עדכוני מפתח רישום עבור אתחול מאובטח: מכשירי Windows עם עדכונים המנוהלות על-ידי IT

חל על
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

הערה

  • תאריך פרסום מקורי: 14 באוקטובר 2025
  • מזהה KB: 5068202

מאמר זה כולל הדרכה עבור:

  • ארגונים עם מכשירים ועדכונים של Windows המנוהלים על-ידי IT.

הערה

  • זמינות תמיכה זו:

  • מפתחות רישום נכללים בעדכונים שפורסמו בתאריך הבא או אחריו:

  • 11 בנובמבר 2025: עבור גירסאות של Windows שעדיין נתמכות.

יומן רישום שינויים
שנה תאריך תיאור השינוי
מרץ 20, 2026
  • נוסף ערך הרישום AvailableUpdatesPolicy בטבלה הראשונה בסעיף "מפתחות רישום".
  • עדכון ערך הרישום של WindowsUEFICA2023Capable 'תיאור ושימוש' בטבלה השניה במקטע 'מפתחות רישום'.
פברואר 20, 2026
  • נוספו 3 מפתחות רישום חדשים לערך - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • הסעיף - "זמינות תמיכה זו" עודכן.
4 בנובמבר 2025
  • נוסף עוד מפתח רישום אחד לדף.
  • תוקן משפט מתוך "לדוגמה, אם עדכון מסד הנתונים (מסד נתונים של חתימות מהימנות) נכשל עקב בעיית קושחה, מפתח רישום זה עשוי להציג קוד שגיאה שניתן למפות ליומן אירועים או למזהה שגיאה מתועד בו" כדי לציין "לדוגמה, אם עדכון מסד הנתונים (מסד נתונים של חתימות מהימנות) נכשל עקב בעיית קושחה, מפתח רישום זה עשוי להציג קוד שגיאה מהקושחה. כאשר מפתח זה קיים והוא אינו אפס, מומלץ לחפש אירועי אתחול מאובטח ביומני האירועים של Windows - ראה (קישור) לפרטים נוספים".
  • נוספו שני נתיבים נפרדים עבור מפתחות רישום להלן
11 בנובמבר 2025
  • עודכנה הפיסקה תחת בדיקת מכשירים באמצעות מפתחות רישום במידע נוסף: "מפתח הרישום אמור להשתנות במהירות ל- 0x4100. אתחול מחדש והפעלה חוזרת של המשימה יגרמו למנהל האתחול להתעדכן ולעדכונים הזמינים 0x0100. ראה פתרון בעיות לקבלת פרטים נוספים על אופן הפעולה של AvailableUpdates".
  • עדכן את הטקסט בתיבה האפורה תחת 'בדיקת מכשיר' באמצעות מפתחות רישום כדי שיכלול שתי פקודות נוספות של PowerShell
  • תחת מפתחות רישום, ערך הרישום -MicrosoftUpdateManagedOptIn השתנה מ- "1 - הצטרף " ל- "1 או כל ערך שאינו אפס - הסכמת הצטרפות"
16 בנובמבר 2025 התוכן עודכן תחת 'בדיקת מכשירים באמצעות מפתחות רישום'. ערך העדכון הזמין השתנה מ- '0x0100' ל- '0x4000'.

במאמר זה

מבוא

מסמך זה מתאר את התמיכה בפריסה, ניהול וניטור של עדכוני אישור אתחול מאובטח באמצעות מפתחות רישום של Windows. המפתחות כוללים את הרכיבים הבאים:

  • מפתח אחד להפעלת הפריסה של האישורים ומנהל האתחול במכשיר.
  • שני מפתחות לניטור מצב הפריסה.
  • שני מפתחות לניהול הגדרות ההצטרפות/ביטול ההצטרפות עבור שני עזרי הפריסה הזמינים.

ניתן להגדיר מפתחות רישום אלה באופן ידני במכשיר או מרחוק באמצעות תוכנת ניהול צי זמינה. שיטות פריסה אחרות, כגון מדיניות קבוצתית, Microsoft Intune ו- WinCS מתוארות במאמר מכשירי Windows לעסקים ולארגונים עם עדכונים המנוהלים על-ידי מחלקת ה- IT.

מפתחות רישום של אתחול מאובטח

בסעיף זה

מפתחות רישום

כל מפתחות הרישום של אתחול מאובטח המתוארים להלן ממוקמים תחת נתיב רישום זה:

הערה

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

הטבלה הבאה מתארת כל אחד מערכי הרישום:

ערך רישום Type תיאור ושימוש
זמיןעדכונים REG_DWORD (מסיכת סיביות) עדכון דגלי גורם מפעיל.

שולט בפעולות עדכון האתחול המאובטח שיש לבצע במכשיר. הגדרת שדה הסיביות המתאים כאן מפעילה את הפריסה של אישורי אתחול מאובטח חדשים ועדכונים קשורים. עבור פריסה ארגונית, יש להגדיר זאת ל - 0x5944 (הקסדצימאלי) – ערך שמאפשר את כל העדכונים הרלוונטיים (הוספת אישורי רשות האישורים החדשים של 2023, עדכון ה- KEK והתקנת מנהל האתחול החדש).

הגדרות:
  • 0 או לא מוגדר - לא יבוצע עדכון מפתח אתחול מאובטח.
  • 0x5944 – פרוס את כל האישורים הדרושים ועדכן במנהל האתחול החתום של PCA2023
HighConfidenceOptOut REG_DWORD אפשרות ביטול הצטרפות.

עבור ארגונים שרוצים לבטל את הסכמתם למיכלים בעלי ביטחון גבוה שיוחלו אוטומטית כחלק מה-LCU.

באפשרותך להגדיר מפתח זה לערך שאינו אפס כדי לבטל את הצטרפותך למיכלים בעלי רמת מהימנות גבוהה.

הגדרות
  • 0 או מפתח לא קיים – הסכמת הצטרפות
  • 1 – ביטול הצטרפות
MicrosoftUpdateManagedOptIn REG_DWORD אפשרות הצטרפות.

ארגונים המעוניינים להצטרף לשירות פריסת תכונות מבוקרת (CFR), המכונה גם ניהול Microsoft.

בנוסף להגדרת מפתח זה, אפשר שליחה של נתוני אבחון נדרשים (ראה הגדרת נתוני אבחון של Windows בארגון שלך).

הגדרות
  • 0 או מפתח לא קיים – בטל את ההצטרפות
  • 1 או כל ערך שאינו אפס - הסכמת הצטרפות
AvailableUpdatesPolicy REG_DWORD (מסיכת סיביות) לעיון בלבד - אל תעדכן מפתח זה דרך הרישום.

מפתח זה משמש את מדיניות קבוצתית ואת Intune כדי להעביר ל- Windows פעולות הקשורות לאתחול מאובטח. היא מייצגת את המדיניות שהוגדרה על-ידי Intune או על-ידי מדיניות קבוצתית.

כל מפתחות הרישום של אתחול מאובטח המתוארים להלן ממוקמים תחת נתיב רישום זה:

הערה

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

הטבלה הבאה מתארת כל אחד מערכי הרישום:

ערך רישום Type תיאור ושימוש
UEFICA2023סטטוס REG_SZ (מחרוזת) מחוון מצב פריסה.

משקף את המצב הנוכחי של עדכון מפתח אתחול מאובטח במכשיר. הוא יוגדר לאחד מערכי הטקסט הבאים:

  • NotStarted: העדכון עדיין לא הופעל.
  • מתבצע: העדכון מתבצע באופן פעיל.
  • עודכן: העדכון הושלם בהצלחה.
בתחילה המצב הוא NotStarted. הוא משתנה ל-InProgress ברגע שהעדכון מתחיל, ולבסוף ל-Update כאשר כל המפתחות החדשים ומנהל האתחול החדש נפרסים. אם קיימת שגיאה, ערך הרישום UEFICA2023Error מוגדר לקוד שאינו אפס.
UEFICA2023שגיאה REG_DWORD (קוד) קוד שגיאה (אם קיים).
ערך זה נשאר 0 בהצלחה. אם תהליך העדכון נתקל בתקלה, UEFICA2023Error מוגדר לקוד שגיאה שאינו אפס המתאים לשגיאה הראשונה שהופיעה. שגיאה כאן מציינת שעדכון האתחול המאובטח לא הצליח במלואו ועשוי לדרוש חקירה או תיקון במכשיר זה.
לדוגמה, אם עדכון מסד הנתונים (מסד נתונים של חתימות מהימנות) נכשל עקב בעיית קושחה, מפתח רישום זה עשוי להציג קוד שגיאה מהקושחה. כאשר מפתח זה קיים ואינו אפס, מומלץ לחפש אירועי אתחול מאובטח ביומני האירועים של Windows - ראה אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX לפרטים נוספים.
UEFICA2023ErrorEvent REG_DWORD (קוד) UEFICA2023ErrorEvent מציין את מזהה האירוע שבו השתמש Windows כדי לדווח על שגיאה הקשורה ליישום עדכוני האתחול המאובטח של Windows UEFI CA 2023. ערך זה מתואם עם מפתח הרישום UEFICA2023Error והוא מאוכלס כאשר מפתח זה מוגדר, המציין ש- Windows נתקל בשגיאה בעת ניסיון להחיל את עדכון האתחול המאובטח. כאשר זה קורה, Windows רושם את אירוע האתחול המאובטח המתאים שתועד בדף הציבורי של אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX, המספק פרטים נוספים על הסיבה לכך שלא ניתן היה להשלים את העדכון ועל הפעולה שעשויה להידרש.
תומכי WindowsUEFICA2023 REG_DWORD (קוד) לעיון בלבד - אל תשתמש במפתח זה בעת קבלת מצב בעדכוני אתחול מאובטח. השתמש במפתח UEFICA2023Status במקום זאת.
מפתח רישום זה מיועד לתרחישי פריסה מוגבלת ואינו מומלץ לשימוש כללי.
ערכים חוקיים:
0 – או מפתח לא קיים - אישור "Windows UEFI CA 2023" אינו במסד הנתונים
1 - אישור "Windows UEFI CA 2023" נמצא במסד הנתונים
2 - אישור "Windows UEFI CA 2023" נמצא ב- DB והמערכת מתחילה ממנהל האתחול החתום של 2023
BucketHash REG_SZ (מחרוזת) BucketHash מזהה את מיכל הפריסה שאליו מוקצה התקן כחלק מפריסת אישורי האתחול המאובטח. הערך הוא קוד Hash שנגזר ממאפייני המכשיר ומשמש לקיבוץ מכשירים בעלי תכונות קושחה ופלטפורמה דומות לפריסה בשלבים ולניהול סיכונים. זהו אותו Hash של דלי שמופיע באירועים הספציפיים למכשיר המתועדים בדף אירועי העדכון המשתנה של Secure Boot DB ו- DBX , המאפשר למנהלי מערכת לתאם את מצב הרישום עם ערכי יומן האירועים ולהבין כיצד מכשיר ממוקד במהלך תהליך עדכון האתחול המאובטח.
רמת ביטחון REG_SZ (מחרוזת) ConfidenceLevel מציין את הערכת הביטחון המשויכת למיכל הפריסה של אתחול מאובטח של המכשיר. ערך זה תואם לרמת BucketConfidenceLevel ש- Windows מקצה להתקן בהתבסס על אופן הפעולה שנצפה בעדכון בתצורות חומרה וקושחה דומות. אותה רמת ביטחון כלולה באירועים הספציפיים להתקן המתועדים בדף האירועים של עדכוני משתנים של Secure Boot DB ו- DBX, ומאפשרת למנהלי מערכת לתאם את ערך הרישום עם ערכי יומן האירועים. לקבלת פרטים נוספים על הערכים האפשריים עבור מפתח זה, עיין בתיאורי האירועים של יומן האירועים הספציפיים למכשיר.

כיצד מקשים אלה פועלים יחד

מנהלי IT מגדירים את ערך הרישום AvailableUpdates ל 0x5944, מה שמסמן ל- Windows לבצע את העדכון וההתקנה של מפתח האתחול המאובטח במכשיר.

במהלך התהליך, המערכת מעדכנת את UEFICA2023Status מ- NotStarted ל - InProgress, ולבסוף ל- Update עם ההצלחה. מאחר שכל סיבית ב 0x5944 מעובדת בהצלחה, היא מנוקה.

אם שלב כלשהו נכשל, קוד שגיאה נרשם ב - UEFICA2023Error (והמצב נשאר מתבצע).

מנגנון זה מעניק למנהלי מערכת דרך ברורה להפעיל ולעקוב אחר הפריסה בכל מכשיר.

פריסה באמצעות מפתחות רישום

הפריסה לקבוצת מכשירים מורכבת מהשלבים הבאים:

  1. הגדר את ערך הרישום AvailableUpdates ל 0x5944 בכל אחד מהמכשירים שיש לעדכן.
  2. נטר את מפתחות הרישום UEFICA2023Status ו- UEFICA2023Error כדי לראות שהמכשירים מתקדמים. המשימה שמעבדת עדכונים אלה פועלת כל 12 שעות. שים לב שייתכן שעדכון מנהל האתחול לא יתרחש עד לאחר הפעלה מחדש.
  3. חקור בעיות אם הן מתרחשות. אם UEFICA2023Error אינו אפס במכשיר, באפשרותך לבדוק אם קיימים ביומן האירועים אירועים הקשורים לבעיה זו. ראה אירועי עדכון משתנים של Secure Boot DB ו-DBX לקבלת רשימה מלאה של אירועי Secure Boot.

הערה לגבי הפעלות מחדש: ייתכן שתידרש הפעלה מחדש כדי להשלים את התהליך, אך התחלת הפריסה של עדכוני אתחול מאובטח לא תגרום להפעלה מחדש. אם נדרשת הפעלה מחדש, פריסת האתחול המאובטח מסתמכת על הפעלות מחדש המתבצעות כמהלך השימוש הרגיל במכשיר.

בדיקת מכשירים באמצעות מפתחות רישום

בעת בדיקת מכשירים בודדים כדי לוודא שהמכשירים יעבדו את העדכונים כראוי, מפתחות הרישום יכולים להיות דרך פשוטה לבדיקה.

כדי לבדוק, הפעל כל אחת מהפקודות הבאות בנפרד משורת הפקודה של מנהל מערכת של PowerShell:

הערה

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • אתחל מחדש באופן ידני את המערכת כאשר AvailableUpdates 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

הפקודה הראשונה מפעילה את פריסת מנהל האישורים והאתחול במכשיר. הפקודה השניה גורמת למשימה שמעבדת את מפתח הרישום AvailableUpdates לפעול באופן מיידי. בדרך כלל המשימה פועלת כל 12 שעות. מפתח הרישום אמור להשתנות במהירות ל- 0x4100. אתחול מחדש והפעלה חוזרת של המשימה יגרמו לעדכון מנהל האתחול ול-AvailableUpdates להפוך ל-0x4000. ראה פתרון בעיות לקבלת פרטים נוספים על אופן הפעולה של AvailableUpdates.

באפשרותך למצוא את התוצאות על-ידי התבוננות במפתחות הרישום UEFICA2023Status ו- UEFICA2023Error וביומני האירועים כמתואר באירועי עדכון משתנים של Secure Boot DB ו- DBX.

הצטרף ובטל הצטרפות לאסיסטים

ניתן להשתמש במפתחות הרישום HighConfidenceOptOut ו - MicrosoftUpdateManagedOptIn כדי לנהל את שני "הסיועים" של הפריסה המתוארים במכשירי Windows עם עדכונים המנוהלים על-ידי מחלקת ה- IT.

  • מפתח הרישום HighConfidenceOptOut שולט בעדכון האוטומטי של מכשירים באמצעות העדכונים המצטברים. עבור המכשירים שבהם Microsoft צפתה במכשירים ספציפיים מתעדכנים בהצלחה, הם ייחשבו למכשירים בעלי רמת מהימנות גבוהה, ועדכוני אישור האתחול המאובטח יתרחשו באופן אוטומטי. הגדרת ברירת המחדל היא opt in.
  • מפתח הרישום של MicrosoftUpdateManagedOptIn מאפשר למחלקות IT להצטרף לפריסה אוטומטית שמנוהלת על-ידי Microsoft. הגדרה זו אינה זמינה כברירת מחדל והגדרתה להצטרפות אחת. הגדרה זו גם דורשת שהמכשיר ישלח נתוני אבחון אופציונליים.

גירסאות נתמכות של Windows

טבלה זו מפרטת עוד יותר את התמיכה בהתבסס על מפתח רישום.

מקש גירסאות נתמכות של Windows
זמיןעדכונים
UEFICA2023סטטוס
UEFICA2023שגיאה
כל הגירסאות של Windows התומכות באתחול מאובטח (Windows Server 2012 וגירסאות Windows מתקדמות יותר).

הערה: בעוד שנתוני הביטחון נאספים ב- Windows 10, בגירסאות LTSC, בגירסאות 22H2 ובגירסאות מתקדמות יותר של Windows, ניתן להחיל אותם על מכשירים שפועלים בהם גרסאות קודמות של Windows.
  • Windows 10, גרסאות LTSC ו- 22H2
  • Windows 11, גרסאות 22H2 ו- 23H2
  • Windows 11, גרסה 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

אירועי שגיאה של אתחול מאובטח

לאירועי שגיאה יש פונקציית דיווח קריטית כדי ליידע על מצב אתחול מאובטח והתקדמות.  לקבלת מידע אודות אירועי השגיאה, ראה אירועי עדכון משתנים של Secure Boot DB ו- DBX. אירועי השגיאה מתעדכנים במידע נוסף על אירועים עבור אתחול מאובטח.