Aktualizace klíčů registru pro Secure Boot: Zařízení s Windows s aktualizacemi spravovanými IT

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní Datum zveřejnění: 14. října 2025
  • ID KB: 5068202

Tento článek obsahuje pokyny pro:

  • Organizace se zařízeními s Windows a aktualizacemi spravovanými IT oddělením.

Poznámka

  • Dostupnost této podpory:

  • Klíče registru jsou součástí aktualizací vydaných k následujícímu datu nebo po něm:

  • 11. listopadu 2025: Pro verze Windows, které se stále podporují.

Změnový protokol
Změnit datum Popis změny
20 března, 2026
  • Do první tabulky v části Klíče registru se přidala hodnota registru AvailableUpdatesPolicy .
  • Byla aktualizována hodnota registru WindowsUEFICA2023Capable "Popis a použití" ve druhé tabulce v části "Klíče registru".
20 února, 2026
  • Do článku byly přidány 3 nové klíče registru: "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Byla aktualizována sekce "Dostupnost této podpory".
4 listopadu, 2025
  • Přidali jsme na stránku další klíč registru.
  • Byl opraven výrok "Pokud například aktualizace databáze důvěryhodných podpisů (DB) selhala kvůli problému s firmwarem, může tento klíč registru zobrazit kód chyby, který lze namapovat na protokol událostí nebo zdokumentovat ID chyby" na "Pokud například aktualizace databáze důvěryhodných podpisů (databáze) selhala kvůli problému s firmwarem, Tento klíč registru může zobrazit kód chyby z firmwaru. Pokud tento klíč existuje a není nulový, doporučujeme vyhledat události zabezpečeného spuštění v protokolech událostí Windows – další podrobnosti naleznete na (odkaz)".
  • Níže byly přidány dvě samostatné cesty pro klíče registru.
11 listopadu, 2025
  • Byl aktualizován odstavec v části Testování zařízení pomocí klíčů registru o další informace: "Klíč registru by se měl rychle změnit na 0x4100. Restartování a opětovné spuštění úlohy způsobí, že správce spouštění bude aktualizován a dostupné aktualizace budou 0x0100. Další podrobnosti o chování funkce AvailableUpdates najdete v části Řešení potíží."
  • Aktualizujte text v šedém poli v části Testování zařízení pomocí klíčů registru , abyste měli dva další příkazy PowerShellu
  • V části Klíče registru se hodnota registru – MicrosoftUpdateManagedOptIn – změnila z "1 – Opt in" na "1 nebo jakákoli nenulová hodnota – Opt in"
16 listopadu, 2025 Byl aktualizován obsah v části "Testování zařízení pomocí klíčů registru". Hodnota dostupné aktualizace se změnila z "0x0100" na "0x4000".

V tomto článku

Úvod

Tento dokument popisuje podporu nasazování, správy a monitorování aktualizací certifikátů zabezpečeného spouštění pomocí klíčů registru Windows. Klávesy se skládají z těchto částí:

  • Jeden klíč ke spuštění nasazení certifikátů a správce spouštění na zařízení.
  • Dva klíče pro monitorování stavu nasazení.
  • Dvě klávesy pro správu nastavení výslovného souhlasu nebo nesouhlasu pro dva dostupné pomocníky pro nasazení.

Tyto klíče registru lze nastavit ručně v zařízení nebo vzdáleně prostřednictvím dostupného softwaru pro správu vozového parku. Další metody nasazení, jako jsou Zásady skupiny, Microsoft Intune a WinCS, jsou popsané v článku Zařízení s Windows pro firmy a organizace s aktualizacemi spravovanými IT.

Klíče registru pro zabezpečené spouštění

V této části

Klíče registru

Všechny klíče registru zabezpečeného spouštění popsané níže se nacházejí v této cestě registru:

Poznámka

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Následující tabulka obsahuje popis jednotlivých hodnot registru:

Hodnota registru Typ: Popis a použití
Dostupné aktualizace REG_DWORD (bitová maska) Aktualizujte příznaky aktivačních událostí.

Určuje, které akce aktualizace zabezpečeného spouštění se mají na zařízení provádět. Nastavení příslušného bitového pole zde zahájí nasazení nových certifikátů zabezpečeného spouštění a souvisejících aktualizací. Pro podnikové nasazení by tato možnost měla být nastavená na 0x5944 (šestnáctkově) – hodnota, která povolí všechny relevantní aktualizace (přidání nových certifikátů certifikační autority 2023, aktualizace klíče KEK a instalace nového správce spouštění).

Nastavení:
  • 0 nebo nenastaveno – neprovede se žádná aktualizace klíče zabezpečeného spouštění.
  • 0x5944 – Nasaďte všechny potřebné certifikáty a aktualizujte na správce spouštění podepsaného PCA2023
HighConfidenceOptOut REG_DWORD Možnost výslovného nesouhlasu.

Pro podniky, které chtějí vyjádřit výslovný nesouhlas s vysoce důvěryhodnými kontejnery, které se budou automaticky používat jako součást kumulativní aktualizace LCU.

Tento klíč můžete nastavit na nenulovou hodnotu, abyste se odhlásili z kontejnerů s vysokou spolehlivostí.

Nastavení
  • 0 nebo klíč neexistuje – výslovný souhlas
  • 1 – Odhlášení
MicrosoftUpdateManagedOptIn REG_DWORD Možnost výslovného souhlasu.

Pro podniky, které se chtějí přihlásit k údržbě Controlled Feature Rollout (CFR), známé také jako Microsoft Managed.

Kromě nastavení tohoto klíče povolte odesílání povinných diagnostických dat (viz Konfigurace diagnostických dat Windows ve vaší organizaci).

Nastavení
  • 0 nebo klíč neexistuje – výslovný nesouhlas
  • 1 nebo jakákoli nenulová hodnota – výslovný souhlas
AvailableUpdatesPolicy REG_DWORD (bitová maska) Pouze pro informaci – neaktualizujte tento klíč prostřednictvím registru.

Tento klíč používají Zásady skupiny a Intune k předávání informací o akcích souvisejících se zabezpečeným spouštěním do Windows. Představuje zásadu nastavenou službou Intune nebo Zásady skupiny.

Všechny klíče registru zabezpečeného spouštění popsané níže se nacházejí v této cestě registru:

Poznámka

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Následující tabulka obsahuje popis jednotlivých hodnot registru:

Hodnota registru Typ: Popis a použití
UEFICA2023Stav REG_SZ (řetězec) Indikátor stavu nasazení.

Odráží aktuální stav aktualizace klíče zabezpečeného spouštění na zařízení. Nastaví se na jednu z následujících textových hodnot:

  • NotStarted: Aktualizace se ještě nespustila.
  • InProgress: Aktualizace aktivně probíhá.
  • Aktualizováno: Aktualizace byla úspěšně dokončena.
Zpočátku je stav NotStarted. Po zahájení aktualizace se změní na InProgress a nakonec na Updated jakmile nasadíte všechny nové klíče a nového správce spouštění. Pokud dojde k chybě, je hodnota registru UEFICA2023Error nastavená na nenulový kód.
Chyba UEFICA2023 REG_DWORD (kód) Kód chyby (pokud existuje).
Při úspěchu zůstává tato hodnota 0 . Pokud proces aktualizace narazí na chybu, nastaví se chyba UEFICA2023Error na nenulový kód chyby odpovídající první chybě, ke které došlo. Chyba v tomto případě znamená, že aktualizace zabezpečeného spuštění nebyla zcela úspěšná a může vyžadovat prošetření nebo opravu na daném zařízení.
Pokud například aktualizace databáze důvěryhodných podpisů (DB) selhala kvůli problému s firmwarem, může tento klíč registru zobrazit kód chyby z firmwaru. Pokud tento klíč existuje a není nulový, doporučujeme vyhledat události zabezpečeného spuštění v protokolech událostí Windows – další podrobnosti najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX .
UEFICA2023ErrorEvent REG_DWORD (kód) UEFICA2023ErrorEvent určuje ID události, které systém Windows použil k nahlášení chyby související s aplikací aktualizací zabezpečeného spouštění CA 2023 Windows UEFI CA 2023. Tato hodnota koreluje s klíčem registru UEFICA2023Error a vyplní se, když je tento klíč nastavený, což znamená, že ve Windows došlo k chybě při pokusu o použití aktualizace zabezpečeného spouštění. Když k tomu dojde, systém Windows zaznamená odpovídající událost zabezpečeného spuštění zdokumentovanou na veřejné stránce Události aktualizace proměnných databáze zabezpečeného spouštění a DBX, což poskytuje další podrobnosti o tom, proč nebylo možné aktualizaci dokončit a jaká akce může být vyžadována.
WindowsUEFICA2023Capable REG_DWORD (kód) Pouze pro informaci – nepoužívejte tento klíč při získávání stavu aktualizací zabezpečeného spouštění. Místo toho použijte klíč UEFICA2023Status.
Tento klíč registru je určený pro scénáře omezeného nasazení a nedoporučuje se pro obecné použití.
Platné hodnoty:
0 – nebo klíč neexistuje – certifikát "Windows UEFI CA 2023" není v databázi
1 – Certifikát "Windows UEFI CA 2023" je v databázi
2 – Certifikát Windows UEFI CA 2023 je v databázi a systém se spouští ze správce spouštění podepsaného v roce 2023.
BucketHash REG_SZ (řetězec) BucketHash identifikuje kontejner nasazení, ke kterému je zařízení přiřazeno v rámci zavedení certifikátu zabezpečeného spouštění. Hodnota je hodnota hash odvozená z charakteristik zařízení a používá se k seskupení zařízení s podobnými atributy firmwaru a platformy pro fázované nasazení a správu rizik. Jedná se o stejnou hodnotu hash kontejneru, která se zobrazuje v událostech specifických pro zařízení zdokumentovaných na stránce událostí aktualizace proměnných DB a DBX Secure Boot , což správcům umožňuje korelovat stav registru s položkami protokolu událostí a pochopit, jak je zařízení cílem během procesu aktualizace zabezpečeného spuštění.
Úroveň spolehlivosti REG_SZ (řetězec) ConfidenceLevel označuje posouzení spolehlivosti přidružené k kontejneru nasazení zabezpečeného spouštění zařízení. Tato hodnota odpovídá úrovni BucketConfidenceLevel, kterou systém Windows přiřadí zařízení na základě pozorovaného chování aktualizací v podobných konfiguracích hardwaru a firmwaru. Stejná úroveň spolehlivosti je zahrnutá v událostech specifických pro zařízení zdokumentovaných na stránce událostí aktualizace proměnných DB a DBX Secure Boot , což správcům umožňuje korelovat hodnotu registru s položkami protokolu událostí. Další podrobnosti o možných hodnotách tohoto klíče najdete v popisech událostí protokolu událostí specifických pro zařízení.

Jak tyto klávesy spolupracují

Správci IT nakonfigurují hodnotu registru AvailableUpdates na 0x5944, která signalizuje systému Windows, že má provést aktualizaci klíče Secure Boot a instalaci do zařízení.

Při spuštění procesu systém aktualizuje UEFICA2023Status z NotStarted na InProgress a nakonec na Updated při úspěchu. Když se každý bit v 0x5944 úspěšně zpracuje, vymaže se.

Pokud některý krok selže, zaznamená se kód chyby v UEFICA2023Error (a stav zůstává InProgress).

Tento mechanismus poskytuje správcům jasný způsob, jak aktivovat a sledovat zavedení na jednotlivých zařízeních.

Nasazení pomocí klíčů registru

Nasazení do skupiny zařízení se skládá z následujících kroků:

  1. Nastavte hodnotu registru AvailableUpdates na 0x5944 na každém zařízení, které se má aktualizovat.
  2. Monitorujte klíče registru UEFICA2023Status a UEFICA2023Error a zkontrolujte, zda zařízení dělají pokrok. Úloha, která zpracovává tyto aktualizace, se spouští každých 12 hodin. Mějte na paměti, že k aktualizaci správce spouštění může dojít až po restartování.
  3. Prozkoumejte problémy, pokud k nim dojde. Pokud je hodnota UEFICA2023Error na zařízení nenulová, můžete zkontrolovat, jestli protokol událostí neobsahuje události související s tímto problémem. Úplný seznam událostí zabezpečeného spouštění najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX .

Poznámka k restartování: I když může být k dokončení procesu vyžadováno restartování, zahájení nasazení aktualizací zabezpečeného spouštění k restartování nezpůsobí. Pokud je restartování potřeba, nasazení zabezpečeného spouštění spoléhá na restartování jako na normální průběh používání zařízení.

Testování zařízení pomocí klíčů registru

Při testování jednotlivých zařízení za účelem zajištění správného zpracování aktualizací můžou být klíče registru jednoduchým způsobem, jak je otestovat.

Pokud chcete testovat nastavení, spusťte každý z následujících příkazů samostatně na příkazovém řádku PowerShellu správce:

Poznámka

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Ručně restartujte systém, když se dostupné aktualizace 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

První příkaz zahájí nasazení certifikátu a správce spouštění na zařízení. Druhý příkaz způsobí, že úloha zpracovávající klíč registru AvailableUpdates se spustí okamžitě. Obvykle se tento úkol spouští každých 12 hodin. Klíč registru by se měl rychle změnit na 0x4100. Restartování a opětovné spuštění úlohy způsobí, že správce spouštění bude aktualizován a dostupné aktualizace budou 0x4000. Další podrobnosti o chování funkce AvailableUpdates najdete v části Řešení potíží.

Výsledky najdete tak, že se podíváte na klíče registru UEFICA2023Status a UEFICA2023Error a protokoly událostí, jak je popsáno v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.

Vyjádření výslovného souhlasu s asistencí a nesouhlas

Klíče registru HighConfidenceOptOut a MicrosoftUpdateManagedOptIn je možné použít ke správě dvou "pomocníků" nasazení popsaných na zařízeních s Windows s aktualizacemi spravovanými IT.

  • Klíč registru HighConfidenceOptOut řídí automatickou aktualizaci zařízení prostřednictvím kumulativních aktualizací. U zařízení, u kterých společnost Microsoft zaznamenala úspěšnou aktualizaci konkrétních zařízení, budou považována za "vysoce důvěryhodná" a aktualizace certifikátů zabezpečeného spouštění budou probíhat automaticky. Výchozí nastavení je opt in.
  • Klíč registru MicrosoftUpdateManagedOptIn umožňuje IT oddělením přihlásit se k automatickému nasazení, které spravuje Microsoft. Toto nastavení je ve výchozím nastavení zakázané a nastavené na 1 výslovný souhlas. Toto nastavení také vyžaduje, aby zařízení odesílalo volitelná diagnostická data.

Podporované verze Windows

Tato tabulka dále rozebírá podporu na základě klíče registru.

Klávesa Podporované verze Windows
Dostupné aktualizace
UEFICA2023Stav
Chyba UEFICA2023
Všechny verze Windows, které podporují zabezpečené spouštění (Windows Server 2012 a novější verze Windows).

Poznámka: I když se data o spolehlivosti shromažďují na Windows 10, verzích LTSC, 22H2 a novějších verzích Windows, můžete je použít na zařízení se staršími verzemi Windows.
  • Windows 10 verze LTSC a 22H2
  • Windows 11 verze 22H2 a 23H2
  • Windows 11 verze 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Chybové události zabezpečeného spouštění

Chybové události mají důležitou funkci hlášení, která informuje o stavu a průběhu zabezpečeného spouštění.  Informace o chybových událostech naleznete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX. Chybové události se aktualizují o další informace o událostech pro Zabezpečené spuštění.