PowerShell: uso del parametro -Decoded in Get-SecureBootUEFI

Si applica a
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

Data di pubblicazione originale: 28 aprile 2026
ID KB: 5093574

Nota

Il parametro -Decoded è stato aggiunto ai cmdlet Get-SecureBootUEFI di PowerShell negli aggiornamenti cumulativi mensili del 14 aprile 2026 e negli aggiornamenti rilasciati dopo tale data.

Introduzione

Il cmdlet Get-SecureBootUEFI PowerShell recupera le variabili di avvio protetto UEFI, ad esempio PK (chiave della piattaforma), KEK (chiave di scambio chiave), DB (database delle firme consentite) e DBX (database delle firme revocate). Queste variabili in genere restituiscono dati binari non elaborati, che possono essere difficili da interpretare direttamente.

Il nuovo parametro -Decoded fornisce una visualizzazione più accessibile di queste informazioni.

A cosa serve il parametro -Decoded?

Quando si usa il parametro -Decoded , il cmdlet visualizza il contenuto dei database di avvio protetto in un formato leggibile. Invece di byte non elaborati, decodifica e presenta i dati sottostanti, inclusi certificati, hash e metadati associati archiviati in variabili autenticate UEFI.

Con il parametro -Decoded , l'output include informazioni leggibili sul certificato come:

  • Oggetto (ad esempio, Microsoft Windows Production PCA 2011)
  • Algoritmo e versione
  • Numero di serie
  • Periodo di validità

In questo modo è più semplice:

  • Controllare gli elementi di avvio protetto, ad esempio certificati, hash e chiavi pubbliche
  • Visualizzare le proprietà del certificato, ad esempio l'oggetto, l'emittente e le date di validità
  • Comprendi più facilmente cosa è attendibile in PK, KEK e DB e cosa viene revocato in DBX senza ulteriori analisi

Esempio

Utilizzo dei comandi in PowerShell:

Nota

Get-SecureBootUEFI -Name db -Decoded

Il comando restituisce:

Nota

  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 61077656000000000008
  • ValidFrom      : 2011-10-19 11:41:42Z
  • ValidTo        : 2026-10-19 11:51:42Z
  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 330000001A888B9800562284C100000000001A
  • ValidFrom      : 2023-06-13 11:58:29Z
  • ValidTo        : 2035-06-13 12:08:29Z

Da utilizzare

Usare il parametro -Decoded quando è necessario analizzare o convalidare la configurazione di avvio protetto, anziché recuperarne i valori non elaborati.

Ulteriori informazioni

Per i dettagli completi dei cmdlet, i parametri e altri esempi, vedere la documentazione di Get-SecureBootUEFI .

Nota

La documentazione di riferimento non include ancora il parametro -Decoded . La documentazione sarà aggiornata in una futura revisione.

Registro delle modifiche

Modifica data Descrizione della modifica
30 aprile 2026
  • Aggiunta del testo descrittivo per le variabili UEFI Secure Boot PK, KEK, DB e DBX nella sezione "Introduzione"
  • Aggiunta una "Nota" per indicare che il parametro -Decoded è stato aggiunto nell'aggiornamento mensile della sicurezza di aprile 2026.