Microsoft Intune metoda Secure Boot za Windows uređaje sa IT-upravljanim ažuriranjima

Primenjuje se na
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Napomena

  • Originalni datum objavljivanja: decembar 4, 2025
  • KB ID: 5073196

Ovaj članak ima uputstvo za:

  • Organizacije koje imaju sopstveni IT sektor koji upravlja Windows uređajima i ispravkama.

Napomena: Ako ste pojedinac koji poseduje lični Windows uređaj, pogledajte članak Windows uređaji za kućne korisnike, preduzeća i škole sa ispravkama kojima upravlja Microsoft.

Napomena

Dostupnost ove podrške

  • 11. novembar 2025: Za verzije Windows 11 i Windows 10 i dalje su podržane.
Evidencija promena
Promena datuma Promeni opis
23 marta, 2026 Ažuriran je poznat problem za Microsoft Intune sa kodom greške 65000.
9 marta, 2026 Uklonjene su nepodržane verzije Windows 10 iz odeljka "Odnosi se na".
4 marta, 2026 Dodat je Windows 11, verzija 25H2 na listu "Odnosi se na"
4 februara, 2026 Poznati problem je rešen
decembar 17, 2025 Dodat je odeljak "Poznati problem"

U ovom članku:

Uvod

Ovaj dokument opisuje podršku za primenu, upravljanje i nadgledanje ispravki sertifikata za bezbedno pokretanje pomoću usluge Microsoft Intune. Postavke se sastoje od:

  • Mogućnost aktiviranja primene na uređaju
  • Postavka za davanje saglasnosti za grupe visokog stepena pouzdanosti i za odbijanje saglasnosti iz njih
  • Postavka za davanje saglasnosti/odbijanje saglasnosti za Microsoft upravljanje ispravkama

Microsoft Intune metod konfiguracije

Ovaj metod nudi postavku bezbednog pokretanja uz pomoć usluge Microsoft Intune koju administratori domena mogu da podese za primenu ispravki za bezbedno pokretanje na sve Windows klijente pridružene domenu. Pored toga, pomoću postavki za prijavljivanje/odbijanje saglasnosti/odbijanja saglasnosti sa dva pomoćna sistema za bezbedno pokretanje sistema se može upravljati.

U Microsoft Intune,

  1. U okviru "Upravljanje uređajima>" izaberite stavku "Konfiguracija".

  2. Izaberite stavku "Kreiraj " i stavku "Nova smernica".

    • Izaberite stavku "Kreiraj profil" u desnom oknu.
    • Popunite platformu pomoću Windows 10 i novijih verzija.
  3. Izaberite katalog postavki u okviru tipa profila

    Dodata slika

  4. Počnite da kreirate profil tako što ćete mu dati ime. U ovom primeru koristimo "Bezbedno pokretanje sistema" kao ime. Pritisnite dugme Dalje.
    sadržina

  5. U okviru postavki konfiguracije izaberite stavku "Dodaj postavke " i koristite birač postavki da biste pronašli postavke bezbednog pokretanja tako što ćete potražiti Bezbedno pokretanje sistema. Trebalo bi da vidite tri postavke u kategoriji Bezbedno pokretanje sistema. Ovo su iste postavke opisane u ažuriranju ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima i metod Smernice grupe objekata (GPO) za Secure Boot za Windows uređaje sa IT-upravljanim ažuriranjima dokumenata.

    • Opcija "Omogući Novosti Secureboot certifikata je podrazumevano izabrana i omogućena.

    • Dolenavedene postavke davanja saglasnosti i odbijanja saglasnosti mogu da se konfigurišu tako da odgovaraju potrebama vašeg okruženja i primene. 

      dodato

  6. Završite profil za uređaje koji će koristiti ove postavke.

Opis postavke

Konfigurisanje Microsoft Update upravljanog davanja saglasnosti

Ime Microsoft Intune postavke: Konfigurisanje upravljanog davanja saglasnosti za Microsoft Update

Opis:
Ove smernice omogućavaju preduzećima da učestvuju u uvođenju kontrolisane funkcije ažuriranja certifikata za bezbedno pokretanje kojim upravlja Microsoft.

  • Omogućeno: Microsoft pomaže pri primeni certifikata na uređaje koji su upisani u primenu.
  • Onemogućeno (podrazumevano): Ne učestvujete u kontrolisanom objavljivanju.

Zahtevi:

Konfigurisanje odbijanja saglasnosti visokog stepena pouzdanosti

Microsoft Intune Ime postavke: Konfigurisanje Opt-Out visokog stepena pouzdanosti

Opis:
Ove smernice kontrolišu da li se ispravke certifikata za bezbedno pokretanje automatski primenjuju putem mesečnih bezbednosnih i nebezbednosnih ispravki za Windows. Uređaji za koje je Microsoft potvrdio da mogu da obrađuju ispravke promenljivih sistema Secure Boot primiće ove ispravke kao deo kumulativnih mesečnih ispravki i automatski ih primeniti. Pošto se sve kombinacije hardvera i firmvera ne mogu iscrpno proveriti, Microsoft se oslanja na ciljano testiranje i dijagnostičke podatke da bi utvrdio spremnost uređaja. Samo uređaji sa dovoljnim brojem dijagnostičkih podataka mogu se smatrati pouzdanim; ako dijagnostički podaci nisu dostupni za dati uređaj, ne mogu se klasifikovati sa velikom verovatnoćom.

  • Omogućeno: Automatska primena putem mesečnih ažuriranja je blokirana.
  • Onemogućeno (podrazumevano): Uređaji koji su proverili rezultate ažuriranja automatski će dobiti ispravke certifikata u sklopu mesečnih ažuriranja.

Napomene:

  • Potvrđeno je da nameravani uređaji uspešno obrade ispravke.
  • Konfigurišite ove smernice da biste upravljali automatskom primenom putem mesečnih ažuriranja.
  • Odgovara ključu registratora HighConfidenceOptOut.

Omogućavanje Novosti sertifikata za bezbedno pokretanje

Microsoft Intune Ime postavke: Omogući Novosti Secureboot certifikata

Opis:
Ove smernice kontrolišu da li Windows pokreće proces primene sertifikata za bezbedno pokretanje na uređajima.

  • Omogućeno: Windows automatski počinje da primenjuje ažurirane certifikate za bezbedno pokretanje.
  • Onemogućeno (podrazumevano): Windows ne primenjuje certifikate automatski.

Napomene:

  • Zadatak koji obrađuje ovu postavku pokreće se svakih 12 sati. Neka ažuriranja mogu zahtevati ponovno pokretanje da bi se bezbedno dovršila.
  • Kada se certifikati primene na firmver, nije ih moguće ukloniti iz operativnog sistema Windows. Brisanje certifikata mora da se obavi putem interfejsa firmvera.
  • Odgovara ključu registratora AvailableUpdates.

Poznati problemi

Microsoft Intune kôd greške 65000 u Pro izdanjima operativnog sistema Windows

Simptomi

Postavke konfiguracije bezbednog pokretanja primenjene putem Microsoft Intune Upravljanje uređajima (MDM) trenutno su blokirane u Pro izdanjima operativnih sistema Windows 10 i Windows 11.

  • Pokušaji primene ovih smernica dovode do Microsoft Intune koda greške 65000.
  • Evidencije događaja mogu snimiti POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, što ukazuje na to da funkcija nije dostupna u ovom izdanju.

Rešenje

Usluga licenciranja Microsoft Intune ažurirana je 27. januara 2026. kako bi omogućila primenu postavki konfiguracije bezbednog pokretanja u Pro izdanjima operativnih sistema Windows 10 i Windows 11.

Napomena

Microsoft Intune kôd greške 65000 može se i dalje pojaviti u Pro izdanjima operativnog sistema Windows 11, verzija 23H2. Planirano je da rešenje ovog problema bude objavljeno u budućim ispravkama za operativni sistem Windows.

Uređaji koji su dobili licencu za Microsoft Intune pre ovog datuma moraće da obnove licencu da bi rešili ovaj problem.  Licence se automatski obnavljaju svakog meseca, tako da će ovaj problem biti rešen za uređaje do 27. februara 2026. (isključujući neke uređaje sa Windows 11, verzija 23H2, kao što je navedeno iznad). Da biste ručno obnovili licencu na uređaju, pokrenite sledeće komande u ime korisnika (u kontekstu korisnika):

  • ClipDLS.exe ukloni pretplatu
  • ClipRenew.exe

Resursi

Pogledajte i Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima da biste saznali detalje o ključevima registratora UEFICA2023Status i UEFICA2023Greška za nadgledanje rezultata uređaja.

Pogledajte događaje ažuriranja promenljive DB i DBX protokola za događaje koji su korisni za razumevanje statusa uređaja, atributa uređaja i ID-ova kontejnera uređaja. Obratite posebnu pažnju na događaje 1801 i 1808 opisane na stranici događaja.