הערה
- תאריך פרסום מקורי: 14 באוקטובר 2025
- מזהה KB: 5068202
מאמר זה כולל הדרכה עבור:
- ארגונים עם מכשירים ועדכונים של Windows המנוהלים על-ידי IT.
הערה
זמינות תמיכה זו:
מפתחות רישום נכללים בעדכונים שפורסמו בתאריך הבא או אחריו:
11 בנובמבר 2025: עבור גירסאות של Windows שעדיין נתמכות.
יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| מרץ 20, 2026 |
|
| פברואר 20, 2026 |
|
| 4 בנובמבר 2025 |
|
| 11 בנובמבר 2025 |
|
| 16 בנובמבר 2025 | התוכן עודכן תחת 'בדיקת מכשירים באמצעות מפתחות רישום'. ערך העדכון הזמין השתנה מ- '0x0100' ל- '0x4000'. |
במאמר זה
מבוא
מסמך זה מתאר את התמיכה בפריסה, ניהול וניטור של עדכוני אישור אתחול מאובטח באמצעות מפתחות רישום של Windows. המפתחות כוללים את הרכיבים הבאים:
- מפתח אחד להפעלת הפריסה של האישורים ומנהל האתחול במכשיר.
- שני מפתחות לניטור מצב הפריסה.
- שני מפתחות לניהול הגדרות ההצטרפות/ביטול ההצטרפות עבור שני עזרי הפריסה הזמינים.
ניתן להגדיר מפתחות רישום אלה באופן ידני במכשיר או מרחוק באמצעות תוכנת ניהול צי זמינה. שיטות פריסה אחרות, כגון מדיניות קבוצתית, Microsoft Intune ו- WinCS מתוארות במאמר מכשירי Windows לעסקים ולארגונים עם עדכונים המנוהלים על-ידי מחלקת ה- IT.
מפתחות רישום של אתחול מאובטח
בסעיף זה
- מפתחות רישום
- כיצד מקשים אלה פועלים יחד
- פריסה באמצעות מפתחות רישום
- בדיקת מכשירים באמצעות מפתחות רישום
- הצטרפות וביטול הצטרפות לאסיסטים
- גירסאות נתמכות של Windows
מפתחות רישום
כל מפתחות הרישום של אתחול מאובטח המתוארים להלן ממוקמים תחת נתיב רישום זה:
הערה
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
הטבלה הבאה מתארת כל אחד מערכי הרישום:
| ערך רישום | Type | תיאור ושימוש |
|---|---|---|
| זמיןעדכונים | REG_DWORD (מסיכת סיביות) | עדכון דגלי גורם מפעיל. שולט בפעולות עדכון האתחול המאובטח שיש לבצע במכשיר. הגדרת שדה הסיביות המתאים כאן מפעילה את הפריסה של אישורי אתחול מאובטח חדשים ועדכונים קשורים. עבור פריסה ארגונית, יש להגדיר זאת ל - 0x5944 (הקסדצימאלי) – ערך שמאפשר את כל העדכונים הרלוונטיים (הוספת אישורי רשות האישורים החדשים של 2023, עדכון ה- KEK והתקנת מנהל האתחול החדש). הגדרות:
|
| HighConfidenceOptOut | REG_DWORD | אפשרות ביטול הצטרפות. עבור ארגונים שרוצים לבטל את הסכמתם למיכלים בעלי ביטחון גבוה שיוחלו אוטומטית כחלק מה-LCU. באפשרותך להגדיר מפתח זה לערך שאינו אפס כדי לבטל את הצטרפותך למיכלים בעלי רמת מהימנות גבוהה. הגדרות
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | אפשרות הצטרפות. ארגונים המעוניינים להצטרף לשירות פריסת תכונות מבוקרת (CFR), המכונה גם ניהול Microsoft. בנוסף להגדרת מפתח זה, אפשר שליחה של נתוני אבחון נדרשים (ראה הגדרת נתוני אבחון של Windows בארגון שלך). הגדרות
|
| AvailableUpdatesPolicy | REG_DWORD (מסיכת סיביות) |
לעיון בלבד - אל תעדכן מפתח זה דרך הרישום. מפתח זה משמש את מדיניות קבוצתית ואת Intune כדי להעביר ל- Windows פעולות הקשורות לאתחול מאובטח. היא מייצגת את המדיניות שהוגדרה על-ידי Intune או על-ידי מדיניות קבוצתית. |
כל מפתחות הרישום של אתחול מאובטח המתוארים להלן ממוקמים תחת נתיב רישום זה:
הערה
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
הטבלה הבאה מתארת כל אחד מערכי הרישום:
| ערך רישום | Type | תיאור ושימוש |
|---|---|---|
| UEFICA2023סטטוס | REG_SZ (מחרוזת) | מחוון מצב פריסה. משקף את המצב הנוכחי של עדכון מפתח אתחול מאובטח במכשיר. הוא יוגדר לאחד מערכי הטקסט הבאים:
|
| UEFICA2023שגיאה | REG_DWORD (קוד) | קוד שגיאה (אם קיים). ערך זה נשאר 0 בהצלחה. אם תהליך העדכון נתקל בתקלה, UEFICA2023Error מוגדר לקוד שגיאה שאינו אפס המתאים לשגיאה הראשונה שהופיעה. שגיאה כאן מציינת שעדכון האתחול המאובטח לא הצליח במלואו ועשוי לדרוש חקירה או תיקון במכשיר זה. לדוגמה, אם עדכון מסד הנתונים (מסד נתונים של חתימות מהימנות) נכשל עקב בעיית קושחה, מפתח רישום זה עשוי להציג קוד שגיאה מהקושחה. כאשר מפתח זה קיים ואינו אפס, מומלץ לחפש אירועי אתחול מאובטח ביומני האירועים של Windows - ראה אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX לפרטים נוספים. |
| UEFICA2023ErrorEvent | REG_DWORD (קוד) | UEFICA2023ErrorEvent מציין את מזהה האירוע שבו השתמש Windows כדי לדווח על שגיאה הקשורה ליישום עדכוני האתחול המאובטח של Windows UEFI CA 2023. ערך זה מתואם עם מפתח הרישום UEFICA2023Error והוא מאוכלס כאשר מפתח זה מוגדר, המציין ש- Windows נתקל בשגיאה בעת ניסיון להחיל את עדכון האתחול המאובטח. כאשר זה קורה, Windows רושם את אירוע האתחול המאובטח המתאים שתועד בדף הציבורי של אירועי עדכון משתנים של אתחול מאובטח DB ו- DBX, המספק פרטים נוספים על הסיבה לכך שלא ניתן היה להשלים את העדכון ועל הפעולה שעשויה להידרש. |
| תומכי WindowsUEFICA2023 | REG_DWORD (קוד) | לעיון בלבד - אל תשתמש במפתח זה בעת קבלת מצב בעדכוני אתחול מאובטח. השתמש במפתח UEFICA2023Status במקום זאת. מפתח רישום זה מיועד לתרחישי פריסה מוגבלת ואינו מומלץ לשימוש כללי. ערכים חוקיים: 0 – או מפתח לא קיים - אישור "Windows UEFI CA 2023" אינו במסד הנתונים 1 - אישור "Windows UEFI CA 2023" נמצא במסד הנתונים 2 - אישור "Windows UEFI CA 2023" נמצא ב- DB והמערכת מתחילה ממנהל האתחול החתום של 2023 |
| BucketHash | REG_SZ (מחרוזת) | BucketHash מזהה את מיכל הפריסה שאליו מוקצה התקן כחלק מפריסת אישורי האתחול המאובטח. הערך הוא קוד Hash שנגזר ממאפייני המכשיר ומשמש לקיבוץ מכשירים בעלי תכונות קושחה ופלטפורמה דומות לפריסה בשלבים ולניהול סיכונים. זהו אותו Hash של דלי שמופיע באירועים הספציפיים למכשיר המתועדים בדף אירועי העדכון המשתנה של Secure Boot DB ו- DBX , המאפשר למנהלי מערכת לתאם את מצב הרישום עם ערכי יומן האירועים ולהבין כיצד מכשיר ממוקד במהלך תהליך עדכון האתחול המאובטח. |
| רמת ביטחון | REG_SZ (מחרוזת) | ConfidenceLevel מציין את הערכת הביטחון המשויכת למיכל הפריסה של אתחול מאובטח של המכשיר. ערך זה תואם לרמת BucketConfidenceLevel ש- Windows מקצה להתקן בהתבסס על אופן הפעולה שנצפה בעדכון בתצורות חומרה וקושחה דומות. אותה רמת ביטחון כלולה באירועים הספציפיים להתקן המתועדים בדף האירועים של עדכוני משתנים של Secure Boot DB ו- DBX, ומאפשרת למנהלי מערכת לתאם את ערך הרישום עם ערכי יומן האירועים. לקבלת פרטים נוספים על הערכים האפשריים עבור מפתח זה, עיין בתיאורי האירועים של יומן האירועים הספציפיים למכשיר. |
כיצד מקשים אלה פועלים יחד
מנהלי IT מגדירים את ערך הרישום AvailableUpdates ל 0x5944, מה שמסמן ל- Windows לבצע את העדכון וההתקנה של מפתח האתחול המאובטח במכשיר.
במהלך התהליך, המערכת מעדכנת את UEFICA2023Status מ- NotStarted ל - InProgress, ולבסוף ל- Update עם ההצלחה. מאחר שכל סיבית ב 0x5944 מעובדת בהצלחה, היא מנוקה.
אם שלב כלשהו נכשל, קוד שגיאה נרשם ב - UEFICA2023Error (והמצב נשאר מתבצע).
מנגנון זה מעניק למנהלי מערכת דרך ברורה להפעיל ולעקוב אחר הפריסה בכל מכשיר.
פריסה באמצעות מפתחות רישום
הפריסה לקבוצת מכשירים מורכבת מהשלבים הבאים:
- הגדר את ערך הרישום AvailableUpdates ל 0x5944 בכל אחד מהמכשירים שיש לעדכן.
- נטר את מפתחות הרישום UEFICA2023Status ו- UEFICA2023Error כדי לראות שהמכשירים מתקדמים. המשימה שמעבדת עדכונים אלה פועלת כל 12 שעות. שים לב שייתכן שעדכון מנהל האתחול לא יתרחש עד לאחר הפעלה מחדש.
- חקור בעיות אם הן מתרחשות. אם UEFICA2023Error אינו אפס במכשיר, באפשרותך לבדוק אם קיימים ביומן האירועים אירועים הקשורים לבעיה זו. ראה אירועי עדכון משתנים של Secure Boot DB ו-DBX לקבלת רשימה מלאה של אירועי Secure Boot.
הערה לגבי הפעלות מחדש: ייתכן שתידרש הפעלה מחדש כדי להשלים את התהליך, אך התחלת הפריסה של עדכוני אתחול מאובטח לא תגרום להפעלה מחדש. אם נדרשת הפעלה מחדש, פריסת האתחול המאובטח מסתמכת על הפעלות מחדש המתבצעות כמהלך השימוש הרגיל במכשיר.
בדיקת מכשירים באמצעות מפתחות רישום
בעת בדיקת מכשירים בודדים כדי לוודא שהמכשירים יעבדו את העדכונים כראוי, מפתחות הרישום יכולים להיות דרך פשוטה לבדיקה.
כדי לבדוק, הפעל כל אחת מהפקודות הבאות בנפרד משורת הפקודה של מנהל מערכת של PowerShell:
הערה
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- אתחל מחדש באופן ידני את המערכת כאשר AvailableUpdates 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
הפקודה הראשונה מפעילה את פריסת מנהל האישורים והאתחול במכשיר. הפקודה השניה גורמת למשימה שמעבדת את מפתח הרישום AvailableUpdates לפעול באופן מיידי. בדרך כלל המשימה פועלת כל 12 שעות. מפתח הרישום אמור להשתנות במהירות ל- 0x4100. אתחול מחדש והפעלה חוזרת של המשימה יגרמו לעדכון מנהל האתחול ול-AvailableUpdates להפוך ל-0x4000. ראה פתרון בעיות לקבלת פרטים נוספים על אופן הפעולה של AvailableUpdates.
באפשרותך למצוא את התוצאות על-ידי התבוננות במפתחות הרישום UEFICA2023Status ו- UEFICA2023Error וביומני האירועים כמתואר באירועי עדכון משתנים של Secure Boot DB ו- DBX.
הצטרף ובטל הצטרפות לאסיסטים
ניתן להשתמש במפתחות הרישום HighConfidenceOptOut ו - MicrosoftUpdateManagedOptIn כדי לנהל את שני "הסיועים" של הפריסה המתוארים במכשירי Windows עם עדכונים המנוהלים על-ידי מחלקת ה- IT.
- מפתח הרישום HighConfidenceOptOut שולט בעדכון האוטומטי של מכשירים באמצעות העדכונים המצטברים. עבור המכשירים שבהם Microsoft צפתה במכשירים ספציפיים מתעדכנים בהצלחה, הם ייחשבו למכשירים בעלי רמת מהימנות גבוהה, ועדכוני אישור האתחול המאובטח יתרחשו באופן אוטומטי. הגדרת ברירת המחדל היא opt in.
- מפתח הרישום של MicrosoftUpdateManagedOptIn מאפשר למחלקות IT להצטרף לפריסה אוטומטית שמנוהלת על-ידי Microsoft. הגדרה זו אינה זמינה כברירת מחדל והגדרתה להצטרפות אחת. הגדרה זו גם דורשת שהמכשיר ישלח נתוני אבחון אופציונליים.
גירסאות נתמכות של Windows
טבלה זו מפרטת עוד יותר את התמיכה בהתבסס על מפתח רישום.
| מקש | גירסאות נתמכות של Windows |
|---|---|
|
זמיןעדכונים UEFICA2023סטטוס UEFICA2023שגיאה |
כל הגירסאות של Windows התומכות באתחול מאובטח (Windows Server 2012 וגירסאות Windows מתקדמות יותר). הערה: בעוד שנתוני הביטחון נאספים ב- Windows 10, בגירסאות LTSC, בגירסאות 22H2 ובגירסאות מתקדמות יותר של Windows, ניתן להחיל אותם על מכשירים שפועלים בהם גרסאות קודמות של Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
אירועי שגיאה של אתחול מאובטח
לאירועי שגיאה יש פונקציית דיווח קריטית כדי ליידע על מצב אתחול מאובטח והתקדמות. לקבלת מידע אודות אירועי השגיאה, ראה אירועי עדכון משתנים של Secure Boot DB ו- DBX. אירועי השגיאה מתעדכנים במידע נוסף על אירועים עבור אתחול מאובטח.