Poznámka
- Původní Datum zveřejnění: 14. října 2025
- ID KB: 5068202
Tento článek obsahuje pokyny pro:
- Organizace se zařízeními s Windows a aktualizacemi spravovanými IT oddělením.
Poznámka
Dostupnost této podpory:
Klíče registru jsou součástí aktualizací vydaných k následujícímu datu nebo po něm:
11. listopadu 2025: Pro verze Windows, které se stále podporují.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 20 března, 2026 |
|
| 20 února, 2026 |
|
| 4 listopadu, 2025 |
|
| 11 listopadu, 2025 |
|
| 16 listopadu, 2025 | Byl aktualizován obsah v části "Testování zařízení pomocí klíčů registru". Hodnota dostupné aktualizace se změnila z "0x0100" na "0x4000". |
V tomto článku
Úvod
Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů zabezpečeného spouštění pomocí klíčů registru Windows. Klávesy se skládají z těchto částí:
- Jeden klíč ke spuštění nasazení certifikátů a správce spouštění na zařízení.
- Dva klíče pro monitorování stavu nasazení.
- Dvě klávesy pro správu nastavení výslovného souhlasu nebo nesouhlasu pro dva dostupné pomocníky pro nasazení.
Tyto klíče registru lze nastavit ručně v zařízení nebo vzdáleně prostřednictvím dostupného softwaru pro správu vozového parku. Další metody nasazení, jako jsou Zásady skupiny, Microsoft Intune a WinCS, jsou popsané v článku Zařízení s Windows pro firmy a organizace s aktualizacemi spravovanými IT.
Klíče registru pro zabezpečené spouštění
V této části
- Klíče registru
- Jak tyto klávesy spolupracují
- Nasazení pomocí klíčů registru
- Testování zařízení pomocí klíčů registru
- Vyjádření výslovného nesouhlasu s asistencí a jejich vyjádření výslovného nesouhlasu
- Podporované verze Windows
Klíče registru
Všechny klíče registru zabezpečeného spouštění popsané níže se nacházejí v této cestě registru:
Poznámka
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Následující tabulka obsahuje popis jednotlivých hodnot registru:
| Hodnota registru | Typ: | Popis a použití |
|---|---|---|
| Dostupné aktualizace | REG_DWORD (bitová maska) | Aktualizujte příznaky aktivačních událostí. Určuje, které akce aktualizace zabezpečeného spouštění se mají na zařízení provádět. Nastavení příslušného bitového pole zde zahájí nasazení nových certifikátů zabezpečeného spouštění a souvisejících aktualizací. Pro podnikové nasazení by tato možnost měla být nastavená na 0x5944 (šestnáctkově) – hodnota, která povolí všechny relevantní aktualizace (přidání nových certifikátů certifikační autority 2023, aktualizace klíče KEK a instalace nového správce spouštění). Nastavení:
|
| HighConfidenceOptOut | REG_DWORD | Možnost výslovného nesouhlasu. Pro podniky, které chtějí vyjádřit výslovný nesouhlas s vysoce důvěryhodnými kontejnery, které se budou automaticky používat jako součást kumulativní aktualizace LCU. Tento klíč můžete nastavit na nenulovou hodnotu, abyste se odhlásili z kontejnerů s vysokou spolehlivostí. Nastavení
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Možnost výslovného souhlasu. Pro podniky, které se chtějí přihlásit k údržbě Controlled Feature Rollout (CFR), známé také jako Microsoft Managed. Kromě nastavení tohoto klíče povolte odesílání povinných diagnostických dat (viz Konfigurace diagnostických dat Windows ve vaší organizaci). Nastavení
|
| AvailableUpdatesPolicy | REG_DWORD (bitová maska) |
Pouze pro informaci – neaktualizujte tento klíč prostřednictvím registru. Tento klíč používají Zásady skupiny a Intune k předávání informací o akcích souvisejících se zabezpečeným spouštěním do Windows. Představuje zásadu nastavenou službou Intune nebo Zásady skupiny. |
Všechny klíče registru zabezpečeného spouštění popsané níže se nacházejí v této cestě registru:
Poznámka
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Následující tabulka obsahuje popis jednotlivých hodnot registru:
| Hodnota registru | Typ: | Popis a použití |
|---|---|---|
| UEFICA2023Stav | REG_SZ (řetězec) | Indikátor stavu nasazení. Odráží aktuální stav aktualizace klíče zabezpečeného spouštění na zařízení. Nastaví se na jednu z následujících textových hodnot:
|
| Chyba UEFICA2023 | REG_DWORD (kód) | Kód chyby (pokud existuje). Při úspěchu zůstává tato hodnota 0 . Pokud proces aktualizace narazí na chybu, nastaví se chyba UEFICA2023Error na nenulový kód chyby odpovídající první chybě, ke které došlo. Chyba v tomto případě znamená, že aktualizace zabezpečeného spuštění nebyla zcela úspěšná a může vyžadovat prošetření nebo opravu na daném zařízení. Pokud například aktualizace databáze důvěryhodných podpisů (DB) selhala kvůli problému s firmwarem, může tento klíč registru zobrazit kód chyby z firmwaru. Pokud tento klíč existuje a není nulový, doporučujeme vyhledat události zabezpečeného spuštění v protokolech událostí Windows – další podrobnosti najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX . |
| UEFICA2023ErrorEvent | REG_DWORD (kód) | UEFICA2023ErrorEvent určuje ID události, které systém Windows použil k nahlášení chyby související s aplikací aktualizací zabezpečeného spouštění CA 2023 Windows UEFI CA 2023. Tato hodnota koreluje s klíčem registru UEFICA2023Error a vyplní se, když je tento klíč nastavený, což znamená, že ve Windows došlo k chybě při pokusu o použití aktualizace zabezpečeného spouštění. Když k tomu dojde, systém Windows zaznamená odpovídající událost zabezpečeného spuštění zdokumentovanou na veřejné stránce Události aktualizace proměnných databáze zabezpečeného spouštění a DBX, což poskytuje další podrobnosti o tom, proč nebylo možné aktualizaci dokončit a jaká akce může být vyžadována. |
| WindowsUEFICA2023Capable | REG_DWORD (kód) | Pouze pro informaci – nepoužívejte tento klíč při získávání stavu aktualizací zabezpečeného spouštění. Místo toho použijte klíč UEFICA2023Status. Tento klíč registru je určený pro scénáře omezeného nasazení a nedoporučuje se pro obecné použití. Platné hodnoty: 0 – nebo klíč neexistuje – certifikát "Windows UEFI CA 2023" není v databázi 1 – Certifikát "Windows UEFI CA 2023" je v databázi 2 – Certifikát Windows UEFI CA 2023 je v databázi a systém se spouští ze správce spouštění podepsaného v roce 2023. |
| BucketHash | REG_SZ (řetězec) | BucketHash identifikuje kontejner nasazení, ke kterému je zařízení přiřazeno v rámci zavedení certifikátu zabezpečeného spouštění. Hodnota je hodnota hash odvozená z charakteristik zařízení a používá se k seskupení zařízení s podobnými atributy firmwaru a platformy pro fázované nasazení a správu rizik. Jedná se o stejnou hodnotu hash kontejneru, která se zobrazuje v událostech specifických pro zařízení zdokumentovaných na stránce událostí aktualizace proměnných DB a DBX Secure Boot , což správcům umožňuje korelovat stav registru s položkami protokolu událostí a pochopit, jak je zařízení cílem během procesu aktualizace zabezpečeného spuštění. |
| Úroveň spolehlivosti | REG_SZ (řetězec) | ConfidenceLevel označuje posouzení spolehlivosti přidružené k kontejneru nasazení zabezpečeného spouštění zařízení. Tato hodnota odpovídá úrovni BucketConfidenceLevel, kterou systém Windows přiřadí zařízení na základě pozorovaného chování aktualizací v podobných konfiguracích hardwaru a firmwaru. Stejná úroveň spolehlivosti je zahrnutá v událostech specifických pro zařízení zdokumentovaných na stránce událostí aktualizace proměnných DB a DBX Secure Boot , což správcům umožňuje korelovat hodnotu registru s položkami protokolu událostí. Další podrobnosti o možných hodnotách tohoto klíče najdete v popisech událostí protokolu událostí specifických pro zařízení. |
Jak tyto klávesy spolupracují
Správci IT nakonfigurují hodnotu registru AvailableUpdates na 0x5944, která signalizuje systému Windows, že má provést aktualizaci klíče Secure Boot a instalaci do zařízení.
Při spuštění procesu systém aktualizuje UEFICA2023Status z NotStarted na InProgress a nakonec na Updated při úspěchu. Když se každý bit v 0x5944 úspěšně zpracuje, vymaže se.
Pokud některý krok selže, zaznamená se kód chyby v UEFICA2023Error (a stav zůstává InProgress).
Tento mechanismus poskytuje správcům jasný způsob, jak aktivovat a sledovat zavedení na jednotlivých zařízeních.
Nasazení pomocí klíčů registru
Nasazení do skupiny zařízení se skládá z následujících kroků:
- Nastavte hodnotu registru AvailableUpdates na 0x5944 na každém zařízení, které se má aktualizovat.
- Monitorujte klíče registru UEFICA2023Status a UEFICA2023Error a zkontrolujte, zda zařízení dělají pokrok. Úloha, která zpracovává tyto aktualizace, se spouští každých 12 hodin. Mějte na paměti, že k aktualizaci správce spouštění může dojít až po restartování.
- Prozkoumejte problémy, pokud k nim dojde. Pokud je hodnota UEFICA2023Error na zařízení nenulová, můžete zkontrolovat, jestli protokol událostí neobsahuje události související s tímto problémem. Úplný seznam událostí zabezpečeného spouštění najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX .
Poznámka k restartování: I když může být k dokončení procesu vyžadováno restartování, zahájení nasazení aktualizací zabezpečeného spouštění k restartování nezpůsobí. Pokud je restartování potřeba, nasazení zabezpečeného spouštění spoléhá na restartování jako na normální průběh používání zařízení.
Testování zařízení pomocí klíčů registru
Při testování jednotlivých zařízení za účelem zajištění správného zpracování aktualizací můžou být klíče registru jednoduchým způsobem, jak je otestovat.
Pokud chcete testovat nastavení, spusťte každý z následujících příkazů samostatně na příkazovém řádku PowerShellu správce:
Poznámka
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Ručně restartujte systém, když se dostupné aktualizace 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
První příkaz zahájí nasazení certifikátu a správce spouštění na zařízení. Druhý příkaz způsobí, že úloha zpracovávající klíč registru AvailableUpdates se spustí okamžitě. Obvykle se tento úkol spouští každých 12 hodin. Klíč registru by se měl rychle změnit na 0x4100. Restartování a opětovné spuštění úlohy způsobí, že správce spouštění bude aktualizován a dostupné aktualizace budou 0x4000. Další podrobnosti o chování funkce AvailableUpdates najdete v části Řešení potíží.
Výsledky najdete tak, že se podíváte na klíče registru UEFICA2023Status a UEFICA2023Error a protokoly událostí, jak je popsáno v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.
Vyjádření výslovného souhlasu s asistencí a nesouhlas
Klíče registru HighConfidenceOptOut a MicrosoftUpdateManagedOptIn je možné použít ke správě dvou "pomocníků" nasazení popsaných na zařízeních s Windows s aktualizacemi spravovanými IT.
- Klíč registru HighConfidenceOptOut řídí automatickou aktualizaci zařízení prostřednictvím kumulativních aktualizací. U zařízení, u kterých společnost Microsoft zaznamenala úspěšnou aktualizaci konkrétních zařízení, budou považována za "vysoce důvěryhodná" a aktualizace certifikátů zabezpečeného spouštění budou probíhat automaticky. Výchozí nastavení je opt in.
- Klíč registru MicrosoftUpdateManagedOptIn umožňuje IT oddělením přihlásit se k automatickému nasazení, které spravuje Microsoft. Toto nastavení je ve výchozím nastavení zakázané a nastavené na 1 výslovný souhlas. Toto nastavení také vyžaduje, aby zařízení odesílalo volitelná diagnostická data.
Podporované verze Windows
Tato tabulka dále rozebírá podporu na základě klíče registru.
| Klávesa | Podporované verze Windows |
|---|---|
|
Dostupné aktualizace UEFICA2023Stav Chyba UEFICA2023 |
Všechny verze Windows, které podporují zabezpečené spouštění (Windows Server 2012 a novější verze Windows). Poznámka: I když se data o spolehlivosti shromažďují na Windows 10, verzích LTSC, 22H2 a novějších verzích Windows, můžete je použít na zařízení se staršími verzemi Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Chybové události zabezpečeného spouštění
Chybové události mají důležitou funkci hlášení, která informuje o stavu a průběhu zabezpečeného spouštění. Informace o chybových událostech naleznete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX. Chybové události se aktualizují o další informace o událostech pro Zabezpečené spuštění.