureboot je privzeto izbrana in omogočena.
Nastavitve za privolitev in zavrnitev, opisane spodaj, lahko konfigurirate tako, da ustrezajo vašemu okolju in potrebam uvajanja.
Dokončajte profil za naprave, ki bodo uporabljale te nastavitve.
Opis nastavitve
Konfiguracija upravljane privolitve v storitvi Microsoft Update
Ime nastavitve Microsoft Intune: Konfiguracija upravljane privolitve storitve Microsoft Update
Opis:
Ta pravilnik podjetjem omogoča, da sodelujejo pri uvajanju nadzorovanih funkcij posodobitve potrdila za varen zagon, ki jo upravlja Microsoft.
- Omogočeno: Microsoft pomaga pri uvajanju potrdil v naprave, ki so včlanjene v uvedbo.
- Onemogočeno (privzeto): Ni sodelovanja pri nadzorovanem uvajanju.
Zahteve:
- Naprava mora Microsoftu poslati zahtevane diagnostične podatke. Če želite podrobnosti, glejte Konfiguracija diagnostičnih podatkov sistema Windows v organizaciji - Zasebnost v sistemu Windows | Microsoft Learn.
- Ustreza registrskemu ključu MicrosoftUpdateManagedOptIn.
Konfiguracija zavrnitve z visokim zaupanjem
Microsoft Intune Ime nastavitve: Konfigurirajte visoko zaupanje Opt-Out
Opis:
Ta pravilnik določa, ali se posodobitve potrdil za varen zagon samodejno uporabijo prek mesečnih varnostnih posodobitev in posodobitev, ki niso varnostne. Naprave, za katere je Microsoft potrdil, da lahko obdelujejo posodobitve spremenljivk varnega zagona, bodo te posodobitve prejele kot del zbirnih mesečnih posodobitev in jih samodejno uporabile. Ker ni mogoče izčrpno preveriti vseh kombinacij strojne in vdelane programske opreme, se Microsoft pri določanju pripravljenosti naprave zanaša na ciljno usmerjene preskusne in diagnostične podatke.
Z veliko zanesljivostjo se lahko obravnavajo samo pripomočki z zadostnimi diagnostičnimi podatki; če diagnostični podatki za določen pripomoček niso na voljo, jih ni mogoče razvrstiti z veliko zanesljivostjo.
- Omogočeno: samodejna uvedba z mesečnimi posodobitvami je blokirana.
- Onemogočeno (privzeto): naprave, ki so preverile veljavnost rezultatov posodobitev, bodo samodejno prejele posodobitve potrdil kot del mesečnih posodobitev.
Opombe:
- Za predvidene naprave je potrjena uspešna obdelava posodobitev.
- Ta pravilnik konfigurirajte za upravljanje samodejnega uvajanja z mesečnimi posodobitvami.
- Ustreza registrskemu ključu HighConfidenceOptOut.
Omogočanje Posodobitve potrdil Secureboot
Ime nastavitve Microsoft Intune: Omogoči Posodobitve potrdil Secureboot
Opis:
Ta pravilnik nadzoruje, ali Windows sproži postopek uvedbe potrdila za varen zagon v napravah.
- Omogočeno: Windows samodejno začne uvajati posodobljena potrdila varnega zagona.
- Onemogočeno (privzeto): Windows ne uvede potrdil samodejno.
Opombe:
- Opravilo, ki obdela to nastavitev, se zažene vsakih 12 ur. Za varno dokončanje nekaterih posodobitev bo morda treba znova zagnati.
- Ko so potrdila uporabljena za vdelano programsko opremo, jih ni mogoče odstraniti iz sistema Windows. Potrdila o brisanju je treba opraviti prek vmesnika vdelane programske opreme.
- Ustreza registrskemu ključu AvailableUpdates.
Znane težave
Koda napake Microsoft Intune 65000 v izdajah Pro sistema Windows
Simptomi
Nastavitve konfiguracije varnega zagona, uvedene prek Upravljanje naprav mobilnih naprav (MDM) v storitvi Microsoft Intune, so trenutno blokirane v izdajah Pro sistemov Windows 10 in Windows 11.
- Če poskusite uporabiti te pravilnike, se prikaže koda napake Microsoft Intune 65000.
- Dnevniki dogodkov lahko zabeležijo POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, kar pomeni, da funkcija ni na voljo v tej izdaji.
Rešitev
Storitev licenciranja Microsoft Intune je bila posodobljena 27. januarja 2026, da omogoča uvajanje nastavitev konfiguracije varnega zagona v izdajah Pro sistemov Windows 10 in Windows 11.
Opomba
Koda napake Microsoft Intune 65000 se lahko še vedno pojavi v izdajah Pro sistema Windows 11, različica 23H2. Rešitev za to težavo bo predvidoma izdana v prihodnji posodobitvi sistema Windows.
Naprave, ki so prejele licenco za Microsoft Intune pred tem datumom, bodo morale obnoviti licenco, da odpravijo to težavo. Licence se samodejno obnavljajo vsak mesec, zato bo ta težava za naprave odpravljena do 27. februarja 2026 (razen nekaterih naprav s sistemom Windows 11, različica 23H2, kot je navedeno zgoraj). Če želite ročno podaljšati licenco v napravi, v imenu uporabnika zaženite te ukaze (v kontekstu uporabnika):
- ClipDLS.exe odstrani naročnino
- ClipRenew.exe
Viri
Glejte tudi Posodobitve registrskega ključa za varen zagon: naprave s sistemom Windows s posodobitvami, ki jih upravlja IT, če želite podrobnosti o registrskih ključih UEFICA2023Status in UEFICA2023Napake registrskih ključev za spremljanje rezultatov naprave.
Glejte Secure Boot DB in dogodki posodobitve spremenljivk DBX za dogodke, ki so uporabni za razumevanje stanja naprav, atributov naprav in ID-jev vedra naprave. Posebno pozornost posvetite dogodkom 1801 in 1808, opisanim na strani dogodkov.