WinCS-API'er (Windows Configuration System) til Secure Boot

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: 14. oktober 2025
  • KB-id: 5068197
Ændringslog
Rediger dato Skift beskrivelse
16. april. 2026
  • Fjernede afsnittet "Tilgængelighed af denne support", da oplysningerne er indeholdt i afsnittet "WinCS-understøttede platforme".
10. april 2026
  • Opdateret datoen for Windows 10 1607Windows / Server 2016 under afsnittet " WinCS-understøttede platforme".
  • Tilføjet en ny platformunderstøttelse til Windows Server 2012 og Windows Server 2012 R2 (ESU) under afsnittet " WinCS-understøttede platforme".
februar 20, 2026
  • Tilføjet et nyt afsnit: "Tjek først, om Secure Boot-certifikater er opdateret på din platform"
16. december 2025
  • Rettede kommandolinjen i afsnittet "Sådan anvendes konfiguration af sikker bootstart", da den indeholdt forkerte tegn.

    Til: WinCsFlags.exe /apply –-tasten "F33E0C8E002"
  • Rettede kommandolinjen i afsnittet "Sådan overvåges konfiguration af sikker bootstart", da den indeholdt et mellemrum i slutningen af linjen.

    Til: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • I afsnittet "Tilgængelighed af denne support" tilføjet, at Windows 10, version 21H2 og 22H2 og Windows Server 2022 er tilføjet i udgivelserne dateret den 11. november 2025 og derefter. Desuden inkluderes understøttelse af andre versioner af Windows i opdateringer, der udgives i løbet af første kvartal af 2026.
11. december 2025
  • Ændrede trin 3 i afsnittet "Sådan overvåges konfiguration af sikker bootstart":

    Fra: Hvis du vil bekræfte, at Secure Boot DB-opdateringen blev gennemført, skal du åbne en PowerShell-prompt som administrator og derefter køre følgende kommando:

    Hvis du vil foretage dig følgende: Som et hurtigt tjek, om Secure Boot DB-opdateringen lykkedes, skal du åbne en PowerShell-prompt som administrator og derefter køre følgende kommando:
  • Tilføjede et trin 4 i afsnittet "Sådan overvåges konfiguration af sikker bootstart":

    Hvis du vil bekræfte, at alle certifikaterne er opdateret, skal du se Opdateringer til Secure Boot Certificate: Vejledning til it-fagfolk og organisationer og følge vejledningen i afsnittet "Overvågning af hændelseslogfiler". I dette afsnit vises hændelses-id: 1801 og hændelses-id: 1808 , som er en komplet måde at kontrollere, at certifikaterne er blevet opdateret.

CLI til sikker start ved hjælp af WinCS (Windows Configuration System)

Mål: Domæneadministratorer kan også bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringer til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af Windows-klienter og -servere, der er medlem af et domæne. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.

WinCS fungerer ved hjælp af en konfigurationsnøgle, der kan bruges sammen med kommandolinjeværktøjet til at ændre konfigurationstilstanden for sikker bootstart på computeren. Når den er anvendt, udfører den næste planlagte sikre bootstart handlinger i henhold til nøglen.

Tjek først, om Secure Boot-certifikater er opdateret på din platform

Du kan kontrollere status for sikker start ved hjælp af Powershell-kommandoen:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status

Hvis status viser "Opdateret", behøver du ikke at køre WinCS, og du kan springe nedenstående trin over.

Hvis certifikaterne ikke opdateres til 2023-versioner, gælder de yderligere trin nedenfor.

WinCS-understøttede platforme

WinCS-kommandolinjeværktøjet understøttes i Windows 10, version 21H2, Windows 10, version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, version 23H2, Windows 11, version 24H2, Windows 11, version 25H2.

Dette værktøj er tilgængeligt i Windows-opdateringer, der er udgivet den 28. oktober 2025 og derefter, til Windows 11, version 24H2 og Windows 11, version 23H2.

Dette værktøj er også tilgængeligt i Windows-opdateringer, der er udgivet den 11. november 2025 og derefter, til Windows 10, version 21H2, Windows 10, version 22H2 og Windows Server 2022.

Til Windows Server 2019 leveres dette værktøj i de Windows-opdateringer, der er udgivet den 13. januar 2026 eller senere.

Til Windows Server 2016, Windows 10 1607 leveres dette værktøj i Windows-opdateringer, der er udgivet den 14. april 2026 eller senere.

Og for Windows Server 2012 og Windows Server 2012 R2 (ESU) leveres dette værktøj i de Windows-opdateringer, der er udgivet den 14. april 2026 og derefter.

Her er funktionsnøglen til konfiguration af sikker bootstart, som domæneadministratorer vil forespørge om og anvende på enheder via WinCS.

Funktionsnavn WinCS-nøgle Beskrivelse
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

WinCS-nøgleværdi:

  • F33E0C8E002 – Konfigurationstilstand for sikker bootstart = Aktiveret

Sådan forespørger du efter konfiguration af sikker bootstart

Der kan forespørges på konfiguration af sikker bootstart ved at åbne en kommandoprompt som administrator og køre denne kommando:

Bemærk

WinCsFlags.exe /query --key F33E0C8E002

Dette returnerer følgende oplysninger (på en ren maskine):

Bemærk

  • Flag: F33E0C8E
  • Aktuel konfiguration: F33E0C8E001
  • Tilstand: Deaktiveret
  • Afventende konfiguration: Ingen
  • Afventende handling: Ingen
  • FwLink: https://aka.ms/getsecureboot
  • Tilgængelige konfigurationer:
  • F33E0C8E002
  • F33E0C8E001

Bemærk, at den aktuelle konfiguration på en enhed er F33E0C8E001, hvilket betyder, at nøglen til sikker bootstart er i deaktiveret tilstand.

Sådan anvendes konfiguration af sikker bootstart

Konfiguration af sikker bootstart kan anvendes ved at åbne en kommandoprompt som administrator og køre denne kommando:

Bemærk

WinCsFlags.exe /apply --key "F33E0C8E002"

En vellykket anvendelse af nøglen bør returnere følgende oplysninger:

Bemærk

  • Flag: F33E0C8E
  • Aktuel konfiguration: F33E0C8E002
  • Tilstand: Aktiveret
  • Afventende konfiguration: Ingen
  • Afventende handling: Ingen
  • FwLink: https://aka.ms/getsecureboot
  • Tilgængelige konfigurationer:
  • F33E0C8E002
  • F33E0C8E001

Sådan overvåges konfiguration af sikker bootstart

Hvis du vil fastslå tilstanden af konfigurationen af sikker bootstart senere, kan du køre den oprindelige forespørgselskommando igen ved at åbne en kommandoprompt som administrator:

Bemærk

WinCsFlags.exe /query --key F33E0C8E002

De returnerede oplysninger vil ligne følgende afhængigt af flagets tilstand:

Bemærk

  • Flag: F33E0C8E
  • Aktuel konfiguration: F33E0C8E002
  • Tilstand: Aktiveret
  • Afventende konfiguration: Ingen
  • Afventende handling: Ingen
  • FwLink: https://aka.ms/getsecureboot
  • Tilgængelige konfigurationer:
  • F33E0C8E002
  • F33E0C8E001

Bemærk, at nøglens tilstand nu er aktiveret, og den aktuelle konfiguration er F33E0C8E002.

Bemærk

Bemærk: Anvendelse af nøglen til sikker bootstart via WinCS betyder ikke, at installationsprocessen for certifikatet til sikker bootstart er startet eller afsluttet.  Det angiver blot, at computeren fortsætter med Secure Boot-opdateringer, når TPMTasks (Secure Boot) kører på den pågældende computer ved næste mulige lejlighed. Når TPMTasks kører på den pågældende computer, registrerer den 0x5944 og udfører opdateringen. Den planlagte opgave Secure-Boot-Update kører efter design hver 12. time for at behandle sådanne Secure Boot-opdateringsflag. Administratorer kan også fremskynde ved manuelt at køre opgaven eller genstarte, hvis det ønskes.

Du kan også udløse vedligeholdelsesopgaven til sikker bootstart manuelt ved at følge nedenstående trin:

  1. Åbn en PowerShell-prompt som administrator, og kør derefter følgende kommando:

    Bemærk

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Genstart enheden to gange , når du har kørt kommandoen for at bekræfte, at enheden starter med den opdaterede database over signaturer, der er tillid til.

  3. Som et hurtigt tjek, om Secure Boot DB-opdateringen lykkedes, skal du åbne en PowerShell-prompt som administrator og derefter køre følgende kommando:

    Bemærk

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Start sikker
    Hvis kommandoen returnerer Sand, er opdateringen fuldført.

    Hvis der opstår fejl under anvendelse af DB-opdateringen, skal du se artiklen KB5016061: Adressering af sårbare og tilbagekaldte Boot Managers.

    Bemærk

    Dette kontrollerer kun ét nøglecenter og ikke alle nøglecentre.

  4. Hvis du vil bekræfte, at alle certifikaterne er opdateret, skal du se Opdateringer til Secure Boot Certificate: Vejledning til it-fagfolk og organisationer og følge vejledningen i afsnittet "Overvågning af hændelseslogfiler". I denne sektion vises hændelses-id: 1801 og hændelses-id: 1808 , som er en mere komplet måde at kontrollere, at certifikaterne er blevet opdateret.