APIs du système de configuration Windows (WinCS) pour le démarrage sécurisé

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication d’origine : 14 octobre 2025
  • ID de la Base de connaissances : 5068197
Journal des modifications
Modifier la date Modifier la description
16 avril. 2026
  • Suppression de la section « Disponibilité de ce support » car l’information est contenue dans la section « Plates-formes prises en charge par WinCS ».
10 avril 2026
  • Mise à jour de la date pour Windows 10 1607 / Windows Server 2016 dans la section « Plateformes WinCS prises en charge ».
  • Ajout d’un nouveau support de plate-forme pour Windows Server 2012 et Windows Server 2012 R2 (ESU) sous la section " Plates-formes WinCS prises en charge « .
20 février 2026
  • Ajout d’une nouvelle section « Première case activée si les certificats de démarrage sécurisé sont mis à jour dans votre plateforme »
16 décembre 2025
  • Correction de la ligne de commande dans la section « Comment appliquer la configuration du démarrage sécurisé », car elle contenait des caractères incorrects.

    À : WinCsFlags.exe /apply –-key « F33E0C8E002 »
  • Correction de la ligne de commande dans la section « Comment auditer la configuration du démarrage sécurisé », car elle incluait un espace à la fin de la ligne.

    À : Start-ScheduledTask -TaskName « \Microsoft\Windows\PI\Secure-Boot-Update »
  • Dans la section « Disponibilité de cette prise en charge », ajouté que Windows 10, les versions 21H2 et 22H2 et Windows Server 2022 sont ajoutés dans les versions datées du 11 novembre 2025 et après. En outre, la prise en charge d’autres versions de Windows sera incluse dans les mises à jour publiées au cours du premier trimestre 2026.
11 décembre 2025
  • Modification de l’étape 3 de la section « Comment auditer la configuration du démarrage sécurisé » :

    De : Pour vérifier que la mise à jour de la base de données de démarrage sécurisé a réussi, ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :

    À : Pour case activée rapide, si la mise à jour de la base de données de démarrage sécurisé a réussi, ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :
  • Ajout d’une étape 4 à la section « Comment auditer la configuration du démarrage sécurisé » :

    Pour vérifier que tous les certificats sont mis à jour, consultez Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations, et suivez les conseils de la section « Surveillance des journaux d’événements ». Cette section répertorie les ID d’événement : 1801 et ID d’événement : 1808 , ce qui permet de vérifier que les certificats ont été mis à jour.

CLI de démarrage sécurisé à l’aide du système de configuration Windows (WinCS)

Objectif : Les administrateurs de domaine peuvent également utiliser le système de configuration Windows (WinCS) publié avec les mises à jour du système d’exploitation Windows pour déployer les mises à jour de démarrage sécurisé sur les clients et serveurs Windows joints à un domaine. Il s’agit d’un utilitaire d’interface de ligne de commande (CLI) permettant d’interroger et d’appliquer des configurations de démarrage sécurisé localement à un ordinateur.

WinCS fonctionne à partir d’une clé de configuration qui peut être utilisée avec l’utilitaire de ligne de commande pour modifier l’état de configuration du démarrage sécurisé sur la machine. Une fois appliqué, le prochain démarrage sécurisé planifié effectuera des actions en fonction de la clé.

Premier case activée si les certificats de démarrage sécurisé sont mis à jour dans votre plateforme

Vous pouvez case activée la status du démarrage sécurisé à l’aide de la commande PowerShell :

(Get-ItemProperty 'HKLM :\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Statut

Si le statut indique « Updated », vous n’avez pas besoin d’exécuter WinCS et vous pouvez sauter les étapes ci-dessous.

Si les certificats ne sont pas mis à jour vers les versions 2023, les étapes supplémentaires ci-dessous s’appliquent.

Plates-formes prises en charge par WinCS

L’utilitaire de ligne de commande WinCS est pris en charge dans Windows 10, version 21H2, Windows 10, version 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, version 23H2, Windows 11, version 24H2, Windows 11, version 25H2.

Cet utilitaire est disponible dans les mises à jour Windows publiées à partir du 28 octobre 2025, pour Windows 11, version 24H2 et Windows 11, version 23H2.

Cet utilitaire est également disponible dans les mises à jour Windows publiées à partir du 11 novembre 2025, pour Windows 10, version 21H2, Windows 10, version 22H2, et Windows Server 2022.

Pour Windows Server 2019, cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 13 janvier 2026.

Pour Windows Server 2016, Windows 10 1607, cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 14 avril 2026.

Pour Windows Server 2012 et Windows Server 2012 R2 (ESU), cet utilitaire est fourni dans les mises à jour Windows publiées à partir du 14 avril 2026.

Voici la clé de fonctionnalité de configuration du démarrage sécurisé que les administrateurs de domaine interrogeront et appliqueront aux appareils via WinCS.

Nom de la fonctionnalité Clé WinCS Description
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 L’activation de cette clé autorise l’installation sur votre appareil des nouveaux certificats de démarrage sécurisé fournis par Microsoft suivants.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Option Microsoft UEFI ROM CA 2023

Valeur de clé WinCS :

  • F33E0C8E002 – État de configuration du démarrage sécurisé = activé

Comment interroger la configuration du démarrage sécurisé

La configuration du démarrage sécurisé peut être interrogée en ouvrant une invite de commandes en tant qu’administrateur et en exécutant la commande suivante :

Remarque

WinCsFlags.exe /query --key F33E0C8E002

Cela renverra les informations suivantes (sur un ordinateur propre) :

Remarque

  • Drapeau : F33E0C8E
  • Configuration actuelle : F33E0C8E001
  • État : Désactivé
  • Configuration en attente : Aucune
  • Action en attente : Aucune
  • FwLink : https://aka.ms/getsecureboot
  • Configurations disponibles :
  • F33E0C8E002
  • F33E0C8E001

Notez que la configuration actuelle sur un appareil est F33E0C8E001, ce qui signifie que la clé de démarrage sécurisé est à l’état Désactivé .

Comment appliquer la configuration du démarrage sécurisé

Vous pouvez appliquer la configuration du démarrage sécurisé en ouvrant une invite de commandes en tant qu’administrateur et en exécutant la commande suivante :

Remarque

WinCsFlags.exe /apply --key "F33E0C8E002"

Une application réussie de la clé doit retourner les informations suivantes :

Remarque

  • Drapeau : F33E0C8E
  • Configuration actuelle : F33E0C8E002
  • État : activé
  • Configuration en attente : Aucune
  • Action en attente : Aucune
  • FwLink : https://aka.ms/getsecureboot
  • Configurations disponibles :
  • F33E0C8E002
  • F33E0C8E001

Comment auditer la configuration du démarrage sécurisé

Pour déterminer ultérieurement l’état de la configuration de démarrage sécurisé, vous pouvez réexécuter la commande de requête initiale en ouvrant une invite de commandes en tant qu’administrateur :

Remarque

WinCsFlags.exe /query --key F33E0C8E002

Les informations renvoyées seront semblables aux suivantes, en fonction de l’état de l’indicateur :

Remarque

  • Drapeau : F33E0C8E
  • Configuration actuelle : F33E0C8E002
  • État : activé
  • Configuration en attente : Aucune
  • Action en attente : Aucune
  • FwLink : https://aka.ms/getsecureboot
  • Configurations disponibles :
  • F33E0C8E002
  • F33E0C8E001

Notez que l’état de la clé est maintenant Activé et que la configuration actuelle est F33E0C8E002.

Remarque

Remarque : L’application de la clé Secure Boot via WinCS ne signifie pas que le processus d’installation du certificat Secure Boot a commencé ou est terminé.  Il indique simplement que l’ordinateur procédera aux mises à jour du démarrage sécurisé lorsque la tâche de maintenance du démarrage sécurisé (TPMTasks) s’exécutera sur cet ordinateur à la prochaine opportunité disponible. Lorsque TPMTasks s’exécute sur cet ordinateur, il détecte 0x5944 et effectue la mise à jour. Par conception, la tâche planifiée Secure-Boot-Update s’exécute toutes les 12 heures pour traiter ces indicateurs de mise à jour Secure Boot. Les administrateurs peuvent également exécuter la tâche manuellement ou la redémarrer, s’ils le souhaitent.

Vous pouvez également déclencher manuellement la tâche de maintenance du démarrage sécurisé en procédant comme suit :

  1. Ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :

    Remarque

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Redémarrez l’appareil deux fois après l’exécution de la commande pour confirmer que l’appareil démarre avec la base de données mise à jour de signatures approuvées (DB).

  3. Pour case activée rapide, si la mise à jour de la base de données de démarrage sécurisé a réussi, ouvrez une invite PowerShell en tant qu’administrateur, puis exécutez la commande suivante :

    Remarque

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Démarrage sécurisé
    Si la commande retourne True, la mise à jour a réussi.

    En cas d’erreurs lors de l’application de la mise à jour de base de données, consultez l’article KB5016061 : Traitement des gestionnaires de démarrage vulnérables et révoqués.

    Remarque

    Cette opération ne vérifie qu’une seule autorité de certification et pas toutes les autorités de certification.

  4. Pour vérifier que tous les certificats sont mis à jour, consultez Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations, et suivez les conseils de la section « Surveillance des journaux d’événements ». Cette section répertorie les ID d’événement : 1801 et ID d’événement : 1808 , ce qui constitue une méthode plus complète pour vérifier que les certificats ont été mis à jour.