Σημείωση
- Αρχική ημερομηνία δημοσίευσης: 14 Οκτωβρίου 2025
- Αναγνωριστικό KB: 5068202
Αυτό το άρθρο περιέχει οδηγίες για τα εξής:
- Οργανισμοί με συσκευές Windows και ενημερώσεις που διαχειρίζεται το IT.
Σημείωση
Διαθεσιμότητα αυτής της υποστήριξης:
Κλειδιά μητρώου περιλαμβάνονται σε ενημερώσεις που κυκλοφόρησαν την ίδια ημερομηνία ή μεταγενέστερη:
11 Νοεμβρίου 2025: Για τις εκδόσεις των Windows που εξακολουθούν να υποστηρίζονται.
Αρχείο καταγραφής αλλαγών
| Αλλαγή ημερομηνίας | Περιγραφή αλλαγών |
|---|---|
| 20 Μαρτίου 2026 |
|
| 20 Φεβρουαρίου 2026 |
|
| 4 Νοεμβρίου 2025 |
|
| 11 Νοεμβρίου 2025 |
|
| 16 Νοεμβρίου 2025 | Ενημερώθηκε το περιεχόμενο στην ενότητα "Συσκευή η οποία δοκιμάζεται με χρήση κλειδιών μητρώου". Η τιμή της διαθέσιμης ενημέρωσης άλλαξε από "0x0100" σε "0x4000". |
Σε αυτό το άρθρο
Εισαγωγή
Αυτό το έγγραφο περιγράφει την υποστήριξη για την ανάπτυξη, τη διαχείριση και την παρακολούθηση των ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης με χρήση κλειδιών μητρώου των Windows. Τα κλειδιά αποτελούνται από τα εξής:
- Ένα πλήκτρο για την ενεργοποίηση της ανάπτυξης των πιστοποιητικών και της διαχείρισης εκκίνησης στη συσκευή.
- Δύο κλειδιά για την παρακολούθηση της κατάστασης της ανάπτυξης.
- Δύο κλειδιά για τη διαχείριση των ρυθμίσεων συμμετοχής/εξαίρεσης για τους δύο διαθέσιμους βοηθούς ανάπτυξης.
Αυτά τα κλειδιά μητρώου μπορούν να οριστούν χειροκίνητα στη συσκευή ή απομακρυσμένα μέσω του διαθέσιμου λογισμικού διαχείρισης στόλου. Άλλες μέθοδοι ανάπτυξης, όπως οι Πολιτική ομάδας, Microsoft Intune και WinCS περιγράφονται στο άρθρο Συσκευές Windows για επιχειρήσεις και οργανισμούς με ενημερώσεις διαχειριζόμενες από IT.
Κλειδιά μητρώου για την ασφαλή εκκίνηση
Σε αυτήν την ενότητα
- Κλειδιά μητρώου
- Πώς συνεργάζονται αυτά τα κλειδιά
- Ανάπτυξη με χρήση κλειδιών μητρώου
- Δοκιμή συσκευής με χρήση κλειδιών μητρώου
- Συμμετοχή και εξαίρεση από βοηθήματα
- Υποστηριζόμενες εκδόσεις των Windows
Κλειδιά μητρώου
Όλα τα κλειδιά μητρώου ασφαλούς εκκίνησης που περιγράφονται παρακάτω βρίσκονται σε αυτήν τη διαδρομή μητρώου:
Σημείωση
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Ο παρακάτω πίνακας περιγράφει καθεμία από τις τιμές μητρώου:
| Τιμή μητρώου | Τύπος | Περιγραφή και χρήση |
|---|---|---|
| ΔιαθέσιμεςΕνημερώσεις | REG_DWORD (μάσκα bit) | Ενημερώστε τις σημαίες εναύσματος. Ελέγχει ποιες ενέργειες ενημέρωσης ασφαλούς εκκίνησης πρέπει να εκτελεστούν στη συσκευή. Η ρύθμιση του κατάλληλου πεδίου bit εδώ ξεκινά την ανάπτυξη νέων πιστοποιητικών ασφαλούς εκκίνησης και σχετικών ενημερώσεων. Για εταιρική ανάπτυξη, αυτό θα πρέπει να οριστεί σε 0x5944 (hex) – μια τιμή που επιτρέπει όλες τις σχετικές ενημερώσεις (προσθήκη των νέων πιστοποιητικών CA 2023, ενημέρωση του KEK και εγκατάσταση του νέου διαχειριστή εκκίνησης). Ρυθμίσεις:
|
| Υψηλή εμπιστοσύνηOptOut | REG_DWORD | Μια επιλογή εξαίρεσης. Για επιχειρήσεις που θέλουν να εξαιρεθούν από κάδους υψηλής εμπιστοσύνης που θα εφαρμοστούν αυτόματα ως μέρος της LCU. Μπορείτε να ορίσετε αυτό το κλειδί σε μη μηδενική τιμή για να εξαιρεθείτε από τους κάδους υψηλής εμπιστοσύνης. Ρυθμίσεις
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Μια επιλογή συμμετοχής. Για επιχειρήσεις που θέλουν να επιλέξουν τη χρήση της υπηρεσίας ελεγχόμενης διάθεσης δυνατοτήτων (CFR), γνωστή και ως διαχείριση από τη Microsoft. Εκτός από τη ρύθμιση αυτού του κλειδιού, επιτρέψτε την αποστολή απαιτούμενων διαγνωστικών δεδομένων (ανατρέξτε στο θέμα Ρύθμιση παραμέτρων διαγνωστικών δεδομένων των Windows στον οργανισμό σας). Ρυθμίσεις
|
| ΔιαθέσιμεςΕνημερώσειςΠολιτική | REG_DWORD (μάσκα bit) |
Για αναφορά μόνο - μην ενημερώσετε αυτό το κλειδί μέσω του μητρώου. Αυτό το κλειδί χρησιμοποιείται από Πολιτική ομάδας και Intune για την κοινοποίηση ενεργειών που σχετίζονται με την ασφαλή εκκίνηση στα Windows. Αντιπροσωπεύει την πολιτική που έχει οριστεί από Intune ή Πολιτική ομάδας. |
Όλα τα κλειδιά μητρώου ασφαλούς εκκίνησης που περιγράφονται παρακάτω βρίσκονται σε αυτήν τη διαδρομή μητρώου:
Σημείωση
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Ο παρακάτω πίνακας περιγράφει καθεμία από τις τιμές μητρώου:
| Τιμή μητρώου | Τύπος | Περιγραφή και χρήση |
|---|---|---|
| UEFICA2023Κατάσταση | REG_SZ (συμβολοσειρά) | Ένδειξη κατάστασης ανάπτυξης. Απεικονίζει την τρέχουσα κατάσταση της ενημέρωσης κλειδιού Ασφαλούς εκκίνησης στη συσκευή. Θα οριστεί σε μία από τις ακόλουθες τιμές κειμένου:
|
| UEFICA2023Σφάλμα | REG_DWORD (κωδικός) | Κωδικός σφάλματος (εάν υπάρχει). Αυτή η τιμή παραμένει 0 στην επιτυχία. Εάν η διαδικασία ενημέρωσης αντιμετωπίσει σφάλμα, το UEFICA2023Error ορίζεται σε μη μηδενικό κωδικό σφάλματος που αντιστοιχεί στο πρώτο σφάλμα που παρουσιάστηκε. Ένα σφάλμα εδώ υποδηλώνει ότι η ενημέρωση της Ασφαλούς εκκίνησης δεν ολοκληρώθηκε πλήρως με επιτυχία και ενδέχεται να απαιτείται διερεύνηση ή αποκατάσταση σε αυτήν τη συσκευή. Για παράδειγμα, εάν η ενημέρωση της βάσης δεδομένων (βάση δεδομένων αξιόπιστων υπογραφών) απέτυχε λόγω προβλήματος υλικολογισμικού, αυτό το κλειδί μητρώου ενδέχεται να εμφανίζει έναν κωδικό σφάλματος από το υλικολογισμικό. Όταν υπάρχει αυτό το κλειδί και δεν είναι μηδέν, συνιστάται να αναζητήσετε συμβάντα ασφαλούς εκκίνησης στα αρχεία καταγραφής συμβάντων των Windows - ανατρέξτε στο θέμα Συμβάντα μεταβλητής ενημέρωσης Secure Boot DB και DBX για περισσότερες λεπτομέρειες. |
| UEFICA2023ErrorEvent | REG_DWORD (κωδικός) | Το UEFICA2023ErrorEvent καθορίζει το αναγνωριστικό συμβάντος που χρησιμοποίησαν τα Windows για να αναφέρουν ένα σφάλμα που σχετίζεται με την εφαρμογή των ενημερώσεων Ασφαλούς εκκίνησης Windows UEFI CA 2023. Αυτή η τιμή συσχετίζεται με το κλειδί μητρώου UEFICA2023Error και συμπληρώνεται όταν οριστεί αυτό το κλειδί, υποδεικνύοντας ότι τα Windows αντιμετώπισαν σφάλμα κατά την προσπάθεια εφαρμογής της ενημέρωσης Secure Boot. Όταν συμβαίνει αυτό, τα Windows καταγράφουν το αντίστοιχο συμβάν ασφαλούς εκκίνησης που τεκμηριώνεται στη δημόσια σελίδα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX, το οποίο παρέχει πρόσθετες λεπτομέρειες σχετικά με τους λόγους για τους οποίους δεν ήταν δυνατή η ολοκλήρωση της ενημέρωσης και ποια ενέργεια μπορεί να απαιτείται. |
| WindowsUEFICA2023Capable | REG_DWORD (κωδικός) | Για αναφορά μόνο – μην χρησιμοποιείτε αυτό το κλειδί κατά τη λήψη κατάστασης σε ενημερώσεις Ασφαλούς εκκίνησης. Χρησιμοποιήστε το κλειδί UEFICA2023Status. Αυτό το κλειδί μητρώου προορίζεται για σενάρια περιορισμένης ανάπτυξης και δεν συνιστάται για γενική χρήση. Έγκυρες τιμές: 0 - ή το κλειδί δεν υπάρχει - Το πιστοποιητικό "Windows UEFI CA 2023" δεν υπάρχει στη βάση δεδομένων 1 - Το πιστοποιητικό "Windows UEFI CA 2023" βρίσκεται στη βάση δεδομένων 2 - Το πιστοποιητικό "Windows UEFI CA 2023" βρίσκεται στη βάση δεδομένων και το σύστημα ξεκινά από τον υπογεγραμμένο διαχειριστή εκκίνησης του 2023 |
| BucketHash | REG_SZ (συμβολοσειρά) | Το BucketHash προσδιορίζει τον κάδο ανάπτυξης στον οποίο έχει αντιστοιχιστεί μια συσκευή ως μέρος της κυκλοφορίας του πιστοποιητικού Secure Boot. Η τιμή είναι ένας κατακερματισμός που προέρχεται από τα χαρακτηριστικά της συσκευής και χρησιμοποιείται για την ομαδοποίηση συσκευών με παρόμοια χαρακτηριστικά υλικολογισμικού και πλατφόρμας για σταδιακή ανάπτυξη και διαχείριση κινδύνου. Πρόκειται για τον ίδιο κατακερματισμό κάδου που εμφανίζεται στα συμβάντα για συγκεκριμένες συσκευές που τεκμηριώνονται στη σελίδα συμβάντων ενημέρωσης μεταβλητών Secure Boot DB και DBX , επιτρέποντας στους διαχειριστές να συσχετίζουν την κατάσταση μητρώου με καταχωρήσεις αρχείου καταγραφής συμβάντων και να κατανοούν τον τρόπο στόχευσης μιας συσκευής κατά τη διαδικασία ενημέρωσης της ασφαλούς εκκίνησης. |
| Επίπεδο εμπιστοσύνης | REG_SZ (συμβολοσειρά) | Το επίπεδο εμπιστοσύνης υποδεικνύει την αξιολόγηση εμπιστοσύνης που σχετίζεται με τον κάδο ανάπτυξης ασφαλούς εκκίνησης της συσκευής. Αυτή η τιμή αντιστοιχεί στο BucketConfidenceLevel που εκχωρούν τα Windows στη συσκευή με βάση την παρατηρούμενη συμπεριφορά ενημέρωσης σε παρόμοιες ρυθμίσεις παραμέτρων υλικού και υλικολογισμικού. Το ίδιο επίπεδο εμπιστοσύνης περιλαμβάνεται στα συμβάντα για συγκεκριμένες συσκευές που τεκμηριώνονται στη σελίδα συμβάντων μεταβλητών ενημέρωσης Secure Boot DB και DBX , επιτρέποντας στους διαχειριστές να συσχετίσουν την τιμή μητρώου με καταχωρήσεις στο αρχείο καταγραφής συμβάντων. Για περισσότερες λεπτομέρειες σχετικά με τις πιθανές τιμές για αυτό το κλειδί, ανατρέξτε στις περιγραφές συμβάντων του αρχείου καταγραφής συμβάντων για συγκεκριμένες συσκευές. |
Πώς συνεργάζονται αυτά τα κλειδιά
Οι διαχειριστές IT ρυθμίζουν τις παραμέτρους της τιμής μητρώου AvailableUpdates ώστε να 0x5944, η οποία σηματοδοτεί τα Windows να εκτελέσουν την ενημέρωση και την εγκατάσταση του κλειδιού Secure Boot στη συσκευή.
Καθώς εκτελείται η διαδικασία, το σύστημα ενημερώνει το UEFICA2023Status από NotStarted σε InProgress και τελικά σε Updated μετά την επιτυχία. Καθώς κάθε bit σε 0x5944 επεξεργάζεται με επιτυχία, διαγράφεται.
Εάν οποιοδήποτε βήμα αποτύχει, καταγράφεται ένας κωδικός σφάλματος στο UEFICA2023Error (και η κατάσταση παραμένει σε εξέλιξη).
Αυτός ο μηχανισμός παρέχει στους διαχειριστές έναν σαφή τρόπο ενεργοποίησης και παρακολούθησης της σταδιακής κυκλοφορίας ανά συσκευή.
Ανάπτυξη με χρήση κλειδιών μητρώου
Η ανάπτυξη σε μια ομάδα συσκευών αποτελείται από τα ακόλουθα βήματα:
- Ορίστε την τιμή μητρώου AvailableUpdates σε 0x5944 σε καθεμία από τις συσκευές που θα ενημερωθούν.
- Παρακολουθήστε τα κλειδιά μητρώου UEFICA2023Status και UEFICA2023Error για να δείτε ότι οι συσκευές σημειώνουν πρόοδο. Η εργασία που επεξεργάζεται αυτές τις ενημερώσεις εκτελείται κάθε 12 ώρες. Σημειώστε ότι η ενημέρωση της διαχείρισης εκκίνησης ενδέχεται να μην πραγματοποιηθεί παρά μόνο μετά την επανεκκίνηση.
- Διερευνήστε τα ζητήματα, εάν προκύψουν. Εάν το UEFICA2023Error δεν είναι μηδενικό σε μια συσκευή, μπορείτε να ελέγξετε το αρχείο καταγραφής συμβάντων για συμβάντα που σχετίζονται με αυτό το πρόβλημα. Ανατρέξτε στο θέμα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX για μια πλήρη λίστα συμβάντων Secure Boot.
Μια σημείωση σχετικά με τις επανεκκινήσεις: Παρόλο που ενδέχεται να απαιτείται επανεκκίνηση για την ολοκλήρωση της διαδικασίας, η έναρξη της ανάπτυξης των ενημερώσεων Secure Boot δεν θα προκαλέσει επανεκκίνηση. Εάν απαιτείται επανεκκίνηση, η ανάπτυξη του Secure Boot βασίζεται στις επανεκκινήσεις που πραγματοποιούνται ως η κανονική πορεία χρήσης της συσκευής.
Δοκιμή συσκευής με χρήση κλειδιών μητρώου
Κατά τη δοκιμή μεμονωμένων συσκευών για να διασφαλιστεί ότι οι συσκευές θα επεξεργαστούν σωστά τις ενημερώσεις, τα κλειδιά μητρώου μπορεί να είναι ένας απλός τρόπος δοκιμής.
Για να δοκιμάσετε, εκτελέστε κάθε μία από τις παρακάτω εντολές ξεχωριστά από μια εντολή PowerShell διαχειριστή:
Σημείωση
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Κάντε μη αυτόματη επανεκκίνηση του συστήματος όταν το AvailableUpdates γίνει 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Η πρώτη εντολή ξεκινά την ανάπτυξη του πιστοποιητικού και της διαχείρισης εκκίνησης στη συσκευή. Η δεύτερη εντολή προκαλεί την άμεση εκτέλεση της εργασίας που επεξεργάζεται το κλειδί μητρώου AvailableUpdates . Κανονικά η εργασία εκτελείται κάθε 12 ώρες. Το κλειδί μητρώου θα πρέπει να αλλάξει γρήγορα σε 0x4100. Η επανεκκίνηση και η εκτέλεση της εργασίας ξανά θα προκαλέσει την ενημέρωση της διαχείρισης εκκίνησης και τη μετατροπή των διαθέσιμων ενημερώσεων σε 0x4000. Ανατρέξτε στο θέμα Αντιμετώπιση προβλημάτων για περισσότερες λεπτομέρειες σχετικά με τον τρόπο συμπεριφοράς του AvailableUpdates.
Μπορείτε να βρείτε τα αποτελέσματα παρατηρώντας τα κλειδιά μητρώου UEFICA2023Status και UEFICA2023Error και τα αρχεία καταγραφής συμβάντων, όπως περιγράφονται στα συμβάντα ενημέρωσης μεταβλητών Secure Boot DB και DBX.
Συμμετοχή και εξαίρεση για βοηθήματα
Τα κλειδιά μητρώου HighConfidenceOptOut και MicrosoftUpdateManagedOptIn μπορούν να χρησιμοποιηθούν για τη διαχείριση των δύο "βοηθημάτων" ανάπτυξης που περιγράφονται σε συσκευές Windows με ενημερώσεις που διαχειρίζεται το IT.
- Το κλειδί μητρώου HighConfidenceOptOut ελέγχει την αυτόματη ενημέρωση συσκευών μέσω των αθροιστικών ενημερώσεων. Για τις συσκευές όπου η Microsoft έχει παρατηρήσει ότι συγκεκριμένες συσκευές ενημερώνονται με επιτυχία, θα θεωρούνται συσκευές "υψηλής εμπιστοσύνης" και οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης θα πραγματοποιούνται αυτόματα. Η προεπιλεγμένη ρύθμιση είναι η συμμετοχή.
- Το κλειδί μητρώου MicrosoftUpdateManagedOptIn επιτρέπει στα τμήματα IT να επιλέξουν την αυτόματη ανάπτυξη την οποία διαχειρίζεται η Microsoft. Αυτή η ρύθμιση είναι απενεργοποιημένη από προεπιλογή και ορίζεται σε 1 συμμετοχή. Αυτή η ρύθμιση απαιτεί επίσης η συσκευή να στέλνει προαιρετικά διαγνωστικά δεδομένα.
Υποστηριζόμενες εκδόσεις των Windows
Αυτός ο πίνακας αναλύει περαιτέρω την υποστήριξη με βάση το κλειδί μητρώου.
| Πλήκτρο | Υποστηριζόμενες εκδόσεις των Windows |
|---|---|
|
ΔιαθέσιμεςΕνημερώσεις UEFICA2023Κατάσταση UEFICA2023Σφάλμα |
Όλες οι εκδόσεις των Windows που υποστηρίζουν την ασφαλή εκκίνηση (Windows Server 2012 και νεότερες εκδόσεις των Windows). Σημείωση: Ενώ τα δεδομένα εμπιστοσύνης συλλέγονται σε Windows 10, εκδόσεις LTSC, 22H2 και νεότερες εκδόσεις των Windows, μπορούν να εφαρμοστούν σε συσκευές που εκτελούνται σε παλαιότερες εκδόσεις των Windows.
|
| Υψηλή εμπιστοσύνηOptOut | |
| MicrosoftUpdateManagedOptIn |
Συμβάντα σφάλματος ασφαλούς εκκίνησης
Τα συμβάντα σφαλμάτων έχουν μια κρίσιμη λειτουργία αναφοράς για την ενημέρωση σχετικά με την κατάσταση και την πρόοδο της ασφαλούς εκκίνησης. Για πληροφορίες σχετικά με τα συμβάντα σφάλματος, ανατρέξτε στο θέμα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX. Τα συμβάντα σφάλματος ενημερώνονται με πρόσθετες πληροφορίες συμβάντων για την ασφαλή εκκίνηση.