Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem

Attiecas uz
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Piezīme

  • Sākotnējās publicēšanas datums: 2025. gada 14. oktobris
  • KB ID: 5068202

Šajā rakstā ir norādījumi par:

  • Organizācijas ar IT pārvaldītām Windows ierīcēm un atjauninājumiem.

Piezīme

  • Šī atbalsta pieejamība:

  • Reģistra atslēgas ir iekļautas atjauninājumos, kas izlaisti nākamajā datumā vai vēlāk:

  • 2025. gada 11. novembris. Windows versijām, kas joprojām tiek atbalstītas.

Izmaiņu žurnāls
Mainīt datumu Izmaiņu apraksts
2026. gada 20. marts
  • Sadaļas "Reģistra atslēgas" pirmajā tabulā pievienota reģistra vērtība AvailableUpdatesPolicy .
  • Atjaunināta WindowsUEFICA2023Capable reģistra vērtība "Apraksts un lietojums" sadaļas "Reģistra atslēgas" otrajā tabulā.
2026. gada 20. februāris
  • Rakstam pievienotas 3 jaunas reģistra atslēgas - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Atjaunināta sadaļa "Šī atbalsta pieejamība".
2025. gada 4. novembris
  • Pievienota vēl viena reģistra atslēga lapai.
  • Izlabots priekšraksts no "Piemēram, ja datu bāzes ar uzticamiem parakstiem atjaunināšana neizdevās aparātprogrammatūras problēmas dēļ, šī reģistra atslēga var parādīt kļūdas kodu, ko var kartēt notikumu žurnālā vai dokumentēt kļūdas ID", lai teiktu "Piemēram, ja datu bāzes (uzticamo parakstu datubāze) atjaunināšana neizdevās aparātprogrammatūras problēmas dēļ, Šī reģistra atslēga var parādīt kļūdas kodu no programmaparatūras. Ja šī atslēga pastāv un nav nulle, iesakām meklēt drošās palaišanas notikumus Windows notikumu žurnālos — papildinformāciju skatiet (saite)".
  • Tālāk pievienoti divi atsevišķi ceļi reģistra atslēgām
2025. gada 11. novembris
  • Atjaunināta rindkopa sadaļā Ierīču testēšana, izmantojot reģistra atslēgas ar papildinformāciju: "Reģistra atslēgai vajadzētu ātri mainīties uz 0x4100. Restartējot un atkārtoti palaižot uzdevumu, palaišanas pārvaldnieks tiks atjaunināts un pieejamie atjauninājumi kļūs 0x0100. Skatiet problēmu novēršanu, lai iegūtu papildinformāciju par to, kā darbojas AvailableUpdates."
  • Atjauniniet tekstu pelēkajā lodziņā sadaļā Ierīču testēšana, izmantojot reģistra atslēgas , lai iegūtu divas papildu PowerShell komandas
  • Sadaļā Reģistra atslēgas reģistra vērtība — MicrosoftUpdateManagedOptIn — tika mainīta no "1 — Opt in" uz "1 vai jebkura vērtība, kas nav nulle — Opt in"
2025. gada 16. novembris Atjaunināts sadaļas "Ierīču testēšana, izmantojot reģistra atslēgas" saturs. Pieejamā atjauninājuma vērtība tika mainīta no "0x0100" uz "0x4000".

Tēmas šajā rakstā

Ievads

Šajā dokumentā ir aprakstīts atbalsts drošās palaišanas sertifikātu atjauninājumu izvietošanai, pārvaldībai un pārraudzībai, izmantojot Windows reģistra atslēgas. Atslēgas sastāv no šādām:

  • Viena atslēga, kas izraisa sertifikātu un palaišanas pārvaldnieka izvietošanu ierīcē.
  • Divi taustiņi izvietošanas statusa pārraudzībai.
  • Divi taustiņi piekrišanas/atteikšanās iestatījumu pārvaldībai divām pieejamajām izvietošanas palīgprogrammām.

Šīs reģistra atslēgas var iestatīt manuāli ierīcē vai attālināti, izmantojot pieejamo autoparka pārvaldības programmatūru. Citas izvietošanas metodes, piemēram, grupas politika, Microsoft Intune un WinCS, ir aprakstītas rakstā Windows ierīces uzņēmumiem un organizācijām ar IT pārvaldītiem atjauninājumiem.

Drošās palaišanas reģistra atslēgas

Šajā sadaļā

Reģistra atslēgas

Visas tālāk aprakstītās drošās palaišanas reģistra atslēgas atrodas zem šī reģistra ceļa:

Piezīme

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Tālāk esošajā tabulā ir aprakstīta katra reģistra vērtība.

Reģistra vērtība Tips Apraksts un izmantošana
Pieejamie atjauninājumi REG_DWORD (bitmaska) Atjaunināt trigera karodziņus.

Kontrolē, kuras drošās palaišanas atjaunināšanas darbības jāveic ierīcē. Šeit iestatot atbilstošo bitu lauku, tiek sākta jaunu drošās palaišanas sertifikātu izvietošana un saistītie atjauninājumi. Izvietošanai uzņēmumā ir jābūt iestatītai uz 0x5944 (heksadecimāls) — vērtība, kas iespējo visus attiecīgos atjauninājumus (jauno 2023. gada CA sertifikātu pievienošana, KEK atjaunināšana un jaunā sāknēšanas pārvaldnieka instalēšana).

Iestatījumi:
  • 0 vai nav iestatīts — drošās palaišanas atslēgas atjaunināšana netiek veikta.
  • 0x5944 — Izvietojiet visus nepieciešamos sertifikātus un atjauniniet PCA2023 parakstītajā palaišanas pārvaldniekā
HighConfidenceOptOut REG_DWORD Atteikšanās opcija.

Uzņēmumiem, kuri vēlas atteikties no augstas ticamības kopumiem, kas tiks automātiski lietoti kā daļa no LCU.

Lai atteiktos no augstas ticamības kopumiem, šai atslēgai var iestatīt vērtību, kas nav nulle.

Iestatījumi
  • 0 vai atslēga nepastāv — izvēlieties
  • 1 – Atteikšanās
MicrosoftUpdateManagedOptIn REG_DWORD Izvēles opcija.

Uzņēmumiem, kuri vēlas pieteikties kontrolētas līdzekļu izvēršanas (Controlled Feature Rollout — CFR) apkalpošanai, kas pazīstama arī kā Microsoft pārvaldītā.

Papildus šīs atslēgas iestatīšanai atļaujiet nosūtīt nepieciešamos diagnostikas datus (skatiet sadaļu Windows diagnostikas datu konfigurācija jūsu organizācijā).

Iestatījumi
  • 0 vai atslēga nepastāv — atteikties
  • 1 vai jebkura vērtība, kas nav nulle — piekrišana
AvailableUpdatesPolicy REG_DWORD (bitmaska) Tikai uzziņai — neatjauniniet šo atslēgu, izmantojot reģistru.

Šo atslēgu izmanto grupas politika un Intune, lai sazinātos ar Windows ar drošo sāknēšanu saistītām darbībām. Tā atspoguļo Intune vai grupas politika iestatīto politiku.

Visas tālāk aprakstītās drošās palaišanas reģistra atslēgas atrodas zem šī reģistra ceļa:

Piezīme

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Tālāk esošajā tabulā ir aprakstīta katra reģistra vērtība.

Reģistra vērtība Tips Apraksts un izmantošana
UEFICA2023Statuss REG_SZ (virkne) Izvietošanas statusa indikators.

Atspoguļo pašreizējo drošās palaišanas atslēgas atjauninājuma stāvokli ierīcē. Tas tiks iestatīts uz vienu no šīm teksta vērtībām:

  • Nav sākts: atjauninājums vēl nav palaists.
  • Notiekošs: atjaunināšana notiek aktīvi.
  • Atjaunināts: Atjaunināšana ir sekmīgi pabeigta.
Sākotnēji statuss ir Nestartēts. Kad sākas atjaunināšana, tas tiek mainīts uz Notiek un visbeidzot uz Atjaunināts , kad ir izvietoti visi jaunie taustiņi un jaunais palaišanas pārvaldnieks. Ja ir kļūda, UEFICA2023Error reģistra vērtība ir iestatīta uz kodu, kas nav nulle.
UEFICA2023Kļūda REG_DWORD (kods) Kļūdas kods (ja tāds ir).
Ja izdosies, šī vērtība paliek 0 . Ja atjaunināšanas procesā rodas kļūme, UEFICA2023Error tiek iestatīts kļūdas kods, kas nav nulle un atbilst pirmajai radušajai kļūdai. Kļūda šeit nozīmē, ka drošās palaišanas atjauninājums netika pilnībā sekmīgs, un var būt nepieciešama izmeklēšana vai labošana attiecīgajā ierīcē.
Piemēram, ja datu bāzes (uzticamo parakstu datu bāze) atjaunināšana neizdevās aparātprogrammatūras problēmas dēļ, šī reģistra atslēga var parādīt kļūdas kodu no aparātprogrammatūras. Ja šī atslēga pastāv un nav nulle, iesakām meklēt drošās palaišanas notikumus Windows notikumu žurnālos — papildinformāciju skatiet sadaļā Drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumi .
UEFICA2023ErrorEvent REG_DWORD (kods) UEFICA2023ErrorEvent norāda notikuma ID, ko Windows izmantoja, lai ziņotu par kļūdu, kas saistīta ar Windows UEFI CA 2023 drošās palaišanas atjauninājumu piemērošanu. Šī vērtība ir korelēta ar reģistra atslēgu UEFICA2023Error un tiek aizpildīta, kad šī atslēga ir iestatīta, norādot, ka Windows radās kļūda, mēģinot lietot drošās palaišanas atjauninājumu. Kad tā notiek, Windows reģistrē atbilstošo drošās palaišanas notikumu, kas dokumentēts publiskās lapas drošās palaišanas datu bāzes un DBX mainīgā atjauninājuma notikumos, kas sniedz papildu informāciju par to, kāpēc atjaunināšanu nevarēja pabeigt un kādas darbības var būt nepieciešamas.
WindowsUEFICA2023Capable REG_DWORD (kods) Tikai uzziņai — neizmantojiet šo atslēgu, iegūstot drošās palaišanas atjauninājumu statusu. Tā vietā izmantojiet UEFICA2023Status taustiņu.
Šī reģistra atslēga ir paredzēta ierobežotiem izvietošanas scenārijiem un nav ieteicama vispārīgai lietošanai.
Derīgas vērtības:
0 – vai atslēga nepastāv – "Windows UEFI CA 2023" sertifikāts nav datu bāzē
1 — "Windows UEFI CA 2023" sertifikāts ir DB
2 — "Windows UEFI CA 2023" sertifikāts ir DB, un sistēma tiek startēta no 2023. gada parakstītā palaišanas pārvaldnieka
BucketHash REG_SZ (virkne) BucketHash identificē izvietošanas intervālu, kuram ierīce ir piešķirta drošās palaišanas sertifikāta ieviešanas ietvaros. Vērtība ir jaukšana, kas atvasināta no ierīces raksturlielumiem un tiek izmantota, lai grupētu ierīces ar līdzīgām aparātprogrammatūras un platformas atribūtiem pakāpeniskai izvietošanai un risku pārvaldībai. Šī ir tā pati intervāla jaucējvērtība, kas tiek parādīta ierīcei raksturīgajos notikumos, kas dokumentēti drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumu lapā, ļaujot administratoriem saistīt reģistra stāvokli ar notikumu žurnāla ierakstiem un saprast, kā ierīce tiek mērķēta drošās sāknēšanas atjaunināšanas procesa laikā.
Ticamības līmenis REG_SZ (virkne) ConfidenceLevel norāda ticamības novērtējumu, kas saistīts ar ierīces drošās palaišanas izvietošanas intervālu. Šī vērtība atbilst BucketConfidenceLevel, ko Windows piešķir ierīcei, pamatojoties uz novēroto atjauninājumu uzvedību līdzīgās aparatūras un aparātprogrammatūras konfigurācijās. Tāds pats ticamības līmenis ir iekļauts ierīcei raksturīgajos notikumos, kas dokumentēti drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumu lapā, ļaujot administratoriem korelēt reģistra vērtību ar notikumu žurnāla ierakstiem. Papildinformāciju par šīs atslēgas iespējamajām vērtībām skatiet konkrētas ierīces notikumu žurnāla notikumu aprakstos.

Kā šie taustiņi darbojas kopā

IT administratori konfigurē AvailableUpdates reģistra vērtību uz 0x5944, kas signalizē Windows izpildīt drošās palaišanas atslēgas atjaunināšanu un instalēšanu ierīcē.

Procesa gaitā sistēma atjaunina UEFICA2023Status no NotStarted uz InProgress un visbeidzot uz Atjaunināts pēc panākumiem. Kad katrs bits 0x5944 tiek sekmīgi apstrādāts, tas tiek notīrīts.

Ja kāda darbība neizdodas, UEFICA2023Error tiek ierakstīts kļūdas kods (un statuss paliek Notiekošs).

Šis mehānisms administratoriem nodrošina skaidru veidu, kā aktivizēt un izsekot ieviešanu katrā ierīcē.

Izvietošana, izmantojot reģistra atslēgas

Izvietošana ierīču grupā sastāv no tālāk norādītajām darbībām.

  1. Iestatiet AvailableUpdates reģistra vērtību uz 0x5944 katrā no atjaunināmajām ierīcēm.
  2. Pārraugiet UEFICA2023Status un UEFICA2023Error reģistra atslēgas, lai redzētu, ka ierīces strādā. Uzdevums, kas apstrādā šos atjauninājumus, tiek izpildīts ik pēc 12 stundām. Ņemiet vērā, ka palaišanas pārvaldnieka atjaunināšana var notikt tikai pēc restartēšanas.
  3. Izpētiet problēmas, ja tādas rodas. Ja UEFICA2023Error ierīcē nav nulle, varat pārbaudīt, vai notikumu žurnālā nav ar šo problēmu saistītu notikumu. Pilnu drošās palaišanas notikumu sarakstu skatiet drošās palaišanas datu bāzes un DBX mainīgo atjaunināšanas notikumu sadaļā.

Piezīme par restartēšanu. Lai gan procesa pabeigšanai var būt nepieciešama restartēšana, drošās palaišanas atjauninājumu izvietošanas uzsākšana neizraisīs restartēšanu. Ja ir nepieciešama restartēšana, drošās palaišanas izvietošana paļaujas uz restartēšanu, kas notiek kā parasta ierīces lietošanas gaita.

Ierīces testēšana, izmantojot reģistra atslēgas

Testējot atsevišķas ierīces, lai pārliecinātos, ka ierīces pareizi apstrādās atjauninājumus, reģistra atslēgas var būt vienkāršs pārbaudes veids.

Lai pārbaudītu, palaidiet katru no tālāk norādītajām komandām atsevišķi no administratora PowerShell uzvednes:

Piezīme

  • Reg pievienot HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Manuāli restartējiet sistēmu, kad pieejamie atjauninājumi kļūst 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Pirmā komanda sāk sertifikātu un palaišanas pārvaldnieka izvietošanu ierīcē. Otrā komanda izraisa uzdevuma, kas apstrādā reģistra atslēgu AvailableUpdates , tūlītēju palaišanu. Parasti uzdevums tiek izpildīts ik pēc 12 stundām. Reģistra atslēgai vajadzētu ātri mainīties uz 0x4100. Restartējot un atkārtoti palaižot uzdevumu, tiks atjaunināts palaišanas pārvaldnieks un pieejamie atjauninājumi kļūs 0x4000. Skatiet problēmu novēršanu, lai iegūtu papildinformāciju par to, kā darbojas AvailableUpdates.

Rezultātus varat atrast, ievērojot UEFICA2023Status un UEFICA2023Error reģistra atslēgas un notikumu žurnālus, kā aprakstīts drošās palaišanas datu bāzes un DBX mainīgo atjauninājumu notikumos.

Piekrist un atteikties no asistentiem

Reģistra atslēgas HighConfidenceOptOut un MicrosoftUpdateManagedOptIn var izmantot, lai pārvaldītu divas izvietošanas palīgierīces, kas aprakstītas Windows ierīcēs ar IT pārvaldītiem atjauninājumiem.

  • Reģistra atslēga HighConfidenceOptOut kontrolē ierīču automātisko atjaunināšanu, izmantojot kumulatīvos atjauninājumus. Ierīces, kurās korporācija Microsoft ir novērojusi konkrētu ierīču atjaunināšanu, tās tiks uzskatītas par "augstas uzticamības" ierīcēm, un drošās palaišanas sertifikāta atjaunināšana notiks automātiski. Noklusējuma iestatījums ir pieteikties.
  • Reģistra atslēga MicrosoftUpdateManagedOptIn ļauj IT nodaļām pieteikties automātiskai izvietošanai, ko pārvalda Microsoft. Šis iestatījums pēc noklusējuma ir atspējots, un, iestatot to uz 1 piekrišanu. Šis iestatījums pieprasa arī to, lai ierīce sūtītu neobligātos diagnostikas datus.

Atbalstītās Windows versijas

Šajā tabulā ir sīkāk aprakstīts atbalsts, pamatojoties uz reģistra atslēgu.

Taustiņš Atbalstītās Windows versijas
Pieejamie atjauninājumi
UEFICA2023Statuss
UEFICA2023Kļūda
Visas Windows versijas, kas atbalsta drošo sāknēšanu (Windows Server 2012 un jaunākas Windows versijas).

Piezīme. Lai gan ticamības dati tiek apkopoti Windows 10, versijās LTSC, 22H2 un jaunākās Windows versijās, tos var lietot ierīcēs, kurās darbojas vecākas Windows versijas.
  • Windows 10, versijas LTSC un 22H2
  • Windows 11, versijas 22H2 un 23H2
  • Windows 11 versija 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Drošās palaišanas kļūdas notikumi

Kļūdu notikumiem ir kritiska atskaišu veidošanas funkcija, kas informē par drošās palaišanas statusu un norisi.  Informāciju par kļūdu notikumiem skatiet sadaļā Drošās palaišanas datu bāze un DBX mainīgo atjauninājumu notikumi. Kļūdas notikumi tiek atjaunināti ar papildu informāciju par notikumiem drošai palaišanai.