Nota
- Data di pubblicazione originale: 14 ottobre 2025
- ID KB: 5068202
Questo articolo contiene indicazioni per:
- Organizzazioni con dispositivi Windows gestiti dall'IT e aggiornamenti.
Nota
Disponibilità del supporto:
Le chiavi del Registro di sistema sono incluse negli aggiornamenti rilasciati a partire dalla data seguente:
11 novembre 2025: Per le versioni di Windows ancora supportate.
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 20 marzo 2026 |
|
| 20 febbraio 2026 |
|
| 4 novembre 2025 |
|
| 11 novembre 2025 |
|
| 16 novembre 2025 | È stato aggiornato il contenuto in "Test del dispositivo con le chiavi del Registro di sistema". Il valore di aggiornamento disponibile è stato modificato da "0x0100" a "0x4000". |
Contenuto dell'articolo
Introduzione
Questo documento descrive il supporto per la distribuzione, la gestione e il monitoraggio degli aggiornamenti del certificato di avvio protetto tramite le chiavi del Registro di sistema di Windows. Le chiavi sono le seguenti:
- Una chiave per attivare la distribuzione dei certificati e boot manager nel dispositivo.
- Due chiavi per monitorare lo stato della distribuzione.
- Due chiavi per la gestione delle impostazioni di consenso esplicito per i due assistenti alla distribuzione disponibili.
Queste chiavi di registro possono essere impostate manualmente sul dispositivo o in remoto tramite il software di gestione della flotta disponibile. Altri metodi di distribuzione, ad esempio Criteri di gruppo, Microsoft Intune e WinCS, sono descritti nell'articolo Dispositivi Windows per aziende e organizzazioni con aggiornamenti gestiti dall'IT.
Chiavi del registro di sistema di avvio protetto
Contenuto della sezione
- Chiavi del registro di sistema
- Interazione tra queste chiavi
- Distribuzione tramite le chiavi del Registro di sistema
- Test dei dispositivi con le chiavi del Registro di sistema
- Attivazione e disattivazione degli assist
- Versioni supportate di Windows
Chiavi del registro di sistema
Tutte le chiavi del Registro di sistema Secure Boot descritte di seguito si trovano in questo percorso del Registro di sistema:
Nota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
La tabella seguente descrive ognuno dei valori del Registro di sistema:
| Valore del Registro di sistema | Tipo | Descrizione e utilizzo |
|---|---|---|
| Aggiornamenti disponibili | REG_DWORD (maschera di bit) | Aggiornare i flag di attivazione. Controlla le azioni di aggiornamento dell'avvio protetto da eseguire nel dispositivo. L'impostazione del campo di bit appropriato qui avvia la distribuzione di nuovi certificati di avvio protetto e dei relativi aggiornamenti. Per la distribuzione aziendale, questo valore deve essere impostato su 0x5944 (hex), un valore che consente tutti gli aggiornamenti pertinenti (aggiunta dei nuovi certificati CA 2023, aggiornamento della KEK e installazione del nuovo boot manager). Impostazioni:
|
| HighConfidenceOptOut | REG_DWORD | Un'opzione di rifiuto esplicito. Per le aziende che desiderano rifiutare esplicitamente i bucket con alta confidenza che verranno applicati automaticamente come parte dell'LCU. È possibile impostare questa chiave su un valore diverso da zero per rifiutare esplicitamente i bucket con alta confidenza. Impostazioni
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Un'opzione di consenso esplicito. Per le aziende che desiderano acconsentire esplicitamente alla manutenzione dell'implementazione controllata delle funzionalità (CFR), nota anche come gestita da Microsoft. Oltre a impostare questa chiave, consenti l'invio dei dati di diagnostica necessari (vedi Configurare i dati di diagnostica di Windows nell'organizzazione). Impostazioni
|
| Criterio aggiornamenti disponibili | REG_DWORD (maschera di bit) |
Solo per riferimento: non aggiornare questa chiave tramite il Registro di sistema. Questa chiave viene usata da Criteri di gruppo e Intune per comunicare a Windows le azioni correlate all'avvio protetto. Rappresenta i criteri impostati da Intune o i Criteri di gruppo. |
Tutte le chiavi del Registro di sistema Secure Boot descritte di seguito si trovano in questo percorso del Registro di sistema:
Nota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
La tabella seguente descrive ognuno dei valori del Registro di sistema:
| Valore del Registro di sistema | Tipo | Descrizione e utilizzo |
|---|---|---|
| UEFICA2023Stato | REG_SZ (stringa) | Indicatore di stato della distribuzione. Riflette lo stato corrente dell'aggiornamento della chiave di avvio protetto nel dispositivo. Verrà impostato su uno dei valori di testo seguenti:
|
| Errore UEFICA2023 | REG_DWORD (codice) | Codice di errore (se presente). Questo valore rimane 0 in caso di esito positivo. Se il processo di aggiornamento rileva un errore, UEFICA2023Error è impostato su un codice di errore diverso da zero corrispondente al primo errore rilevato. Un errore qui indica che l'aggiornamento dell'avvio protetto non è riuscito completamente e potrebbe richiedere un'indagine o una correzione su quel dispositivo. Ad esempio, se l'aggiornamento del DB (database delle firme attendibili) non è riuscito a causa di un problema del firmware, questa chiave del Registro di sistema potrebbe mostrare un codice di errore del firmware. Quando questa chiave esiste ed è diversa da zero, è consigliabile cercare gli eventi di avvio protetto nei registri eventi di Windows. Per maggiori dettagli, vedere Eventi di aggiornamento delle variabili DB e DBX di avvio protetto . |
| UEFICA2023ErrorEvent | REG_DWORD (codice) | UEFICA2023ErrorEvent specifica l'ID evento utilizzato da Windows per segnalare un errore relativo all'applicazione degli aggiornamenti di avvio sicuro 2023 della CA UEFI di Windows. Questo valore è correlato alla chiave del registro di sistema UEFICA2023Error e viene popolato quando tale chiave è impostata, indicando che Windows ha riscontrato un errore durante il tentativo di applicare l'aggiornamento dell'avvio protetto. In questo caso, Windows registra l'evento di avvio protetto corrispondente documentato nella pagina pubblica Eventi di aggiornamento variabili del database di avvio protetto e DBX, che fornisce ulteriori dettagli sul motivo per cui non è stato possibile completare l'aggiornamento e sull'azione che potrebbe essere necessaria. |
| WindowsUEFICA2023Capable | REG_DWORD (codice) | Solo per riferimento: non usare questa chiave quando si riceve lo stato degli aggiornamenti di avvio protetto. Utilizzare invece la chiave UEFICA2023Status. Questa chiave del Registro di sistema è destinata a scenari di distribuzione limitati e non è consigliata per un uso generale. Valori validi: 0 – o la chiave non esiste - il certificato "Windows UEFI CA 2023" non è nel database 1 - Il certificato "Windows UEFI CA 2023" è nel database 2 - Il certificato "Windows UEFI CA 2023" è nel DB e il sistema sta iniziando dal boot manager firmato nel 2023 |
| BucketHash | REG_SZ (stringa) | BucketHash identifica il bucket di distribuzione a cui è assegnato un dispositivo come parte dell'implementazione del certificato di avvio protetto. Il valore è un hash derivato dalle caratteristiche del dispositivo e viene usato per raggruppare i dispositivi con attributi di firmware e piattaforma simili per la distribuzione graduale e la gestione dei rischi. Si tratta dello stesso hash del bucket che compare negli eventi specifici del dispositivo documentati nella pagina degli eventi di aggiornamento delle variabili del database di avvio protetto e DBX , che consente agli amministratori di correlare lo stato del Registro di sistema con le voci del registro eventi e di comprendere come un dispositivo viene preso di mira durante il processo di aggiornamento di avvio protetto. |
| Livello di confidenza | REG_SZ (stringa) | ConfidenceLevel indica la valutazione dell'attendibilità associata al bucket di distribuzione Secure Boot del dispositivo. Questo valore corrisponde al BucketConfidenceLevel che Windows assegna al dispositivo in base al comportamento di aggiornamento osservato in configurazioni hardware e firmware simili. Lo stesso livello di confidenza è incluso negli eventi specifici del dispositivo documentati nella pagina degli eventi di aggiornamento delle variabili del database di avvio protetto e DBX , consentendo agli amministratori di correlare il valore del Registro di sistema con le voci del registro eventi. Per altri dettagli sui valori possibili per questa chiave, vedere le descrizioni degli eventi del registro eventi specifici del dispositivo. |
Interazione tra queste chiavi
Gli amministratori IT configurano il valore del Registro di sistema AvailableUpdates su 0x5944, che segnala a Windows di eseguire l'aggiornamento e l'installazione della chiave di avvio protetto nel dispositivo.
Durante l'esecuzione del processo, il sistema aggiorna UEFICA2023Status da NotStarted a InProgress e infine ad Aggiornato in caso di esito positivo. Man mano che ogni bit in 0x5944 viene elaborato correttamente, viene cancellato.
Se un passaggio non riesce, viene registrato un codice di errore in UEFICA2023Error (e lo stato rimane In corso).
Questo meccanismo offre agli amministratori un modo chiaro per attivare e tenere traccia dell'implementazione per dispositivo.
Distribuzione tramite le chiavi del Registro di sistema
La distribuzione in un gruppo di dispositivi è costituita dai passaggi seguenti:
- Impostare il valore del Registro di sistema AvailableUpdates su 0x5944 in ognuno dei dispositivi da aggiornare.
- Monitorare le chiavi di registro UEFICA2023Status e UEFICA2023Error per verificare che i dispositivi stiano facendo progressi. L'attività che elabora questi aggiornamenti viene eseguita ogni 12 ore. Si noti che l'aggiornamento di Boot Manager potrebbe non avvenire fino a quando non si verifica un riavvio.
- Analizzare i problemi se si verificano. Se UEFICA2023Error è diverso da zero su un dispositivo, è possibile controllare il registro eventi per gli eventi correlati a questo problema. Per un elenco completo degli eventi di avvio protetto, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX .
Nota sui riavvii: anche se potrebbe essere necessario un riavvio per completare il processo, l'avvio della distribuzione degli aggiornamenti di avvio protetto non causerà un riavvio. Se è necessario un riavvio, la distribuzione di avvio protetto si basa sui riavvii che si verificano come il normale corso di utilizzo del dispositivo.
Test dei dispositivi con le chiavi del Registro di sistema
Quando si testano singoli dispositivi per assicurarsi che i dispositivi elaborino correttamente gli aggiornamenti, le chiavi del Registro di sistema possono essere un modo semplice per testare.
Per testare, esegui ognuno dei comandi seguenti separatamente da un prompt di PowerShell dell'amministratore:
Nota
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Riavviare manualmente il sistema quando AvailableUpdates diventa 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Il primo comando avvia la distribuzione del certificato e del boot manager nel dispositivo. Il secondo comando fa sì che l'attività che elabora la chiave del Registro di sistema AvailableUpdates venga eseguita immediatamente. Normalmente l'attività viene eseguita ogni 12 ore. La chiave del Registro di sistema dovrebbe cambiare rapidamente in 0x4100. Il riavvio e la nuova esecuzione dell'attività causeranno l'aggiornamento di Boot Manager e la 0x4000 di AvailableUpdates. Per altre informazioni sul comportamento di AvailableUpdates, vedere Risoluzione dei problemi.
È possibile trovare i risultati osservando le chiavi di registro UEFICA2023Status e UEFICA2023Error e i registri eventi come descritto in Eventi di aggiornamento delle variabili Secure Boot DB e DBX.
Acconsentire e rifiutare esplicitamente i contributi
Le chiavi del Registro di sistema HighConfidenceOptOut e MicrosoftUpdateManagedOptIn possono essere usate per gestire le due "assistenze" di distribuzione descritte nei dispositivi Windows con aggiornamenti gestiti dall'IT.
- La chiave del Registro di sistema HighConfidenceOptOut controlla l'aggiornamento automatico dei dispositivi tramite gli aggiornamenti cumulativi. I dispositivi in cui Microsoft ha osservato l'aggiornamento corretto di dispositivi specifici verranno considerati dispositivi con attendibilità elevata e gli aggiornamenti del certificato di avvio protetto verranno eseguiti automaticamente. L'impostazione predefinita è il consenso esplicito.
- La chiave del Registro di sistema MicrosoftUpdateManagedOptIn consente ai reparti IT di acconsentire esplicitamente alla distribuzione automatica gestita da Microsoft. Questa impostazione è disabilitata per impostazione predefinita e impostandola su 1 opt-in. Questa impostazione richiede anche che il dispositivo invii dati di diagnostica facoltativi.
Versioni supportate di Windows
Questa tabella suddivide ulteriormente il supporto in base alla chiave del Registro di sistema.
| Tasto | Versioni supportate di Windows |
|---|---|
|
Aggiornamenti disponibili UEFICA2023Stato Errore UEFICA2023 |
Tutte le versioni di Windows che supportano l'avvio protetto (Windows Server 2012 e versioni successive di Windows). Nota: Anche se i dati sull'affidabilità vengono raccolti in Windows 10, versioni LTSC, 22H2 e versioni successive di Windows, possono essere applicati ai dispositivi in esecuzione su versioni precedenti di Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Eventi di errore di avvio protetto
Gli eventi di errore hanno una funzione di segnalazione critica per informare lo stato e l'avanzamento dell'avvio protetto. Per informazioni sugli eventi di errore, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX. Gli eventi di errore vengono aggiornati con informazioni aggiuntive sugli eventi per l'avvio protetto.