Napomena
- Originalni datum objavljivanja: 18 februara, 2026
- KB ID: 5080921
Ovaj članak ima uputstvo za:
- IT administratori kojima je potreban uvid u status ažuriranja sertifikata za bezbedno pokretanje sa svojih Windows uređaja upisanih za Intune
- Organizacije koje se pripremaju za rok isteka certifikata bezbednog pokretanja u junu 2026.
- Timovi koji žele da nadgledaju tok primene certifikata na svim Windows uređajima upisanim za Intune
U ovom članku:
- Uvod
- Preduslovi
- Skripta za otkrivanje
- Kreiranje alatke za oporavak u usluzi Intune
- Prikazivanje i izvoz rezultata
- Najčešća pitanja
- Resursi
Uvod
Microsoft Secure Boot sertifikati (2011 CA-ovi) ističu od juna 2026. Svi Windows uređaji sa omogućenim bezbednim pokretanjem moraju se ažurirati na 2023 certifikate pre isteka kako bi se osigurala kontinuirana podrška za bezbednosne ispravke.
Ovaj vodič pruža pristup samo za nadgledanje koji koristi Microsoft Intune sanacije (proaktivne sanacije). Skripta za otkrivanje prikuplja status bezbednog pokretanja i certifikata sa svakog uređaja i prijavljuje ih Intune portalu – na uređajima se ne preduzima nikakva radnja saniranja. To administratorima pruža centralizovani prikaz koji se može izvesti tokom ažuriranja certifikata na svim Windows uređajima upisanim za Intune.
Zašto koristiti ovakav pristup?
| Pogodnost | Opis |
|---|---|
| Vidljivost na celom uređaju | Pogledajte status certifikata svakog Intune upisanog Windows uređaja na jednom mestu |
| Može se izvesti | Izvoz rezultata u CSV direktno sa Intune portala |
| Osnovne vrednosti registratora | Pogledajte stvarne podatke registratora, a ne samo da položite/padne |
| Kontekst uređaja | Obuhvata proizvođača, model, verziju BIOS-a i tip firmvera |
| Telemetrija evidencije događaja | Snima ID-ove događaja Secure Boot (1801/1808), ID-ove kontejnera i nivoe pouzdanosti |
| Nula dodira | Pokreće se tiho kao SYSTEM – nije potrebna interakcija sa korisnikom |
Kompletne pozadinske informacije o ispravkama certifikata potražite u članku Ispravke certifikata za bezbedno pokretanje: Uputstvo za IT profesionalce i organizacije.
Preduslovi
Pre primene skripte za otkrivanje proverite da li okruženje ispunjava neophodne zahteve.
Ovo rešenje koristi mogućnosti sanacije u Microsoft Intune. Kompletnu listu preduslova potražite u članku Korišćenje sanacija za otkrivanje i rešavanje problema podrške – Microsoft Intune.
Skripte za otkrivanje
Skripta za otkrivanje je PowerShell skripta koja prikuplja sveobuhvatne podatke o inventaru bezbednog pokretanja sa svakog uređaja i šalje ih kao JSON nisku. Skripta čita iz sledećih izvora:
Registrator – Status ažuriranja certifikata za bezbedno pokretanje, ključevi za servisiranje, atributi uređaja i postavke davanja saglasnosti/odbijanja saglasnosti iz HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot i njegovi potključevi
WMI/CIM – Verzija OS, vreme poslednjeg pokretanja sistema i informacije o hardveru osnovne ploče
Evidencije događaja – stavke evidencije sistemskih događaja za ID-ove događaja 1801 i 1808 (događaji ažuriranja bezbednog pokretanja)
JSON izlaz se pojavljuje na Intune portalu u okviru "Remediations>" Nadgledanje > statusa > uređaja "Izlaz otkrivanja pre sanacije" i može da se izveze u CSV radi analize.
Važno: Ovo je skripta samo za otkrivanje. Na uređaju se ne unose nikakve promene. Skripta za oporavak nije potrebna.
Kreiranje datoteke skripte
Napomena
VAŽNO Sledeći članak koji sadrži uzorak skripte je povučen. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorak skripte možete pronaći u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.
- Idite na uzorak skripte za prikupljanje podataka inventara bezbednog pokretanja (KB5072718)
- Kopiranje kompletnog sadržaja skripte sa stranice
- Otvorite uređivač teksta (npr. Beležnicu, VS kôd) i nalepite skriptu
- Sačuvajte datoteku kao Detect-SecureBootCertUpdateStatus.ps1
Kreiranje alatke za oporavak u usluzi Intune
Pratite ove korake da biste primenili skriptu za otkrivanje kao oporavak (paket skripti) u Microsoft Intune.
1. korak: Pravljenje paketa skripte
- Prijavite se u Microsoft Intune centar administracije
- Idite na sanacije uređaja >
- Kliknite na dugme + Kreiraj paket skripti
2. korak: Osnove
- Konfigurišite sledeće postavke na kartici "Osnove ":
| Postavka | Vrednost |
|---|---|
| Ime | Nadgledanje statusa certifikata bezbednog pokretanja |
| Opis | Nadgleda status ažuriranja sertifikata bezbednog pokretanja u celoj floti. Samo otkrivanje – ne preduzima se radnja saniranja. |
| Publisher | (ime organizacije) |
- Kliknite na dugme Dalje
3. korak: Postavke
- Konfigurišite sledeće postavke na kartici "Postavke ":
| Postavka | Vrednost | Beleške |
|---|---|---|
| datoteka skripte za otkrivanje | Otpremite Detect-SecureBootCertificateStatus.ps1 | Skripta iz prethodnog odeljka |
| Datoteka skripte za oporavak | (ostavite prazno) | Nije potrebno saniranje – ovo je samo nadgledanje |
| Pokrenite ovu skriptu pomoću prijavljenih akreditiva | Ne | Pokreće se kao SYSTEM da bi se obezbedio pristup Confirm-SecureBootUEFI i registratoru |
| Nametanje provere potpisa skripte | Ne | Postavite na "Da " ako vaša organizacija zahteva potpisane skripte |
| Pokretanje skripte u 64-bitnom programu PowerShell | Da | Obavezno za Confirm-SecureBootUEFI cmdlet i precizno čitanje registratora |
- Kliknite na dugme Dalje
4. korak: Oznake opsega
- Dodajte sve oznake opsega koje vaša organizacija zahteva ili ostavite kao podrazumevane
- Kliknite na dugme Dalje
5. korak: Zadaci
| Postavka | Vrednost | Beleške |
|---|---|---|
| Zadaci | Izaberite grupe uređaja za nadgledanje | Koristite sve uređaje za nadgledanje celog voznog parka ili određene grupe za ciljano nadgledanje |
| Raspored | Konfigurišite prema potrebama nadgledanja | Preporučeno: Jednom dnevno za aktivno praćenje objavljivanja ili jednom nedeljno za tekuće praćenje |
Napomena: Sanacije se pokreću po konfigurisanom rasporedu uređaja. Prvo pokretanje može da potraje do 24 časa nakon dodele, u zavisnosti od ciklusa prijavljivanja uređaja.
Kliknite na dugme Dalje
6. korak: Pregled + kreiranje
- Pregled svih postavki
- Kliknite na dugme "Kreiraj".
Prikazivanje i izvoz rezultata
Prikaz rezultata na portalu
- Idite na sanacije uređaja >
- Kliknite na nadgledanje statusa sertifikata za bezbedno pokretanje (ili na ime koje ste odabrali)
- Izaberite karticu " Monitor "
- Kliknite na stavku "Status uređaja"
- Izaberite stavku "Kolone" i dodajte izlaz otkrivanja pre sanacije
Videćete tabelu sa sledećim kolonama:
| Kolona | Opis |
|---|---|
| Ime uređaja | Ime uređaja |
| Korisničko ime | Primarni korisnik uređaja |
| Status otkrivanja | Bez problema (ažurirani certifikati) ili bez problema (certifikati nisu ažurirani) |
| Izlaz otkrivanja pre sanacije | Ceo JSON izlaz iz skripte |
| Poslednja izmena | Kada je skripta poslednji put pokrenuta na uređaju |
Izvoz u CSV datoteku
- Na stranici "Status uređaja" kliknite na dugme " Izvezi " na vrhu tabele
- CSV datoteka će preuzeti sve kolone, uključujući pun izlaz za otkrivanje JSON-a za svaki uređaj
- Otvorite program Excel da biste filtrirali, sortirali i analizirali po bilo kom polju
Savet: U programu Excel možete da koristite funkcije TEXTJOIN ili JSON da biste raščlanili JSON izlazni JSON detekcije u zasebne kolone radi lakše analize.
Kartica "Pregled"
Kartica "Pregled " na alatki "Oporavak" pruža kontrolnu tablu za rezime:
| Metrika | Značenje |
|---|---|
| Uređaji sa problemima | Uređaji na kojima certifikati još nisu ažurirani |
| Uređaji bez problema | Uređaji na kojima su certifikati ažurni |
| Uređaji sa neuspelim otkrivanjem | Uređaji na kojima je skripta naišla na grešku |
Najčešća pitanja
Da li to išta menja na mojim uređajima?
Ne. Ovo je skripta samo za otkrivanje. Vrednosti registratora se ne menjaju, ne pokreću se ažuriranja i ne preduzima se radnja saniranja. Skripta samo čita vrednosti i izveštava o njima.
Šta znači "Sa problemom"?
"Sa problemom" znači da uređaj još uvek nema primenjene 2023 Secure Boot sertifikate i 2023-potpisan upravljač pokretanja. To može da bude zato što: - Ažuriranje certifikata nije pokrenuto; Ažuriranje je u toku i može zahtevati ponovno pokretanje da bi se dovršilo; Bezbedno pokretanje sistema nije omogućeno na uređaju; Uređaj nije zasnovan na UEFI interfejsu ili čeka ponovno pokretanje da bi se primenio upravljač pokretanjem.
Šta znači "Bez problema"?
"Bez problema" znači da je na uređaju omogućeno bezbedno pokretanje sistema i da je vrednost registratora UEFICA2023Status ažurirana, što ukazuje na to da su 2023 certifikati uspešno primenjeni.
Koliko često se pokreće skripta?
Skripta se pokreće prema rasporedu koji konfigurišete u dodeli. Za aktivno nadgledanje tokom primene preporučuje se svakodnevno. Za kontinuirano praćenje dovoljno je sedmično.
Šta ako ključ registratora za servisiranje ne postoji?
Ako HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ključ ne postoji na uređaju, polje UEFICA2023Status će prikazati NoValue. To obično znači da na uređaju nisu pokrenuta ažuriranja certifikata.
Koje licence su potrebne?
Za popravke su potrebne licence za Windows 10/11 Enterprise E3/E5, Education A3/A5 ili F3. Ako vaši uređaji imaju samo licence za Business Premium ili Pro, sanacije neće biti dostupne. Pogledajte preduslove za sanacije.
Resursi
Pravilnik za ažuriranje sertifikata za bezbedno pokretanje sistema
Novosti certifikata za bezbedno pokretanje: Uputstvo za IT profesionalce
Ključ registra Novosti za Secure Boot
Događaji ažuriranja promenljive DB i DBX bezbednog pokretanja