Registrierungsschlüsselupdates für den sicheren Start: Windows-Geräte mit IT-verwalteten Updates

Gilt für
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: 14. Oktober 2025
  • KB-ID: 5068202

Dieser Artikel enthält Anleitungen für:

  • Organisationen mit IT-verwalteten Windows-Geräten und -Updates.

Hinweis

  • Verfügbarkeit dieser Unterstützung:

  • Registrierungsschlüssel sind in Updates enthalten, die am oder nach dem folgenden Datum veröffentlicht werden:

  • 11. November 2025: Für Windows-Versionen, die noch unterstützt werden.

Änderungsprotokoll
Datum ändern Beschreibung ändern
Dienstag, 20. März 2026
  • Der Registrierungswert "AvailableUpdatesPolicy" wurde in der ersten Tabelle im Abschnitt "Registrierungsschlüssel" hinzugefügt.
  • Der WindowsUEFICA2023Capable Registrierungswert "Beschreibung und Verwendung" in der zweiten Tabelle im Abschnitt "Registrierungsschlüssel" wurde aktualisiert.
Mittwoch, 20. Februar 2026
  • Dem Artikel wurden 3 neue Registrierungsschlüssel hinzugefügt: "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Der Abschnitt "Verfügbarkeit dieses Supports" wurde aktualisiert.
Dienstag, 4. November 2025
  • Der Seite wurde ein weiterer Registrierungsschlüssel hinzugefügt.
  • Eine Aussage von "Wenn zum Beispiel die Aktualisierung der Datenbank (Datenbank für vertrauenswürdige Signaturen) aufgrund eines Firmwareproblems fehlgeschlagen ist, zeigt dieser Registrierungsschlüssel möglicherweise einen Fehlercode an, der einem Ereignisprotokoll oder einer dokumentierten Fehler-ID zugeordnet werden kann" zu sagen: "Wenn beispielsweise die Aktualisierung der Datenbank (Datenbank für vertrauenswürdige Signaturen) aufgrund eines Firmwareproblems fehlgeschlagen ist, Dieser Registrierungsschlüssel enthält möglicherweise einen Fehlercode der Firmware. Wenn dieser Schlüssel vorhanden ist und ungleich Null ist, wird empfohlen, in den Windows-Ereignisprotokollen nach Secure Boot-Ereignissen zu suchen – siehe (Link) für weitere Details".
  • Nachfolgend wurden zwei separate Pfade für Registrierungsschlüssel hinzugefügt.
Dienstag, 11. November 2025
  • Der Absatz unter Gerätetests mit Registrierungsschlüsseln wurde mit zusätzlichen Informationen aktualisiert: "Der Registrierungsschlüssel sollte sich schnell in 0x4100 ändern. Wenn Sie den Task neu starten und erneut ausführen, wird der Bootmanager aktualisiert, und die verfügbaren Updates werden 0x0100. Weitere Informationen zum Verhalten von AvailableUpdates finden Sie unter Problembehandlung."
  • Aktualisieren Sie den Text im grauen Feld unter Gerätetests mit Registrierungsschlüsseln , um zwei zusätzliche PowerShell-Befehle zu erhalten.
  • Unter "Registrierungsschlüssel" wurde der Registrierungswert "MicrosoftUpdateManagedOptIn" von "1 – Abonnieren" in "1 oder ein beliebiger Wert ungleich Null – Abonnieren" geändert.
Dienstag, 16. November 2025 Der Inhalt unter "Gerätetests mithilfe von Registrierungsschlüsseln" wurde aktualisiert. Der Wert für das verfügbare Update wurde von "0x0100" in "0x4000" geändert.

Inhalt dieses Artikels

Einführung

In diesem Dokument wird die Unterstützung für die Bereitstellung, Verwaltung und Überwachung der Updates von Zertifikaten für den sicheren Start mithilfe von Windows-Registrierungsschlüsseln beschrieben. Die Schlüssel bestehen aus folgenden Komponenten:

  • Ein Schlüssel zum Auslösen der Bereitstellung der Zertifikate und des Start-Managers auf dem Gerät.
  • Zwei Schlüssel zum Überwachen des Status der Bereitstellung.
  • Zwei Schlüssel zum Verwalten der Opt-in/Opt-out-Einstellungen für die beiden verfügbaren Bereitstellungshilfen.

Diese Registrierungsschlüssel können manuell auf dem Gerät oder remote über die verfügbare Flottenmanagementsoftware festgelegt werden. Andere Bereitstellungsmethoden wie Gruppenrichtlinien, Microsoft Intune und WinCS werden im Artikel Windows-Geräte für Unternehmen und Organisationen mit IT-verwalteten Updates beschrieben.

Registrierungsschlüssel für den sicheren Start

In diesem Abschnitt

Registrierungsschlüssel

Alle unten beschriebenen Registrierungsschlüssel für den sicheren Start befinden sich unter diesem Registrierungspfad:

Hinweis

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

In der folgenden Tabelle werden die einzelnen Registrierungswerte beschrieben:

Registrierungswert F Beschreibung und Verwendung
Verfügbare Updates REG_DWORD (Bitmaske) Aktualisieren Sie die Triggerflags.

Steuert, welche Secure Boot-Updateaktionen auf dem Gerät ausgeführt werden sollen. Wenn Sie hier das entsprechende Bitfeld festlegen, wird die Bereitstellung neuer Zertifikate für den sicheren Start und zugehöriger Updates initiiert. Für die Unternehmensbereitstellung sollte dies auf 0x5944 (hexadezimal) festgelegt werden – ein Wert, der alle relevanten Updates aktiviert (Hinzufügen der neuen CA-Zertifikate 2023, Aktualisieren des KEK und Installieren des neuen Start-Managers).

Einstellungen:
  • 0 oder nicht festgelegt – Es wird kein Update des Schlüssels für den sicheren Start durchgeführt.
  • 0x5944 – Bereitstellen aller erforderlichen Zertifikate und Aktualisieren auf dem PCA2023 signierten Start-Manager
HighConfidenceOptOut REG_DWORD Eine Opt-out-Option.

Für Unternehmen, die sich von Buckets mit hoher Zuverlässigkeit abmelden möchten, die automatisch als Teil des LCU angewendet werden.

Sie können diesen Schlüssel auf einen Wert ungleich Null festlegen, um die Buckets mit hoher Konfidenz zu deaktivieren.

Einstellungen
  • 0 oder Schlüssel nicht vorhanden – Anmelden
  • 1 – Abmelden
MicrosoftUpdateManagedOptIn REG_DWORD Eine Opt-In-Option.

Für Unternehmen, die sich für die Wartung des kontrollierten Featurerollouts (Controlled Feature Rollout, CFR) anmelden möchten, auch bekannt als Microsoft Managed.

Lassen Sie zusätzlich zur Einstellung dieses Schlüssels das Senden der erforderlichen Diagnosedaten zu (siehe Konfigurieren von Windows-Diagnosedaten in Ihrer Organization).

Einstellungen
  • 0 oder Schlüssel nicht vorhanden – Abmelden
  • 1 oder ein beliebiger Wert ungleich Null – Anmelden
AvailableUpdatesPolicy REG_DWORD (Bitmaske) Nur als Referenz – aktualisieren Sie diesen Schlüssel nicht über die Registrierung.

Dieser Schlüssel wird von Gruppenrichtlinien und Intune verwendet, um Aktionen im Zusammenhang mit dem sicheren Start an Windows zu übermitteln. Es stellt die von Intune oder Gruppenrichtlinie festgelegte Richtlinie dar.

Alle unten beschriebenen Registrierungsschlüssel für den sicheren Start befinden sich unter diesem Registrierungspfad:

Hinweis

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

In der folgenden Tabelle werden die einzelnen Registrierungswerte beschrieben:

Registrierungswert F Beschreibung und Verwendung
UEFICA2023Status REG_SZ (Zeichenfolge) Indikator für den Status der Bereitstellung.

Spiegelt den aktuellen Status der Aktualisierung des Schlüssels für den sicheren Start auf dem Gerät wider. Er wird auf einen der folgenden Textwerte festgelegt:

  • NotStarted: Das Update wurde noch nicht ausgeführt.
  • InProgress: Das Update wird aktiv ausgeführt.
  • Aktualisiert: Das Update wurde erfolgreich abgeschlossen.
Der anfängliche Status lautet "Nicht gestartet". Sie ändert sich in InProgress , sobald das Update beginnt, und schließlich in Aktualisiert , wenn alle neuen Schlüssel und der neue Bootmanager bereitgestellt wurden. Wenn ein Fehler vorliegt, wird der Registrierungswert UEFICA2023Error auf einen Code ungleich Null festgelegt.
UEFICA2023Error REG_DWORD (Code) Fehlercode (falls vorhanden).
Dieser Wert bleibt bei Erfolg 0 . Wenn beim Aktualisierungsprozess ein Fehler auftritt, wird UEFICA2023Error auf einen Fehlercode ungleich Null festgelegt, der dem ersten aufgetretenen Fehler entspricht. Ein Fehler impliziert, dass das Secure Boot-Update nicht vollständig erfolgreich war und möglicherweise eine Untersuchung oder Behebung auf diesem Gerät erforderlich ist.
Wenn beispielsweise die Aktualisierung der Datenbank (Datenbank für vertrauenswürdige Signaturen) aufgrund eines Firmwareproblems fehlgeschlagen ist, wird in diesem Registrierungsschlüssel möglicherweise ein Fehlercode der Firmware angezeigt. Wenn dieser Schlüssel vorhanden und ungleich Null ist, wird empfohlen, in den Windows-Ereignisprotokollen nach Secure Boot-Ereignissen zu suchen – weitere Informationen finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start .
UEFICA2023ErrorEvent REG_DWORD (Code) UEFICA2023ErrorEvent gibt die Ereignis-ID an, die Windows zum Melden eines Fehlers im Zusammenhang mit der Anwendung der Updates für den sicheren Start von Windows UEFI CA 2023 verwendet hat. Dieser Wert korreliert mit dem Registrierungsschlüssel UEFICA2023Error und wird ausgefüllt, wenn dieser Schlüssel festgelegt ist, was darauf hinweist, dass Windows beim Anwenden des Secure Boot-Updates auf einen Fehler gestoßen ist. In diesem Fall protokolliert Windows das entsprechende Secure Boot-Ereignis, das auf der öffentlichen Seite Secure Boot DB- und DBX-Variablenupdateereignisse dokumentiert ist, was zusätzliche Details darüber enthält, warum das Update nicht abgeschlossen werden konnte und welche Aktion möglicherweise erforderlich ist.
WindowsUEFICA2023Capable REG_DWORD (Code) Nur als Referenz – verwenden Sie diesen Schlüssel nicht, wenn Sie den Status von Updates für den sicheren Start abrufen. Verwenden Sie stattdessen den Schlüssel UEFICA2023Status.
Dieser Registrierungsschlüssel ist für eingeschränkte Bereitstellungsszenarien vorgesehen und wird nicht für die allgemeine Verwendung empfohlen.
Gültige Werte:
0 – oder Schlüssel ist nicht vorhanden – Zertifikat "Windows UEFI CA 2023" ist nicht in der DB vorhanden
1 – Das Zertifikat "Windows UEFI CA 2023" befindet sich in der DB
2 – Das Zertifikat "Windows UEFI CA 2023" befindet sich in der Datenbank, und das System beginnt mit dem signierten Start-Manager von 2023.
BucketHash REG_SZ (Zeichenfolge) BucketHash identifiziert den Bereitstellungsbucket, dem ein Gerät im Rahmen des Rollouts von Secure Boot-Zertifikaten zugewiesen wird. Der Wert ist ein aus Gerätemerkmalen abgeleiteter Hash und wird verwendet, um Geräte mit ähnlichen Firmware- und Plattformattributen für die gestaffelte Bereitstellung und das Risikomanagement zu gruppieren. Dies ist derselbe Bucket-Hash, der in den gerätespezifischen Ereignissen angezeigt wird, die auf der Seite "Ereignisse für die Aktualisierung von DB- und DBX-Variablen für den sicheren Start " dokumentiert sind, sodass Administratoren den Registrierungsstatus mit Ereignisprotokolleinträgen korrelieren und nachvollziehen können, wie ein Gerät während des Updateprozesses für den sicheren Start angegriffen wird.
ConfidenceLevel REG_SZ (Zeichenfolge) ConfidenceLevel gibt die Zuverlässigkeitsbewertung an, die dem Secure Boot-Bereitstellungsbucket des Geräts zugeordnet ist. Dieser Wert entspricht dem BucketConfidenceLevel, den Windows dem Gerät basierend auf dem beobachteten Updateverhalten in ähnlichen Hardware- und Firmwarekonfigurationen zuweist. Das gleiche Konfidenzniveau ist in den gerätespezifischen Ereignissen enthalten, die auf der Seite "Ereignisse für die Aktualisierung von DB- und DBX-Variablen" dokumentiert sind, sodass Administratoren den Registrierungswert mit Ereignisprotokolleinträgen korrelieren können. Weitere Informationen zu den möglichen Werten für diesen Schlüssel finden Sie in den gerätespezifischen Ereignisprotokoll-Ereignisbeschreibungen.

Zusammenarbeit dieser Schlüssel

IT-Administratoren konfigurieren den Registrierungswert "AvailableUpdates " auf 0x5944, der Windows signalisiert, das Update des Schlüssels für den sicheren Start und die Installation auf dem Gerät auszuführen.

Während des Prozesses aktualisiert das System den UEFICA2023Status von "Nicht gestartet " in " In Bearbeitung" und schließlich bei Erfolg auf "Aktualisiert ". Wenn jedes Bit in 0x5944 erfolgreich verarbeitet wird, wird es gelöscht.

Wenn bei einem Schritt ein Fehler auftritt, wird in UEFICA2023Error ein Fehlercode aufgezeichnet (und der Status bleibt InProgress).

Dieser Mechanismus bietet Administratoren eine klare Möglichkeit, den Rollout pro Gerät auszulösen und nachzuverfolgen.

Bereitstellung mithilfe von Registrierungsschlüsseln

Die Bereitstellung auf einer Gruppe von Geräten besteht aus den folgenden Schritten:

  1. Legen Sie den Registrierungswert " AvailableUpdates " auf jedem der zu aktualisierenden Geräte auf 0x5944 fest.
  2. Überwachen Sie die Registrierungsschlüssel UEFICA2023Status und UEFICA2023Error , um zu überprüfen, ob die Geräte Fortschritte machen. Die Aufgabe, die diese Updates verarbeitet, wird alle 12 Stunden ausgeführt. Beachten Sie, dass das Start-Manager-Update möglicherweise erst nach einem Neustart erfolgt.
  3. Untersuchen Sie Probleme, falls sie auftreten. Wenn UEFICA2023Error auf einem Gerät ungleich Null ist, können Sie das Ereignisprotokoll auf Ereignisse im Zusammenhang mit diesem Problem überprüfen. Eine vollständige Liste der Secure Boot-Ereignisse finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start .

Ein Hinweis zu Neustarts: Obwohl möglicherweise ein Neustart erforderlich ist, um den Prozess abzuschließen, führt das Initiieren der Bereitstellung der Secure Boot-Updates nicht zu einem Neustart. Wenn ein Neustart erforderlich ist, basiert die Bereitstellung für den sicheren Start darauf, dass Neustarts wie gewohnt im Rahmen der Verwendung des Geräts erfolgen.

Gerätetests mithilfe von Registrierungsschlüsseln

Wenn Sie einzelne Geräte testen, um sicherzustellen, dass die Geräte die Updates ordnungsgemäß verarbeiten, können die Registrierungsschlüssel eine einfache Testmethode sein.

Führen Sie zum Testen jeden der folgenden Befehle separat von einer PowerShell-Eingabeaufforderung für Administratoren aus:

Hinweis

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Starten Sie das System manuell neu, wenn "Verfügbare Updates" 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Der erste Befehl initiiert die Zertifikat- und Start-Manager-Bereitstellung auf dem Gerät. Mit dem zweiten Befehl wird die Aufgabe, die den Registrierungsschlüssel "AvailableUpdates " verarbeitet, sofort ausgeführt. Normalerweise wird der Task alle 12 Stunden ausgeführt. Der Registrierungsschlüssel sollte sich schnell in 0x4100 ändern. Das Neustarten und erneute Ausführen der Aufgabe führt dazu, dass der Start-Manager aktualisiert wird und die verfügbaren Updates 0x4000 werden. Weitere Informationen zum Verhalten von AvailableUpdates finden Sie unter Problembehandlung.

Sie finden die Ergebnisse, indem Sie die Registrierungsschlüssel UEFICA2023Status und UEFICA2023Error sowie die Ereignisprotokolle beobachten, wie unter Ereignisse zum Aktualisieren der Variablen "Secure Boot DB" und "DBX" beschrieben.

Abonnieren und Abmelden für Assists

Die Registrierungsschlüssel HighConfidenceOptOut und MicrosoftUpdateManagedOptIn können verwendet werden, um die beiden Bereitstellungsassistenten zu verwalten, die in Windows-Geräten mit IT-verwalteten Updates beschrieben werden.

  • Der Registrierungsschlüssel HighConfidenceOptOut steuert die automatische Aktualisierung von Geräten über die kumulativen Updates. Geräte, bei denen Microsoft bestimmte Geräte bei der erfolgreichen Aktualisierung beobachtet hat, werden als Geräte mit hoher Zuverlässigkeit betrachtet, und die Zertifikatupdates für den sicheren Start erfolgen automatisch. Die Standardeinstellung ist Abonnieren.
  • Mit dem Registrierungsschlüssel MicrosoftUpdateManagedOptIn können IT-Abteilungen die automatische Bereitstellung, die von Microsoft verwaltet wird, abonnieren. Diese Einstellung ist standardmäßig deaktiviert und wird auf 1 Anmeldungen festgelegt. Diese Einstellung erfordert auch, dass das Gerät optionale Diagnosedaten sendet.

Unterstützte Versionen von Windows

In dieser Tabelle wird die Unterstützung auf der Grundlage des Registrierungsschlüssels weiter aufgeschlüsselt.

Taste Unterstützte Versionen von Windows
Verfügbare Updates
UEFICA2023Status
UEFICA2023Error
Alle Versionen von Windows, die den sicheren Start unterstützen (Windows Server 2012 und höhere Windows-Versionen).

Hinweis: Die Konfidenzdaten werden zwar unter Windows 10, Versionen LTSC, 22H2 und neueren Versionen von Windows erfasst, können aber auch auf Geräte angewendet werden, auf denen frühere Versionen von Windows ausgeführt werden.
  • Windows 10, Versionen LTSC und 22H2
  • Windows 11, Versionen 22H2 und 23H2
  • Windows 11, Version 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Secure Boot Fehlerereignisse

Fehlerereignisse verfügen über eine wichtige Berichtsfunktion, die über den Status und den Fortschritt des sicheren Starts informiert.  Informationen zu den Fehlerereignissen finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start. Die Fehlerereignisse werden mit zusätzlichen Ereignisinformationen für den sicheren Start aktualisiert.