APIs do Sistema de Configuração do Windows (WinCS) para Arranque Seguro
Aplica-se a
Data de publicação original: 14 de outubro de 2025
ID do KB: 5068197
Este artigo tem diretrizes para:
Observação: se você é um indivíduo que possui um dispositivo Windows pessoal, acesse o artigo Dispositivos Windows para usuários domésticos, empresas e escolas com atualizações gerenciadas pela Microsoft. |
Disponibilidade desse suporte:
|
CLI de Inicialização Segura usando o WinCS (Sistema de Configuração do Windows)
Meta: os administradores de domínio podem, alternativamente, usar o WinCS (Sistema de Configuração do Windows) lançado com atualizações do sistema operacional Windows para implantar as atualizações de Inicialização Segura entre clientes e servidores windows ingressados no domínio. Ele consiste em um utilitário de CLI (interface de linha de comando) para consultar e aplicar configurações de Inicialização Segura localmente a um computador.
O WinCS funciona com uma chave de configuração que pode ser usada com o utilitário de linha de comando para modificar o estado de configuração de Inicialização Segura no computador. Depois de aplicada, a próxima Inicialização Segura agendada executará ações de acordo com a chave.
Plataformas com suporte do WinCS
O utilitário de linha de comando WinCS tem suporte em Windows 11, versão 23H2, Windows 11, versão 24H2, Windows 11, versão 25H2. Esse utilitário está disponível nas atualizações do Windows lançadas em e após 28 de outubro de 2025, para Windows 11, versão 24H2 e Windows 11, versão 23H2.
Observação: estamos trabalhando para trazer esse suporte do WinCS para plataformas Windows 10. Atualizaremos este artigo assim que o suporte estiver habilitado.
Aqui está a chave de recurso de configuração de Inicialização Segura que os administradores de domínio consultarão e aplicarão aos dispositivos por meio do WinCS.
Nome do Recurso |
Chave WinCS |
Descrição |
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Habilitar essa chave permite a instalação dos novos certificados de Inicialização Segura fornecidos pela Microsoft em seu dispositivo.
|
Valor da chave WinCS:
-
F33E0C8E002 – Estado de configuração de Inicialização Segura = Habilitado
Como consultar a configuração de Inicialização Segura
A configuração de Inicialização Segura pode ser consultada com a seguinte linha de comando:
WinCsFlags.exe /query --key F33E0C8E002
Isso retornará as seguintes informações (em um computador limpo):
Sinalizador: F33E0C8E
Configuração atual: F33E0C8E001
Estado: desabilitado
Configuração pendente: nenhum
Ação pendente: nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações disponíveis:
F33E0C8E002
F33E0C8E001
Observe que a configuração atual em um dispositivo está F33E0C8E001, o que significa que a chave Inicialização Segura está no estado desabilitado .
Como aplicar a configuração de Inicialização Segura
A configuração específica para habilitar certificados de Inicialização Segura pode ser configurada da seguinte forma:
WinCsFlags.exe /apply –-key “F33E0C8E002”
Um aplicativo bem-sucedido da chave deve retornar as seguintes informações:
Sinalizador: F33E0C8E
Configuração atual: F33E0C8E002
Estado: habilitado
Configuração pendente: nenhum
Ação pendente: nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações disponíveis:
F33E0C8E002
F33E0C8E001
Como auditar a configuração de Inicialização Segura
Para determinar o estado da configuração de Inicialização Segura posteriormente, você pode reutilizar o comando de consulta inicial:
WinCsFlags.exe /consulta --key F33E0C8E002
As informações retornadas serão semelhantes às seguintes, dependendo do estado do sinalizador:
Sinalizador: F33E0C8E
Configuração atual: F33E0C8E002
Estado: habilitado
Configuração pendente: nenhum
Ação pendente: nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações disponíveis:
F33E0C8E002
F33E0C8E001
Observe que o estado da chave agora está habilitado e a configuração atual está F33E0C8E002.
Observação: A aplicação da chave inicialização segura por meio do WinCS não significa que o processo de instalação do certificado de Inicialização Segura tenha sido iniciado ou concluído. Ele apenas indica que o computador prosseguirá com atualizações de Inicialização Segura quando a tarefa de manutenção de Inicialização Segura (TPMTasks) for executada nesse computador na próxima oportunidade disponível. Quando o TPMTasks for executado nesse computador, ele detectará 0x5944 e realizará a atualização. Por design, a tarefa agendada Secure-Boot-Update é executada a cada 12 horas para processar esses sinalizadores de atualização de Inicialização Segura. Os administradores também podem agilizar executando manualmente a tarefa ou reiniciando, se desejar.
Você também pode disparar manualmente a tarefa de manutenção da Inicialização Segura seguindo as etapas abaixo:
-
Abra um prompt do PowerShell como administrador e execute o seguinte comando:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Reinicie o dispositivo duas vezes depois de executar o comando para confirmar que o dispositivo está começando com o banco de dados atualizado de assinaturas confiáveis (DB).
-
Para verificar se a atualização do DB de Inicialização Segura foi bem-sucedida, abra um prompt do PowerShell como administrador e execute o seguinte comando:
[System.Text.Encoding]::ASCII. GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Se o comando retornar True, a atualização será bem-sucedida.KB5016061: Abordando gerenciadors de inicialização vulneráveis e revogados.
No caso de erros ao aplicar a atualização do DB, consulte o artigo