API Windows Configuration System (WinCS) per l'avvio protetto
Si applica a
Data di pubblicazione originale: 14 ottobre 2025
ID KB: 5068197
|
Questo articolo contiene indicazioni per:
Nota: se sei una persona che possiede un dispositivo Windows personale, vai all'articolo Dispositivi Windows per utenti privati, aziende e istituti di istruzione con aggiornamenti gestiti da Microsoft. |
|
Disponibilità di questo supporto:
|
|
Modifica data |
Modificare la descrizione |
|
16 dicembre 2025 |
|
|
11 dicembre 2025 |
|
Secure Boot CLI using Windows Configuration System (WinCS)
Obiettivo: gli amministratori del dominio possono in alternativa usare il sistema di configurazione di Windows (WinCS) rilasciato con gli aggiornamenti del sistema operativo Windows per distribuire gli aggiornamenti di Avvio protetto tra client e server Windows aggiunti a un dominio. È costituito da un'utilità di interfaccia della riga di comando per eseguire query e applicare le configurazioni di avvio protetto in locale a un computer.
WinCS disattiva una chiave di configurazione che può essere utilizzata con l'utilità della riga di comando per modificare lo stato di configurazione di avvio protetto nel computer. Una volta applicato, il successivo avvio protetto pianificato eseguirà azioni in base alla chiave.
Piattaforme supportate da WinCS
L'utilità della riga di comando WinCS è supportata in Windows 10, versione 21H2, Windows 10, versione 22H2, Windows Server 2022, Windows 11, versione 23H2, Windows 11, versione 24H2, Windows 11, versione 25H2.
Questa utilità è disponibile negli aggiornamenti di Windows rilasciati dopo il 28 ottobre 2025 per Windows 11, versione 24H2 e Windows 11, versione 23H2.
Questa utilità è disponibile anche negli aggiornamenti di Windows rilasciati dopo l'11 novembre 2025 per Windows 10, versione 21H2, Windows 10, versione 22H2 e Windows Server 2022.
Nota: stiamo lavorando per rendere disponibile il supporto WinCS per Windows 10 piattaforme. Questo articolo verrà aggiornato non appena il supporto sarà abilitato.
Ecco la chiave della funzionalità di configurazione di avvio protetto che gli amministratori del dominio esercicheranno e applicano ai dispositivi tramite WinCS.
|
Nome della funzionalità |
Tasto WINCS |
Descrizione |
|
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
L'abilitazione di questa chiave consente l'installazione dei seguenti certificati di avvio protetto forniti da Microsoft nel dispositivo.
|
Valore della chiave WinCS:
-
F33E0C8E002 - Stato di configurazione di Avvio protetto = Abilitato
Come eseguire query sulla configurazione di avvio protetto
È possibile eseguire una query sulla configurazione di Avvio protetto con la seguente riga di comando:
WinCsFlags.exe /query --key F33E0C8E002
Verranno restituite le seguenti informazioni (su una macchina pulita):
Contrassegno: F33E0C8E
Configurazione corrente: F33E0C8E001
Stato: Disabilitato
Configurazione in sospeso: Nessuna
Azione in sospeso: Nessuna
FwLink: https://aka.ms/getsecureboot
Configurazioni disponibili:
F33E0C8E002
F33E0C8E001
Si noti che la configurazione corrente in un dispositivo è F33E0C8E001, il che significa che la chiave di avvio protetto è in stato disabilitato .
Come applicare la configurazione di avvio protetto
La configurazione specifica per abilitare i certificati di avvio protetto può essere configurata nel modo seguente:
WinCsFlags.exe /apply --key "F33E0C8E002"
Una corretta applicazione della chiave dovrebbe restituire le seguenti informazioni:
Contrassegno: F33E0C8E
Configurazione corrente: F33E0C8E002
Stato: abilitato
Configurazione in sospeso: Nessuna
Azione in sospeso: Nessuna
FwLink: https://aka.ms/getsecureboot
Configurazioni disponibili:
F33E0C8E002
F33E0C8E001
Come controllare la configurazione di avvio protetto
Per determinare lo stato della configurazione di avvio protetto in un secondo momento, è possibile riutilizzazione del comando di query iniziale:
WinCsFlags.exe /query --key F33E0C8E002
Le informazioni restituite saranno simili alle seguenti, a seconda dello stato del flag:
Contrassegno: F33E0C8E
Configurazione corrente: F33E0C8E002
Stato: abilitato
Configurazione in sospeso: Nessuna
Azione in sospeso: Nessuna
FwLink: https://aka.ms/getsecureboot
Configurazioni disponibili:
F33E0C8E002
F33E0C8E001
Si noti che lo stato della chiave è ora Abilitato e la configurazione corrente è F33E0C8E002.
Nota: L'applicazione della chiave di avvio protetto tramite WinCS non significa che il processo di installazione del certificato di avvio protetto sia stato avviato o completato. Indica semplicemente che il computer procederà con gli aggiornamenti di Avvio protetto quando l'attività di manutenzione di Avvio protetto (TPMTasks) viene eseguita su quel computer alla successiva opportunità disponibile. Quando TPMTasks viene eseguito su quel computer, rileverà 0x5944 ed eseguirà l'aggiornamento. Per impostazione predefinita, l'attività pianificata Secure-Boot-Update viene eseguita ogni 12 ore per elaborare tali flag di aggiornamento di avvio protetto. Gli amministratori possono anche accelerare l'esecuzione manuale dell'attività o il riavvio, se necessario.
Puoi anche attivare manualmente l'attività di manutenzione di Avvio protetto eseguendo le operazioni seguenti:
-
Aprire un prompt di PowerShell come amministratore e quindi eseguire il comando seguente:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Riavvia il dispositivo due volte dopo aver eseguito il comando per verificare che il dispositivo inizi con il database aggiornato delle firme attendibili (DB).
-
Per verificare rapidamente se l'aggiornamento di Secure Boot DB è riuscito, apri un prompt di PowerShell come amministratore ed esegui il comando seguente:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Se il comando restituisce True, l'aggiornamento è riuscito.In caso di errori durante l'applicazione dell'aggiornamento DB, vedi l'articolo KB5016061: Risoluzione dei problemi relativi a boot manager vulnerabili e revocati.
Nota: Questa operazione esegue il controllo di una sola CA e non di tutte le CA.
-
Per verificare che tutti i certificati siano aggiornati, fare riferimento agli aggiornamenti del certificato di avvio protetto: linee guida per professionisti IT e organizzazioni e seguire le indicazioni nella sezione "Monitoraggio dei registri eventi". Questa sezione elenca l'ID evento: 1801 e l'ID evento: 1808 , che è un modo più completo per controllare che i certificati siano stati aggiornati.