Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'obiettivo dell'attestazione della registrazione di Windows è rendere i dispositivi più sicuri e affidabili all'interno della rete a cui sono aggiunti. Con questa funzionalità, puoi verificare che i dispositivi che eseguono Windows soddisfino rigorosi standard di sicurezza durante la registrazione, usando la tecnologia TPM (Trusted Platform Module) per migliorare la difesa contro le minacce. La funzionalità di attestazione della registrazione di Windows conferma e segnala anche i dispositivi che vengono registrati in modo sicuro, garantendo l'affidabilità del processo.
I vantaggi organizzativi includono:
Sicurezza migliorata: l'attestazione TPM consente di rilevare e risolvere i punti deboli della sicurezza o i dispositivi compromessi e riduce la possibilità di accesso non autorizzato o incidenti di sicurezza.
Rispetto degli standard normativi: l'attestazione di Windows aiuta le organizzazioni a dimostrare di seguire rigorose misure di sicurezza durante la registrazione dei dispositivi, che è importante per soddisfare le normative di settore e i requisiti di conformità.
L'obiettivo principale è creare un ambiente più sicuro e attendibile per i dispositivi all'interno dell'infrastruttura dell'organizzazione usando l'attestazione di Windows durante il processo di registrazione.
Requisiti per l'attestazione della registrazione di Windows
È consigliabile usare gli aggiornamenti più recenti per ottenere un tasso di attestazione più efficace.
Requisiti della piattaforma del dispositivo
- Windows 10 (10.0.19045.3996 o versione successiva)
- Windows 11 (10.0.22000.2713 o versioni successive; 10.0.22621.2792 o versioni successive; 10.0.22631.2792 o versioni successive)
È necessario un TPM 2.0 o versione successiva. Solo dispositivi fisici.
Nota
Le macchine virtuali non possono attestare, incluso quanto segue, anche se usano vTPM:
- Hyper-V e macchine virtuali di Azure
- Host sessione di Desktop virtuale Azure
- PC cloud di Windows 365
- Microsoft Dev Box
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
L'attestazione con TPM in questa funzionalità avviene durante la registrazione della gestione dispositivi di Intune, dopo l'attestazione TPM che si verifica nel pre-provisioning di Windows Autopilot e nella modalità dispositivo condiviso (SDM).
Provider di servizi di configurazione (CSP) applicabili per l'attestazione di Windows:
Funzionamento dell'attestazione della registrazione Windows
Report sullo stato di attestazione del dispositivo
Il report mostra informazioni sul dispositivo, il relativo TPM e se il dispositivo è stato autenticato correttamente durante la registrazione. Se un dispositivo non lo attesta, il report spiega il motivo nella sezione Dettagli stato . Usare questo report per visualizzare l'elenco completo dei dispositivi e verificare quali sono stati attestati correttamente al momento della registrazione.
Per accedere a questo report:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Report>sullo stato di attestazione del dispositivo (anteprima) nella sezione Gestione dispositivi.
Filtrare per stato di attestazione o tipo di proprietà e selezionare Genera report.
Dopo la generazione del report, i dettagli di primo livello visualizzati includono:
Nome dispositivo
ID dispositivo
UPN
Stato di attestazione del dispositivo
Dettagli sullo stato
Sistema operativo
Versione sistema operativo
Ownership
Ultimo check-in
Data di iscrizione
Versione TPM
Produttore TPM
Modello
Selezionando una voce, puoi trovare informazioni più dettagliate sul dispositivo. È inoltre possibile selezionare una voce utilizzando la colonna Seleziona a sinistra ed eseguire nuovamente l'attestazione utilizzando l'azione Attesta dispositivo nella parte superiore del rapporto.
Nella tabella seguente sono elencati i dettagli dello stato e le relative descrizioni.
| Dettagli sullo stato | Descrizione |
|---|---|
| La chiave Entra non può essere attestata | Il team di Entra non archiviava la chiave del certificato ENTRA nel TPM. Ciò influisce sui dispositivi registrati ODJ AP. |
| L'attestazione è in corso | Il dispositivo sta ancora lavorando all'attestazione quando Intune esegue una query per ottenere lo stato più recente. |
| Il TPM non è attendibile | Il dispositivo contiene un TPM non attendibile e pertanto non può essere attestato. |
| Il TPM non è disponibile | Il dispositivo non dispone di TPM 2.0 o TPM non può essere attestato a causa dell'aggiornamento del firmware. Per ulteriori informazioni su come aggiornare il firmware, vedere Risorse |
| Il TPM non è pronto | Il TPM non è pronto per essere usato da questo dispositivo. L'utente deve reimpostare la proprietà del TPM. Per altre informazioni su come reimpostare la proprietà del TPM, vedere Risorse |
| La richiesta del cliente viene rifiutata | La richiesta di attestazione del client non ha raggiunto il server MDM o il server ha rifiutato la richiesta. Il proprietario del dispositivo deve verificare se il dispositivo può ancora eseguire l'autenticazione con Entra. Per ulteriori informazioni, vedere Risorse. |
| Il certificato AIK non è stato fornito | Certificato AIK mancante nel dispositivo. Potrebbe essere dovuto a un problema di rete. Se temporanea, l'attestazione verrà ritentata correttamente una volta che il dispositivo riceve il certificato AIK. |
| Il client non ha fornito tutti i parametri necessari | Mancano sia il certificato AIK che la chiave pubblica AIK. |
| La chiave MDM è già in TPM | Il dispositivo indica che la chiave MDM è già archiviata nel TPM. Ma Intune non è in grado di attestarlo perché manca il certificato AIK o la chiave pubblica AIK o non è possibile attestare la chiave ENTRA. |
| Caratteristica non supportata | Questo stato viene visualizzato per i dispositivi non ancora attestabili. Alcuni esempi includono macchine virtuali Hyper-V e Azure, host sessione di Desktop virtuale Azure, PC cloud di Windows 365, Microsoft Dev Box. |
| Il token Entra non corrisponde all'identità del dispositivo | Il token ENTRA per la registrazione non corrisponde alla chiave ENTRA presentata nella richiesta di registrazione. È possibile risolvere il problema eseguendo l'aggiornamento alla build di Windows più recente e riprovando l'attestazione. |
| Nel token Entra manca l'identità del dispositivo | Il token ENTRA per la registrazione non è presente Identità del dispositivo ENTRA. |
Per ulteriori informazioni, vedere la sezione Risorse .
Nota
I dispositivi ODJ AP non riescono sempre a eseguire l'attestazione al momento della registrazione. Per attestare i dispositivi registrati tramite un metodo ODJ AP, l'attestazione deve essere eseguita dal report dopo la registrazione. Per ulteriori informazioni, vedere Attestare l'azione del dispositivo.
Attestare l'azione del dispositivo
Se nel report sono presenti dispositivi che non hanno avviato l'attestazione TPM, è possibile selezionare alcuni di questi dispositivi alla volta e il TPM li attesta usando la nuova azione dispositivo Attesta dispositivo nella parte superiore del report. Questa azione del dispositivo dovrebbe richiedere meno di qualche minuto per attestare il dispositivo e si riflette nel report quando si aggiorna.
Per attestare alcuni dispositivi non avviati :
Usare i filtri a discesa nella parte superiore del report per filtrare in base allo stato di attestazione Non avviata .
Seleziona di nuovo Genera. Da qui, selezionare alcuni dispositivi e quindi selezionare Attesta azione dispositivo nella parte superiore del report.
L'attestazione può richiedere fino a 15 minuti, a seconda dell'attività del dispositivo e del numero di dispositivi selezionati. Aggiornare dopo un po' di tempo per visualizzare lo stato aggiornato dei dispositivi selezionati.
Nota
È possibile selezionare fino a 100 dispositivi alla volta per l'azione del dispositivo e attendere almeno 1 minuto tra l'attivazione dell'azione del dispositivo Attest.
Se i dispositivi non superano l'attestazione, a seconda del valore nella colonna Dettagli stato , è possibile riprovare l'attestazione usando l'azione Attesta dispositivo . Se viene visualizzato uno dei seguenti dettagli sullo stato , si consiglia di riprovare l'azione del dispositivo di attestazione .
La chiave Entra non può essere attestata
Il TPM non è disponibile
Il certificato AIK non è stato fornito dal client
L'attestazione è in corso
La chiave MDM è già in TPM
Il TPM non è pronto
Autenticazione non riuscita
Il client non ha fornito tutti i parametri necessari per l'attestazione
Il token Entra non corrisponde all'identità del dispositivo
Autorizzazioni per l'azione del dispositivo
Per usare l'azione Attesta dispositivo , è necessaria un'autorizzazione basata sul ruolo, nota come Attività remote: Indica l'attestazione della gestione di dispositivi mobili (MDM), se il dispositivo ne è idoneo. Impostare l'autorizzazione su yes per abilitare l'azione. Con l'autorizzazione impostata su Sì, gli amministratori IT possono avviare l'azione del dispositivo di attestazione .
Risorse
Importante
La risoluzione dei problemi del TPM richiede in genere un'azione di cancellazione e reimpostazione, che può causare la perdita di dati. Assicurarsi di disporre di backup prima di eseguire qualsiasi procedura di risoluzione dei problemi del TPM.
Suggerimenti relativi a TPM - Sicurezza di Windows | Microsoft Learn
Risolvere i problemi relativi al TPM - Sicurezza di Windows | Come reimpostare la proprietà del TPM
Collegamenti aggiuntivi: