Spremljanje stanja potrdila za varni zagon s popravki Microsoft Intune

Velja za
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Opomba

  • Prvotni datum objave: 18 februarja, 2026
  • ID KB : 5080921

Ta članek vsebuje navodila za:

  • Skrbniki za IT, ki potrebujejo vpogled v stanje posodobitve potrdila za varen zagon iz svojih naprav s sistemom Windows, vpisanih v storitev Intune
  • Organizacije, ki se pripravljajo na rok za potek potrdila varnega zagona junija 2026
  • Skupine, ki želijo spremljati napredek uvajanja potrdil v napravah s sistemom Windows, vpisanih v storitev Intune

V tem članku:

Uvod

Potrdila Microsoftovega varnega zagona (certifikati za nadzor 2011) potečejo junija 2026. Vse naprave s sistemom Windows z omogočenim varnim zagonom je treba pred potekom posodobiti na potrdila 2023, da se zagotovi nadaljnja podpora za varnostne posodobitve.

V tem priročniku je na voljo pristop samo za spremljanje s sredstvi storitve Microsoft Intune (proaktivna popravljanja). Skript za zaznavanje zbere stanje varnega zagona in potrdila iz vsake naprave ter ga sporoči portalu Intune – v napravah se ne izvede noben ukrep za popravek. To skrbnikom omogoča centraliziran pogled na napredek posodabljanja potrdila v napravah s sistemom Windows, vpisanih v storitev Intune.

Zakaj uporabiti ta pristop?

Korist Opis
Vidljivost v celotni napravi Na enem mestu si oglejte stanje potrdila vsake naprave s sistemom Windows, vpisane v storitev Intune
Izvoz Izvoz rezultatov v CSV neposredno s portala Intune
Neobdelane vrednosti registra Oglejte si dejanske podatke registra, ne le uspešno in ne
Kontekst naprave Vključuje proizvajalca, model, različico BIOS-a in vrsto vdelane programske opreme
Telemetrija dnevnika dogodkov Zajame ID-je dogodkov varnega zagona (1801/1808), ID-je vedra in ravni zaupanja
Brez dotika Deluje tiho kot SYSTEM – ni potrebna interakcija uporabnika

Če želite vse osnovne informacije o posodobitvah potrdil, glejte Posodobitve potrdil za varen zagon: navodila za strokovnjake in organizacije za IT.

Predpogoji

Pred uvedbo skripta za zaznavanje se prepričajte, da vaše okolje izpolnjuje potrebne zahteve.

Ta rešitev uporablja popravke v storitvi Microsoft Intune. Če si želite ogledati celoten seznam pogojev, glejte Uporaba popravkov za zaznavanje in odpravljanje težav s podporo – Microsoft Intune.

Skripti za zaznavanje

Skript za zaznavanje je skript PowerShell, ki zbira izčrpne podatke inventarja varnega zagona iz vsake naprave in jih izpiše kot niz JSON. Scenarij se bere iz naslednjih virov:

Register – Stanje posodobitve potrdila za varen zagon, servisni ključi, atributi naprave in nastavitve za privolitev / zavrnitev iz HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot in njegovih podključev

WMI / CIM - Različica operacijskega sistema, čas zadnjega zagona in informacije o strojni opremi podnožja

Dnevniki dogodkov – vnosi v dnevnik sistemskih dogodkov za ID-ja dogodkov 1801 in 1808 (dogodki posodobitve varnega zagona)

Izhod JSON je prikazan na portalu Intune v razdelku Stanje > naprave za nadzor > popravkov »Izhod zaznavanja pred popravkom>« in ga je mogoče izvoziti v CSV za analizo.

Pomembno: To je skript samo za zaznavanje. V napravi ni nobenih sprememb. Skript za odpravljanje ni potreben.

Ustvarjanje datoteke skripta

Opomba

POMEMBNO Naslednji članek, ki vsebuje vzorčni scenarij, je bil ukinjen. Če ste namestili posodobitev sistema Windows, ki je bila izdana 12. maja 2026 ali pozneje, lahko vzorčni skript najdete v mapi %systemroot%\SecureBoot\ExampleRolloutScripts v napravi.

Ustvarjanje popravljanja v storitvi Intune

Sledite tem korakom, če želite skript za zaznavanje uvesti kot popravek (paket skriptov) v storitvi Microsoft Intune.

1. korak: Ustvarite skriptni paket

2. korak: Osnove

  • Na zavihku Osnove konfigurirajte te nastavitve:
Nastavitev Value (Vrednost)
Ime Nadzornik stanja potrdila za varen zagon
Opis Spremlja stanje posodobitve potrdila za varen zagon v celotnem voznem parku. Samo zaznavanje – ne izvedejo se nobeni popravni ukrepi.
Publisher (ime vaše organizacije)
  • Kliknite Naprej

3. korak: Nastavitve

  • Na zavihku Nastavitve konfigurirajte te nastavitve:
Nastavitev Value (Vrednost) Opombe
Datoteka skripta za zaznavanje Naložite Detect-SecureBootCertificateStatus.ps1 Scenarij iz prejšnjega razdelka
Datoteka skripta za sanacijo (pustite prazno) Sanacija ni potrebna – to je samo spremljanje
Zaženite ta skript s poverilnicami, prijavljenimi Ne Deluje kot SYSTEM, da zagotovi dostop do Confirm-SecureBootUEFI in registra
Uveljavljanje preverjanja podpisa skripta Ne Nastavite na Da , če vaša organizacija zahteva podpisane skripte
Zagon skripta v 64-bitni lupini PowerShell Da Zahtevano za Confirm-SecureBootUEFI cmdlet in natančno branje registra
  • Kliknite Naprej

4. korak: Oznake obsega

  • Dodajte morebitne oznake obsega, ki jih zahteva vaša organizacija, ali pa pustite kot privzeto
  • Kliknite Naprej

5. korak: Dodelitve

Nastavitev Value (Vrednost) Opombe
Dodelitev Izberite skupine naprav za nadzor Uporabite vse naprave za spremljanje celotnega voznega parka ali določene skupine za ciljno spremljanje
Urnik Konfiguracija po vaših potrebah nadzorovanja Priporočeno: Enkrat vsak dan za aktivno sledenje uvajanju ali enkrat na teden za neprekinjen nadzor

Opomba: popravki se izvajajo po konfiguriranem razporedu naprave. Prvi zagon lahko traja do 24 ur po dodelitvi, odvisno od cikla sprostitve naprave.

Kliknite Naprej

6. korak: pregled + ustvarjanje

  • Preglejte vse nastavitve
  • Kliknite »Ustvari«

Ogled in izvoz rezultatov

Ogled rezultatov v portalu

  • Pomaknite se do razdelka »Popravki naprav«>
  • Kliknite nadzornika stanja potrdila za varni zagon (ali izbrano ime)
  • Izberite zavihek »Monitor «
  • Kliknite » Stanje naprave«
  • Kliknite »Stolpci« in dodajte rezultat zaznavanja pred popravljanjem

Nadzornik stanja

Videli boste tabelo s temi stolpci:

Stolpec Opis
Ime naprave Ime naprave,
Uporabniško ime Primarni uporabnik naprave
Stanje zaznavanja Brez težave (potrdila so posodobljena) ali s težavo (potrdila niso posodobljena)
Izhod zaznavanja pred popravki Poln rezultat JSON iz skripta
Zadnja sprememba Kdaj se je skript nazadnje zagnal v napravi

Izvoz v datoteko CSV

  • Na strani stanja naprave kliknite gumb »Izvozi « na vrhu tabele
  • Datoteka CSV prenese vse stolpce, vključno s polnim izhodom zaznavanja JSON za vsako napravo
  • Odprite v Excelu za filtriranje, razvrščanje in analiziranje po poljubnem polju

Namig: V Excelu lahko uporabite funkcijo TEXTJOIN ali JSON, če želite razčleniti izhodni JSON zaznavanja v ločene stolpce za preprostejšo analizo.

Zavihek »Pregled«

Pregled storitve Intune

Zavihek »Pregled « v orodju za popravljanje ponuja nadzorno ploščo s povzetkom:

Metrika Pomen
Naprave s težavami Naprave, kjer potrdila še niso posodobljena
Naprave brez težav Naprave s posodobljenimi potrdili
Naprave z neuspelim zaznavanjem Naprave, v katerih je skript naletel na napako

Pogosta vprašanja

Ali to spremeni kaj v mojih napravah?

Ne. To je skript, ki omogoča samo zaznavanje. Nobena vrednost registra ni spremenjena, posodobitve niso sprožene in izvedeno ni nobeno dejanje popravljanja. Skript le prebere vrednosti in jih sporoči.

Kaj pomeni »Z izdajo«?

»Težava« pomeni, da v napravi še niso nameščena potrdila za varni zagon 2023 in upravitelj zagona, podpisanega za leto 2023. Do tega je lahko pride, ker: – posodobitev potrdila ni bila sprožena – Posodobitev je v teku in bo morda zahtevala ponovni zagon – Varni zagon ni omogočen v napravi – Naprava ne temelji na vmesniku UEFI ali čaka na vnovični zagon, da uveljavi upravitelja zagona.

Kaj pomeni »Brez težave«?

»Brez težav« pomeni, da ima naprava omogočen varni zagon, vrednost registra UEFICA2023Status pa je posodobljena, kar pomeni, da so bila potrdila 2023 uspešno uporabljena.

Kako pogosto se skript zažene?

Skript se zažene po urniku, ki ste ga konfigurirali v dodelitvi. Za aktivno spremljanje med uvajanjem je priporočljivo vsak dan. Za stalno spremljanje zadostuje tedensko spremljanje.

Kaj naj naredim, če registrski ključ za servisiranje ne obstaja?

Če ključ HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ne obstaja v napravi, bo v polju UEFICA2023Status prikazano »NoValue«. To običajno pomeni, da v napravi niso bile iniciane posodobitve potrdil.

Katere licence so zahtevane?

Za popravke potrebujete licence za Windows 10/11 Enterprise E3/E5, Education A3/A5 ali F3. Če imajo vaše naprave le licence za Business Premium ali Pro, popravki ne bodo na voljo. Glejte zahteve za popravke.

Viri

Postopkovni priročnik za posodobitev potrdila za varni zagon

Posodobitve potrdil za varni zagon: navodila za strokovnjake za IT

Posodobitve registrskega ključa za varni zagon

Dogodki spremenljive posodobitve zbirke podatkov varnega zagona in DBX

Popravki v Microsoft Intune

Zahteve za popravke