Průvodce řešením potíží se zabezpečeným spouštěním

Platí pro
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Poznámka

  • Původní datum vydání: 19 března, 2026
  • KB ID: 5085046

V tomto článku

Přehled

Tato stránka provádí správce a odborníky v oblasti podpory diagnostikou a řešením potíží souvisejících se zabezpečeným spouštěním na zařízeních s Windows. Mezi probíraná témata patří selhání aktualizace certifikátu zabezpečeného spouštění, nesprávné stavy zabezpečeného spouštění, neočekávané výzvy k obnovení nástrojem BitLocker a selhání spouštění po změnách konfigurace zabezpečeného spouštění.

Tyto pokyny vysvětlují, jak ověřit údržbu a konfiguraci Windows, zkontrolovat příslušné hodnoty registru a protokoly událostí a zjistit, kdy omezení firmwaru nebo platformy vyžadují aktualizaci OEM. Tento obsah je určený pro diagnostiku problémů na stávajících zařízeních. Neslouží k plánování nových nasazení. Tento dokument bude aktualizován, jakmile budou identifikovány nové scénáře a pokyny pro řešení potíží.

Zpět na začátek

Jak funguje údržba certifikátů zabezpečeného spouštění

Údržba certifikátů zabezpečeného spouštění ve Windows je koordinovaný proces mezi operačním systémem a firmwarem UEFI zařízení. Cílem je aktualizovat kritická ukotvení důvěryhodnosti při zachování možnosti spuštění v každé fázi.

Tento proces je řízen naplánovanou úlohou systému Windows, posloupností akcí aktualizace založenou na registru a integrovaným protokolováním a chováním opakování. Tyto součásti společně zajišťují, že certifikáty zabezpečeného spouštění a správce spouštění systému Windows jsou aktualizovány kontrolovaně, seřazeně a pouze poté, co proběhnou nezbytné kroky.

Zpět na začátek

Kde začít při řešení potíží

Pokud se zdá, že zařízení nedělá očekávané pokroky v používání aktualizací certifikátů zabezpečeného spouštění, začněte identifikací kategorie problému. Většina problémů spadá do jedné ze čtyř oblastí: stav údržby Windows, mechanismus aktualizace zabezpečeného spouštění, chování firmwaru nebo omezení platformy nebo výrobce OEM.

Začněte s níže uvedenými kontrolami v uvedeném pořadí. V mnoha případech jsou tyto kroky dostatečné k vysvětlení pozorovaného chování a určení dalších akcí bez hlubšího zkoumání.

  1. Potvrzení oprávněnosti služeb a platforem pro Windows

    1. Ověřte, že zařízení splňuje základní požadavky na příjem aktualizací certifikátů Zabezpečeného spouštění:
    2. Na zařízení běží podporovaná verze Windows.
    3. Jsou nainstalované nejnovější požadované aktualizace zabezpečení systému Windows.
    4. Ve firmwaru UEFI je povolené zabezpečené spouštění.
    5. Pokud není některá z těchto podmínek splněná, vyřešte ji, než budete pokračovat s dalším řešením potíží.
  2. Ověření stavu úlohy Aktualizace zabezpečeného spuštění

    1. Ověřte, že mechanismus Windows zodpovědný za použití aktualizací certifikátů zabezpečeného spouštění je přítomen a funguje:
    2. Naplánovaná úloha Secure-Boot-Update existuje.
    3. Úloha je povolena a spustí se jako místní systém.
    4. Od instalace nejnovější aktualizace zabezpečení systému Windows byla tato úloha alespoň jednou spuštěna.
    5. Pokud je úloha zakázána, odstraněna nebo není spuštěna, nelze aktualizace certifikátů zabezpečeného spouštění použít. Řešení potíží by se mělo zaměřit na obnovení úkolu před zkoumáním jiných příčin.
  3. Kontrola očekávaného průběhu v nastavení registru
    Zkontrolujte stav údržby zabezpečeného spouštění zařízení v registru:

    1. Prozkoumejte UEFICA2023Status, UEFICA2023Error a UEFICA2023ErrorEvent.
    2. Prozkoumejte dostupné aktualizace a porovnejte je s očekávaným průběhem (viz referenční informace a interní informace).

    Společně tyto hodnoty označují, jestli údržba probíhá normálně, opakuje operaci nebo se zastavila u konkrétního kroku.

  4. Korelace stavu registru s událostmi zabezpečeného spouštění
    Zkontrolujte události související se zabezpečeným spouštěním v protokolu událostí systému a korelujte je se stavem registru. Data událostí obvykle potvrzují, zda zařízení postupuje vpřed, zda se pokouší znovu kvůli přechodnému stavu nebo zda je blokováno problémem s firmwarem nebo platformou.
    Protokoly událostí a registru obvykle určují, jestli je chování očekávané, dočasné nebo vyžaduje nápravu.

Zpět na začátek

Naplánovaná úloha zabezpečeného spuštění a aktualizace

Údržba certifikátu zabezpečeného spouštění se implementuje prostřednictvím naplánované úlohy systému Windows s názvem Secure-Boot-Update. Úloha je zaregistrovaná na následující cestě:

Poznámka

\Microsoft\Windows\PI\Secure-Boot-Update

Úloha se spustí jako místní systém. Ve výchozím nastavení se spouští při spuštění systému a poté každých 12 hodin. Při každém spuštění zkontroluje, jestli čekají na dokončení aktualizace akce zabezpečeného spuštění, a pokusí se je použít postupně.

Pokud je tato úloha zakázána nebo chybí, nelze aktualizace certifikátů zabezpečeného spouštění použít. Aby údržba zabezpečeného spouštění fungovala, musí být úloha aktualizace zabezpečeného spuštění povolená.

Zpět na začátek

Proč se používá naplánovaná úloha

Aktualizace certifikátů zabezpečeného spouštění vyžadují koordinaci mezi Windows a firmwarem UEFI, včetně zápisu proměnných UEFI, které ukládají klíče a certifikáty zabezpečeného spouštění. Naplánovaná úloha umožňuje systému Windows provést tyto aktualizace, když je systém ve stavu, kdy je možné měnit proměnné firmwaru.

Opakovaný 12hodinový plán poskytuje další příležitosti k opakování aktualizací, pokud předchozí pokus selhal nebo pokud zařízení zůstalo zapnuté bez restartování. Tato konstrukce pomáhá zajistit postup vpřed bez nutnosti ručního zásahu.

Zpět na začátek

Bitová maska registru AvailableUpdates

Úloha aktualizace zabezpečeného spuštění je řízena hodnotou registru AvailableUpdates . Tato hodnota je 32bitová bitová maska umístěná v umístění:

Poznámka

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Každý bit v této hodnotě představuje konkrétní akci aktualizace zabezpečeného spuštění. Proces aktualizace začíná, když je AvailableUpdates nastavena na nenulovou hodnotu, a to buď automaticky systémem Windows, nebo explicitně správcem. Hodnota 0x5944 například označuje, že čeká na vyřízení více akcí aktualizace.

Když je spuštěna úloha Secure-Boot-Update, interpretuje nastavené bity jako čekající práci a zpracovává je v definovaném pořadí.

Zpět na začátek

Postupné aktualizace, protokolování a chování při opakovaných pokusech

Aktualizace certifikátů zabezpečeného spouštění se používají v pevném pořadí. Každá akce aktualizace je navržená tak, aby bylo bezpečné ji opakovat a dokončit nezávisle na sobě. Úloha Secure-Boot-Update nepostoupí k dalšímu kroku, dokud aktuální akce neuspěje a její odpovídající bit není vymazán z AvailableUpdates.

Každá operace používá standardní rozhraní UEFI k aktualizaci proměnných zabezpečeného spouštění, jako jsou databáze a KEK, nebo k instalaci aktualizovaného správce spouštění Windows. Systém Windows zaznamená výsledek každého kroku do protokolu událostí systému. Události úspěchu potvrzují průběh dál, zatímco události selhání označují, proč není možné akci dokončit.

Pokud se krok aktualizace nezdaří, úloha přestane chybu zpracovávat, zaznamená chybu do protokolu a ponechá přidruženou sadu bitů. Operace se zopakuje při příštím spuštění úlohy. Toto chování při opakování zkoušky umožňuje zařízení automaticky se obnovit z dočasných podmínek, jako je chybějící podpora firmwaru nebo zpožděné aktualizace OEM.

Správci můžou sledovat průběh korelace stavu registru s položkami protokolu událostí. Hodnoty registru, jako jsou UEFICA2023Status, UEFICA2023Error a UEFICA2023ErrorEvent, společně s bitovou maskou AvailableUpdates označují, který krok je aktivní, dokončený nebo blokovaný.

Tato kombinace ukazuje, jestli zařízení postupuje normálně, opakuje operaci nebo se zastavilo.

Zpět na začátek

Integrace s OEM firmwarem

Aktualizace certifikátů zabezpečeného spouštění závisí na správném chování a podpoře firmwaru UEFI zařízení. Zatímco systém Windows orchestruje proces aktualizace, firmware je zodpovědný za vynucování zásad zabezpečeného spouštění a údržbu databází zabezpečeného spouštění.

Výrobci OEM poskytují dva důležité prvky, které umožňují údržbu certifikátů zabezpečeného spouštění:

  • Klíče KEK podepsané klíčem platformy, které autorizují instalaci nových certifikátů zabezpečeného spouštění.
  • Implementace firmwaru, které správně uchovávají, připojují a ověřují databáze zabezpečeného spouštění během aktualizací.

Pokud firmware toto chování plně nepodporuje, můžou se aktualizace zabezpečeného spouštění zastavit, pokusy se neomezeně dlouho opakovat nebo vést k selhání spouštění. V těchto případech nemůže systém Windows dokončit aktualizaci bez změn firmwaru.

Společnost Microsoft spolupracuje s výrobci OEM na zjišťování problémů s firmwarem a zpřístupňování opravených aktualizací. Pokud řešení potíží indikuje omezení firmwaru nebo závadu, správci možná budou muset nainstalovat nejnovější aktualizaci firmwaru UEFI poskytnutou výrobcem zařízení, aby mohly být aktualizace certifikátů zabezpečeného spouštění úspěšně dokončeny.

Zpět na začátek

Běžné scénáře selhání a jejich řešení

Aktualizace zabezpečeného spuštění jsou aplikovány naplánovanou úlohou zabezpečeného spuštění na základě stavu registru AvailableUpdates .

Za normálních podmínek se tyto kroky provádějí automaticky a zaznamenávají úspěšné události při dokončení každé fáze. V některých případech může chování firmwaru, konfigurace platformy nebo požadavky na údržbu bránit průběhu nebo vést k neočekávanému chování při spouštění.

Níže uvedené oddíly popisují nejčastější scénáře selhání, jak je rozpoznat, proč k nim dochází a vhodné další kroky k obnovení normálního provozu. Scénáře jsou seřazeny od nejčastěji se vyskytujících až po závažnější případy s dopadem na spuštění.

Aktualizace zabezpečeného spouštění se nepoužívají (žádný pokrok)

Pokud aktualizace zabezpečeného spouštění nezobrazují žádný pokrok, obvykle to znamená, že proces aktualizace nikdy nezahájil. V důsledku toho chybí očekávané hodnoty registru zabezpečeného spouštění a protokoly událostí, protože aktualizační mechanismus nebyl nikdy spuštěn.

Co se stalo

Proces aktualizace Zabezpečeného spouštění se nespustil, takže se na zařízení nepoužily žádné certifikáty Zabezpečeného spouštění ani aktualizovaný správce spouštění.

Jak to poznat

  • Nejsou k dispozici žádné hodnoty registru údržby zabezpečeného spouštění, například UEFICA2023Status.
  • V protokolu událostí systému chybí očekávané události zabezpečeného spuštění (například 1043, 1044, 1045, 1799, 1801).
  • Zařízení dál používá starší certifikáty zabezpečeného spouštění a spouštěcí komponenty.

Proč k tomu dochází

K tomuto scénáři obvykle dochází v případě, že je splněna jedna nebo více z následujících podmínek:

  • Naplánovaná úloha Secure-Boot-Update je zakázána nebo chybí.
  • Zabezpečené spouštění je ve firmwaru rozhraní UEFI zakázané.
  • Zařízení nesplňuje požadavky na údržbu Windows, jako je používání podporované verze Windows nebo instalace povinných aktualizací.

Co dělat dál

  • Ověřte, že zařízení splňuje požadavky na údržbu Windows a oprávněnost platformy.
  • Ověřte, že je ve firmwaru povolené zabezpečené spouštění.
  • Ujistěte se, že naplánovaná úloha SecureBootUpdate existuje a je povolená.

Pokud je naplánovaná úloha zakázaná nebo chybí, obnovte ji podle pokynů v tématu Naplánovaná úloha zabezpečeného spouštění, která je zakázaná nebo odstraněná . Po obnovení úlohy restartujte zařízení nebo ji spusťte ručně, aby se spustila údržba zabezpečeného spuštění.

Zařízení se po aktualizaci zabezpečeného spouštění spustí do obnovení nástroje BitLocker

V některých případech můžou aktualizace související se zabezpečeným spouštěním způsobit, že zařízení přejde do obnovení nástroje BitLocker. Chování může být přechodné nebo trvalé, záleží na základní příčině.

Scénář 1: Jednorázové obnovení nástroje BitLocker po aktualizaci zabezpečeného spuštění

Co se stane

Zařízení přejde do obnovení nástroje BitLocker při prvním spuštění po aktualizaci zabezpečeného spouštění, ale při následných restartech se spustí normálně.

Proč k tomu dochází

Během prvního spuštění po aktualizaci firmware ještě nehlásí aktualizované hodnoty zabezpečeného spouštění, když se systém Windows pokusí znovu uzavřít BitLocker. To způsobí dočasnou neshodu v naměřených hodnotách spouštění a spustí obnovení. Při příštím spuštění firmware správně hlásí aktualizované hodnoty, nástroj BitLocker se úspěšně znovu uzavře a problém se neopakuje.

Jak to poznat

  • K obnovení nástroje BitLocker dojde jednou.
  • Po zadání obnovovacího klíče následná spuštění nevyzývají k obnovení.
  • Neexistuje žádná probíhající objednávka spouštění nebo zapojení PXE.

Co dělat dál

  • Zadejte obnovovací klíč nástroje BitLocker a obnovte systém Windows.
  • Zkontrolujte aktualizace firmwaru.

Scénář 2: Opakované obnovení nástroje BitLocker kvůli první konfiguraci spuštění technologie PXE

Co se stane

Zařízení přejde do obnovení nástroje BitLocker při každém spuštění.

Proč k tomu dochází

Zařízení je nakonfigurováno tak, aby se nejprve pokusilo o spuštění technologie PXE (síť). Pokus o spuštění PXE selže a firmware se vrátí zpět do správce spouštění systému Windows na disku.

To má za následek, že během jednoho spouštěcího cyklu se měří dvě různé autority podepisování:

  • Spouštěcí cesta PXE je podepsaná certifikační autoritou Microsoft UEFI CA 2011.
  • Správce spouštění Windows na disku je podepsaný certifikační autoritou Windows UEFI CA 2023.

Vzhledem k tomu, že BitLocker během spouštění pozoruje různé řetězce důvěryhodnosti zabezpečeného spouštění, nemůže vytvořit stabilní sadu měření čipu TPM, proti které by se měl znovu zapečetit. V důsledku toho BitLocker zahájí obnovení při každém spuštění.

Jak to poznat

  • Obnovení nástroje BitLocker se spustí při každém restartování.
  • Zadání obnovovacího klíče umožní spuštění Windows, ale výzva se vrátí při příštím spuštění.
  • PXE neboli spouštění ze sítě je nakonfigurováno před místním diskem v pořadí spouštění firmwaru.

Co dělat dál

  • Nakonfigurujte pořadí spouštění firmwaru tak, aby byl správce spouštění Windows na disku první.
  • Pokud není spouštění PXE vyžadováno, zakažte.
  • Pokud je vyžadováno prostředí PXE, ujistěte se, že infrastruktura PXE používá zavaděč pro spouštění systému Windows podepsaný v roce 2023.
Po resetování zabezpečeného spouštění se zařízení nepodaří spustit

Co se stalo

To odráží změnu na úrovni firmwaru, nikoli problém Windows. Aktualizace zabezpečeného spouštění byla úspěšně dokončena, ale po pozdějším restartování už zařízení nespouští systém Windows.

Jak to poznat

  • Zařízení se nepodaří spustit a může se zobrazit zpráva firmwaru nebo systému BIOS oznamující narušení zabezpečeného spouštění.
  • K selhání dojde po resetování nastavení zabezpečeného spouštění na výchozí nastavení firmwaru.
  • Zakázání zabezpečeného spouštění může umožnit opětovné spuštění zařízení.

Proč k tomu dochází

Resetování zabezpečeného spouštění na výchozí nastavení firmwaru vymaže databáze zabezpečeného spouštění uložené ve firmwaru. Na zařízeních, která už přešla na správce spouštění podepsaného certifikační autoritou Windows UEFI CA 2023, tento reset odebere certifikáty potřebné k tomu, aby tomuto správci spouštění důvěřovaly.

V důsledku toho firmware již nerozpozná nainstalovaný správce spouštění systému Windows jako důvěryhodný a blokuje proces spouštění.

Tento scénář není způsoben samotnou aktualizací zabezpečeného spouštění, ale následnou akcí firmwaru, která aktualizovaná kotvy důvěryhodnosti odebere.

Co dělat dál

  • Pomocí nástroje pro obnovení zabezpečeného spouštění obnovte požadovaný certifikát, aby se zařízení mohlo znovu spustit.
  • Po obnovení se ujistěte, že má zařízení nainstalovaný nejnovější dostupný firmware od výrobce zařízení.
  • Vyhněte se resetování zabezpečeného spouštění na výchozí nastavení firmwaru, pokud firmware OEM neobsahuje aktualizované výchozí hodnoty zabezpečeného spouštění, které důvěřují certifikátům z roku 2023.

Nástroj pro obnovení zabezpečeného spouštění

Obnovení systému:

  1. Na druhém osobním počítači s Windows s nainstalovanou aktualizací Windows z července 2024 nebo novější zkopírujte soubor SecureBootRecovery.efi ze složky C:\Windows\Boot\EFI\.
  2. Umístěte soubor na USB flash disk naformátovaný na FAT32 ve složce \EFI\BOOT\ a přejmenujte ho na bootx64.efi.
  3. Spusťte dotčené zařízení z jednotky USB a povolte spuštění nástroje pro obnovení. Nástroj přidá certifikační autoritu Windows UEFI CA 2023 do databáze.

Po obnovení certifikátu a restartování systému by se měl systém Windows spustit normálně.

Důležité: Tento proces znovu použije pouze jeden z nových certifikátů. Po obnovení zařízení se ujistěte, že má znovu nainstalované nejnovější certifikáty, a zvažte aktualizaci systému BIOS nebo UEFI systému na nejnovější dostupnou verzi. To může pomoct zabránit opakování problému s resetováním zabezpečeného spouštění, protože mnoho výrobců OEM vydalo opravy firmwaru pro tento konkrétní problém.

Po aktualizaci zabezpečeného spouštění se zařízení nepodaří spustit kvůli přepsání databáze firmwaru.

Co se stalo

Po použití aktualizace certifikátu Secure Boot a restartování se zařízení nespustí a nedostane se do Windows.

Jak to poznat

  • Zařízení selže okamžitě po restartování vyžadovaném aktualizací zabezpečeného spouštění.
  • Může se zobrazit chyba firmwaru nebo zabezpečeného spouštění nebo se systém může zastavit před načtením systému Windows.
  • Zakázání zabezpečeného spouštění může umožnit spuštění zařízení.

Proč k tomu dochází

Tento problém může být způsoben vadou v implementaci firmwaru UEFI na zařízení.

Když systém Windows použije aktualizace certifikátů zabezpečeného spouštění, očekává se, že firmware připojí nové certifikáty do existující databáze povolených podpisů zabezpečeného spouštění. Některé implementace firmwaru nesprávně přepíší databázi místo toho, aby se k ní připojily.

Když k tomu dojde,

  • Dříve důvěryhodné certifikáty, včetně certifikátu bootloaderu Microsoftu 2011, se odeberou.
  • Pokud systém v tomto okamžiku stále používá správce spouštění podepsaný certifikátem 2011, firmware mu již nedůvěřuje.
  • Firmware odmítne správce spouštění a zablokuje proces spouštění.

V některých případech se databáze může také spíše poškodit než čistě přepsat, což vede ke stejnému výsledku. Toto chování bylo pozorováno u konkrétních implementací firmwaru a neočekává se u kompatibilního firmwaru.

Co dělat dál

  • Vstupte do nabídek nastavení firmwaru a pokuste se resetovat nastavení zabezpečeného spouštění.
  • Pokud se zařízení po resetu spustí, vyhledejte na webu podpory výrobce zařízení aktualizaci firmwaru, která opravuje zpracování dat Secure Boot DB.
  • Pokud je k dispozici aktualizace firmwaru, nainstalujte ji před opětovným povolením zabezpečeného spouštění a opětovným použitím aktualizací certifikátu zabezpečeného spouštění.

Pokud resetování zabezpečeného spouštění neobnoví funkci spouštění, další obnovení pravděpodobně vyžaduje pokyny specifické pro výrobce OEM.

Aktualizace zabezpečeného spouštění je blokovaná kvůli chybějícímu nástroji KEK podepsanému výrobcem OEM

Co se stalo

Aktualizace certifikátu zabezpečeného spouštění není dokončena a zůstává blokována ve fázi aktualizace klíče KEK (Key Exchange Key).

Jak to poznat

  • Hodnota registru AvailableUpdates zůstává nastavená na bit KEK (0x0004) a nevymaže se.
  • UEFICA2023Status nepřejde do dokončeného stavu.
  • Protokol událostí systému opakovaně zaznamenává událost s ID 1803, která značí, že aktualizaci KEK nebylo možné použít.
  • Zařízení pokračuje v opakovaném pokusu o aktualizaci, aniž by pokračovalo dál.

Proč k tomu dochází

Aktualizace klíče KEK zabezpečeného spouštění vyžaduje autorizaci z klíče platformy zařízení, který vlastní výrobce OEM.

Aby aktualizace proběhla úspěšně, musí výrobce zařízení poskytnout Microsoftu klíč KEK podepsaný PK pro tuto konkrétní platformu. Tento klíč KEK podepsaný výrobcem OEM je součástí aktualizací Windows a umožňuje systému Windows aktualizovat proměnnou KEK firmwaru.

Pokud výrobce OEM neposkytl klíč KEK podepsaný PK pro zařízení, nemůže systém Windows aktualizaci KEK dokončit. V tomto stavu:

  • Aktualizace zabezpečeného spouštění jsou blokovány záměrně.
  • Chybějící autorizaci nelze obejít.
  • Zařízení může zůstat trvale neschopné dokončit obsluhu certifikátu zabezpečeného spouštění.

K tomu může dojít u starších zařízení nebo zařízení, u kterých už není podporována, protože výrobce OEM už neposkytuje aktualizace firmwaru nebo klíčů. Pro tento stav neexistuje podporovaný způsob ručního obnovení.

Zpět na začátek

Události aktualizace certifikátu zabezpečeného spouštění a indikátory selhání

Pokud se aktualizace certifikátů zabezpečeného spouštění nepodaří použít, systém Windows zaznamená diagnostické události, které vysvětlují, proč byl průběh zablokován. Tyto události se zapisují, když aktualizaci databáze signatur zabezpečeného spouštění nebo klíče KEK nejde bezpečně dokončit kvůli firmwaru, stavu platformy nebo podmínkám konfigurace. Scénáře v této části odkazují na tyto události, aby identifikovaly běžné vzorce selhání a určily odpovídající nápravu. Tato část je určena pro podporu diagnostiky a interpretace výše popsaných problémů, nikoli pro zavedení nových scénářů selhání.

Úplný seznam ID událostí, popisy a příklady záznamů najdete v tématu Události proměnné aktualizace databáze zabezpečeného spouštění a DBX (KB5016061).

Chyba aktualizace KEK (aktualizace databáze proběhne úspěšně, KEK ne)

Zařízení může úspěšně aktualizovat certifikáty v databázi zabezpečeného spouštění, ale selže během aktualizace KEK. V takovém případě nelze dokončit proces aktualizace Zabezpečeného spuštění.

Příznaky

  • Události certifikátu databáze označují průběh, ale fáze KEK není dokončena.
  • AvailableUpdates zůstává nastavená na hodnotu 0x4004 a bit 0x0004 se po několika spuštěních úloh nevymaže.
  • Může se jednat o událost 1795 nebo 1803 .

Tlumočení

  • 1795 obvykle oznamuje selhání firmwaru při pokusu o aktualizaci proměnné zabezpečeného spouštění.
  • 1803 označuje, že aktualizaci KEK nelze autorizovat, protože pro platformu není k dispozici požadovaná datová část KEK podepsaná výrobcem OEM.

Další kroky

  • Pro 1795 zkontrolujte aktualizace firmwaru OEM a ověřte podporu firmwaru pro proměnlivé aktualizace zabezpečeného spouštění.
  • Pro verzi 1803 ověřte, jestli výrobce OEM poskytl Microsoftu klíč KEK podepsaný PK požadovaný pro tento model zařízení.

Chyba aktualizace KEK na hostovaných virtuálních počítačích hostovaných v Hyper-V

Na virtuálních počítačích Hyper-V vyžadují aktualizace certifikátů zabezpečeného spouštění instalaci aktualizací Windows z března 2026 na hostitele Hyper-V i do hostovaného operačního systému.

Selhání aktualizace jsou hlášena z hosta, ale událost označuje, kde je nutná oprava:

  • Událost 1795 (například "Médium je chráněné proti zápisu") oznámená v hostovi značí, že hostiteli Hyper-V chybí aktualizace z března 2026 a je potřeba ji aktualizovat.
  • Událost 1803 hlášená v hostu značí, že v samotném virtuálním počítači hosta chybí aktualizace z března 2026 a musí se aktualizovat.

Zpět na začátek

Odkaz a vnitřnosti

Tato část obsahuje upřesňující referenční informace určené pro řešení potíží a podporu. Není určená pro plánování nasazení. Rozšiřuje mechaniku údržby zabezpečeného spouštění, kterou jsme shrnuli výše, a poskytuje podrobný referenční materiál pro interpretaci protokolů stavu registru a událostí.

Poznámka (nasazení spravovaná IT): Při konfiguraci prostřednictvím Zásady skupiny nebo Microsoft Intune by se neměla zaměňovat dvě podobná nastavení. Hodnota AvailableUpdatesPolicy představuje nakonfigurovaný stav zásad. Mezitím AvailableUpdates odráží probíhající stav práce na vymazání bitů. Obojí může vést ke stejnému výsledku, ale chovají se odlišně, protože politika se časem znovu uplatňuje.

Zpět na začátek

Bity používané při údržbě certifikátů AvailableUpdates

Níže uvedené bity se používají pro akce certifikátů a správce spouštění popsané v tomto dokumentu. Sloupec Order (Pořadí ) odpovídá pořadí, ve kterém úloha Secure-Boot-Update zpracovává každý bit.

Pořadí: Nastavení bitu Používání
1 0x0040 Tento bit říká naplánované úloze, aby přidala certifikát CA 2023 rozhraní Windows UEFI do databáze zabezpečeného spouštění. To umožňuje systému Windows důvěřovat správcům spouštění podepsaným tímto certifikátem.
2 0x0800 Tento bit říká naplánované úloze, aby použila Microsoft Option ROM UEFI CA 2023 na databázi.
Podmíněné chování: Pokud je nastavený příznak 0x4000 , naplánovaná úloha nejprve vyhledá v databázi certifikát certifikační autority UEFI CA 2011 společnosti Microsoft Corporation . Certifikát Microsoft Option ROM UEFI CA 2023 se použije jenom v případě, že je certifikát z roku 2011 k dispozici.
3 0x1000 Tento bit říká naplánované úloze, aby na databázi použila certifikační autoritu Microsoft UEFI 2023 .
Podmíněné chování: Pokud je nastavený příznak 0x4000 , naplánovaná úloha nejprve vyhledá v databázi certifikát certifikační autority UEFI CA 2011 společnosti Microsoft Corporation . Certifikát Microsoft UEFI CA 2023 se použije jenom v případě, že je certifikát z roku 2011 k dispozici.
Modifikátor (příznak chování) 0x4000 Tento bit upravuje chování 0x0800 a 0x1000 bitů tak, aby se Microsoft UEFI CA 2023 a Microsoft Option ROM UEFI CA 2023 použily pouze v případě, že databáze již obsahuje Microsoft Corporation UEFI CA 2011.

Aby se zajistilo, že profil zabezpečení zařízení zůstane stejný, používá tento bit tyto nové certifikáty pouze v případě, že zařízení důvěřuje certifikátu CA 2011 UEFI společnosti Microsoft Corporation. Ne všechna zařízení s Windows tomuto certifikátu důvěřují.
4 0x0004 Tento bit říká naplánované úloze, aby hledala klíč výměny klíčů podepsaný klíčem platformy zařízení (PK). PK spravuje výrobce OEM. Výrobci OEM podepisují Microsoft KEK pomocí svého PK a doručují ho Microsoftu, kde je součástí měsíčních kumulativních aktualizací.
5 0x0100 Tento bit říká naplánované úloze, aby na spouštěcí oddíl použila spouštěcího správce podepsaného certifikační autoritou Windows UEFI CA 2023. Tato možnost nahradí správce spouštění podepsaný certifikátem PCA 2011 v produkčním prostředí Microsoft Windows .

Poznámky:

  • Po zpracování všech ostatních bitů zůstane 0x4000 bit nastavený.
  • Každý bit je zpracován naplánovanou úlohou zabezpečeného spuštění Update ve výše uvedeném pořadí.
  • Pokud 0x0004 bit nelze zpracovat kvůli chybějícímu PK podepsanému KEK, naplánovaná úloha stále použije aktualizaci správce spouštění označenou bitovým 0x0100.

Zpět na začátek

Očekávaný průběh (dostupné aktualizace)

Když se operace úspěšně dokončí, systém Windows vymaže přidružený bit z AvailableUpdates. Pokud operace selže, systém Windows zaznamená událost do protokolu a zopakuje tento pokus, až se úloha znovu spustí.

Následující tabulka ukazuje očekávaný průběh hodnot AvailableUpdates po dokončení jednotlivých akcí aktualizace zabezpečeného spuštění.

Krok Bitové zpracování Dostupné Aktualizace Popis Zaprotokolovaná úspěšná událost Kódy možných chybových událostí
Spustitt 0x5944 Počáteční stav před zahájením údržby certifikátů zabezpečeného spouštění. - -
1 0x0040 0x5944 → 0x5904 Do databáze zabezpečeného spouštění se přidala certifikační autorita Windows UEFI CA 2023. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Pokud zařízení dříve důvěřovalo certifikační autoritě Microsoft UEFI CA 2011, přidejte do databáze Microsoft Option ROM UEFI CA 2023. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Microsoft UEFI CA 2023 se přidá do databáze, pokud zařízení dříve důvěřovalo Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Použije se nová certifikační autorita Microsoft KEK 2K CA 2023 podepsaná klíčem platformy OEM. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Je nainstalovaný správce spouštění podepsaný certifikační autoritou Windows UEFI CA 2023. 1799 1797

Poznámky

  • Jakmile se operace přidružená k bitu úspěšně dokončí, tento bit se z AvailableUpdates vymaže.
  • Pokud se některá z těchto operací nezdaří, zaprotokoluje se událost a operace se zopakuje při příštím spuštění naplánované úlohy.
  • Bit 0x4000 je modifikátor a neodstraňuje se. Konečná hodnota AvailableUpdates 0x4000 označuje úspěšné dokončení všech příslušných akcí aktualizace.
  • Události 1032, 1795, 1796, 1802 obvykle naznačují omezení firmwaru nebo platformy.
  • Událost 1803 označuje chybějící klíč KEK podepsaný PK od výrobce OEM.

Zpět na začátek

Postupy k nápravě

Tato část obsahuje podrobné postupy pro nápravu konkrétních problémů se zabezpečeným spuštěním. Každý postup je vymezen na dobře definovaný stav a má být dodržován až poté, co počáteční diagnóza potvrdí, že se problém týká. Pomocí těchto postupů obnovíte očekávané chování zabezpečeného spouštění a umožníte, aby aktualizace certifikátů probíhaly bezpečně. Nepoužívejte tyto postupy široce nebo preventivně.

Zpět na začátek

Povolení zabezpečeného spouštění ve firmwaru

Pokud je Zabezpečené spouštění ve firmwaru zařízení vypnuté, přečtěte si podrobnosti o povolení Zabezpečeného spouštění v tématu Windows 11 a Zabezpečené spouštění.

Zpět na začátek

Zakázání nebo odstranění naplánované úlohy zabezpečeného spouštění

Naplánovaná úloha aktualizace zabezpečeného spouštění je vyžadována k tomu, aby systém Windows mohl aplikovat aktualizace certifikátů zabezpečeného spouštění. Pokud je úloha zakázaná nebo chybí, správa certifikátu zabezpečeného spouštění nebude pokračovat.

Podrobnosti o úkolu

Název úkolu Aktualizace zabezpečeného spouštění
Cesta úkolu \Microsoft\Windows\PI\
Úplná cesta \Microsoft\Windows\PI\Secure-Boot-Update
Spustí se jako SYSTEM (lokální systém)
Aktivační události Při spuštění a každých 12 hodin
Požadovaný stav Povoleno

Jak zkontrolovat stav úkolu

Spusťte z příkazového řádku PowerShellu se zvýšenými oprávněními:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Vyhledejte pole Stav :

Stav Význam
Připraveno Úkol existuje a je povolen.
Disabled Úkol existuje, ale musí být povolen.
Chyba / Nenalezeno Úkol chybí a musí se znovu vytvořit.

Povolení nebo opětovné vytvoření úlohy

Pokud je stavové pole pro aktualizaci Secure-Boot na hodnotě Zakázáno, Chyba nebo Nenalezeno, použijte ukázkový skript k povolení úlohy: Ukázková Enable-SecureBootUpdateTask.ps1

Poznámka: Toto je ukázkový skript, který Microsoft nepodporuje. Správci by ji měli zkontrolovat a přizpůsobit svému prostředí.

Příklad:

Poznámka

.\Enable-SecureBootUpdateTask.ps1 -Ticho

Pokyny k běhu

  • Pokud se zobrazí Access denied, spusťte PowerShell znovu jako správce.
  • Pokud se skript nespustí kvůli zásadám spouštění, použijte obejití rozsahu procesu:

Poznámka

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

zpět na začátek