API systému konfigurace Windows (WinCS) pro Secure Boot

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní datum vydání: 14 října, 2025
  • ID KB: 5068197
Změnový protokol
Změnit datum Popis změny
16. dubna. 2026
  • Byl odebrán oddíl "Dostupnost této podpory", protože informace jsou obsaženy v oddílu "Podporované platformy WinCS".
10 dubna, 2026
  • Bylo aktualizováno datum pro systém Windows 10 verze 1607 / a systém Windows Server 2016 v části "Podporované platformy WinCS".
  • Byla přidána podpora nové platformy pro systémy Windows Server 2012 a Windows Server 2012 R2 (ESU) v části "Podporované platformy WinCS".
20 února, 2026
  • Přidali jsme nový oddíl "Nejprve zkontrolujte, zda jsou na vaší platformě aktualizovány certifikáty zabezpečeného spouštění".
Prosince 16, 2025
  • Opravili jsme příkazový řádek v části "Jak použít konfiguraci zabezpečeného spouštění", protože obsahoval nesprávné znaky.

    Komu: WinCsFlags.exe /apply –-klíč "F33E0C8E002"
  • Opravili jsme příkazový řádek v části "Jak auditovat konfiguraci zabezpečeného spouštění", protože na konci řádku obsahoval mezeru.

    Komu: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • V části "Dostupnost této podpory" bylo přidáno, že do verzí z 11. listopadu 2025 a později jsou přidány systémy Windows 10, verze 21H2 a 22H2 a Windows Server 2022. Aktualizace vydané během prvního čtvrtletí roku 2026 navíc zahrnují podporu dalších verzí Windows.
Prosince 11, 2025
  • Byl změněn krok 3 v části "Auditování konfigurace zabezpečeného spouštění":

    Od: Pokud chcete ověřit, že aktualizace databáze Secure Boot DB proběhla úspěšně, otevřete příkazový řádek PowerShellu jako správce a pak spusťte následující příkaz:

    Požadovaná akce: Pokud chcete rychle zkontrolovat, jestli byla aktualizace databáze Secure Boot úspěšná, otevřete příkazový řádek PowerShellu jako správce a spusťte následující příkaz:
  • Do části "Jak auditovat konfiguraci zabezpečeného spouštění" byl přidán krok 4:

    Pokud chcete ověřit, že jsou všechny certifikáty aktualizované, přečtěte si téma Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace a postupujte podle pokynů v části "Monitorování protokolů událostí". Tato část obsahuje ID události: 1801 a ID události: 1808, což je úplný způsob, jak auditovat, že certifikáty byly aktualizované.

Rozhraní příkazového řádku pro zabezpečené spouštění pomocí systému konfigurace Windows (WinCS)

Cíl: Správci domény můžou alternativně použít konfigurační systém Windows (WinCS) vydaný s aktualizacemi operačního systému Windows k nasazení aktualizací zabezpečeného spouštění mezi klienty a servery Windows připojené k doméně. Skládá se z nástroje rozhraní příkazového řádku (CLI), který umožňuje dotazovat se na konfigurace zabezpečeného spouštění a aplikovat je místně na počítač.

WinCS pracuje s konfiguračním klíčem, který lze použít s nástrojem příkazového řádku ke změně stavu konfigurace zabezpečeného spouštění v počítači. Po použití provede další naplánované zabezpečené spuštění akce podle klíče.

Nejprve zkontrolujte, jestli jsou na vaší platformě aktualizované certifikáty zabezpečeného spouštění

Stav zabezpečeného spouštění můžete zkontrolovat pomocí příkazu PowerShellu:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Stav

Pokud stav ukazuje "Aktualizováno", nemusíte spouštět WinCS a můžete přeskočit následující kroky.

Pokud se certifikáty neaktualizují na verze 2023, platí další kroky níže.

Podporované platformy WinCS

Nástroj příkazového řádku WinCS je podporován v systémech Windows 10 verze 21H2, Windows 10 verze 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11 verze 23H2, Windows 11 verze 24H2, Windows 11 verze 25H2.

Tento nástroj je k dispozici v aktualizacích Windows vydaných 28. října 2025 a později pro systém Windows 11 verze 24H2 a Windows 11 verze 23H2.

Tento nástroj je také k dispozici v aktualizacích Windows vydaných 11. listopadu 2025 a později pro Windows 10 verze 21H2, Windows 10 verze 22H2 a Windows Server 2022.

Pro Windows Server 2019 je tento nástroj dodáván v aktualizacích Windows vydaných 13. ledna 2026 a později.

Pro systémy Windows Server 2016, Windows 10 1607 je tento nástroj dodáván v aktualizacích systému Windows vydaných 14. dubna 2026 a později.

A pro systémy Windows Server 2012 a Windows Server 2012 R2 (ESU) je tento nástroj dodáván v aktualizacích systému Windows vydaných 14. dubna 2026 a později.

Tady je klíč funkce konfigurace Zabezpečeného spouštění, na který se budou správci domén dotazovat a používat ho u zařízení prostřednictvím WinCS.

Název funkce Klíč WinCS Popis
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Povolením tohoto klíče umožníte instalaci následujících nových certifikátů zabezpečeného spouštění poskytovaných společností Microsoft na vaše zařízení.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Hodnota klíče WinCS:

  • F33E0C8E002 – Stav konfigurace zabezpečeného spouštění = povoleno

Jak dotazovat konfiguraci zabezpečeného spouštění

Konfiguraci zabezpečeného spouštění můžete spustit tak, že otevřete příkazový řádek jako správce a spustíte tento příkaz:

Poznámka

WinCsFlags.exe /query --key F33E0C8E002

To vrátí následující informace (na čistém počítači):

Poznámka

  • Příznak: F33E0C8E
  • Aktuální konfigurace: F33E0C8E001
  • Stav: zakázáno
  • Konfigurace čekající na vyřízení: Žádná
  • Čekající akce: Žádná
  • FwLink: https://aka.ms/getsecureboot
  • Dostupné konfigurace:
  • F33E0C8E002
  • F33E0C8E001

Všimněte si, že aktuální konfigurace na zařízení je F33E0C8E001, což znamená, že klíč zabezpečeného spouštění je ve stavu Zakázáno .

Jak použít konfiguraci zabezpečeného spouštění

Konfiguraci zabezpečeného spouštění je možné použít tak, že otevřete příkazový řádek jako správce a spustíte tento příkaz:

Poznámka

WinCsFlags.exe /apply --key "F33E0C8E002"

Úspěšné použití klíče by mělo vrátit následující informace:

Poznámka

  • Příznak: F33E0C8E
  • Aktuální konfigurace: F33E0C8E002
  • Stav: Povoleno
  • Konfigurace čekající na vyřízení: Žádná
  • Čekající akce: Žádná
  • FwLink: https://aka.ms/getsecureboot
  • Dostupné konfigurace:
  • F33E0C8E002
  • F33E0C8E001

Jak auditovat konfiguraci zabezpečeného spouštění

Pokud budete chtít později zjistit stav konfigurace zabezpečeného spouštění, můžete znovu spustit příkaz počátečního dotazu otevřením příkazového řádku jako správce:

Poznámka

WinCsFlags.exe /query --key F33E0C8E002

Vrácené informace budou podobné následujícím pokynům v závislosti na stavu příznaku:

Poznámka

  • Příznak: F33E0C8E
  • Aktuální konfigurace: F33E0C8E002
  • Stav: Povoleno
  • Konfigurace čekající na vyřízení: Žádná
  • Čekající akce: Žádná
  • FwLink: https://aka.ms/getsecureboot
  • Dostupné konfigurace:
  • F33E0C8E002
  • F33E0C8E001

Všimněte si, že stav klíče je teď Povoleno a aktuální konfigurace je F33E0C8E002.

Poznámka

Poznámka: Použití klíče zabezpečeného spouštění prostřednictvím WinCS neznamená, že proces instalace certifikátu zabezpečeného spouštění začal nebo skončil.  Pouze označuje, že počítač bude pokračovat v aktualizacích zabezpečeného spouštění, když se na tomto počítači při nejbližší dostupné příležitosti spustí úloha údržby zabezpečeného spouštění (TPMTasks). Když je v daném počítači spuštěný modul TPMTask, zjistí 0x5944 a provede aktualizaci. Naplánovaná úloha Secure-Boot-Update se spouští každých 12 hodin a zpracovává tyto příznaky aktualizace Secure Boot. Správci to také můžou urychlit ručním spuštěním úlohy nebo restartováním, pokud je to potřeba.

Servisní úlohu Zabezpečeného spouštění můžete také spustit ručně pomocí následujícího postupu:

  1. Otevřete příkazový řádek PowerShellu jako správce a spusťte následující příkaz:

    Poznámka

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Po spuštění příkazu zařízení dvakrát restartujte, abyste potvrdili, že se zařízení spouští s aktualizovanou databází důvěryhodných podpisů (DB).

  3. Pokud chcete rychle zkontrolovat, jestli byla aktualizace databáze Secure Boot úspěšná, otevřete příkazový řádek PowerShellu jako správce a spusťte následující příkaz:

    Poznámka

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Zabezpečené spouštění
    Pokud příkaz vrátí hodnotu True, aktualizace proběhla úspěšně.

    V případě chyb při instalaci aktualizace databáze si přečtěte článek KB5016061: Řešení zranitelných a odvolaných správců spouštění.

    Poznámka

    Jedná se o kontrolu pouze jedné certifikační autority, nikoli všech certifikačních autorit.

  4. Pokud chcete ověřit, že jsou všechny certifikáty aktualizované, přečtěte si téma Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace a postupujte podle pokynů v části "Monitorování protokolů událostí". Tato část obsahuje ID události: 1801 a ID události: 1808. To je úplnější způsob, jak auditovat, jestli byly certifikáty aktualizované.