Piezīme
- Sākotnējais publicēšanas datums: 2025. gada 14. oktobris
- KB ID: 5068197
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 16. aprīlis. 2026 |
|
| 2026. gada 10. aprīlis |
|
| 2026. gada 20. februāris |
|
| 2025. gada 16. decembris |
|
| 2025. gada 11. decembris |
|
Drošās palaišanas CLI, izmantojot Windows konfigurācijas sistēmu (WinCS)
Mērķis: Domēna administratori var arī izmantot Windows konfigurācijas sistēmu (WinCS), kas izlaista kopā ar Windows OS atjauninājumiem, lai izvietotu drošās palaišanas atjauninājumus domēnam pievienotos Windows klientos un serveros. Tas sastāv no komandrindas interfeisa (CLI) utilītas, lai veiktu vaicājumus un lietotu drošās palaišanas konfigurācijas lokāli datorā.
WinCS darbojas ar konfigurācijas atslēgu, ko var izmantot ar komandrindas utilītu, lai modificētu drošās palaišanas konfigurācijas stāvokli datorā. Pēc lietošanas nākamā ieplānotā drošā palaišana veiks darbības atbilstoši atslēgai.
Vispirms pārbaudiet, vai jūsu platformā ir atjaunināti drošās palaišanas sertifikāti
Varat pārbaudīt drošās palaišanas statusu, izmantojot Powershell komandu:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Statuss
Ja statuss tiek rādīts kā "Atjaunināts", tad WinCS nav jāpalaiž, un varat izlaist tālāk norādītās darbības.
Ja sertifikāti netiek atjaunināti uz 2023. gada versijām, ir spēkā tālāk norādītās papildu darbības.
WinCS atbalstītās platformas
WinCS komandrindas utilīta tiek atbalstīta Windows 10 versijā 21H2, Windows 10, versijā 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, versija 23H2, Windows 11, versija 24H2, Windows 11, versija 25H2.
Šī utilīta ir pieejama Windows atjauninājumos, kas izlaisti 2025. gada 28. oktobrī un pēc Windows 11 versijas 24H2 un Windows 11 versijas 23H2.
Šī utilīta ir pieejama arī Windows atjauninājumos, kas izlaisti 2025. gada 11. novembrī un pēc Windows 10 versijas 21H2, Windows 10, versijas 22H2 un Windows Server 2022.
Operētājsistēmai Windows Server 2019 šī utilīta tiek piegādāta Windows atjauninājumos, kas izlaisti 2026. gada 13. janvārī un vēlāk.
Operētājsistēmām Windows Server 2016, Windows 10 1607 šī utilīta tiek piegādāta Windows atjauninājumos, kas izlaisti 2026. gada 14. aprīlī un pēc tam.
Savukārt Windows Server 2012 un Windows Server 2012 R2 (ESU) šī utilīta tiek piegādāta Windows atjauninājumos, kas izlaisti 2026. gada 14. aprīlī un pēc tam.
Šī ir drošās palaišanas konfigurācijas līdzekļa atslēga, kuru domēna administratori vaicās un lietos ierīcēs, izmantojot WinCS.
| Līdzekļa nosaukums | WinCS atslēga | Apraksts |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Šīs atslēgas iespējošana ļauj ierīcē instalēt tālāk norādītos Microsoft nodrošinātos jaunās drošās palaišanas sertifikātus.
|
WinCS atslēgas vērtība:
- F33E0C8E002 – drošas palaišanas konfigurācijas stāvoklis = iespējots
Kā izveidot vaicājumu drošās palaišanas konfigurācijai
Drošās palaišanas konfigurāciju var iegūt, atverot komandu uzvedni kā administrators un izpildot šo komandu:
Piezīme
WinCsFlags.exe /query --key F33E0C8E002
Tādējādi tiks atgriezta šāda informācija (tīrā mašīnā):
Piezīme
- Karogs: F33E0C8E
- Pašreizējā konfigurācija: F33E0C8E001
- Statuss: atspējots
- Gaida konfigurāciju: nav
- Gaidošā darbība: nav
- FwLink: https://aka.ms/getsecureboot
- Pieejamās konfigurācijas:
- F33E0C8E002
- F33E0C8E001
Ņemiet vērā, ka pašreizējā konfigurācija ierīcē ir F33E0C8E001, kas nozīmē, ka drošās palaišanas atslēga ir atspējotā stāvoklī.
Kā lietot drošās palaišanas konfigurāciju
Drošās palaišanas konfigurāciju var lietot, atverot komandu uzvedni kā administrators un izpildot šo komandu:
Piezīme
WinCsFlags.exe /apply --key "F33E0C8E002"
Sekmīgai izmantojot atslēgu, tiek atgriezta šāda informācija:
Piezīme
- Karogs: F33E0C8E
- Pašreizējā konfigurācija: F33E0C8E002
- Stāvoklis: iespējots
- Gaida konfigurāciju: nav
- Gaidošā darbība: nav
- FwLink: https://aka.ms/getsecureboot
- Pieejamās konfigurācijas:
- F33E0C8E002
- F33E0C8E001
Kā auditēt drošās palaišanas konfigurāciju
Lai vēlāk noteiktu drošās palaišanas konfigurācijas stāvokli, varat atkārtoti izpildīt sākotnējo vaicājuma komandu, atverot komandu uzvedni kā administrators:
Piezīme
WinCsFlags.exe /query --key F33E0C8E002
Atkarībā no karodziņa stāvokļa atgrieztā informācija būs līdzīga šai:
Piezīme
- Karogs: F33E0C8E
- Pašreizējā konfigurācija: F33E0C8E002
- Stāvoklis: iespējots
- Gaida konfigurāciju: nav
- Gaidošā darbība: nav
- FwLink: https://aka.ms/getsecureboot
- Pieejamās konfigurācijas:
- F33E0C8E002
- F33E0C8E001
Ņemiet vērā, ka atslēgas stāvoklis tagad ir iespējots un pašreizējā konfigurācija ir F33E0C8E002.
Piezīme
Piezīme. Drošas palaišanas atslēgas lietošana, izmantojot WinCS, nenozīmē, ka drošās palaišanas sertifikāta instalēšanas process ir sākts vai ir pabeigts. Tas tikai norāda, ka ierīce turpinās veikt drošās palaišanas atjauninājumus, kad pie nākamās pieejamās iespējas tiks palaists drošās palaišanas apkopes uzdevums (Secure Boot Servicing Task — TPMTasks). Kad TPMTasks darbojas šajā datorā, tas noteiks 0x5944 un veiks atjaunināšanu. Pēc noklusējuma ieplānotais drošās palaišanas atjaunināšanas uzdevums tiek izpildīts ik pēc 12 stundām, lai apstrādātu šādus drošās palaišanas atjauninājumu karodziņus. Administratori var arī paātrināt darbu, manuāli palaižot uzdevumu vai restartējot uzdevumu, ja nepieciešams.
Varat arī manuāli aktivizēt drošās palaišanas apkopes uzdevumu, veicot tālāk norādītās darbības.
Atveriet PowerShell uzvedni kā administrators un pēc tam izpildiet šādu komandu:
Piezīme
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Pēc komandas izpildes restartējiet ierīci divas reizes , lai apstiprinātu, ka ierīce tiek startēta ar atjaunināto uzticamo parakstu datu bāzi (Database of Trusted Signatures — DB).
Lai ātri pārbaudītu, vai drošās palaišanas datu bāzes atjaunināšana ir bijusi veiksmīga, atveriet PowerShell uzvedni kā administrators un pēc tam izpildiet šādu komandu:
Piezīme
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Ja komanda atgriež Patiess, atjaunināšana bijusi sekmīga.Ja rodas kļūdas, lietojot datu bāzes atjauninājumu, skatiet rakstu KB5016061: Ievainojamu un atsauktu palaišanas pārvaldnieku novēršana.
Piezīme
Pārbauda tikai vienu CA, nevis visas CA.
Lai pārbaudītu, vai visi sertifikāti ir atjaunināti, skatiet rakstu Drošās palaišanas sertifikāta atjauninājumi: norādījumi IT speciālistiem un organizācijām un izpildiet norādījumus sadaļā "Notikumu žurnālu pārraudzība". Šajā sadaļā ir uzskaitīti notikuma ID: 1801 un notikuma ID: 1808 , kas ir pilnīgāks veids, kā pārbaudīt, vai sertifikāti ir atjaunināti.