PowerShell: Verwenden des Parameters „-Decoded“ in Get-SecureBootUEFI

Gilt für
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Hinweis

Ursprüngliches Veröffentlichungsdatum: Dienstag, 28. April 2026
KB-ID: 5093574

Hinweis

Der Parameter -Decoded wurde den Get-SecureBootUEFI PowerShell-Cmdlets in den monatlichen kumulativen Updates vom 14. April 2026 und den nach diesem Datum veröffentlichten Updates hinzugefügt.

Einführung

Das PowerShell-Cmdlet Get-SecureBootUEFI ruft UEFI-Variablen für den sicheren Start ab, z. B. PK (Plattformschlüssel), KEK (Schlüsselaustauschschlüssel), DB (zulässige Signaturdatenbank) und DBX (Datenbank für widerrufene Signaturen). Diese Variablen geben normalerweise unformatierte Binärdaten zurück, die schwierig direkt zu interpretieren sind.

Der neue Parameter -Decoded bietet eine barrierefreiere Ansicht dieser Informationen.

Was bewirkt der Parameter -Decoded?

Wenn Sie den Parameter -Decoded verwenden, zeigt das Cmdlet den Inhalt der Secure Boot-Datenbanken in einem für Menschen lesbaren Format an. Anstelle von Rohbytes dekodiert und präsentiert es die zugrunde liegenden Daten, einschließlich Zertifikate, Hashes und zugehöriger Metadaten, die in UEFI-authentifizierten Variablen gespeichert sind.

Mit dem Parameter -Decoded enthält die Ausgabe lesbare Zertifikatsinformationen wie:

  • Antragsteller (z. B. Microsoft Windows Production PCA 2011)
  • Algorithmus und Version
  • Seriennummer
  • Gültigkeitsdauer

Dies erleichtert Folgendes:

  • Überprüfen Sie Secure Boot-Elemente wie Zertifikate, Hashes und öffentliche Schlüssel
  • Anzeigen von Zertifikateigenschaften wie Betreff, Aussteller und Gültigkeitsdatum
  • Verstehen Sie einfacher, was in PK, KEK und DB vertrauenswürdig ist und was in DBX ohne zusätzliche Analyse widerrufen wird

Beispiel

Befehlsverwendung in PowerShell:

Hinweis

Get-SecureBootUEFI -Name db -Decoded

Der Befehl gibt Folgendes zurück:

Hinweis

  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 61077656000000000008
  • ValidFrom      : 2011-10-19 11:41:42Z
  • ValidTo        : 2026-10-19 11:51:42Z
  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 330000001A888B9800562284C100000000001A
  • ValidFrom      : 2023-06-13 11:58:29Z
  • ValidTo        : 2035-06-13 12:08:29Z

Verwendung

Verwenden Sie den Parameter -Decoded, wenn Sie die Konfiguration des sicheren Starts analysieren oder überprüfen müssen, anstatt die Rohwerte abzurufen.

Weitere Informationen

Ausführliche Cmdlet-Details, Parameter und zusätzliche Beispiele finden Sie in der Get-SecureBootUEFI-Dokumentation .

Hinweis

Die referenzierte Dokumentation enthält den Parameter -Decoded noch nicht. Die Dokumentation wird in einer zukünftigen Überarbeitung aktualisiert.

Änderungsprotokoll

Datum ändern Beschreibung ändern
Dienstag, 30. April 2026
  • Der beschreibende Text für die UEFI-Variablen für den sicheren Start PK, KEK, DB und DBX wurde im Abschnitt "Einführung" hinzugefügt
  • Es wurde ein "Hinweis" hinzugefügt, um anzugeben, dass der Parameter "-Decodiert" im monatlichen Sicherheitsupdate vom April 2026 hinzugefügt wurde.