Primena podešavanja ažuriranja sertifikata Secure Boot pomoću ciljanog modela u Microsoft Intune

Primenjuje se na
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Napomena

  • Originalni datum objavljivanja: 10 marta, 2026
  • KB ID: 5084490

Ovaj članak ima uputstva za

  • IT stručnjaci i Intune administratori koji upravljaju Windows uređajima, primenjuju kontrole ažuriranja sertifikata za bezbedno pokretanje putem smernica kataloga postavki i nadgledaju tokove posla ažuriranja.
  • Timovi koji treba da usmere primene na određene modele hardvera pomoću filtera dodele.

U ovom članku:

Uvod

Ovo uputstvo pomaže IT administratorima da omoguće proces ažuriranja certifikata bezbednog pokretanja pomoću smernica kataloga Microsoft Intune postavki. On opisuje kako da konfigurišete postavku bezbednog pokretanja koja omogućava proces ažuriranja certifikata i kako da primenite tu konfiguraciju. Ističe i kako da koristite filtere dodele zasnovane na modelu za podršku kontrolisanih primena po fazama na hardveru za koji je već proverena valjanost za uspešno rukovanje ažuriranjem.

Preduslovi

Ispunjavanje uslova za ažuriranje sertifikata  za Secure Boot određujuCSP smernica za bezbedno pokretanje i firmver uređaja. Ovaj opseg nije uvek usklađen sa vremenskim okvirima servisiranja operativnog sistema Windows (tj. ispravkama) ili zahtevima za upisivanje u Intune.

Intune i preduslovi za smernice

  • Prijavite se pomoću naloga koji ima dozvole da kreira filtere i kreira/dodeljuje smernice kataloga postavki.
  • Uređaji moraju biti upisani u Intune (filteri dodele se primenjuju samo na kontrolisane uređaje).

Preduslovi za ispunjavanje uslova za Secure Boot

1. korak – Konfigurisanje postavki ažuriranja sertifikata za bezbedno pokretanje u usluzi Intune (katalog postavki)

U ovom koraku možete da kreirate profil konfiguracije uređaja za katalog postavki operativnog sistema Windows u Microsoft Intune. Takođe konfigurišete postavke bezbednog pokretanja koje omogućavaju proces ažuriranja sertifikata za bezbedno pokretanje.

Šta ćete kreirati

Profil konfiguracije uređaja za katalog postavki operativnog sistema Windows koji omogućava Novosti za certifikat "Omogući bezbedno pokretanje":

Kreiranje profila kataloga postavki

  1. Prijavite se u Microsoft Intune centar administracije.

  2. Idite u stavku "Upravljanje uređajima>"konfiguracijauređaja>.

  3. Izaberite stavku "Kreiraj>novu smernicu".

  4. U oknu "Kreiranje profila":

  5. Platforma: Windows 10 i novije verzije

  6. Tip profila: Katalog postavki

  7. Kliknite na dugme Kreiraj.

  8. Imenujte profil (npr. Secure Boot Certificate Update), dodajte opcionalni opis i izaberite dugme "Dalje".

  9. U okviru postavki konfiguracije izaberite stavku "Dodaj postavke".

  10. U biraču postavki potražite Bezbedno pokretanje i izaberite ga u okviru Pregledaj po kategoriji.

  11. Dodajte postavku "Omogući Novosti certifikata za bezbedno pokretanje u profil iz tri postavke predstavljene u kategoriji Bezbedno pokretanje sistema.

    Napomena

    Možete da konfigurišete i druge postavke bezbednog pokretanja u ovoj kategoriji na isti način ako to zahteva vaš scenario primene.

  12. Konfigurišite vrednost postavke na "Omogućeno".

  13. Kliknite na dugme "Dalje" da biste nastavili sa zadacima. (Filter ćete primeniti u 3. koraku).

2. korak – kreiranje filtera zadatka za ciljanje zasnovano na modelu

Zatim kreirate filter za dodelu Intune koji cilja na određene modele uređaja. Ciljanje na osnovu modela vam omogućava da suzite opseg ispravki certifikata za bezbedno pokretanje na izabrane modele hardvera. Ova kontrolisana primena po fazama ne zahteva dodatne Microsoft Entra ID grupe.

Zašto se za primenu sertifikata bezbednog pokretanja preporučuje ciljanje na osnovu modela

  • Varijabilnost firmvera – OEM proizvođači drugačije primenjuju bezbedno pokretanje sistema, tako da određivanje opsega na nivou modela smanjuje neočekivano ponašanje.
  • Prethodna provera valjanosti – možete da proverite valjanost ispravki certifikata na poznatom dobrom hardverskom skupu pre šire primene.

Šta ćete kreirati

Filter za dodelu upravljanih uređaja koji cilja (ili isključuje) određene modele uređaja.

Kreiranje filtera za zadatak

  1. Prijavite se u Microsoft Intune centar administracije.

  2. Idite na administraciju> zakupcaFilteri> dodele"Kreiraj".

  3. Izaberite stavku "Kontrolisani uređaji".

  4. U osnovama podesite:

    • Ime filtera (opisno).
    • Opis (opcionalno, ali preporučeno).
    • Platforma: Windows 10 i novije verzije.
  5. Izaberite stavku Dalje.

  6. U okviru pravila odaberite jedan pristup:

    • Alatka za izradu pravila (preporučuje se za većinu administratora)
    • Sintaksa pravila (ručno uređivanje izraza)

Pravljenje pravila zasnovanog na modelu (izrada pravila)

  1. U alatki "Izrada pravila" izaberite svojstvo modela .
  2. Odaberite operator.
  3. Unesite niske modela koje želite da se podudaraju.
  4. Izaberite stavku "Dodaj izraz" da biste ga dodali u pravilo.
  5. Ako je potrebno, koristite I/Or da biste proširili pravilo na dodatne modele ili da biste dodali dodatne kriterijume na osnovu drugih mogućih svojstava koja se mogu filtrirati.

Savet

Koristite uređaje za pregled da biste proverili da li se filter podudara sa predviđenim skupom. Lista pregleda podržava pretraživanje po imenu uređaja, verziji OS, modelu uređaja i proizvođaču uređaja.

Pregled i kreiranje filtera

  1. Izaberite stavku "Pregled uređaja" da biste potvrdili koji upisani uređaji se podudaraju.
  2. Izaberite stavku Dalje.
  3. (Opcionalno) Dodelite oznake opsega ako ih koristite.
  4. Izaberite stavku Dalje.
  5. U dijalozima "Redigovanje + kreiranje" izaberite stavku "Kreiraj".

3. korak – Dodeljivanje smernica pomoću filtera dodele

Na kraju, dodeljujete profil kataloga postavki uređaju ili grupi korisnika i primenjujete filter dodele. To određuje koji upisani uređaji primaju i obrađuju postavke ažuriranja certifikata za bezbedno pokretanje tokom procene smernica.

Šta ćete uraditi

Profil kataloga postavki bezbednog pokretanja iz 1. koraka dodelićete grupi, a zatim primenite filter iz 2. koraka u režimu uključivanja ili izuzimanja .

Primena filtera za zadatak

  1. U Microsoft Intune centru administracije idite na stavku "Uređaji>upravljaju konfiguracijom uređaja>".

  2. Izaberite profil kataloga postavki koji ste kreirali u 1. koraku iznad.

  3. Otvoriteuređivanjezadataka>svojstava>.

  4. Dodelite profil odgovarajućoj grupi korisnika ili uređaja

    Savet

    Ako nemate druge kriterijume za ograničavanje ciljanja, dodelite ove smernice virtuelnoj grupi "Svi uređaji ". Koristite filter za dodelu modela uređaja iz 2. koraka da biste izvršili opseg dodele. Ova kombinacija je dovoljna za većinu primena. Virtuelna grupa "Svi uređaji" je ugrađena, ne zahteva održavanje grupe i optimizovana je za razmeru. Zatim, filter dodele sužava primenljivost prilikom prijavljivanja uređaja na osnovu svojstava uređaja, bez potrebe za dodatnim Microsoft Entra grupama.

  5. Izaberite stavku "Uredi filter".

  6. Odaberite jednu od stavki:

    • Uključi filtrirane uređaje u dodelu: samo uređaji koji se podudaraju sa filterom dobijaju smernice.
    • Isključite filtrirane uređaje u dodeli: Uređaji koji se podudaraju sa filterom ne primaju smernice.
  7. Izaberite postojeći filter zadatka iz 2. koraka i odaberite stavku "Izaberi".

  8. Izaberite stavku "Rediguj + sačuvaj>".

Razumevanje ponašanja uređaja

  • Intune procenjuje filter kada se uređaj registruje, svaki put kada se prijavi i svaki put kada se dodeljene smernice ponovo procene.
  • Omogućavanje postavke bezbednog pokretanja ne garantuje trenutnu prijavu certifikata. Za postavku bezbednog pokretanja koja pokreće proces ažuriranja, zadatak Windows bezbednog pokretanja pokreće se svakih 12 sati. Neke ispravke mogu zahtevati ponovno pokretanje.

Najčešća pitanja

Koliko često uređaji obrađuju postavku "Omogući Novosti certifikata za bezbedno pokretanje"?

Zadatak Windows bezbednog pokretanja koji obrađuje postavku pokreće se svakih 12 sati.

Da li treba da očekujem ponovno pokretanje?

Pokretanje ažuriranja putem usluge Intune ne uzrokuje ponovno pokretanje, iako može biti potrebno ponovno pokretanje da bi se ažuriranje dovršilo.

Mogu li da vratim ili uklonim nove certifikate kada se primene?

Kada se certifikati primene na firmver, Windows ne može da ih ukloni. Brisanje certifikata mora da se obavi putem interfejsa firmvera.

Zašto bi to trebalo da uradim pre juna 2026?

Stariji certifikati počinju da ističu u junu 2026. Uređaji koji nisu dobili novije 2023 certifikate će izgubiti mogućnost da dobiju nove bezbednosne zaštite za rano pokretanje (npr. bazu podataka za bezbedno pokretanje i ispravke za opoziv).

Resursi