Οδηγός αντιμετώπισης προβλημάτων ασφαλούς εκκίνησης

Ισχύει για
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Σημείωση

  • Αρχική ημερομηνία δημοσίευσης: 19 Μαρτίου 2026
  • Αναγνωριστικό KB: 5085046

Σε αυτό το άρθρο

Επισκόπηση

Αυτή η σελίδα καθοδηγεί τους διαχειριστές και τους επαγγελματίες υποστήριξης στη διάγνωση και την επίλυση ζητημάτων που σχετίζονται με την ασφαλή εκκίνηση σε συσκευές Windows. Τα θέματα περιλαμβάνουν αποτυχίες ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης, εσφαλμένες καταστάσεις ασφαλούς εκκίνησης, μη αναμενόμενες προτροπές αποκατάστασης BitLocker και αποτυχίες εκκίνησης μετά από αλλαγές στις ρυθμίσεις παραμέτρων ασφαλούς εκκίνησης.

Οι οδηγίες εξηγούν τον τρόπο επαλήθευσης της συντήρησης και της ρύθμισης παραμέτρων των Windows, ελέγχου των σχετικών τιμών μητρώου και αρχείων καταγραφής συμβάντων και προσδιορισμού του πότε οι περιορισμοί υλικολογισμικού ή πλατφόρμας απαιτούν ενημέρωση OEM. Αυτό το περιεχόμενο προορίζεται για τη διάγνωση προβλημάτων σε υπάρχουσες συσκευές. Δεν προορίζεται για το σχεδιασμό νέων αναπτύξεων. Αυτό το έγγραφο θα ενημερώνεται καθώς προσδιορίζονται νέα σενάρια αντιμετώπισης προβλημάτων και οδηγίες.

επιστροφή στην κορυφή

Πώς λειτουργεί η συντήρηση πιστοποιητικού ασφαλούς εκκίνησης

Η συντήρηση του πιστοποιητικού ασφαλούς εκκίνησης στα Windows είναι μια συντονισμένη διαδικασία μεταξύ του λειτουργικού συστήματος και του υλικολογισμικού UEFI μιας συσκευής. Ο στόχος είναι η ενημέρωση των κρίσιμων σημείων αγκύρωσης εμπιστοσύνης, διατηρώντας παράλληλα τη δυνατότητα εκκίνησης σε κάθε στάδιο.

Η διαδικασία καθοδηγείται από μια προγραμματισμένη εργασία των Windows, μια ακολουθία ενεργειών ενημέρωσης που βασίζεται στο μητρώο και από ενσωματωμένη συμπεριφορά καταγραφής και επανάληψης. Μαζί, αυτά τα στοιχεία εξασφαλίζουν ότι τα πιστοποιητικά ασφαλούς εκκίνησης και η διαχείριση εκκίνησης των Windows ενημερώνονται με ελεγχόμενο, ταξινομημένο τρόπο και μόνο αφού ολοκληρωθεί με επιτυχία τα προαπαιτούμενα βήματα.

επιστροφή στην κορυφή

Πού να ξεκινήσετε κατά την αντιμετώπιση προβλημάτων

Όταν μια συσκευή δεν φαίνεται να σημειώνει την αναμενόμενη πρόοδο κατά την εφαρμογή ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης, ξεκινήστε προσδιορίζοντας την κατηγορία του προβλήματος. Τα περισσότερα προβλήματα εμπίπτουν σε μία από τις τέσσερις κατηγορίες: την κατάσταση συντήρησης των Windows, τον μηχανισμό ενημέρωσης ασφαλούς εκκίνησης, τη συμπεριφορά του υλικολογισμικού ή έναν περιορισμό πλατφόρμας ή OEM.

Ξεκινήστε με τους παρακάτω ελέγχους, με τη σειρά. Σε πολλές περιπτώσεις, αυτά τα βήματα επαρκούν για να εξηγήσουν την παρατηρούμενη συμπεριφορά και να καθορίσουν τις επόμενες ενέργειες χωρίς βαθύτερη έρευνα.

  1. Επιβεβαίωση της καταλληλότητας για συντήρηση των Windows και πλατφόρμα

    1. Βεβαιωθείτε ότι η συσκευή πληροί τις βασικές απαιτήσεις για τη λήψη ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης:
    2. Η συσκευή εκτελεί μια υποστηριζόμενη έκδοση των Windows.
    3. Εγκαθίστανται οι τελευταίες απαιτούμενες ενημερώσεις ασφαλείας των Windows.
    4. Η Ασφαλής εκκίνηση είναι ενεργοποιημένη στο υλικολογισμικό UEFI.
    5. Αν οποιαδήποτε από αυτές τις συνθήκες δεν πληρούνται, αντιμετωπίστε τις προτού συνεχίσετε με την περαιτέρω αντιμετώπιση προβλημάτων.
  2. Επαλήθευση της κατάστασης εργασίας Ασφαλής εκκίνηση-Ενημέρωση

    1. Επιβεβαιώστε ότι ο μηχανισμός των Windows που είναι υπεύθυνος για την εφαρμογή ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης υπάρχει και λειτουργεί:
    2. Υπάρχει η προγραμματισμένη εργασία Secure-Boot-Update.
    3. Η εργασία ενεργοποιείται και εκτελείται ως τοπικό σύστημα.
    4. Η εργασία έχει εκτελεστεί τουλάχιστον μία φορά από την εγκατάσταση της πιο πρόσφατης ενημέρωσης ασφαλείας των Windows.
    5. Εάν η εργασία απενεργοποιηθεί, διαγραφεί ή δεν εκτελείται, δεν μπορούν να εφαρμοστούν ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης. Η αντιμετώπιση προβλημάτων θα πρέπει να εστιάζει στην επαναφορά της εργασίας πριν από τη διερεύνηση άλλων αιτιών.
  3. Ελέγξτε τις ρυθμίσεις μητρώου για αναμενόμενη πρόοδο
    Ελέγξτε την κατάσταση συντήρησης ασφαλούς εκκίνησης της συσκευής στο μητρώο:

    1. Εξετάστε UEFICA2023Status, UEFICA2023Error και UEFICA2023ErrorEvent.
    2. Εξετάστε τις διαθέσιμες ενημερώσεις και συγκρίνετέ τις με την αναμενόμενη εξέλιξη (βλ. Αναφορά και Εσωτερικά).

    Μαζί, αυτές οι τιμές υποδεικνύουν αν η συντήρηση εξελίσσεται κανονικά, αν επαναλαμβάνεται μια λειτουργία ή αν καθυστερεί ένα συγκεκριμένο βήμα.

  4. Συσχέτιση της κατάστασης μητρώου με συμβάντα ασφαλούς εκκίνησης
    Ελέγξτε τα συμβάντα που σχετίζονται με την ασφαλή εκκίνηση στο αρχείο καταγραφής συμβάντων συστήματος και συσχετίστε τα με την κατάσταση μητρώου. Τα δεδομένα συμβάντων συνήθως επιβεβαιώνουν αν η συσκευή σημειώνει πρόοδο προς τα εμπρός, αν προσπαθεί ξανά λόγω παροδικής κατάστασης ή αν έχει αποκλειστεί από πρόβλημα υλικολογισμικού ή πλατφόρμας.
    Μαζί, το μητρώο και τα αρχεία καταγραφής συμβάντων συνήθως υποδεικνύουν εάν η συμπεριφορά είναι αναμενόμενη, προσωρινή ή απαιτεί διορθωτικές ενέργειες.

επιστροφή στην κορυφή

Προγραμματισμένη εργασία Secure-Boot-Update

Η συντήρηση πιστοποιητικού ασφαλούς εκκίνησης υλοποιείται μέσω μιας προγραμματισμένης εργασίας των Windows που ονομάζεται Secure-Boot-Update. Η εργασία καταχωρείται στην ακόλουθη διαδρομή:

Σημείωση

\Microsoft\Windows\PI\Secure-Boot-Update

Η εργασία εκτελείται ως τοπικό σύστημα. Από προεπιλογή, εκτελείται κατά την εκκίνηση του συστήματος και στη συνέχεια κάθε 12 ώρες. Κάθε φορά που εκτελείται, ελέγχει εάν εκκρεμούν ενέργειες ενημέρωσης του Secure Boot και προσπαθεί να τις εφαρμόσει με τη σειρά.

Εάν αυτή η εργασία είναι απενεργοποιημένη ή λείπει, δεν είναι δυνατή η εφαρμογή ενημερώσεων πιστοποιητικού ασφαλούς εκκίνησης. Η εργασία Secure-Boot-Update πρέπει να παραμείνει ενεργοποιημένη για να λειτουργήσει η συντήρηση Secure Boot.

επιστροφή στην κορυφή

Γιατί χρησιμοποιείται μια προγραμματισμένη εργασία

Οι ενημερώσεις των πιστοποιητικών ασφαλούς εκκίνησης απαιτούν συντονισμό μεταξύ των Windows και του υλικολογισμικού UEFI, συμπεριλαμβανομένης της εγγραφής μεταβλητών UEFI που αποθηκεύουν κλειδιά και πιστοποιητικά ασφαλούς εκκίνησης. Μια προγραμματισμένη εργασία επιτρέπει στα Windows να επιχειρούν αυτές τις ενημερώσεις, όταν το σύστημα βρίσκεται σε κατάσταση όπου είναι δυνατή η τροποποίηση των μεταβλητών υλικολογισμικού.

Το επαναλαμβανόμενο 12ωρο πρόγραμμα παρέχει πρόσθετες ευκαιρίες για επανάληψη ενημερώσεων, εάν μια προηγούμενη προσπάθεια απέτυχε ή εάν η συσκευή παρέμεινε ενεργοποιημένη χωρίς επανεκκίνηση. Αυτός ο σχεδιασμός βοηθά στη διασφάλιση της προόδου προς τα εμπρός χωρίς να απαιτείται χειροκίνητη παρέμβαση.

επιστροφή στην κορυφή

Η μάσκα bit μητρώου AvailableUpdates

Η εργασία Ασφαλής εκκίνηση-ενημέρωση καθοδηγείται από την τιμή μητρώου AvailableUpdates . Αυτή η τιμή είναι μια μάσκα bit 32 bit που βρίσκεται στο:

Σημείωση

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Κάθε bit της τιμής αντιπροσωπεύει μια συγκεκριμένη ενέργεια ενημέρωσης της δυνατότητας Secure Boot. Η διαδικασία ενημέρωσης ξεκινά όταν το AvailableUpdates έχει οριστεί σε μη μηδενική τιμή, είτε αυτόματα από τα Windows είτε ρητά από έναν διαχειριστή. Για παράδειγμα, μια τιμή όπως η 0x5944 υποδεικνύει ότι εκκρεμούν πολλές ενέργειες ενημέρωσης.

Όταν εκτελείται η εργασία Secure-Boot-Update, ερμηνεύει τα bit συνόλου ως εκκρεμή εργασία και τα επεξεργάζεται με καθορισμένη σειρά.

επιστροφή στην κορυφή

Διαδοχικές ενημερώσεις, καταγραφή και συμπεριφορά επανάληψης δίκης

Οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης εφαρμόζονται με σταθερή σειρά. Κάθε ενέργεια ενημέρωσης έχει σχεδιαστεί έτσι ώστε να είναι ασφαλής η επανάληψη και ολοκληρώνεται ανεξάρτητα. Η εργασία Secure-Boot-Update δεν προχωρά στο επόμενο βήμα μέχρι να ολοκληρωθεί με επιτυχία η τρέχουσα ενέργεια και το αντίστοιχο bit να διαγραφεί από το AvailableUpdates.

Κάθε λειτουργία χρησιμοποιεί τυπικές διασυνδέσεις UEFI για την ενημέρωση μεταβλητών ασφαλούς εκκίνησης, όπως οι DB και KEK, ή για την εγκατάσταση της ενημερωμένης διαχείρισης εκκίνησης των Windows. Τα Windows καταγράφουν το αποτέλεσμα κάθε βήματος στο αρχείο καταγραφής συμβάντων συστήματος. Τα συμβάντα επιτυχίας επιβεβαιώνουν την πρόοδο προς τα εμπρός, ενώ τα συμβάντα αποτυχίας υποδεικνύουν γιατί δεν ήταν δυνατή η ολοκλήρωση μιας ενέργειας.

Εάν ένα βήμα ενημέρωσης αποτύχει, η εργασία σταματά την επεξεργασία, καταγράφει το σφάλμα και αφήνει το σχετικό σύνολο bit. Η λειτουργία επαναλαμβάνεται την επόμενη φορά που θα εκτελεστεί η εργασία. Αυτή η συμπεριφορά επανάληψης επιτρέπει στις συσκευές να ανακάμπτουν αυτόματα από προσωρινές συνθήκες, όπως απουσία υποστήριξης υλικολογισμικού ή καθυστερημένες ενημερώσεις OEM.

Οι διαχειριστές μπορούν να παρακολουθούν την πρόοδο συσχετίζοντας την κατάσταση μητρώου με τις καταχωρήσεις του αρχείου καταγραφής συμβάντων. Οι τιμές μητρώου όπως UEFICA2023Status, UEFICA2023Error και UEFICA2023ErrorEvent, μαζί με τη μάσκα bit AvailableUpdates , υποδεικνύουν ποιο βήμα είναι ενεργό, ολοκληρωμένο ή αποκλεισμένο.

Αυτός ο συνδυασμός υποδεικνύει αν η συσκευή προχωρά κανονικά, αν δοκιμάζει ξανά μια λειτουργία ή αν έχει σταματήσει.

επιστροφή στην κορυφή

Ενοποίηση με υλικολογισμικό OEM

Οι ενημερώσεις του πιστοποιητικού ασφαλούς εκκίνησης εξαρτώνται από τη σωστή συμπεριφορά και υποστήριξη στο υλικολογισμικό UEFI μιας συσκευής. Ενώ τα Windows ενορχηστρώνουν τη διαδικασία ενημέρωσης, το υλικολογισμικό είναι υπεύθυνο για την επιβολή της πολιτικής ασφαλούς εκκίνησης και τη συντήρηση των βάσεων δεδομένων ασφαλούς εκκίνησης.

Οι OEM παρέχουν δύο κρίσιμα στοιχεία που επιτρέπουν τη συντήρηση του πιστοποιητικού ασφαλούς εκκίνησης:

  • Κλειδιά ανταλλαγής κλειδιών (KEK) υπογεγραμμένα με κλειδί πλατφόρμας που εξουσιοδοτούν την εγκατάσταση νέων πιστοποιητικών ασφαλούς εκκίνησης.
  • Υλοποιήσεις υλικολογισμικού που διατηρούν, προσαρτούν και επικυρώνουν σωστά βάσεις δεδομένων Ασφαλούς εκκίνησης κατά τη διάρκεια των ενημερώσεων.

Εάν το υλικολογισμικό δεν υποστηρίζει πλήρως αυτές τις συμπεριφορές, οι ενημερώσεις της Ασφαλούς εκκίνησης μπορεί να καθυστερήσουν, να επαναληφθούν επ' αόριστον ή να οδηγήσουν σε αποτυχίες εκκίνησης. Σε αυτές τις περιπτώσεις, τα Windows δεν είναι δυνατό να ολοκληρώσουν την ενημέρωση χωρίς αλλαγές στο υλικολογισμικό.

Η Microsoft συνεργάζεται με OEM για να εντοπίσει προβλήματα υλικολογισμικού και να διαθέσει διορθωμένες ενημερώσεις. Όταν η αντιμετώπιση προβλημάτων υποδεικνύει περιορισμό ή ελάττωμα του υλικολογισμικού, οι διαχειριστές μπορεί να χρειαστεί να εγκαταστήσουν την πιο πρόσφατη ενημέρωση υλικολογισμικού UEFI που παρέχεται από τον κατασκευαστή της συσκευής, προκειμένου να ολοκληρωθεί με επιτυχία η ενημέρωση πιστοποιητικού Ασφαλούς εκκίνησης.

επιστροφή στην κορυφή

Συνήθη σενάρια αποτυχίας και λύσεις

Οι ενημερώσεις ασφαλούς εκκίνησης εφαρμόζονται από την προγραμματισμένη εργασία Secure-Boot-Update με βάση την κατάσταση μητρώου AvailableUpdates .

Υπό κανονικές συνθήκες, αυτά τα βήματα προκύπτουν αυτόματα και καταγράφουν συμβάντα επιτυχίας καθώς ολοκληρώνεται κάθε στάδιο. Σε ορισμένες περιπτώσεις, η συμπεριφορά του υλικολογισμικού, η ρύθμιση παραμέτρων πλατφόρμας ή οι προϋποθέσεις συντήρησης μπορεί να εμποδίσουν την πρόοδο ή να οδηγήσουν σε απροσδόκητη συμπεριφορά εκκίνησης.

Οι παρακάτω ενότητες περιγράφουν τα πιο συνηθισμένα σενάρια αποτυχίας, πώς να τα αναγνωρίσετε, γιατί συμβαίνουν και τα κατάλληλα επόμενα βήματα για την αποκατάσταση της κανονικής λειτουργίας. Τα σενάρια ταξινομούνται από τις πιο συχνά συναντώμενες σε πιο σοβαρές περιπτώσεις που επηρεάζουν την εκκίνηση.

Οι ενημερώσεις του Secure Boot δεν ισχύουν (καμία πρόοδος)

Όταν οι ενημερώσεις του Secure Boot δεν παρουσιάζουν καμία πρόοδο, αυτό συνήθως σημαίνει ότι η διαδικασία ενημέρωσης δεν ξεκίνησε ποτέ. Ως αποτέλεσμα, οι αναμενόμενες τιμές μητρώου και τα αρχεία καταγραφής συμβάντων ασφαλούς εκκίνησης λείπουν, επειδή ο μηχανισμός ενημέρωσης δεν ενεργοποιήθηκε ποτέ.

Τι απέγιναν

Η διαδικασία ενημέρωσης της Ασφαλούς εκκίνησης δεν ξεκίνησε, επομένως δεν εφαρμόστηκαν πιστοποιητικά Ασφαλούς εκκίνησης ή ενημερωμένη διαχείριση εκκίνησης στη συσκευή.

Πώς να το αναγνωρίσετε

  • Δεν υπάρχουν τιμές μητρώου συντήρησης Secure Boot, όπως UEFICA2023Status.
  • Τα αναμενόμενα συμβάντα ασφαλούς εκκίνησης (για παράδειγμα, 1043, 1044, 1045, 1799, 1801) λείπουν από το αρχείο καταγραφής συμβάντων συστήματος.
  • Η συσκευή συνεχίζει να χρησιμοποιεί παλαιότερα πιστοποιητικά και στοιχεία εκκίνησης της δυνατότητας Ασφαλούς εκκίνησης.

Γιατί συμβαίνει αυτό

Αυτό το σενάριο παρουσιάζεται συνήθως όταν ισχύει μία ή περισσότερες από τις ακόλουθες συνθήκες:

  • Η προγραμματισμένη εργασία Secure-Boot-Update έχει απενεργοποιηθεί ή λείπει.
  • Η Ασφαλής εκκίνηση είναι απενεργοποιημένη στο υλικολογισμικό UEFI.
  • Η συσκευή δεν πληροί τις προϋποθέσεις συντήρησης των Windows, όπως η εκτέλεση μιας υποστηριζόμενης έκδοσης των Windows ή η εγκατάσταση των απαιτούμενων ενημερώσεων.

Ποιο είναι το επόμενο που πρέπει να κάνετε

  • Επαληθεύστε ότι η συσκευή πληροί τις απαιτήσεις συντήρησης και καταλληλότητας πλατφόρμας των Windows.
  • Επιβεβαιώστε ότι η Ασφαλής εκκίνηση είναι ενεργοποιημένη στο υλικολογισμικό.
  • Βεβαιωθείτε ότι η προγραμματισμένη εργασία SecureBootUpdate υπάρχει και είναι ενεργοποιημένη.

Εάν η προγραμματισμένη εργασία είναι απενεργοποιημένη ή λείπει, ακολουθήστε τις οδηγίες στο θέμα Ασφαλής εκκίνηση προγραμματισμένη εργασία απενεργοποιημένη ή διαγραμμένη για να την επαναφέρετε. Μετά την επαναφορά της εργασίας, επανεκκινήστε τη συσκευή ή εκτελέστε την εργασία με μη αυτόματο τρόπο για να ξεκινήσετε τη συντήρηση ασφαλούς εκκίνησης.

Η συσκευή εκκινείται στην αποκατάσταση BitLocker μετά την ενημέρωση της Ασφαλούς εκκίνησης

Σε ορισμένες περιπτώσεις, οι ενημερώσεις που σχετίζονται με την Ασφαλή εκκίνηση μπορεί να προκαλέσουν τη μετάβαση μιας συσκευής στην αποκατάσταση BitLocker. Η συμπεριφορά μπορεί να είναι παροδική ή επίμονη, ανάλογα με την υποκείμενη αιτία.

Σενάριο 1: Εφάπαξ αποκατάσταση BitLocker μετά από ενημέρωση Ασφαλούς εκκίνησης

Τι συμβαίνει

Η συσκευή εισέρχεται στην αποκατάσταση BitLocker κατά την πρώτη εκκίνηση μετά την ενημέρωση της Ασφαλούς εκκίνησης, αλλά εκκινεί κανονικά στις επόμενες επανεκκινήσεις.

Γιατί συμβαίνει αυτό

Κατά την πρώτη εκκίνηση μετά την ενημέρωση, το υλικολογισμικό δεν αναφέρει ακόμη τις ενημερωμένες τιμές Ασφαλούς εκκίνησης όταν τα Windows επιχειρούν να σφραγίσουν ξανά το BitLocker. Αυτό προκαλεί προσωρινή ασυμφωνία στις μετρημένες τιμές εκκίνησης και ενεργοποιεί την ανάκτηση. Στην επόμενη εκκίνηση, το υλικολογισμικό αναφέρει σωστά τις ενημερωμένες τιμές, το BitLocker επανασφραγίζεται με επιτυχία και το πρόβλημα δεν επαναλαμβάνεται.

Πώς να το αναγνωρίσετε

  • Η αποκατάσταση BitLocker πραγματοποιείται μία φορά.
  • Μετά την εισαγωγή του κλειδιού αποκατάστασης, οι επόμενες εκκινήσεις δεν προτρέπουν την ανάκτηση.
  • Δεν υπάρχει τρέχουσα σειρά εκκίνησης ή συμμετοχή PXE.

Ποιο είναι το επόμενο που πρέπει να κάνετε

  • Πληκτρολογήστε το κλειδί αποκατάστασης BitLocker για να συνεχίσετε τα Windows.
  • Ελέγξτε για ενημερώσεις υλικολογισμικού.

Σενάριο 2: Επαναλαμβανόμενη αποκατάσταση BitLocker λόγω της ρύθμισης παραμέτρων πρώτης εκκίνησης του PXE

Τι συμβαίνει

Η συσκευή εισέρχεται στην αποκατάσταση BitLocker σε κάθε εκκίνηση.

Γιατί συμβαίνει αυτό

Η συσκευή έχει ρυθμιστεί να επιχειρεί πρώτα εκκίνηση PXE (δικτύου). Η προσπάθεια εκκίνησης του PXE αποτυγχάνει και στη συνέχεια το υλικολογισμικό επιστρέφει στη διαχείριση εκκίνησης των Windows στο δίσκο.

Αυτό έχει ως αποτέλεσμα τη μέτρηση δύο διαφορετικών αρχών υπογραφής κατά τη διάρκεια ενός μόνο κύκλου εκκίνησης:

  • Η διαδρομή εκκίνησης PXE είναι υπογεγραμμένη από το Microsoft UEFI CA 2011.
  • Η διαχείριση εκκίνησης των Windows στο δίσκο είναι υπογεγραμμένη από το Windows UEFI CA 2023.

Επειδή το BitLocker παρατηρεί διαφορετικές αλυσίδες αξιοπιστίας ασφαλούς εκκίνησης κατά την εκκίνηση, δεν μπορεί να δημιουργήσει ένα σταθερό σύνολο μετρήσεων TPM για επανασφράγιση σφράγισης. Ως αποτέλεσμα, το BitLocker εισέρχεται σε ανάκτηση σε κάθε εκκίνηση.

Πώς να το αναγνωρίσετε

  • Η αποκατάσταση BitLocker ενεργοποιείται σε κάθε επανεκκίνηση.
  • Η εισαγωγή του κλειδιού αποκατάστασης επιτρέπει την εκκίνηση των Windows, αλλά η προτροπή επιστρέφει κατά την επόμενη εκκίνηση.
  • Το PXE ή η εκκίνηση δικτύου ρυθμίζεται μπροστά από τον τοπικό δίσκο με σειρά εκκίνησης υλικολογισμικού.

Ποιο είναι το επόμενο που πρέπει να κάνετε

  • Ρυθμίστε τις παραμέτρους της σειράς εκκίνησης υλικολογισμικού, έτσι ώστε ο διαχειριστής εκκίνησης των Windows στο δίσκο να είναι πρώτος.
  • Απενεργοποιήστε την εκκίνηση PXE εάν δεν απαιτείται.
  • Εάν απαιτείται PXE, βεβαιωθείτε ότι η υποδομή PXE χρησιμοποιεί ένα πρόγραμμα φόρτωσης εκκίνησης των Windows με υπογραφή 2023.
Η συσκευή αποτυγχάνει να εκκινηθεί μετά την επαναφορά της ασφαλούς εκκίνησης

Τι απέγιναν

Αυτό αντανακλά μια αλλαγή επιπέδου υλικολογισμικού και όχι ένα πρόβλημα Windows. Η ενημέρωση του Secure Boot ολοκληρώθηκε με επιτυχία, αλλά μετά από μεταγενέστερη επανεκκίνηση, η συσκευή δεν εκκινείται πλέον στα Windows.

Πώς να το αναγνωρίσετε

  • Η συσκευή αποτυγχάνει να ξεκινήσει τα Windows και ενδέχεται να εμφανίσει ένα μήνυμα υλικολογισμικού ή BIOS που υποδεικνύει παραβίαση της Ασφαλούς εκκίνησης.
  • Η αποτυχία παρουσιάζεται μετά την επαναφορά των ρυθμίσεων ασφαλούς εκκίνησης στις προεπιλογές υλικολογισμικού.
  • Η απενεργοποίηση της Ασφαλούς εκκίνησης ενδέχεται να επιτρέψει στη συσκευή να εκκινηθεί ξανά.

Γιατί συμβαίνει αυτό

Η επαναφορά της Ασφαλούς εκκίνησης στις προεπιλογές υλικολογισμικού απαλείφει τις βάσεις δεδομένων Ασφαλούς εκκίνησης που είναι αποθηκευμένες στο υλικολογισμικό. Σε συσκευές που έχουν ήδη μεταβεί στη διαχείριση εκκίνησης με υπογραφή Windows UEFI CA 2023, αυτή η επαναφορά καταργεί τα πιστοποιητικά που απαιτούνται για να θεωρηθεί αξιόπιστος αυτός ο διαχειριστής εκκίνησης.

Ως αποτέλεσμα, το υλικολογισμικό δεν αναγνωρίζει πλέον την εγκατεστημένη διαχείριση εκκίνησης των Windows ως αξιόπιστη και αποκλείει τη διαδικασία εκκίνησης.

Αυτό το σενάριο δεν προκαλείται από την ίδια την ενημέρωση ασφαλούς εκκίνησης, αλλά από μια επακόλουθη ενέργεια υλικολογισμικού που καταργεί τα ενημερωμένα σημεία αγκύρωσης αξιοπιστίας.

Ποιο είναι το επόμενο που πρέπει να κάνετε

  • Χρησιμοποιήστε το βοηθητικό πρόγραμμα αποκατάστασης Secure Boot για να επαναφέρετε το απαιτούμενο πιστοποιητικό, ώστε η συσκευή να είναι σε θέση να εκκινηθεί ξανά.
  • Μετά την αποκατάσταση, βεβαιωθείτε ότι στη συσκευή έχει εγκατασταθεί το πιο πρόσφατο διαθέσιμο υλικολογισμικό από τον κατασκευαστή της.
  • Αποφύγετε την επαναφορά της Ασφαλούς εκκίνησης στις προεπιλογές υλικολογισμικού, εκτός εάν το υλικολογισμικό OEM περιλαμβάνει ενημερωμένες προεπιλογές Ασφαλούς εκκίνησης που θεωρούν αξιόπιστα τα πιστοποιητικά του 2023.

Βοηθητικό πρόγραμμα αποκατάστασης ασφαλούς εκκίνησης

Για να ανακτήσετε το σύστημα:

  1. Σε έναν δεύτερο υπολογιστή Windows με εγκατεστημένη την ενημέρωση Windows του Ιουλίου 2024 ή νεότερη, αντιγράψτε το αρχείο SecureBootRecovery.efi από το φάκελο C:\Windows\Boot\EFI\.
  2. Τοποθετήστε το αρχείο σε μια μονάδα USB με διαμόρφωση FAT32 στην περιοχή \EFI\BOOT\ και μετονομάστε το σε bootx64.efi.
  3. Εκκινήστε τη συσκευή που επηρεάζεται από τη μονάδα USB και αφήστε να εκτελεστεί το βοηθητικό πρόγραμμα αποκατάστασης. Το βοηθητικό πρόγραμμα θα προσθέσει το Windows UEFI CA 2023 στο DB.

Μετά την επαναφορά του πιστοποιητικού και την επανεκκίνηση του συστήματος, τα Windows θα πρέπει να εκκινηθούν κανονικά.

Σημαντικό: Αυτή η διαδικασία θα εφαρμόσει ξανά μόνο ένα από τα νέα πιστοποιητικά. Μόλις ανακτηθεί η συσκευή, βεβαιωθείτε ότι έχουν εφαρμοστεί ξανά τα πιο πρόσφατα πιστοποιητικά και εξετάστε το ενδεχόμενο να ενημερώσετε το BIOS / UEFI του συστήματος στην πιο πρόσφατη διαθέσιμη έκδοση. Αυτό μπορεί να βοηθήσει στην αποτροπή της επανεμφάνισης του προβλήματος επαναφοράς της ασφαλούς εκκίνησης, καθώς πολλοί OEM έχουν κυκλοφορήσει επιδιορθώσεις υλικολογισμικού για αυτό το συγκεκριμένο πρόβλημα.

Η συσκευή αποτυγχάνει να εκκινηθεί μετά την ενημέρωση του Secure Boot λόγω αντικατάστασης της βάσης δεδομένων από το υλικολογισμικό

Τι απέγιναν

Μετά την εφαρμογή της ενημέρωσης του πιστοποιητικού ασφαλούς εκκίνησης και την επανεκκίνηση, η συσκευή δεν εκκινείται και δεν φτάνει στα Windows.

Πώς να το αναγνωρίσετε

  • Η συσκευή αποτυγχάνει αμέσως μετά την επανεκκίνηση που απαιτείται από την ενημέρωση του Secure Boot.
  • Ενδέχεται να εμφανιστεί ένα σφάλμα υλικολογισμικού ή ασφαλούς εκκίνησης ή το σύστημα μπορεί να σταματήσει πριν από τη φόρτωση των Windows.
  • Η απενεργοποίηση της Ασφαλούς εκκίνησης ενδέχεται να επιτρέψει την εκκίνηση της συσκευής.

Γιατί συμβαίνει αυτό

Αυτό το πρόβλημα μπορεί να οφείλεται σε κάποιο ελάττωμα στην υλοποίηση υλικολογισμικού UEFI της συσκευής.

Όταν τα Windows εφαρμόζουν ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης, το υλικολογισμικό αναμένεται να προσαρτήσει νέα πιστοποιητικά στην υπάρχουσα βάση δεδομένων επιτρεπόμενης υπογραφής ασφαλούς εκκίνησης (DB). Ορισμένες υλοποιήσεις υλικολογισμικού αντικαθιστούν εσφαλμένα το DB αντί να προσαρτηθούν σε αυτό.

Όταν συμβεί αυτό,

  • Προηγουμένως αξιόπιστα πιστοποιητικά, συμπεριλαμβανομένου του πιστοποιητικού προγράμματος φόρτωσης εκκίνησης Microsoft 2011, καταργούνται.
  • Εάν το σύστημα εξακολουθεί να χρησιμοποιεί έναν διαχειριστή εκκίνησης υπογεγραμμένο με το πιστοποιητικό 2011 σε αυτό το σημείο, το υλικολογισμικό δεν το θεωρεί πλέον αξιόπιστο.
  • Το υλικολογισμικό απορρίπτει τη διαχείριση εκκίνησης και αποκλείει τη διαδικασία εκκίνησης.

Σε ορισμένες περιπτώσεις, το DB μπορεί επίσης να καταστραφεί αντί να αντικατασταθεί καθαρά, οδηγώντας στο ίδιο αποτέλεσμα. Αυτή η συμπεριφορά έχει παρατηρηθεί σε συγκεκριμένες υλοποιήσεις υλικολογισμικού και δεν αναμένεται σε συμβατό υλικολογισμικό.

Ποιο είναι το επόμενο που πρέπει να κάνετε

  • Μεταβείτε στα μενού ρύθμισης του υλικολογισμικού και προσπαθήστε να επαναφέρετε τις ρυθμίσεις του Secure Boot.
  • Εάν η συσκευή εκκινηθεί μετά την επαναφορά, ελέγξτε την τοποθεσία υποστήριξης του κατασκευαστή της συσκευής για μια ενημέρωση υλικολογισμικού που διορθώνει το χειρισμό της βάσης δεδομένων ασφαλούς εκκίνησης.
  • Αν υπάρχει διαθέσιμη κάποια ενημέρωση υλικολογισμικού, εγκαταστήστε την πριν από την επανενεργοποίηση της δυνατότητας "Ασφαλής εκκίνηση" και την εκ νέου εφαρμογή των ενημερώσεων των πιστοποιητικών "Ασφαλής εκκίνηση".

Αν η επαναφορά της δυνατότητας Ασφαλής εκκίνηση δεν αποκαταστήσει τη λειτουργία εκκίνησης, η περαιτέρω αποκατάσταση πιθανώς να απαιτεί συγκεκριμένες οδηγίες για τον OEM.

Η ενημέρωση της δυνατότητας "Ασφαλής εκκίνηση" αποκλείστηκε λόγω έλλειψης KEK με υπογραφή OEM

Τι απέγιναν

Η ενημέρωση του πιστοποιητικού ασφαλούς εκκίνησης δεν ολοκληρώνεται και παραμένει αποκλεισμένη στο στάδιο ενημέρωσης του κλειδιού ανταλλαγής κλειδιών (KEK).

Πώς να το αναγνωρίσετε

  • Η τιμή μητρώου AvailableUpdates παραμένει ορισμένη με το bit KEK (0x0004) και δεν εκκαθαρίζεται.
  • UEFICA2023Status doesn't progress to a completed state.
  • Το αρχείο καταγραφής συμβάντων συστήματος καταγράφει επανειλημμένα το αναγνωριστικό συμβάντος 1803, υποδεικνύοντας ότι η ενημέρωση KEK δεν ήταν δυνατό να εφαρμοστεί.
  • Η συσκευή συνεχίζει να προσπαθεί να επαναλάβει την ενημέρωση χωρίς να σημειώσει πρόοδο.

Γιατί συμβαίνει αυτό

Για την ενημέρωση του Secure Boot KEK απαιτείται εξουσιοδότηση από το Platform Key (PK) της συσκευής, το οποίο ανήκει στον OEM.

Για να ολοκληρωθεί με επιτυχία η ενημέρωση, ο κατασκευαστής της συσκευής πρέπει να παράσχει στη Microsoft ένα KEK με υπογραφή PK για τη συγκεκριμένη πλατφόρμα. Αυτό το KEK με υπογραφή OEM περιλαμβάνεται στις ενημερώσεις των Windows και επιτρέπει στα Windows να ενημερώνουν τη μεταβλητή υλικολογισμικού KEK.

Αν ο OEM δεν έχει παράσχει KEK με υπογραφή PK για τη συσκευή, τα Windows δεν μπορούν να ολοκληρώσουν την ενημέρωση KEK. Σε αυτή την κατάσταση:

  • Οι ενημερώσεις της Ασφαλούς εκκίνησης αποκλείονται από τη σχεδίαση.
  • Τα Windows δεν μπορούν να παρακάμψουν την εξουσιοδότηση που λείπει.
  • Η συσκευή μπορεί να συνεχίσει να μην είναι σε θέση να ολοκληρώσει τη συντήρηση του πιστοποιητικού ασφαλούς εκκίνησης.

Αυτό μπορεί να συμβεί σε παλαιότερες ή εκτός υποστήριξης συσκευές, όπου ο OEM δεν παρέχει πλέον ενημερώσεις υλικολογισμικού ή κλειδιών. Δεν υπάρχει υποστηριζόμενη μη αυτόματη διαδρομή αποκατάστασης για αυτήν την πάθηση.

επιστροφή στην κορυφή

Συμβάντα ενημέρωσης πιστοποιητικού ασφαλούς εκκίνησης και ενδείξεις αποτυχίας

Όταν δεν εφαρμόζονται ενημερωμένες εκδόσεις πιστοποιητικών ασφαλούς εκκίνησης, τα Windows καταγράφουν συμβάντα διαγνωστικών που εξηγούν γιατί αποκλείστηκε η πρόοδος. Αυτά τα συμβάντα δημιουργούνται όταν ενημερώνεται η βάση δεδομένων υπογραφών ασφαλούς εκκίνησης (DB) ή το κλειδί ανταλλαγής κλειδιών (KEK) δεν μπορεί να ολοκληρωθεί με ασφάλεια λόγω υλικολογισμικού, κατάστασης πλατφόρμας ή συνθηκών ρύθμισης παραμέτρων. Τα σενάρια αυτής της ενότητας αναφέρονται σε αυτά τα συμβάντα για να προσδιορίσουν κοινά μοτίβα αποτυχίας και να καθορίσουν την κατάλληλη αποκατάσταση. Αυτή η ενότητα προορίζεται για την υποστήριξη της διάγνωσης και της ερμηνείας των ζητημάτων που περιγράφηκαν προηγουμένως, όχι για την εισαγωγή νέων σεναρίων αποτυχίας.

Για μια πλήρη λίστα αναγνωριστικών συμβάντων, περιγραφές και παραδείγματα καταχωρήσεων, ανατρέξτε στο θέμα Συμβάντα μεταβλητής ενημέρωσης (KB5016061) Secure Boot DB και DBX.

Αποτυχία ενημέρωσης KEK (οι ενημερώσεις DB είναι επιτυχείς, το KEK όχι)

Μια συσκευή μπορεί να ενημερώσει με επιτυχία πιστοποιητικά στην ασφαλή βάση δεδομένων εκκίνησης, αλλά να αποτύχει κατά την ενημέρωση KEK. Όταν συμβεί αυτό, δεν είναι δυνατή η ολοκλήρωση της διαδικασίας ενημέρωσης της ασφαλούς εκκίνησης.

Συμπτώματα

  • Τα συμβάντα πιστοποιητικού βάσης δεδομένων υποδεικνύουν πρόοδο, αλλά το στάδιο KEK δεν έχει ολοκληρωθεί.
  • Το AvailableUpdates παραμένει ρυθμισμένο σε 0x4004 και το bit 0x0004 δεν διαγράφεται μετά από πολλές εκτελέσεις εργασιών.
  • Ενδέχεται να υπάρχει κάποιο συμβάν του 1795 ή του 1803 .

Ερμηνεία

  • Το 1795 συνήθως υποδεικνύει αποτυχία υλικολογισμικού κατά την προσπάθεια ενημέρωσης μιας μεταβλητής Secure Boot.
  • Το 1803 υποδεικνύει ότι δεν είναι δυνατή η έγκριση της ενημέρωσης KEK, επειδή δεν είναι διαθέσιμο για την πλατφόρμα κάποιο απαιτούμενο ωφέλιμο φορτίο KEK με υπογραφή OEM PK.

Επόμενα βήματα

  • Για την έκδοση 1795, ελέγξτε για ενημερώσεις υλικολογισμικού OEM και επικυρώστε την υποστήριξη υλικολογισμικού για ενημερώσεις μεταβλητών ασφαλούς εκκίνησης.
  • Για την έκδοση 1803, επιβεβαιώστε αν ο OEM έχει παράσχει στη Microsoft το KEK με υπογραφή PK που απαιτείται για το μοντέλο της συσκευής.

Αποτυχία ενημέρωσης KEK σε φιλοξενούμενες εικονικές μηχανές που φιλοξενούνται σε Hyper-V

Σε εικονικές μηχανές Hyper-V, οι ενημερώσεις πιστοποιητικού ασφαλούς εκκίνησης απαιτούν την εγκατάσταση των ενημερώσεων των Windows του Μαρτίου 2026 τόσο στον κεντρικό υπολογιστή Hyper-V όσο και στο φιλοξενούμενο λειτουργικό σύστημα.

Τα σφάλματα ενημέρωσης αναφέρονται μέσα από τον επισκέπτη, αλλά το συμβάν υποδεικνύει πού απαιτείται αποκατάσταση εύρυθμης λειτουργίας:

  • Το συμβάν 1795 (για παράδειγμα, "Το μέσο προστατεύεται από εγγραφή") που αναφέρεται στον επισκέπτη υποδεικνύει ότι ο κεντρικός υπολογιστής Hyper-V δεν διαθέτει την ενημέρωση του Μαρτίου 2026 και πρέπει να ενημερωθεί.
  • Το συμβάν 1803 που αναφέρεται στον επισκέπτη υποδεικνύει ότι από την ίδια τη φιλοξενούμενη εικονική μηχανή λείπει η ενημέρωση του Μαρτίου 2026 και πρέπει να ενημερωθεί.

επιστροφή στην κορυφή

Αναφορά και εσωτερικά

Αυτή η ενότητα περιέχει σύνθετες πληροφορίες αναφοράς που προορίζονται για την αντιμετώπιση προβλημάτων και την υποστήριξη. Δεν προορίζεται για σχεδιασμό ανάπτυξης. Επεκτείνει τους μηχανισμούς συντήρησης ασφαλούς εκκίνησης που συνοψίστηκαν νωρίτερα και παρέχει λεπτομερές υλικό αναφοράς για την ερμηνεία της κατάστασης μητρώου και των αρχείων καταγραφής συμβάντων.

Σημείωση (αναπτύξεις διαχειριζόμενες από IT): Όταν ρυθμίζονται μέσω Πολιτική ομάδας ή Microsoft Intune, δεν πρέπει να συγχέονται δύο παρόμοιες ρυθμίσεις. Η τιμή AvailableUpdatesPolicy αντιπροσωπεύει τη ρυθμισμένη κατάσταση πολιτικής. Στο μεταξύ, το AvailableUpdates απεικονίζει την κατάσταση εργασίας εκκαθάρισης bit που βρίσκεται σε εξέλιξη. Και οι δύο μπορούν να οδηγήσουν στο ίδιο αποτέλεσμα, αλλά συμπεριφέρονται διαφορετικά επειδή η πολιτική εφαρμόζεται εκ νέου με την πάροδο του χρόνου.

επιστροφή στην κορυφή

Διαθέσιμες ενημερώσεις bit που χρησιμοποιούνται για τη συντήρηση πιστοποιητικών

Τα bit παρακάτω χρησιμοποιούνται για τις ενέργειες πιστοποιητικού και διαχείρισης εκκίνησης που περιγράφονται σε αυτό το έγγραφο. Η στήλη Σειρά απεικονίζει τη σειρά με την οποία η εργασία Ασφαλής εκκίνηση-Ενημέρωση επεξεργάζεται κάθε bit.

Σειρά Ρύθμιση bit Χρήση
1 0x0040 Αυτό το bit υποδεικνύει στην προγραμματισμένη εργασία να προσθέσει το πιστοποιητικό Windows UEFI CA 2023 στη βάση δεδομένων Secure Boot. Αυτό επιτρέπει στα Windows να θεωρούν αξιόπιστους διαχειριστές εκκίνησης που έχουν υπογραφεί από αυτό το πιστοποιητικό.
2 0x0800 Αυτό το bit υποδεικνύει στην προγραμματισμένη εργασία να εφαρμόσει το Microsoft Option ROM UEFI CA 2023 στη βάση δεδομένων.
Συμπεριφορά υπό όρους: Όταν έχει οριστεί η σημαία 0x4000 , η προγραμματισμένη εργασία θα ελέγξει πρώτα τη βάση δεδομένων για το πιστοποιητικό Microsoft Corporation UEFI CA 2011 . Θα εφαρμόσει το πιστοποιητικό Microsoft Option ROM UEFI CA 2023μόνο εάν υπάρχει το πιστοποιητικό του 2011.
3 0x1000 Αυτό το bit υποδεικνύει στην προγραμματισμένη εργασία να εφαρμόσει το Microsoft UEFI CA 2023 στη βάση δεδομένων.
Συμπεριφορά υπό όρους: Όταν έχει οριστεί η σημαία 0x4000 , η προγραμματισμένη εργασία θα ελέγξει πρώτα τη βάση δεδομένων για το πιστοποιητικό Microsoft Corporation UEFI CA 2011 . Θα εφαρμόσει το πιστοποιητικό Microsoft UEFI CA 2023μόνο εάν υπάρχει το πιστοποιητικό του 2011.
Τροποποιητής (σημαία συμπεριφοράς) 0x4000 Αυτό το bit τροποποιεί τη συμπεριφορά των bit 0x0800 και 0x1000, έτσι ώστε τα Microsoft UEFI CA 2023 και Microsoft Option ROM UEFI CA 2023 να εφαρμόζονται μόνο εάν η βάση δεδομένων περιέχει ήδη το Microsoft Corporation UEFI CA 2011.

Για να διασφαλιστεί ότι το προφίλ ασφαλείας της συσκευής θα παραμείνει το ίδιο, αυτό το bit εφαρμόζει αυτά τα νέα πιστοποιητικά μόνο εάν η συσκευή θεωρεί αξιόπιστο το πιστοποιητικό Microsoft Corporation UEFI CA 2011. Αυτό το πιστοποιητικό δεν θεωρείται αξιόπιστο για όλες τις συσκευές Windows.
4 0x0004 Αυτό το bit υποδεικνύει στην προγραμματισμένη εργασία να αναζητήσει ένα κλειδί ανταλλαγής κλειδιών υπογεγραμμένο από το κλειδί πλατφόρμας (PK) της συσκευής. Το PK διαχειρίζεται ο OEM. Οι OEM υπογράφουν το Microsoft KEK με το PK τους και το παραδίδουν στη Microsoft, όπου περιλαμβάνεται σε μηνιαίες αθροιστικές ενημερώσεις.
5 0x0100 Αυτό το bit υποδεικνύει στην προγραμματισμένη εργασία να εφαρμόσει τη διαχείριση εκκίνησης, υπογεγραμμένη από το Windows UEFI CA 2023, στο διαμέρισμα εκκίνησης. Αυτό θα αντικαταστήσει την υπογεγραμμένη διαχείριση εκκίνησης PCA 2011 παραγωγής των Microsoft Windows .

Σημειώσεις:

  • Το 0x4000 bit θα παραμείνει ορισμένο μετά την επεξεργασία όλων των άλλων bit.
  • Κάθε bit υποβάλλεται σε επεξεργασία από την προγραμματισμένη εργασία Secure-Boot-Update με τη σειρά που εμφανίζεται παραπάνω.
  • Εάν δεν είναι δυνατή η επεξεργασία του bit 0x0004 εξαιτίας ενός KEK με υπογραφή PK, η προγραμματισμένη εργασία θα εξακολουθεί να εφαρμόζει την ενημέρωση διαχείρισης εκκίνησης που υποδεικνύεται από το bit 0x0100.

επιστροφή στην κορυφή

Αναμενόμενη πρόοδος (ΔιαθέσιμεςΕνημερώσεις)

Όταν μια λειτουργία ολοκληρωθεί με επιτυχία, τα Windows απαλείφουν το συσχετισμένο bit από τις διαθέσιμες ενημερώσεις. Εάν μια λειτουργία αποτύχει, τα Windows καταγράφουν ένα συμβάν και επαναλαμβάνεται όταν η εργασία εκτελείται ξανά.

Ο παρακάτω πίνακας εμφανίζει την αναμενόμενη εξέλιξη των τιμών AvailableUpdates καθώς ολοκληρώνεται κάθε ενέργεια ενημέρωσης Secure Boot.

Βήμα Bit υποβλήθηκε σε επεξεργασία Διαθέσιμο Ενημερώσεις Περιγραφή Συμβάν επιτυχίας που καταγράφηκε Πιθανά σφάλματα Κωδικοί συμβάντων
Έναρξη 0x5944 Αρχική κατάσταση πριν από την έναρξη της συντήρησης του πιστοποιητικού ασφαλούς εκκίνησης. - -
1 0x0040 0x5944 → 0x5904 Το Windows UEFI CA 2023 προστίθεται στη βάση δεδομένων Secure Boot. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Προσθέστε την επιλογή Microsoft ROM UEFI CA 2023 στη βάση δεδομένων, αν η συσκευή θεωρούσε προηγουμένως αξιόπιστο το Microsoft UEFI CA 2011. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Το Microsoft UEFI CA 2023 προστίθεται στη βάση δεδομένων, αν η συσκευή θεωρούσε προηγουμένως αξιόπιστο το Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Εφαρμόζεται το νέο Microsoft KEK 2K CA 2023 υπογεγραμμένο από το κλειδί πλατφόρμας OEM. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Η διαχείριση εκκίνησης υπογεγραμμένη από τα Windows UEFI CA 2023 είναι εγκατεστημένη. 1799 1797

Σημειώσεις

  • Μόλις η λειτουργία που σχετίζεται με ένα bit ολοκληρωθεί με επιτυχία, αυτό το bit διαγράφεται από τις Διαθέσιμες ενημερώσεις.
  • Εάν μία από αυτές τις λειτουργίες αποτύχει, καταγράφεται ένα συμβάν και η λειτουργία επαναλαμβάνεται την επόμενη φορά που θα εκτελεστεί η προγραμματισμένη εργασία.
  • Το 0x4000 bit είναι ένα πλήκτρο τροποποίησης και δεν καταργείται. Η τελική τιμή 0x4000 AvailableUpdates υποδεικνύει την επιτυχή ολοκλήρωση όλων των κατάλληλων ενεργειών ενημέρωσης.
  • Τα συμβάντα 1032, 1795, 1796, 1802 υποδεικνύουν συνήθως περιορισμούς υλικολογισμικού ή πλατφόρμας.
  • Το συμβάν 1803 υποδεικνύει ότι λείπει OEM PK-signed KEK.

επιστροφή στην κορυφή

Διαδικασίες αποκατάστασης

Αυτή η ενότητα παρέχει διαδικασίες βήμα προς βήμα για την επίλυση συγκεκριμένων ζητημάτων ασφαλούς εκκίνησης. Κάθε διαδικασία έχει ένα πεδίο εφαρμογής σε μια σαφώς καθορισμένη κατάσταση και προορίζεται να ακολουθηθεί μόνο αφού η αρχική διάγνωση επιβεβαιώσει ότι το πρόβλημα ισχύει. Χρησιμοποιήστε αυτές τις διαδικασίες για να επαναφέρετε την αναμενόμενη συμπεριφορά ασφαλούς εκκίνησης και να επιτρέψετε στις ενημερώσεις πιστοποιητικών να συνεχίσουν με ασφάλεια. Μην εφαρμόζετε αυτές τις διαδικασίες ευρέως ή προληπτικά.

επιστροφή στην κορυφή

Ενεργοποίηση Ασφαλούς εκκίνησης στο υλικολογισμικό

Αν η Ασφαλής εκκίνηση είναι απενεργοποιημένη στο υλικολογισμικό μιας συσκευής, ανατρέξτε στο θέμα Windows 11 και Ασφαλής εκκίνηση για λεπτομέρειες σχετικά με την ενεργοποίηση της Ασφαλούς εκκίνησης.

επιστροφή στην κορυφή

Η προγραμματισμένη εργασία ασφαλούς εκκίνησης απενεργοποιήθηκε ή διαγράφηκε

Η προγραμματισμένη εργασία Secure-Boot-Update απαιτείται για την εφαρμογή ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης από τα Windows. Εάν η εργασία είναι απενεργοποιημένη ή λείπει, η συντήρηση του πιστοποιητικού ασφαλούς εκκίνησης δεν θα προχωρήσει.

Λεπτομέρειες εργασίας

Όνομα εργασίας Ασφαλής-εκκίνηση-ενημέρωση
Διαδοχή εργασίας \Microsoft\Windows\PI\
Πλήρης διαδρομή \Microsoft\Windows\PI\Secure-Boot-Update
Λειτουργεί ως SYSTEM (Τοπικό σύστημα)
Εναύσματα Κατά την εκκίνηση και κάθε 12 ώρες
Απαιτούμενη κατάσταση Ενεργοποιημένη

Πώς να ελέγξετε την κατάσταση της εργασίας

Εκτέλεση από μια γραμμή εντολών PowerShell με αναβαθμισμένα δικαιώματα:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Αναζητήστε το πεδίο Κατάσταση :

Κατάσταση Σημασία
Έτοιμο Η εργασία υπάρχει και είναι ενεργοποιημένη.
Απενεργοποιημένη Η εργασία υπάρχει, αλλά πρέπει να ενεργοποιηθεί.
Σφάλμα / Δεν βρέθηκε Η εργασία λείπει και πρέπει να δημιουργηθεί ξανά.

Πώς μπορείτε να ενεργοποιήσετε ή να δημιουργήσετε ξανά την εργασία

Εάν το πεδίο κατάστασης για την ενημέρωση ασφαλούς εκκίνησης είναι Απενεργοποιημένο, Σφάλμα ή Δεν βρέθηκε, χρησιμοποιήστε το δείγμα δέσμης ενεργειών για να ενεργοποιήσετε την εργασία: Δείγμα Enable-SecureBootUpdateTask.ps1

Σημείωση: Αυτό είναι ένα δείγμα δέσμης ενεργειών και δεν υποστηρίζεται από τη Microsoft. Οι διαχειριστές θα πρέπει να το επανεξετάσουν και να το προσαρμόσουν στο περιβάλλον τους.

Παράδειγμα:

Σημείωση

.\Enable-SecureBootUpdateTask.ps1 -Χωρίς θόρυβο

Εκτέλεση οδηγιών

  • Εάν δείτε την ένδειξη "Δεν επιτρέπεται η πρόσβαση", εκτελέστε ξανά το PowerShell ως διαχειριστής.
  • Εάν η δέσμη ενεργειών δεν θα εκτελεστεί λόγω πολιτικής εκτέλεσης, χρησιμοποιήστε μια παράκαμψη του πεδίου διεργασίας:

Σημείωση

Set-ExecutionPolicy -Διαδικασία πεδίου εφαρμογής -Παράκαμψη ExecutionPolicy

επιστροφή στην αρχή