Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Что такое безопасная загрузка?
Безопасная загрузка — это основная функция безопасности Windows, которая помогает защитить устройства от вредоносных программ во время запуска. Если включена безопасная загрузка, встроенное ПО системы (UEFI) проверяет, разрешено ли загружать только доверенные компоненты с цифровой подписью при запуске устройства. Это помогает предотвратить вредоносные программы на уровне загрузки и гарантирует, что Windows начнет использовать известный хороший и безопасно подписанный код.
Безопасная загрузка использует цифровые сертификаты, хранящиеся в встроенном ПО системы. Эти сертификаты должны оставаться актуальными, чтобы обеспечить постоянную защиту и совместимость с обновлениями безопасности Windows.
Почему важно состояние безопасной загрузки
По мере развития системы безопасности Windows некоторые сертификаты безопасной загрузки обновляются или заменяются для устранения новых угроз и усиления защиты платформы. Устройства, на которых включена безопасная загрузка, но отсутствуют необходимые обновления сертификатов, могут со временем столкнуться с проблемами совместимости или безопасности.
Отчет о состоянии безопасной загрузки в автоматическом исправлении Windows предназначен для того, чтобы помочь ИТ-администраторам понять состояние безопасной загрузки их парка и определить устройства, которые могут потребовать внимания до возникновения проблем.
Обзор отчета о состоянии безопасной загрузки
Отчет о состоянии безопасной загрузки предоставляет представление безопасной загрузки на уровне устройства на устройствах, управляемых автоматическим исправлением Windows. Он помогает ответить на три ключевых вопроса:
- На каких устройствах включена безопасная загрузка?
- Какие устройства с поддержкой безопасной загрузки полностью обновлены?
- Какие устройства с поддержкой безопасной загрузки требуют обновления сертификатов?
Для каждого устройства в отчете показано, включена ли безопасная загрузка. Устройства, на которых не включена безопасная загрузка, не требуют никаких действий.
Чтобы найти этот отчет, выполните приведенные ниже действия.
- Перейдите в Центр администрирования Intune.
- Перейдите в раздел Отчеты Windows>Автоматическое исправление>обновлений windows.
- Перейдите на вкладку Отчеты .
- Выберите Состояние безопасной загрузки.
Устройства с включенной безопасной загрузкой
Для устройств, на которых включена безопасная загрузка, отчет дополнительно указывает, актуальны ли сертификаты безопасной загрузки устройства.
- Если на устройстве включена безопасная загрузка и сертификаты обновлены, никаких действий не требуется.
- Если на устройстве включена безопасная загрузка, но сертификаты устарели, необходимо выполнить действие. Обновите сертификаты безопасной загрузки устройства до версии 2023. Узнайте больше о рекомендациях для ИТ-специалистов и организаций по обновлению сертификатов безопасной загрузки.
Устройства без включенной безопасной загрузки
Если безопасная загрузка не включена на устройстве, никаких действий с точки зрения готовности сертификата безопасной загрузки не требуется. Эти устройства включены в отчет для видимости, но обновления сертификатов безопасной загрузки применяются только к устройствам, на которых включена безопасная загрузка.
Как этот отчет помогает ИТ-администраторам
Отчет о состоянии безопасной загрузки помогает ИТ-администратору выполнять следующие действия:
- Общие сведения о внедрении безопасной загрузки в вашей среде.
- Определите устройства с поддержкой безопасной загрузки, которым требуются обновления сертификатов.
- С уверенностью планируйте стратегии обновления встроенного ПО и BIOS.
- Снижение рисков путем упреждающего реагирования на готовность к безопасной загрузке.
Благодаря централизации этих сведений в автопаттовании Windows можно проще отслеживать готовность к безопасной загрузке. При необходимости принимайте информированные, целенаправленные действия без ненужных исправлений или догадок.
Интерпретация состояния сертификата безопасной загрузки
При использовании этого отчета для оценки готовности безопасной загрузки в вашей среде важно понимать, как оценивается состояние сертификата безопасной загрузки и как интерпретировать результаты.
Если сравнить готовность сертификата безопасной загрузки, показанную в этом отчете, с результатами пользовательских скриптов или средств проверки встроенного ПО, вы можете заметить различия. Эти различия часто ожидаются и не указывают на проблему с отчетом.
Готовность сертификата безопасной загрузки определяется конфигурацией доверия встроенного ПО устройства, а не только изготовителем устройства. Автоматическое исправление Windows оценивает применимость сертификата на основе того, как устройство настроено для доверия к компонентам загрузки, а не требует единообразного набора сертификатов безопасной загрузки на всех устройствах.
Например, устройство, настроенное на доверие только к компонентам загрузки, подписанным Майкрософт, может быть указано как актуальное, даже если сертификаты Майкрософт для компонентов встроенного ПО, отличных от Майкрософт, отсутствуют. В этом сценарии компоненты встроенного ПО сторонних разработчиков не применяются к конфигурации загрузки этого устройства.
При проверке состояния сертификата безопасной загрузки необходимо учитывать конфигурацию доверия встроенного ПО устройства. При сравнении присутствия сертификата без учета активной конфигурации загрузки можно сделать неверные выводы о готовности устройства.
Никаких действий не требуется, если устройство отображается как актуальное в отчете о состоянии безопасной загрузки.
Влияние конфигурации доверия безопасной загрузки на состояние сертификата
Конфигурация доверия безопасной загрузки устройства необходима для правильной интерпретации состояния сертификата.
Теперь отчет содержит столбец конфигурации доверия безопасной загрузки , чтобы сделать эту связь явной.
В частности:
- Устройствам, настроенным для доверия только компонентам, подписанным Корпорацией Майкрософт, могут не требоваться компоненты встроенного ПО сторонних компонентов.
- Устройствам, настроенным для доверия к компонентам встроенного ПО майкрософт и сторонних компонентов, требуется более широкий набор сертификатов.
При оценке состояния сертификата:
- Проверьте конфигурацию доверия устройства.
- Используйте сведения о состоянии сертификата (выбрав значение), чтобы понять, какие сертификаты применимы, а какие отсутствуют.
Уровень достоверности интерпретации
Столбец Уровень достоверности содержит рекомендации на основе анализа майкрософт аналогичных устройств и конфигураций встроенного ПО. Он предназначен для принятия более безопасных решений о развертывании обновлений сертификатов безопасной загрузки. Учитывайте это особенно при планировании поэтапного развертывания на разных устройствах.
Что представляет значение уровня доверия
- Классификация доверия, основанная на наблюдаемых результатах на аналогичных устройствах и конфигурациях встроенного ПО.
- Рекомендуемое действие: можно либо автоматически развернуть, либо вручную развернуть некоторые обновления сертификатов безопасной загрузки для устройства.
Значение уровня доверия не представляет
- Он не заменяет состояние сертификата. Устройство может быть обновлено независимо от классификации достоверности.
- Это не обязательно означает, что требуется действие. В некоторых случаях уровень достоверности является информационным (например, высокий уровень достоверности с разрешенным автоматическим развертыванием).
Важно.
Устройство может быть указано как актуальное при отображении параметра Нет наблюдаемых данных. Это отражает ограниченный объем данных для аналогичных устройств, а не проблемы с устройством или его текущим состоянием сертификата.
Автоматическое и ручное развертывание
Автоматическое развертывание сертификата безопасной загрузки требует выполнения обоих условий:
- Устройство классифицируется как устройство с высоким уровнем достоверности.
- Политика развертывания с высоким уровнем доверияразрешена (не блокирует автоматическое развертывание).
Если автоматическое развертывание блокируется политикой, устройства должны развертывать вручную, даже если они являются высоковеренными.
Узнайте больше о методе Microsoft Intune безопасной загрузки для устройств с Windows с управляемыми ИТ-клиентами обновлениями.
Рекомендуемые действия администратора по уровню достоверности
| Уровень достоверности | Описание | Рекомендуемое действие администратора |
|---|---|---|
Высокая достоверность (и ConfigureHighConfidenceOptOut == 0) |
Наблюдаемые данные для этой группы устройств свидетельствуют о том, что они могут успешно обновить встроенное ПО с помощью новых сертификатов безопасной загрузки. | Никаких действий не требуется. Устройства будут автоматически получать обновления сертификатов безопасной загрузки через клиентский компонент Центра обновления Windows. |
Высокая достоверность (и ConfigureHighConfidenceOptOut == 1) |
Наблюдаемые данные для этой группы устройств свидетельствуют о том, что они могут успешно обновить встроенное ПО с помощью новых сертификатов безопасной загрузки. Однако автоматическое развертывание отключается политикой. | Разверните обновления сертификатов вручную, когда они будут готовы. |
| Под наблюдением — требуется больше данных | Устройства в этой группе не заблокированы, но пока недостаточно данных, чтобы классифицировать их как надежные. Обновления сертификатов безопасной загрузки могут быть отложены до тех пор, пока не будет доступно достаточно данных. | Вы можете протестировать и развернуть обновления сертификатов контролируемым способом, чтобы проверить совместимость. |
| Нет наблюдаемых данных — требуется действие | Корпорация Майкрософт не наблюдала этот тип устройства в данных обновления безопасной загрузки. Эта классификация отображается только в том случае, если устройство не найдено в базе данных с высоким уровнем доверия. В результате автоматическое обновление сертификатов не может быть оценено для этого устройства, и, скорее всего, потребуются действия администратора. | Тщательно протестируйте обновления сертификатов и спланируйте развертывание перед развертыванием обновлений. |
| Временно приостановлено | На устройства в этой группе влияет известная проблема. Чтобы снизить риск, обновления сертификатов безопасной загрузки временно приостанавливаются, пока корпорация Майкрософт и партнеры работают над поддерживаемым решением. Для этого может потребоваться обновление встроенного ПО. | Не развертывайте обновления сертификатов. Проверьте наличие обновлений встроенного ПО OEM и следите за рекомендациями Майкрософт. Дополнительные сведения см. в разделе Идентификатор события 1802 . |
| Не поддерживается — известное ограничение | Устройства в этой группе не поддерживают путь автоматического обновления сертификата безопасной загрузки из-за ограничений оборудования или встроенного ПО. В настоящее время для этой конфигурации не поддерживается автоматическое разрешение. | Исключите эти устройства из автоматического развертывания и задокументируйте их как исключение. |
Примечание.
Уровень достоверности отражает охват данных Майкрософт для аналогичных устройств. Если устройства не являются доверенными, это не означает, что устройство устарело.
Столбцы отчета о состоянии безопасной загрузки
Отчет о состоянии безопасной загрузки содержит набор столбцов по умолчанию, отображаемых для всех пользователей. Вы также можете добавить необязательные столбцы в представление для более глубокого анализа оборудования и встроенного ПО.
Столбцы по умолчанию
Эти столбцы отображаются по умолчанию и предназначены для того, чтобы ПОМОЧЬ ИТ-администраторам быстро понять охват безопасной загрузки и готовность сертификатов на своих устройствах.
| Имя столбца | Описание |
|---|---|
| Имя устройства | Имя устройства |
| Версия ОС | Версия операционной системы Windows, запущенная на устройстве |
| Microsoft Entra идентификатор устройства | Идентификатор Microsoft Entra устройства, связанный с устройством |
| Включена безопасная загрузка | Указывает, включена ли безопасная загрузка на устройстве. |
| Модель устройства | Коммерческая модель устройства |
| Состояние сертификата | Совокупное состояние, показывающее, являются ли сертификаты безопасной загрузки на устройстве актуальными, не актуальными или неприменимы. Это значение можно выбрать, чтобы просмотреть подробные сведения о состоянии каждого сертификата для устройства. |
| Настройка доверия безопасной загрузки | Указывает, как настроено доверие к безопасной загрузке на устройстве: только майкрософт или майкрософт и сторонних разработчиков. Эта конфигурация определяет, какие сертификаты применимы. |
| Уровень достоверности | Указывает уровень уверенности Корпорации Майкрософт в том, что обновления сертификатов безопасной загрузки можно применить. Это значение основано на наблюдаемых данных с похожих устройств. Он помогает принимать решения о развертывании и может указывать, требуется ли автоматическое или ручное развертывание. |
| Дата последнего сообщения | Дата и время последнего получения данных безопасной загрузки с устройства. Помогает определить задержку в отчетах или устаревшие данные. |
| Оповещения | Отображаются оповещения, связанные с устройством, например отсутствующие диагностические данные или устройства, требующие действий. |
Необязательные столбцы
В отчет можно добавить необязательные столбцы, чтобы просмотреть более подробный контекст оборудования и встроенного ПО. Они полезны для устранения неполадок, корреляции оборудования и расширенного анализа, но не требуются для понимания состояния безопасной загрузки.
| Имя столбца | Описание |
|---|---|
| Изготовитель устройства | Изготовитель устройства, о чем сообщил oem |
| Производитель системной платы | Изготовитель системной платы устройства (системной платы) |
| Семейство моделей | Семейство или линейка продуктов устройства |
| Модель системной платы | Конкретная модель системной платы, используемая на устройстве |
| Версия системной платы | Версия или редакция системной платы |
| Номер SKU устройства | Номер SKU OEM, определяющий определенную конфигурацию оборудования. |
| Производитель встроенного ПО | Производитель встроенного ПО устройства (BIOS/UEFI) |
| Версия микропрограммного обеспечения | Версия установленного встроенного ПО (BIOS/UEFI) |
Актуальность данных, задержка отчетов и требования к диагностическим данным
Отчет о состоянии безопасной загрузки основан на событиях, связанных с безопасной загрузкой. Устройства сообщают об этих событиях после запуска. В результате изменения состояния безопасной загрузки или состояния сертификата могут отображаться в отчете не сразу.
После обновления сертификатов безопасной загрузки и перезапуска устройства обработка может занять до 12 часов и отразить обновленное состояние в отчете о состоянии безопасной загрузки.
Если вскоре после исправления на устройстве отображается сообщение Не обновлено, Неприменимо или Неизвестно , это не указывает на сбой. Предоставьте устройству время завершения отчетов перед выполнением дополнительных действий.
Отчет о состоянии безопасной загрузки также зависит от успешного создания отчетов и обработки диагностических данных безопасной загрузки. Если устройство не настроено для предоставления общего доступа к необходимым (базовым) диагностическим данным Windows, события безопасной загрузки могут не сообщаться. Таким образом, устройство может отображаться как Неизвестно или Неприменимо в отчете. В этом случае отчет не указывает на ошибку или неправильное изменение конфигурации. это означает, что для устройства отсутствуют диагностические данные безопасной загрузки.
Кроме того, устройства, не сообщающие диагностические данные в течение длительного периода, также могут отображаться как Неизвестные. В частности, если устройство неактивно в течение более 28 дней, на нем могут быть недоступны последние диагностические данные безопасной загрузки. В результате устройство может отображаться в отчете как Неизвестно , даже если не существует проблем с конфигурацией.
Чтобы обеспечить точную отчетность, убедитесь, что устройства активны и регулярно отправляют диагностические данные безопасной загрузки. Убедитесь, что клиент включил службу обработчика данных для Windows (DPSW).
Оповещения в отчете о безопасной загрузке
Столбец Оповещения обеспечивает видимость проблем, влияющих на отдельные устройства.
- На устройствах с отсутствующими диагностическими данными может отображаться оповещение DeviceDiagnosticDataNotReceived .
- На устройствах, которые не обновлены, могут отображаться оповещения, указывающие на необходимые действия.
Используйте оповещения, чтобы:
- Быстро определите затронутые устройства.
- Расставьте приоритеты в исследовании и исправлении.
Дополнительные требования к отчетам
Запланированная задача безопасной загрузки и обновления
Для применения обновлений сертификатов безопасной загрузки Windows требуется запланированная задача Secure-Boot-Update .
Если эта задача отключена или удалена:
- Обновления сертификатов безопасной загрузки не будут выполняться.
- Устройства могут по-прежнему сообщать о устаревшем или неполном состоянии.
Узнайте больше об устранении неполадок с запланированной задачей безопасной загрузки.
DisableOneSettingsСкачать политику
Не включайте поставщик служб CSP DisableOneSettingsDownloads .
Windows периодически подключается к службе OneSettings для получения данных конфигурации, необходимых для создания отчетов. Если эта политика включена, необходимые данные отчетов могут не загружаться. Таким образом, состояние устройства может показаться неполным или устаревшим.
Дополнительные сведения об этой политике см. в документации по системе CSP политики.
Новые возможности отчета о состоянии безопасной загрузки
Отчет о состоянии безопасной загрузки был улучшен с момента запуска. Улучшения обеспечивают дополнительную видимость конфигурации устройства, готовности к обновлению и точности отчетов.
Теперь доступны следующие улучшения:
- Теперь значения состояния сертификата являются интерактивными, что позволяет получить подробные аналитические сведения для каждого сертификата.
- Новый столбец конфигурации доверия безопасной загрузки показывает, какие сертификаты применимы для каждого устройства.
- Новый столбец Уровень достоверности содержит рекомендации на основе данных Майкрософт об успешном обновлении для аналогичных устройств.
- В новом столбце Дата последнего отчета показано, когда устройство в последний раз передавало диагностические данные.
- В новом столбце Оповещений отображаются проблемы, влияющие на каждое устройство непосредственно в отчете.
- Теперь в столбцах отчетов улучшена сортировка и фильтрация.
Для каждого устройства в отчете показано, включена ли безопасная загрузка. Устройства, на которых не включена безопасная загрузка, не требуют никаких действий.