<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://goxia.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://goxia.maytide.net/read.php/2190.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 执行设备安全启动证书更新]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 12 Mar 2026 04:25:02 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2190.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 执行设备安全启动证书更新</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 距离6月所剩无几，回顾 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 之前的日志“<a href="https://goxia.maytide.net/read.php/2172.htm" target="_blank">HOWTO: 升级 Secure Boot 证书解决2026年到期问题</a>”，可见关注该问题的用户还是比较多的。对于正在使用 Intune 现代管理技术的组织，可以借助 Intune 来轻松执行设备安全启动证书的更新任务，如果之前阅读过“<a href="https://goxia.maytide.net/read.php/2186.htm" target="_blank">HOWTO: 通过 Intune 修正脚本监视安全启动证书状态</a>”并已实施监测，那应该会有可靠的数据支撑来执行更新工作。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为了确保可靠高效的更新建议采用分步执行的策略，这里推荐使用 Intune 的分配筛选器创建不同的筛选策略来分配安全启动证书更新策略。例如计划先为 Microsoft Surface 品牌的设备执行安全证书更新，为此登录 Intune 管理中心转到“<strong>租户管理 - 分配筛选器 - 创建 - 托管设备</strong>”，之后跟随向导完成设置，主要的设置在“<strong>规则</strong>”配置中，可以根据不同属性创建表达式。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main.png"><img width="634" height="373" title="assignmentfilter-main" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter-main" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_thumb.png" border="0"></a></p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter.png"><img width="634" height="533" title="assignmentfilter" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 表达式创建完毕后，即可转到“设备 - 管理设备 -配置”中创建安全启动证书更新策略，平台为“<strong>Windows 10 及更高版本</strong>”，配置文件类型为“<strong>设置目录</strong>”，跟随向导完成配置，其中配置设置里可搜索关键词“<strong>Secure</strong>”来找到“<strong>安全启动</strong>”配置，并勾选“<strong>启用安全启动证书更新</strong>”。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_3.png"><img width="634" height="373" title="assignmentfilter-main" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter-main" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_thumb_3.png" border="0"></a></p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot.png"><img width="634" height="373" title="intune-secureboot" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-secureboot" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 因为我们计划此更新策略只先行在 Microsoft Surface 品牌的设备上执行，所以在“<strong>分配</strong>”配置页面中，对分配的条目添加“<strong>分配筛选器</strong>”，选择“<strong>在分配中包含已筛选的设备</strong>”，并选择我们前面添加的筛选即可。这表示只有符合过滤条件的设备才能获得策略！如果选择“<strong>在分配中排除已筛选的设备</strong>”，则匹配过滤器的设备不会收到该策略。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot-assignmentfilter.png"><img width="634" height="334" title="intune-secureboot-assignmentfilter" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-secureboot-assignmentfilter" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot-assignmentfilter_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 完成上述配置后即可等待策略执行，需要注意的是安全启动设置并不会立即开始应用，为每 12小时运行一次。在应用了安全启动更新后并不会导致重启，但需要重启才能完成更新。</p><p><br/></p><p>推荐官方文档：</p><p><a href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-secureboot/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Policy CSP - SecureBoot &#124; Microsoft Learn</a></p>
]]>
</description>
</item>
</channel>
</rss>