Zaświadczanie rejestracji w systemie Windows

Celem zaświadczania rejestracji systemu Windows jest uczynienie urządzeń bezpieczniejszymi i bardziej godnymi zaufania w sieci, do której dołączają. Dzięki tej funkcji można sprawdzić, czy urządzenia z systemem Windows spełniają rygorystyczne standardy zabezpieczeń podczas rejestracji, przy użyciu technologii modułu TPM (Trusted Platform Module) w celu zwiększenia ich ochrony przed zagrożeniami. Funkcja zaświadczania rejestracji systemu Windows potwierdza również i raportuje na urządzeniach, które są bezpiecznie rejestrowane, zapewniając niezawodność procesu.

Korzyści organizacyjne obejmują:

  • Ulepszone zabezpieczenia: Zaświadczanie modułu TPM pomaga wykrywać i eliminować słabe punkty zabezpieczeń lub naruszone urządzenia, a także zmniejsza ryzyko nieautoryzowanego dostępu lub zdarzeń zabezpieczeń.

  • Spełnianie standardów prawnych: Zaświadczanie systemu Windows pomaga organizacjom udowodnić, że przestrzegają ścisłych środków bezpieczeństwa podczas rejestracji urządzenia, co jest ważne dla spełnienia przepisów branżowych i wymagań dotyczących zgodności.

Głównym celem jest ustanowienie bezpieczniejszego i bardziej zaufanego środowiska dla urządzeń w infrastrukturze organizacyjnej przy użyciu zaświadczania systemu Windows podczas procesu rejestracji.

Wymagania dotyczące zaświadczania rejestracji w systemie Windows

Zalecamy korzystanie z najnowszych aktualizacji, aby zwiększyć wskaźnik pomyślnego zaświadczania.

Wymagania dotyczące platformy urządzenia

  • Windows 10 (10.0.19045.3996 lub nowszy)
  • Windows 11 (10.0.22000.2713 lub nowszy; 10.0.22621.2792 lub nowszy; 10.0.22631.2792 lub nowszy)

Wymagany jest moduł TPM w wersji 2.0 lub nowszej. Tylko urządzenia fizyczne.

Uwaga

Maszyny wirtualne nie mogą zaświadczać, w tym następujące, nawet jeśli używają vTPM:

  • Maszyny wirtualne funkcji Hyper-V i platformy Azure
  • Hosty sesji usługi Azure Virtual Desktop
  • Komputery w chmurze z systemem Windows 365
  • Microsoft Dev Box

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Zaświadczanie za pomocą modułu TPM w tej funkcji odbywa się podczas rejestrowania zarządzania urządzeniami w usłudze Intune, po zaświadczaniu modułu TPM, które występuje w trybie wstępnej obsługi rozwiązania Windows Autopilot i udostępnionym trybie urządzenia (SDM).

Odpowiedni dostawcy usług konfiguracji (CSP) dla zaświadczania systemu Windows:

Jak działa zaświadczanie rejestracji systemu Windows

High-level architecture diagram of how we harden the Windows device using TPM at enrollment

Raport o stanie zaświadczania urządzenia

Raport zawiera informacje o urządzeniu, jego module TPM oraz o tym, czy urządzenie zostało pomyślnie zaświadczone podczas rejestracji. Jeśli urządzenie nie zaświadcza, raport wyjaśnia dlaczego w sekcji Szczegóły stanu . Użyj tego raportu, aby wyświetlić pełną listę urządzeń i sprawdzić, które z nich zostały pomyślnie zaświadczone podczas rejestracji.

Aby uzyskać dostęp do tego raportu:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Raporty>Stan zaświadczania urządzenia (wersja zapoznawcza) w sekcji Zarządzanie urządzeniami.

  3. Filtruj według stanu zaświadczania lub typu własności , a następnie wybierz pozycję Generuj raport.

    Zrzut ekranu przedstawiający raport zaświadczania urządzeń

Po wygenerowaniu raportu zostaną wyświetlone następujące szczegóły najwyższego poziomu:

  • Nazwa urządzenia

  • Identyfikator urządzenia

  • UPN

  • Stan zaświadczania urządzenia

  • Szczegóły stanu

  • System operacyjny

  • Wersja systemu operacyjnego

  • Własność

  • Ostatnie zameldowanie

  • Data rejestracji

  • Wersja modułu TPM

  • Producent TPM

  • Wzór

Wybierając wpis, możesz znaleźć bardziej szczegółowe informacje o urządzeniu. Możesz również wybrać wpis przy użyciu kolumny Wybierz po lewej stronie i ponownie zaświadczyć przy użyciu akcji Zaświadcz urządzenie w górnej części raportu.

W poniższej tabeli wymieniono szczegóły dotyczące stanów i ich opisy.

Szczegóły stanu Opis
Klucz usługi Entra nie może być poświadczony Zespół firmy Entra nie przechowywał klucza certyfikatu ENTRA w module TPM. Ma to wpływ na urządzenia zarejestrowane w AP ODJ.
Zaświadczanie jest w toku Urządzenie nadal pracuje nad zaświadczaniem, gdy usługa Intune wysyła zapytania o jego najnowszy stan.
Moduł TPM nie jest zaufany Urządzenie zawiera moduł TPM, który nie jest zaufany i dlatego nie można go zaświadczyć.
Moduł TPM jest niedostępny Urządzenie nie ma modułu TPM 2.0 lub nie można zaświadczyć modułu TPM z powodu konieczności aktualizacji oprogramowania układowego. Aby uzyskać więcej informacji na temat aktualizowania oprogramowania układowego, zobacz Zasoby
Moduł TPM nie jest gotowy Moduł TPM nie jest gotowy do użycia przez to urządzenie. Użytkownik musi zresetować własność modułu TPM. Aby uzyskać więcej informacji na temat resetowania własności modułu TPM, zobacz Zasoby
Żądanie klienta zostało odrzucone Żądanie zaświadczania klienta nie dotarło do serwera MDM lub serwer odrzucił żądanie. Właściciel urządzenia powinien sprawdzić, czy urządzenie może nadal uwierzytelniać się za pomocą usługi Entra. Aby uzyskać więcej informacji, zobacz Zasoby.
Nie udostępniono certyfikatu AIK Na urządzeniu brakuje certyfikatu AIK. Może to być spowodowane problemem z siecią. W przypadku tymczasowego zaświadczania zostanie pomyślnie ponowiona próba po otrzymaniu przez urządzenie certyfikatu AIK.
Klient nie podał wszystkich wymaganych parametrów Brakuje zarówno certyfikatu AIK, jak i klucza publicznego AIK.
Klucz MDM jest już w module TPM Urządzenie wskazuje, że klucz MDM jest już przechowywany w module TPM. Jednak usługa Intune nie może tego zaświadczyć, ponieważ brakuje certyfikatu AIK lub klucza publicznego AIK lub nie można zaświadczyć klucza ENTRA.
Funkcja nie jest obsługiwana Ten stan dotyczy urządzeń, które nie są jeszcze zaświadczalne. Przykłady obejmują maszyny wirtualne funkcji Hyper-V i platformy Azure, hosty sesji usługi Azure Virtual Desktop, komputery w chmurze platformy Windows 365, usługę Microsoft Dev Box.
Token usługi Entra nie jest zgodny z tożsamością urządzenia Token ENTRA do rejestracji nie jest zgodny z kluczem ENTRA przedstawionym w żądaniu rejestracji. Ten problem można rozwiązać, uaktualniając do najnowszej kompilacji systemu Windows i ponawiając próbę zaświadczania.
Brak tożsamości urządzenia tokenu usługi Entra Brak tokenu ENTRA do rejestracji Brak tożsamości urządzenia ENTRA.

Aby uzyskać więcej informacji, zobacz sekcję Zasoby .

Uwaga

Urządzenia AP ODJ zawsze kończą się niepowodzeniem zaświadczania podczas rejestracji. Aby zaświadczyć urządzenia zarejestrowane za pomocą metody AP ODJ, należy wykonać zaświadczenie na podstawie raportu po zarejestrowaniu. Aby uzyskać więcej informacji, zobacz Akcja zaświadczania urządzenia.

Działanie urządzenia zaświadczającego

Jeśli widzisz w raporcie urządzenia, które nie uruchomiono zaświadczania modułu TPM, możesz wybrać kilka z tych urządzeń naraz i zaświadczyć je przy użyciu nowej akcji urządzenia Zaświadcz urządzenie w górnej części raportu. Ta akcja urządzenia powinna potrwać mniej niż kilka minut, aby potwierdzić urządzenie i zostanie odzwierciedlona w raporcie po odświeżeniu.

Aby zaświadczyć niektóre nieuruchomione urządzenia:

  1. Użyj filtrów rozwijanych w górnej części raportu, aby filtrować do stanu zaświadczania Nierozpoczęte .

  2. Wybierz pozycję Generuj ponownie. W tym miejscu wybierz kilka urządzeń, a następnie wybierz akcję Zatestuj urządzenie w górnej części raportu.

  3. Zaświadczanie może potrwać do 15 minut w zależności od aktywności urządzenia i liczby wybranych urządzeń. Odśwież po jakimś czasie, aby wyświetlić zaktualizowany stan wybranych urządzeń.

Uwaga

Możesz wybrać maksymalnie 100 urządzeń jednocześnie dla akcji urządzenia i odczekać co najmniej 1 minutę między wyzwoleniem akcji Zatestuj urządzenie .

Jeśli urządzenia nie przechodzą zaświadczania, w zależności od wartości w kolumnie Szczegóły stanu możesz ponowić próbę zaświadczania przy użyciu akcji Zaświadcz urządzenie . Jeśli zostanie wyświetlony którykolwiek z poniższych szczegółów stanu , zalecamy ponowną próbę wykonania akcji Zaświadcz urządzenie .

  • Klucz usługi Entra nie może być poświadczony

  • Moduł TPM jest niedostępny

  • Klient nie dostarczył certyfikatu AIK

  • Zaświadczanie jest w toku

  • Klucz MDM jest już w module TPM

  • Moduł TPM nie jest gotowy

  • Uwierzytelnianie nie powiodło się

  • Klient nie podał wszystkich wymaganych parametrów potrzebnych do zaświadczania

  • Token usługi Entra nie jest zgodny z tożsamością urządzenia

Uprawnienia dla akcji urządzenia

Aby użyć akcji Zaświadcz urządzenie , wymagane są uprawnienia oparte na rolach, znane jako Zadania zdalne: Wskazuje zaświadczanie zarządzania urządzeniami przenośnymi (MDM), jeśli urządzenie ma taką możliwość. Ustaw uprawnienie na tak , aby włączyć akcję. Z uprawnieniami ustawionymi na wartość Tak administratorzy IT mogą zainicjować akcję Zatestuj urządzenie .

Zasoby

Ważna

Rozwiązywanie problemów z modułem TPM zwykle wymaga wykonania akcji czyszczenia i resetowania, co może spowodować utratę danych. Przed wykonaniem kroków rozwiązywania problemów z modułem TPM upewnij się, że masz kopie zapasowe.

Dodatkowe linki: