Microsoft Intune'da model tabanlı hedefleme kullanarak Güvenli Önyükleme sertifika güncelleştirme ayarlarını uygulama
Uygulandığı Öğe
Özgün yayımlama tarihi: 10 Mart 2026, Saat 2026, İstanbul
KB Kimliği: 5084490
Bu makalede aşağıdakiler için yönergeler verilmiştir:
-
Windows cihazlarını yöneten, Ayarlar katalog ilkeleri aracılığıyla Güvenli Önyükleme sertifika güncelleştirme denetimleri dağıtan ve güncelleştirme iş akışlarını denetleyen BT uzmanları ve Intune yöneticileri.
-
Atama filtrelerini kullanarak dağıtımları belirli donanım modellerine hedeflemesi gereken ekipler.
Bu Makalede:
Giriş
Bu kılavuz, BT yöneticilerinin Microsoft Intune Ayarları katalog ilkelerini kullanarak Güvenli Önyükleme sertifika güncelleştirme işlemini etkinleştirmesine yardımcı olur. Sertifika güncelleştirme işlemini etkinleştiren Güvenli Önyükleme ayarının nasıl yapılandırılacağı ve bu yapılandırmanın nasıl dağıtılacağı özetlenmiştir. Ayrıca, güncelleştirmeyi başarıyla işlemek için zaten doğrulanmış donanım üzerinde denetimli, aşamalı dağıtımları desteklemek için modeltabanlı atama filtrelerinin nasıl kullanılacağını vurgular.
Ön Koşullar
Güvenli Önyükleme sertifikası güncelleştirme uygunluğu, Güvenli Önyükleme İlkesi CSP ve cihaz üretici yazılımı tarafından belirlenir. Bu kapsam her zaman Windows bakım (güncelleştirmeler) zaman çizelgeleriyle veya Intune kayıt gereksinimleriyle uyumlu değildir.
Intune ve ilke önkoşulları
-
Filtre oluşturma ve Ayarlar Kataloğu ilkeleri oluşturma/atama izinleri olan bir hesapla oturum açın.
-
Cihazların Intune kaydedilmesi gerekir (atama filtreleri yalnızca yönetilen cihazlar için geçerlidir).
Güvenli Önyükleme uygunluğu önkoşulları
-
Desteklenen Windows sürümlerinin listesi, BT tarafından yönetilen güncelleştirmelere sahip Windows cihazları için Güvenli Önyükleme'nin Microsoft Intune yönteminde sağlanır.
-
Cihazlarda Güvenli Önyükleme etkin olmalı ve geçerli bir bakım güncelleştirmesinde olmalıdır.
1. Adım - Intune'da Güvenli Önyükleme sertifika güncelleştirme ayarlarını yapılandırma (Ayarlar kataloğu)
Bu adımda, Microsoft Intune'de bir Windows Ayarları kataloğu cihaz yapılandırma profili oluşturursunuz. Güvenli Önyükleme sertifikası güncelleştirme işlemini etkinleştiren Güvenli Önyükleme ayarlarını da yapılandırabilirsiniz.
Oluşturacağınız şey
Güvenli Önyükleme Sertifikasını Etkinleştir Güncelleştirmeler etkinleştiren bir Windows Ayarları kataloğu cihaz yapılandırma profili:
Ayarlar kataloğu profilini oluşturma
-
Microsoft Intune yönetim merkezinde oturum açın.
-
Cihazlar > Cihazları yönetme > Yapılandırma'ya gidin.
-
Yeni > İlke Oluştur'u seçin.
-
Profil oluşturma bölümünde:
-
Platform: Windows 10 ve üzeri
-
Profil türü: Ayarlar kataloğu
-
Oluştur seçeneğini belirleyin.
-
Profili adlandırın (örneğin, Güvenli Önyükleme Sertifikası Güncelleştirmesi), isteğe bağlı bir açıklama ekleyin ve İleri'yi seçin.
-
Yapılandırma ayarları'nda Ayarlar ekle'yi seçin.
-
Ayarlar seçicide Güvenli Önyükleme'yi arayın ve Kategoriye göre gözat'ın altında seçin.
-
Güvenli Önyükleme kategorisinde sunulan üçünden Güvenli Önyükleme Sertifikasını Etkinleştir Güncelleştirmeler ayarını profile ekleyin.
Not: Dağıtım senaryonuz gerekliyse, bu kategorideki diğer Güvenli Önyükleme ayarlarını da aynı şekilde yapılandırabilirsiniz.
-
Ayar değerini Etkin olarak yapılandırın.
-
Ödevlere devam etmek için İleri'yi seçin. (3. Adımda bir filtre uygulayacaksınız).
2. Adım - Model tabanlı hedefleme için atama filtresi oluşturma
Ardından, belirli cihaz modellerini hedefleyen bir Intune atama filtresi oluşturursunuz. Model tabanlı hedefleme, Güvenli Önyükleme sertifika güncelleştirmelerinin kapsamını seçili donanım modellerine göre belirlemenizi sağlar. Bu denetimli ve aşamalı dağıtım için ek Microsoft Entra ID grupları gerekmez.
Güvenli Önyükleme sertifikası dağıtımı için neden model tabanlı hedefleme önerilir?
-
Üretici yazılımı değişkenliği - OEM'ler Güvenli Önyükleme'yi farklı şekilde uygular, bu nedenle model düzeyinde kapsam belirleme beklenmeyen davranışı azaltır.
-
Önceki doğrulama - Geniş kapsamlı dağıtımdan önce bilinen iyi bir donanım kümesindeki sertifika güncelleştirmelerini doğrulayabilirsiniz.
Oluşturacağınız şey
Belirli cihaz modellerini hedefleyen (veya hariç tutan) yönetilen cihazlar atama filtresi.
Atama filtresini oluşturma
-
Microsoft Intune yönetim merkezinde oturum açın.
-
Oluştur > Kiracı yönetimi > Atama filtreleri'ne gidin.
-
Yönetilen cihazlar'ı seçin.
-
Temel Bilgiler'de şunları ayarlayın:
-
Filtre adı (açıklayıcı).
-
Açıklama (isteğe bağlı, ancak önerilir).
-
Platform: Windows 10 ve üzeri.
-
-
İleri'yi seçin.
-
Kurallar'da bir yaklaşım seçin:
-
Kural oluşturucu ( çoğu yönetici için önerilir)
-
Kural söz dizimi (el ile ifade düzenleme)
-
Model tabanlı kural oluşturma (kural oluşturucu)
-
Kural oluşturucusu'nda model özelliğini seçin.
-
Bir işleç seçin.
-
Eşleştirmek istediğiniz model dizelerini girin.
-
Kurala eklemek için İfade ekle'yi seçin.
-
Gerekirse, kuralı ek modellere genişletmek veya diğer olası filtrelenebilir özelliklere göre ek ölçütler eklemek için Ve/Veya kullanın.
İpucu: Filtrenin hedeflenen kümeyle eşleşdiğini doğrulamak için Önizleme cihazlarını kullanın. Önizleme listesi cihaz adına, işletim sistemi sürümüne, cihaz modeline ve cihaz üreticisine göre aramayı destekler.
Filtreyi önizleme ve oluşturma
-
Kayıtlı cihazların eşleşmesini onaylamak için Cihazları önizle'yi seçin.
-
İleri'yi seçin.
-
(İsteğe bağlı) Kullanıyorsanız Kapsam etiketleri atayın.
-
İleri'yi seçin.
-
Gözden geçir + oluştur'da Oluştur'u seçin.
3. Adım - Atama filtresini kullanarak ilkeyi atama
Son olarak, Ayarlar kataloğu profilini bir cihaza veya kullanıcı grubuna atar ve atama filtresini uygularsınız. Bu, ilke değerlendirmesi sırasında hangi kayıtlı cihazların Güvenli Önyükleme sertifika güncelleştirme ayarlarını alacağını ve işlediğini belirler.
Ne yapacaksınız?
1. Adımdaki Güvenli Önyükleme Ayarları katalog profilini bir gruba atayacak ve ardından Dahil Et veya Dışla modundaki 2. Adımdaki filtreyi uygulayacaksınız.
Atama filtresini uygulama
-
Microsoft Intune yönetim merkezinde Cihazlar > Cihazları yönet > Yapılandırma'ya gidin.
-
Yukarıdaki 1. Adımda oluşturduğunuz Ayarlar kataloğu profilini seçin.
-
Düzenleme > Özellikler > Atamaları açın.
-
Profili uygun kullanıcı grubuna veya cihaz grubuna atayın.
İpucu: Hedeflemeyi sınırlamak için başka ölçütleriniz yoksa, bu ilkeyi Tüm cihazlar sanal grubuna atayın. Atamanın kapsamını bulmak için 2. Adımdaki cihaz modeli atama filtresini kullanın. Bu birleşim çoğu dağıtım için yeterlidir. Tüm cihazlar sanal grubu yerleşiktir, grup bakımı gerektirmez ve ölçek için iyileştirilmiştir. Ardından atama filtresi, ek Microsoft Entra grupları gerektirmeden cihaz özelliklerine göre cihaz iadesinde uygulanabilirliği daraltıyor.
-
Filtreyi düzenle'yi seçin.
-
Birini seçin:
-
Filtrelenmiş cihazları atamaya dahil et: yalnızca filtreyle eşleşen cihazlar ilkeyi alır.
-
Filtrelenmiş cihazları atamada dışla: Filtreyle eşleşen cihazlar ilkeyi almaz.
-
-
2. Adım'dan mevcut atama filtrenizi seçin ve Seç'i seçin.
-
Gözden Geçir ve kaydet'i > Kaydet'i seçin.
Cihaz davranışını anlama
-
Intune cihaz kaydedildiğinde, her iade ettiğinde ve atanan ilke yeniden değerlendirildiğinde filtreyi değerlendirir.
-
Güvenli Önyükleme ayarının etkinleştirilmesi anında sertifika uygulamasını garanti etmez. Güncelleştirme işlemini tetikleyen Güvenli Önyükleme ayarı için Windows Güvenli Önyükleme görevi 12 saatte bir çalışır. Bazı güncelleştirmeler yeniden başlatma gerektirebilir.
Sık Sorulan Sorular
Ayarı işleyen Windows Güvenli Önyükleme görevi 12 saatte bir çalışır.
güncelleştirmenin Intune aracılığıyla başlatılması yeniden başlatmaya neden olmaz, ancak güncelleştirmeyi tamamlamak için yeniden başlatma gerekebilir.
Sertifikalar üretici yazılımına uygulandıktan sonra Windows bunları kaldıramaz. Sertifikaları temizleme işlemi üretici yazılımı arabirimi aracılığıyla yapılmalıdır.
Eski sertifikaların süresi Haziran 2026'da dolmaya başlar. Daha yeni 2023 sertifikalarını almayan cihazlar, yeni erken önyükleme güvenlik korumalarını (örneğin, Güvenli Önyükleme veritabanı ve iptal güncelleştirmeleri) alma yeteneğini kaybeder.
Kaynaklar
-
Ayarlar tanımları ve izin verilen değerler: SecureBoot İlkesi CSP
-
Ayarlar kataloğu akışı ve ayar davranışı: BT tarafından yönetilen güncelleştirmelere sahip Windows cihazları için güvenli önyükleme Microsoft Intune yöntemi
-
Arka plan ve zaman çizelgeleri: Windows Güvenli Önyükleme sertifikası süre sonu ve CA güncelleştirmeleri
-
Filtre oluşturma, önizleme ve uygulama: Microsoft Intune'de atama filtreleri oluşturma
-
Desteklenen özellikler, işleçler ve söz dizimi: Atama filtresi özellikleri ve işleçleri başvurusu
-
Genel dağıtım planlama ve Intune önerilen seçenek olarak öne çıktı: 2026'da süresi dolan sertifikalar için Güvenli Önyükleme playbook'u
-
Yalnızca izleme yaklaşımı ve Intune raporlaması): Microsoft Intune düzeltmelerle Güvenli Önyükleme sertifika durumunu izleme