Remarque
- Date de publication d’origine : 14 octobre 2025
- ID de la Base de connaissances : 5068197
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 16 avril. 2026 |
|
| 10 avril 2026 |
|
| 20 février 2026 |
|
| 16 décembre 2025 |
|
| 11 décembre 2025 |
|
CLI de démarrage sécurisé à l’aide du système de configuration Windows (WinCS)
Objectif : Les administrateurs de domaine peuvent également utiliser le système de configuration Windows (WinCS) publié avec les mises à jour du système d’exploitation Windows pour déployer les mises à jour de démarrage sécurisé sur les clients et serveurs Windows joints à un domaine. Il s’agit d’un utilitaire d’interface de ligne de commande (CLI) permettant d’interroger et d’appliquer des configurations de démarrage sécurisé localement à un ordinateur.
WinCS fonctionne à partir d’une clé de configuration qui peut être utilisée avec l’utilitaire de ligne de commande pour modifier l’état de configuration du démarrage sécurisé sur la machine. Une fois appliqué, le prochain démarrage sécurisé planifié effectuera des actions en fonction de la clé.
Premier case activée si les certificats de démarrage sécurisé sont mis à jour dans votre plateforme
Vous pouvez case activée la status du démarrage sécurisé à l’aide de la commande PowerShell :
(Get-ItemProperty 'HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Statut
Si le statut indique « Updated », vous n’avez pas besoin d’exécuter WinCS et vous pouvez sauter les étapes ci-dessous.
Si les certificats ne sont pas mis à jour vers les versions 2023, les étapes supplémentaires ci-dessous s’appliquent.
Plates-formes prises en charge par WinCS
L’utilitaire de ligne de commande WinCS est pris en charge dans Windows 10, version 21H2, Windows 10, version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, version 23H2, Windows 11, version 24H2, Windows 11, version 25H2.
Cet utilitaire est disponible dans les mises à jour Windows publiées à partir du 28 octobre 2025, pour Windows 11, version 24H2 et Windows 11, version 23H2.
Cet utilitaire est également disponible dans les mises à jour Windows publiées à partir du 11 novembre 2025, pour Windows 10, version 21H2, Windows 10, version 22H2, et Windows Server 2022.
Pour Windows Server 2019, cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 13 janvier 2026.
Pour Windows Server 2016, Windows 10 1607, cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 14 avril 2026.
Pour Windows Server 2012 et Windows Server 2012 R2 (ESU), cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 14 avril 2026.
Voici la clé de fonctionnalité de configuration du démarrage sécurisé que les administrateurs de domaine interrogeront et appliqueront aux appareils via WinCS.
| Nom de la fonctionnalité | Clé WinCS | Description |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | L’activation de cette clé autorise l’installation sur votre appareil des nouveaux certificats de démarrage sécurisé fournis par Microsoft suivants.
|
Valeur de clé WinCS :
- F33E0C8E002 – État de configuration du démarrage sécurisé = activé
Comment interroger la configuration du démarrage sécurisé
La configuration du démarrage sécurisé peut être interrogée en ouvrant une invite de commandes en tant qu’administrateur et en exécutant la commande suivante :
Remarque
WinCsFlags.exe /query --key F33E0C8E002
Cela renverra les informations suivantes (sur un ordinateur propre) :
Remarque
- Drapeau : F33E0C8E
- Configuration actuelle : F33E0C8E001
- État : Désactivé
- Configuration en attente : Aucune
- Action en attente : Aucune
- FwLink : https://aka.ms/getsecureboot
- Configurations disponibles :
- F33E0C8E002
- F33E0C8E001
Notez que la configuration actuelle sur un appareil est F33E0C8E001, ce qui signifie que la clé de démarrage sécurisé est à l’état Désactivé .
Comment appliquer la configuration du démarrage sécurisé
Vous pouvez appliquer la configuration du démarrage sécurisé en ouvrant une invite de commandes en tant qu’administrateur et en exécutant la commande suivante :
Remarque
WinCsFlags.exe /apply --key "F33E0C8E002"
Une application réussie de la clé doit retourner les informations suivantes :
Remarque
- Drapeau : F33E0C8E
- Configuration actuelle : F33E0C8E002
- État : activé
- Configuration en attente : Aucune
- Action en attente : Aucune
- FwLink : https://aka.ms/getsecureboot
- Configurations disponibles :
- F33E0C8E002
- F33E0C8E001
Comment auditer la configuration du démarrage sécurisé
Pour déterminer ultérieurement l’état de la configuration de démarrage sécurisé, vous pouvez réexécuter la commande de requête initiale en ouvrant une invite de commandes en tant qu’administrateur :
Remarque
WinCsFlags.exe /query --key F33E0C8E002
Les informations renvoyées seront semblables aux suivantes, en fonction de l’état de l’indicateur :
Remarque
- Drapeau : F33E0C8E
- Configuration actuelle : F33E0C8E002
- État : activé
- Configuration en attente : Aucune
- Action en attente : Aucune
- FwLink : https://aka.ms/getsecureboot
- Configurations disponibles :
- F33E0C8E002
- F33E0C8E001
Notez que l’état de la clé est maintenant Activé et que la configuration actuelle est F33E0C8E002.
Remarque
Remarque : L’application de la clé Secure Boot via WinCS ne signifie pas que le processus d’installation du certificat Secure Boot a commencé ou est terminé. Il indique simplement que l’ordinateur procédera aux mises à jour du démarrage sécurisé lorsque la tâche de maintenance du démarrage sécurisé (TPMTasks) s’exécutera sur cet ordinateur à la prochaine opportunité disponible. Lorsque TPMTasks s’exécute sur cet ordinateur, il détecte 0x5944 et effectue la mise à jour. Par conception, la tâche planifiée Secure-Boot-Update s’exécute toutes les 12 heures pour traiter ces indicateurs de mise à jour Secure Boot. Les administrateurs peuvent également exécuter la tâche manuellement ou la redémarrer, s’ils le souhaitent.
Vous pouvez également déclencher manuellement la tâche de maintenance du démarrage sécurisé en procédant comme suit :
Ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :
Remarque
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Redémarrez l’appareil deux fois après l’exécution de la commande pour confirmer que l’appareil démarre avec la base de données mise à jour de signatures approuvées (DB).
Pour case activée rapide, si la mise à jour de la base de données de démarrage sécurisé a réussi, ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :
Remarque
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Si la commande retourne True, la mise à jour a réussi.En cas d’erreurs lors de l’application de la mise à jour de base de données, consultez l’article KB5016061 : Traitement des gestionnaires de démarrage vulnérables et révoqués.
Remarque
Cette opération ne vérifie qu’une seule autorité de certification et pas toutes les autorités de certification.
Pour vérifier que tous les certificats sont mis à jour, consultez Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations, et suivez les conseils de la section « Surveillance des journaux d’événements ». Cette section répertorie les ID d’événement : 1801 et ID d’événement : 1808 , ce qui constitue une méthode plus complète pour vérifier que les certificats ont été mis à jour.