Opomba
- Prvotni datum objave: 18 februarja, 2026
- ID KB : 5080921
Ta članek vsebuje navodila za:
- Skrbniki za IT, ki potrebujejo vpogled v stanje posodobitve potrdila za varen zagon iz svojih naprav s sistemom Windows, vpisanih v storitev Intune
- Organizacije, ki se pripravljajo na rok za potek potrdila varnega zagona junija 2026
- Skupine, ki želijo spremljati napredek uvajanja potrdil v napravah s sistemom Windows, vpisanih v storitev Intune
V tem članku:
- Uvod
- Predpogoji
- Skript za zaznavanje
- Ustvarjanje popravljanja v storitvi Intune
- Ogled in izvoz rezultatov
- Pogosta vprašanja
- Viri
Uvod
Potrdila Microsoftovega varnega zagona (certifikati za nadzor 2011) potečejo junija 2026. Vse naprave s sistemom Windows z omogočenim varnim zagonom je treba pred potekom posodobiti na potrdila 2023, da se zagotovi nadaljnja podpora za varnostne posodobitve.
V tem priročniku je na voljo pristop samo za spremljanje s sredstvi storitve Microsoft Intune (proaktivna popravljanja). Skript za zaznavanje zbere stanje varnega zagona in potrdila iz vsake naprave ter ga sporoči portalu Intune – v napravah se ne izvede noben ukrep za popravek. To skrbnikom omogoča centraliziran pogled na napredek posodabljanja potrdila v napravah s sistemom Windows, vpisanih v storitev Intune.
Zakaj uporabiti ta pristop?
| Korist | Opis |
|---|---|
| Vidljivost v celotni napravi | Na enem mestu si oglejte stanje potrdila vsake naprave s sistemom Windows, vpisane v storitev Intune |
| Izvoz | Izvoz rezultatov v CSV neposredno s portala Intune |
| Neobdelane vrednosti registra | Oglejte si dejanske podatke registra, ne le uspešno in ne |
| Kontekst naprave | Vključuje proizvajalca, model, različico BIOS-a in vrsto vdelane programske opreme |
| Telemetrija dnevnika dogodkov | Zajame ID-je dogodkov varnega zagona (1801/1808), ID-je vedra in ravni zaupanja |
| Brez dotika | Deluje tiho kot SYSTEM – ni potrebna interakcija uporabnika |
Če želite vse osnovne informacije o posodobitvah potrdil, glejte Posodobitve potrdil za varen zagon: navodila za strokovnjake in organizacije za IT.
Predpogoji
Pred uvedbo skripta za zaznavanje se prepričajte, da vaše okolje izpolnjuje potrebne zahteve.
Ta rešitev uporablja popravke v storitvi Microsoft Intune. Če si želite ogledati celoten seznam pogojev, glejte Uporaba popravkov za zaznavanje in odpravljanje težav s podporo – Microsoft Intune.
Skripti za zaznavanje
Skript za zaznavanje je skript PowerShell, ki zbira izčrpne podatke inventarja varnega zagona iz vsake naprave in jih izpiše kot niz JSON. Scenarij se bere iz naslednjih virov:
Register – Stanje posodobitve potrdila za varen zagon, servisni ključi, atributi naprave in nastavitve za privolitev / zavrnitev iz HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot in njegovih podključev
WMI / CIM - Različica operacijskega sistema, čas zadnjega zagona in informacije o strojni opremi podnožja
Dnevniki dogodkov – vnosi v dnevnik sistemskih dogodkov za ID-ja dogodkov 1801 in 1808 (dogodki posodobitve varnega zagona)
Izhod JSON je prikazan na portalu Intune v razdelku Stanje > naprave za nadzor > popravkov »Izhod zaznavanja pred popravkom>« in ga je mogoče izvoziti v CSV za analizo.
Pomembno: To je skript samo za zaznavanje. V napravi ni nobenih sprememb. Skript za odpravljanje ni potreben.
Ustvarjanje datoteke skripta
Opomba
POMEMBNO Naslednji članek, ki vsebuje vzorčni scenarij, je bil ukinjen. Če ste namestili posodobitev sistema Windows, ki je bila izdana 12. maja 2026 ali pozneje, lahko vzorčni skript najdete v mapi %systemroot%\SecureBoot\ExampleRolloutScripts v napravi.
- Pomaknite se do vzorčnega skripta za zbiranje podatkov inventarja varnega zagona (KB5072718)
- Kopiranje celotne vsebine skripta s strani
- Odprite urejevalnik besedila (npr. Beležnico, VS Code) in prilepite skript
- Shranite datoteko kot Detect-SecureBootCertUpdateStatus.ps1
Ustvarjanje popravljanja v storitvi Intune
Sledite tem korakom, če želite skript za zaznavanje uvesti kot popravek (paket skriptov) v storitvi Microsoft Intune.
1. korak: Ustvarite skriptni paket
- Vpis v skrbniško središče za Microsoft Intune
- Krmarjenje do razdelka Popravki naprav >
- Kliknite + Ustvari skriptni paket
2. korak: Osnove
- Na zavihku Osnove konfigurirajte te nastavitve:
| Nastavitev | Value (Vrednost) |
|---|---|
| Ime | Nadzornik stanja potrdila za varen zagon |
| Opis | Spremlja stanje posodobitve potrdila za varen zagon v celotnem voznem parku. Samo zaznavanje – ne izvedejo se nobeni popravni ukrepi. |
| Publisher | (ime vaše organizacije) |
- Kliknite Naprej
3. korak: Nastavitve
- Na zavihku Nastavitve konfigurirajte te nastavitve:
| Nastavitev | Value (Vrednost) | Opombe |
|---|---|---|
| Datoteka skripta za zaznavanje | Naložite Detect-SecureBootCertificateStatus.ps1 | Scenarij iz prejšnjega razdelka |
| Datoteka skripta za sanacijo | (pustite prazno) | Sanacija ni potrebna – to je samo spremljanje |
| Zaženite ta skript s poverilnicami, prijavljenimi | Ne | Deluje kot SYSTEM, da zagotovi dostop do Confirm-SecureBootUEFI in registra |
| Uveljavljanje preverjanja podpisa skripta | Ne | Nastavite na Da , če vaša organizacija zahteva podpisane skripte |
| Zagon skripta v 64-bitni lupini PowerShell | Da | Zahtevano za Confirm-SecureBootUEFI cmdlet in natančno branje registra |
- Kliknite Naprej
4. korak: Oznake obsega
- Dodajte morebitne oznake obsega, ki jih zahteva vaša organizacija, ali pa pustite kot privzeto
- Kliknite Naprej
5. korak: Dodelitve
| Nastavitev | Value (Vrednost) | Opombe |
|---|---|---|
| Dodelitev | Izberite skupine naprav za nadzor | Uporabite vse naprave za spremljanje celotnega voznega parka ali določene skupine za ciljno spremljanje |
| Urnik | Konfiguracija po vaših potrebah nadzorovanja | Priporočeno: Enkrat vsak dan za aktivno sledenje uvajanju ali enkrat na teden za neprekinjen nadzor |
Opomba: popravki se izvajajo po konfiguriranem razporedu naprave. Prvi zagon lahko traja do 24 ur po dodelitvi, odvisno od cikla sprostitve naprave.
Kliknite Naprej
6. korak: pregled + ustvarjanje
- Preglejte vse nastavitve
- Kliknite »Ustvari«
Ogled in izvoz rezultatov
Ogled rezultatov v portalu
- Pomaknite se do razdelka »Popravki naprav«>
- Kliknite nadzornika stanja potrdila za varni zagon (ali izbrano ime)
- Izberite zavihek »Monitor «
- Kliknite » Stanje naprave«
- Kliknite »Stolpci« in dodajte rezultat zaznavanja pred popravljanjem
Videli boste tabelo s temi stolpci:
| Stolpec | Opis |
|---|---|
| Ime naprave | Ime naprave, |
| Uporabniško ime | Primarni uporabnik naprave |
| Stanje zaznavanja | Brez težave (potrdila so posodobljena) ali s težavo (potrdila niso posodobljena) |
| Izhod zaznavanja pred popravki | Poln rezultat JSON iz skripta |
| Zadnja sprememba | Kdaj se je skript nazadnje zagnal v napravi |
Izvoz v datoteko CSV
- Na strani stanja naprave kliknite gumb »Izvozi « na vrhu tabele
- Datoteka CSV prenese vse stolpce, vključno s polnim izhodom zaznavanja JSON za vsako napravo
- Odprite v Excelu za filtriranje, razvrščanje in analiziranje po poljubnem polju
Namig: V Excelu lahko uporabite funkcijo TEXTJOIN ali JSON, če želite razčleniti izhodni JSON zaznavanja v ločene stolpce za preprostejšo analizo.
Zavihek »Pregled«
Zavihek »Pregled « v orodju za popravljanje ponuja nadzorno ploščo s povzetkom:
| Metrika | Pomen |
|---|---|
| Naprave s težavami | Naprave, kjer potrdila še niso posodobljena |
| Naprave brez težav | Naprave s posodobljenimi potrdili |
| Naprave z neuspelim zaznavanjem | Naprave, v katerih je skript naletel na napako |
Pogosta vprašanja
Ali to spremeni kaj v mojih napravah?
Ne. To je skript, ki omogoča samo zaznavanje. Nobena vrednost registra ni spremenjena, posodobitve niso sprožene in izvedeno ni nobeno dejanje popravljanja. Skript le prebere vrednosti in jih sporoči.
Kaj pomeni »Z izdajo«?
»Težava« pomeni, da v napravi še niso nameščena potrdila za varni zagon 2023 in upravitelj zagona, podpisanega za leto 2023. Do tega je lahko pride, ker: – posodobitev potrdila ni bila sprožena – Posodobitev je v teku in bo morda zahtevala ponovni zagon – Varni zagon ni omogočen v napravi – Naprava ne temelji na vmesniku UEFI ali čaka na vnovični zagon, da uveljavi upravitelja zagona.
Kaj pomeni »Brez težave«?
»Brez težav« pomeni, da ima naprava omogočen varni zagon, vrednost registra UEFICA2023Status pa je posodobljena, kar pomeni, da so bila potrdila 2023 uspešno uporabljena.
Kako pogosto se skript zažene?
Skript se zažene po urniku, ki ste ga konfigurirali v dodelitvi. Za aktivno spremljanje med uvajanjem je priporočljivo vsak dan. Za stalno spremljanje zadostuje tedensko spremljanje.
Kaj naj naredim, če registrski ključ za servisiranje ne obstaja?
Če ključ HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ne obstaja v napravi, bo v polju UEFICA2023Status prikazano »NoValue«. To običajno pomeni, da v napravi niso bile iniciane posodobitve potrdil.
Katere licence so zahtevane?
Za popravke potrebujete licence za Windows 10/11 Enterprise E3/E5, Education A3/A5 ali F3. Če imajo vaše naprave le licence za Business Premium ali Pro, popravki ne bodo na voljo. Glejte zahteve za popravke.
Viri
Postopkovni priročnik za posodobitev potrdila za varni zagon
Posodobitve potrdil za varni zagon: navodila za strokovnjake za IT
Posodobitve registrskega ključa za varni zagon
Dogodki spremenljive posodobitve zbirke podatkov varnega zagona in DBX