„Windows“ konfigūracijos sistemos („WinCS“) API, skirtos saugiai įkrovai

Taikoma
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Pastaba

  • Pradinė publikavimo data: 2025 m. spalio 14 d.
  • KB ID: 5068197
Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
Balandžio 16 d. 2026
  • Pašalintas skyrius "Šio palaikymo pasiekiamumas", nes informacija yra skyriuje "WinCS" palaikomos platformos".
2026 m. balandžio 10 d.
  • Atnaujinta Windows 10 1607Windows / Server 2016 data skiltyje "WinCS palaikomos platformos".
  • Pridėtas naujas platformos palaikymas "Windows Server 2012" ir "Windows Server 2012 R2" (ESU) skyriuje "WinCS palaikomos platformos".
2026 m. vasario 20 d.
  • Įtrauktas naujas skyrius "Pirmiausia patikrinkite, ar saugiosios įkrovos sertifikatai yra atnaujinti jūsų platformoje"
2025 m. gruodžio 16 d.
  • Pataisyta komandų eilutė skyriuje "Kaip taikyti saugios įkrovos konfigūraciją", nes joje buvo neteisingų simbolių.

    Kam: WinCsFlags.exe /apply –-key "F33E0C8E002"
  • Pataisyta komandų eilutė skyriuje "Kaip tikrinti saugiosios įkrovos konfigūraciją", nes eilutės pabaigoje buvo tarpas.

    Kam: Start-ScheduledTask -TaskName "\„Microsoft“\Windows\PI\Secure-Boot-Update"
  • Skiltyje "Šio palaikymo prieinamumas" pridurta, kad "Windows 10" 21H2 ir 22H2 versijos bei "Windows Server 2022" įtraukiami į leidimus, datuojamus 2025 m. lapkričio 11 d. ir vėliau. Be to, kitų "Windows" versijų palaikymas bus įtrauktas į naujinimus, išleistus per pirmąjį 2026 m. ketvirtį.
2025 m. gruodžio 11 d.
  • Pakeistas skyriaus "Kaip tikrinti saugiosios įkrovos konfigūraciją" 3 veiksmas:

    Nuo: Norėdami patikrinti, ar saugiosios įkrovos DB naujinimas sėkmingas, atidarykite "PowerShell" raginimą kaip administratorius, tada vykdykite šią komandą:

    Kam: Norėdami greitai patikrinti, ar saugiosios įkrovos DB naujinimas sėkmingas, atidarykite "PowerShell" raginimą kaip administratorius ir vykdykite šią komandą:
  • Skyriuje "Kaip tikrinti saugiosios įkrovos konfigūraciją" įtrauktas 4 veiksmas:

    Norėdami patikrinti, ar visi sertifikatai atnaujinti, žr. Saugiosios įkrovos sertifikato naujinimai: rekomendacijos IT specialistams ir organizacijoms ir vadovaukitės skyriuje "Įvykių žurnalų stebėjimas" pateiktais nurodymais. Šiame skyriuje išvardyti įvykio ID: 1801 ir įvykio ID: 1808 . Tai išsamus būdas patikrinti, ar sertifikatai buvo atnaujinti.

Saugios įkrovos CLI naudojant "Windows" konfigūracijos sistemą (WinCS)

Tikslas: Domenų administratoriai taip pat gali naudoti "Windows" konfigūracijos sistemą ("WinCS"), išleistą su "Windows" OS naujinimais, kad įdiegtų saugiosios įkrovos naujinimus prie domeno prijungtuose "Windows" klientuose ir serveriuose. Ją sudaro komandinės eilutės sąsajos (CLI) įrankis , skirtas teikti užklausas ir pritaikyti saugiosios įkrovos konfigūracijas vietiniame kompiuteryje.

"WinCS" veikia su konfigūracijos raktu, kuris gali būti naudojamas su komandų eilutės priemone saugiosios įkrovos konfigūracijos būsenai modifikuoti kompiuteryje. Pritaikius, kita suplanuota saugioji įkrova atliks veiksmus pagal kodą.

Pirmiausia patikrinkite, ar platformoje atnaujinti saugiosios įkrovos sertifikatai

Saugiosios įkrovos būseną galite patikrinti naudodami "Powershell" komandą:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Būsena

Jei būsena rodo "Atnaujinta", tada nereikia paleisti "WinCS" ir galite praleisti toliau nurodytus veiksmus.

Jei sertifikatai neatnaujinti į 2023 m. versijas, taikomi toliau nurodyti papildomi veiksmai.

"WinCS" palaikomos platformos

"WinCS" komandų eilutės programa palaikoma "Windows 10" 21H2 versijoje, "Windows 10" 22H2 versijoje, "Windows 10 1607", "Windows Server 2022", "Windows Server 2019", "Windows Server 2016", "Windows 11" 23H2 versija, "Windows 11" 24H2 versija, "Windows 11" 25H2 versija.

Ši programa pasiekiama "Windows" naujinimuose, išleistuose 2025 m. spalio 28 d. ir vėliau, skirtuose "Windows 11" 24H2 versijai ir "Windows 11" 23H2 versijai.

Ši programa taip pat pasiekiama "Windows" naujinimuose, išleistuose 2025 m. lapkričio 11 d. ir vėliau, skirtuose "Windows 10" 21H2 versijai, "Windows 10" 22H2 versijai ir "Windows Server 2022".

"Windows Server 2019" ši programa pateikiama su "Windows" naujinimais, išleistais 2026 m. sausio 13 d. ir vėliau.

"Windows Server 2016", "Windows 10 1607" ši programa pateikiama su "Windows" naujinimais, išleistais 2026 m. balandžio 14 d. ir vėliau.

O "Windows Server 2012" ir "Windows Server 2012 R2" (ESU) ši programa pateikiama su "Windows" naujinimais, išleistais 2026 m. balandžio 14 d. ir vėliau.

Tai saugiosios įkrovos konfigūracijos funkcijos kodas, kurį domeno administratoriai pateiks užklausą ir pritaikys įrenginiams naudodami "WinCS".

Funkcijos pavadinimas "WinCS" raktas Aprašymas
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Įgalinus šį kodą, jūsų įrenginyje galima įdiegti šiuos "„Microsoft“" saugiosios įkrovos naujus sertifikatus.
  • "„Microsoft“ Corporation" KEK 2K CA 2023
  • "Windows UEFI CA 2023"
  • "„Microsoft“ UEFI CA 2023"
  • „Microsoft“ Option UEFI ROM CA 2023

"WinCS" rakto reikšmė:

  • F33E0C8E002 – Saugiosios įkrovos konfigūracijos būsena = Įjungta

Kaip užklausti saugiosios įkrovos konfigūraciją

Saugiosios įkrovos konfigūracijos užklausas galima atlikti atidarius komandinę eilutę kaip administratorius ir vykdant šią komandą:

Pastaba

WinCsFlags.exe /query --key F33E0C8E002

Bus grąžinta ši informacija (švarioje mašinoje):

Pastaba

  • Vėliava: F33E0C8E
  • Dabartinė konfigūracija: F33E0C8E001
  • Būsena: išjungta
  • Laukiama konfigūracijos: nėra
  • Laukiantis veiksmas: nėra
  • FwLink: https://aka.ms/getsecureboot
  • Galimos konfigūracijos:
  • F33E0C8E002
  • F33E0C8E001

Atkreipkite dėmesį, kad dabartinė įrenginio konfigūracija yra F33E0C8E001, o tai reiškia, kad saugiosios įkrovos raktas yra išjungtos būsenos.

Kaip taikyti saugiosios įkrovos konfigūraciją

Saugiosios įkrovos konfigūraciją galima taikyti atidarius komandinę eilutę kaip administratorius ir vykdant šią komandą:

Pastaba

WinCsFlags.exe /apply --key "F33E0C8E002"

Sėkmingai panaudojus kodą, turi būti pateikta ši informacija:

Pastaba

  • Vėliava: F33E0C8E
  • Dabartinė konfigūracija: F33E0C8E002
  • Būsena: įgalinta
  • Laukiama konfigūracijos: nėra
  • Laukiantis veiksmas: nėra
  • FwLink: https://aka.ms/getsecureboot
  • Galimos konfigūracijos:
  • F33E0C8E002
  • F33E0C8E001

Kaip tikrinti saugiosios įkrovos konfigūraciją

Norėdami vėliau nustatyti saugiosios įkrovos konfigūracijos būseną, galite iš naujo paleisti pradinės užklausos komandą administratoriaus teisėmis atidarydami komandinę eilutę:

Pastaba

WinCsFlags.exe /query --key F33E0C8E002

Atsižvelgiant į vėliavėlės būseną, grąžinama informacija bus panaši į šią:

Pastaba

  • Vėliava: F33E0C8E
  • Dabartinė konfigūracija: F33E0C8E002
  • Būsena: įgalinta
  • Laukiama konfigūracijos: nėra
  • Laukiantis veiksmas: nėra
  • FwLink: https://aka.ms/getsecureboot
  • Galimos konfigūracijos:
  • F33E0C8E002
  • F33E0C8E001

Atkreipkite dėmesį, kad dabar rakto būsena yra įjungta, o dabartinė konfigūracija yra F33E0C8E002.

Pastaba

Pastaba: Saugiosios įkrovos kodo taikymas naudojant "WinCS" nereiškia, kad saugiosios įkrovos sertifikato diegimo procesas prasidėjo arba baigėsi.  Ji tik nurodo, kad kompiuteryje bus tęsiami saugiosios įkrovos naujinimai, kai kitą kartą pasitaikius progai tame įrenginyje bus vykdoma saugiosios įkrovos priežiūros užduotis (TPMTasks). Kai TPMTasks bus vykdoma tame įrenginyje, ji aptiks 0x5944 ir atliks naujinimą. Saugiosios įkrovos naujinimo suplanuota užduotis vykdoma kas 12 valandų, kad būtų apdorotos tokios saugiosios įkrovos naujinimo žymės. Administratoriai taip pat gali paspartinti rankiniu būdu vykdydami užduotį arba paleisdami iš naujo, jei nori.

Saugiosios įkrovos priežiūros užduotį galite paleisti ir rankiniu būdu, atlikdami toliau nurodytus veiksmus:

  1. Atidarykite "PowerShell" raginimą kaip administratorius, tada vykdykite šią komandą:

    Pastaba

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Paleidę komandą, norėdami patvirtinti, kad įrenginys paleidžiamas su atnaujinta patikimų parašų (DB) duomenų baze, paleiskite įrenginį du kartus .

  3. Norėdami greitai patikrinti, ar saugiosios įkrovos DB naujinimas sėkmingas, atidarykite "PowerShell" raginimą kaip administratorius ir vykdykite šią komandą:

    Pastaba

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Įkrova saugi
    Jei komanda pateikia "True", naujinimas buvo sėkmingas.

    Jei taikant DB naujinimą įvyksta klaidų, žr. straipsnį KB5016061: Pažeidžiamų ir atšauktų įkrovos tvarkytuvų sprendimas.

    Pastaba

    Tai tik vienos CA ir ne visų CA tikrinimas.

  4. Norėdami patikrinti, ar visi sertifikatai atnaujinti, žr. Saugiosios įkrovos sertifikato naujinimai: rekomendacijos IT specialistams ir organizacijoms ir vadovaukitės skyriuje "Įvykių žurnalų stebėjimas" pateiktais nurodymais. Šiame skyriuje išvardyti įvykio ID: 1801 ir įvykio ID: 1808 . Tai yra išsamesnis būdas patikrinti, ar sertifikatai buvo atnaujinti.