Opdateringer af registreringsdatabasenøgler til Secure Boot: Windows-enheder med IT-administrerede opdateringer

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: 14. oktober 2025
  • KB ID: 5068202

Denne artikel indeholder en vejledning til:

  • Organisationer med it-administrerede Windows-enheder og -opdateringer.

Bemærk

  • Denne supports tilgængelighed:

  • Registreringsdatabasenøgler er inkluderet i opdateringer, der er udgivet på eller efter følgende dato:

  • 11. november 2025: For versioner af Windows, der stadig understøttes.

Ændringslog
Rediger dato Skift beskrivelse
Marts 20, 2026
  • Registreringsdatabaseværdien AvailableUpdatesPolicy er tilføjet i den første tabel i afsnittet "Registreringsdatabasenøgler".
  • Opdateret registreringsdatabaseværdien for WindowsUEFICA2023Capable "Beskrivelse og brug" i den anden tabel i afsnittet "Registreringsdatabasenøgler".
februar 20, 2026
  • 3 nye registreringsdatabasenøgler er føjet til artiklen – "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Afsnittet "Denne supports tilgængelighed" er opdateret.
4. november 2025
  • Der er tilføjet endnu en registreringsdatabasenøgle på siden.
  • Rettede en sætning fra "Hvis opdatering af databasen (database over signaturer, der er tillid til) f.eks. mislykkedes på grund af et firmwareproblem, kan denne registreringsdatabasenøgle vise en fejlkode, der kan knyttes til en hændelseslog eller et dokumenteret fejl-id" til "Hvis opdatering af databasen (database over signaturer, der er tillid til) f.eks. mislykkedes på grund af et firmwareproblem, kan denne registreringsdatabasenøgle vise en fejlkode fra firmwaren. Når denne nøgle findes og ikke er nul, anbefaler vi, at du søger efter sikker bootstart-hændelser i Windows-hændelseslogfiler – få flere oplysninger her: (link)".
  • Der er tilføjet to separate stier til registreringsdatabasenøgler nedenfor
11. november 2025
  • Afsnittet under Enhedstest ved hjælp af registreringsdatabasenøgler er opdateret med yderligere oplysninger: "Registreringsdatabasenøglen bør hurtigt ændres til 0x4100. Hvis du genstarter og kører opgaven igen, opdateres Boot Manager, og AvailableUpdates bliver 0x0100. Få flere oplysninger i Fejlfinding om, hvordan AvailableUpdates fungerer."
  • Opdater teksten i det grå felt under Enhedstest ved hjælp af registreringsdatabasenøgler for at få to yderligere PowerShell-kommandoer
  • Under registreringsdatabasenøgler er registreringsdatabaseværdien -MicrosoftUpdateManagedOptIn, blevet ændret fra "1 – Tilmeld dig" til "1 eller enhver anden værdi, der ikke er nul – Tilmeld dig"
16. november 2025 Indholdet er opdateret under "Enhedstest ved hjælp af registreringsdatabasenøgler". Opdateringsværdien Available er ændret fra "0x0100" til "0x4000".

I denne artikel

Introduktion

I dette dokument beskrives understøttelse af udrulning, administration og overvågning af certifikatopdateringer til sikker bootstart ved hjælp af Windows-registreringsdatabasenøgler. Nøglerne består af følgende:

  • En nøgle, der udløser udrulningen af certifikaterne og Boot Manager på enheden.
  • To nøgler til overvågningsstatus for udrulningen.
  • To nøgler til administration af tilvalgs-/fravalgsindstillinger for de to tilgængelige udrulningshjælpepunkter.

Disse registreringsdatabasenøgler kan angives manuelt på enheden eller eksternt via tilgængelig flådeadministrationssoftware. Andre installationsmetoder, f.eks. Gruppepolitik, Microsoft Intune og WinCS, er beskrevet i artiklen Windows-enheder til virksomheder og organisationer med it-administrerede opdateringer.

Registreringsdatabasenøgler til sikker bootstart

Dette afsnit indeholder

Registreringsdatabasenøgler

Alle registreringsdatabasenøgler til sikker bootstart, der er beskrevet nedenfor, er placeret under denne sti til registreringsdatabasen:

Bemærk

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

I følgende tabel beskrives hver enkelt registreringsdatabaseværdi:

Registreringsdatabaseværdi Type Beskrivelse og brug
Tilgængelige opdateringer REG_DWORD (bitmaske) Opdater udløserflag.

Styrer, hvilke handlinger for opdatering af sikker bootstart der skal udføres på enheden. Hvis du angiver det relevante bitfelt her, startes udrulningen af nye sikker bootstart-certifikater og relaterede opdateringer. I forbindelse med virksomhedsudrulning skal dette angives til 0x5944 (hex) – en værdi, der aktiverer alle relevante opdateringer (tilføjelse af de nye 2023 CA-certifikater, opdatering af KEK og installation af den nye Boot Manager).

Indstillinger:
  • 0 eller ikke angivet – Der udføres ingen opdatering af nøglen til sikker bootstart.
  • 0x5944 – Installer alle nødvendige certifikater, og opdater til den PCA2023 signerede boot manager
HighConfidenceOptOut REG_DWORD En mulighed for at fravælge.

Til virksomheder, der ønsker at fravælge buckets med høj tillid, der automatisk anvendes som en del af LCU.

Du kan angive denne nøgle til en værdi, der ikke er nul, for at fravælge buckets med høj tillid.

Indstillinger
  • 0 eller nøgle findes ikke – tilvælg
  • 1 – Frameld
MicrosoftUpdateManagedOptIn REG_DWORD En mulighed for at tilvælge.

Til virksomheder, der ønsker at tilvælge CFR-tjenesten (Controlled Feature Rollout), også kendt som Microsoft Managed.

Ud over at angive denne nøgle skal du tillade afsendelse af påkrævede diagnosticeringsdata (se Konfigurer diagnostiske Windows-data i din organisation).

Indstillinger
  • 0 eller nøgle findes ikke – fravælg
  • 1 eller en anden værdi end nul – tilvælg
AvailableUpdatesPolicy REG_DWORD (bitmaske) Kun til reference – opdater ikke denne nøgle via registreringsdatabasen.

Denne nøgle bruges af Gruppepolitik og Intune til at kommunikere handlinger relateret til sikker bootstart til Windows. Den repræsenterer den politik, der er angivet af Intune eller Gruppepolitik.

Alle registreringsdatabasenøgler til sikker bootstart, der er beskrevet nedenfor, er placeret under denne sti til registreringsdatabasen:

Bemærk

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

I følgende tabel beskrives hver enkelt registreringsdatabaseværdi:

Registreringsdatabaseværdi Type Beskrivelse og brug
UEFICA2023Status REG_SZ (streng) Statusindikator for udrulning.

Afspejler den aktuelle tilstand for opdateringen af nøglen til sikker bootstart på enheden. Den angives til en af følgende tekstværdier:

  • NotStarted: Opdateringen er endnu ikke kørt.
  • InProgress: Opdateringen er i gang.
  • Opdateret: Opdateringen er fuldført.
I starten er statussen NotStarted. Den ændres til InProgress , når opdateringen starter, og til sidst til Opdateret , når alle nye nøgler og den nye boot manager er blevet installeret. Hvis der er en fejl, angives registreringsdatabaseværdien UEFICA2023Error til en kode, der ikke er nul.
UEFICA2023Error REG_DWORD (kode) Fejlkode (hvis det er relevant).
Denne værdi forbliver 0 , når den lykkedes. Hvis opdateringsprocessen støder på en fejl, angives UEFICA2023Error til en fejlkode, der ikke er nul, og som svarer til den første fejl, der blev registreret. En fejl her antyder, at opdateringen til sikker bootstart ikke lykkedes helt og kan kræve undersøgelse eller afhjælpning på den pågældende enhed.
Hvis opdatering af databasen (database over signaturer, der er tillid til) f.eks. mislykkedes på grund af et firmwareproblem, kan denne registreringsdatabasenøgle vise en fejlkode fra firmwaren. Når denne nøgle findes og ikke er nul, anbefaler vi, at du søger efter sikker start-hændelser i Windows-hændelseslogfiler – få flere oplysninger i opdateringshændelserne for DB- og DBX-variablen til Sikker start .
UEFICA2023ErrorEvent REG_DWORD (kode) UEFICA2023ErrorEvent angiver det hændelses-id, som Windows brugte til at rapportere en fejl, der er relateret til programmet af Windows UEFI CA 2023 Secure Boot-opdateringer. Denne værdi er korreleret med registreringsdatabasenøglen UEFICA2023Error og udfyldes, når denne nøgle er angivet, hvilket angiver, at der opstod en fejl i Windows under forsøget på at anvende Secure Boot-opdateringen. Når dette sker, logfører Windows den tilsvarende Secure Boot-hændelse, der er dokumenteret på den offentlige side Secure Boot DB- og DBX-variabelopdateringshændelser, som giver yderligere oplysninger om, hvorfor opdateringen ikke kunne fuldføres, og hvilken handling der kan være påkrævet.
WindowsUEFICA2023Capable REG_DWORD (kode) Kun til reference – brug ikke denne nøgle, når du henter status for Secure Boot-opdateringer. Brug UEFICA2023Status-nøglen i stedet.
Denne registreringsdatabasenøgle er beregnet til begrænsede udrulningsscenarier og anbefales ikke til generel brug.
Gyldige værdier:
0 – eller nøglen findes ikke – certifikatet "Windows UEFI CA 2023" findes ikke i databasen
1 – "Windows UEFI CA 2023"-certifikatet er i databasen
2 – "Windows UEFI CA 2023"-certifikatet er i databasen, og systemet starter fra den 2023-signerede boot manager
BucketHash REG_SZ (streng) BucketHash identificerer den installationsbucket, som en enhed er tildelt til som en del af udrulningen af Secure Boot-certifikatet. Værdien er en hash, der er afledt af enhedsegenskaber og bruges til at gruppere enheder med lignende firmware- og platformsattributter til faseinddelt installation og risikostyring. Dette er den samme bucket-hash, der vises i de enhedsspecifikke hændelser, der er dokumenteret på siden med opdateringshændelser for DB- og DBX-variablen til Secure Boot, hvilket gør det muligt for administratorer at korrelere registreringsdatabasens tilstand med poster i hændelsesloggen og forstå, hvordan en enhed målrettes under opdateringsprocessen til Secure Boot.
ConfidenceLevel REG_SZ (streng) ConfidenceLevel angiver den konfidensvurdering, der er knyttet til enhedens Secure Boot-udrulningsbucket. Denne værdi svarer til det BucketConfidenceLevel, som Windows tildeler enheden, baseret på den observerede opdateringsfunktionsmåde på tværs af lignende hardware- og firmwarekonfigurationer. Det samme konfidensniveau er inkluderet i de enhedsspecifikke hændelser, der er dokumenteret på siden for opdateringshændelser for DB- og DBX-variablen til sikker start, hvilket gør det muligt for administratorer at korrelere værdien i registreringsdatabasen med poster i hændelsesloggen. Du kan finde flere oplysninger om de mulige værdier for denne nøgle i de enhedsspecifikke hændelsesbeskrivelser i hændelsesloggen.

Sådan fungerer disse nøgler sammen

It-administratorer konfigurerer værdien AvailableUpdates i registreringsdatabasen til 0x5944, hvilket signalerer, at Windows skal udføre opdateringen og installationen af nøglen til sikker bootstart på enheden.

Mens processen kører, opdaterer systemet UEFICA2023Status fra NotStarted til InProgress og til sidst til Opdateret efter succes. Når hver bit i 0x5944 behandles korrekt, ryddes den.

Hvis et trin mislykkes, registreres en fejlkode i UEFICA2023Error (og status forbliver i gang).

Denne mekanisme giver administratorer en klar metode til at udløse og spore udrulningen pr. enhed.

Installation ved hjælp af registreringsdatabasenøgler

Udrulning til en gruppe af enheder består af følgende trin:

  1. Angiv værdien availableUpdates i registreringsdatabasen til 0x5944 på hver af de enheder, der skal opdateres.
  2. Overvåg registreringsdatabasenøglerne UEFICA2023Status og UEFICA2023Error for at se, om enhederne gør fremskridt. Den opgave, der behandler disse opdateringer, kører hver 12. time. Bemærk, at boot manager-opdateringen muligvis ikke finder sted, før enheden er genstartet.
  3. Undersøg problemer, hvis de opstår. Hvis UEFICA2023Error ikke er nul på en enhed, kan du kontrollere hændelsesloggen for hændelser, der er relateret til dette problem. Se opdateringshændelser for DB- og DBX-variabler til sikker start for at få en komplet liste over sikker bootstart-hændelser.

En bemærkning om genstart: Selvom det kan være nødvendigt at genstarte for at fuldføre processen, medfører start af udrulningen af opdateringerne til sikker bootstart ikke en genstart. Hvis der er brug for en genstart, afhænger udrulningen af sikker bootstart af genstarter som det normale forløb for brug af enheden.

Enhedstest ved hjælp af registreringsdatabasenøgler

Når du tester individuelle enheder for at sikre, at enhederne behandler opdateringerne korrekt, kan registreringsdatabasenøglerne være en nem måde at teste på.

Hvis du vil teste, skal du køre hver af følgende kommandoer separat fra en PowerShell-administratorprompt:

Bemærk

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Genstart systemet manuelt, når AvailableUpdates bliver 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Den første kommando starter udrulningen af certifikatet og Boot Manager på enheden. Den anden kommando medfører, at den opgave, der behandler registreringsdatabasenøglen AvailableUpdates, kører med det samme. Normalt kører opgaven hver 12. time. Registreringsdatabasenøglen bør hurtigt ændres til 0x4100. Hvis du genstarter og kører opgaven igen, bliver Boot Manager opdateret, og AvailableUpdates bliver 0x4000. Få flere oplysninger i Fejlfinding om, hvordan AvailableUpdates fungerer.

Du kan finde resultaterne ved at observere registreringsdatabasenøglerne UEFICA2023Status og UEFICA2023Error og hændelseslogfilerne som beskrevet i opdateringshændelser for DB- og DBX-variablen til Secure Boot.

Tilvælg og fravælg assistancer

Registreringsdatabasenøglerne HighConfidenceOptOut og MicrosoftUpdateManagedOptIn kan bruges til at administrere de to "hjælpeenheder" til udrulning, der er beskrevet i Windows-enheder med it-administrerede opdateringer.

  • Registreringsdatabasenøglen HighConfidenceOptOut styrer den automatiske opdatering af enheder via de akkumulerede opdateringer. For de enheder, hvor Microsoft har observeret, at bestemte enheder opdateres korrekt, betragtes de som enheder med "høj tillid", og opdateringerne af certifikatet til sikker bootstart sker automatisk. Standardindstillingen er tilvalgt.
  • Registreringsdatabasenøglen MicrosoftUpdateManagedOptIn gør det muligt for it-afdelinger at tilvælge automatisk udrulning, der administreres af Microsoft. Denne indstilling er som standard deaktiveret og indstillet til 1-tilvalg. Denne indstilling kræver også, at enheden sender valgfrie diagnosticeringsdata.

Understøttede versioner af Windows

Denne tabel opdeler understøttelsen yderligere baseret på registreringsdatabasenøglen.

Tast Understøttede versioner af Windows
Tilgængelige opdateringer
UEFICA2023Status
UEFICA2023Error
Alle versioner af Windows, der understøtter sikker bootstart (Windows Server 2012 og nyere Windows-versioner).

Bemærk: Selvom tillidsdataene indsamles på Windows 10, versionerne LTSC, 22H2 og nyere versioner af Windows, kan de anvendes på enheder, der kører på tidligere versioner af Windows.
  • Windows 10, versioner LTSC og 22H2
  • Windows 11, version 22H2 og 23H2
  • Windows 11, version 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Fejlhændelser for sikker start

Fejlhændelser har en vigtig rapporteringsfunktion, der informerer om status for sikker bootstart og status.  Du kan finde oplysninger om fejlhændelserne under Opdateringshændelser for DB- og DBX-variablen til sikker start. Fejlhændelserne opdateres med yderligere hændelsesoplysninger for sikker bootstart.