Mises à jour des clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication initiale : 14 octobre 2025
  • ID de la Base de connaissances : 5068202

Cet article contient des conseils pour :

  • Organisations disposant d’appareils et de mises à jour Windows gérés par le service informatique.

Remarque

  • Disponibilité de ce support :

  • Les clés de Registre sont incluses dans les mises à jour publiées à partir de la date suivante :

  • 11 novembre 2025 : Pour les versions de Windows encore prises en charge.

Journal des modifications
Modifier la date Modifier la description
20 mars 2026
  • Ajout de la valeur de Registre AvailableUpdatesPolicy dans la première table de la section « Clés de Registre ».
  • Mise à jour de la valeur de Registre WindowsUEFICA2023Capable « Description et utilisation » dans le deuxième tableau de la section « Clés de Registre ».
20 février 2026
  • Ajout de 3 nouvelles clés de Registre à l’article : « UEFICA2023ErrorEvent », « BucketHash » & « ConfidenceLevel ».
  • Mise à jour de la section - « Disponibilité de cette prise en charge ».
4 novembre 2025
  • Ajout d’une clé de Registre supplémentaire à la page.
  • Correction d’une instruction de « Par exemple, si la mise à jour de la base de données de signatures approuvées a échoué en raison d’un problème de microprogramme, cette clé de Registre peut afficher un code d’erreur qui peut être mappé à un journal des événements ou à un ID d’erreur documenté dans » pour indiquer « Par exemple, si la mise à jour de la base de données de signatures approuvées a échoué en raison d’un problème de microprogramme, Cette clé de Registre peut afficher un code d’erreur du microprogramme. Lorsque cette clé existe et qu’elle est non nulle, nous vous recommandons de rechercher les événements de démarrage sécurisé dans les journaux des événements Windows - voir (lien) pour plus de détails ».
  • Ajout de deux chemins distincts pour les clés de Registre ci-dessous
11 novembre 2025
  • Mise à jour du paragraphe sous Test d’appareil à l’aide de clés de registre avec des informations supplémentaires : « La clé de Registre doit rapidement passer à 0x4100. Le redémarrage et la réexécution de la tâche entraînent la mise à jour du gestionnaire de démarrage et la mise à jour des mises à jour disponibles 0x0100. Voir Résolution des problèmes pour plus d’informations sur le fonctionnement de AvailableUpdates. »
  • Mettez à jour le texte dans la zone grise sous Test d’appareil à l’aide de clés de Registre pour avoir deux commandes PowerShell supplémentaires
  • Sous les clés de Registre, la valeur de Registre « MicrosoftUpdateManagedOptIn » est passée de « 1 – Accepter » à « 1 ou toute valeur non nulle – Accepter »
16 novembre 2025 Mise à jour du contenu sous « Test de l’appareil à l’aide de clés de Registre ». La valeur de mise à jour disponible est passée de « 0x0100 » à « 0x4000 ».

Contenu de cet article

Introduction

Ce document décrit la prise en charge du déploiement, de la gestion et de la surveillance des mises à jour du certificat de démarrage sécurisé à l’aide des clés de Registre Windows. Les clés sont les suivantes :

  • Une clé pour déclencher le déploiement des certificats et du gestionnaire de démarrage sur l’appareil.
  • Deux clés pour surveiller le status du déploiement.
  • Deux clés pour gérer les paramètres d’adhésion/refus des deux assistances au déploiement disponibles.

Ces clés de registre peuvent être définies manuellement sur l’appareil ou à distance via le logiciel de gestion de flotte disponible. D’autres méthodes de déploiement, telles que la stratégie de groupe, Microsoft Intune et WinCS, sont décrites dans l’article Appareils Windows pour les entreprises et les organisations avec des mises à jour gérées par le service informatique.

Clés de Registre de démarrage sécurisé

Contenu de cette section

Clés de Registre

Toutes les clés de Registre de démarrage sécurisé décrites ci-dessous se trouvent sous ce chemin d’accès :

Remarque

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Le tableau suivant décrit chacune des valeurs de Registre :

Valeur de Registre Type Description et l’utilisation
Mises à jour disponibles REG_DWORD (masque de bits) Mettez à jour les indicateurs du déclencheur.

Contrôle les actions de mise à jour de démarrage sécurisé à effectuer sur l’appareil. La définition du champ de bits approprié ici lance le déploiement des nouveaux certificats de démarrage sécurisé et des mises à jour associées. Pour le déploiement en entreprise, cette valeur doit être définie sur 0x5944 (hexadécimal), une valeur qui active toutes les mises à jour pertinentes (ajout des nouveaux certificats d’autorité de certification 2023, mise à jour de la clé KEK et installation du nouveau gestionnaire de démarrage).

Paramètres :
  • 0 ou non défini : aucune mise à jour de la clé de démarrage sécurisé n’est effectuée.
  • 0x5944 – Déployez tous les certificats nécessaires et mettez à jour le gestionnaire de démarrage signé PCA2023
HighConfidenceOptOut REG_DWORD Option de refus.

Pour les entreprises qui souhaitent refuser les compartiments à confiance élevée qui seront automatiquement appliqués dans le cadre de la LCU.

Vous pouvez définir cette clé sur une valeur non nulle pour désactiver les compartiments à haut niveau de fiabilité.

Paramètres
  • 0 ou la clé n’existe pas – Accepter
  • 1 – Refuser
MicrosoftUpdateManagedOptIn REG_DWORD Option d’adhésion.

Pour les entreprises qui souhaitent opter pour la maintenance du déploiement des fonctionnalités contrôlées (CFR), également appelée gérée par Microsoft.

En plus de définir cette clé, autorisez l’envoi des données de diagnostic requises (voir Configurer les données de diagnostic Windows dans votre organization).

Paramètres
  • 0 ou la clé n’existe pas – Refuser
  • 1 ou toute valeur non nulle – S’inscrire
AvailableUpdatesPolicy REG_DWORD (masque de bits) À titre de référence uniquement : ne mettez pas à jour cette clé via le Registre.

Cette clé est utilisée par la stratégie de groupe et Intune pour communiquer les actions liées au démarrage sécurisé à Windows. Il représente la stratégie définie par Intune ou la stratégie de groupe.

Toutes les clés de Registre de démarrage sécurisé décrites ci-dessous se trouvent sous ce chemin d’accès :

Remarque

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Le tableau suivant décrit chacune des valeurs de Registre :

Valeur de Registre Type Description et l’utilisation
UEFICA2023Statut REG_SZ (chaîne) Indicateur de status de déploiement.

Reflète l’état actuel de la mise à jour de la clé de démarrage sécurisé sur l’appareil. Elle sera définie sur l’une des valeurs de texte suivantes :

  • NotStarted : la mise à jour n’a pas encore été exécutée.
  • InProgress : la mise à jour est en cours d’élaboration.
  • Mise à jour : la mise à jour s’est terminée avec succès.
Initialement, le status est NotStarted. Il passe à En cours une fois la mise à jour commencée, puis à Mis à jour lorsque toutes les nouvelles clés et le nouveau gestionnaire de démarrage ont été déployés. En cas d’erreur, la valeur de Registre UEFICA2023Error est définie sur un code différent de zéro.
UEFICA2023Erreur REG_DWORD (code) Code d’erreur (le cas échéant).
Cette valeur reste à 0 en cas de réussite. Si le processus de mise à jour rencontre une erreur, UEFICA2023Error est défini sur un code d’erreur différent de zéro correspondant à la première erreur rencontrée. Une erreur implique que la mise à jour du démarrage sécurisé n’a pas entièrement réussi et peut nécessiter une investigation ou une correction sur cet appareil.
Par exemple, si la mise à jour de la base de données (base de données des signatures approuvées) a échoué en raison d’un problème de microprogramme, cette clé de Registre peut afficher un code d’erreur du microprogramme. Lorsque cette clé existe et qu’elle est différente de zéro, nous vous recommandons de rechercher les événements de démarrage sécurisé dans les journaux des événements Windows. Consultez la section Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour plus de détails.
UEFICA2023ErrorEvent REG_DWORD (code) UEFICA2023ErrorEvent spécifie l’ID d’événement que Windows a utilisé pour signaler une erreur liée à l’application des mises à jour de démarrage sécurisé UEFI CA 2023 de Windows. Cette valeur est corrélée à la clé de Registre UEFICA2023Error et est renseignée lorsque cette clé est définie, indiquant que Windows a rencontré une erreur en essayant d’appliquer la mise à jour du démarrage sécurisé. Lorsque cela se produit, Windows enregistre l’événement de démarrage sécurisé correspondant documenté sur la page publique Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX de la page publique, qui fournit des détails supplémentaires sur la raison pour laquelle la mise à jour n’a pas pu être terminée et sur l’action requise.
WindowsUEFICA2023Capable REG_DWORD (code) À titre de référence uniquement : n’utilisez pas cette clé pour obtenir l’état des mises à jour Secure Boot. Utilisez plutôt la clé UEFICA2023Status.
Cette clé de Registre est destinée à des scénarios de déploiement limités et n’est pas recommandée pour une utilisation générale.
Valeurs valides :
0 – ou la clé n’existe pas - Le certificat « Windows UEFI CA 2023 » ne figure pas dans la base de données
1 – Le certificat « Windows UEFI CA 2023 » se trouve dans la base de données
2 : le certificat « Windows UEFI CA 2023 » se trouve dans la base de données et le système démarre à partir du gestionnaire de démarrage signé 2023
BucketHash (en anglais seulement) REG_SZ (chaîne) BucketHash identifie le compartiment de déploiement auquel un appareil est affecté dans le cadre du déploiement du certificat de démarrage sécurisé. La valeur est un hachage dérivé des caractéristiques de l’appareil et est utilisé pour regrouper les appareils avec des attributs de microprogramme et de plateforme similaires pour le déploiement par étapes et la gestion des risques. Il s’agit du même hachage de compartiment qui apparaît dans les événements spécifiques à l’appareil documentés sur la page des événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX , ce qui permet aux administrateurs de corréler l’état du registre avec les entrées du journal des événements et de comprendre comment un appareil est ciblé pendant le processus de mise à jour du démarrage sécurisé.
Niveau de confiance REG_SZ (chaîne) ConfidenceLevel indique l’évaluation de la confiance associée au compartiment de déploiement du démarrage sécurisé de l’appareil. Cette valeur correspond au BucketConfidenceLevel que Windows attribue à l’appareil en fonction du comportement de mise à jour observé sur des configurations matérielles et micrologicielles similaires. Le même niveau de confiance est inclus dans les événements spécifiques à l’appareil documentés sur la page des événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX , ce qui permet aux administrateurs de corréler la valeur de Registre avec les entrées du journal des événements. Pour plus d’informations sur les valeurs possibles de cette clé, consultez les descriptions des événements du journal des événements spécifiques à l’appareil.

Fonctionnement de ces clés

Les administrateurs informatiques configurent la valeur de Registre AvailableUpdates sur 0x5944, qui signale à Windows d’exécuter la mise à jour et l’installation de la clé de démarrage sécurisé sur l’appareil.

Au fur et à mesure de l’exécution du processus, le système met à jour UEFICA2023Status de Non commencé à En cours, puis à Mis à jour en cas de réussite. Au fur et à mesure que chaque bit de 0x5944 est traité, il est effacé.

Si une étape échoue, un code d’erreur est enregistré dans UEFICA2023Error (et le status reste InProgress).

Ce mécanisme offre aux administrateurs un moyen clair de déclencher et de suivre le déploiement par appareil.

Déploiement à l’aide de clés de Registre

Le déploiement sur un groupe d’appareils comprend les étapes suivantes :

  1. Définissez la valeur de Registre AvailableUpdates sur 0x5944 sur chacun des appareils à mettre à jour.
  2. Surveillez les clés de Registre UEFICA2023Status et UEFICA2023Error pour voir si les appareils progressent. La tâche qui traite ces mises à jour s’exécute toutes les 12 heures. Notez que la mise à jour du gestionnaire de démarrage peut ne se produire qu’après un redémarrage.
  3. Examinez les problèmes s’ils se produisent. Si UEFICA2023Error est différent de zéro sur un appareil, vous pouvez case activée les événements liés à ce problème dans le journal des événements. Voir Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX pour obtenir la liste complète des événements de démarrage sécurisé.

Remarque sur les redémarrages : bien qu’un redémarrage puisse être nécessaire pour terminer le processus, le lancement du déploiement des mises à jour de démarrage sécurisé n’entraîne pas de redémarrage. Si un redémarrage est nécessaire, le déploiement de démarrage sécurisé repose sur les redémarrages qui se produisent dans le cadre normal de l’utilisation de l’appareil.

Test de l’appareil à l’aide de clés de registre

Lorsque vous testez des appareils individuels pour vous assurer qu’ils traiteront correctement les mises à jour, les clés de Registre peuvent constituer un moyen simple de tester.

Pour effectuer un test, exécutez chacune des commandes suivantes séparément à partir d’une invite PowerShell d’administrateur :

Remarque

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »
  • Redémarrez manuellement le système lorsque AvailableUpdates devient 0x4100
  • Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »

La première commande lance le déploiement du gestionnaire de certificats et de démarrage sur l’appareil. La deuxième commande entraîne l’exécution immédiate de la tâche qui traite la clé de Registre AvailableUpdates . Normalement, la tâche s’exécute toutes les 12 heures. La clé de Registre doit rapidement passer à 0x4100. Le redémarrage et la réexécution de la tâche entraînent la mise à jour du gestionnaire de démarrage et la mise à jour des mises à jour disponibles 0x4000. Pour plus d’informations sur le comportement de AvailableUpdates, consultez Résolution des problèmes.

Vous pouvez trouver les résultats en observant les clés de Registre UEFICA2023Status et UEFICA2023Error et les journaux des événements comme décrit dans les événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX.

S’inscrire et refuser les assistances

Les clés de Registre HighConfidenceOptOut et MicrosoftUpdateManagedOptIn peuvent être utilisées pour gérer les deux « aides » au déploiement décrites sur les appareils Windows avec des mises à jour gérées par le service informatique.

  • La clé de registre HighConfidenceOptOut contrôle la mise à jour automatique des appareils par le biais des mises à jour cumulatives. Pour les appareils sur lesquels Microsoft a observé une mise à jour réussie d’appareils spécifiques, ils seront considérés comme des appareils à « haut niveau de confiance » et les mises à jour du certificat de démarrage sécurisé se déclencheront automatiquement. Le paramètre par défaut est accepter.
  • La clé de Registre MicrosoftUpdateManagedOptIn permet aux services informatiques d’opter pour le déploiement automatique géré par Microsoft. Ce paramètre est désactivé par défaut et définissez-le sur 1 opts-in. Ce paramètre nécessite également que l’appareil envoie des données de diagnostic facultatives.

Versions de Windows prises en charge

Ce tableau décompose en outre la prise en charge en fonction de la clé de Registre.

Touche Versions de Windows prises en charge
Mises à jour disponibles
UEFICA2023Statut
UEFICA2023Erreur
Toutes les versions de Windows qui prennent en charge le démarrage sécurisé (Windows Server 2012 et versions ultérieures de Windows).

Remarque : Bien que les données de confiance soient collectées sur Windows 10, versions LTSC, 22H2 et ultérieures de Windows, elles peuvent être appliquées aux appareils s’exécutant sur des versions antérieures de Windows.
  • Windows 10, versions LTSC et 22H2
  • Windows 11, versions 22H2 et 23H2
  • Windows 11, version 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Événements d’erreur de démarrage sécurisé

Les événements d’erreur ont une fonction de rapport critique pour informer de l’état et de la progression du démarrage sécurisé.  Pour plus d’informations sur les événements d’erreur, consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX. Les événements d’erreur sont mis à jour avec des informations d’événement supplémentaires pour le démarrage sécurisé.