Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Цель аттестации регистрации Windows — сделать устройства более безопасными и надежными в сети, к ней они присоединяются. С помощью этой функции можно проверка, что устройства под управлением Windows соответствуют строгим стандартам безопасности во время регистрации, используя технологию доверенного платформенного модуля (TPM) для повышения защиты от угроз. Функция аттестации регистрации Windows также подтверждает и сообщает об устройствах, которые регистрироваться безопасно, обеспечивая надежность процесса.
Вот как это приносит пользу организациям:
Улучшенная безопасность. Аттестация доверенного платформенного модуля помогает обнаруживать и устранять уязвимости системы безопасности или скомпрометированные устройства, а также снижает вероятность несанкционированного доступа или инцидентов безопасности.
Соответствие нормативным стандартам. Аттестация Windows помогает организациям доказать, что они соблюдают строгие меры безопасности во время регистрации устройств, что важно для соблюдения отраслевых правил и требований к соответствию.
Основная цель — создать более безопасную и надежную среду для устройств в инфраструктуре организации с помощью аттестации Windows в процессе регистрации.
Требования для аттестации регистрации Windows
Мы рекомендуем использовать последние обновления для более успешной аттестации.
Windows 10
10.0.19045.3996+
Важно!
14 октября 2025 г. Windows 10 закончила поддержку и не будет получать обновления качества и компонентов. Windows 10 является допустимой версией в Intune. Устройства под управлением этой версии по-прежнему могут регистрироваться в Intune и использовать соответствующие функции, но функциональность не гарантируется и может отличаться.
Windows 11
- 10.0.22000.2713+
- 10.0.22621.2792+
- 10.0.22631.2792+
Минимальный TPM 2.0 на устройствах
Поддерживаются физические устройства.
Примечание.
Виртуальные машины не могут выполнять аттестацию, включая следующие, даже если они используют виртуальные TTPM:
- Виртуальные машины Hyper-V и Azure
- Azure узлов сеансов Виртуального рабочего стола
- облачные компьютеры Windows 365
- Майкрософт Dev Box
Аттестация с TPM в этой функции выполняется во время Intune регистрации управления устройствами после аттестации доверенного платформенного модуля, которая выполняется в предварительной подготовке Windows Autopilot и режиме общего устройства (SDM).
Список применимых поставщиков служб конфигурации (CSP) для аттестации Windows:
Как работает аттестация регистрации Windows
Отчет о состоянии аттестации устройства
В отчете отображаются сведения об устройстве, его TPM и о том, успешно ли устройство заверялось при регистрации. Если устройство не выполняет аттестацию, в отчете объясняется, почему в разделе Сведения о состоянии . Используйте этот отчет, чтобы просмотреть полный список устройств и проверка, какие устройства успешно прошли аттестацию при регистрации.
Чтобы получить доступ к этому отчету, выполните приведенные ниже действия.
Войдите в Центр администрирования Microsoft Intune.
Выберите Отчеты о>состоянии аттестации устройства (предварительная версия) в разделе Управление устройствами.
Отфильтруйте по состоянию аттестации или типу владения и выберите Создать отчет.
После создания отчета отображаются сведения верхнего уровня:
Имя устройства
Код устройства
UPN
Состояние аттестации устройства
Сведения о состоянии
ОС
Версия ОС
Собственность
Последнее проверка
Дата регистрации
Версия доверенного платформенного модуля
Производитель доверенного платформенного модуля
Модель
Выбрав запись, можно найти более подробные сведения об устройстве. Вы также можете выбрать запись с помощью левого столбца Select и повторно протестировать с помощью действия Аттестация устройства в верхней части отчета.
В следующей таблице перечислены сведения о состоянии и их описания.
| Сведения о состоянии | Описание |
|---|---|
| Entra ключ не может быть аттестовано | Entra команда не хранила ключ сертификата ENTRA в TPM. Это влияет на устройства, зарегистрированные в AP ODJ. |
| Аттестация выполняется | Устройство по-прежнему работает над аттестацией, когда Intune запросы на его последнее состояние. |
| TPM не является доверенным | Устройство содержит TPM, который не является доверенным и поэтому не может быть аттестовано. |
| TPM недоступен | Устройство не имеет TPM 2.0 или TPM не может быть аттестовано из-за необходимости обновления встроенного ПО. Дополнительные сведения об обновлении встроенного ПО см. в разделе Ресурсы. |
| TPM не готов | TPM не готов к использованию этим устройством. Пользователю необходимо сбросить владельца доверенного платформенного модуля. Дополнительные сведения о том, как сбросить владельца доверенного платформенного модуля, см. в разделе Ресурсы. |
| Запрос клиента отклонен | Запрос на аттестацию клиента не достиг сервера MDM или сервер отклонил запрос. Владелец устройства должен проверка, чтобы узнать, может ли устройство по-прежнему проходить проверку подлинности с помощью Entra. Дополнительные сведения см. в разделе Ресурсы. |
| Сертификат AIK не предоставлен | Сертификат AIK отсутствует на устройстве. Может быть связано с проблемой с сетью. Если это временно, аттестация будет успешно выполнена после того, как устройство получит сертификат AIK. |
| Клиент не предоставил все необходимые параметры | Отсутствуют как сертификат AIK, так и открытый ключ AIK. |
| Ключ MDM уже находится в TPM | Устройство указывает, что ключ MDM уже хранится в TPM. Но Intune не может подтвердить его, так как отсутствует сертификат AIK или открытый ключ AIK или ключ ENTRA не может быть аттестовано. |
| Функция не поддерживается | Это состояние отображается для устройств, которые еще не поддается аттестации. Примерами являются Hyper-V и Azure виртуальные машины, Azure узлы сеансов виртуального рабочего стола, Windows 365 облачные компьютеры, Майкрософт Dev Box. |
| маркер Entra не соответствует идентификатору устройства | Токен ENTRA для регистрации не соответствует ключу ENTRA, представленному в запросе на регистрацию. Эту проблему можно устранить, обновив до последней сборки Windows и повторив аттестацию. |
| Entra маркер отсутствует удостоверение устройства | В маркере ENTRA для регистрации отсутствует удостоверение устройства ENTRA. |
Дополнительные сведения см. в разделе Ресурсы .
Примечание.
Устройства AP ODJ всегда завершаются ошибкой аттестации при регистрации. Для аттестации устройств, зарегистрированных с помощью метода AP ODJ, аттестация должна выполняться из отчета после регистрации. Дополнительные сведения см. в разделе Аттестация действия устройства.
Тестирование действия устройства
Если в отчете отображаются устройства, для которых не запущена аттестация доверенного платформенного модуля, можно выбрать несколько из этих устройств одновременно, а доверенный платформенный модуль заверять их с помощью нового действия " Аттестация устройства" в верхней части отчета. Это действие устройства должно занять менее нескольких минут для аттестации устройства и отражается в отчете при обновлении.
Чтобы засвидетельствовать некоторые устройства , не запущенные , выполните следующие действия.
Используйте раскрывающиеся фильтры в верхней части отчета, чтобы отфильтровать состояние аттестации "Не начато ".
Нажмите кнопку Создать еще раз. Выберите несколько устройств, а затем в верхней части отчета выберите Действие аттестации устройств .
Аттестация может занять до 15 минут в зависимости от активности устройства и количества выбранных устройств. Обновите через некоторое время, чтобы увидеть обновленное состояние выбранных устройств.
Примечание.
Вы можете выбрать только до 100 устройств одновременно для действия устройства и ждать не менее 1 минуты между активацией действия attest device .
Если аттестация устройств завершается сбоем, в зависимости от значения в столбце Сведения о состоянии можно повторить аттестацию с помощью действия Аттестация устройства . Если отображаются какие-либо из следующих сведений о состоянии , рекомендуется повторно попытаться выполнить действие Аттестация устройства .
Entra ключ не может быть аттестовано
TPM недоступен
Сертификат AIK не предоставлен клиентом
Аттестация выполняется
Ключ MDM уже находится в TPM
TPM не готов
Сбой проверки подлинности
Клиент не предоставил все необходимые параметры, необходимые для аттестации
маркер Entra не соответствует идентификатору устройства
Разрешения для действия устройства
Чтобы использовать действие Аттестация устройства , требуется разрешение на основе ролей, известное как Удаленные задачи. Указывает на аттестацию управления мобильными устройствами (MDM), если устройство поддерживает его. Установите для параметра Разрешение значение Да , чтобы включить действие. Если для разрешения задано значение Да, ИТ-администраторы могут инициировать действие аттестации устройства .
Ресурсы
Важно!
Для устранения неполадок доверенного платформенного модуля обычно требуется действие очистки и сброса, что может привести к потере данных. Перед выполнением действий по устранению неполадок доверенного платформенного модуля убедитесь, что у вас есть резервные копии.
Дополнительные ссылки: