PowerShell : utilisation du paramètre –Decoded dans Get-SecureBootUEFI

S’applique à
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

Date de publication d’origine : 28 avril 2026
ID de la Base de connaissances : 5093574

Remarque

Le paramètre -Decoded a été ajouté aux applets de commande PowerShell Get-SecureBootUEFI dans les mises à jour cumulatives mensuelles du 14 avril 2026 et les mises à jour publiées après cette date.

Introduction

L’applet de commande PowerShell Get-SecureBootUEFI récupère les variables de démarrage sécurisé UEFI telles que PK (clé de plateforme), KEK (clé d’échange de clés), base de données de signatures autorisées et DBX (base de données de signatures révoquées). Ces variables renvoient normalement des données binaires brutes, qui peuvent être difficiles à interpréter directement.

Le nouveau paramètre -Decoded fournit une vue plus accessible de ces informations.

Que fait le paramètre -Decoded ?

Lorsque vous utilisez le paramètre -Decoded , l’applet de commande affiche le contenu des bases de données de démarrage sécurisé dans un format lisible. Au lieu d’octets bruts, il décode et présente les données sous-jacentes, y compris les certificats, les hachages et les métadonnées associées stockées dans des variables authentifiées UEFI.

Avec le paramètre -Decoded , la sortie inclut des informations de certificat lisibles telles que :

  • Sujet (par exemple, Microsoft Windows Production PCA 2011)
  • Algorithme et version
  • Numéro de série
  • Période de validité

Cela facilite les opérations suivantes :

  • Inspecter les éléments de démarrage sécurisé tels que les certificats, les hachages et les clés publiques
  • Afficher les propriétés du certificat telles que l’objet, l’émetteur et les dates de validité
  • Comprenez plus facilement ce qui est approuvé dans PK, KEK et DB, et ce qui est révoqué dans DBX sans analyse supplémentaire

Exemple

Utilisation des commandes dans PowerShell :

Remarque

Get-SecureBootUEFI -Name db -Decoded

La commande renvoie :

Remarque

  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 61077656000000000008
  • ValidFrom      : 2011-10-19 11:41:42Z
  • ValidTo        : 2026-10-19 11:51:42Z
  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 330000001A888B9800562284C100000000001A
  • ValidFrom      : 2023-06-13 11:58:29Z
  • ValidTo        : 2035-06-13 12:08:29Z

Utilisation

Utilisez le paramètre -Decoded lorsque vous devez analyser ou valider la configuration du démarrage sécurisé, plutôt que de récupérer leurs valeurs brutes.

En savoir plus

Pour obtenir des détails complets, des paramètres et des exemples supplémentaires, consultez la documentation Get-SecureBootUEFI .

Remarque

La documentation référencée n’inclut pas encore le paramètre -Decoded . La documentation sera mise à jour lors d’une prochaine révision.

Journal des modifications

Modifier la date Modifier la description
30 avril 2026
  • Ajout du texte descriptif des variables de démarrage sécurisé UEFI PK, KEK, DB et DBX dans la section « Introduction »
  • Ajout d’une « Note » pour indiquer que le paramètre -Decoded a été ajouté dans la mise à jour de sécurité mensuelle d’avril 2026.