Secure Booti registrivõtme värskendused: Windowsi seadmed IT-hallatavate värskendustega
Rakenduskoht
Avaldamise algne kuupäev: 14. oktoober 2025
KB ID: 5068202
Selles artiklis on toodud juhised järgmiseks.
-
IT-hallatavate Windowsi seadmete ja värskendustega ettevõtted.
Selle toe kättesaadavus:
AvailableUpdates, UEFICA2023Status, UEFICA2023Error, HighConfidenceOptOut ja MicrosoftUpdateManagedOptIn registrivõtmed sisalduvad värskendustes, mis on välja antud järgmistel kuupäevadel või pärast seda:
-
14. oktoober 2025: Toetatud versioonid hõlmavad Windows 10 versiooni 22H2 ja uuemaid versioone (sh 21H2 LTSC), kõiki Windows 11 toetatud versioone ning Windows Server 2022 ja uuemaid versioone.
-
11. november 2025: Windowsi versioonide jaoks on tugi endiselt saadaval.
|
Muuda kuupäeva |
Muuda kirjeldust |
|
4. november 2025 |
|
|
11. november 2025 |
|
|
16. november 2025 |
Värskendatud on jaotises "Seadme testimine registrivõtmete abil" sisu. Saadaoleva värskenduse väärtuseks muudeti "0x0100" väärtuseks "0x4000". |
Selle artikli teemad
Sissejuhatus
Selles dokumendis kirjeldatakse Windowsi registrivõtmete abil turbekäivitusserdi värskenduste juurutamise, haldamise ja jälgimise tuge. Klahvid koosnevad järgmistest.
-
Üks võti, mis käivitab seadmes sertide ja käivitushalduri juurutamise.
-
Juurutamise oleku jälgimiseks on kaks võtit.
-
Kaks võtit kahe saadaoleva juurutusabi funktsiooni nõustumis- ja loobumissätete haldamiseks.
Neid registrivõtmeid saab seadmes käsitsi määrata või kaugühenduse teel saadaoleva laevastikuhaldustarkvara kaudu. Muid juurutusmeetodeid (nt Rühmapoliitika, Microsoft Intune ja WinCS) kirjeldatakse artiklis IT-hallatavate värskendustega ettevõtete ja ettevõtete Windowsi seadmed.
Secure Booti registrivõtmed
Selles jaotises
Registrivõtmed
Kõik secure Booti registrivõtmed, mida on allpool kirjeldatud, asuvad selle registritee all:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Järgmises tabelis kirjeldatakse iga registriväärtust.
|
Registriväärtus |
Tüüp |
Kirjeldus ja kasutus |
|---|---|---|
|
AvailableUpdates |
REG_DWORD (bitimask) |
Värskendamispäästiku lipud. Määrab, milliseid secure Booti värskendustoiminguid seadmes teha. Siin sobiva bitivälja seadmine käivitab uute Secure Booti sertide ja seostuvate värskenduste juurutamise. Ettevõtte juurutuse korral peaks see olema 0x5944 (16-kümnekordne) – väärtus, mis lubab kõik asjakohased värskendused (uute 2023 CA sertide lisamine, KEK-i värskendamine ja uue käivitushalduri installimine). Sätted:
|
|
HighConfidenceOptOut |
REG_DWORD |
Loobumissuvand. Ettevõtted, kes soovivad loobuda väga usaldusväärsetest salvedest, mida rakendatakse automaatselt LCU osana. Suure usaldusega salvest loobumiseks saate selle võtme väärtuseks määrata nullist mittenullväärtuse. Sätted
|
|
MicrosoftUpdateManagedOptIn |
REG_DWORD |
Nõustumissuvand. Suurettevõtetele, kes soovivad lubada piiratud funktsioonide väljalaske (CFR) teeninduse, mida nimetatakse ka Microsofti hallatavaks. Lisaks selle võtme määramisele lubage nõutavate diagnostikaandmete saatmine (vt Windowsi diagnostikaandmete konfigureerimine oma asutuses). Sätted
|
Kõik secure Booti registrivõtmed, mida on allpool kirjeldatud, asuvad selle registritee all:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Järgmises tabelis kirjeldatakse iga registriväärtust.
|
Registriväärtus |
Tüüp |
Kirjeldus ja kasutus |
|---|---|---|
|
UEFICA2023Status |
REG_SZ (string) |
Juurutuse oleku tähis. Kajastab secure Booti võtme värskenduse praegust olekut seadmes. Sellele seatakse üks järgmistest tekstiväärtustest:
Esialgu pole olek Käivitatud. See muutub InProgress pärast värskenduse algust ja lõpuks värskendatakse, kui kõik uued võtmed ja uus algkäivitushaldur on juurutatud. Kui esineb tõrge, siis on registriväärtuse UEFICA2023Error väärtuseks seatud mittenullkood. |
|
UEFICA2023Error |
REG_DWORD (kood) |
Tõrkekood (kui see on olemas). See väärtus jääb õnnestumise korral 0-ks . Kui värskendusprotsessis ilmneb tõrge, seatakse tõrke UEFICA2023Error väärtuseks nullist erinev tõrkekood, mis vastab esimesele ilmnenud tõrkele. Tõrge viitab sellele, et secure Booti värskendus ei õnnestunud täielikult ja võib vajada selles seadmes uurimist või parandamist. Näiteks kui andmebaasi värskendamine (usaldusväärsete allkirjade andmebaas) nurjus püsivaraprobleemi tõttu, võib see registrivõti kuvada püsivara tõrkekoodi. Kui see võti on olemas ja pole null, soovitame otsida Secure Booti sündmusi Windowsi sündmuselogidest – lisateavet leiate teemast Secure Boot DB ja DBX muutuja värskendussündmused. |
|
WindowsUEFICA2023Capable |
REG_DWORD (kood) |
See registrivõti on mõeldud piiratud juurutusstsenaariumide jaoks ja seda ei soovitata üldiselt kasutada. Enamasti kasutage selle asemel registrivõtit UEFICA2023Status. Sobivad väärtused: 0 – või võtit pole olemas - "Windows UEFI CA 2023" sert ei ole DB 1 - "Windows UEFI CA 2023" sert on DB 2 - "Windows UEFI CA 2023" sert on DB ja süsteem algab 2023 allkirjastatud käivitushaldur |
Kuidas need võtmed koos toimivad?
IT-administraatorid konfigureerivad AvailableUpdates registriväärtuse 0x5944, mis annab Windowsile märku Secure Booti võtme värskenduse ja installimise käivitamiseks seadmes.
Protsessi käitamisel värskendab süsteem UEFICA2023Status'istNotStartedinProgressiks ja lõpuks värskendatakse õnnestumisel. Kuna 0x5944 iga bitti töödeldakse edukalt, kustutatakse see.
Kui mõni toiming nurjub, registreeritakse tõrkekood UEFICA2023Erroris (ja olek jääb InProgressiks).
See mehhanism annab administraatoritele selge võimaluse käivitada ja jälgida väljalaskmist seadme kohta.
Juurutamine registrivõtmete abil
Seadmete rühma juurutamine koosneb järgmistest toimingutest.
-
Määrake iga värskendatava seadme registriväärtuse AvailableUpdates väärtuseks 0x5944 .
-
Jälgige registrivõtmeid UEFICA2023Status ja UEFICA2023Error , et näha, kas seadmed on edenenud. Neid värskendusi töötlev toiming töötab iga 12 tunni järel. Pange tähele, et käivitushalduri värskendus ei pruugi toimuda enne taaskäivitamist.
-
Uurige probleeme nende ilmnemise korral. Kui UEFICA2023Tõrge pole seadmes null, saate sündmuselogist otsida selle probleemiga seotud sündmusi. Secure Booti sündmuste täieliku loendi leiate teemast Secure Boot DB ja DBX muutuja värskendussündmused .
Märkus taaskäivitamiste kohta: kuigi protsessi lõpuleviimiseks võib olla vajalik taaskäivitamine, ei põhjusta Secure Booti värskenduste juurutamise käivitamine taaskäivitamist. Kui taaskäivitamine on vajalik, sõltub Secure Booti juurutamine taaskäivitamisest, mis toimub seadme tavapärase kasutamise käigus.
Seadme testimine registrivõtmete abil
Kui testite üksikuid seadmeid tagamaks, et seadmed töötlevad värskendusi õigesti, võivad registrivõtmed olla lihtsad testimisviisid.
Testimiseks käivitage kõik järgmised käsud administraatori PowerShelli viibast eraldi.
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Start-ScheduledTask - TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Taaskäivitage süsteem käsitsi, kui AvailableUpdates muutub 0x4100
Start-ScheduledTask - TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Esimene käsk käivitab seadmes serdi ja algkäivitushalduri juurutuse. Teine käsk põhjustab registrivõtit AvailableUpdates töötleva toimingu kohe käivitumise. Tavaliselt käivitub tööülesanne iga 12 tunni tagant. Registrivõti peaks kiiresti muutuma 0x4100. Taaskäivitamine ja toimingu uuesti käivitamine põhjustab käivitushalduri värskendamise ja AvailableUpdates muutub 0x4000. Lisateavet AvailableUpdatesi käitumise kohta leiate teemast Tõrkeotsing.
Tulemite leidmiseks jälgige registrivõtmeid UEFICA2023Status ja UEFICA2023Error ja sündmuselogisid, nagu on kirjeldatud jaotises Secure Boot DB ja DBX muutuja värskendussündmused.
Kasutajatoe lubamine ja sellest loobumine
HighConfidenceOptOut ja MicrosoftUpdateManagedOptIn registrivõtmete abil saab hallata kahte juurutusabilist, mida kirjeldatakse Windowsi seadmetes IT-hallatavate värskendustega.
-
Registrivõti HighConfidenceOptOut reguleerib seadmete automaatset värskendamist koondvärskenduste kaudu. Seadmete puhul, kus Microsoft on täheldanud teatud seadmete edukalt värskendamist, peetakse neid väga usaldusväärseteks seadmeteks ja turvalise algkäivituse serdi värskendused tehakse automaatselt. Vaikesäte on lubatud.
-
Registrivõti MicrosoftUpdateManagedOptIn võimaldab IT-osakondadel nõustuda Microsofti hallatava automaatse juurutamisega. See säte on vaikimisi keelatud ja selle väärtuseks on määratud 1 nõustumine. See säte nõuab ka seda, et seade saadaks valikulisi diagnostikaandmeid.
Windowsi toetatud versioonid
See tabel katkestab ka registrivõtmel põhineva toe.
|
Võti |
Windowsi toetatud versioonid |
|
AvailableUpdates UEFICA2023Status UEFICA2023Error |
Kõik Windowsi versioonid, mis toetavad turvalist käivitamist (Windows Server 2012 ja uuemad Windowsi versioonid). Märkus: Kuigi usaldusandmeid kogutakse Windows 10, Windowsi versioonides LTSC, 22H2 ja uuemates versioonides, saab neid rakendada seadmetele, mis töötavad Windowsi varasemates versioonides.
|
|
HighConfidenceOptOut |
|
|
MicrosoftUpdateManagedOptIn |
Secure Booti tõrkesündmused
Tõrkesündmustel on kriitiline aruandlusfunktsioon, mis annab teavet turvalise algkäivituse oleku ja edenemise kohta. Tõrkesündmuste kohta leiate teavet teemast Secure Boot DB ja DBX muutuja värskendussündmused. Tõrkesündmusi värskendatakse turvalise algkäivituse täiendava sündmuseteabega.