Ενημερώσεις κλειδιού μητρώου για την Ασφαλή εκκίνηση: Συσκευές Windows με ενημερώσεις διαχειριζόμενες από IT
Ισχύει για
Αρχική ημερομηνία δημοσίευσης: 14 Οκτωβρίου 2025
KB ID: 5068202
Αυτό το άρθρο παρέχει οδηγίες για τα εξής:
-
Οργανισμοί με συσκευές Και ενημερώσεις Windows με διαχείριση IT.
Διαθεσιμότητα αυτής της υποστήριξης:
Τα κλειδιά μητρώου περιλαμβάνονται στις ενημερώσεις που κυκλοφόρησαν την ακόλουθη ημερομηνία ή μετά:
-
11 Νοεμβρίου 2025: Για εκδόσεις των Windows που εξακολουθούν να υποστηρίζονται.
|
Αλλαγή ημερομηνίας |
Αλλαγή περιγραφής |
|
20 Φεβρουαρίου 2026 |
|
|
4 Νοεμβρίου 2025 |
|
|
11 Νοεμβρίου 2025 |
|
|
16 Νοεμβρίου 2025 |
Ενημερώθηκε το περιεχόμενο στην περιοχή "Έλεγχος συσκευής με χρήση κλειδιών μητρώου". Η τιμή Διαθέσιμη ενημέρωση άλλαξε από "0x0100" σε "0x4000". |
Σε αυτό το άρθρο
Εισαγωγή
Αυτό το έγγραφο περιγράφει την υποστήριξη για την ανάπτυξη, τη διαχείριση και την παρακολούθηση των ενημερώσεων πιστοποιητικών Ασφαλούς εκκίνησης με χρήση κλειδιών μητρώου των Windows. Τα κλειδιά αποτελούνται από τα εξής:
-
Ένα κλειδί για την ενεργοποίηση της ανάπτυξης των πιστοποιητικών και της διαχείρισης εκκίνησης στη συσκευή.
-
Δύο πλήκτρα για την κατάσταση παρακολούθησης της ανάπτυξης.
-
Δύο κλειδιά για τη διαχείριση των ρυθμίσεων εξαίρεσης/εξαίρεσης για τους δύο διαθέσιμους βοηθούς ανάπτυξης.
Αυτά τα κλειδιά μητρώου μπορούν να οριστούν με μη αυτόματο τρόπο στη συσκευή ή από απόσταση μέσω του διαθέσιμου λογισμικού διαχείρισης στόλου. Άλλες μέθοδοι ανάπτυξης, όπως Πολιτική ομάδας, Microsoft Intune και WinCS, περιγράφονται στο άρθρο Συσκευές Windows για επιχειρήσεις και οργανισμούς με ενημερώσεις διαχειριζόμενες από it.
Κλειδιά μητρώου Ασφαλούς εκκίνησης
Σε αυτή την ενότητα
Κλειδιά μητρώου
Όλα τα κλειδιά μητρώου Ασφαλούς εκκίνησης που περιγράφονται παρακάτω βρίσκονται κάτω από αυτήν τη διαδρομή μητρώου:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Ο παρακάτω πίνακας περιγράφει κάθε μία από τις τιμές μητρώου:
|
Τιμή μητρώου |
Τύπος |
Περιγραφή και χρήση |
|---|---|---|
|
AvailableUpdates |
REG_DWORD (μάσκα bit) |
Ενημέρωση σημαιών εναύσματος. Στοιχεία ελέγχου που πρέπει να εκτελούνται οι ενέργειες ενημέρωσης ασφαλούς εκκίνησης στη συσκευή. Ο ορισμός του κατάλληλου bitfield εδώ ξεκινά την ανάπτυξη νέων πιστοποιητικών Ασφαλούς εκκίνησης και σχετικών ενημερώσεων. Για την ανάπτυξη για μεγάλες επιχειρήσεις, θα πρέπει να οριστεί σε 0x5944 (δεκαεξαδική) – μια τιμή που ενεργοποιεί όλες τις σχετικές ενημερώσεις (προσθήκη των νέων πιστοποιητικών CA του 2023, ενημέρωση του KEK και εγκατάσταση της νέας διαχείρισης εκκίνησης). Ρυθμίσεις:
|
|
HighConfidenceOptOut |
REG_DWORD |
Μια επιλογή εξαίρεσης. Για επιχειρήσεις που θέλουν να εξαιρεθούν από κάδους υψηλής εμπιστοσύνης που θα εφαρμοστούν αυτόματα ως μέρος της LCU. Μπορείτε να ορίσετε αυτό το κλειδί σε μη μηδενική τιμή για να εξαιρεθείτε από τους κάδους υψηλής αξιοπιστίας. Ρυθμίσεις
|
|
MicrosoftUpdateManagedOptIn |
REG_DWORD |
Μια επιλογή επιλογής. Για επιχειρήσεις που θέλουν να επιλέξουν τη δυνατότητα ελεγχόμενης παράδοσης δυνατοτήτων (CFR), γνωστή και ως Διαχειριζόμενη από τη Microsoft. Εκτός από τον ορισμό αυτού του κλειδιού, επιτρέψτε την αποστολή απαιτούμενων διαγνωστικών δεδομένων (ανατρέξτε στο θέμα Ρύθμιση παραμέτρων διαγνωστικών δεδομένων των Windows στον οργανισμό σας). Ρυθμίσεις
|
Όλα τα κλειδιά μητρώου Ασφαλούς εκκίνησης που περιγράφονται παρακάτω βρίσκονται κάτω από αυτήν τη διαδρομή μητρώου:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Ο παρακάτω πίνακας περιγράφει κάθε μία από τις τιμές μητρώου:
|
Τιμή μητρώου |
Τύπος |
Περιγραφή και χρήση |
|---|---|---|
|
UEFICA2023Status |
REG_SZ (συμβολοσειρά) |
Ένδειξη κατάστασης ανάπτυξης. Απεικονίζει την τρέχουσα κατάσταση της ενημέρωσης κλειδιού Ασφαλούς εκκίνησης στη συσκευή. Θα οριστεί σε μία από τις παρακάτω τιμές κειμένου:
Αρχικά, η κατάσταση είναι NotStarted. Αλλάζει σε InProgress μόλις ξεκινήσει η ενημέρωση και τέλος σε Ενημέρωση όταν έχουν αναπτυχθεί όλα τα νέα κλειδιά και η νέα διαχείριση εκκίνησης. Εάν υπάρχει σφάλμα, τότε η τιμή μητρώου UEFICA2023Error ορίζεται σε μη μηδενικό κωδικό. |
|
UEFICA2023Error |
REG_DWORD (κωδικός) |
Κωδικός σφάλματος (εάν υπάρχει). Αυτή η τιμή παραμένει 0 στην επιτυχία. Αν η διαδικασία ενημέρωσης αντιμετωπίσει σφάλμα, η ρύθμιση UEFICA2023Error έχει οριστεί σε μη μηδενικό κωδικό σφάλματος που αντιστοιχεί στο πρώτο σφάλμα που παρουσιάστηκε. Ένα σφάλμα εδώ υποδηλώνει ότι η ενημέρωση Ασφαλούς εκκίνησης δεν ολοκληρώθηκε πλήρως και ενδέχεται να απαιτεί έρευνα ή αποκατάσταση σε αυτήν τη συσκευή. Για παράδειγμα, εάν η ενημέρωση της DB (βάση δεδομένων αξιόπιστων υπογραφών) απέτυχε λόγω προβλήματος υλικολογισμικού, αυτό το κλειδί μητρώου μπορεί να εμφανίσει έναν κωδικό σφάλματος από το υλικολογισμικό. Όταν αυτό το κλειδί υπάρχει και δεν είναι μηδέν, συνιστάται να αναζητήσετε συμβάντα Ασφαλούς εκκίνησης στα αρχεία καταγραφής συμβάντων των Windows . Ανατρέξτε στο θέμα Συμβάντα μεταβλητής ενημέρωσης Ασφαλούς εκκίνησης DB και DBX για περισσότερες λεπτομέρειες. |
|
UEFICA2023ErrorEvent |
REG_DWORD (κωδικός) |
Το UEFICA2023ErrorEvent καθορίζει το αναγνωριστικό συμβάντος που χρησιμοποίησαν τα Windows για να αναφέρουν ένα σφάλμα που σχετίζεται με την εφαρμογή των ενημερώσεων Ασφαλούς εκκίνησης του Windows UEFI CA 2023. Αυτή η τιμή συσχετίζεται με το κλειδί μητρώου UEFICA2023Error και συμπληρώνεται όταν οριστεί αυτό το κλειδί, υποδεικνύοντας ότι τα Windows αντιμετώπισαν σφάλμα κατά την προσπάθεια εφαρμογής της ενημέρωσης Ασφαλούς εκκίνησης. Όταν συμβαίνει αυτό, τα Windows καταγράφουν το αντίστοιχο συμβάν Ασφαλούς εκκίνησης που τεκμηριώνεται στη δημόσια σελίδα συμβάντα ενημέρωσης Ασφαλούς εκκίνησης DB και DBX, τα οποία παρέχουν πρόσθετες λεπτομέρειες σχετικά με το λόγο για τον οποίο δεν ήταν δυνατή η ολοκλήρωση της ενημέρωσης και ποια ενέργεια ενδέχεται να απαιτηθεί. |
|
WindowsUEFICA2023Capable |
REG_DWORD (κωδικός) |
Αυτό το κλειδί μητρώου προορίζεται για σενάρια περιορισμένης ανάπτυξης και δεν συνιστάται για γενική χρήση. Για τις περισσότερες περιπτώσεις, χρησιμοποιήστε το κλειδί μητρώου UEFICA2023Status. Έγκυρες τιμές: 0 – ή το κλειδί δεν υπάρχει - Το πιστοποιητικό "Windows UEFI CA 2023" δεν βρίσκεται στο DB 1 - Το πιστοποιητικό "Windows UEFI CA 2023" βρίσκεται στο DB 2 - Το πιστοποιητικό "Windows UEFI CA 2023" βρίσκεται στο DB και το σύστημα ξεκινά από τη διαχείριση εκκίνησης με υπογραφή 2023 |
|
BucketHash |
REG_SZ (συμβολοσειρά) |
Ο BucketHash προσδιορίζει τον κάδο ανάπτυξης στον οποίο έχει εκχωρηθεί μια συσκευή ως μέρος της κυκλοφορίας του πιστοποιητικού ασφαλούς εκκίνησης. Η τιμή είναι κατακερματισμένος που προέρχεται από τα χαρακτηριστικά της συσκευής και χρησιμοποιείται για την ομαδοποίηση συσκευών με παρόμοια χαρακτηριστικά υλικολογισμικού και πλατφόρμας για σταδιακή ανάπτυξη και διαχείριση κινδύνου. Αυτός είναι ο ίδιος κατακερματισμένος κάδος που εμφανίζεται στα συμβάντα για τη συγκεκριμένη συσκευή, τα οποία τεκμηριώνονται στη σελίδα συμβάντων μεταβλητής εκκίνησης Ασφαλούς εκκίνησης DB και DBX , επιτρέποντας στους διαχειριστές να συσχετίζουν την κατάσταση μητρώου με τις καταχωρήσεις του αρχείου καταγραφής συμβάντων και να κατανοούν τον τρόπο με τον οποίο στοχεύει μια συσκευή κατά τη διαδικασία ενημέρωσης Ασφαλούς εκκίνησης. |
|
Επίπεδο εμπιστοσύνης |
REG_SZ (συμβολοσειρά) |
Το ConfidenceLevel υποδεικνύει την αξιολόγηση εμπιστοσύνης που σχετίζεται με τον κάδο ανάπτυξης Ασφαλούς εκκίνησης της συσκευής. Αυτή η τιμή αντιστοιχεί στο BucketConfidenceLevel που αντιστοιχίζουν τα Windows στη συσκευή με βάση την παρατηρούμενη συμπεριφορά ενημέρωσης σε παρόμοιες ρυθμίσεις παραμέτρων υλικού και υλικολογισμικού. Το ίδιο επίπεδο εμπιστοσύνης περιλαμβάνεται στα συμβάντα για τη συγκεκριμένη συσκευή που τεκμηριώνονται στη σελίδα συμβάντων μεταβλητής ενημέρωσης Ασφαλούς εκκίνησης DB και DBX , επιτρέποντας στους διαχειριστές να συσχετίσουν την τιμή μητρώου με καταχωρήσεις αρχείου καταγραφής συμβάντων. Για περισσότερες λεπτομέρειες σχετικά με τις πιθανές τιμές για αυτό το κλειδί, ανατρέξτε στις περιγραφές συμβάντων για το αρχείο καταγραφής συμβάντων για τη συγκεκριμένη συσκευή. |
Πώς συνεργάζονται αυτά τα πλήκτρα
Οι διαχειριστές IT ρυθμίζουν τις παραμέτρους της τιμής μητρώου AvailableUpdates για να 0x5944, γεγονός που δίνει εντολή στα Windows να εκτελέσουν την ενημέρωση κλειδιού ασφαλούς εκκίνησης και την εγκατάσταση στη συσκευή.
Καθώς εκτελείται η διαδικασία, το σύστημα ενημερώνει το UEFICA2023Status από το NotStarted στο InProgress και, τέλος, στο στοιχείο Ενημερώθηκε κατόπιν επιτυχίας. Καθώς κάθε bit στο 0x5944 υποβάλλεται σε επεξεργασία με επιτυχία, απαλείφεται.
Εάν κάποιο βήμα αποτύχει, καταγράφεται ένας κωδικός σφάλματος στο UEFICA2023Error (και η κατάσταση παραμένει InProgress).
Αυτός ο μηχανισμός παρέχει στους διαχειριστές έναν σαφή τρόπο ενεργοποίησης και παρακολούθησης της παράδοσης ανά συσκευή.
Ανάπτυξη με χρήση κλειδιών μητρώου
Η ανάπτυξη σε μια ομάδα συσκευών αποτελείται από τα ακόλουθα βήματα:
-
Ορίστε την τιμή μητρώου AvailableUpdates για να 0x5944 σε κάθε μία από τις συσκευές για ενημέρωση.
-
Παρακολουθήστε τα κλειδιά μητρώου UEFICA2023Status και UEFICA2023Error για να δείτε ότι οι συσκευές σημειώνουν πρόοδο. Η εργασία που επεξεργάζεται αυτές τις ενημερώσεις εκτελείται κάθε 12 ώρες. Λάβετε υπόψη ότι η ενημέρωση διαχείρισης εκκίνησης ενδέχεται να μην συμβεί παρά μόνο μετά την επανεκκίνηση.
-
Διερεύνηση προβλημάτων σε περίπτωση που προκύψουν. Εάν το UEFICA2023Error δεν είναι μηδέν σε μια συσκευή, μπορείτε να ελέγξετε το αρχείο καταγραφής συμβάντων για συμβάντα που σχετίζονται με αυτό το πρόβλημα. Ανατρέξτε στο θέμα Συμβάντα μεταβλητής ενημέρωσης Ασφαλούς εκκίνησης DB και DBX για μια πλήρη λίστα των συμβάντων Ασφαλούς εκκίνησης.
Σημείωση σχετικά με τις επανεκκινήσεις: Ενώ ενδέχεται να απαιτείται επανεκκίνηση για την ολοκλήρωση της διαδικασίας, η εκκίνηση της ανάπτυξης των ενημερώσεων Ασφαλούς εκκίνησης δεν θα προκαλέσει επανεκκίνηση. Αν απαιτείται επανεκκίνηση, η ανάπτυξη Ασφαλούς εκκίνησης βασίζεται σε επανεκκινήσεις που πραγματοποιούνται κατά την κανονική πορεία χρήσης της συσκευής.
Δοκιμή συσκευής με χρήση κλειδιών μητρώου
Κατά τον έλεγχο μεμονωμένων συσκευών για να διασφαλιστεί ότι οι συσκευές θα επεξεργαστούν σωστά τις ενημερώσεις, τα κλειδιά μητρώου μπορεί να είναι ένας απλός τρόπος για να ελέγξετε.
Για να ελέγξετε, εκτελέστε καθεμία από τις ακόλουθες εντολές ξεχωριστά από ένα μήνυμα του PowerShell διαχειριστή:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Start-ScheduledTask -Όνομα_εργασίας "\Microsoft\Windows\PI\Secure-Boot-Update"
Επανεκκινήστε το σύστημα με μη αυτόματο τρόπο όταν το AvailableUpdates γίνει 0x4100
Start-ScheduledTask -Όνομα_εργασίας "\Microsoft\Windows\PI\Secure-Boot-Update"
Η πρώτη εντολή ξεκινά την ανάπτυξη του πιστοποιητικού και της διαχείρισης εκκίνησης στη συσκευή. Η δεύτερη εντολή προκαλεί την άμεση εκτέλεση της εργασίας που επεξεργάζεται το κλειδί μητρώου AvailableUpdates . Κανονικά, η εργασία εκτελείται κάθε 12 ώρες. Το κλειδί μητρώου θα πρέπει να αλλάξει γρήγορα σε 0x4100. Η επανεκκίνηση και η εκ νέου εκτέλεση εργασιών θα προκαλέσει την ενημέρωση της διαχείρισης εκκίνησης και την 0x4000 των AvailableUpdates. Ανατρέξτε στο θέμα Αντιμετώπιση προβλημάτων για περισσότερες λεπτομέρειες σχετικά με τον τρόπο συμπεριφοράς των AvailableUpdates.
Μπορείτε να βρείτε τα αποτελέσματα παρατηρώντας τα κλειδιά μητρώου UEFICA2023Status και UEFICA2023Error και τα αρχεία καταγραφής συμβάντων, όπως περιγράφεται στα συμβάντα μεταβλητής ενημέρωσης Ασφαλούς εκκίνησης DB και DBX.
Συμμετοχή και εξαίρεση για ασίστ
Τα κλειδιά μητρώου HighConfidenceOptOut και MicrosoftUpdateManagedOptIn μπορούν να χρησιμοποιηθούν για τη διαχείριση των δύο "βοηθημάτων" ανάπτυξης που περιγράφονται σε συσκευές Windows με ενημερώσεις διαχειριζόμενες από IT.
-
Το κλειδί μητρώου HighConfidenceOptOut ελέγχει την αυτόματη ενημέρωση των συσκευών μέσω των αθροιστικών ενημερώσεων. Για τις συσκευές στις οποίες η Microsoft έχει παρατηρήσει συγκεκριμένες συσκευές να ενημερώνονται με επιτυχία, θα θεωρούνται συσκευές "υψηλής αξιοπιστίας" και οι ενημερώσεις πιστοποιητικού ασφαλούς εκκίνησης θα πραγματοποιούνται αυτόματα. Η προεπιλεγμένη ρύθμιση είναι να επιλέξετε να συμμετάσχετε.
-
Το κλειδί μητρώου MicrosoftUpdateManagedOptIn επιτρέπει στα τμήματα IT να επιλέξουν την αυτόματη ανάπτυξη, η διαχείριση της οποίας γίνεται από τη Microsoft. Αυτή η ρύθμιση είναι απενεργοποιημένη από προεπιλογή και ορίζεται σε 1 επιλογή συμμετοχής. Αυτή η ρύθμιση απαιτεί επίσης η συσκευή να αποστέλλει προαιρετικά διαγνωστικά δεδομένα.
Υποστηριζόμενες εκδόσεις των Windows
Αυτός ο πίνακας αναλύει περαιτέρω την υποστήριξη με βάση το κλειδί μητρώου.
|
Αριθμός-κλειδί |
Υποστηριζόμενες εκδόσεις των Windows |
|
AvailableUpdates UEFICA2023Status UEFICA2023Error |
Όλες οι εκδόσεις των Windows που υποστηρίζουν Ασφαλή εκκίνηση (Windows Server 2012 και νεότερες εκδόσεις των Windows). Σημείωση: Ενώ τα δεδομένα εμπιστοσύνης συγκεντρώνονται σε Windows 10, εκδόσεις LTSC, 22H2 και νεότερες εκδόσεις των Windows, μπορούν να εφαρμοστούν σε συσκευές που εκτελούν παλαιότερες εκδόσεις των Windows.
|
|
HighConfidenceOptOut |
|
|
MicrosoftUpdateManagedOptIn |
Συμβάντα σφάλματος Ασφαλούς εκκίνησης
Τα συμβάντα σφαλμάτων έχουν μια κρίσιμη λειτουργία αναφοράς για ενημέρωση σχετικά με την κατάσταση και την πρόοδο της ασφαλούς εκκίνησης. Για πληροφορίες σχετικά με τα συμβάντα σφάλματος, ανατρέξτε στο θέμα Συμβάντα ενημέρωσης μεταβλητής εκκίνησης Secure Boot DB και DBX. Τα συμβάντα σφάλματος ενημερώνονται με πρόσθετες πληροφορίες συμβάντων για την Ασφαλή εκκίνηση.