<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://maytide.net/read.php/2186.htm</link>
<title><![CDATA[HOWTO: 通过 Intune 修正脚本来监视安全启动证书状态]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 28 Feb 2026 15:54:29 +0000</pubDate> 
<guid>https://maytide.net/read.php/2186.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f53" size="4"><strong>HOWTO: 通过 Intune 修正脚本来监视安全启动证书状态</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 去年11月份 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 分享了“<a href="https://goxia.maytide.net/read.php/2172.htm" target="_blank">HOWTO: 升级 Secure Boot 证书解决 2026年到期问题</a>”的日志，看起来很多 IT 都在关注这个事情。如果当前组织正计划开始实施安全证书的更新，并且已经在基于 Intune 管理，那么强烈建议考虑通过 Intune 修正脚本来监视安全启动证书的状态。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 微软官方给出了一套方案，使用一个 PowerShell 脚本来收集安全启动和证书状态，将这些清单数据输出为 JSON 字符串，并将其报告回 Intune，这样 IT 人员便可直观了解到每个设备的安全启动证书的状态信息，来采取对应的计划或措施。微软提供的脚本只用来收集对应信息，不会做任何变更动作，可放心使用。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该脚本的获取地址：<a title="https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b" href="https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b">https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从脚本内容可见会从以下源读取信息：</p><ul><li>注册表 - HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot，获取安全启动证书更新状态、设备属性等信息。</li><li>WMI/CIM - 获取 OS 版本、上次启动时间和主板硬件信息。</li><li>事件日志 - 收集事件ID 为 1801 和 1808 的系统事件，这两个 ID 事件为安全启动更新事件。</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 相关信息会转换为 JSON 字符串输出显示在 Intune 门户中，具体位置是“设备 - 脚本和修正”在列表中找到刚才添加的脚本条目，进入后在列中启用“修正前检测输出”，具体如下图所示，就能看到收集到的设备安全启动的相关信息。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/monitor.png"><img width="630" height="300" title="monitor" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="monitor" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/monitor_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要创建这个修正也很简单，进入 Intune 管理中心 - 设备 - 脚本和修正，添加脚本。然后定义个名称，并根据需要添加说明。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script.png"><img width="630" height="366" title="add-script" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，上传 ps1 脚本文件，并确保“使用已登录的凭据运行此脚本”和“强制执行脚本签名检查”为“否”，并将“在 64 位 PowerShell 中运行脚本”设为“是”。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-1.png"><img width="630" height="628" title="add-script-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-1" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 根据需要分配要收集数据额组，并配置一个计划，建议为每日执行。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-2.png"><img width="630" height="587" title="add-script-2" style="margin: 0px; border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-2" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在审阅界面确认配置无误便可创建。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-summary.png"><img width="630" height="636" title="add-script-summary" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-summary" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-summary_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 需要注意的是，如果进入脚本和修正后无法在修正中添加脚本，则需要检查是否允许 Windows 许可证验证，为此 IT 管理员需要进入 Intune 租户管理 - 连接器和令牌中找到 Windows 数据选项来启用该配置。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/enabled-windows-datas.png"><img width="630" height="441" title="enabled-windows-datas" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="enabled-windows-datas" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/enabled-windows-datas_thumb.png" border="0"></a></p><p><br/></p><p>推荐官方文档：</p><p><a href="https://support.microsoft.com/en-us/topic/monitoring-secure-boot-certificate-status-with-microsoft-intune-remediations-6696a27b-fa09-4570-b112-124965adc87f" target="_blank">Monitoring Secure Boot certificate status with Microsoft Intune remediations &#124; Microsoft Support</a><p><a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/remediations/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Intune Remediations &#124; Microsoft Learn</a><p><a href="https://learn.microsoft.com/en-us/intune/tenant-administration/windows-diagnostic-data#windows-license-verification/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Enable Windows diagnostic data and license verification &#124; Microsoft Learn</a>
]]>
</description>
</item>
</channel>
</rss>