Windows konfigurācijas sistēmas (WinCS) API drošai palaišanai
Attiecas uz
Sākotnējās publicēšanas datums: 2025. gada 14. oktobris
KB ID: 5068197
|
Datuma maiņa |
Apraksta maiņa |
|
16. aprīlis 2026 |
|
|
2026. gada 10. aprīlis |
|
|
2026. gada 20. februāris |
|
|
2025. gada 16. decembris |
|
|
2025. gada 11. decembris |
|
Droša sāknēšanas CLI, izmantojot Windows konfigurācijas sistēmu (WinCS)
Mērķis. Domēnu administratori var arī izmantot Windows konfigurācijas sistēmu (WinCS ), kas izlaista ar Windows OS atjauninājumiem, lai izvietotu drošās sāknēšanas atjauninājumus domēnam savienotos Windows klientos un serveros. To veido komandrindas interfeisa (COMMAND-line interface — CLI) utilīta, kas nodrošina vaicājumus un lokālas drošās sāknēšanas konfigurācijas lietojiet datorā.
WinCS darbojas ārpus konfigurācijas atslēgas, ko var izmantot ar komandrindas utilītu, lai modificētu drošas sāknēšanas konfigurācijas stāvokli datorā. Pēc lietošanas nākamā ieplānotā drošā sāknēšana veiks darbības atbilstoši atslēgai.
Vispirms pārbaudiet, vai jūsu platformā tiek atjaunināti drošās sāknēšanas sertifikāti
Drošas sāknēšanas statusu var pārbaudīt, izmantojot Powershell komandu:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status
Ja sadaļā Statuss tiek rādīts "Atjaunināts", nav nepieciešams palaist WinCS un izlaist tālāk norādītās darbības.
Ja sertifikāti nav atjaunināti uz 2023 versijām, ir spēkā papildinformācija.
WinCS atbalstītās platformas
WinCS komandrindas utilīta tiek atbalstīta Windows 10 versijā 21H2, Windows 10, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, 23H2, Windows 11, 24H2, Windows 11, 25H2 versija.
Šī utilīta ir pieejama Windows atjauninājumos, kas izlaisti 2025. gada 28. oktobrī un pēc Windows 11. oktobra versija 24H2 un Windows 11, versija 23H2.
Šī utilīta ir pieejama arī Windows atjauninājumos, kas izlaisti 2025. gada 11. novembrī un Windows 10 versijā 21H2, Windows 10, 22H2 un Windows Server 2022.
Operētājsistēmai Windows Server 2019 šī utilīta tiek nosūtīta Windows atjauninājumos, kas izlaisti 2026. gada 13. janvārī un pēc tam.
Operētājsistēmai Windows Server 2016 Windows 10 1607 šī utilīta tiek nosūtīta Windows atjauninājumos, kas izlaisti 2026. gada 14. aprīlī un pēc tam.
2012. Windows Server. gada Windows Server. aprīlī (ESU) šī utilīta tiek nosūtīta Windows atjauninājumos, kas izlaisti 2026. gada 14. aprīlī un pēc tam.
Šeit ir drošās sāknēšanas konfigurācijas līdzekļu atslēga, ko domēnu administratori veiks vaicājumus un lieto ierīcēs, izmantojot WinCS.
|
Līdzekļa nosaukums |
WinCS atslēga |
Apraksts |
|
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Šīs atslēgas iespējošana ļauj ierīcē instalēt tālāk norādītos Microsoft nodrošinātos drošās sāknēšanas jaunos sertifikātus.
|
WinCS atslēgas vērtība:
-
F33E0C8E002 — drošas sāknēšanas konfigurācijas stāvoklis = iespējots
Kā veikt vaicājumu drošās sāknēšanas konfigurāciju
Var veikt vaicājumu par drošās sāknēšanas konfigurāciju, atverot komandu uzvedni kā administrators un izpildot šādu komandu:
WinCsFlags.exe /query --key F33E0C8E002
Tādējādi tiks atgriezta šāda informācija (tīrā datorā):
Karodziņš: F33E0C8E
Pašreizējā konfigurācija: F33E0C8E001
Statuss: atspējots
Gaida konfigurāciju: Nav
Gaidoša darbība: Nav
FwLink: https://aka.ms/getsecureboot
Pieejamās konfigurācijas:
F33E0C8E002
F33E0C8E001
Tiek mainīta pašreizējās ierīces konfigurācija, F33E0C8E001 nozīmē, ka drošā sāknēšanas atslēga ir atspējotā stāvoklī.
Kā lietot drošās sāknēšanas konfigurāciju
Drošās sāknēšanas konfigurāciju var lietot, atverot komandu uzvedni kā administrators un izpildot šādu komandu:
WinCsFlags.exe /apply --key "F33E0C8E002"
Sekmīgai atslēgas lietojumprogrammai ir jāatgriež šāda informācija:
Karodziņš: F33E0C8E
Pašreizējā konfigurācija: F33E0C8E002
Stāvoklis: iespējots
Gaida konfigurāciju: Nav
Gaidoša darbība: Nav
FwLink: https://aka.ms/getsecureboot
Pieejamās konfigurācijas:
F33E0C8E002
F33E0C8E001
Kā auditēt drošās sāknēšanas konfigurāciju
Lai vēlāk noteiktu drošās sāknēšanas konfigurācijas stāvokli, varat atkārtoti izpildīt sākotnējo vaicājuma komandu, atverot komandu uzvedni kā administrators.
WinCsFlags.exe /query --key F33E0C8E002
Atkarībā no karodziņa statusa atgrieztā informācija ir līdzīga tālāk norādītajiem nosacījumiem.
Karodziņš: F33E0C8E
Pašreizējā konfigurācija: F33E0C8E002
Stāvoklis: iespējots
Gaida konfigurāciju: Nav
Gaidoša darbība: Nav
FwLink: https://aka.ms/getsecureboot
Pieejamās konfigurācijas:
F33E0C8E002
F33E0C8E001
Ievērojiet, ka atslēgas stāvoklis tagad ir iespējots, un pašreizējā konfigurācija ir F33E0C8E002.
Piezīme. Drošas sāknēšanas atslēgas lietošanas, izmantojot WinCS, nenozīmē, ka drošas sāknēšanas sertifikāta instalēšanas process ir sākts vai pabeigts. Tas norāda tikai to, ka dators turpinās darbu ar drošās sāknēšanas atjauninājumiem, kad drošas sāknēšanas apkalpošanas uzdevums (TPMTasks) darbosies šajā datorā nākamajā pieejamajā iespēju. Kad TPMUzdevumi darbojas šajā datorā, 0x5944 un veic atjaunināšanu. Pēc grafika drošas sāknēšanas atjaunināšanas ieplānotais uzdevums tiek izpildīts ik pēc 12 stundām, lai apstrādātu šādus drošas sāknēšanas atjaunināšanas karodziņus. Administratori var paātrināt arī uzdevumu, manuāli izpildot uzdevumu vai restartējot to, ja nepieciešams.
Varat arī manuāli aktivizēt drošās sāknēšanas apkalpošanas uzdevumu, veicot tālāk norādītās darbības.
-
Kā administrators atveriet PowerShell uzvedni un pēc tam izpildiet šādu komandu:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Restartējiet ierīci divas reizes pēc komandas palaišanas, lai apstiprinātu, ka ierīce tiek startēta ar atjauninātu uzticamo parakstu datu bāzi (DB).
-
Kā ātru pārbaudi, ja Secure Boot DB atjaunināšana bija sekmīga, atveriet PowerShell uzvedni kā administrators un pēc tam izpildiet šādu komandu:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Ja komanda atgriež vērtību True, atjaunināšana bija sekmīga.Ja, lietojot DB atjauninājumu, rodas kļūdas, skatiet rakstu KB5016061: Neaizsargātu un atsauktu sāknēšanas pārvaldnieku adresēšana.
Piezīme.: Šādi tiek pārbaudīts tikai viena CA, bet ne visas sācējas.
-
Lai pārbaudītu, vai visi sertifikāti ir atjaunināti, skatiet sadaļu Drošas sāknēšanas sertifikātu atjauninājumi: Norādījumi IT speciālistiem un organizācijām un izpildiet norādījumus sadaļā "Notikumu žurnālu pārraudzība". Šajā sadaļā ir norādīts Notikuma ID: 1801 un Notikuma ID: 1808 , kas ir pilnīgāk, lai auditētu, ka sertifikāti ir atjaunināti.