API del sistema di configurazione Windows (WinCS) per l'avvio protetto

Si applica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data di pubblicazione originale: 14 ottobre 2025
  • ID KB : 5068197
Registro delle modifiche
Modifica data Descrizione della modifica
16 aprile. 2026
  • È stata rimossa la sezione "Disponibilità di questo supporto" in quanto le informazioni sono contenute nella sezione "Piattaforme supportate da WinCS".
10 aprile 2026
  • Aggiornata la data per Windows 10 1607Windows / Server 2016 nella sezione "Piattaforme supportate da WinCS".
  • Aggiunta di un nuovo supporto della piattaforma per Windows Server 2012 e Windows Server 2012 R2 (ESU) nella sezione "Piattaforme supportate da WinCS".
20 febbraio 2026
  • Aggiunta una nuova sezione "Prima di tutto controllare se i certificati di avvio protetto sono aggiornati nella piattaforma"
Dicembre 16, 2025
  • È stata corretta la riga di comando nella sezione "Come applicare la configurazione di avvio protetto" in quanto includeva caratteri non corretti.

    A: WinCsFlags.exe /apply –-key "F33E0C8E002"
  • È stata corretta la riga di comando nella sezione "Come controllare la configurazione di avvio protetto" in quanto includeva uno spazio alla fine della riga.

    A: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Nella sezione "Disponibilità di questo supporto", aggiunto che Windows 10, versioni 21H2 e 22H2 e Windows Server 2022 vengono aggiunti nelle versioni datate 11 novembre 2025 e successivamente. Inoltre, il supporto per altre versioni di Windows sarà incluso negli aggiornamenti rilasciati durante il primo trimestre del 2026.
Dicembre 11, 2025
  • Modifica passaggio 3 della sezione "Come controllare la configurazione di avvio protetto":

    Inserisci i tuoi dati: Per verificare che l'aggiornamento del database di avvio protetto sia stato eseguito correttamente, aprire un prompt di PowerShell come amministratore, quindi eseguire il comando seguente:

    A: Per verificare rapidamente se l'aggiornamento del database di avvio protetto è stato completato, aprire un prompt di PowerShell come amministratore e quindi eseguire il comando seguente:
  • Aggiunta di un passaggio 4 alla sezione "Come controllare la configurazione di avvio protetto":

    Per verificare che tutti i certificati siano aggiornati, vedere Aggiornamenti dei certificati di avvio protetto: linee guida per professionisti IT e organizzazioni e seguire le indicazioni nella sezione "Monitoraggio dei registri eventi". In questa sezione vengono elencati gli ID evento: 1801 e ID evento: 1808 , che è un modo completo per controllare che i certificati siano stati aggiornati.

Interfaccia della riga di comando di avvio protetto con il sistema di configurazione Windows (WinCS)

Obiettivo: gli amministratori di dominio possono in alternativa usare il sistema di configurazione Windows (WinCS) rilasciato con gli aggiornamenti del sistema operativo Windows per distribuire gli aggiornamenti di avvio protetto tra client e server Windows aggiunti a un dominio. È costituito da un'utilità di interfaccia della riga di comando (CLI) per eseguire query e applicare configurazioni di avvio protetto localmente a un computer.

WinCS funziona su una chiave di configurazione che può essere utilizzata con l'utilità della riga di comando per modificare lo stato di configurazione di avvio protetto nel computer. Dopo l'applicazione, il successivo avvio protetto pianificato eseguirà le azioni in base alla chiave.

Per prima cosa controlla se i certificati di avvio protetto sono aggiornati nella tua piattaforma

È possibile controllare lo stato dell'avvio protetto usando il comando Powershell:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Stato

Se lo stato mostra "Aggiornato", non è necessario eseguire WinCS e puoi ignorare i passaggi seguenti.

Se i certificati non vengono aggiornati alle versioni 2023, si applicano i passaggi aggiuntivi riportati di seguito.

Piattaforme supportate da WinCS

L'utilità della riga di comando WinCS è supportata in Windows 10, versione 21H2, Windows 10, versione 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, versione 23H2, Windows 11, versione 24H2, Windows 11, versione 25H2.

Questa utility è disponibile negli aggiornamenti di Windows rilasciati a partire dal 28 ottobre 2025, per Windows 11, versione 24H2 e Windows 11, versione 23H2.

Questa utilità è disponibile anche negli aggiornamenti di Windows rilasciati a partire dall'11 novembre 2025, per Windows 10, versione 21H2, Windows 10, versione 22H2 e Windows Server 2022.

Per Windows Server 2019, questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 13 gennaio 2026.

Per Windows Server 2016, Windows 10 1607, questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026.

E per Windows Server 2012 e Windows Server 2012 R2 (ESU), questa utilità viene fornita negli aggiornamenti di Windows rilasciati a partire dal 14 aprile 2026.

Ecco la chiave della funzionalità di configurazione di avvio protetto che gli amministratori di dominio eseguiranno query e applicheranno ai dispositivi tramite WinCS.

Nome funzionalità Tasto WinCS Descrizione
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 L'abilitazione di questa chiave consente l'installazione dei seguenti nuovi certificati di avvio protetto forniti da Microsoft nel dispositivo.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option UEFI ROM CA 2023

Valore chiave WinCS:

  • F33E0C8E002 - Stato della configurazione di avvio protetto = abilitato

Come eseguire query per la configurazione di avvio protetto

È possibile eseguire una query sulla configurazione di avvio protetto aprendo un prompt dei comandi come amministratore ed eseguendo questo comando:

Nota

WinCsFlags.exe /query --key F33E0C8E002

Verranno restituite le informazioni seguenti (su una macchina pulita):

Nota

  • Bandiera: F33E0C8E
  • Configurazione corrente: F33E0C8E001
  • Stato: Disabilitato
  • Configurazione in sospeso: nessuna
  • Azione in sospeso: nessuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurazioni disponibili:
  • F33E0C8E002
  • F33E0C8E001

Si noti che la configurazione corrente in un dispositivo è F33E0C8E001, il che significa che la chiave di avvio protetto è disabilitata .

Come applicare la configurazione di avvio protetto

La configurazione di avvio protetto può essere applicata aprendo un prompt dei comandi come amministratore ed eseguendo questo comando:

Nota

WinCsFlags.exe /apply --key "F33E0C8E002"

Se l'applicazione della chiave viene eseguita correttamente, devono essere restituite le informazioni seguenti:

Nota

  • Bandiera: F33E0C8E
  • Configurazione corrente: F33E0C8E002
  • Stato: Abilitato
  • Configurazione in sospeso: nessuna
  • Azione in sospeso: nessuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurazioni disponibili:
  • F33E0C8E002
  • F33E0C8E001

Come controllare la configurazione di avvio protetto

Per determinare lo stato della configurazione di avvio protetto in un secondo momento, è possibile eseguire nuovamente il comando di query iniziale aprendo un prompt dei comandi come amministratore:

Nota

WinCsFlags.exe /query --key F33E0C8E002

Le informazioni restituite saranno simili alle seguenti, a seconda dello stato del flag:

Nota

  • Bandiera: F33E0C8E
  • Configurazione corrente: F33E0C8E002
  • Stato: Abilitato
  • Configurazione in sospeso: nessuna
  • Azione in sospeso: nessuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurazioni disponibili:
  • F33E0C8E002
  • F33E0C8E001

Si noti che lo stato della chiave è ora abilitato e che la configurazione corrente è F33E0C8E002.

Nota

Nota: L'applicazione della chiave di avvio protetto tramite WinCS non significa che il processo di installazione del certificato di avvio protetto sia iniziato o terminato.  Indica semplicemente che il computer procederà con gli aggiornamenti di avvio protetto quando l'attività di manutenzione di avvio protetto (TPMTasks) viene eseguita su quel computer alla prossima occasione disponibile. Quando TPMTasks viene eseguito su quel computer, rileverà 0x5944 ed eseguirà l'aggiornamento. In base alla progettazione, l'attività pianificata Secure-Boot-Update viene eseguita ogni 12 ore per elaborare tali flag di aggiornamento dell'avvio protetto. Gli amministratori possono anche accelerare eseguendo manualmente l'attività o riavviandola, se necessario.

È anche possibile attivare manualmente l'attività di manutenzione di avvio protetto seguendo questa procedura:

  1. Apri un prompt di PowerShell come amministratore ed esegui il comando seguente:

    Nota

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Riavvia il dispositivo due volte dopo l'esecuzione del comando per verificare che il dispositivo si avvii con il database aggiornato delle firme attendibili (DB).

  3. Per verificare rapidamente se l'aggiornamento del database di avvio protetto è stato completato, aprire un prompt di PowerShell come amministratore e quindi eseguire il comando seguente:

    Nota

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Avvio protetto
    Se il comando restituisce True, l'aggiornamento è stato completato.

    In caso di errori durante l'applicazione dell'aggiornamento del DB, vedere l'articolo KB5016061: Indirizzamento dei Boot Manager vulnerabili e revocati.

    Nota

    In questo modo viene controllata solo una CA e non tutte le CA.

  4. Per verificare che tutti i certificati siano aggiornati, vedere Aggiornamenti dei certificati di avvio protetto: linee guida per professionisti IT e organizzazioni e seguire le indicazioni nella sezione "Monitoraggio dei registri eventi". In questa sezione vengono elencati gli ID evento: 1801 e ID evento: 1808 , che è un modo più completo per controllare che i certificati siano stati aggiornati.