Bemærk
- Oprindelig udgivelsesdato: 14. oktober 2025
- KB-id: 5068197
Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| 16. april. 2026 |
|
| 10. april 2026 |
|
| februar 20, 2026 |
|
| 16. december 2025 |
|
| 11. december 2025 |
|
CLI til sikker start ved hjælp af WinCS (Windows Configuration System)
Mål: Domæneadministratorer kan også bruge WinCS (Windows Configuration System), der blev udgivet sammen med opdateringer til Windows-operativsystemet, til at installere Secure Boot-opdateringerne på tværs af Windows-klienter og -servere, der er medlem af et domæne. Det består af et kommandolinjegrænsefladeværktøj (CLI) til at forespørge på og anvende konfigurationer af sikker bootstart lokalt på en computer.
WinCS fungerer ved hjælp af en konfigurationsnøgle, der kan bruges sammen med kommandolinjeværktøjet til at ændre konfigurationstilstanden for sikker bootstart på computeren. Når den er anvendt, udfører den næste planlagte sikre bootstart handlinger i henhold til nøglen.
Tjek først, om Secure Boot-certifikater er opdateret på din platform
Du kan kontrollere status for sikker start ved hjælp af Powershell-kommandoen:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status
Hvis status viser "Opdateret", behøver du ikke at køre WinCS, og du kan springe nedenstående trin over.
Hvis certifikaterne ikke opdateres til 2023-versioner, gælder de yderligere trin nedenfor.
WinCS-understøttede platforme
WinCS-kommandolinjeværktøjet understøttes i Windows 10, version 21H2, Windows 10, version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, version 23H2, Windows 11, version 24H2, Windows 11, version 25H2.
Dette værktøj er tilgængeligt i Windows-opdateringer, der er udgivet den 28. oktober 2025 og derefter, til Windows 11, version 24H2 og Windows 11, version 23H2.
Dette værktøj er også tilgængeligt i Windows-opdateringer, der er udgivet den 11. november 2025 og derefter, til Windows 10, version 21H2, Windows 10, version 22H2 og Windows Server 2022.
Til Windows Server 2019 leveres dette værktøj i de Windows-opdateringer, der er udgivet den 13. januar 2026 eller senere.
Til Windows Server 2016, Windows 10 1607 leveres dette værktøj i Windows-opdateringer, der er udgivet den 14. april 2026 eller senere.
Og for Windows Server 2012 og Windows Server 2012 R2 (ESU) leveres dette værktøj i de Windows-opdateringer, der er udgivet den 14. april 2026 og derefter.
Her er funktionsnøglen til konfiguration af sikker bootstart, som domæneadministratorer vil forespørge om og anvende på enheder via WinCS.
| Funktionsnavn | WinCS-nøgle | Beskrivelse |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Aktivering af denne nøgle tillader installation af følgende nye certifikater til sikker bootstart fra Microsoft på din enhed.
|
WinCS-nøgleværdi:
- F33E0C8E002 – Konfigurationstilstand for sikker bootstart = Aktiveret
Sådan forespørger du efter konfiguration af sikker bootstart
Der kan forespørges på konfiguration af sikker bootstart ved at åbne en kommandoprompt som administrator og køre denne kommando:
Bemærk
WinCsFlags.exe /query --key F33E0C8E002
Dette returnerer følgende oplysninger (på en ren maskine):
Bemærk
- Flag: F33E0C8E
- Aktuel konfiguration: F33E0C8E001
- Tilstand: Deaktiveret
- Afventende konfiguration: Ingen
- Afventende handling: Ingen
- FwLink: https://aka.ms/getsecureboot
- Tilgængelige konfigurationer:
- F33E0C8E002
- F33E0C8E001
Bemærk, at den aktuelle konfiguration på en enhed er F33E0C8E001, hvilket betyder, at nøglen til sikker bootstart er i deaktiveret tilstand.
Sådan anvendes konfiguration af sikker bootstart
Konfiguration af sikker bootstart kan anvendes ved at åbne en kommandoprompt som administrator og køre denne kommando:
Bemærk
WinCsFlags.exe /apply --key "F33E0C8E002"
En vellykket anvendelse af nøglen bør returnere følgende oplysninger:
Bemærk
- Flag: F33E0C8E
- Aktuel konfiguration: F33E0C8E002
- Tilstand: Aktiveret
- Afventende konfiguration: Ingen
- Afventende handling: Ingen
- FwLink: https://aka.ms/getsecureboot
- Tilgængelige konfigurationer:
- F33E0C8E002
- F33E0C8E001
Sådan overvåges konfiguration af sikker bootstart
Hvis du vil fastslå tilstanden af konfigurationen af sikker bootstart senere, kan du køre den oprindelige forespørgselskommando igen ved at åbne en kommandoprompt som administrator:
Bemærk
WinCsFlags.exe /query --key F33E0C8E002
De returnerede oplysninger vil ligne følgende afhængigt af flagets tilstand:
Bemærk
- Flag: F33E0C8E
- Aktuel konfiguration: F33E0C8E002
- Tilstand: Aktiveret
- Afventende konfiguration: Ingen
- Afventende handling: Ingen
- FwLink: https://aka.ms/getsecureboot
- Tilgængelige konfigurationer:
- F33E0C8E002
- F33E0C8E001
Bemærk, at nøglens tilstand nu er aktiveret, og den aktuelle konfiguration er F33E0C8E002.
Bemærk
Bemærk: Anvendelse af nøglen til sikker bootstart via WinCS betyder ikke, at installationsprocessen for certifikatet til sikker bootstart er startet eller afsluttet. Det angiver blot, at computeren fortsætter med Secure Boot-opdateringer, når TPMTasks (Secure Boot) kører på den pågældende computer ved næste mulige lejlighed. Når TPMTasks kører på den pågældende computer, registrerer den 0x5944 og udfører opdateringen. Den planlagte opgave Secure-Boot-Update kører efter design hver 12. time for at behandle sådanne Secure Boot-opdateringsflag. Administratorer kan også fremskynde ved manuelt at køre opgaven eller genstarte, hvis det ønskes.
Du kan også udløse vedligeholdelsesopgaven til sikker bootstart manuelt ved at følge nedenstående trin:
Åbn en PowerShell-prompt som administrator, og kør derefter følgende kommando:
Bemærk
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Genstart enheden to gange , når du har kørt kommandoen for at bekræfte, at enheden starter med den opdaterede database over signaturer, der er tillid til.
Som et hurtigt tjek, om Secure Boot DB-opdateringen lykkedes, skal du åbne en PowerShell-prompt som administrator og derefter køre følgende kommando:
Bemærk
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Hvis kommandoen returnerer Sand, er opdateringen fuldført.Hvis der opstår fejl under anvendelse af DB-opdateringen, skal du se artiklen KB5016061: Adressering af sårbare og tilbagekaldte Boot Managers.
Bemærk
Dette kontrollerer kun ét nøglecenter og ikke alle nøglecentre.
Hvis du vil bekræfte, at alle certifikaterne er opdateret, skal du se Opdateringer til Secure Boot Certificate: Vejledning til it-fagfolk og organisationer og følge vejledningen i afsnittet "Overvågning af hændelseslogfiler". I denne sektion vises hændelses-id: 1801 og hændelses-id: 1808 , som er en mere komplet måde at kontrollere, at certifikaterne er blevet opdateret.