Nadgledanje statusa certifikata bezbednog pokretanja pomoću Microsoft Intune sanacija

Primenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Napomena

  • Originalni datum objavljivanja: 18 februara, 2026
  • KB ID: 5080921

Ovaj članak ima uputstvo za:

  • IT administratori kojima je potreban uvid u status ažuriranja sertifikata za bezbedno pokretanje sa svojih Windows uređaja upisanih za Intune
  • Organizacije koje se pripremaju za rok isteka certifikata bezbednog pokretanja u junu 2026.
  • Timovi koji žele da nadgledaju tok primene certifikata na svim Windows uređajima upisanim za Intune

U ovom članku:

Uvod

Microsoft Secure Boot sertifikati (2011 CA-ovi) ističu od juna 2026. Svi Windows uređaji sa omogućenim bezbednim pokretanjem moraju se ažurirati na 2023 certifikate pre isteka kako bi se osigurala kontinuirana podrška za bezbednosne ispravke.

Ovaj vodič pruža pristup samo za nadgledanje koji koristi Microsoft Intune sanacije (proaktivne sanacije). Skripta za otkrivanje prikuplja status bezbednog pokretanja i certifikata sa svakog uređaja i prijavljuje ih Intune portalu – na uređajima se ne preduzima nikakva radnja saniranja. To administratorima pruža centralizovani prikaz koji se može izvesti tokom ažuriranja certifikata na svim Windows uređajima upisanim za Intune.

Zašto koristiti ovakav pristup?

Pogodnost Opis
Vidljivost na celom uređaju Pogledajte status certifikata svakog Intune upisanog Windows uređaja na jednom mestu
Može se izvesti Izvoz rezultata u CSV direktno sa Intune portala
Osnovne vrednosti registratora Pogledajte stvarne podatke registratora, a ne samo da položite/padne
Kontekst uređaja Obuhvata proizvođača, model, verziju BIOS-a i tip firmvera
Telemetrija evidencije događaja Snima ID-ove događaja Secure Boot (1801/1808), ID-ove kontejnera i nivoe pouzdanosti
Nula dodira Pokreće se tiho kao SYSTEM – nije potrebna interakcija sa korisnikom

Kompletne pozadinske informacije o ispravkama certifikata potražite u članku Ispravke certifikata za bezbedno pokretanje: Uputstvo za IT profesionalce i organizacije.

Preduslovi

Pre primene skripte za otkrivanje proverite da li okruženje ispunjava neophodne zahteve.

Ovo rešenje koristi mogućnosti sanacije u Microsoft Intune. Kompletnu listu preduslova potražite u članku Korišćenje sanacija za otkrivanje i rešavanje problema podrške – Microsoft Intune.

Skripte za otkrivanje

Skripta za otkrivanje je PowerShell skripta koja prikuplja sveobuhvatne podatke o inventaru bezbednog pokretanja sa svakog uređaja i šalje ih kao JSON nisku. Skripta čita iz sledećih izvora:

Registrator – Status ažuriranja certifikata za bezbedno pokretanje, ključevi za servisiranje, atributi uređaja i postavke davanja saglasnosti/odbijanja saglasnosti iz HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot i njegovi potključevi

WMI/CIM – Verzija OS, vreme poslednjeg pokretanja sistema i informacije o hardveru osnovne ploče

Evidencije događaja – stavke evidencije sistemskih događaja za ID-ove događaja 1801 i 1808 (događaji ažuriranja bezbednog pokretanja)

JSON izlaz se pojavljuje na Intune portalu u okviru "Remediations>" Nadgledanje > statusa > uređaja "Izlaz otkrivanja pre sanacije" i može da se izveze u CSV radi analize.

Važno: Ovo je skripta samo za otkrivanje. Na uređaju se ne unose nikakve promene. Skripta za oporavak nije potrebna.

Kreiranje datoteke skripte

Napomena

VAŽNO Sledeći članak koji sadrži uzorak skripte je povučen. Ako ste instalirali Windows ispravku objavljenu 12. maja 2026. ili kasnije, uzorak skripte možete pronaći u fascikli %systemroot%\SecureBoot\ExampleRolloutScripts na uređaju.

Kreiranje alatke za oporavak u usluzi Intune

Pratite ove korake da biste primenili skriptu za otkrivanje kao oporavak (paket skripti) u Microsoft Intune.

1. korak: Pravljenje paketa skripte

2. korak: Osnove

  • Konfigurišite sledeće postavke na kartici "Osnove ":
Postavka Vrednost
Ime Nadgledanje statusa certifikata bezbednog pokretanja
Opis Nadgleda status ažuriranja sertifikata bezbednog pokretanja u celoj floti. Samo otkrivanje – ne preduzima se radnja saniranja.
Publisher (ime organizacije)
  • Kliknite na dugme Dalje

3. korak: Postavke

  • Konfigurišite sledeće postavke na kartici "Postavke ":
Postavka Vrednost Beleške
datoteka skripte za otkrivanje Otpremite Detect-SecureBootCertificateStatus.ps1 Skripta iz prethodnog odeljka
Datoteka skripte za oporavak (ostavite prazno) Nije potrebno saniranje – ovo je samo nadgledanje
Pokrenite ovu skriptu pomoću prijavljenih akreditiva Ne Pokreće se kao SYSTEM da bi se obezbedio pristup Confirm-SecureBootUEFI i registratoru
Nametanje provere potpisa skripte Ne Postavite na "Da " ako vaša organizacija zahteva potpisane skripte
Pokretanje skripte u 64-bitnom programu PowerShell Da Obavezno za Confirm-SecureBootUEFI cmdlet i precizno čitanje registratora
  • Kliknite na dugme Dalje

4. korak: Oznake opsega

  • Dodajte sve oznake opsega koje vaša organizacija zahteva ili ostavite kao podrazumevane
  • Kliknite na dugme Dalje

5. korak: Zadaci

Postavka Vrednost Beleške
Zadaci Izaberite grupe uređaja za nadgledanje Koristite sve uređaje za nadgledanje celog voznog parka ili određene grupe za ciljano nadgledanje
Raspored Konfigurišite prema potrebama nadgledanja Preporučeno: Jednom dnevno za aktivno praćenje objavljivanja ili jednom nedeljno za tekuće praćenje

Napomena: Sanacije se pokreću po konfigurisanom rasporedu uređaja. Prvo pokretanje može da potraje do 24 časa nakon dodele, u zavisnosti od ciklusa prijavljivanja uređaja.

Kliknite na dugme Dalje

6. korak: Pregled + kreiranje

  • Pregled svih postavki
  • Kliknite na dugme "Kreiraj".

Prikazivanje i izvoz rezultata

Prikaz rezultata na portalu

  • Idite na sanacije uređaja >
  • Kliknite na nadgledanje statusa sertifikata za bezbedno pokretanje (ili na ime koje ste odabrali)
  • Izaberite karticu " Monitor "
  • Kliknite na stavku "Status uređaja"
  • Izaberite stavku "Kolone" i dodajte izlaz otkrivanja pre sanacije

Nadgledanje statusa

Videćete tabelu sa sledećim kolonama:

Kolona Opis
Ime uređaja Ime uređaja
Korisničko ime Primarni korisnik uređaja
Status otkrivanja Bez problema (ažurirani certifikati) ili bez problema (certifikati nisu ažurirani)
Izlaz otkrivanja pre sanacije Ceo JSON izlaz iz skripte
Poslednja izmena Kada je skripta poslednji put pokrenuta na uređaju

Izvoz u CSV datoteku

  • Na stranici "Status uređaja" kliknite na dugme " Izvezi " na vrhu tabele
  • CSV datoteka će preuzeti sve kolone, uključujući pun izlaz za otkrivanje JSON-a za svaki uređaj
  • Otvorite program Excel da biste filtrirali, sortirali i analizirali po bilo kom polju

Savet: U programu Excel možete da koristite funkcije TEXTJOIN ili JSON da biste raščlanili JSON izlazni JSON detekcije u zasebne kolone radi lakše analize.

Kartica "Pregled"

Intune pregled

Kartica "Pregled " na alatki "Oporavak" pruža kontrolnu tablu za rezime:

Metrika Značenje
Uređaji sa problemima Uređaji na kojima certifikati još nisu ažurirani
Uređaji bez problema Uređaji na kojima su certifikati ažurni
Uređaji sa neuspelim otkrivanjem Uređaji na kojima je skripta naišla na grešku

Najčešća pitanja

Da li to išta menja na mojim uređajima?

Ne. Ovo je skripta samo za otkrivanje. Vrednosti registratora se ne menjaju, ne pokreću se ažuriranja i ne preduzima se radnja saniranja. Skripta samo čita vrednosti i izveštava o njima.

Šta znači "Sa problemom"?

"Sa problemom" znači da uređaj još uvek nema primenjene 2023 Secure Boot sertifikate i 2023-potpisan upravljač pokretanja. To može da bude zato što: - Ažuriranje certifikata nije pokrenuto; Ažuriranje je u toku i može zahtevati ponovno pokretanje da bi se dovršilo; Bezbedno pokretanje sistema nije omogućeno na uređaju; Uređaj nije zasnovan na UEFI interfejsu ili čeka ponovno pokretanje da bi se primenio upravljač pokretanjem.

Šta znači "Bez problema"?

"Bez problema" znači da je na uređaju omogućeno bezbedno pokretanje sistema i da je vrednost registratora UEFICA2023Status ažurirana, što ukazuje na to da su 2023 certifikati uspešno primenjeni.

Koliko često se pokreće skripta?

Skripta se pokreće prema rasporedu koji konfigurišete u dodeli. Za aktivno nadgledanje tokom primene preporučuje se svakodnevno. Za kontinuirano praćenje dovoljno je sedmično.

Šta ako ključ registratora za servisiranje ne postoji?

Ako HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ključ ne postoji na uređaju, polje UEFICA2023Status će prikazati NoValue. To obično znači da na uređaju nisu pokrenuta ažuriranja certifikata.

Koje licence su potrebne?

Za popravke su potrebne licence za Windows 10/11 Enterprise E3/E5, Education A3/A5 ili F3. Ako vaši uređaji imaju samo licence za Business Premium ili Pro, sanacije neće biti dostupne. Pogledajte preduslove za sanacije.

Resursi

Pravilnik za ažuriranje sertifikata za bezbedno pokretanje sistema

Novosti certifikata za bezbedno pokretanje: Uputstvo za IT profesionalce

Ključ registra Novosti za Secure Boot

Događaji ažuriranja promenljive DB i DBX bezbednog pokretanja

Remediations in Microsoft Intune

Preduslovi za sanacije