Piezīme
- Sākotnējās publicēšanas datums: 2025. gada 14. oktobris
- KB ID: 5068202
Šajā rakstā ir norādījumi par:
- Organizācijas ar IT pārvaldītām Windows ierīcēm un atjauninājumiem.
Piezīme
Šī atbalsta pieejamība:
Reģistra atslēgas ir iekļautas atjauninājumos, kas izlaisti nākamajā datumā vai vēlāk:
2025. gada 11. novembris. Windows versijām, kas joprojām tiek atbalstītas.
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2026. gada 20. marts |
|
| 2026. gada 20. februāris |
|
| 2025. gada 4. novembris |
|
| 2025. gada 11. novembris |
|
| 2025. gada 16. novembris | Atjaunināts sadaļas "Ierīču testēšana, izmantojot reģistra atslēgas" saturs. Pieejamā atjauninājuma vērtība tika mainīta no "0x0100" uz "0x4000". |
Tēmas šajā rakstā
Ievads
Šajā dokumentā ir aprakstīts atbalsts drošās palaišanas sertifikātu atjauninājumu izvietošanai, pārvaldībai un pārraudzībai, izmantojot Windows reģistra atslēgas. Atslēgas sastāv no šādām:
- Viena atslēga, kas izraisa sertifikātu un palaišanas pārvaldnieka izvietošanu ierīcē.
- Divi taustiņi izvietošanas statusa pārraudzībai.
- Divi taustiņi piekrišanas/atteikšanās iestatījumu pārvaldībai divām pieejamajām izvietošanas palīgprogrammām.
Šīs reģistra atslēgas var iestatīt manuāli ierīcē vai attālināti, izmantojot pieejamo autoparka pārvaldības programmatūru. Citas izvietošanas metodes, piemēram, grupas politika, Microsoft Intune un WinCS, ir aprakstītas rakstā Windows ierīces uzņēmumiem un organizācijām ar IT pārvaldītiem atjauninājumiem.
Drošās palaišanas reģistra atslēgas
Šajā sadaļā
- Reģistra atslēgas
- Kā šie taustiņi darbojas kopā
- Izvietošana, izmantojot reģistra atslēgas
- Ierīces testēšana, izmantojot reģistra atslēgas
- Pieteikšanās un atteikšanās no asistentiem
- Atbalstītās Windows versijas
Reģistra atslēgas
Visas tālāk aprakstītās drošās palaišanas reģistra atslēgas atrodas zem šī reģistra ceļa:
Piezīme
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tālāk esošajā tabulā ir aprakstīta katra reģistra vērtība.
| Reģistra vērtība | Tips | Apraksts un izmantošana |
|---|---|---|
| Pieejamie atjauninājumi | REG_DWORD (bitmaska) | Atjaunināt trigera karodziņus. Kontrolē, kuras drošās palaišanas atjaunināšanas darbības jāveic ierīcē. Šeit iestatot atbilstošo bitu lauku, tiek sākta jaunu drošās palaišanas sertifikātu izvietošana un saistītie atjauninājumi. Izvietošanai uzņēmumā ir jābūt iestatītai uz 0x5944 (heksadecimāls) — vērtība, kas iespējo visus attiecīgos atjauninājumus (jauno 2023. gada CA sertifikātu pievienošana, KEK atjaunināšana un jaunā sāknēšanas pārvaldnieka instalēšana). Iestatījumi:
|
| HighConfidenceOptOut | REG_DWORD | Atteikšanās opcija. Uzņēmumiem, kuri vēlas atteikties no augstas ticamības kopumiem, kas tiks automātiski lietoti kā daļa no LCU. Lai atteiktos no augstas ticamības kopumiem, šai atslēgai var iestatīt vērtību, kas nav nulle. Iestatījumi
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Izvēles opcija. Uzņēmumiem, kuri vēlas pieteikties kontrolētas līdzekļu izvēršanas (Controlled Feature Rollout — CFR) apkalpošanai, kas pazīstama arī kā Microsoft pārvaldītā. Papildus šīs atslēgas iestatīšanai atļaujiet nosūtīt nepieciešamos diagnostikas datus (skatiet sadaļu Windows diagnostikas datu konfigurācija jūsu organizācijā). Iestatījumi
|
| AvailableUpdatesPolicy | REG_DWORD (bitmaska) |
Tikai uzziņai — neatjauniniet šo atslēgu, izmantojot reģistru. Šo atslēgu izmanto grupas politika un Intune, lai sazinātos ar Windows ar drošo sāknēšanu saistītām darbībām. Tā atspoguļo Intune vai grupas politika iestatīto politiku. |
Visas tālāk aprakstītās drošās palaišanas reģistra atslēgas atrodas zem šī reģistra ceļa:
Piezīme
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Tālāk esošajā tabulā ir aprakstīta katra reģistra vērtība.
| Reģistra vērtība | Tips | Apraksts un izmantošana |
|---|---|---|
| UEFICA2023Statuss | REG_SZ (virkne) | Izvietošanas statusa indikators. Atspoguļo pašreizējo drošās palaišanas atslēgas atjauninājuma stāvokli ierīcē. Tas tiks iestatīts uz vienu no šīm teksta vērtībām:
|
| UEFICA2023Kļūda | REG_DWORD (kods) | Kļūdas kods (ja tāds ir). Ja izdosies, šī vērtība paliek 0 . Ja atjaunināšanas procesā rodas kļūme, UEFICA2023Error tiek iestatīts kļūdas kods, kas nav nulle un atbilst pirmajai radušajai kļūdai. Kļūda šeit nozīmē, ka drošās palaišanas atjauninājums netika pilnībā sekmīgs, un var būt nepieciešama izmeklēšana vai labošana attiecīgajā ierīcē. Piemēram, ja datu bāzes (uzticamo parakstu datu bāze) atjaunināšana neizdevās aparātprogrammatūras problēmas dēļ, šī reģistra atslēga var parādīt kļūdas kodu no aparātprogrammatūras. Ja šī atslēga pastāv un nav nulle, iesakām meklēt drošās palaišanas notikumus Windows notikumu žurnālos — papildinformāciju skatiet sadaļā Drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumi . |
| UEFICA2023ErrorEvent | REG_DWORD (kods) | UEFICA2023ErrorEvent norāda notikuma ID, ko Windows izmantoja, lai ziņotu par kļūdu, kas saistīta ar Windows UEFI CA 2023 drošās palaišanas atjauninājumu piemērošanu. Šī vērtība ir korelēta ar reģistra atslēgu UEFICA2023Error un tiek aizpildīta, kad šī atslēga ir iestatīta, norādot, ka Windows radās kļūda, mēģinot lietot drošās palaišanas atjauninājumu. Kad tā notiek, Windows reģistrē atbilstošo drošās palaišanas notikumu, kas dokumentēts publiskās lapas drošās palaišanas datu bāzes un DBX mainīgā atjauninājuma notikumos, kas sniedz papildu informāciju par to, kāpēc atjaunināšanu nevarēja pabeigt un kādas darbības var būt nepieciešamas. |
| WindowsUEFICA2023Capable | REG_DWORD (kods) | Tikai uzziņai — neizmantojiet šo atslēgu, iegūstot drošās palaišanas atjauninājumu statusu. Tā vietā izmantojiet UEFICA2023Status taustiņu. Šī reģistra atslēga ir paredzēta ierobežotiem izvietošanas scenārijiem un nav ieteicama vispārīgai lietošanai. Derīgas vērtības: 0 – vai atslēga nepastāv – "Windows UEFI CA 2023" sertifikāts nav datu bāzē 1 — "Windows UEFI CA 2023" sertifikāts ir DB 2 — "Windows UEFI CA 2023" sertifikāts ir DB, un sistēma tiek startēta no 2023. gada parakstītā palaišanas pārvaldnieka |
| BucketHash | REG_SZ (virkne) | BucketHash identificē izvietošanas intervālu, kuram ierīce ir piešķirta drošās palaišanas sertifikāta ieviešanas ietvaros. Vērtība ir jaukšana, kas atvasināta no ierīces raksturlielumiem un tiek izmantota, lai grupētu ierīces ar līdzīgām aparātprogrammatūras un platformas atribūtiem pakāpeniskai izvietošanai un risku pārvaldībai. Šī ir tā pati intervāla jaucējvērtība, kas tiek parādīta ierīcei raksturīgajos notikumos, kas dokumentēti drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumu lapā, ļaujot administratoriem saistīt reģistra stāvokli ar notikumu žurnāla ierakstiem un saprast, kā ierīce tiek mērķēta drošās sāknēšanas atjaunināšanas procesa laikā. |
| Ticamības līmenis | REG_SZ (virkne) | ConfidenceLevel norāda ticamības novērtējumu, kas saistīts ar ierīces drošās palaišanas izvietošanas intervālu. Šī vērtība atbilst BucketConfidenceLevel, ko Windows piešķir ierīcei, pamatojoties uz novēroto atjauninājumu uzvedību līdzīgās aparatūras un aparātprogrammatūras konfigurācijās. Tāds pats ticamības līmenis ir iekļauts ierīcei raksturīgajos notikumos, kas dokumentēti drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumu lapā, ļaujot administratoriem korelēt reģistra vērtību ar notikumu žurnāla ierakstiem. Papildinformāciju par šīs atslēgas iespējamajām vērtībām skatiet konkrētas ierīces notikumu žurnāla notikumu aprakstos. |
Kā šie taustiņi darbojas kopā
IT administratori konfigurē AvailableUpdates reģistra vērtību uz 0x5944, kas signalizē Windows izpildīt drošās palaišanas atslēgas atjaunināšanu un instalēšanu ierīcē.
Procesa gaitā sistēma atjaunina UEFICA2023Status no NotStarted uz InProgress un visbeidzot uz Atjaunināts pēc panākumiem. Kad katrs bits 0x5944 tiek sekmīgi apstrādāts, tas tiek notīrīts.
Ja kāda darbība neizdodas, UEFICA2023Error tiek ierakstīts kļūdas kods (un statuss paliek Notiekošs).
Šis mehānisms administratoriem nodrošina skaidru veidu, kā aktivizēt un izsekot ieviešanu katrā ierīcē.
Izvietošana, izmantojot reģistra atslēgas
Izvietošana ierīču grupā sastāv no tālāk norādītajām darbībām.
- Iestatiet AvailableUpdates reģistra vērtību uz 0x5944 katrā no atjaunināmajām ierīcēm.
- Pārraugiet UEFICA2023Status un UEFICA2023Error reģistra atslēgas, lai redzētu, ka ierīces strādā. Uzdevums, kas apstrādā šos atjauninājumus, tiek izpildīts ik pēc 12 stundām. Ņemiet vērā, ka palaišanas pārvaldnieka atjaunināšana var notikt tikai pēc restartēšanas.
- Izpētiet problēmas, ja tādas rodas. Ja UEFICA2023Error ierīcē nav nulle, varat pārbaudīt, vai notikumu žurnālā nav ar šo problēmu saistītu notikumu. Pilnu drošās palaišanas notikumu sarakstu skatiet drošās palaišanas datu bāzes un DBX mainīgo atjaunināšanas notikumu sadaļā.
Piezīme par restartēšanu. Lai gan procesa pabeigšanai var būt nepieciešama restartēšana, drošās palaišanas atjauninājumu izvietošanas uzsākšana neizraisīs restartēšanu. Ja ir nepieciešama restartēšana, drošās palaišanas izvietošana paļaujas uz restartēšanu, kas notiek kā parasta ierīces lietošanas gaita.
Ierīces testēšana, izmantojot reģistra atslēgas
Testējot atsevišķas ierīces, lai pārliecinātos, ka ierīces pareizi apstrādās atjauninājumus, reģistra atslēgas var būt vienkāršs pārbaudes veids.
Lai pārbaudītu, palaidiet katru no tālāk norādītajām komandām atsevišķi no administratora PowerShell uzvednes:
Piezīme
- Reg pievienot HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Manuāli restartējiet sistēmu, kad pieejamie atjauninājumi kļūst 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Pirmā komanda sāk sertifikātu un palaišanas pārvaldnieka izvietošanu ierīcē. Otrā komanda izraisa uzdevuma, kas apstrādā reģistra atslēgu AvailableUpdates , tūlītēju palaišanu. Parasti uzdevums tiek izpildīts ik pēc 12 stundām. Reģistra atslēgai vajadzētu ātri mainīties uz 0x4100. Restartējot un atkārtoti palaižot uzdevumu, tiks atjaunināts palaišanas pārvaldnieks un pieejamie atjauninājumi kļūs 0x4000. Skatiet problēmu novēršanu, lai iegūtu papildinformāciju par to, kā darbojas AvailableUpdates.
Rezultātus varat atrast, ievērojot UEFICA2023Status un UEFICA2023Error reģistra atslēgas un notikumu žurnālus, kā aprakstīts drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumos.
Piekrist un atteikties no asistentiem
Reģistra atslēgas HighConfidenceOptOut un MicrosoftUpdateManagedOptIn var izmantot, lai pārvaldītu divas izvietošanas palīgierīces, kas aprakstītas Windows ierīcēs ar IT pārvaldītiem atjauninājumiem.
- Reģistra atslēga HighConfidenceOptOut kontrolē ierīču automātisko atjaunināšanu, izmantojot kumulatīvos atjauninājumus. Ierīces, kurās korporācija Microsoft ir novērojusi konkrētu ierīču atjaunināšanu, tās tiks uzskatītas par "augstas uzticamības" ierīcēm, un drošās palaišanas sertifikāta atjaunināšana notiks automātiski. Noklusējuma iestatījums ir pieteikties.
- Reģistra atslēga MicrosoftUpdateManagedOptIn ļauj IT nodaļām pieteikties automātiskai izvietošanai, ko pārvalda Microsoft. Šis iestatījums pēc noklusējuma ir atspējots, un, iestatot to uz 1 piekrišanu. Šis iestatījums pieprasa arī to, lai ierīce sūtītu neobligātos diagnostikas datus.
Atbalstītās Windows versijas
Šajā tabulā ir sīkāk aprakstīts atbalsts, pamatojoties uz reģistra atslēgu.
| Taustiņš | Atbalstītās Windows versijas |
|---|---|
|
Pieejamie atjauninājumi UEFICA2023Statuss UEFICA2023Kļūda |
Visas Windows versijas, kas atbalsta drošo sāknēšanu (Windows Server 2012 un jaunākas Windows versijas). Piezīme. Lai gan ticamības dati tiek apkopoti Windows 10, versijās LTSC, 22H2 un jaunākās Windows versijās, tos var lietot ierīcēs, kurās darbojas vecākas Windows versijas.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Drošās palaišanas kļūdas notikumi
Kļūdu notikumiem ir kritiska atskaišu veidošanas funkcija, kas informē par drošās palaišanas statusu un norisi. Informāciju par kļūdu notikumiem skatiet sadaļā Drošās palaišanas datu bāze un DBX mainīgo atjauninājumu notikumi. Kļūdas notikumi tiek atjaunināti ar papildu informāciju par notikumiem drošai palaišanai.