Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI
Berlaku Untuk
Tanggal Penerbitan Asli: 14 Oktober 2025
ID KB: 5068202
Artikel ini memiliki panduan untuk: Â
-
Organisasi dengan pembaruan dan perangkat Windows yang dikelola TI.
Ketersediaan dukungan ini:Â Â
Kunci registri disertakan dalam pembaruan yang dirilis pada atau setelah tanggal berikut:
-
11 November 2025:Â Untuk versi Windows yang masih mendukung.
|
Ubah tanggal |
Ubah deskripsi |
|
20 Maret 2026 |
|
|
20 Februari 2026 |
|
|
4 November 2025 |
|
|
11 November 2025 |
|
|
16 November 2025 |
Memperbarui konten di bawah "Pengujian perangkat menggunakan Kunci Registri". Nilai Pembaruan yang tersedia diubah dari "0x0100" menjadi "0x4000". |
Dalam artikel ini
Pendahuluan
Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan kunci registri Windows. Kunci terdiri dari yang berikut:Â
-
Satu kunci untuk memicu penyebaran sertifikat dan boot manager pada perangkat.
-
Dua kunci untuk memantau status penyebaran.
-
Dua kunci untuk mengelola pengaturan opt in/opt out untuk dua bantuan penyebaran yang tersedia.
Kunci registri ini dapat diatur secara manual pada perangkat atau dari jarak jauh melalui perangkat lunak manajemen armada yang tersedia. Metode penyebaran lainnya, seperti Kebijakan Grup, Microsoft Intune, dan WinCS dijelaskan dalam artikel Perangkat Windows untuk bisnis dan organisasi dengan pembaruan yang dikelola TI. Â
Kunci registri Boot Aman
Di bagian ini
Kunci registri
Semua kunci registri Boot Aman yang dijelaskan di bawah ini terletak di bawah jalur registri ini:Â
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tabel berikut ini menguraikan setiap nilai registri:
|
Nilai Registri |
Jenis |
Deskripsi dan Penggunaan |
|---|---|---|
|
AvailableUpdates |
REG_DWORD (bitmask) |
Perbarui bendera pemicu. Mengontrol tindakan pembaruan Boot Aman yang dijalankan pada perangkat. Mengatur bitfield yang sesuai di sini memulai penyebaran sertifikat Secure Boot baru dan pembaruan terkait. Untuk penyebaran perusahaan, ini harus diatur ke 0x5944 (hex) – nilai yang memungkinkan semua pembaruan yang relevan (menambahkan sertifikat CA 2023 baru, memperbarui KEK, dan menginstal manajer boot baru). Pengaturan:Â
|
|
HighConfidenceOptOut |
REG_DWORD |
Opsi penolakan. Untuk perusahaan yang ingin menolak bucket kepercayaan tinggi yang secara otomatis akan diterapkan sebagai bagian dari LCU. Anda dapat mengatur kunci ini ke nilai bukan nol untuk menolak wadah kepercayaan tinggi. PengaturanÂ
|
|
MicrosoftUpdateManagedOptIn |
REG_DWORD |
Opsi pilihan untuk memilih. Untuk perusahaan yang ingin ikut serta dalam pelayanan Peluncuran Fitur Terkontrol (CFR, Controlled Feature Rollout), juga dikenal sebagai Microsoft Managed. Selain mengatur kunci ini, izinkan pengiriman data diagnostik yang diperlukan (lihat Mengonfigurasi data diagnostik Windows di organisasi Anda). Pengaturan
|
|
AvailableUpdatesPolicy |
REG_DWORD (bitmask) |
Untuk referensi saja – jangan perbarui kunci ini melalui registri. Kunci ini digunakan oleh Kebijakan Grup dan Intune untuk menyampaikan tindakan terkait Boot Aman ke Windows. Ini mewakili kebijakan yang ditetapkan oleh Intune atau Kebijakan Grup. |
Semua kunci registri Boot Aman yang dijelaskan di bawah ini terletak di bawah jalur registri ini:Â
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Tabel berikut ini menguraikan setiap nilai registri:
|
Nilai Registri |
Jenis |
Deskripsi dan Penggunaan |
|---|---|---|
|
UEFICA2023Status |
REG_SZ (string) |
Indikator status penyebaran. Mencerminkan status pembaruan tombol Boot Aman saat ini pada perangkat. Ini akan diatur ke salah satu nilai teks berikut:
Awalnya status adalah NotStarted. Ini berubah menjadi InProgress setelah pembaruan dimulai, dan akhirnya ke Diperbarui ketika semua kunci baru dan manajer boot baru telah disebarkan. Jika terdapat kesalahan, nilai registri UEFICA2023Error diatur ke kode bukan nol. |
|
UEFICA2023Error |
REG_DWORD (kode) |
Kode kesalahan (jika ada). Nilai ini tetap 0 pada keberhasilan. Jika proses pembaruan mengalami kesalahan, UEFICA2023Error diatur ke kode kesalahan non-nol yang terkait dengan kesalahan pertama yang ditemui. Kesalahan di sini menyiratkan pembaruan Boot Aman tidak sepenuhnya berhasil dan mungkin memerlukan penyelidikan atau perbaikan pada perangkat tersebut. Â Misalnya, jika memperbarui DB (database tanda tangan tepercaya) gagal karena masalah firmware, kunci registri ini mungkin memperlihatkan kode kesalahan dari firmware. Ketika kunci ini ada dan bukan nol, kami menyarankan agar Anda mencari kejadian Boot Aman di Log Kejadian Windows - lihat Kejadian pembaruan variabel DB boot aman dan DBX untuk detail selengkapnya. |
|
UEFICA2023ErrorEvent |
REG_DWORD (kode) |
UEFICA2023ErrorEvent menentukan ID kejadian yang digunakan Windows untuk melaporkan kesalahan terkait aplikasi pembaruan Boot Aman Windows UEFI CA 2023. Nilai ini berkorelasi dengan kunci registri UEFICA2023Error dan diisi ketika kunci tersebut diatur, menunjukkan bahwa Windows mengalami kesalahan saat mencoba menerapkan pembaruan Boot Aman. Ketika hal ini terjadi, Windows mencatat kejadian Boot Aman terkait yang didokumentasikan di halaman publik Secure Boot DB dan kejadian pembaruan variabel DBX, yang menyediakan detail tambahan tentang mengapa pembaruan tidak dapat diselesaikan dan tindakan apa yang mungkin diperlukan. |
|
WindowsUEFICA2023Capable |
REG_DWORD (kode) |
Untuk referensi saja – jangan gunakan kunci ini saat mendapatkan status pada pembaruan Boot Aman. Gunakan tombol UEFICA2023Status sebagai gantinya. Kunci registri ini ditujukan untuk skenario penyebaran terbatas dan tidak disarankan untuk penggunaan umum. Nilai yang valid: 0 – atau kunci tidak ada - Sertifikat "Windows UEFI CA 2023" tidak ada dalam DB 1 - Sertifikat "Windows UEFI CA 2023" ada dalam DB 2 - Sertifikat "Windows UEFI CA 2023" ada dalam DB dan sistem dimulai dari manajer boot bertanda tangan 2023 |
|
BucketHash |
REG_SZ (string) |
BucketHash mengidentifikasi wadah penyebaran tempat perangkat ditetapkan sebagai bagian dari peluncuran sertifikat Boot Aman. Nilainya adalah hash yang berasal dari karakteristik perangkat dan digunakan untuk mengelompokkan perangkat dengan atribut firmware dan platform yang serupa untuk penyebaran bertahap dan manajemen risiko. Ini adalah hash bucket yang sama yang muncul dalam kejadian khusus perangkat yang didokumentasikan di halaman kejadian pembaruan variabel DB Boot Aman dan DBX , memungkinkan administrator untuk menghubungkan status registri dengan entri log kejadian dan memahami bagaimana perangkat ditargetkan selama proses pembaruan Boot Aman. |
|
Kepercayaan DiriPemilu |
REG_SZ (string) |
ConfidenceLevel menunjukkan penilaian kepercayaan diri yang terkait dengan wadah penyebaran Boot Aman perangkat. Nilai ini sesuai dengan BucketConfidenceLevel yang ditetapkan Windows ke perangkat berdasarkan perilaku pembaruan yang diamati di seluruh konfigurasi perangkat keras dan firmware yang serupa. Tingkat kepercayaan yang sama disertakan dalam kejadian khusus perangkat yang didokumentasikan pada halaman kejadian pembaruan variabel DB boot aman dan DBX , memungkinkan administrator untuk menghubungkan nilai registri dengan entri log kejadian. Untuk detail selengkapnya tentang kemungkinan nilai untuk kunci ini, lihat deskripsi kejadian log kejadian tertentu perangkat. |
Cara kerja kunci ini bersama-sama
Admin TI mengonfigurasi nilai registri AvailableUpdates ke 0x5944, yang mengisyaratkan Windows untuk menjalankan pembaruan dan penginstalan tombol Boot Aman pada perangkat.
Saat proses berjalan, sistem memperbarui UEFICA2023Status dari NotStarted ke InProgress, dan akhirnya diperbarui setelah berhasil. Karena setiap bit dalam 0x5944 berhasil diproses, itu dikosongkan.
Jika ada langkah yang gagal, kode kesalahan direkam di UEFICA2023Error (dan statusnya tetap InProgress).
Mekanisme ini memberi administrator cara yang jelas untuk memicu dan melacak peluncuran per perangkat.Â
Penyebaran menggunakan kunci registriÂ
Penyebaran ke sekelompok perangkat terdiri dari langkah-langkah berikut:Â
-
Atur nilai registri AvailableUpdates ke 0x5944 di setiap perangkat yang akan diperbarui.
-
Pantau kunci registri UEFICA2023Status dan UEFICA2023Error untuk melihat bahwa perangkat membuat kemajuan. Tugas yang memproses pembaruan ini berjalan setiap 12 jam. Perhatikan bahwa pembaruan manajer boot mungkin tidak terjadi hingga setelah mulai ulang terjadi.
-
Selidiki masalah jika terjadi. Jika UEFICA2023Error bukan nol di perangkat, Anda dapat memeriksa log kejadian untuk kejadian yang terkait dengan masalah ini. Lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk daftar lengkap acara Boot Aman.
Catatan tentang mulai ulang: Saat mulai ulang mungkin diperlukan untuk menyelesaikan proses, memulai penyebaran pembaruan Boot Aman tidak akan menyebabkan mulai ulang. Jika perlu memulai ulang, penyebaran Boot Aman mengandalkan mulai ulang yang terjadi sebagai kursus normal penggunaan perangkat.Â
Pengujian perangkat menggunakan kunci registriÂ
Saat menguji perangkat individual untuk memastikan bahwa perangkat akan memproses pembaruan dengan benar, kunci registri dapat menjadi cara mudah untuk mengujinya.Â
Untuk menguji, jalankan setiap perintah berikut secara terpisah dari perintah administrator PowerShell:Â
reg tambahkan HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Boot ulang sistem secara manual saat AvailableUpdates menjadi 0x4100
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Perintah pertama memulai penyebaran sertifikat dan boot manager pada perangkat. Perintah kedua menyebabkan tugas yang memproses kunci registri AvailableUpdates segera dijalankan. Biasanya tugas berjalan setiap 12 jam. Kunci registri harus dengan cepat berubah menjadi 0x4100. Melakukan boot ulang dan menjalankan tugas lagi akan menyebabkan manajer boot diperbarui dan AvailableUpdates menjadi 0x4000. Lihat Pemecahan masalah untuk detail selengkapnya tentang perilaku AvailableUpdates.
Anda dapat menemukan hasilnya dengan mengamati kunci registri UEFICA2023Status dan UEFICA2023Error dan log kejadian seperti yang dijelaskan dalam kejadian pembaruan variabel DB boot aman dan DBX.Â
Ikut serta dan menolak bantuanÂ
Kunci registri HighConfidenceOptOut dan MicrosoftUpdateManagedOptIn dapat digunakan untuk mengelola dua "bantuan" penyebaran yang dijelaskan di perangkat Windows dengan pembaruan yang dikelola TI.Â
-
Kunci registri HighConfidenceOptOut mengontrol pembaruan otomatis perangkat melalui pembaruan kumulatif. Untuk perangkat di mana Microsoft telah mengamati perangkat tertentu yang berhasil diperbarui, perangkat tersebut akan dianggap sebagai perangkat "kepercayaan diri tinggi", dan pembaruan sertifikat Boot Aman akan terjadi secara otomatis. Pengaturan defaultnya adalah ikut serta.
-
Kunci registri MicrosoftUpdateManagedOptIn memungkinkan departemen TI untuk ikut serta dalam penyebaran otomatis yang dikelola oleh Microsoft. Pengaturan ini dinonaktifkan secara default dan mengaturnya ke 1 pilihan. Pengaturan ini juga mengharuskan perangkat mengirim data diagnostik opsional.
Versi Windows yang didukung
Tabel ini lebih lanjut memecah dukungan berdasarkan kunci registri.Â
|
Kunci |
Versi Windows yang didukung |
|
AvailableUpdates UEFICA2023Status UEFICA2023Error |
Semua versi Windows yang mendukung Boot Aman (Windows Server 2012 dan versi Windows yang lebih baru).  Catatan:  Meskipun data kepercayaan dikumpulkan di Windows 10, versi LTSC, 22H2, dan versi Windows yang lebih baru, hal ini dapat diterapkan pada perangkat yang berjalan di versi Windows yang lebih lama.   Â
|
|
HighConfidenceOptOut |
|
|
MicrosoftUpdateManagedOptIn |
Kejadian kesalahan Boot Aman
​​​​​​​​​​​​​​Kejadian kesalahan memiliki fungsi pelaporan penting untuk menginformasikan tentang Status Boot Aman dan kemajuan.  Untuk informasi tentang kejadian kesalahan, lihat Kejadian pembaruan variabel DB dan DBX Boot Aman. Kejadian kesalahan sedang diperbarui dengan informasi kejadian tambahan untuk Boot Aman.Â