Remarque
- Date de publication initiale : 14 octobre 2025
- ID de la Base de connaissances : 5068202
Cet article contient des conseils pour :
- Organisations disposant d’appareils et de mises à jour Windows gérés par le service informatique.
Remarque
Disponibilité de ce support :
Les clés de Registre sont incluses dans les mises à jour publiées à partir de la date suivante :
11 novembre 2025 : Pour les versions de Windows encore prises en charge.
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 20 mars 2026 |
|
| 20 février 2026 |
|
| 4 novembre 2025 |
|
| 11 novembre 2025 |
|
| 16 novembre 2025 | Mise à jour du contenu sous « Test de l’appareil à l’aide de clés de Registre ». La valeur de mise à jour disponible est passée de « 0x0100 » à « 0x4000 ». |
Contenu de cet article
Introduction
Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide des clés de Registre Windows. Les clés sont les suivantes :
- Une clé pour déclencher le déploiement des certificats et du gestionnaire de démarrage sur l’appareil.
- Deux clés pour surveiller le status du déploiement.
- Deux clés pour gérer les paramètres d’adhésion/refus des deux assistances au déploiement disponibles.
Ces clés de registre peuvent être définies manuellement sur l’appareil ou à distance via le logiciel de gestion de flotte disponible. D’autres méthodes de déploiement, telles que la stratégie de groupe, Microsoft Intune et WinCS, sont décrites dans l’article Appareils Windows pour les entreprises et les organisations avec des mises à jour gérées par le service informatique.
Clés de Registre de démarrage sécurisé
Contenu de cette section
- Clés de Registre
- Fonctionnement de ces clés
- Déploiement à l’aide de clés de Registre
- Test de l’appareil à l’aide de clés de registre
- Adhésion et refus des prestations d’aide
- Versions de Windows prises en charge
Clés de Registre
Toutes les clés de Registre de démarrage sécurisé décrites ci-dessous se trouvent sous ce chemin d’accès :
Remarque
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Le tableau suivant décrit chacune des valeurs de Registre :
| Valeur de Registre | Type | Description et l’utilisation |
|---|---|---|
| Mises à jour disponibles | REG_DWORD (masque de bits) | Mettez à jour les indicateurs du déclencheur. Contrôle les actions de mise à jour de démarrage sécurisé à effectuer sur l’appareil. La définition du champ de bits approprié ici lance le déploiement des nouveaux certificats de démarrage sécurisé et des mises à jour associées. Pour le déploiement en entreprise, cette valeur doit être définie sur 0x5944 (hexadécimal), une valeur qui active toutes les mises à jour pertinentes (ajout des nouveaux certificats d’autorité de certification 2023, mise à jour de la clé KEK et installation du nouveau gestionnaire de démarrage). Paramètres :
|
| HighConfidenceOptOut | REG_DWORD | Option de refus. Pour les entreprises qui souhaitent refuser les compartiments à confiance élevée qui seront automatiquement appliqués dans le cadre de la LCU. Vous pouvez définir cette clé sur une valeur non nulle pour désactiver les compartiments à haut niveau de fiabilité. Paramètres
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Option d’adhésion. Pour les entreprises qui souhaitent opter pour la maintenance du déploiement des fonctionnalités contrôlées (CFR), également appelée gérée par Microsoft. En plus de définir cette clé, autorisez l’envoi des données de diagnostic requises (voir Configurer les données de diagnostic Windows dans votre organization). Paramètres
|
| AvailableUpdatesPolicy | REG_DWORD (masque de bits) |
À titre de référence uniquement : ne mettez pas à jour cette clé via le Registre. Cette clé est utilisée par la stratégie de groupe et Intune pour communiquer les actions liées au démarrage sécurisé à Windows. Il représente la stratégie définie par Intune ou la stratégie de groupe. |
Toutes les clés de Registre de démarrage sécurisé décrites ci-dessous se trouvent sous ce chemin d’accès :
Remarque
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Le tableau suivant décrit chacune des valeurs de Registre :
| Valeur de Registre | Type | Description et l’utilisation |
|---|---|---|
| UEFICA2023Statut | REG_SZ (chaîne) | Indicateur de status de déploiement. Reflète l’état actuel de la mise à jour de la clé de démarrage sécurisé sur l’appareil. Elle sera définie sur l’une des valeurs de texte suivantes :
|
| UEFICA2023Erreur | REG_DWORD (code) | Code d’erreur (le cas échéant). Cette valeur reste à 0 en cas de réussite. Si le processus de mise à jour rencontre une erreur, UEFICA2023Error est défini sur un code d’erreur différent de zéro correspondant à la première erreur rencontrée. Une erreur implique que la mise à jour du démarrage sécurisé n’a pas entièrement réussi et peut nécessiter une investigation ou une correction sur cet appareil. Par exemple, si la mise à jour de la base de données (base de données des signatures approuvées) a échoué en raison d’un problème de microprogramme, cette clé de Registre peut afficher un code d’erreur du microprogramme. Lorsque cette clé existe et qu’elle est différente de zéro, nous vous recommandons de rechercher les événements de démarrage sécurisé dans les journaux des événements Windows. Consultez la section Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour plus de détails. |
| UEFICA2023ErrorEvent | REG_DWORD (code) | UEFICA2023ErrorEvent spécifie l’ID d’événement que Windows a utilisé pour signaler une erreur liée à l’application des mises à jour de démarrage sécurisé UEFI CA 2023 de Windows. Cette valeur est corrélée à la clé de Registre UEFICA2023Error et est renseignée lorsque cette clé est définie, indiquant que Windows a rencontré une erreur en essayant d’appliquer la mise à jour du démarrage sécurisé. Lorsque cela se produit, Windows enregistre l’événement de démarrage sécurisé correspondant documenté sur la page publique Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX de la page publique, qui fournit des détails supplémentaires sur la raison pour laquelle la mise à jour n’a pas pu être terminée et sur l’action requise. |
| WindowsUEFICA2023Capable | REG_DWORD (code) | À titre de référence uniquement : n’utilisez pas cette clé pour obtenir l’état des mises à jour Secure Boot. Utilisez plutôt la clé UEFICA2023Status. Cette clé de Registre est destinée à des scénarios de déploiement limités et n’est pas recommandée pour une utilisation générale. Valeurs valides : 0 – ou la clé n’existe pas - Le certificat « Windows UEFI CA 2023 » ne figure pas dans la base de données 1 – Le certificat « Windows UEFI CA 2023 » se trouve dans la base de données 2 : le certificat « Windows UEFI CA 2023 » se trouve dans la base de données et le système démarre à partir du gestionnaire de démarrage signé 2023 |
| BucketHash (en anglais seulement) | REG_SZ (chaîne) | BucketHash identifie le compartiment de déploiement auquel un appareil est affecté dans le cadre du déploiement du certificat de démarrage sécurisé. La valeur est un hachage dérivé des caractéristiques de l’appareil et est utilisé pour regrouper les appareils avec des attributs de microprogramme et de plateforme similaires pour le déploiement par étapes et la gestion des risques. Il s’agit du même hachage de compartiment qui apparaît dans les événements spécifiques à l’appareil documentés sur la page des événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX , ce qui permet aux administrateurs de corréler l’état du registre avec les entrées du journal des événements et de comprendre comment un appareil est ciblé pendant le processus de mise à jour du démarrage sécurisé. |
| Niveau de confiance | REG_SZ (chaîne) | ConfidenceLevel indique l’évaluation de la confiance associée au compartiment de déploiement du démarrage sécurisé de l’appareil. Cette valeur correspond au BucketConfidenceLevel que Windows attribue à l’appareil en fonction du comportement de mise à jour observé sur des configurations matérielles et micrologicielles similaires. Le même niveau de confiance est inclus dans les événements spécifiques à l’appareil documentés sur la page des événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX , ce qui permet aux administrateurs de corréler la valeur de Registre avec les entrées du journal des événements. Pour plus d’informations sur les valeurs possibles de cette clé, consultez les descriptions des événements du journal des événements spécifiques à l’appareil. |
Fonctionnement de ces clés
Les administrateurs informatiques configurent la valeur de Registre AvailableUpdates sur 0x5944, qui signale à Windows d’exécuter la mise à jour et l’installation de la clé de démarrage sécurisé sur l’appareil.
Au fur et à mesure de l’exécution du processus, le système met à jour UEFICA2023Status de Non commencé à En cours, puis à Mis à jour en cas de réussite. Au fur et à mesure que chaque bit de 0x5944 est traité, il est effacé.
Si une étape échoue, un code d’erreur est enregistré dans UEFICA2023Error (et le status reste InProgress).
Ce mécanisme offre aux administrateurs un moyen clair de déclencher et de suivre le déploiement par appareil.
Déploiement à l’aide de clés de Registre
Le déploiement sur un groupe d’appareils comprend les étapes suivantes :
- Définissez la valeur de Registre AvailableUpdates sur 0x5944 sur chacun des appareils à mettre à jour.
- Surveillez les clés de Registre UEFICA2023Status et UEFICA2023Error pour voir si les appareils progressent. La tâche qui traite ces mises à jour s’exécute toutes les 12 heures. Notez que la mise à jour du gestionnaire de démarrage peut ne se produire qu’après un redémarrage.
- Examinez les problèmes s’ils se produisent. Si UEFICA2023Error est différent de zéro sur un appareil, vous pouvez case activée les événements liés à ce problème dans le journal des événements. Voir Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour obtenir la liste complète des événements de démarrage sécurisé.
Remarque sur les redémarrages : bien qu’un redémarrage puisse être nécessaire pour terminer le processus, le lancement du déploiement des mises à jour de démarrage sécurisé n’entraîne pas de redémarrage. Si un redémarrage est nécessaire, le déploiement de démarrage sécurisé repose sur les redémarrages qui se produisent dans le cadre normal de l’utilisation de l’appareil.
Test de l’appareil à l’aide de clés de registre
Lorsque vous testez des appareils individuels pour vous assurer qu’ils traiteront correctement les mises à jour, les clés de Registre peuvent constituer un moyen simple de tester.
Pour effectuer un test, exécutez chacune des commandes suivantes séparément à partir d’une invite PowerShell d’administrateur :
Remarque
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »
- Redémarrez manuellement le système lorsque AvailableUpdates devient 0x4100
- Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »
La première commande lance le déploiement du gestionnaire de certificats et de démarrage sur l’appareil. La deuxième commande entraîne l’exécution immédiate de la tâche qui traite la clé de Registre AvailableUpdates . Normalement, la tâche s’exécute toutes les 12 heures. La clé de Registre doit rapidement passer à 0x4100. Le redémarrage et la réexécution de la tâche entraînent la mise à jour du gestionnaire de démarrage et la mise à jour des mises à jour disponibles 0x4000. Pour plus d’informations sur le comportement de AvailableUpdates, consultez Résolution des problèmes.
Vous pouvez trouver les résultats en observant les clés de Registre UEFICA2023Status et UEFICA2023Error et les journaux des événements comme décrit dans les événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX.
S’inscrire et refuser les assistances
Les clés de Registre HighConfidenceOptOut et MicrosoftUpdateManagedOptIn peuvent être utilisées pour gérer les deux « aides » au déploiement décrites sur les appareils Windows avec des mises à jour gérées par le service informatique.
- La clé de registre HighConfidenceOptOut contrôle la mise à jour automatique des appareils par le biais des mises à jour cumulatives. Pour les appareils sur lesquels Microsoft a observé une mise à jour réussie d’appareils spécifiques, ils seront considérés comme des appareils à « haut niveau de confiance » et les mises à jour du certificat de démarrage sécurisé se déclencheront automatiquement. Le paramètre par défaut est accepter.
- La clé de Registre MicrosoftUpdateManagedOptIn permet aux services informatiques d’opter pour le déploiement automatique géré par Microsoft. Ce paramètre est désactivé par défaut et définissez-le sur 1 opts-in. Ce paramètre nécessite également que l’appareil envoie des données de diagnostic facultatives.
Versions de Windows prises en charge
Ce tableau décompose en outre la prise en charge en fonction de la clé de Registre.
| Touche | Versions de Windows prises en charge |
|---|---|
|
Mises à jour disponibles UEFICA2023Statut UEFICA2023Erreur |
Toutes les versions de Windows qui prennent en charge le démarrage sécurisé (Windows Server 2012 et versions ultérieures de Windows). Remarque : Bien que les données de confiance soient collectées sur Windows 10, versions LTSC, 22H2 et ultérieures de Windows, elles peuvent être appliquées aux appareils s’exécutant sur des versions antérieures de Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Événements d’erreur de démarrage sécurisé
Les événements d’erreur ont une fonction de rapport critique pour informer de l’état et de la progression du démarrage sécurisé. Pour plus d’informations sur les événements d’erreur, consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX. Les événements d’erreur sont mis à jour avec des informations d’événement supplémentaires pour le démarrage sécurisé.