Nota
- Data di pubblicazione originale: 14 ottobre 2025
- ID KB : 5068197
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 16 aprile. 2026 |
|
| 10 aprile 2026 |
|
| 20 febbraio 2026 |
|
| Dicembre 16, 2025 |
|
| Dicembre 11, 2025 |
|
Interfaccia della riga di comando di avvio protetto con il sistema di configurazione Windows (WinCS)
Obiettivo: gli amministratori di dominio possono in alternativa usare il sistema di configurazione Windows (WinCS) rilasciato con gli aggiornamenti del sistema operativo Windows per distribuire gli aggiornamenti di avvio protetto tra client e server Windows aggiunti a un dominio. È costituito da un'utilità di interfaccia della riga di comando (CLI) per eseguire query e applicare configurazioni di avvio protetto localmente a un computer.
WinCS funziona su una chiave di configurazione che può essere utilizzata con l'utilità della riga di comando per modificare lo stato di configurazione di avvio protetto nel computer. Dopo l'applicazione, il successivo avvio protetto pianificato eseguirà le azioni in base alla chiave.
Per prima cosa controlla se i certificati di avvio protetto sono aggiornati nella tua piattaforma
È possibile controllare lo stato dell'avvio protetto usando il comando Powershell:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Stato
Se lo stato mostra "Aggiornato", non è necessario eseguire WinCS e puoi ignorare i passaggi seguenti.
Se i certificati non vengono aggiornati alle versioni 2023, si applicano i passaggi aggiuntivi riportati di seguito.
Piattaforme supportate da WinCS
L'utilità della riga di comando WinCS è supportata in Windows 10, versione 21H2, Windows 10, versione 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, versione 23H2, Windows 11, versione 24H2, Windows 11, versione 25H2.
Questa utility è disponibile negli aggiornamenti di Windows rilasciati a partire dal 28 ottobre 2025, per Windows 11, versione 24H2 e Windows 11, versione 23H2.
Questa utilità è disponibile anche negli aggiornamenti di Windows rilasciati a partire dall'11 novembre 2025, per Windows 10, versione 21H2, Windows 10, versione 22H2 e Windows Server 2022.
Per Windows Server 2019, questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026.
Per Windows Server 2016, Windows 10 1607, questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026.
E per Windows Server 2012 e Windows Server 2012 R2 (ESU), questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026.
Ecco la chiave della funzionalità di configurazione di avvio protetto che gli amministratori di dominio eseguiranno query e applicheranno ai dispositivi tramite WinCS.
| Nome funzionalità | Tasto WinCS | Descrizione |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | L'abilitazione di questa chiave consente l'installazione dei seguenti nuovi certificati di avvio protetto forniti da Microsoft nel dispositivo.
|
Valore chiave WinCS:
- F33E0C8E002 - Stato della configurazione di avvio protetto = abilitato
Come eseguire query per la configurazione di avvio protetto
È possibile eseguire una query sulla configurazione di avvio protetto aprendo un prompt dei comandi come amministratore ed eseguendo questo comando:
Nota
WinCsFlags.exe /query --key F33E0C8E002
Verranno restituite le informazioni seguenti (su una macchina pulita):
Nota
- Bandiera: F33E0C8E
- Configurazione corrente: F33E0C8E001
- Stato: Disabilitato
- Configurazione in sospeso: nessuna
- Azione in sospeso: nessuna
- FwLink: https://aka.ms/getsecureboot
- Configurazioni disponibili:
- F33E0C8E002
- F33E0C8E001
Si noti che la configurazione corrente in un dispositivo è F33E0C8E001, il che significa che la chiave di avvio protetto è disabilitata .
Come applicare la configurazione di avvio protetto
La configurazione di avvio protetto può essere applicata aprendo un prompt dei comandi come amministratore ed eseguendo questo comando:
Nota
WinCsFlags.exe /apply --key "F33E0C8E002"
Se l'applicazione della chiave viene eseguita correttamente, devono essere restituite le informazioni seguenti:
Nota
- Bandiera: F33E0C8E
- Configurazione corrente: F33E0C8E002
- Stato: Abilitato
- Configurazione in sospeso: nessuna
- Azione in sospeso: nessuna
- FwLink: https://aka.ms/getsecureboot
- Configurazioni disponibili:
- F33E0C8E002
- F33E0C8E001
Come controllare la configurazione di avvio protetto
Per determinare lo stato della configurazione di avvio protetto in un secondo momento, è possibile eseguire nuovamente il comando di query iniziale aprendo un prompt dei comandi come amministratore:
Nota
WinCsFlags.exe /query --key F33E0C8E002
Le informazioni restituite saranno simili alle seguenti, a seconda dello stato del flag:
Nota
- Bandiera: F33E0C8E
- Configurazione corrente: F33E0C8E002
- Stato: Abilitato
- Configurazione in sospeso: nessuna
- Azione in sospeso: nessuna
- FwLink: https://aka.ms/getsecureboot
- Configurazioni disponibili:
- F33E0C8E002
- F33E0C8E001
Si noti che lo stato della chiave è ora abilitato e che la configurazione corrente è F33E0C8E002.
Nota
Nota: L'applicazione della chiave di avvio protetto tramite WinCS non significa che il processo di installazione del certificato di avvio protetto sia iniziato o terminato. Indica semplicemente che il computer procederà con gli aggiornamenti di avvio protetto quando l'attività di manutenzione di avvio protetto (TPMTasks) viene eseguita su quel computer alla prossima occasione disponibile. Quando TPMTasks viene eseguito su quel computer, rileverà 0x5944 ed eseguirà l'aggiornamento. In base alla progettazione, l'attività pianificata Secure-Boot-Update viene eseguita ogni 12 ore per elaborare tali flag di aggiornamento dell'avvio protetto. Gli amministratori possono anche accelerare eseguendo manualmente l'attività o riavviandola, se necessario.
È anche possibile attivare manualmente l'attività di manutenzione di avvio protetto seguendo questa procedura:
Apri un prompt di PowerShell come amministratore ed esegui il comando seguente:
Nota
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Riavvia il dispositivo due volte dopo l'esecuzione del comando per verificare che il dispositivo si avvii con il database aggiornato delle firme attendibili (DB).
Per verificare rapidamente se l'aggiornamento del database di avvio protetto è stato completato, aprire un prompt di PowerShell come amministratore e quindi eseguire il comando seguente:
Nota
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Se il comando restituisce True, l'aggiornamento è stato completato.In caso di errori durante l'applicazione dell'aggiornamento del DB, vedere l'articolo KB5016061: Indirizzamento dei Boot Manager vulnerabili e revocati.
Nota
In questo modo viene controllata solo una CA e non tutte le CA.
Per verificare che tutti i certificati siano aggiornati, vedere Aggiornamenti dei certificati di avvio protetto: linee guida per professionisti IT e organizzazioni e seguire le indicazioni nella sezione "Monitoraggio dei registri eventi". In questa sezione vengono elencati gli ID evento: 1801 e ID evento: 1808 , che è un modo più completo per controllare che i certificati siano stati aggiornati.