PowerShell: Použití parametru -Decoded v Get-SecureBootUEFI

Platí pro
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

Původní datum vydání: 28 dubna, 2026
KB ID: 5093574

Poznámka

Parametr - Decoded byl přidán do rutin PowerShellu Get-SecureBootUEFI v měsíčních kumulativních aktualizacích ze 14. dubna 2026 a aktualizacích vydaných po tomto datu.

Úvod

Rutina Get-SecureBootUEFI PowerShell načte proměnné zabezpečeného spouštění UEFI, jako je PK (klíč platformy), KEK (klíč výměny klíčů), DB (databáze povolených podpisů) a DBX (databáze odvolaných podpisů). Tyto proměnné obvykle vracejí nezpracovaná binární data, která může být obtížné interpretovat přímo.

Nový parametr -Decoded poskytuje přístupnější zobrazení těchto informací.

Co dělá parametr -Decoded?

Když použijete parametr -Decoded , rutina zobrazí obsah databází zabezpečeného spuštění ve formátu čitelném pro člověka. Místo nezpracovaných bajtů dekóduje a prezentuje podkladová data, včetně certifikátů, hodnot hash a přidružených metadat uložených v proměnných ověřovaných UEFI.

S parametrem -Decoded obsahuje výstup čitelné informace o certifikátu, například:

  • Předmět (například Microsoft Windows Production PCA 2011)
  • Algoritmus a verze
  • Sériové číslo
  • Doba platnosti

To usnadňuje následující:

  • Kontrola položek zabezpečeného spouštění, jako jsou certifikáty, hodnoty hash a veřejné klíče
  • Zobrazení vlastností certifikátu, jako je předmět, vystavitel a data platnosti
  • Snadněji pochopit, co je důvěryhodné v PK, KEK a DB a co je odvoláno v DBX bez další analýzy

Příklad

Použití příkazů v PowerShellu:

Poznámka

Get-SecureBootUEFI -Name db -Decoded

Vrátí se příkaz:

Poznámka

  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 61077656000000000008
  • ValidFrom      : 2011-10-19 11:41:42Z
  • ValidTo        : 2026-10-19 11:51:42Z
  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 330000001A888B9800562284C100000000001A
  • ValidFrom      : 2023-06-13 11:58:29Z
  • ValidTo        : 2035-06-13 12:08:29Z

Kdy použít

Pokud potřebujete analyzovat nebo ověřit konfiguraci zabezpečeného spouštění, použijte parametr -Decoded místo načtení jejich nezpracovaných hodnot.

Další informace

Úplné podrobnosti o rutinách, parametrech a další příklady najdete v dokumentaci ke Get-SecureBootUEFI .

Poznámka

Odkazovaná dokumentace zatím neobsahuje parametr -Decoded. Dokumentace bude aktualizována v budoucí revizi.

Změnový protokol

Změnit datum Popis změny
Dubna 30, 2026
  • V části Úvod byl přidán popisný text proměnných zabezpečeného spuštění rozhraní UEFI PK, KEK, DB a DBX
  • Přidala se poznámka, která označuje, že parametr -Decoded byl přidán do měsíční aktualizace zabezpečení z dubna 2026.