Registro rakto naujinimai, skirti saugiai įkrovai: „Windows“ įrenginiai su IT valdomais naujinimais

Taikoma
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Pastaba

  • Pradinė paskelbimo data: 2025 m. spalio 14 d.
  • KB ID: 5068202

Šiame straipsnyje pateikiamos rekomendacijos:

  • Organizacijos su IT valdomais "Windows" įrenginiais ir naujinimais.

Pastaba

  • Galimybė naudotis šia pagalba:

  • Registro raktai yra įtraukti į naujinimus, išleistus šią datą arba vėliau:

  • 2025 m. lapkričio 11 d.: Vis dar palaikomoms "Windows" versijoms.

Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2026 m. kovo 20 d.
  • Įtraukta AvailableUpdatesPolicy registro reikšmė į pirmąją lentelę, sekcijoje "Registro raktai".
  • Atnaujinta WindowsUEFICA2023Capable registro reikšmė "Aprašas ir naudojimas" antroje lentelėje, sekcijoje "Registro raktai".
2026 m. vasario 20 d.
  • Į straipsnį įtraukti 3 nauji registro raktai - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Atnaujintas skyrius - "Šios pagalbos prieinamumas".
2025 m. lapkričio 4 d.
  • Į puslapį įtrauktas dar vienas registro raktas.
  • Pataisytas sakinys iš "Pvz., jei dėl programinės-aparatinės įrangos problemos nepavyko atnaujinti DB (patikimų parašų duomenų bazės), šis registro raktas gali rodyti klaidos kodą, kurį galima susieti su įvykių žurnalu arba dokumentuotu klaidos ID", jame sakant: "Pvz., jei dėl programinės-aparatinės įrangos problemos nepavyko atnaujinti DB (patikimų parašų duomenų bazės), Šis registro raktas gali rodyti programinės-aparatinės įrangos klaidos kodą. Kai šis raktas yra ne nulis, rekomenduojame ieškoti saugiosios įkrovos įvykių "Windows" įvykių žurnaluose – daugiau informacijos žr. (saitas)".
  • Įtraukti du atskiri registro raktų keliai
2025 m. lapkričio 11 d.
  • Atnaujinta pastraipa dalyje Įrenginių testavimas naudojant registro raktus su papildoma informacija: "Registro raktas turėtų greitai pasikeisti į 0x4100. Iš naujo paleidus ir dar kartą paleidus užduotį, įkrovos tvarkytuvas bus atnaujintas ir "AvailableUpdates" taps 0x0100. Daugiau informacijos apie tai, kaip veikia "AvailableUpdates", žr. Trikčių diagnostika."
  • Atnaujinkite tekstą pilkame laukelyje dalyje Įrenginių testavimas naudodami registro raktus , kad turėtumėte dvi papildomas "PowerShell" komandas
  • Dalyje Registro raktai registro reikšmė -MicrosoftUpdateManagedOptIn, buvo pakeista iš "1 – Opt in" į "1 or any not zero value – Opt in"
2025 m. lapkričio 16 d. Atnaujintas turinys dalyje "Įrenginių testavimas naudojant registro raktus". Galimų naujinimų reikšmė buvo pakeista iš "0x0100" į "0x4000".

Šiame straipsnyje:

Įžanga

Šiame dokumente aprašomas saugiojo paleidimo sertifikato naujinimų diegimo, valdymo ir stebėjimo naudojant "Windows" registro raktus palaikymas. Raktus sudaro šie elementai:

  • Vienas raktas, suaktyvinantis sertifikatų ir įkrovos tvarkyklės diegimą įrenginyje.
  • Du diegimo būsenos stebėjimo raktai.
  • Du klavišai, skirti dviejų galimų diegimo pagalbinių priemonių sutikimo / atsisakymo parametrams valdyti.

Šiuos registro raktus galima nustatyti rankiniu būdu įrenginyje arba nuotoliniu būdu naudojant turimą transporto priemonių parko valdymo programinę įrangą. Kiti diegimo metodai, pvz., Grupės strategija, "„„Microsoft Intune““" ir "WinCS", aprašyti straipsnyje "Windows" įrenginiai įmonėms ir organizacijoms su IT valdomais naujinimais.

Saugiosios įkrovos registro raktai

Šiame skyriuje

Registro raktai

Visi toliau aprašyti saugiosios įkrovos registro raktai yra šiuo registro keliu:

Pastaba

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Šioje lentelėje aprašomos kiekvienos registro reikšmės:

Registro reikšmė Tipas Aprašymas ir naudojimas
Galimi naujinimai REG_DWORD (bitų šablonas) Naujinti paleidiklio vėliavėles.

Valdo, kuriuos saugiosios įkrovos naujinimo veiksmus reikia atlikti įrenginyje. Čia nustačius atitinkamą bitų lauką, pradedami diegti nauji saugiosios įkrovos sertifikatai ir susiję naujinimai. Diegiant įmonėje, turėtų būti nustatyta 0x5944 (šešioliktainis) – reikšmė, kuri įgalina visus susijusius naujinimus (įtraukiant naujus 2023 m . CA sertifikatus, atnaujinant KEK ir įdiegiant naują įkrovos tvarkytuvą).

Parametrai:
  • 0 arba nenustatyta – saugiosios įkrovos rakto naujinimas neatliekamas.
  • 0x5944 – įdiekite visus reikalingus sertifikatus ir atnaujinkite PCA2023 pasirašytą įkrovos tvarkytuvą
HighConfidenceOptOut REG_DWORD Atsisakymo parinktis.

Įmonėms, kurios nori atsisakyti didelio patikimumo segmentų, kurie bus automatiškai taikomi kaip LCU dalis.

Jei norite atsisakyti didelio patikimumo talpyklų, šio rakto vertę galite nustatyti ne nuliui.

Parametrai
  • 0 arba rakto nėra – pasirinkite
  • 1 – Atsisakykite
MicrosoftUpdateManagedOptIn REG_DWORD Pasirinkimo parinktis.

Įmonėms, kurios nori pasirinkti kontroliuojamų funkcijų diegimo (CFR) paslaugas, taip pat žinomas kaip "„Microsoft“" valdomas.

Be šio rakto nustatymo, leiskite siųsti būtinus diagnostikos duomenis (žr. "Windows" diagnostikos duomenų konfigūravimas organizacijoje).

Parametrai
  • 0 arba klavišo nėra – atsisakykite
  • 1 arba bet kokia nulinė vertė – sutikite
AvailableUpdatesPolicy REG_DWORD (bitų šablonas) Tik nuorodai – neatnaujinkite šio rakto registre.

Šį raktą naudoja Grupės strategija ir "Intune", kad praneštų "Windows" apie su saugia įkrova susijusius veiksmus. Jis atspindi "Intune" arba Grupės strategija nustatytą strategiją.

Visi toliau aprašyti saugiosios įkrovos registro raktai yra šiuo registro keliu:

Pastaba

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Šioje lentelėje aprašomos kiekvienos registro reikšmės:

Registro reikšmė Tipas Aprašymas ir naudojimas
UEFICA2023Būsena REG_SZ (eilutė) Visuotinio diegimo būsenos indikatorius.

Atspindi saugiosios įkrovos rakto naujinimo įrenginyje dabartinę būseną. Bus nustatyta viena iš šių teksto reikšmių:

  • Nepradėta: naujinimas dar neįvykdytas.
  • Vykdoma: naujinimas aktyviai vykdomas.
  • Atnaujinta: naujinimas sėkmingai baigtas.
Iš pradžių būsena yra Nepradėta. Prasidėjus naujinimui jis pasikeičia į Vykdoma , o galiausiai, įdiegus visus naujus raktus ir naują įkrovos tvarkytuvą, jis pasikeičia į Vykdoma . Jei yra klaida, UEFICA2023Error registro reikšmė nustatyta į ne nulinį kodą.
UEFICA2023Klaida REG_DWORD (kodas) Klaidos kodas (jei yra).
Pavykus ši reikšmė išlieka 0 . Jei naujinimo procese įvyksta gedimas, UEFICA2023Error nustatytas ne nulinis klaidos kodas, atitinkantis pirmąją įvykusią klaidą. Čia esanti klaida reiškia, kad saugiosios įkrovos naujinimas nebuvo visiškai sėkmingas ir tame įrenginyje gali reikėti atlikti tyrimą arba pataisymą.
Pvz., jei DB (patikimų parašų duomenų bazė) atnaujinti nepavyko dėl programinės-aparatinės įrangos problemos, šis registro raktas gali rodyti programinės-aparatinės įrangos klaidos kodą. Kai šis raktas yra ne nulis, rekomenduojame ieškoti saugiosios įkrovos įvykių "Windows" įvykių žurnaluose – daugiau informacijos žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai .
UEFICA2023ErrorEvent REG_DWORD (kodas) UEFICA2023ErrorEvent nurodo įvykio ID, kurį "Windows" naudojo pranešti apie klaidą, susijusią su "Windows UEFI CA 2023" saugiosios įkrovos naujinimų taikymu. Ši reikšmė koreliuoja su UEFICA2023Error registro raktu ir yra užpildoma, kai tas raktas nustatytas, nurodant, kad bandant taikyti saugiosios įkrovos naujinimą "Windows" įvyko klaida. Kai taip nutinka, "Windows" registruoja atitinkamą saugiosios įkrovos įvykį, dokumentuotą viešajame puslapyje saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius, kurie pateikia papildomos informacijos apie tai, kodėl nepavyko užbaigti naujinimo ir kokių veiksmų gali reikėti.
WindowsUEFICA2023Capable REG_DWORD (kodas) Tik nuorodai – nenaudokite šio rakto, kai gaunate saugiosios įkrovos naujinimo būseną. Vietoj to naudokite UEFICA2023Status raktą.
Šis registro raktas skirtas riboto diegimo scenarijams ir nėra rekomenduojamas bendram naudojimui.
Galiojančios reikšmės:
0 – arba rakto nėra – DB nėra sertifikato "Windows UEFI CA 2023"
1 - "Windows UEFI CA 2023" sertifikatas yra DB
2 – "Windows UEFI CA 2023" sertifikatas yra DB ir sistema pradedama nuo 2023 m. pasirašyto įkrovos tvarkytuvo
BucketHash REG_SZ (eilutė) "BucketHash" identifikuoja diegimo talpyklą, kuriai priskirtas įrenginys kaip saugiosios įkrovos sertifikato diegimo dalis. Reikšmė yra maiša, išvesta iš įrenginio charakteristikų ir naudojama įrenginiams su panašia programine-aparatine įranga ir platformos atributais grupuoti, kad būtų galima atlikti dalinį diegimą ir valdyti riziką. Tai ta pati talpyklos maiša, kuri rodoma konkrečių įrenginių įvykiuose, dokumentuotuose saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykių puslapyje, leidžianti administratoriams susieti registro būseną su įvykių žurnalo įrašais ir suprasti, kaip saugiosios įkrovos naujinimo proceso metu taikomas įrenginys.
Patikimumo lygis REG_SZ (eilutė) ConfidenceLevel nurodo patikimumo įvertinimą, susietą su įrenginio saugiosios įkrovos diegimo talpykla. Ši reikšmė atitinka BucketConfidenceLevel, kurį "Windows" priskiria įrenginiui pagal stebėtą naujinimo veikimą panašiose aparatūros ir programinės-aparatinės įrangos konfigūracijose. Tas pats patikimumo lygis įtraukiamas į konkrečių įrenginių įvykius, dokumentuotus saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykių puslapyje, todėl administratoriai gali susieti registro reikšmę su įvykių žurnalo įrašais. Daugiau informacijos apie galimas šio rakto reikšmes žr. konkretaus įrenginio įvykių žurnalo įvykių aprašuose.

Kaip šie klavišai veikia kartu

IT administratoriai sukonfigūruoja AvailableUpdates registro reikšmę į 0x5944, kuri nurodo "Windows" vykdyti saugiosios įkrovos rakto naujinimą ir diegimą įrenginyje.

Vykstant procesui, sistema atnaujina UEFICA2023StatusNepradėta į Vykdoma ir galiausiai į Atnaujinta , kai pavyksta. Sėkmingai apdorojus kiekvieną 0x5944 bitą, jis išvalomas.

Jei kuris nors veiksmas nepavyksta, klaidos kodas įrašomas UEFICA2023Error (ir būsena išlieka Vykdoma).

Šis mechanizmas suteikia administratoriams aiškų būdą, kaip suaktyvinti ir sekti diegimą kiekviename įrenginyje.

Diegimas naudojant registro raktus

Diegimas įrenginių grupėje susideda iš toliau nurodytų veiksmų:

  1. Nustatykite AvailableUpdates registro reikšmę į 0x5944 kiekviename naujinamame įrenginyje.
  2. Stebėkite UEFICA2023Status ir UEFICA2023Error registro raktus, kad pamatytumėte, jog įrenginiai juda į priekį. Užduotis, kuria apdorojami šie naujinimai, vykdoma kas 12 valandų. Atkreipkite dėmesį, kad įkrovos tvarkytuvo naujinimas gali būti atliktas tik paleidus įrenginį iš naujo.
  3. Išanalizuokite kilusias problemas. Jei UEFICA2023Error įrenginyje yra ne nulis, galite patikrinti, ar įvykių žurnale nėra su šia problema susijusių įvykių. Saugiosios įkrovos įvykių sąrašą rasite saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiuose .

Pastaba apie paleidimą iš naujo: Nors procesui užbaigti gali prireikti paleisti iš naujo, inicijavus saugiosios įkrovos naujinimų diegimą nebus paleidimas iš naujo. Jei reikia paleisti įrenginį iš naujo, saugiosios įkrovos diegimas priklauso nuo paleidimo iš naujo, kaip įprasta įrenginio naudojimo eiga.

Įrenginių testavimas naudojant registro raktus

Tikrinant atskirus įrenginius siekiant įsitikinti, kad įrenginiai tinkamai apdoros naujinimus, registro raktai gali būti paprastas būdas patikrinti.

Norėdami išbandyti, paleiskite kiekvieną iš toliau nurodytų komandų atskirai nuo administratoriaus "PowerShell" raginimo:

Pastaba

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -taskname "\„Microsoft“\Windows\PI\Secure-Boot-Update"
  • Rankiniu būdu paleiskite sistemą iš naujo, kai pasiekiami naujinimai tampa 0x4100
  • Start-ScheduledTask -taskname "\„Microsoft“\Windows\PI\Secure-Boot-Update"

Pirmoji komanda inicijuoja sertifikato ir įkrovos tvarkytuvo diegimą įrenginyje. Antroji komanda iškart paleidžia užduotį, kuri apdoroja registro raktą "AvailableUpdates ". Paprastai užduotis vykdoma kas 12 valandų. Registro raktas turėtų greitai pasikeisti į 0x4100. Iš naujo paleidus ir dar kartą paleidus užduotį, įkrovos tvarkytuvas bus atnaujintas ir "AvailableUpdates" taps 0x4000. Daugiau informacijos apie "AvailableUpdates" veikimą žr. Trikčių diagnostika.

Rezultatus galite rasti stebėdami UEFICA2023Status ir UEFICA2023Error registro raktus ir įvykių žurnalus, kaip aprašyta saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiuose.

Sutikimas ir atsisakymas naudoti pagalbines priemones

Registro raktus HighConfidenceOptOut ir MicrosoftUpdateManagedOptIn galima naudoti norint valdyti dvi diegimo pagalbines priemones, aprašytas "Windows" įrenginiuose su IT valdomais naujinimais.

  • Registro raktas "HighConfidenceOptOut" valdo automatinį įrenginių naujinimą naudojant kaupiamuosius naujinimus. Įrenginiai, kuriuose "„Microsoft“" pastebėjo, kad tam tikri įrenginiai sėkmingai atnaujinami, bus laikomi didelio patikimumo įrenginiais ir saugiosios įkrovos sertifikato naujinimai bus atliekami automatiškai. Numatytasis parametras yra "Opt in".
  • „Microsoft“UpdateManagedOptIn registro raktas leidžia IT skyriams pasirinkti "„Microsoft“" valdomą automatinį diegimą. Šis parametras yra išjungtas pagal numatytuosius nustatymus ir nustatomas 1 sutikimas. Šis parametras taip pat reikalauja, kad įrenginys siųstų pasirinktinius diagnostikos duomenis.

Palaikomos "Windows" versijos

Šioje lentelėje palaikymas išsamiau suskirstytas pagal registro raktą.

Klavišas Palaikomos "Windows" versijos
Galimi naujinimai
UEFICA2023Būsena
UEFICA2023Klaida
Visos "Windows" versijos, palaikančios saugųjį paleidimą ("Windows Server 2012" ir naujesnės "Windows" versijos).

Pastaba: Nors patikimumo duomenys renkami Windows 10, LTSC, 22H2 ir naujesnėse "Windows" versijose, jie gali būti taikomi įrenginiams, kuriuose veikia ankstesnės "Windows" versijos.
  • Windows 10, LTSC ir 22H2 versijos
  • Windows 11, 22H2 ir 23H2 versijos
  • „Windows 11“, versija 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Saugiosios įkrovos klaidų įvykiai

Klaidų įvykiai turi kritinę ataskaitų teikimo funkciją, informuojančią apie saugiosios įkrovos būseną ir eigą.  Informacijos apie klaidų įvykius ieškokite Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai. Klaidų įvykiai atnaujinami papildoma saugiosios įkrovos įvykių informacija.