Windows-Konfigurationssystem (WinCS)-APIs für den sicheren Start

Gilt für
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Dienstag, 14. Oktober 2025
  • KB-ID: 5068197
Änderungsprotokoll
Datum ändern Beschreibung ändern
16. April. 2026
  • Der Abschnitt "Verfügbarkeit dieses Supports" wurde entfernt, da die Informationen im Abschnitt "WinCS unterstützte Plattformen" enthalten sind.
Dienstag, 10. April 2026
  • Das Datum für Windows 10 1607Windows / Server 2016 wurde im Abschnitt "WinCS Supported platforms" aktualisiert.
  • Neue Plattformunterstützung für Windows Server 2012 und Windows Server 2012 R2 (ESU) im Abschnitt "WinCS Supported platforms" hinzugefügt.
Mittwoch, 20. Februar 2026
  • Ein neuer Abschnitt "Prüfen Sie zuerst, ob Zertifikate für den sicheren Start auf Ihrer Plattform aktualisiert werden" wurde hinzugefügt
Dienstag, 16. Dezember 2025
  • Die Befehlszeile im Abschnitt "Anwenden der Secure Boot-Konfiguration" wurde korrigiert, da sie falsche Zeichen enthielt.

    To: WinCsFlags.exe /apply –-key "F33E0C8E002"
  • Die Befehlszeile im Abschnitt "Überwachen der Konfiguration für den sicheren Start" wurde korrigiert, da sie ein Leerzeichen am Ende der Zeile enthielt.

    An: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Im Abschnitt "Verfügbarkeit dieser Unterstützung" wurde hinzugefügt, dass Windows 10, Versionen 21H2 und 22H2, und Windows Server 2022 in den Releases vom und nach dem 11. November 2025 hinzugefügt wurden. Darüber hinaus wird die Unterstützung für andere Versionen von Windows in den im ersten Quartal 2026 veröffentlichten Updates enthalten sein.
Dienstag, 11. Dezember 2025
  • Schritt 3 des Abschnitts "Überwachen der Konfiguration für den sicheren Start" wurde geändert:

    Von: Um zu überprüfen, ob das Update der Datenbank für den sicheren Start erfolgreich war, öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:

    An: Um schnell zu überprüfen, ob das Update der Datenbank für den sicheren Start erfolgreich war, öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:
  • Dem Abschnitt "So überwachen Sie die Konfiguration des sicheren Starts" wurde ein Schritt 4 hinzugefügt:

    Um zu überprüfen, ob alle Zertifikate aktualisiert wurden, lesen Sie bitte die Informationen unter Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen , und befolgen Sie die Anweisungen im Abschnitt "Überwachen von Ereignisprotokollen". In diesem Abschnitt werden die Ereignis-IDs 1801 und 1808 aufgeführt, mit denen Sie vollständig überwachen können, ob die Zertifikate aktualisiert wurden.

CLI für den sicheren Start mit Windows-Konfigurationssystem (WinCS)

Ziel: Domänenadministratoren können alternativ das mit den Windows-Betriebssystemupdates veröffentlichte Windows-Konfigurationssystem (WinCS) verwenden, um die Updates für den sicheren Start auf domänengebundenen Windows-Clients und -Servern bereitzustellen. Es besteht aus einem Befehlszeilenschnittstellenprogramm (CLI), mit dem Konfigurationen für den sicheren Start lokal auf einem Computer abgefragt und angewendet werden können.

WinCS arbeitet mit einem Konfigurationsschlüssel, der mit dem Befehlszeilenprogramm verwendet werden kann, um den Konfigurationsstatus für den sicheren Start auf dem Computer zu ändern. Nach der Anwendung führt der nächste geplante sichere Start Aktionen entsprechend dem Schlüssel aus.

Überprüfen Sie zunächst, ob die Zertifikate für den sicheren Start auf Ihrer Plattform aktualisiert werden

Sie können den Status des sicheren Starts mit dem PowerShell-Befehl überprüfen:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status

Wenn der Status "Aktualisiert" anzeigt, müssen Sie WinCS nicht ausführen und können die folgenden Schritte überspringen.

Wenn die Zertifikate nicht auf die Versionen 2023 aktualisiert werden, gelten die folgenden zusätzlichen Schritte.

Von WinCS unterstützte Plattformen

Das Befehlszeilenprogramm WinCS wird in Windows 10, Version 21H2, Windows 10, Version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, Version 23H2, Windows 11, Version 24H2, Windows 11, Version 25H2.

Dieses Dienstprogramm ist in den Windows-Updates verfügbar, die am und nach dem 28. Oktober 2025 für Windows 11, Version 24H2, und Windows 11, Version 23H2, veröffentlicht wurden.

Dieses Dienstprogramm ist auch in den Windows-Updates verfügbar, die am und nach dem 11. November 2025 für Windows 10, Version 21H2, Windows 10, Version 22H2 und Windows Server 2022 veröffentlicht wurden.

Für Windows Server 2019 wird dieses Dienstprogramm in den Windows-Updates ausgeliefert, die am und nach dem 13. Januar 2026 veröffentlicht werden.

Für Windows Server 2016, Windows 10 1607, wird dieses Dienstprogramm in den Windows-Updates ausgeliefert, die am und nach dem 14. April 2026 veröffentlicht werden.

Für Windows Server 2012 und Windows Server 2012 R2 (ESU) wird dieses Hilfsprogramm in den Windows-Updates ausgeliefert, die am und nach dem 14. April 2026 veröffentlicht werden.

Hier sehen Sie den Featureschlüssel für die Konfiguration des sicheren Starts, den Domänenadministratoren über WinCS abfragen und auf Geräte anwenden.

Funktionsname WinCS-Schlüssel Beschreibung
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Wenn Sie diesen Schlüssel aktivieren, können die folgenden von Microsoft bereitgestellten neuen Zertifikate für den sicheren Start auf Ihrem Gerät installiert werden.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

WinCS-Schlüsselwert:

  • F33E0C8E002 – Konfigurationsstatus für sicheren Start = Aktiviert

Abfragen der Konfiguration für den sicheren Start

Die Konfiguration des sicheren Starts kann abgefragt werden, indem Sie eine Eingabeaufforderung als Administrator öffnen und den folgenden Befehl ausführen:

Hinweis

WinCsFlags.exe /query --key F33E0C8E002

Dadurch werden die folgenden Informationen zurückgegeben (auf einem sauberen Computer):

Hinweis

  • Kennzeichen: F33E0C8E
  • Aktuelle Konfiguration: F33E0C8E001
  • Zustand: Deaktiviert
  • Konfiguration ausstehend: Keine
  • Ausstehende Aktion: Keine
  • FwLink: https://aka.ms/getsecureboot
  • Verfügbare Konfigurationen:
  • F33E0C8E002
  • F33E0C8E001

Beachten Sie, dass die aktuelle Konfiguration auf einem Gerät F33E0C8E001 ist, was bedeutet, dass sich der Schlüssel für den sicheren Start im Status "Deaktiviert" befindet.

So wenden Sie die Konfiguration für den sicheren Start an

Die Konfiguration für den sicheren Start kann durch Öffnen einer Eingabeaufforderung als Administrator und Ausführen des folgenden Befehls angewendet werden:

Hinweis

WinCsFlags.exe /apply --key "F33E0C8E002"

Eine erfolgreiche Anwendung des Schlüssels sollte die folgenden Informationen zurückgeben:

Hinweis

  • Kennzeichen: F33E0C8E
  • Aktuelle Konfiguration: F33E0C8E002
  • Status: Aktiviert
  • Konfiguration ausstehend: Keine
  • Ausstehende Aktion: Keine
  • FwLink: https://aka.ms/getsecureboot
  • Verfügbare Konfigurationen:
  • F33E0C8E002
  • F33E0C8E001

So überwachen Sie die Konfiguration des sicheren Starts

Um den Status der Konfiguration für den sicheren Start später zu ermitteln, können Sie den anfänglichen Abfragebefehl erneut ausführen, indem Sie eine Eingabeaufforderung als Administrator öffnen:

Hinweis

WinCsFlags.exe /query --key F33E0C8E002

Die zurückgegebenen Informationen sehen je nach Status des Flags etwa wie folgt aus:

Hinweis

  • Kennzeichen: F33E0C8E
  • Aktuelle Konfiguration: F33E0C8E002
  • Status: Aktiviert
  • Konfiguration ausstehend: Keine
  • Ausstehende Aktion: Keine
  • FwLink: https://aka.ms/getsecureboot
  • Verfügbare Konfigurationen:
  • F33E0C8E002
  • F33E0C8E001

Beachten Sie, dass der Status des Schlüssels jetzt "Aktiviert" lautet und die aktuelle Konfiguration F33E0C8E002 ist.

Hinweis

Hinweis: Das Anwenden des Schlüssels für den sicheren Start über WinCS bedeutet nicht, dass der Installationsprozess des Zertifikats für den sicheren Start gestartet oder abgeschlossen wurde.  Er gibt lediglich an, dass der Computer mit Updates für den sicheren Start fortfährt, wenn der Secure Boot-Wartungstask (TPMTasks) bei der nächsten verfügbaren Gelegenheit auf diesem Computer ausgeführt wird. Wenn TPMTasks auf diesem Computer ausgeführt wird, erkennt es 0x5944 und führt das Update durch. Entwurfsbedingt wird die geplante Aufgabe Secure-Boot-Update alle 12 Stunden ausgeführt, um solche Flags für das Secure Boot-Update zu verarbeiten. Administratoren können die Vorgänge auch manuell ausführen oder neu starten, falls gewünscht.

Sie können den Wartungstask für den sicheren Start auch manuell auslösen, indem Sie die folgenden Schritte ausführen:

  1. Öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:

    Hinweis

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Starten Sie das Gerät zweimal neu, nachdem Sie den Befehl ausgeführt haben, um zu bestätigen, dass das Gerät mit der aktualisierten Datenbank der vertrauenswürdigen Signaturen (DB) gestartet wird.

  3. Um schnell zu überprüfen, ob das Update der Datenbank für den sicheren Start erfolgreich war, öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:

    Hinweis

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Sicherer Start
    Wenn der Befehl "True" zurückgibt, war das Update erfolgreich.

    Im Falle von Fehlern beim Anwenden des Datenbankupdates lesen Sie den Artikel KB5016061: Beheben von anfälligen und gesperrten Start-Managern.

    Hinweis

    Dadurch wird nur eine Zertifizierungsstelle und nicht alle Zertifizierungsstellen überprüft.

  4. Um zu überprüfen, ob alle Zertifikate aktualisiert wurden, lesen Sie bitte die Informationen unter Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen , und befolgen Sie die Anweisungen im Abschnitt "Überwachen von Ereignisprotokollen". In diesem Abschnitt werden die Ereignis-IDs 1801 und 1808 aufgeführt. Hiermit können Sie besser überwachen, ob die Zertifikate aktualisiert wurden.