Attestering vid Windows-registrering

Målet med Windows-registreringsattestering är att göra enheterna säkrare och mer tillförlitliga i det nätverk de ansluter till. Med den här funktionen kan du kontrollera att enheter som kör Windows uppfyller strikta säkerhetsstandarder under registreringen, med hjälp av TPM-teknik (Trusted Platform Module) för att förbättra skyddet mot hot. Funktionen för registrering i Windows bekräftar och rapporterar också om de enheter som registreras på ett säkert sätt, vilket säkerställer att processen är tillförlitlig.

Organisatoriska fördelar är:

  • Förbättrad säkerhet: TPM-attestering hjälper till att identifiera och åtgärda säkerhetssvagheter eller komprometterade enheter och minskar risken för obehörig åtkomst eller säkerhetsincidenter.

  • Uppfylla regelstandarder: Windows-attestering hjälper organisationer att bevisa att de följer strikta säkerhetsåtgärder under enhetsregistrering, vilket är viktigt för att uppfylla branschföreskrifter och efterlevnadskrav.

Huvudmålet är att upprätta en säkrare och betrodd miljö för enheter i organisationsinfrastrukturen med hjälp av Windows-attestering under registreringsprocessen.

Krav för Windows-registreringsattestering

Vi rekommenderar att du använder de senaste uppdateringarna för en mer lyckad attesteringsfrekvens.

Krav på enhetsplattform

  • Windows 10 (10.0.19045.3996 eller senare)
  • Windows 11 (10.0.22000.2713 eller senare; 10.0.22621.2792 eller senare; 10.0.22631.2792 eller senare)

TPM 2.0 eller senare krävs. Endast fysiska enheter.

Obs!

Virtuella datorer kan inte intyga, inklusive följande, även om de använder vTPM:

  • Virtuella Hyper-V- och Azure-datorer
  • Azure Virtual Desktop-sessionsvärdar
  • Windows 365 molndatorer
  • Microsoft Dev Box

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Attestering med TPM i den här funktionen sker under registreringen av Intune enhetshantering, efter TPM-attesteringen som sker i Windows Autopilot företablering och delat enhetsläge (SDM).

Tillämpliga konfigurationstjänstproviders (CSP:er) för Windows-attestering:

Så här fungerar Windows-registrering attestering

Arkitekturdiagram på hög nivå om hur vi härdar Windows-enheten med TPM vid registrering

Statusrapport för enhetsattestering

Rapporten visar information om enheten, dess TPM och om enheten har intygats vid registreringen. Om en enhet inte intygar förklarar rapporten varför i avsnittet Statusinformation . Använd den här rapporten för att se en fullständig lista över enheter och kontrollera vilka som har intygats vid registreringen.

Så här kommer du åt rapporten:

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Rapporterar>enhetsattesteringstatus (förhandsversion) under avsnittet Enhetshantering.

  3. Filtrera efter attesteringsstatus eller ägarskapstyp och välj Generera rapport.

    Skärmbild av rapport från enhetsattestering

När rapporten har genererats visas följande information på den högsta nivån:

  • Enhetsnamn

  • Enhets-ID

  • UPN

  • Status för enhetsattestering

  • Information om status

  • Operativsystem

  • OS-version

  • Ägarskap

  • Senaste incheckning

  • Inskrivningsdatum

  • TPM-version

  • TPM-tillverkare

  • Modell

Genom att välja en post kan du hitta mer detaljerad information om enheten. Du kan också markera en post med hjälp av den vänstra kolumnen Markera och intyga igen med hjälp av åtgärden Intyga enhet överst i rapporten.

I följande tabell visas statusinformation och beskrivningar av denna.

Information om status Beskrivning
Entra nyckeln kan inte intygas Entra teamet lagrade inte ENTRA-certifikatets nyckel i TPM. Detta påverkar AP ODJ-registrerade enheter.
Attestering pågår Enheten arbetar fortfarande med attestering när Intune frågar efter dess senaste status.
TPM är inte betrodd Enheten innehåller en TPM som inte är betrodd och därför inte kan intygas.
TPM är inte tillgängligt Enheten har inte TPM 2.0 eller så kan TPM inte intygas på grund av att den inbyggda programvaran behöver uppdateras. Mer information om hur du uppdaterar den inbyggda programvaran finns i Resurser
TPM är inte redo TPM är inte redo att användas av den här enheten. Användaren måste återställa TPM-ägarskapet. Mer information om hur du återställer TPM-ägarskap finns i Resurser
Klientbegäran avvisas Klientens attesteringsbegäran nådde inte MDM-servern eller så avvisade servern begäran. Enhetsägaren bör kontrollera om enheten fortfarande kan autentiseras med Entra. Mer information finns i Resurser.
AIK-certifikat har inte angetts AIK-certifikat saknas på enheten. Kan bero på nätverksproblem. Om det är tillfälligt försöker attesteringen igen när enheten tar emot AIK-certifikat.
Klienten tillhandahöll inte alla nödvändiga parametrar Både AIK-certifikatet och den offentliga AIK-nyckeln saknas.
MDM-nyckeln finns redan i TPM Enhet anger att MDM-nyckeln redan är lagrad i TPM. Men Intune kan inte intyga det eftersom AIK-certifikat eller offentlig AIK-nyckel saknas eller ENTRA-nyckeln inte kan intygas.
Funktionen stöds inte Denna status visas för enheter som ännu inte kan intygas. Exempel innefattar virtuella Hyper-V- och Azure-datorer, värdar för Azure Virtual Desktop-sessioner, Windows 365 Cloud-datorer, Microsoft Dev Box.
Entra token matchar inte enhetsidentitet ENTRA-token för registrering matchar inte ENTRA-nyckeln som visas i registreringsbegäran. Du kan åtgärda problemet genom att uppgradera till den senaste Windows-versionen och genom att försöka attestera igen.
Entra token saknar enhetsidentitet ENTRA-token för registrering saknas ENTRA-enhetsidentitet.

Mer information finns i avsnittet Resurser .

Obs!

AP ODJ-enheter misslyckas alltid med attesteringen vid registrering. För att attestera enheter som registrerats via en AP ODJ-metod måste attestering göras från rapporten efter registreringen. Mer information finns i Attestera enhetsåtgärd.

Åtgärden Intyga enhet

Om du ser enheter i rapporten som inte har startat TPM-attestering kan du välja några av dessa enheter i taget och TPM attestera dem med hjälp av den nya enhetsåtgärden Intyga enhet överst i rapporten. Den här enhetsåtgärden bör ta mindre än några minuter för att intyga enheten och återspeglas i rapporten när du uppdaterar.

Så här intygar du vissa enheter som inte startats :

  1. Använd listrutefiltren högst upp i rapporten för att filtrera till Ej startad attesteringsstatus.

  2. Välj Generera igen. Därifrån väljer du några enheter och väljer sedan Intyga enhetsåtgärd överst i rapporten.

  3. Attesteringen kan ta upp till 15 minuter beroende på aktiviteten för enheten och antalet valda enheter. Uppdatera efter en stund för att se uppdaterad status för de valda enheterna.

Obs!

Du kan bara välja upp till 100 enheter i taget för enhetsåtgärd och vänta minst 1 minut mellan att åtgärden Attestera enhet utlöses.

Om enheter misslyckas med attesteringen, beroende på värdet i kolumnen Statusinformation , kan du försöka attestera igen med hjälp av åtgärden Intyga enhet . Om någon av följande statusinformation visas rekommenderar vi att du försöker utföra åtgärden Attestera enhet igen.

  • Entra nyckeln kan inte intygas

  • TPM är inte tillgängligt

  • AIK-certifikatet tillhandahölls inte av klienten

  • Attestering pågår

  • MDM-nyckeln finns redan i TPM

  • TPM är inte redo

  • Autentiseringen misslyckades

  • Klienten tillhandahöll inte alla nödvändiga parametrar som krävs för attestering

  • Entra token matchar inte enhetsidentitet

Behörigheter för enhetsåtgärd

Om du vill använda åtgärden Granska enhet behöver du en rollbaserad behörighet som kallas fjärruppgifter: Anger attestering av hantering av mobila enheter (MDM) om enheten är kapabel för det. Ställ in Behörighet på Ja för att aktivera åtgärden. Med behörigheten inställd på Ja kan IT-administratörer initiera åtgärden Attestera enhet .

Resurser

Viktigt

Felsökning av TPM kräver vanligtvis en rensnings- och återställningsåtgärd, vilket kan resultera i dataförlust. Se till att du har säkerhetskopior på plats innan du utför några felsökningssteg för TPM.

Ytterligare länkar: