Drošās sāknēšanas problēmu novēršanas rokasgrāmata

Attiecas uz
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Piezīme

  • Sākotnējais publicēšanas datums: 2026. gada 19. marts
  • KB ID: 5085046

Tēmas šajā rakstā

Pārskats

Šajā lapā administratoriem un atbalsta speciālistiem ir sniegti norādījumi par drošās palaišanas problēmu diagnostiku un novēršanu Windows ierīcēs. Tēmas ietver drošās palaišanas sertifikāta atjaunināšanas kļūmes, nepareizus drošās palaišanas statusus, neparedzētas BitLocker atkopšanas uzvednes un palaišanas kļūmes pēc drošās palaišanas konfigurācijas izmaiņām.

Norādījumos ir paskaidrots, kā pārbaudīt Windows apkopi un konfigurāciju, pārskatīt attiecīgās reģistra vērtības un notikumu žurnālus un noteikt, kad aparātprogrammatūras vai platformas ierobežojumi prasa OEM atjauninājumu. Šis saturs ir paredzēts problēmu diagnosticēšanai esošajās ierīcēs. Tas nav paredzēts jaunu izvietojumu plānošanai. Šis dokuments tiks atjaunināts, tiklīdz tiks identificēti jauni problēmu novēršanas scenāriji un norādījumi.

atpakaļ uz sākumu

Kā darbojas drošās palaišanas sertifikāta apkalpošana

Drošās palaišanas sertifikāta apkalpošana operētājsistēmā Windows ir koordinēts process starp operētājsistēmu un ierīces UEFI aparātprogrammatūru. Mērķis ir atjaunināt kritiskos uzticības enkurus, vienlaikus saglabājot iespēju palaist katrā posmā.

Šo procesu vada Windows ieplānots uzdevums, uz reģistru balstīta atjaunināšanas darbību secība un iebūvēta reģistrēšanas un atkārtošanas darbība. Visi šie komponenti kopā nodrošina, ka drošās palaišanas sertifikāti un Windows palaišanas pārvaldnieks tiek atjaunināti kontrolētā un sakārtotā veidā un tikai pēc tam, kad priekšnosacījumu izpilde ir veiksmīga.

atpakaļ uz sākumu

Ar ko sākt problēmu novēršanu

Ja šķiet, ka ierīce nesasniedz paredzēto progresu, lietojot drošās palaišanas sertifikāta atjauninājumus, vispirms norādiet problēmas kategoriju. Lielākā daļa problēmu skar vienu no četrām jomām: Windows apkalpošanas statuss, drošās palaišanas atjaunināšanas mehānisms, aparātprogrammatūras darbība vai platformas vai OEM ierobežojums.

Sāciet ar tālāk norādītajām pārbaudēm secībā. Daudzos gadījumos šie soļi ir pietiekami, lai izskaidrotu novēroto uzvedību un noteiktu nākamās darbības bez dziļākas izmeklēšanas.

  1. Apstipriniet Windows apkopi un platformas piemērotību

    1. Pārliecinieties, vai ierīce atbilst pamatprasībām, lai saņemtu drošās palaišanas sertifikāta atjauninājumus:
    2. Ierīcē darbojas atbalstīta Windows versija.
    3. Ir instalēti jaunākie nepieciešamie Windows drošības atjauninājumi.
    4. UEFI aparātprogrammatūrā ir iespējota drošā palaišana.
    5. Ja kāds no šiem nosacījumiem nav izpildīts, novērsiet to pirms turpināt problēmu novēršanu.
  2. Drošas palaišanas un atjaunināšanas uzdevuma statusa pārbaude

    1. Pārliecinieties, vai Windows mehānisms, kas atbild par drošās palaišanas sertifikāta atjauninājumu lietošanu, ir pieejams un darbojas.
    2. Pastāv ieplānotais drošās palaišanas un atjaunināšanas uzdevums.
    3. Uzdevums ir iespējots un darbojas kā lokālā sistēma.
    4. Kopš pēdējā Windows drošības atjauninājuma instalēšanas uzdevums ir izpildīts vismaz vienu reizi.
    5. Ja uzdevums ir atspējots, dzēsts vai nedarbojas, drošās palaišanas sertifikāta atjauninājumus nevar lietot. Problēmu novēršanai galvenā uzmanība jāpievērš uzdevuma atjaunošanai un tikai pēc tam citu cēloņu izmeklēšanai.
  3. Pārbaudiet reģistra iestatījumus, lai noteiktu paredzamo norisi
    Pārskatiet ierīces drošās palaišanas apkalpošanas stāvokli reģistrā:

    1. Pārbaudiet UEFICA2023Status, UEFICA2023Error un UEFICA2023ErrorEvent.
    2. Pārbaudiet pieejamos atjauninājumus un salīdziniet to ar paredzamo norisi (skatiet Atsauce un iekšējie elementi).

    Kopā šīs vērtības norāda, vai apkope norit normāli, atkārtoti mēģina operāciju vai apstājusies noteiktā darbībā.

  4. Reģistra stāvokļa korelācija ar drošās palaišanas notikumiem
    Sistēmas notikumu žurnālā pārskatiet ar drošo palaišanu saistītos notikumus un korelējiet tos ar reģistra stāvokli. Notikumu dati parasti apstiprina, vai ierīce virzās uz priekšu, atkārtoti mēģina pārejas stāvokļa dēļ vai ir bloķēta aparātprogrammatūras vai platformas problēmas dēļ.
    Kopā reģistrs un notikumu žurnāls parasti norāda, vai darbība ir paredzēta, īslaicīga vai nepieciešama koriģējoša darbība.

atpakaļ uz sākumu

Ieplānotais drošās palaišanas un atjaunināšanas uzdevums

Drošās palaišanas sertifikāta apkope tiek īstenota, izmantojot Windows ieplānotu uzdevumu ar nosaukumu Secure-Boot-Update. Uzdevums tiek reģistrēts šādā ceļā:

Piezīme

\Microsoft\Windows\PI\Secure-Boot-Update

Uzdevums tiek izpildīts kā lokālā sistēma. Pēc noklusējuma tas darbojas sistēmas palaišanas laikā un pēc tam ik pēc 12 stundām. Katru reizi, palaižot, tas pārbauda, vai nav pabeigtas drošās palaišanas atjaunināšanas darbības, un mēģina tās lietot secīgi.

Ja šis uzdevums ir atspējots vai tā nav, nevar lietot drošās palaišanas sertifikāta atjauninājumus. Lai drošās palaišanas apkope darbotos, drošās palaišanas atjaunināšanas uzdevumam ir jāpaliek iespējotam.

atpakaļ uz sākumu

Kāpēc tiek izmantots ieplānotais uzdevums

Drošās palaišanas sertifikāta atjauninājumiem ir nepieciešama koordinācija starp Windows un UEFI aparātprogrammatūru, tostarp UEFI mainīgo rakstīšana, kuros tiek glabātas drošās palaišanas atslēgas un sertifikāti. Ieplānots uzdevums ļauj operētājsistēmai Windows mēģināt veikt šos atjauninājumus, kad sistēma ir stāvoklī, kurā var modificēt aparātprogrammatūras mainīgos.

Periodiskais 12 stundu grafiks nodrošina papildu iespējas atkārtoti mēģināt atjauninājumus, ja iepriekšējais mēģinājums neizdevās vai ierīce palika ieslēgta bez restartēšanas. Šis dizains palīdz nodrošināt virzību uz priekšu bez manuālas iejaukšanās.

atpakaļ uz sākumu

The AvailableUpdates registry bitmask

Drošas palaišanas-atjaunināšanas uzdevumu nosaka reģistra vērtība AvailableUpdates . Šī vērtība ir 32 bitu bitmaska, kas atrodas šeit:

Piezīme

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Katrs bits vērtībā apzīmē konkrētu drošās palaišanas atjaunināšanas darbību. Atjaunināšanas process sākas, kad Windows vai administrators automātiski iestata AvailableUpdates vērtību, kas nav nulle. Piemēram, tāda vērtība kā 0x5944 norāda, ka nav pabeigtas vairākas atjaunināšanas darbības.

Palaižot drošas palaišanas un atjaunināšanas uzdevumu, tas interpretē iestatītos bitus kā nepabeigtu darbu un apstrādā tos noteiktā secībā.

atpakaļ uz sākumu

Secīgi atjauninājumi, reģistrēšana un atkārtota darbība

Drošās palaišanas sertifikāta atjauninājumi tiek lietoti noteiktā secībā. Katra atjaunināšanas darbība ir veidota tā, lai to varētu droši mēģināt atkārtot, un tā tiek pabeigta atsevišķi. Drošas palaišanas-atjaunināšanas uzdevums netiek pāriets uz nākamo darbību, kamēr pašreizējā darbība nav veiksmīga un tā atbilstošais bits nav notīrīts no AvailableUpdates.

Katra darbība izmanto standarta UEFI interfeisus, lai atjauninātu drošās palaišanas mainīgos, piemēram, datu bāzi un KEK, vai instalētu atjaunināto Windows palaišanas pārvaldnieku. Sistēma Windows reģistrē katras darbības rezultātu sistēmas notikumu žurnālā. Veiksmes notikumi apstiprina virzību uz priekšu, savukārt neveiksmes notikumi norāda, kāpēc darbību nevarēja pabeigt.

Ja atjaunināšanas darbība neizdodas, uzdevums pārtrauc apstrādi, reģistrē kļūdu, bet saistītais bits paliek iestatīts. Operācija tiek mēģināta atkārtoti nākamajā uzdevuma izpildes reizē. Šī atkārtota izmēģinājuma darbība ļauj ierīcēm automātiski atkopties no īslaicīgiem apstākļiem, piemēram, trūkstoša aparātprogrammatūras atbalsta vai aizkavētiem OEM atjauninājumiem.

Administratori var izsekot norisi, reģistra stāvokli korelējot ar notikumu žurnāla ierakstiem. Reģistra vērtības, piemēram, UEFICA2023Status, UEFICA2023Error un UEFICA2023ErrorEvent, kopā ar AvailableUpdates bitmasku norāda, kurš solis ir aktīvs, pabeigts vai bloķēts.

Šī kombinācija parāda, vai ierīce norit normāli, mēģina atkārtoti veikt operāciju vai ir apstājusies.

atpakaļ uz sākumu

Integrācija ar OEM aparātprogrammatūru

Drošās palaišanas sertifikāta atjauninājumi ir atkarīgi no pareizas darbības un atbalsta ierīces UEFI aparātprogrammatūrā. Kamēr Windows vada atjaunināšanas procesu, aparātprogrammatūra ir atbildīga par drošās palaišanas politikas īstenošanu un drošās palaišanas datu bāzu uzturēšanu.

OEM nodrošina divus kritiskus elementus, kas iespējo drošās palaišanas sertifikātu apkalpošanu:

  • Platformas atslēgas parakstītas atslēgu apmaiņas atslēgas (KEK), kas autorizē jaunu drošas palaišanas sertifikātu instalēšanu.
  • Aparātprogrammatūras implementācijas, kas atjaunināšanas laikā pareizi saglabā, pievieno un validē drošās palaišanas datu bāzes.

Ja aparātprogrammatūra pilnībā neatbalsta šo darbību, drošās palaišanas atjauninājumi var apstāties, mēģināt atkārtoti uz nenoteiktu laiku vai izraisīt sāknēšanas kļūmes. Šādos gadījumos operētājsistēma Windows nevar pabeigt atjaunināšanu bez aparātprogrammatūras izmaiņām.

Microsoft sadarbojas ar OEM, lai noteiktu aparātprogrammatūras problēmas un padarītu pieejamus izlabotos atjauninājumus. Ja problēmu novēršana norāda uz aparātprogrammatūras ierobežojumu vai defektu, administratoriem, iespējams, būs jāinstalē jaunākais UEFI aparātprogrammatūras atjauninājums, ko nodrošinājis ierīces ražotājs, lai varētu sekmīgi pabeigt drošās palaišanas sertifikāta atjauninājumus.

atpakaļ uz sākumu

Bieži sastopami kļūmes scenāriji un risinājumi

Drošās palaišanas atjauninājumus lieto ieplānotais drošās palaišanas atjaunināšanas uzdevums, kura pamatā ir AvailableUpdates reģistra stāvoklis.

Normālos apstākļos šīs darbības tiek veiktas automātiski un reģistrē sekmīgus notikumus, kad katrs posms ir pabeigts. Dažos gadījumos aparātprogrammatūras darbība, platformas konfigurācija vai apkopes priekšnosacījumi var kavēt norisi vai izraisīt neparedzētu sāknēšanas darbību.

Nākamajās sadaļās aprakstīti izplatītākie kļūmju scenāriji, kā tos atpazīt, kāpēc tie rodas un kādas ir atbilstošās tālākās darbības, lai atjaunotu normālu darbību. Scenāriji ir sakārtoti no visbiežāk sastopamajiem līdz nopietnākiem palaišanas gadījumiem.

Drošās palaišanas atjauninājumi netiek lietoti (nav norises)

Ja drošās palaišanas atjauninājumi neuzrāda progresu, parasti tas nozīmē, ka atjaunināšanas process nekad nav sākts. Rezultātā trūkst paredzēto drošās palaišanas reģistra vērtību un notikumu žurnālu, jo atjaunināšanas mehānisms nekad nav aktivizēts.

Kas noticis

Drošās palaišanas atjaunināšanas process netika sākts, tāpēc ierīcei netika lietoti drošās palaišanas sertifikāti vai atjaunināts palaišanas pārvaldnieks.

Kā to atpazīt

  • Nav drošas palaišanas apkalpošanas reģistra vērtību, piemēram, UEFICA2023Status.
  • Sistēmas notikumu žurnālā trūkst paredzamo drošās palaišanas notikumu (piemēram, 1043, 1044, 1045, 1799, 1801).
  • Ierīce turpina izmantot vecākus drošās palaišanas sertifikātus un palaišanas komponentus.

Iemesls

Šāds scenārijs parasti tiek izpildīts, ja ir spēkā viens vai vairāki no šiem nosacījumiem:

  • Ieplānotais drošās palaišanas atjaunināšanas uzdevums ir atspējots vai tā trūkst.
  • UEFI aparātprogrammatūrā ir atspējota drošā palaišana.
  • Ierīce neatbilst Windows apkopes priekšnoteikumiem, piemēram, tajā nedarbojas atbalstīta Windows versija vai ir instalēti nepieciešamie atjauninājumi.

Kā rīkoties tālāk

  • Pārbaudiet, vai ierīce atbilst Windows apkalpošanas un platformas piemērotības prasībām.
  • Pārbaudiet, vai aparātprogrammatūrā ir iespējota drošā palaišana.
  • Pārliecinieties, vai SecureBootUpdate ieplānotais uzdevums pastāv un ir iespējots.

Ja ieplānotais uzdevums ir atspējots vai trūkst, izpildiet norādījumus sadaļā Drošās palaišanas ieplānotais uzdevums ir atspējots vai izdzēsts , lai to atjaunotu. Kad uzdevums ir atjaunots, restartējiet ierīci vai palaidiet uzdevumu manuāli, lai sāktu drošās sāknēšanas apkalpošanu.

Ierīce tiek palaista BitLocker atkopšanai pēc drošās palaišanas atjaunināšanas

Dažos gadījumos ar drošo sāknēšanu saistītie atjauninājumi var izraisīt ierīces iekļūšanu BitLocker atkopšanā. Šī darbība var būt īslaicīga vai pastāvīga atkarībā no pamatiemesla.

1. scenārijs. Vienreizēja BitLocker atkopšana pēc drošās sāknēšanas atjaunināšanas

Kas notiek

Ierīce pāriet BitLocker atkopšanas pirmajā palaišanas reizē pēc drošās palaišanas atjauninājuma, bet sāknēšana notiek kā parasti nākamajās restartēšanas reizēs.

Iemesls

Pirmās palaišanas laikā pēc atjaunināšanas aparātprogrammatūra vēl neziņo par atjauninātajām drošās palaišanas vērtībām, kad Windows mēģina atkārtoti aizzīmogot BitLocker. Tas izraisa īslaicīgu neatbilstību izmērītajās sāknēšanas vērtībās un aktivizē atkopšanu. Nākamajā sāknēšanas reizē aparātprogrammatūra ziņo par atjauninātajām vērtībām, BitLocker sekmīgi atkārtoti noslēdz un problēma neatkārtojas.

Kā to atpazīt

  • BitLocker atkopšana notiek vienreiz.
  • Pēc atkopšanas atslēgas ievadīšanas turpmākā palaišana nepiedāvā atkopšanu.
  • Nav pastāvīgas sāknēšanas secības vai PXE iesaistīšanās.

Kā rīkoties tālāk

  • Ievadiet BitLocker atkopšanas atslēgu, lai atsāktu operētājsistēmu Windows.
  • Pārbaudiet, vai nav aparātprogrammatūras atjauninājumu.

2. scenārijs. Atkārtota BitLocker atkopšana PXE pirmās sāknēšanas konfigurācijas dēļ

Kas notiek

Ierīce pāriet BitLocker atkopšanā katrā palaišanas reizē.

Iemesls

Ierīce ir konfigurēta vispirms mēģināt veikt PXE (tīkla) sāknēšanu. PXE palaišanas mēģinājums neizdodas, un aparātprogrammatūra pēc tam atgriežas Windows sāknēšanas pārvaldniekā diskā.

Tā rezultātā vienā sāknēšanas ciklā tiek mērītas divas dažādas parakstītās iestādes:

  • PXE sāknēšanas ceļu ir parakstījis Microsoft UEFI CA 2011.
  • Diska Windows sāknēšanas pārvaldnieku ir parakstījis Windows UEFI CA 2023.

Tā kā BitLocker startēšanas laikā novēro dažādas drošās palaišanas uzticamības ķēdes, tas nevar izveidot stabilu TPM mērījumu kopu, pret kuru atkārtoti noslēgt. Tā rezultātā BitLocker tiek atkopts katrā palaišanas reizē.

Kā to atpazīt

  • BitLocker atkopšana tiek aktivizēta katrā restartēšanas reizē.
  • Ievadot atkopšanas atslēgu, operētājsistēma Windows tiek startēta, taču uzvedne tiek atgriezta nākamajā sāknēšanas reizē.
  • PXE vai tīkla palaišana aparātprogrammatūras sāknēšanas secībā tiek konfigurēta pirms lokālā diska.

Kā rīkoties tālāk

  • Konfigurējiet aparātprogrammatūras palaišanas secību, lai pirmais būtu Windows palaišanas pārvaldnieks diskā.
  • Atspējojiet PXE sāknēšanu, ja tā nav nepieciešama.
  • Ja ir nepieciešama PXE, pārliecinieties, vai PXE infrastruktūra izmanto 2023. gadā parakstītu Windows sāknēšanas ielādētāju.
Pēc drošās palaišanas atiestatīšanas ierīci neizdodas palaist

Kas noticis

Tas atspoguļo aparātprogrammatūras līmeņa izmaiņas, nevis Windows problēmu. Drošās palaišanas atjaunināšana tika sekmīgi pabeigta, bet pēc vēlākas restartēšanas ierīce vairs netiek palaista operētājsistēmā Windows.

Kā to atpazīt

  • Ierīcei neizdodas startēt operētājsistēmu Windows un var tikt parādīts aparātprogrammatūras vai BIOS ziņojums, kas norāda uz drošās palaišanas pārkāpumu.
  • Kļūme rodas pēc tam, kad drošās palaišanas iestatījumi ir atiestatīti uz aparātprogrammatūras noklusējumu.
  • Drošās palaišanas atspējošana var atļaut ierīci sāknēt vēlreiz.

Iemesls

Atiestatot drošo sāknēšanu uz aparātprogrammatūras noklusējuma iestatījumiem, tiek notīrītas drošās palaišanas datu bāzes, kas tiek glabātas aparātprogrammatūrā. Ierīcēs, kuras jau ir pārgājušas uz Windows UEFI CA 2023 parakstītu sāknēšanas pārvaldnieku, šī atiestatīšana noņem sertifikātus, kas nepieciešami, lai uzticētos šim palaišanas pārvaldniekam.

Tā rezultātā aparātprogrammatūra vairs neatpazīst instalēto Windows sāknēšanas pārvaldnieku kā uzticamu un bloķē sāknēšanas procesu.

Šo scenāriju izraisa nevis pats drošās palaišanas atjauninājums, bet sekojoša aparātprogrammatūras darbība, kas noņem atjauninātos uzticamības enkurus.

Kā rīkoties tālāk

  • Izmantojiet drošās palaišanas atkopšanas utilītu, lai atjaunotu nepieciešamo sertifikātu, lai ierīci varētu sāknēt vēlreiz.
  • Pēc atkopšanas pārliecinieties, vai ierīcē ir instalēta jaunākā pieejamā aparātprogrammatūra no ierīces ražotāja.
  • Izvairieties no drošās sāknēšanas atiestatīšanas uz aparātprogrammatūras noklusējuma vērtībām, ja vien OEM aparātprogrammatūra neietver atjauninātus drošās palaišanas noklusējumus, kas uzticas 2023. gada sertifikātiem.

Drošās palaišanas atkopšanas utilīta

Lai atkoptu sistēmu, veiciet tālāk norādītās darbības.

  1. Otrā Windows datorā, kurā instalēts 2024. gada jūlija vai jaunāks Windows atjauninājums, kopējiet SecureBootRecovery.efi no C:\Windows\Boot\EFI\.
  2. Novietojiet failu FAT32 formāta USB diskā sadaļā \EFI\BOOT\ un pārdēvējiet to uz bootx64.efi.
  3. Palaidiet ietekmēto ierīci no USB diska un ļaujiet palaist atkopšanas utilītu. Lietderība DB pievienos Windows UEFI CA 2023.

Pēc sertifikāta atjaunošanas un sistēmas restartēšanas operētājsistēmai Windows vajadzētu tikt startētai kā parasti.

Svarīgi: Šis process atkārtoti lietos tikai vienu no jaunajiem sertifikātiem. Kad ierīce ir atkopta, pārliecinieties, vai tai ir atkārtoti lietoti jaunākie sertifikāti, un apsveriet iespēju atjaunināt sistēmas BIOS/UEFI uz jaunāko pieejamo versiju. Tas var palīdzēt novērst drošās palaišanas atiestatīšanas problēmas atkārtošanos, jo daudzi oriģinālā aprīkojuma ražotāji ir izlaiduši aparātprogrammatūras labojumus šai problēmai.

Pēc drošās palaišanas atjaunināšanas neizdodas palaist ierīci, jo aparātprogrammatūra pārraksta datu bāzi

Kas noticis

Pēc drošās palaišanas sertifikāta atjauninājuma piemērošanas un restartēšanas ierīci neizdodas palaist un tā nesasniedz Windows.

Kā to atpazīt

  • Ierīce nedarbojas uzreiz pēc restartēšanas, ko pieprasa drošās palaišanas atjauninājums.
  • Var tikt parādīta aparātprogrammatūras vai drošās palaišanas kļūda vai sistēma var apstāties pirms Windows ielādes.
  • Drošās palaišanas atspējošana var atļaut ierīces sāknēšanu.

Iemesls

Šo problēmu, iespējams, izraisa ierīces UEFI aparātprogrammatūras implementācijas defekts.

Kad Windows lieto drošās palaišanas sertifikāta atjauninājumus, aparātprogrammatūra pievieno jaunus sertifikātus esošajai drošās palaišanas atļauto parakstu datu bāzei (Secure Boot allowed signature database — DB). Dažas aparātprogrammatūras implementācijas nepareizi pārraksta datu bāzi, nevis to pievieno.

Kad tā notiek,

  • Iepriekš uzticamie sertifikāti, tostarp Microsoft 2011 palaišanas ielādētāja sertifikāts, tiek noņemti.
  • Ja tajā brīdī sistēma joprojām izmanto palaišanas pārvaldnieku, kas parakstīts ar 2011. gada sertifikātu, aparātprogrammatūra tam vairs neuzticas.
  • Programmaparatūra noraida palaišanas pārvaldnieku un bloķē sāknēšanas procesu.

Dažos gadījumos datu bāze var kļūt bojāta, nevis tīri pārrakstīta, kā rezultātā tiek panākts tāds pats rezultāts. Šāda darbība ir novērota noteiktās aparātprogrammatūras implementācijās, un nav paredzama saderīgā aparātprogrammatūrā.

Kā rīkoties tālāk

  • Ievadiet aparātprogrammatūras iestatīšanas izvēlnes un mēģiniet atiestatīt drošās palaišanas iestatījumus.
  • Ja ierīce tiek palaista pēc atiestatīšanas, skatiet ierīces ražotāja atbalsta vietni, lai iegūtu aparātprogrammatūras atjauninājumu, kas koriģē drošās sāknēšanas datu bāzes apstrādi.
  • Ja ir pieejams kāds aparātprogrammatūras atjauninājums, instalējiet to, pirms atkārtoti iespējojat drošo sāknēšanu un atkārtoti lietojat drošās palaišanas sertifikāta atjauninājumus.

Ja drošās palaišanas atiestatīšana neatjauno sāknēšanas funkcionalitāti, turpmākai atkopšanai, visticamāk, būs nepieciešami OEM specifiski norādījumi.

Drošās palaišanas atjauninājums bloķēts, jo trūkst OEM parakstīta KEK

Kas noticis

Drošās palaišanas sertifikāta atjaunināšana nav pabeigta un paliek bloķēta atslēgu apmaiņas atslēgas (Key Exchange Key — KEK) atjaunināšanas posmā.

Kā to atpazīt

  • Reģistra vērtība AvailableUpdates paliek iestatīta ar KEK bitu (0x0004) un netiek notīrīta.
  • UEFICA2023Statuss nepāriet uz pabeigtu stāvokli.
  • Sistēmas notikumu žurnālā vairākkārt tiek reģistrēts notikuma ID 1803, norādot, ka KEK atjauninājumu nevarēja lietot.
  • Ierīce turpina atkārtoti mēģināt atjauninājumu, neveicot tālāku progresu.

Iemesls

Lai atjauninātu drošās palaišanas KEK, ir nepieciešama autorizācija no ierīces platformas atslēgas (Platform Key — PK), kas pieder OEM.

Lai atjaunināšana izdotos, ierīces ražotājam ir jānodrošina korporācijai Microsoft PK parakstīts KEK konkrētajai platformai. Šis OEM parakstītais KEK ir iekļauts Windows atjauninājumos un ļauj operētājsistēmai Windows atjaunināt aparātprogrammatūras mainīgo KEK.

Ja OEM ierīcei nav nodrošinājis PK parakstītu KEK, Windows nevar pabeigt KEK atjaunināšanu. Šajā stāvoklī:

  • Drošās palaišanas atjauninājumi tiek bloķēti pēc nolūka.
  • Operētājsistēma Windows nevar apiet trūkstošo autorizāciju.
  • Ierīce var palikt neatgriezeniski nespējīga pabeigt drošās palaišanas sertifikāta apkalpošanu.

Tas var notikt vecākās vai ierīcēs, kurām netiek sniegts atbalsts, ja OEM vairs nenodrošina aparātprogrammatūru vai atslēgas atjauninājumus. Šim stāvoklim nav atbalstīta manuāla atkopšanas ceļš.

atpakaļ uz sākumu

Drošās palaišanas sertifikāta atjaunināšanas notikumi un kļūmes indikatori

Ja neizdodas lietot drošās palaišanas sertifikāta atjauninājumus, Windows reģistrē diagnostikas notikumus, kas izskaidro, kāpēc progress tika bloķēts. Šie notikumi tiek ierakstīti, kad drošās palaišanas parakstu datu bāzes (DB) vai atslēgu apmaiņas atslēgas (Key Exchange Key — KEK) atjaunināšanu nevar droši pabeigt aparātprogrammatūras, platformas statusa vai konfigurācijas apstākļu dēļ. Šajā sadaļā sniegtie scenāriji atsaucas uz šiem notikumiem, lai identificētu bieži sastopamus kļūmes modeļus un noteiktu atbilstošu koriģēšanas veidu. Šī sadaļa ir paredzēta, lai atbalstītu iepriekš aprakstīto problēmu diagnostiku un interpretāciju, nevis lai ieviestu jaunus kļūmes scenārijus.

Pilnu notikumu ID, aprakstu un piemēru ierakstu sarakstu skatiet sadaļā Drošās palaišanas datu bāze un DBX mainīgo atjauninājumu notikumi (KB5016061).

KEK atjaunināšanas kļūme (DB atjauninājumi izdodas, KEK ne)

Ierīce var sekmīgi atjaunināt sertifikātus drošās palaišanas datu bāzē, bet KEK atjaunināšanas laikā tie neizdodas. Ja tā notiek, drošās palaišanas atjaunināšanas procesu nevar pabeigt.

Problēmas pazīmes

  • DB sertifikāta notikumi norāda norisi, bet KEK posms nav pabeigts.
  • Pieejamības atjauninājumi paliek iestatīti uz 0x4004, un 0x0004 bits netiek notīrīts pēc vairākkārtējas uzdevumu izpildes.
  • Iespējams, ka ir notikums 1795 vai 1803 .

Mutiskā tulkošana

  • 1795 parasti norāda aparātprogrammatūras kļūmi, mēģinot atjaunināt drošās palaišanas mainīgo.
  • 1803 norāda, ka KEK atjauninājumu nevar atļaut, jo platformai nav pieejams obligātais OEM PK parakstīts KEK vērtums.

Nākamās darbības

  • Ja izmantojat 1795, pārbaudiet, vai nav OEM aparātprogrammatūras atjauninājumu, un pārbaudiet aparātprogrammatūras atbalstu drošās palaišanas mainīgajiem atjauninājumiem.
  • Ja izmantojat 1803. versiju, pārliecinieties, vai OEM ir nodrošinājis korporācijai Microsoft PK parakstītu KEK, kas nepieciešams ierīces modelim.

KEK atjaunināšanas kļūme viesotajās virtuālajās mašīnās, kas viesotas Hyper-V

Hyper-V virtuālajās mašīnās drošās palaišanas sertifikāta atjauninājumiem ir nepieciešams, lai 2026. gada marta Windows atjauninājumi būtu instalēti gan Hyper-V resursdatorā, gan viesa OS.

Par atjauninājumu kļūmēm tiek ziņots no viesa, bet notikums norāda, kur ir nepieciešama koriģēšana:

  • Notikums 1795 (piemēram, "Multivide ir aizsargāta pret rakstīšanu"), par kuru ziņots viesī , norāda, ka Hyper-V resursdatorā trūkst 2026. gada marta atjauninājuma, tāpēc tas ir jāatjaunina.
  • Notikums 1803 , par kuru ziņots viesī , norāda, ka pašai viesa virtuālajai mašīnai trūkst 2026. gada marta atjauninājuma, un tā ir jāatjaunina.

atpakaļ uz sākumu

Atsauce un iekšējie elementi

Šajā sadaļā ir sniegta papildu atsauces informācija, kas paredzēta problēmu novēršanai un atbalstam. Tas nav paredzēts izvietošanas plānošanai. Tajā ir izvērsta iepriekš apkopotā drošās palaišanas apkalpošanas mehānika un nodrošināts detalizēts atsauces materiāls reģistra statusa un notikumu žurnālu interpretēšanai.

Piezīme (IT pārvaldīti izvietojumi): ja konfigurēts, izmantojot grupas politiku vai Microsoft Intune, nedrīkst sajaukt divus līdzīgus iestatījumus. Vērtība AvailableUpdatesPolicy norāda konfigurētās politikas stāvokli. Tikmēr AvailableUpdates atspoguļo notiekošo, bitu notīrīšanas darba stāvokli. Abi var panākt vienu un to pašu rezultātu, bet tie darbojas atšķirīgi, jo politika laika gaitā tiek piemērota atkārtoti.

atpakaļ uz sākumu

AvailableUpdates biti, kas tiek izmantoti sertifikātu apkalpošanai

Tālāk minētie biti tiek izmantoti šajā dokumentā aprakstītajām sertifikātu un palaišanas pārvaldnieka darbībām. Kolonna Order atspoguļo secību, kādā drošas palaišanas-atjaunināšanas uzdevums apstrādā katru bitu.

Kārtība Bitu iestatījums Lietošana
1 0x0040 Šis bits norāda ieplānotajam uzdevumam pievienot Windows UEFI CA 2023 sertifikātu drošās palaišanas datu bāzei. Tas ļauj sistēmai Windows uzticēties sāknēšanas pārvaldniekiem, kas ir parakstīti ar šo sertifikātu.
2 0x0800 Šis bits norāda ieplānotajam uzdevumam lietot Microsoft opciju ROM UEFI CA 2023 datu bāzei.
Nosacījuma darbība: kad ir iestatīts 0x4000 karodziņš, ieplānotais uzdevums vispirms pārbaudīs datu bāzi, lai iegūtu Microsoft Corporation UEFI CA 2011 sertifikātu. Microsoft Option ROM UEFI CA 2023 sertifikāts tiks piemērots tikai tad, ja ir pieejams 2011. gada sertifikāts.
3 0x1000 Šis bits norāda ieplānotajam uzdevumam lietot Microsoft UEFI CA 2023 datu bāzei.
Nosacījuma darbība: kad ir iestatīts 0x4000 karodziņš, ieplānotais uzdevums vispirms pārbaudīs datu bāzi, lai iegūtu Microsoft Corporation UEFI CA 2011 sertifikātu. Microsoft UEFI CA 2023 sertifikāts tiks lietots tikai tad, ja ir pieejams 2011. gada sertifikāts.
Modifikators (uzvedības karodziņš) 0x4000 Šis bits modificē 0x0800 un 0x1000 bitu uzvedību tā, ka Microsoft UEFI CA 2023 un Microsoft Option ROM UEFI CA 2023 tiek lietoti tikai tad, ja datu bāzē jau ir Microsoft Corporation UEFI CA 2011.

Lai nodrošinātu, ka ierīces drošības profils paliek nemainīgs, šis bits lieto šos jaunos sertifikātus tikai tad, ja ierīce uzticas Microsoft Corporation UEFI CA 2011 sertifikātam. Ne visas Windows ierīces uzticas šim sertifikātam.
4 0x0004 Šis bits norāda ieplānotajam uzdevumam meklēt atslēgu apmaiņas atslēgu, kas parakstīta ar ierīces platformas atslēgu (PK). PK pārvalda OEM. Oriģinālā aprīkojuma ražotāji paraksta Microsoft KEK ar savu PK un piegādā to korporācijai Microsoft, kur tas ir iekļauts ikmēneša kumulatīvajos atjauninājumos.
5 0x0100 Šis bits norāda ieplānotajam uzdevumam lietot sāknēšanas pārvaldnieku, ko parakstīja Windows UEFI CA 2023, sāknēšanas nodalījumam. Tas aizstās Microsoft Windows Production PCA 2011 parakstīto palaišanas pārvaldnieku.

Piezīmes:

  • 0x4000 bits paliek iestatīts pēc visu pārējo bitu apstrādes.
  • Katru bitu apstrādā ieplānotais drošās palaišanas un atjaunināšanas uzdevums iepriekš norādītajā secībā.
  • Ja 0x0004 bitu nevar apstrādāt, jo trūkst PK parakstīta KEK, ieplānotais uzdevums joprojām lietos palaišanas pārvaldnieka atjauninājumu, kas norādīts ar bitu 0x0100.

atpakaļ uz sākumu

Sagaidāmā norise (AvailableUpdates)

Kad operācija ir sekmīgi pabeigta, Windows notīra saistīto bitu no AvailableUpdates. Ja operācija neizdodas, Windows reģistrē notikumu un mēģina atkārtoti, kad uzdevums tiek izpildīts vēlreiz.

Nākamajā tabulā ir redzama paredzamā AvailableUpdates vērtību norise, pabeidzot katru drošās palaišanas atjaunināšanas darbību.

Darbība Mazliet apstrādāts Pieejamie Atjauninājumi Apraksts Sekmīgu notikumu reģistrēšana Iespējamās kļūdas notikumu kodi
Sākt 0x5944 Sākotnējais stāvoklis pirms drošās palaišanas sertifikāta apkalpošanas sākuma. - -
1 0x0040 0x5944 → 0x5904 Windows UEFI CA 2023 tiek pievienots drošās palaišanas datu bāzei. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Pievienojiet datu bāzei Microsoft Option ROM UEFI CA 2023, ja ierīce iepriekš uzticējās Microsoft UEFI CA 2011. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Microsoft UEFI CA 2023 tiek pievienots datu bāzei, ja ierīce iepriekš uzticējās Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Tiek lietota jauna Microsoft KEK 2K CA 2023, kas parakstīta ar OEM platformas atslēgu. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Ir instalēts Windows UEFI parakstītais sāknēšanas pārvaldnieks CA 2023. 1799 1797

Piezīmes

  • Kad operācija, kas saistīta ar bitu, ir sekmīgi pabeigta, šis bits tiek notīrīts no AvailableUpdates.
  • Ja kāda no šīm operācijām neizdodas, notikums tiek reģistrēts, un darbība tiek mēģināta atkārtoti nākamreiz, kad tiek izpildīts ieplānotais uzdevums.
  • 0x4000 bits ir modifikators un netiek notīrīts. Beigu AvailableUpdates vērtība 0x4000 norāda uz visu piemērojamo atjaunināšanas darbību sekmīgu pabeigšanu.
  • Notikumi 1032, 1795, 1796, 1802 parasti norāda aparātprogrammatūras vai platformas ierobežojumus.
  • Notikums 1803 norāda, ka trūkst OEM PK parakstīta KEK.

atpakaļ uz sākumu

Sanācijas procedūras

Šajā sadaļā ir sniegtas detalizētas procedūras, lai novērstu konkrētas drošās palaišanas problēmas. Katra procedūra ir noteikta līdz skaidri definētam stāvoklim, un to ir paredzēts ievērot tikai pēc tam, kad sākotnējā diagnoze apstiprina, ka problēma ir piemērojama. Izmantojiet šīs procedūras, lai atjaunotu paredzēto drošās palaišanas darbību un ļautu droši veikt sertifikātu atjauninājumus. Nelietojiet šīs procedūras plaši vai preventīvi.

atpakaļ uz sākumu

Aparātprogrammatūras drošās palaišanas iespējošana

Ja ierīces aparātprogrammatūrā ir atspējota drošā palaišana, detalizētu informāciju par drošās palaišanas iespējošanu skatiet sadaļā Windows 11 un drošā palaišana.

atpakaļ uz sākumu

Ieplānotais drošās palaišanas uzdevums ir atspējots vai izdzēsts

Ieplānotais drošās palaišanas un atjaunināšanas uzdevums ir nepieciešams, lai Windows lietotu drošās palaišanas sertifikāta atjauninājumus. Ja uzdevums ir atspējots vai tā nav, drošās palaišanas sertifikāta apkalpošana netiks virzīta uz priekšu.

Detalizēta informācija par uzdevumu

Uzdevuma nosaukums Drošās palaišanas atjaunināšana
Uzdevuma ceļš \Microsoft\Windows\PI\
Pilns ceļš \Microsoft\Windows\PI\Secure-Boot-Update
Darbojas kā SYSTEM (lokālā sistēma)
Trigeri Startējot un ik pēc 12 stundām
Obligātais stāvoklis Iespējots

Kā pārbaudīt uzdevuma statusu

Izpildiet no privileģētas PowerShell uzvednes:
schtasks.exe /query /tn "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Meklējiet lauku Statuss :

Statuss Nozīme
Gatavs Uzdevums pastāv un ir iespējots.
Koplietot Uzdevums pastāv, bet tam ir jābūt iespējotam.
Kļūda/nav atrasta Trūkst uzdevuma, un tas ir jāizveido no jauna.

Kā uzdevuma iespējošanu vai atkārtotu izveidi

Ja drošās palaišanas atjaunināšanas statusa lauks ir atspējots, kļūda vai nav atrasts, izmantojiet parauga skriptu, lai iespējotu uzdevumu: Sample Enable-SecureBootUpdateTask.ps1

Piezīme. Šis ir skripta paraugs, ko Microsoft neatbalsta. Administratoriem tas ir jāpārskata un jāpielāgo savai videi.

Piemērs:

Piezīme

.\Enable-SecureBootUpdateTask.ps1 -kluss

Izpildes norādes

  • Ja redzat piekļuvi liegtu, atkārtoti palaidiet PowerShell kā administrators.
  • Ja skripts netiks palaists izpildes politikas dēļ, izmantojiet procesa tvēruma apiešanu:

Piezīme

Set-ExecutionPolicy -Scope process -ExecutionPolicy apeja

atpakaļ uz sākumu