Saugiosios įkrovos trikčių diagnostikos vadovas

Taikoma
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Pastaba

  • Pradinė publikavimo data: 2026 m. kovo 19 d.
  • KB ID: 5085046

Šiame straipsnyje:

Apžvalga

Šis puslapis padės administratoriams ir palaikymo specialistams diagnozuoti ir spręsti su saugiąja įkrova susijusias problemas "Windows" įrenginiuose. Temos apima saugiosios įkrovos sertifikato naujinimo triktis, netinkamas saugiosios įkrovos būsenas, netikėtus "BitLocker" atkūrimo raginimus ir paleidimo triktis po saugiosios įkrovos konfigūracijos pakeitimų.

Gairėse paaiškinama, kaip patikrinti "Windows" priežiūrą ir konfigūraciją, peržiūrėti atitinkamas registro reikšmes ir įvykių žurnalus ir nustatyti, kada programinės-aparatinės įrangos ar platformos apribojimai reikalauja OĮG naujinimo. Šis turinys skirtas esamų įrenginių problemoms diagnozuoti. Ji nėra skirta planuoti naujus diegimus. Šis dokumentas bus atnaujintas, kai bus nustatyti nauji trikčių scenarijai ir rekomendacijos.

Atgal į viršų

Kaip veikia saugiosios įkrovos sertifikato priežiūra

Saugiosios įkrovos sertifikato aptarnavimas sistemoje "Windows" yra koordinuotas operacinės sistemos ir įrenginio UEFI programinės-aparatinės įrangos procesas. Tikslas yra atnaujinti kritinius pasitikėjimo inkarus, išsaugant galimybę paleisti kiekviename etape.

Procesą vykdo "Windows" suplanuota užduotis, registru pagrįsta naujinimo veiksmų seka ir įtaisytasis registravimas bei kartojimo veikimas. Kartu šie komponentai užtikrina, kad saugiosios įkrovos sertifikatai ir "Windows" įkrovos tvarkytuvas būtų atnaujinti kontroliuojamai, tvarkingai ir tik atlikus būtinuosius veiksmus.

Atgal į viršų

Nuo ko pradėti šalinant triktis

Jei atrodo, kad įrenginyje nedaroma numatyta pažanga taikant saugiosios įkrovos sertifikato naujinimus, pirmiausia nustatykite problemos kategoriją. Dauguma problemų yra vienos iš keturių sričių: "Windows" priežiūros būsena, saugiosios įkrovos naujinimo mechanizmas, programinės-aparatinės įrangos veikimas arba platformos ar OĮG apribojimai.

Pradėkite nuo toliau nurodytų tikrinimų eilės tvarka. Daugeliu atvejų šių veiksmų pakanka paaiškinti stebimą elgesį ir nustatyti tolesnius veiksmus be gilesnio tyrimo.

  1. Patvirtinti "Windows" priežiūros ir platformos tinkamumą

    1. Patikrinkite, ar įrenginys atitinka pagrindinius reikalavimus, kad gautumėte saugiosios įkrovos sertifikato naujinimus:
    2. Įrenginyje veikia palaikoma "Windows" versija.
    3. Įdiegti naujausi būtini "Windows" saugos naujinimai.
    4. UEFI programinėje-aparatinėje įrangoje įjungta saugioji įkrova.
    5. Jei kuri nors iš šių sąlygų netenkinama, išspręskite jas prieš tęsdami trikčių šalinimą.
  2. Patikrinkite saugiosios įkrovos ir naujinimo užduoties būseną

    1. Įsitikinkite, kad yra ir veikia "Windows" mechanizmas, atsakingas už saugiosios įkrovos sertifikato naujinimų taikymą.
    2. Saugiosios įkrovos-naujinimo suplanuota užduotis yra.
    3. Užduotis yra įjungta ir vykdoma kaip vietinė sistema.
    4. Užduotis buvo vykdoma bent kartą nuo tada, kai buvo įdiegtas naujausias "Windows" saugos naujinimas.
    5. Jei užduotis išjungta, panaikinta arba neveikia, saugiojo paleidimo sertifikato naujinimų taikyti negalima. Trikčių šalinimas turėtų būti sutelktas į užduoties atkūrimą prieš tiriant kitas priežastis.
  3. Patikrinkite numatomą registro parametrų eigą
    Peržiūrėkite įrenginio saugiosios įkrovos priežiūros būseną registre:

    1. Išnagrinėkite UEFICA2023Status, UEFICA2023Error ir UEFICA2023ErrorEvent.
    2. Išnagrinėti esamus naujinimus ir palyginti juos su numatoma eiga (žr. Nuoroda ir vidiniai duomenys).

    Kartu šios reikšmės nurodo, ar priežiūra vykdoma įprastai, ar bandoma atlikti operaciją, ar užstrigo ties konkrečiu veiksmu.

  4. Registro būsenos susiejimas su saugiosios įkrovos įvykiais
    Peržiūrėkite su saugiąja įkrova susijusius įvykius sistemos įvykių žurnale ir susiekite juos su registro būsena. Įvykio duomenys paprastai patvirtina, ar įrenginys juda į priekį, bando iš naujo dėl trumpalaikės būklės, ar jį blokuoja programinė-aparatinė įranga ar platformos problema.
    Registro ir įvykių žurnaluose paprastai nurodoma, ar veikimas yra tikėtinas, laikinas, ar reikalingas taisomasis veiksmas.

Atgal į viršų

Saugios įkrovos ir naujinimo suplanuota užduotis

Saugiosios įkrovos sertifikato priežiūra įgyvendinama naudojant "Windows" suplanuotą užduotį, vadinamą saugios įkrovos naujinimu. Užduotis užregistruojama šiuo keliu:

Pastaba

\„Microsoft“\Windows\PI\Secure-Boot-Update

Užduotis vykdoma kaip vietinė sistema. Pagal numatytuosius parametrus jis paleidžiamas sistemos paleisties metu ir vėliau kas 12 valandų. Kiekvieną kartą paleistas jis patikrina, ar saugiosios įkrovos naujinimo veiksmai laukia ir bando juos taikyti iš eilės.

Jei ši užduotis išjungta arba jos nėra, saugiosios įkrovos sertifikato naujinimų taikyti negalima. Saugiosios įkrovos naujinimo užduotis turi likti įgalinta, kad saugiosios įkrovos priežiūra veiktų.

Atgal į viršų

Kodėl naudojama suplanuota užduotis

Saugiosios įkrovos sertifikato naujinimams reikia "Windows" ir UEFI programinės-aparatinės įrangos koordinavimo, įskaitant UEFI kintamųjų, kuriuose saugomi saugiosios įkrovos kodai ir sertifikatai, rašymą. Suplanuota užduotis leidžia "Windows" bandyti šiuos naujinimus, kai sistema yra būsenos, kurioje galima modifikuoti programinės-aparatinės įrangos kintamuosius.

Pasikartojantis 12 valandų grafikas suteikia papildomų galimybių bandyti atnaujinti iš naujo, jei ankstesnis bandymas nepavyko arba įrenginys buvo įjungtas nepaleidus iš naujo. Ši struktūra padeda užtikrinti pažangą be rankinio įsikišimo.

Atgal į viršų

AvailableUpdates registro šablonas

Saugiosios įkrovos-naujinimo užduotį vykdo AvailableUpdates registro reikšmė. Ši reikšmė yra 32 bitų šablonas, esantis adresu:

Pastaba

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Kiekvienas reikšmės bitas nurodo konkretų saugiosios įkrovos naujinimo veiksmą. Naujinimo procesas prasideda, kai "Windows" automatiškai arba administratorius nustato AvailableUpdates vertę ne nuliui. Pvz., reikšmė, pvz., 0x5944 nurodo, kad laukia keli naujinimo veiksmai.

Kai vykdoma saugiosios įkrovos-naujinimo užduotis, ji interpretuoja nustatytus bitus kaip laukiančius darbus ir apdoroja juos nustatyta tvarka.

Atgal į viršų

Nuoseklūs naujinimai, registravimas ir pakartotinis bandymas

Saugiojo paleidimo sertifikato naujinimai taikomi fiksuota tvarka. Kiekvienas naujinimo veiksmas sukurtas taip, kad jį būtų saugu kartoti ir užbaigti atskirai. Saugios įkrovos-naujinimo užduotis nepereina prie kito veiksmo, kol nepavyksta atlikti dabartinio veiksmo ir atitinkamas bitas išvalomas iš AvailableUpdates.

Kiekviena operacija naudoja standartines UEFI sąsajas, kad atnaujintų saugiosios įkrovos kintamuosius, pvz., DB ir KEK, arba įdiegtų atnaujintą "Windows" įkrovos tvarkytuvą. "Windows" sistemos įvykių žurnale įrašo kiekvieno veiksmo rezultatus. Sėkmės įvykiai patvirtina pažangą, o trikties įvykiai nurodo, kodėl veiksmo nepavyko užbaigti.

Jei atnaujinimo veiksmas nepavyksta, užduotis nustoja apdoroti, užregistruojama klaida ir paliekamas susietas bitų rinkinys. Operacija kartojama kitą kartą, kai vykdoma užduotis. Šis kartojimo veikimo būdas leidžia įrenginiams automatiškai atsistatyti po laikinų sąlygų, pvz., trūkstamo programinės-aparatinės įrangos palaikymo arba vėluojančių OĮG naujinimų.

Administratoriai gali sekti eigą susiedami registro būseną su įvykių žurnalo įrašais. Registro reikšmės, pvz., UEFICA2023Status, UEFICA2023Error ir UEFICA2023ErrorEvent, kartu su AvailableUpdates šablonu nurodo, kuris veiksmas yra aktyvus, baigtas arba užblokuotas.

Šis derinys rodo, ar įrenginys veikia įprastai, bando atlikti operaciją iš naujo ar užstrigo.

Atgal į viršų

Integracija su OEM programine įranga

Saugiosios įkrovos sertifikato naujinimai priklauso nuo tinkamo įrenginio UEFI programinės-aparatinės įrangos veikimo ir palaikymo. Kol "Windows" koordinuoja naujinimo procesą, programinė-aparatinė įranga yra atsakinga už saugiosios įkrovos strategijos vykdymą ir saugiosios įkrovos duomenų bazių priežiūrą.

OĮG pateikia du svarbiausius elementus, kurie įgalina saugiosios įkrovos sertifikato paslaugą:

  • Platformos raktu pasirašyti raktų mainų kodai (KEK), leidžiantys diegti naujus saugiosios įkrovos sertifikatus.
  • Programinės-aparatinės įrangos įdiegtys, kurios naujinant tinkamai išsaugo, prideda ir tikrina saugiosios įkrovos duomenų bazes.

Jei programinė-aparatinė įranga nevisiškai palaiko šį veikimą, saugiosios įkrovos naujinimai gali užstrigti, kartoti neribotą laiką arba sukelti įkrovos triktis. Tokiais atvejais "Windows" negali užbaigti naujinimo nepakeitusi programinės-aparatinės įrangos.

"„Microsoft“" bendradarbiauja su OĮG, kad nustatytų programinės-aparatinės įrangos problemas ir pateiktų ištaisytus naujinimus. Kai šalinant nurodomi programinės-aparatinės įrangos apribojimai arba defektai, administratoriams gali tekti įdiegti naujausią UEFI programinės-aparatinės įrangos naujinimą, kurį pateikė įrenginio gamintojas, kad saugiosios įkrovos sertifikato naujinimai būtų sėkmingai užbaigti.

Atgal į viršų

Įprasti trikčių scenarijai ir sprendimai

Saugiosios įkrovos naujinimus taiko saugiosios įkrovos-naujinimo suplanuota užduotis pagal AvailableUpdates registro būseną.

Įprastinėmis sąlygomis šie veiksmai atliekami automatiškai ir įrašo sėkmingus įvykius užbaigus kiekvieną etapą. Kai kuriais atvejais programinės-aparatinės įrangos veikimas, platformos konfigūracija arba būtinosios priežiūros sąlygos gali trukdyti eigai arba sukelti netikėtą įkrovos veikimą.

Tolesniuose skyriuose aprašomi dažniausi trikčių scenarijai, kaip juos atpažinti, kodėl jie įvyksta ir atitinkami tolesni veiksmai normaliam veikimui atkurti. Scenarijai išdėstyti nuo dažniausiai pasitaikančių iki rimtesnių paleidimo poveikio atvejų.

Saugiosios įkrovos naujinimai netaikomi (nėra pažangos)

Jei saugiosios įkrovos naujinimai nerodo, tai paprastai reiškia, kad naujinimo procesas niekada neprasidėjo. Todėl nėra numatomų saugiosios įkrovos registro reikšmių ir įvykių žurnalų, nes naujinimo mechanizmas niekada nebuvo suaktyvintas.

Kas nutiko?

Saugiosios įkrovos naujinimo procesas neprasidėjo, todėl įrenginiui nebuvo pritaikyti jokie saugiosios įkrovos sertifikatai arba atnaujinta įkrovos tvarkyklė.

Kaip tai atpažinti

  • Nėra saugiosios įkrovos priežiūros registro reikšmių, pvz., UEFICA2023Status.
  • Sistemos įvykių žurnale nėra numatomų saugiosios įkrovos įvykių (pvz., 1043, 1044, 1045, 1799, 1801).
  • Įrenginys ir toliau naudoja senesnius saugiosios įkrovos sertifikatus ir įkrovos komponentus.

Kodėl tai vyksta

Šis scenarijus paprastai įvyksta, kai tenkinama viena ar kelios iš šių sąlygų:

  • Saugiosios įkrovos naujinimo suplanuota užduotis išjungta arba jos nėra.
  • UEFI programinėje-aparatinėje įrangoje išjungta saugioji įkrova.
  • Įrenginys neatitinka "Windows" priežiūros būtinųjų sąlygų, pvz., veikia palaikoma "Windows" versija arba yra įdiegtas privalomi naujinimai.

Ką daryti toliau

  • Patikrinkite, ar įrenginys atitinka "Windows" priežiūros ir platformos tinkamumo reikalavimus.
  • Patvirtinkite, kad programinėje-aparatinėje įrangoje įjungta saugioji įkrova.
  • Įsitikinkite, kad SecureBootUpdate suplanuota užduotis egzistuoja ir yra įgalinta.

Jei suplanuota užduotis išjungta arba jos nėra, vykdykite nurodymus, pateikiamus skyriuje Saugioji įkrova suplanuota užduotis išjungta arba panaikinta , kad ją atkurtumėte. Atkūrę užduotį, paleiskite įrenginį iš naujo arba vykdykite užduotį rankiniu būdu, kad inicijuotumėte saugiosios įkrovos priežiūrą.

Įrenginys paleidžiamas į "BitLocker" atkūrimą po saugiosios įkrovos naujinimo

Kai kuriais atvejais su saugiąja įkrova susiję naujinimai gali sukelti įrenginio "BitLocker" atkūrimą. Šis veikimas gali būti trumpalaikis arba nuolatinis, atsižvelgiant į pagrindinę priežastį.

1 scenarijus: vienkartinis "BitLocker" atkūrimas po saugiosios įkrovos naujinimo

Kas įvyksta

Įrenginys atkuria "BitLocker" per pirmąją įkrovą po saugiosios įkrovos naujinimo, tačiau vėliau paleidžiant iš naujo įprastai.

Kodėl tai vyksta

Pirmojo įkrovimo po naujinimo metu programinė-aparatinė įranga dar nepraneša apie atnaujintas saugiosios įkrovos reikšmes, kai "Windows" bando iš naujo užplombuoti "BitLocker". Tai sukelia laikiną išmatuotų įkrovos verčių neatitikimą ir inicijuoja atkūrimą. Kito įkrovimo metu programinė-aparatinė įranga teisingai praneša atnaujintas reikšmes, "BitLocker" sėkmingai užbaigia iš naujo ir problema nepasikartoja.

Kaip tai atpažinti

  • "BitLocker" atkūrimas įvyksta vieną kartą.
  • Įvedus atkūrimo kodą, paskesni paleidimai nereikalauja atkurti.
  • Nėra vykdomos paleidimo tvarkos ar PXE dalyvavimo.

Ką daryti toliau

  • Įveskite "BitLocker" atkūrimo raktą, kad galėtumėte tęsti "Windows" darbą.
  • Patikrinkite, ar nėra programinės-aparatinės įrangos naujinimų.

2 scenarijus: pakartotinis "BitLocker" atkūrimas dėl PXE pirmosios įkrovos konfigūracijos

Kas įvyksta

Įrenginys pereina į "BitLocker" atkūrimą kiekvieno įkrovimo metu.

Kodėl tai vyksta

Įrenginys sukonfigūruotas pirmiausia bandyti paleisti PXE (tinklą). PXE įkrovos bandymas nepavyksta, o programinė-aparatinė įranga grįžta į disko "Windows" įkrovos tvarkytuvą.

Dėl to per vieną įkrovos ciklą matuojamos dvi skirtingos pasirašančiosios institucijos:

  • PXE įkrovos kelias pasirašytas "„Microsoft“ UEFI CA 2011".
  • Diske esančią "Windows" įkrovos tvarkyklę pasirašė "Windows UEFI CA 2023".

Kadangi "BitLocker" paleidimo metu stebi skirtingas saugiosios įkrovos patikimumo grandines, ji negali nustatyti stabilaus TPM matavimų rinkinio, pagal kurį būtų galima iš naujo užsandarinti. Todėl "BitLocker" atkuriamas kiekvienos įkrovos metu.

Kaip tai atpažinti

  • "BitLocker" atkūrimas paleidžiamas kiekvieną kartą paleidus iš naujo.
  • Įvedus atkūrimo kodą, "Windows" gali būti paleista, tačiau raginimas pateikiamas kito įkrovimo metu.
  • PXE arba tinklo įkrova sukonfigūruota prieš vietinį diską programinės-aparatinės įrangos paleidimo tvarkoje.

Ką daryti toliau

  • Sukonfigūruokite programinės-aparatinės įrangos įkrovos tvarką, kad pirmiausia būtų rodomas disko "Windows" įkrovos tvarkytuvas.
  • Išjunkite PXE įkrovą, jei to nereikia.
  • Jei reikalingas PXE, įsitikinkite, kad PXE infrastruktūra naudoja 2023 m. pasirašytą "Windows" įkrovos įkeltį.
Įrenginys nepavyksta paleisti iš naujo nustačius saugiąją įkrovą

Kas nutiko?

Tai rodo programinės-aparatinės įrangos lygio pakeitimą, o ne "Windows" problemą. Saugiosios įkrovos naujinimas sėkmingai baigtas, bet vėliau paleidus iš naujo įrenginys nebegali paleisti "Windows".

Kaip tai atpažinti

  • Įrenginiui nepavyksta paleisti "Windows" ir gali būti rodomas programinės-aparatinės įrangos arba BIOS pranešimas, nurodantis saugiosios įkrovos pažeidimą.
  • Triktis įvyksta saugiosios įkrovos parametruose iš naujo nustačius numatytuosius programinės-aparatinės įrangos parametrus.
  • Išjungus saugiąją įkrovą įrenginys gali būti vėl paleistas.

Kodėl tai vyksta

Nustačius saugiosios įkrovos numatytuosius parametrus į programinės-aparatinės įrangos numatytuosius parametrus, išvalomos programinėje-aparatinėje įrangoje saugomos saugiosios įkrovos duomenų bazės. Įrenginiuose, kurie jau pereiti prie "Windows UEFI CA 2023" pasirašyto įkrovos tvarkytuvo, šis nustatymas iš naujo pašalina sertifikatus, reikalingus pasitikėti įkrovos tvarkytuvu.

Todėl programinė-aparatinė įranga nebeatpažįsta įdiegto "Windows" įkrovos tvarkytuvo kaip patikimo ir blokuoja įkrovos procesą.

Šį scenarijų sukelia ne pats saugiosios įkrovos naujinimas, o vėlesnis programinės-aparatinės įrangos veiksmas, kuriuo pašalinami atnaujinti patikimumo prieraišai.

Ką daryti toliau

  • Naudodami saugiosios įkrovos atkūrimo priemonę atkurkite reikiamą sertifikatą, kad įrenginys galėtų būti įkrautas dar kartą.
  • Atkūrę įsitikinkite, kad įrenginyje yra naujausia iš įrenginio gamintojo įdiegta programinė-aparatinė įranga.
  • Venkite iš naujo nustatyti saugiosios įkrovos programinės-aparatinės įrangos numatytuosius parametrus, nebent OĮG programinėje-aparatinėje įrangoje yra atnaujinti saugiosios įkrovos numatytieji nustatymai, kurie patikimi 2023 m. sertifikatais.

Saugiosios įkrovos atkūrimo priemonė

Norėdami atkurti sistemą:

  1. Antrame "Windows" kompiuteryje, kuriame įdiegtas 2024 m. liepos mėn. arba naujesnis "Windows" naujinimas, nukopijuokite SecureBootRecovery.efi iš C:\Windows\Boot\EFI\.
  2. Įdėkite failą į FAT32 formatuotą USB diską dalyje \EFI\BOOT\ ir pervardykite jį į bootx64.efi.
  3. Paleiskite paveiktą įrenginį iš USB atmintinės ir leiskite veikti atkūrimo priemonei. Programa į DB įtrauks "Windows UEFI CA 2023".

Kai sertifikatas bus atkurtas ir sistema bus paleista iš naujo, "Windows" turėtų būti paleista įprastai.

Svarbu: Šis procesas pakartotinai pritaikys tik vieną iš naujų sertifikatų. Atkūrę įrenginį įsitikinkite, kad jame iš naujo pritaikyti naujausi sertifikatai, ir apsvarstykite galimybę atnaujinti sistemos BIOS/UEFI į naujausią pasiekiamą versiją. Tai gali padėti išvengti saugiosios įkrovos nustatymo iš naujo problemos pasikartojimo, nes daugelis OĮG išleido programinės aparatinės įrangos pataisas, skirtas konkrečiai problemai.

Įrenginio nepavyksta paleisti po saugiosios įkrovos naujinimo, nes programinė-aparatinė įranga perrašė DB

Kas nutiko?

Pritaikius saugiosios įkrovos sertifikato naujinimą ir paleidus iš naujo, įrenginiui nepavyksta paleisti ir jis nepasiekia "Windows".

Kaip tai atpažinti

  • Įrenginys sugenda iškart po paleidimo iš naujo, kurio reikia saugiosios įkrovos naujinimo.
  • Gali būti rodoma programinė-aparatinė įranga arba saugiosios įkrovos klaida arba sistema gali sustoti prieš įkeliant "Windows".
  • Išjungus saugiąją įkrovą, įrenginys gali būti įkrautas.

Kodėl tai vyksta

Ši problema gali kilti dėl įrenginio UEFI programinės-aparatinės įrangos diegimo defekto.

Kai "Windows" pritaiko saugiojo paleidimo sertifikato naujinimus, tikimasi, kad programinė aparatinė įranga pridės naujus sertifikatus prie esamos saugiosios įkrovos leidžiamų parašų duomenų bazės (DB). Kai kurios programinės-aparatinės įrangos diegimo neteisingai perrašo DB, o ne prideda prie jo.

Jei taip nutinka,

  • Anksčiau patikimi sertifikatai, įskaitant "„Microsoft“ 2011" įkrovos programos sertifikatą, pašalinami.
  • Jei tuo metu sistema vis dar naudoja įkrovos tvarkytuvą, pasirašytą 2011 m. sertifikatu, programinė-aparatinė įranga juo nebepasitiki.
  • Programinė-aparatinė įranga atmeta įkrovos tvarkytuvą ir blokuoja įkrovos procesą.

Kai kuriais atvejais DB taip pat gali būti sugadintas, o ne švariai perrašytas, o tai lemia tą patį rezultatą. Šis veikimas pastebėtas konkrečiose programinės-aparatinės įrangos įdiegtyse ir jo nesitikima suderinamoje programinėje-aparatinėje įrangoje.

Ką daryti toliau

  • Įveskite programinės-aparatinės įrangos sąrankos meniu ir bandykite iš naujo nustatyti saugiosios įkrovos parametrus.
  • Jei įrenginys paleidžiamas po nustatymo iš naujo, patikrinkite įrenginio gamintojo palaikymo svetainę ir ieškokite programinės-aparatinės įrangos naujinimo, kuris ištaisytų saugiosios įkrovos DB apdorojimą.
  • Jei yra programinės-aparatinės įrangos naujinimas, įdiekite jį prieš iš naujo įgalindami saugiąją įkrovą ir vėl taikydami saugiojo paleidimo sertifikato naujinimus.

Jei iš naujo nustačius saugųjį paleidimą įkrovos funkcija neatkuriama, tolesniam atkūrimui greičiausiai reikės specialių OĮG nurodymų.

Saugiosios įkrovos naujinimas užblokuotas, nes nėra OĮG pasirašyto KEK

Kas nutiko?

Saugiosios įkrovos sertifikato naujinimas nebaigtas ir lieka užblokuotas raktų mainų kodo (KEK) naujinimo etape.

Kaip tai atpažinti

  • AvailableUpdates registro reikšmė lieka nustatyta su KEK bitu (0x0004) ir nepašalinama.
  • UEFICA2023Status nepereina į baigtą būseną.
  • Sistemos įvykių žurnale pakartotinai įrašomas įvykio ID 1803, nurodantis, kad KEK naujinimo taikyti nepavyko.
  • Įrenginys ir toliau bandys atnaujinti nedarydamas pažangos.

Kodėl tai vyksta

Norint atnaujinti saugiosios įkrovos KEK, reikia gauti įrenginio platformos raktą (PK), kuris priklauso OĮG.

Kad naujinimas būtų sėkmingas, įrenginio gamintojas turi pateikti "„Microsoft“" PK pasirašytą KEK konkrečiai platformai. Šis OĮG pasirašytas KEK yra įtrauktas į "Windows" naujinimus ir leidžia "Windows" atnaujinti programinės-aparatinės įrangos KEK kintamąjį.

Jei OĮG nepateikė įrenginio PK pasirašyto KEK, "Windows" negali užbaigti KEK naujinimo. Šioje būsenoje:

  • Saugiosios įkrovos naujinimai blokuojami dėl dizaino.
  • "Windows" negali apeiti trūkstamo įgaliojimo.
  • Įrenginys gali likti visam laikui neužbaigtas saugiosios įkrovos sertifikato aptarnavimas.

Tai gali įvykti senesniuose arba nebepalaikomuose įrenginiuose, kuriuose OĮG nebeteikia programinės-aparatinės įrangos ar pagrindinių naujinimų. Nėra palaikomo rankinio šios būklės atkūrimo kelio.

Atgal į viršų

Saugiojo paleidimo sertifikato naujinimo įvykiai ir trikčių indikatoriai

Kai saugiojo paleidimo sertifikato naujinimų taikyti nepavyksta, "Windows" įrašo diagnostikos įvykius, paaiškinančius, kodėl eiga buvo užblokuota. Šie įvykiai įrašomi, kai saugiosios įkrovos parašo duomenų bazės (DB) arba raktų keitimo kodo (KEK) negalima saugiai užbaigti dėl programinės-aparatinės įrangos, platformos būsenos ar konfigūracijos sąlygų. Šio skyriaus scenarijai nurodo šiuos įvykius, kad nustatytų įprastus trikčių modelius ir nustatytų tinkamą taisymą. Šis skyrius skirtas padėti diagnozuoti ir interpretuoti anksčiau aprašytas problemas, o ne pristatyti naujus gedimo scenarijus.

Visą įvykių ID, aprašų ir įrašų pavyzdžių sąrašą rasite Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai (KB5016061).

KEK naujinimo klaida (DB naujinimai pavyksta, KEK ne)

Įrenginys gali sėkmingai atnaujinti saugiosios įkrovos DB sertifikatus, bet nepavyksta KEK naujinimo metu. Jei taip nutinka, saugiosios įkrovos naujinimo proceso užbaigti negalima.

Požymiai

  • DB sertifikato įvykiai rodo pažangą, tačiau KEK etapas nebaigtas.
  • AvailableUpdates lieka nustatytas kaip 0x4004 ir 0x0004 bitas nėra išvalomas po kelių užduočių vykdymų.
  • Gali būti 1795 arba 1803 įvykis.

Aiškinimas

  • 1795 paprastai nurodo programinės-aparatinės įrangos triktį bandant atnaujinti saugiosios įkrovos kintamąjį.
  • 1803 nurodo, kad KEK naujinimo autorizuoti negalima, nes platformoje nėra būtino OĮG PK pasirašyto KEK paketo turinio.

Kiti veiksmai

  • Jei naudojate 1795, patikrinkite, ar nėra OĮG programinės-aparatinės įrangos naujinimų, ir patikrinkite saugiosios įkrovos kintamųjų naujinimų programinės-aparatinės įrangos palaikymą.
  • Jei naudojate 1803, patikrinkite, ar OĮG pateikė "„Microsoft“" PK pasirašytą KEK, reikalingą įrenginio modeliui.

KEK naujinimo triktis svečio VM, nuomojamose "Hyper-V"

"Hyper-V" virtualiosiose mašinose saugiojo paleidimo sertifikato naujinimams būtina įdiegti 2026 m. kovo mėn. "Windows" naujinimus ir "Hyper-V" pagrindiniame kompiuteryje, ir svečio OS.

Apie naujinimo triktis pranešama iš svečio, tačiau įvykis nurodo, kur reikia taisyti:

  • Svečio užregistruotas įvykis 1795 (pvz., "Laikmena apsaugota nuo rašymo "), rodo, kad " Hyper-V" pagrindiniam kompiuteriui trūksta 2026 m. kovo mėn. naujinimo ir jį reikia atnaujinti.
  • Svečio užregistruotas įvykis 1803rodo, kad pačioje svečio virtualioje mašinoje nėra 2026 m. kovo mėn. naujinimo ir ją reikia atnaujinti.

Atgal į viršų

Nuoroda ir vidiniai elementai

Šiame skyriuje pateikiama išplėstinė informacinė informacija, skirta trikčių diagnostikai ir palaikymui. Ji nėra skirta visuotiniam diegimui planuoti. Jame išplečiama anksčiau apibendrinta saugiosios įkrovos priežiūros mechanika ir pateikiama išsami pagalbinė medžiaga registro būsenos ir įvykių žurnalams interpretuoti.

Pastaba (IT valdomi diegimai): kai konfigūruojama naudojant Grupės strategiją arba "„„Microsoft Intune““", nereikėtų painioti dviejų panašių parametrų. AvailableUpdatesPolicy reikšmė nurodo sukonfigūruotą strategijos būseną. Tuo tarpu AvailableUpdates atspindi vykdomą, bitų išvalymo darbo būseną. Abu gali lemti tą patį rezultatą, tačiau jie elgiasi skirtingai, nes politika laikui bėgant taikoma iš naujo.

Atgal į viršų

AvailableUpdates Sertifikatų priežiūrai naudojami bitai

Toliau pateikti bitai naudojami šiame dokumente aprašytiems sertifikato ir įkrovos tvarkytuvo veiksmams. Stulpelis Užsakymas atspindi seką, kuria saugiosios įkrovos-naujinimo užduotis apdoroja kiekvieną bitą.

Tvarka Bitų parametras Naudojimas
1 0x0040 Šis bitas nurodo suplanuotai užduočiai įtraukti "Windows UEFI CA 2023" sertifikatą į saugiosios įkrovos DB. Tai leidžia "Windows" pasitikėti šiuo sertifikatu pasirašytais įkrovos vadovais.
2 0x0800 Šis bitas nurodo suplanuotai užduočiai DB taikyti "„Microsoft“" parinktį ROM UEFI CA 2023.
Sąlyginis veikimas: kai 0x4000 vėliavėlė yra nustatyta, suplanuota užduotis pirmiausia patikrins duomenų bazę, ar nėra "„Microsoft“ Corporation UEFI CA 2011" sertifikato. " „Microsoft“ Option ROM UEFI CA 2023" sertifikatas bus taikomas tik tuo atveju, jei yra 2011 m. sertifikatas.
3 0x1000 Šis bitas nurodo suplanuotai užduočiai DB taikyti "„Microsoft“ UEFI CA 2023".
Sąlyginis veikimas: kai 0x4000 vėliavėlė yra nustatyta, suplanuota užduotis pirmiausia patikrins duomenų bazę, ar nėra "„Microsoft“ Corporation UEFI CA 2011" sertifikato. "„Microsoft“ UEFI CA 2023" sertifikatas bus taikomas tik tuo atveju, jei yra 2011 m. sertifikatas.
Modifikatorius (elgesio žymė) 0x4000 Šis bitas pakeičia 0x0800 ir 0x1000 bitų veikimą, kad "„Microsoft“ UEFI CA 2023" ir "„Microsoft“ Option ROM UEFI CA 202 3"būtų taikomi tik tuo atveju, jei DB jau yra "„Microsoft“ Corporation" UEFI CA 2011.

Siekiant užtikrinti, kad įrenginio saugos profilis liktų toks pat, šis bitas taiko šiuos naujus sertifikatus tik tuo atveju, jei įrenginys pasitiki "„Microsoft“ Corporation UEFI CA 2011" sertifikatu. Ne visi "Windows" įrenginiai pasitiki šiuo sertifikatu.
4 0x0004 Šis bitas nurodo suplanuotai užduočiai ieškoti raktų mainų rakto, pasirašyto įrenginio platformos raktu (PK). PK valdo OĮG. OĮG pasirašo "„Microsoft“" KEK su savo PK ir pristato jį "„Microsoft“", kur jis įtraukiamas į mėnesio kaupiamuosius naujinimus.
5 0x0100 Šis bitas nurodo suplanuotai užduočiai pritaikyti įkrovos tvarkyklę, pasirašytą "Windows UEFI CA 2023", įkrovos skaidiniui. Tai pakeis "„Microsoft“ Windows Production PCA 2011 " pasirašytą įkrovos tvarkytuvą.

Pastabos.

  • Apdorojus visus kitus bitus, 0x4000 bitas liks nustatytas.
  • Kiekvieną bitą apdoroja saugiosios įkrovos naujinimo suplanuota užduotis aukščiau nurodyta tvarka.
  • Jei 0x0004 bitų negalima apdoroti dėl trūkstamo PK pasirašyto KEK, suplanuota užduotis vis tiek taikys įkrovos tvarkyklės naujinimą, nurodytą bitų 0x0100.

Atgal į viršų

Numatoma eiga (AvailableUpdates)

Kai operacija baigiama sėkmingai, "Windows" išvalo susietą bitą iš AvailableUpdates. Jei operacija nepavyksta, "Windows" užregistruoja įvykį ir bando pakartoti, kai užduotis vėl paleidžiama.

Toliau pateiktoje lentelėje nurodyta numatoma "AvailableUpdates " reikšmių progresija, kai baigiamas kiekvienas saugiosios įkrovos naujinimo veiksmas.

Žingsnis Apdorota bitais Galimi Naujinimai Aprašymas Užregistruotas sėkmės įvykis Galimų klaidų įvykių kodai
Pradėti 0x5944 Pradinė būsena prieš pradedant saugiosios įkrovos sertifikato priežiūrą. - -
1 0x0040 0x5944 → 0x5904 "Windows UEFI CA 2023" įtraukiama į saugiosios įkrovos DB. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Įtraukite "„Microsoft“ Option ROM UEFI CA 2023" į DB, jei įrenginys anksčiau pasitikėjo "„Microsoft“ UEFI CA 2011". 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 "„Microsoft“ UEFI CA 2023" įtraukiamas į duomenų bazę, jei įrenginys anksčiau pasitikėjo "„Microsoft“ UEFI CA 2011". 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Pritaikomas naujas "„Microsoft“ KEK 2K CA 2023", pasirašytas OĮG platformos raktu. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Įdiegta "Windows UEFI CA 2023" pasirašyta įkrovos tvarkyklė. 1799 1797

Pastabos.

  • Sėkmingai užbaigus su bitu susietą operaciją, tas bitas pašalinamas iš AvailableUpdates.
  • Jei viena iš šių operacijų nepavyksta, įvykis užregistruojamas ir operacija kartojama kitą kartą paleidus suplanuotą užduotį.
  • 0x4000 bitas yra modifikatorius ir neišvalytas. Galutinė AvailableUpdates reikšmė 0x4000 nurodo, kad visi taikytini naujinimo veiksmai sėkmingai užbaigti.
  • Įvykiai 1032, 1795, 1796, 1802 paprastai nurodo programinės-aparatinės įrangos arba platformos apribojimus.
  • Įvykis 1803 nurodo, kad nėra OĮG PK pasirašyto KEK.

Atgal į viršų

Ištaisymo procedūros

Šiame skyriuje pateikiamos nuoseklios procedūros, kaip išspręsti konkrečias saugiosios įkrovos problemas. Kiekviena procedūra yra taikoma aiškiai apibrėžtai būklei ir yra skirta laikytis tik po to, kai pradinė diagnozė patvirtina, kad problema taikoma. Naudokite šias procedūras, kad atkurtumėte numatomą saugiosios įkrovos veikimą ir leistumėte saugiai atnaujinti sertifikatus. Netaikykite šių procedūrų plačiai ar iš anksto.

Atgal į viršų

Saugiosios įkrovos įgalinimas programinėje-aparatinėje įrangoje

Jei įrenginio programinėje-aparatinėje įrangoje saugioji įkrova išjungta, daugiau informacijos apie saugiosios įkrovos įjungimą rasite skyriuje "Windows 11" ir saugioji įkrova.

Atgal į viršų

Saugiosios įkrovos suplanuota užduotis išjungta arba panaikinta

Saugiosios įkrovos naujinimo suplanuota užduotis būtina, kad "Windows" taikytų saugiosios įkrovos sertifikato naujinimus. Jei užduotis išjungta arba jos nėra, saugiojo paleidimo sertifikato priežiūra nebus vykdoma.

Išsami užduoties informacija

Užduoties pavadinimas Saugiosios įkrovos naujinimas
užduoties kelias \„Microsoft“\Windows\PI\
Visas kelias \„Microsoft“\Windows\PI\Secure-Boot-Update
Veikia kaip SYSTEM (vietinė sistema)
Paleidikliai Paleidžiant ir kas 12 valandų
Privaloma būsena Įgalinta

Kaip patikrinti užduoties būseną

Vykdykite iš didesnių teisių "PowerShell" eilutės:
schtasks.exe /query /tn "\„Microsoft“\Windows\PI\Secure-Boot-Update" /FO LIST /V

Ieškokite lauko Būsena :

Būsena Reikšmė
Paruošta Užduotis egzistuoja ir yra įgalinta.
Disabled Užduotis egzistuoja, bet turi būti įgalinta.
Klaida / Nerasta Užduoties nėra ir ją reikia sukurti iš naujo.

Užduoties įjungimas arba sukūrimas iš naujo

Jei saugiosios įkrovos naujinimo būsenos laukas yra išjungtas, klaida arba nerasta, naudokite scenarijaus pavyzdį, kad įgalintumėte užduotį: Enable-SecureBootUpdateTask.ps1pavyzdys

Pastaba: tai yra scenarijaus pavyzdys, jo "„Microsoft“" nepalaiko. Administratoriai turėtų ją peržiūrėti ir pritaikyti savo aplinkai.

Pavyzdys:

Pastaba

.\Enable-SecureBootUpdateTask.ps1 -tylus

Vykdymo rekomendacijos

  • Jei matote, kad prieiga uždrausta, iš naujo paleiskite "PowerShell" administratoriaus teisėmis.
  • Jei scenarijus nebus paleistas dėl vykdymo strategijos, naudokite proceso aprėpties apėjimą:

Pastaba

Set-ExecutionPolicy -Aprėpties procesas -ExecutionPolicy apėjimas

Atgal į viršų