"Windows" konfigūracijos sistemos ("WinCS") API, skirtos saugiai įkrovai
Taikoma
Pradinė publikavimo data: 2025 m. spalio 14 d.
KB ID: 5068197
|
Šiame straipsnyje pateikiamos rekomendacijos, skirtos:
Pastaba: jei esate asmuo, kuriam priklauso asmeninis "Windows" įrenginys, eikite į straipsnį Namų vartotojams, įmonėms ir mokymo įstaigoms skirti "Windows" įrenginiai su "Microsoft" valdomais naujinimais. |
|
Šio palaikymo pasiekiamumas:
|
|
Keisti datą |
Keisti aprašą |
|
2026 m. vasario 20 d. |
|
|
2025 m. gruodžio 16 d. |
|
|
2025 m. gruodžio 11 d. |
|
Saugiosios įkrovos CLI naudojant "Windows" konfigūravimo sistemą (WinCS)
Tikslas: Domeno administratoriai taip pat gali naudoti "Windows" konfigūravimo sistemą (WinCS), išleistą su "Windows" OS naujinimais, kad įdiegtų saugiosios įkrovos naujinimus visuose prie domeno prijungtuose "Windows" klientuose ir serveriuose. Jį sudaro komandų eilutės sąsajos (CLI) priemonė, kuri leidžia teikti užklausas ir kompiuteryje taikyti saugiosios įkrovos konfigūracijas.
"WinCS" veikia su konfigūracijos raktu, kuris gali būti naudojamas su komandų eilutės paslaugų programa, kad modifikuotų saugiosios įkrovos konfigūracijos būseną kompiuteryje. Pritaikius kitą suplanuotą saugiąją įkrovą, veiksmai bus atliekami pagal raktą.
Pirmiausia patikrinkite, ar jūsų platformoje atnaujinti saugiosios įkrovos sertifikatai
Galite patikrinti saugiosios įkrovos būseną naudodami "PowerShell" komandą:
(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" - pavadinimas UEFICA2023Status). UEFICA2023Status
Jei būsena rodoma "Atnaujinta", jums nereikia paleisti "WinCS" ir galite praleisti toliau nurodytus veiksmus.
Jei sertifikatai neatnaujinami į 2023 m. versijas, tada taikomi toliau nurodyti papildomi veiksmai.
"WinCS" palaikomos platformos
"WinCS" komandų eilutės paslaugų programa palaikoma Windows 10 21H2, Windows 10 versijos 22H2, Windows 10 1607, 2022 Windows Server 2022 Windows Server 2019, Windows Server 2016", Windows 11, 23H2, Windows 11, 24H2 versija, Windows 11, 25H2 versija.
Ši paslaugų programa pasiekiama "Windows" naujinimuose, išleistuose 2025 m. spalio 28 d. ir vėliau Windows 11 24H2 versijoje ir Windows 11, 23H2 versijoje.
Ši paslaugų programa taip pat pasiekiama "Windows" naujinimuose, išleistuose 2025 m. lapkričio 11 d. ir vėliau Windows 10 21H2, Windows 10, 22H2 versijoje ir Windows Server 2022.
"Windows Server 2019" ši paslaugų programa siunčiama į "Windows" naujinimus, išleistus 2026 m. sausio 13 d. ir vėliau.
O Windows Server 2016" Windows 10 1607" ši paslaugų programa pristatoma "Windows" naujinimuose, išleistuose 2026 m. vasario 10 d. ir vėliau.
Pastaba: stengiamės šį "WinCS" palaikymą perkelti į Windows 10 platformas. Atnaujinsime šį straipsnį, kai tik bus įgalintas palaikymas.
Štai saugiosios įkrovos konfigūracijos funkcijos raktas, kurį domeno administratoriai pateiks užklausą ir pritaikys įrenginiams per "WinCS".
|
Funkcijos pavadinimas |
WinCS raktas |
Aprašas |
|
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Įgalinus šį raktą, jūsų įrenginyje galima įdiegti šiuos "Microsoft" pateiktus saugiosios įkrovos naujus sertifikatus.
|
"WinCS" rakto reikšmė:
-
F33E0C8E002 – saugiosios įkrovos konfigūracijos būsena = įgalinta
Kaip užklausti saugiosios įkrovos konfigūraciją
Saugiosios įkrovos konfigūraciją galima pateikti atidarius komandinę eilutę administratoriaus teisėmis ir vykdant šią komandą:
WinCsFlags.exe /query --key F33E0C8E002
Bus pateikta ši informacija (švariame įrenginyje):
Vėliavėlė: F33E0C8E
Dabartinė konfigūracija: F33E0C8E001
Būsena: išjungta
Laukianti konfigūracija: nėra
Laukiantis veiksmas: nėra
FwLink: https://aka.ms/getsecureboot
Galimos konfigūracijos:
F33E0C8E002
F33E0C8E001
Atkreipkite dėmesį, kad dabartinė įrenginio konfigūracija yra F33E0C8E001, o tai reiškia, kad saugiosios įkrovos rakto būsena yra Išjungta .
Kaip taikyti saugiosios įkrovos konfigūraciją
Saugiosios įkrovos konfigūraciją galima taikyti atidarius komandinę eilutę administratoriaus teisėmis ir paleidus šią komandą:
WinCsFlags.exe /apply --key "F33E0C8E002"
Sėkmingas rakto taikymas turėtų pateikti šią informaciją:
Vėliavėlė: F33E0C8E
Dabartinė konfigūracija: F33E0C8E002
Būsena: įgalinta
Laukianti konfigūracija: nėra
Laukiantis veiksmas: nėra
FwLink: https://aka.ms/getsecureboot
Galimos konfigūracijos:
F33E0C8E002
F33E0C8E001
Kaip patikrinti saugiosios įkrovos konfigūraciją
Norėdami nustatyti saugiosios įkrovos konfigūracijos būseną vėliau, galite iš naujo paleisti pradinės užklausos komandą, atidarydami komandinę eilutę kaip administratorius:
WinCsFlags.exe /query --key F33E0C8E002
Atsižvelgiant į vėliavėlės būseną, grąžinama informacija bus panaši į šią:
Vėliavėlė: F33E0C8E
Dabartinė konfigūracija: F33E0C8E002
Būsena: įgalinta
Laukianti konfigūracija: nėra
Laukiantis veiksmas: nėra
FwLink: https://aka.ms/getsecureboot
Galimos konfigūracijos:
F33E0C8E002
F33E0C8E001
Atkreipkite dėmesį, kad dabar rakto būsena yra Įgalinta, o dabartinė konfigūracija yra F33E0C8E002.
Pastaba: Saugiosios įkrovos rakto taikymas per "WinCS" nereiškia, kad saugiosios įkrovos sertifikato diegimo procesas buvo pradėtas arba baigtas. Jis tik nurodo, kad įrenginys tęs saugiosios įkrovos naujinimus, kai saugiosios įkrovos priežiūros užduotis (TPMTasks) veiks tame kompiuteryje kita galima galimybe. Kai TPMTasks veikia tame kompiuteryje, jis aptiks 0x5944 ir atliks naujinimą. Numatyta, kad saugiosios įkrovos naujinimo suplanuota užduotis vykdoma kas 12 valandų, kad būtų apdorotos saugiosios įkrovos naujinimo žymės. Administratoriai taip pat gali pagreitinti rankiniu būdu paleisdami užduotį arba, jei reikia, paleisdami iš naujo.
Taip pat galite rankiniu būdu paleisti saugiosios įkrovos priežiūros užduotį atlikdami toliau nurodytus veiksmus:
-
Atidarykite "PowerShell" eilutę administratoriaus teisėmis ir vykdykite šią komandą:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Paleidę komandą du kartus iš naujo paleiskite įrenginį, kad įsitikintumėte, jog įrenginys pradedamas nuo atnaujintos patikimų parašų duomenų bazės (DB).
-
Norėdami greitai patikrinti, ar saugiosios įkrovos DB naujinimas pavyko, atidarykite "PowerShell" raginimą administratoriaus teisėmis ir vykdykite šią komandą:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Jei komanda pateikia True (teisinga), naujinimas pavyko.Įvykus klaidoms taikant DB naujinimą, žr. straipsnį KB5016061: Pažeidžiamų ir atšauktų paleidimo tvarkytuvų sprendimas.
Pastaba: Tai tikrins tik vieną CA, o ne visus CA.
-
Norėdami patikrinti, ar atnaujinti visi sertifikatai, žr. Saugiosios įkrovos sertifikatų naujinimai: rekomendacijos IT specialistams ir organizacijoms ir vykdykite skyriuje "Įvykių žurnalų stebėjimas" pateiktus nurodymus. Šiame skyriuje pateikiamas įvykio ID: 1801 ir įvykio ID: 1808 , kuris yra išsamesnis būdas patikrinti, ar sertifikatai atnaujinti.