Attestazione della registrazione di Windows

L'obiettivo dell'attestazione della registrazione di Windows è rendere i dispositivi più sicuri e affidabili all'interno della rete a cui sono aggiunti. Con questa funzionalità, puoi verificare che i dispositivi che eseguono Windows soddisfino rigorosi standard di sicurezza durante la registrazione, usando la tecnologia TPM (Trusted Platform Module) per migliorare la difesa contro le minacce. La funzionalità di attestazione della registrazione di Windows conferma e segnala anche i dispositivi che vengono registrati in modo sicuro, garantendo l'affidabilità del processo.

I vantaggi organizzativi includono:

  • Sicurezza migliorata: l'attestazione TPM consente di rilevare e risolvere i punti deboli della sicurezza o i dispositivi compromessi e riduce la possibilità di accesso non autorizzato o incidenti di sicurezza.

  • Rispetto degli standard normativi: l'attestazione di Windows aiuta le organizzazioni a dimostrare di seguire rigorose misure di sicurezza durante la registrazione dei dispositivi, che è importante per soddisfare le normative di settore e i requisiti di conformità.

L'obiettivo principale è creare un ambiente più sicuro e attendibile per i dispositivi all'interno dell'infrastruttura dell'organizzazione usando l'attestazione di Windows durante il processo di registrazione.

Requisiti per l'attestazione della registrazione di Windows

È consigliabile usare gli aggiornamenti più recenti per ottenere un tasso di attestazione più efficace.

Requisiti della piattaforma del dispositivo

  • Windows 10 (10.0.19045.3996 o versione successiva)
  • Windows 11 (10.0.22000.2713 o versioni successive; 10.0.22621.2792 o versioni successive; 10.0.22631.2792 o versioni successive)

È necessario un TPM 2.0 o versione successiva. Solo dispositivi fisici.

Nota

Le macchine virtuali non possono attestare, incluso quanto segue, anche se usano vTPM:

  • Hyper-V e macchine virtuali di Azure
  • Host sessione di Desktop virtuale Azure
  • PC cloud di Windows 365
  • Microsoft Dev Box

Importante

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

L'attestazione con TPM in questa funzionalità avviene durante la registrazione della gestione dispositivi di Intune, dopo l'attestazione TPM che si verifica nel pre-provisioning di Windows Autopilot e nella modalità dispositivo condiviso (SDM).

Provider di servizi di configurazione (CSP) applicabili per l'attestazione di Windows:

Funzionamento dell'attestazione della registrazione Windows

Diagramma dell'architettura di alto livello sulla protezione avanzata del dispositivo Windows tramite TPM al momento della registrazione

Report sullo stato di attestazione del dispositivo

Il report mostra informazioni sul dispositivo, il relativo TPM e se il dispositivo è stato autenticato correttamente durante la registrazione. Se un dispositivo non lo attesta, il report spiega il motivo nella sezione Dettagli stato . Usare questo report per visualizzare l'elenco completo dei dispositivi e verificare quali sono stati attestati correttamente al momento della registrazione.

Per accedere a questo report:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare Report>sullo stato di attestazione del dispositivo (anteprima) nella sezione Gestione dispositivi.

  3. Filtrare per stato di attestazione o tipo di proprietà e selezionare Genera report.

    Screenshot del report di attestazione del dispositivo

Dopo la generazione del report, i dettagli di primo livello visualizzati includono:

  • Nome dispositivo

  • ID dispositivo

  • UPN

  • Stato di attestazione del dispositivo

  • Dettagli sullo stato

  • Sistema operativo

  • Versione sistema operativo

  • Ownership

  • Ultimo check-in

  • Data di iscrizione

  • Versione TPM

  • Produttore TPM

  • Modello

Selezionando una voce, puoi trovare informazioni più dettagliate sul dispositivo. È inoltre possibile selezionare una voce utilizzando la colonna Seleziona a sinistra ed eseguire nuovamente l'attestazione utilizzando l'azione Attesta dispositivo nella parte superiore del rapporto.

Nella tabella seguente sono elencati i dettagli dello stato e le relative descrizioni.

Dettagli sullo stato Descrizione
La chiave Entra non può essere attestata Il team di Entra non archiviava la chiave del certificato ENTRA nel TPM. Ciò influisce sui dispositivi registrati ODJ AP.
L'attestazione è in corso Il dispositivo sta ancora lavorando all'attestazione quando Intune esegue una query per ottenere lo stato più recente.
Il TPM non è attendibile Il dispositivo contiene un TPM non attendibile e pertanto non può essere attestato.
Il TPM non è disponibile Il dispositivo non dispone di TPM 2.0 o TPM non può essere attestato a causa dell'aggiornamento del firmware. Per ulteriori informazioni su come aggiornare il firmware, vedere Risorse
Il TPM non è pronto Il TPM non è pronto per essere usato da questo dispositivo. L'utente deve reimpostare la proprietà del TPM. Per altre informazioni su come reimpostare la proprietà del TPM, vedere Risorse
La richiesta del cliente viene rifiutata La richiesta di attestazione del client non ha raggiunto il server MDM o il server ha rifiutato la richiesta. Il proprietario del dispositivo deve verificare se il dispositivo può ancora eseguire l'autenticazione con Entra. Per ulteriori informazioni, vedere Risorse.
Il certificato AIK non è stato fornito Certificato AIK mancante nel dispositivo. Potrebbe essere dovuto a un problema di rete. Se temporanea, l'attestazione verrà ritentata correttamente una volta che il dispositivo riceve il certificato AIK.
Il client non ha fornito tutti i parametri necessari Mancano sia il certificato AIK che la chiave pubblica AIK.
La chiave MDM è già in TPM Il dispositivo indica che la chiave MDM è già archiviata nel TPM. Ma Intune non è in grado di attestarlo perché manca il certificato AIK o la chiave pubblica AIK o non è possibile attestare la chiave ENTRA.
Caratteristica non supportata Questo stato viene visualizzato per i dispositivi non ancora attestabili. Alcuni esempi includono macchine virtuali Hyper-V e Azure, host sessione di Desktop virtuale Azure, PC cloud di Windows 365, Microsoft Dev Box.
Il token Entra non corrisponde all'identità del dispositivo Il token ENTRA per la registrazione non corrisponde alla chiave ENTRA presentata nella richiesta di registrazione. È possibile risolvere il problema eseguendo l'aggiornamento alla build di Windows più recente e riprovando l'attestazione.
Nel token Entra manca l'identità del dispositivo Il token ENTRA per la registrazione non è presente Identità del dispositivo ENTRA.

Per ulteriori informazioni, vedere la sezione Risorse .

Nota

I dispositivi ODJ AP non riescono sempre a eseguire l'attestazione al momento della registrazione. Per attestare i dispositivi registrati tramite un metodo ODJ AP, l'attestazione deve essere eseguita dal report dopo la registrazione. Per ulteriori informazioni, vedere Attestare l'azione del dispositivo.

Attestare l'azione del dispositivo

Se nel report sono presenti dispositivi che non hanno avviato l'attestazione TPM, è possibile selezionare alcuni di questi dispositivi alla volta e il TPM li attesta usando la nuova azione dispositivo Attesta dispositivo nella parte superiore del report. Questa azione del dispositivo dovrebbe richiedere meno di qualche minuto per attestare il dispositivo e si riflette nel report quando si aggiorna.

Per attestare alcuni dispositivi non avviati :

  1. Usare i filtri a discesa nella parte superiore del report per filtrare in base allo stato di attestazione Non avviata .

  2. Seleziona di nuovo Genera. Da qui, selezionare alcuni dispositivi e quindi selezionare Attesta azione dispositivo nella parte superiore del report.

  3. L'attestazione può richiedere fino a 15 minuti, a seconda dell'attività del dispositivo e del numero di dispositivi selezionati. Aggiornare dopo un po' di tempo per visualizzare lo stato aggiornato dei dispositivi selezionati.

Nota

È possibile selezionare fino a 100 dispositivi alla volta per l'azione del dispositivo e attendere almeno 1 minuto tra l'attivazione dell'azione del dispositivo Attest.

Se i dispositivi non superano l'attestazione, a seconda del valore nella colonna Dettagli stato , è possibile riprovare l'attestazione usando l'azione Attesta dispositivo . Se viene visualizzato uno dei seguenti dettagli sullo stato , si consiglia di riprovare l'azione del dispositivo di attestazione .

  • La chiave Entra non può essere attestata

  • Il TPM non è disponibile

  • Il certificato AIK non è stato fornito dal client

  • L'attestazione è in corso

  • La chiave MDM è già in TPM

  • Il TPM non è pronto

  • Autenticazione non riuscita

  • Il client non ha fornito tutti i parametri necessari per l'attestazione

  • Il token Entra non corrisponde all'identità del dispositivo

Autorizzazioni per l'azione del dispositivo

Per usare l'azione Attesta dispositivo , è necessaria un'autorizzazione basata sul ruolo, nota come Attività remote: Indica l'attestazione della gestione di dispositivi mobili (MDM), se il dispositivo ne è idoneo. Impostare l'autorizzazione su yes per abilitare l'azione. Con l'autorizzazione impostata su , gli amministratori IT possono avviare l'azione del dispositivo di attestazione .

Risorse

Importante

La risoluzione dei problemi del TPM richiede in genere un'azione di cancellazione e reimpostazione, che può causare la perdita di dati. Assicurarsi di disporre di backup prima di eseguire qualsiasi procedura di risoluzione dei problemi del TPM.

Collegamenti aggiuntivi: