Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 14. Oktober 2025
- KB-ID: 5068197
Änderungsprotokoll
| Datum ändern | Beschreibung ändern |
|---|---|
| 16. April. 2026 |
|
| Dienstag, 10. April 2026 |
|
| Mittwoch, 20. Februar 2026 |
|
| Dienstag, 16. Dezember 2025 |
|
| Dienstag, 11. Dezember 2025 |
|
CLI für den sicheren Start mit Windows-Konfigurationssystem (WinCS)
Ziel: Domänenadministratoren können alternativ das mit den Windows-Betriebssystemupdates veröffentlichte Windows-Konfigurationssystem (WinCS) verwenden, um die Updates für den sicheren Start auf domänengebundenen Windows-Clients und -Servern bereitzustellen. Es besteht aus einem Befehlszeilenschnittstellenprogramm (CLI), mit dem Konfigurationen für den sicheren Start lokal auf einem Computer abgefragt und angewendet werden können.
WinCS arbeitet mit einem Konfigurationsschlüssel, der mit dem Befehlszeilenprogramm verwendet werden kann, um den Konfigurationsstatus für den sicheren Start auf dem Computer zu ändern. Nach der Anwendung führt der nächste geplante sichere Start Aktionen entsprechend dem Schlüssel aus.
Überprüfen Sie zunächst, ob die Zertifikate für den sicheren Start auf Ihrer Plattform aktualisiert werden
Sie können den Status des sicheren Starts mit dem PowerShell-Befehl überprüfen:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status
Wenn der Status "Aktualisiert" anzeigt, müssen Sie WinCS nicht ausführen und können die folgenden Schritte überspringen.
Wenn die Zertifikate nicht auf die Versionen 2023 aktualisiert werden, gelten die folgenden zusätzlichen Schritte.
Von WinCS unterstützte Plattformen
Das Befehlszeilenprogramm WinCS wird in Windows 10, Version 21H2, Windows 10, Version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, Version 23H2, Windows 11, Version 24H2, Windows 11, Version 25H2.
Dieses Dienstprogramm ist in den Windows-Updates verfügbar, die am und nach dem 28. Oktober 2025 für Windows 11, Version 24H2, und Windows 11, Version 23H2, veröffentlicht wurden.
Dieses Dienstprogramm ist auch in den Windows-Updates verfügbar, die am und nach dem 11. November 2025 für Windows 10, Version 21H2, Windows 10, Version 22H2 und Windows Server 2022 veröffentlicht wurden.
Für Windows Server 2019 wird dieses Dienstprogramm in den Windows-Updates ausgeliefert, die am und nach dem 13. Januar 2026 veröffentlicht werden.
Für Windows Server 2016, Windows 10 1607, wird dieses Dienstprogramm in den Windows-Updates ausgeliefert, die am und nach dem 14. April 2026 veröffentlicht werden.
Für Windows Server 2012 und Windows Server 2012 R2 (ESU) wird dieses Hilfsprogramm in den Windows-Updates ausgeliefert, die am und nach dem 14. April 2026 veröffentlicht werden.
Hier sehen Sie den Featureschlüssel für die Konfiguration des sicheren Starts, den Domänenadministratoren über WinCS abfragen und auf Geräte anwenden.
| Funktionsname | WinCS-Schlüssel | Beschreibung |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Wenn Sie diesen Schlüssel aktivieren, können die folgenden von Microsoft bereitgestellten neuen Zertifikate für den sicheren Start auf Ihrem Gerät installiert werden.
|
WinCS-Schlüsselwert:
- F33E0C8E002 – Konfigurationsstatus für sicheren Start = Aktiviert
Abfragen der Konfiguration für den sicheren Start
Die Konfiguration des sicheren Starts kann abgefragt werden, indem Sie eine Eingabeaufforderung als Administrator öffnen und den folgenden Befehl ausführen:
Hinweis
WinCsFlags.exe /query --key F33E0C8E002
Dadurch werden die folgenden Informationen zurückgegeben (auf einem sauberen Computer):
Hinweis
- Kennzeichen: F33E0C8E
- Aktuelle Konfiguration: F33E0C8E001
- Zustand: Deaktiviert
- Konfiguration ausstehend: Keine
- Ausstehende Aktion: Keine
- FwLink: https://aka.ms/getsecureboot
- Verfügbare Konfigurationen:
- F33E0C8E002
- F33E0C8E001
Beachten Sie, dass die aktuelle Konfiguration auf einem Gerät F33E0C8E001 ist, was bedeutet, dass sich der Schlüssel für den sicheren Start im Status "Deaktiviert" befindet.
So wenden Sie die Konfiguration für den sicheren Start an
Die Konfiguration für den sicheren Start kann durch Öffnen einer Eingabeaufforderung als Administrator und Ausführen des folgenden Befehls angewendet werden:
Hinweis
WinCsFlags.exe /apply --key "F33E0C8E002"
Eine erfolgreiche Anwendung des Schlüssels sollte die folgenden Informationen zurückgeben:
Hinweis
- Kennzeichen: F33E0C8E
- Aktuelle Konfiguration: F33E0C8E002
- Status: Aktiviert
- Konfiguration ausstehend: Keine
- Ausstehende Aktion: Keine
- FwLink: https://aka.ms/getsecureboot
- Verfügbare Konfigurationen:
- F33E0C8E002
- F33E0C8E001
So überwachen Sie die Konfiguration des sicheren Starts
Um den Status der Konfiguration für den sicheren Start später zu ermitteln, können Sie den anfänglichen Abfragebefehl erneut ausführen, indem Sie eine Eingabeaufforderung als Administrator öffnen:
Hinweis
WinCsFlags.exe /query --key F33E0C8E002
Die zurückgegebenen Informationen sehen je nach Status des Flags etwa wie folgt aus:
Hinweis
- Kennzeichen: F33E0C8E
- Aktuelle Konfiguration: F33E0C8E002
- Status: Aktiviert
- Konfiguration ausstehend: Keine
- Ausstehende Aktion: Keine
- FwLink: https://aka.ms/getsecureboot
- Verfügbare Konfigurationen:
- F33E0C8E002
- F33E0C8E001
Beachten Sie, dass der Status des Schlüssels jetzt "Aktiviert" lautet und die aktuelle Konfiguration F33E0C8E002 ist.
Hinweis
Hinweis: Das Anwenden des Schlüssels für den sicheren Start über WinCS bedeutet nicht, dass der Installationsprozess des Zertifikats für den sicheren Start gestartet oder abgeschlossen wurde. Er gibt lediglich an, dass der Computer mit Updates für den sicheren Start fortfährt, wenn der Secure Boot-Wartungstask (TPMTasks) bei der nächsten verfügbaren Gelegenheit auf diesem Computer ausgeführt wird. Wenn TPMTasks auf diesem Computer ausgeführt wird, erkennt es 0x5944 und führt das Update durch. Entwurfsbedingt wird die geplante Aufgabe Secure-Boot-Update alle 12 Stunden ausgeführt, um solche Flags für das Secure Boot-Update zu verarbeiten. Administratoren können die Vorgänge auch manuell ausführen oder neu starten, falls gewünscht.
Sie können den Wartungstask für den sicheren Start auch manuell auslösen, indem Sie die folgenden Schritte ausführen:
Öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:
Hinweis
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Starten Sie das Gerät zweimal neu, nachdem Sie den Befehl ausgeführt haben, um zu bestätigen, dass das Gerät mit der aktualisierten Datenbank der vertrauenswürdigen Signaturen (DB) gestartet wird.
Um schnell zu überprüfen, ob das Update der Datenbank für den sicheren Start erfolgreich war, öffnen Sie eine PowerShell-Eingabeaufforderung als Administrator, und führen Sie dann den folgenden Befehl aus:
Hinweis
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Wenn der Befehl "True" zurückgibt, war das Update erfolgreich.Im Falle von Fehlern beim Anwenden des Datenbankupdates lesen Sie den Artikel KB5016061: Beheben von anfälligen und gesperrten Start-Managern.
Hinweis
Dadurch wird nur eine Zertifizierungsstelle und nicht alle Zertifizierungsstellen überprüft.
Um zu überprüfen, ob alle Zertifikate aktualisiert wurden, lesen Sie bitte die Informationen unter Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen , und befolgen Sie die Anweisungen im Abschnitt "Überwachen von Ereignisprotokollen". In diesem Abschnitt werden die Ereignis-IDs 1801 und 1808 aufgeführt. Hiermit können Sie besser überwachen, ob die Zertifikate aktualisiert wurden.