Guia de resolução de problemas do Arranque Seguro

Aplica-se A
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

  • Data de publicação original: 19 de março de 2026
  • ID do KB: 5085046

Neste artigo

Descrição geral

Esta página orienta os administradores e profissionais de suporte no diagnóstico e resolução de problemas relacionados com o Arranque Seguro em dispositivos Windows. Os tópicos incluem falhas de atualização do certificado de Arranque Seguro, estados incorretos do Arranque Seguro, pedidos de recuperação inesperados do BitLocker e falhas de arranque após alterações na configuração do Arranque Seguro.

As orientações explicam como verificar a manutenção e configuração do Windows, analisar os valores do registo e registos de eventos relevantes, e identificar quando as limitações de firmware ou de plataforma requerem uma atualização de OEM. Este conteúdo destina-se ao diagnóstico de problemas em dispositivos existentes. Não se destina ao planeamento de novas implementações. Este documento será atualizado à medida que forem identificados novos cenários de resolução de problemas e orientações.

voltar ao topo

Como funciona a manutenção do certificado de Arranque Seguro

A manutenção do certificado de Arranque Seguro no Windows é um processo coordenado entre o sistema operativo e o firmware UEFI de um dispositivo. O objetivo é atualizar as âncoras de confiança críticas, preservando a capacidade de arrancar em cada fase.

O processo é conduzido por uma tarefa agendada do Windows, uma sequência baseada no registo de ações de atualização e comportamento de repetição incorporado. Em conjunto, estes componentes garantem que os certificados de Arranque Seguro e o gestor de arranque do Windows são atualizados de forma controlada e ordenada e apenas depois de os passos de pré-requisitos serem bem-sucedidos.

voltar ao topo

Onde começar ao resolver problemas

Quando um dispositivo não parece estar a fazer o progresso esperado ao aplicar atualizações do certificado de Arranque Seguro, comece por identificar a categoria do problema. A maioria dos problemas enquadra-se numa de quatro áreas: estado de manutenção do Windows, mecanismo de atualização do Arranque Seguro, comportamento do firmware ou limitação de plataforma ou OEM.

Comece com as verificações abaixo, na ordem. Em muitos casos, essas etapas são suficientes para explicar o comportamento observado e determinar as próximas ações sem uma investigação mais profunda.

  1. Confirmar a elegibilidade para a plataforma e manutenção do Windows

    1. Verifique se o dispositivo cumpre os requisitos básicos para receber atualizações do certificado de Arranque Seguro:
    2. O dispositivo está a executar uma versão suportada do Windows.
    3. As mais recentes atualizações de segurança necessárias do Windows estão instaladas.
    4. O Arranque Seguro está ativado no firmware UEFI.
    5. Se alguma destas condições não for cumprida, resolva-as antes de continuar com a resolução de problemas adicional.
  2. Verificar o estado da tarefa de Arranque Seguro e Atualização

    1. Confirme se o mecanismo do Windows responsável pela aplicação das atualizações do certificado de Arranque Seguro está presente e a funcionar:
    2. A tarefa agendada de Arranque Seguro (Secure Boot-Update) existe.
    3. A tarefa é ativada e executada como Sistema Local.
    4. A tarefa foi executada pelo menos uma vez desde que a atualização de segurança mais recente do Windows foi instalada.
    5. Se a tarefa estiver desativada, excluída ou não estiver em execução, as atualizações do certificado de Inicialização Segura não poderão ser aplicadas. A resolução de problemas deve focar-se no restauro da tarefa antes de investigar outras causas.
  3. Verifique as configurações do registro para a progressão esperada
    Reveja o estado de serviço de Arranque Seguro do dispositivo no registo:

    1. Examine UEFICA2023Status, UEFICA2023Error e UEFICA2023ErrorEvent.
    2. Examine AvailableUpdates e compare-a com a progressão esperada (consulte Referência e Internos).

    Em conjunto, estes valores indicam se a manutenção está a progredir normalmente, a tentar novamente uma operação ou a estagnar num passo específico.

  4. Correlacione o estado do registo com eventos de Arranque Seguro
    Reveja os eventos relacionados com o Arranque Seguro no registo de eventos do Sistema e correlacione-os com o estado do registo. Os dados do evento normalmente confirmam se o dispositivo está a progredir, a tentar novamente devido a uma condição transitória ou bloqueado por um problema de firmware ou plataforma.
    Em conjunto, o registo e os registos de eventos normalmente indicam se o comportamento é esperado, temporário ou requer uma ação corretiva.

voltar ao topo

Tarefa agendada de Arranque Seguro e Atualização

A manutenção do certificado de Arranque Seguro é implementada através de uma tarefa agendada do Windows denominada Atualização de Arranque Seguro. A tarefa é registada no seguinte caminho:

Nota

\Microsoft\Windows\PI\Secure-Boot-Update

A tarefa é executada como Sistema Local. Por predefinição, é executado no arranque do sistema e, posteriormente, a cada 12 horas. Sempre que é executado, verifica se as ações de atualização do Arranque Seguro estão pendentes e tenta aplicá-las sequencialmente.

Se esta tarefa estiver desativada ou em falta, as atualizações do certificado de Arranque Seguro não podem ser aplicadas. A tarefa de Arranque Seguro-Atualização tem de permanecer ativada para que a manutenção do Arranque Seguro funcione.

voltar ao topo

Por que motivo uma tarefa agendada é utilizada

As atualizações de certificados de Arranque Seguro exigem coordenação entre o firmware do Windows e UEFI, incluindo a escrita de variáveis UEFI que armazenam chaves e certificados de Arranque Seguro. Uma tarefa agendada permite que o Windows tente essas atualizações quando o sistema está em um estado em que as variáveis de firmware podem ser modificadas.

O programa periódico de 12 horas oferece oportunidades adicionais para tentar novamente atualizações se uma tentativa anterior falhar ou se o dispositivo permanecer ligado sem reiniciar. Esta estrutura ajuda a garantir o progresso seguinte sem necessitar de intervenção manual.

voltar ao topo

A máscara de bits do registo AvailableUpdates

A tarefa Secure-Boot-Update é orientada pelo valor do registo AvailableUpdates . Este valor é uma máscara de bits de 32 bits localizada em:

Nota

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Cada bit no valor representa uma ação de atualização específica do Arranque Seguro. O processo de atualização começa quando AvailableUpdates é definido para um valor diferente de zero, automaticamente pelo Windows ou explicitamente por um administrador. Por exemplo, um valor como 0x5944 indica que estão pendentes várias ações de atualização.

Quando a tarefa Secure-Boot-Update é executada, ela interpreta os bits definidos como trabalho pendente e os processa em uma ordem definida.

voltar ao topo

Atualizações sequenciais, registo e comportamento de repetição de tentativas

As atualizações do certificado de Arranque Seguro são aplicadas numa ordem fixa. Cada ação de atualização foi concebida para ser segura e é concluída de forma independente. A tarefa Secure-Boot-Update não avança para a próxima etapa até que a ação atual seja bem-sucedida e seu bit correspondente seja limpo de AvailableUpdates.

Cada operação usa interfaces UEFI padrão para atualizar variáveis de Inicialização Segura, como DB e KEK, ou para instalar o gerenciador de inicialização do Windows atualizado. O Windows regista o resultado de cada passo no registo de eventos do sistema. Os eventos de êxito confirmam o progresso seguinte, enquanto os eventos de falha indicam o motivo pelo qual não foi possível concluir uma ação.

Se um passo de atualização falhar, a tarefa para de processar, regista o erro e deixa o bit associado definido. A operação é repetida da próxima vez que a tarefa for executada. Este comportamento de repetição de teste permite que os dispositivos recuperem automaticamente de condições temporárias, tais como ausência de suporte de firmware ou atraso nas atualizações do OEM.

Os administradores podem monitorizar o progresso correlacionando o estado do registo com as entradas do registo de eventos. Os valores do registo como UEFICA2023Status, UEFICA2023Error e UEFICA2023ErrorEvent, juntamente com a máscara de bits AvailableUpdates , indicam qual passo está ativo, concluído ou bloqueado.

Esta combinação mostra se o dispositivo está a progredir normalmente, a tentar novamente uma operação ou estagnado.

voltar ao topo

Integração com firmware OEM

As atualizações do certificado de Arranque Seguro dependem do suporte e do comportamento corretos do firmware UEFI de um dispositivo. Enquanto o Windows orquestra o processo de atualização, o firmware é responsável por impor a política de Inicialização Segura e manter os bancos de dados de Inicialização Segura.

Os OEMs fornecem dois elementos críticos que permitem a manutenção do certificado de Arranque Seguro:

  • Chaves de troca de chaves (KEKs) assinadas pela chave da plataforma que autorizam a instalação de novos certificados de Inicialização Segura.
  • Implementações de firmware que preservam, acrescentam e validam corretamente as bases de dados de Arranque Seguro durante as atualizações.

Se o firmware não suportar totalmente estes comportamentos, as atualizações do Arranque Seguro podem parar, tentar indefinidamente ou resultar em falhas no arranque. Nestes casos, o Windows não consegue concluir a atualização sem alterações ao firmware.

A Microsoft trabalha com os OEMs para identificar problemas de firmware e disponibilizar atualizações corrigidas. Quando a resolução de problemas indicar uma limitação ou defeito de firmware, os administradores poderão ter de instalar a atualização de firmware UEFI mais recente fornecida pelo fabricante do dispositivo para que as atualizações do certificado de Arranque Seguro possam ser concluídas com êxito.

voltar ao topo

Cenários de falha comuns e resoluções

As atualizações do Arranque Seguro são aplicadas pela tarefa agendada do Arranque Seguro com base no estado do registo AvailableUpdates .

Em condições normais, estes passos ocorrem automaticamente e registam os eventos de êxito à medida que cada etapa é concluída. Em alguns casos, o comportamento do firmware, a configuração da plataforma ou os pré-requisitos de manutenção podem impedir o progresso ou levar a um comportamento de arranque inesperado.

As secções abaixo descrevem os cenários de falha mais comuns, como reconhecê-los, por que motivo ocorrem e os passos seguintes adequados para restaurar o funcionamento normal. Os cenários são ordenados desde os mais frequentemente encontrados até aos casos mais graves que afetam o arranque.

As atualizações do Arranque Seguro não estão a ser aplicadas (sem progresso)

Quando as atualizações do Arranque Seguro não mostram progressos, normalmente significa que o processo de atualização nunca foi iniciado. Como resultado, os valores de registo do Arranque Seguro e os registos de eventos esperados estão em falta porque o mecanismo de atualização nunca foi acionado.

O que aconteceu

O processo de atualização do Arranque Seguro não foi iniciado, pelo que não foram aplicados certificados de Arranque Seguro ou gestor de arranque atualizado ao dispositivo.

Como reconhecê-lo

  • Não estão presentes valores de registo de manutenção do Arranque Seguro, como UEFICA2023Status.
  • Os eventos de Arranque Seguro esperados (por exemplo, 1043, 1044, 1045, 1799, 1801) estão em falta no registo de eventos do sistema.
  • O dispositivo continua a utilizar certificados e componentes de arranque do Arranque Seguro mais antigos.

Por que é que isto acontece

Este cenário ocorre normalmente quando uma ou mais das seguintes condições são verdadeiras:

  • A tarefa agendada do Arranque Seguro está desativada ou em falta.
  • O Arranque Seguro está desativado no firmware UEFI.
  • O dispositivo não cumpre os pré-requisitos de manutenção do Windows, como executar uma versão suportada do Windows ou ter as atualizações necessárias instaladas.

O que fazer a seguir

  • Verifique se o dispositivo cumpre os requisitos de elegibilidade da plataforma e de manutenção do Windows.
  • Confirme se o Arranque Seguro está ativado no firmware.
  • Certifique-se de que a tarefa agendada SecureBootUpdate existe e está ativada.

Se a tarefa agendada estiver desativada ou em falta, siga as orientações em Tarefas agendadas de Arranque Seguro desativadas ou eliminadas para restaurá-la. Depois que a tarefa for restaurada, reinicie o dispositivo ou execute a tarefa manualmente para iniciar a manutenção de inicialização segura.

O dispositivo é iniciado na recuperação BitLocker após a atualização do Arranque Seguro

Em alguns casos, as atualizações relacionadas com o Arranque Seguro podem fazer com que um dispositivo entre em recuperação BitLocker. O comportamento pode ser transitório ou persistente, dependendo da causa subjacente.

Cenário 1: Recuperação única do BitLocker após atualização do Arranque Seguro

O que acontece

O dispositivo entra em recuperação BitLocker no primeiro arranque após a atualização do Arranque Seguro, mas arranca normalmente em reinícios subsequentes.

Por que é que isto acontece

Durante o primeiro arranque após a atualização, o firmware ainda não comunica os valores atualizados do Arranque Seguro quando o Windows tenta selar novamente o BitLocker. Isto causa um erro de correspondência temporário nos valores de arranque medidos e aciona a recuperação. No arranque seguinte, o firmware comunica corretamente os valores atualizados, o BitLocker é fechado com êxito e o problema não se repete.

Como reconhecê-lo

  • A recuperação do BitLocker ocorre uma vez.
  • Depois de introduzir a chave de recuperação, os arranques subsequentes não solicitam a recuperação.
  • Nenhuma ordem de inicialização em andamento ou envolvimento PXE está presente.

O que fazer a seguir

  • Introduza a chave de recuperação BitLocker para retomar o Windows.
  • Verifique se há atualizações de firmware.

Cenário 2: recuperação repetida do BitLocker devido à primeira configuração de arranque PXE

O que acontece

O dispositivo entra em recuperação BitLocker em cada inicialização.

Por que é que isto acontece

O dispositivo está configurado para tentar primeiro o arranque PXE (rede). A tentativa de arranque PXE falha e o firmware volta para o gestor de arranque do Windows no disco.

Isto resulta na medição de duas autoridades de assinatura diferentes durante um único ciclo de arranque:

  • O caminho de inicialização PXE é assinado pelo Microsoft UEFI CA 2011.
  • O gestor de arranque do Windows no disco está assinado pelo UEFI CA 2023 do Windows.

Uma vez que o BitLocker observa diferentes cadeias de confiança de Arranque Seguro durante o arranque, não pode estabelecer um conjunto estável de medições de TPM para voltar a selar. Como resultado, o BitLocker entra em recuperação em cada inicialização.

Como reconhecê-lo

  • A recuperação BitLocker é acionada a cada reinicialização.
  • A introdução da chave de recuperação permite que o Windows seja iniciado, mas a mensagem é reposta no arranque seguinte.
  • PXE ou inicialização de rede é configurado antes do disco local na ordem de inicialização do firmware.

O que fazer a seguir

  • Configure a ordem de arranque do firmware para que o gestor de arranque do Windows seja o primeiro no disco.
  • Desative o arranque PXE se não for necessário.
  • Se o PXE for necessário, certifique-se de que a infraestrutura PXE utiliza um carregador de arranque do Windows com assinatura 2023.
O dispositivo não consegue arrancar após repor o Arranque Seguro

O que aconteceu

Isto reflete mais uma alteração ao nível do firmware do que um problema do Windows. A atualização do Arranque Seguro foi concluída com êxito, mas após um reinício posterior, o dispositivo já não arranca no Windows.

Como reconhecê-lo

  • O dispositivo não consegue iniciar o Windows e pode apresentar uma mensagem de firmware ou BIOS a indicar uma violação do Arranque Seguro.
  • A falha ocorre depois de as definições de Arranque Seguro serem repostas para as predefinições de firmware.
  • Desativar o Arranque Seguro poderá permitir que o dispositivo volte a arrancar.

Por que é que isto acontece

Redefinir o Secure Boot para padrões de firmware limpa os bancos de dados de Inicialização Segura armazenados no firmware. Em dispositivos que já transitaram para o gestor de arranque com assinatura UEFI CA 2023 do Windows, esta reposição remove os certificados necessários para confiar nesse gestor de arranque.

Como resultado, o firmware deixa de reconhecer o gestor de arranque do Windows instalado como fidedigno e bloqueia o processo de arranque.

Este cenário não é causado pela atualização do Arranque Seguro em si, mas por uma ação de firmware subsequente que remove as âncoras de confiança atualizadas.

O que fazer a seguir

  • Use o utilitário de recuperação de inicialização segura para restaurar o certificado necessário, para que o dispositivo possa inicializar novamente.
  • Após a recuperação, certifique-se de que o dispositivo tem o firmware mais recente disponível instalado pelo fabricante do dispositivo.
  • Evite repor as predefinições de firmware do Arranque Seguro, a menos que o firmware OEM inclua predefinições atualizadas do Arranque Seguro que confiem nos certificados de 2023.

Utilitário de recuperação de Arranque Seguro

Para recuperar o sistema:

  1. Num segundo PC Windows com a atualização do Windows de julho de 2024 ou mais recente instalada, copie SecureBootRecovery.efi a partir de C:\Windows\Boot\EFI\.
  2. Coloque o ficheiro numa pen USB com formato FAT32 em \EFI\BOOT\ e mude o nome para bootx64.efi.
  3. Reinicie o dispositivo afetado a partir da pen USB e permita que o utilitário de recuperação seja executado. O utilitário adicionará a UEFI CA 2023 do Windows ao banco de dados.

Depois de restaurar o certificado e reiniciar o sistema, o Windows deve iniciar normalmente.

Importante: Este processo só voltará a aplicar um dos novos certificados. Quando o dispositivo for recuperado, certifique-se de que tem os certificados mais recentes reaplicados e considere atualizar o BIOS/UEFI do sistema para a versão mais recente disponível. Isto pode ajudar a evitar uma periodicidade do problema de reposição do Arranque Seguro, uma vez que muitos OEMs lançaram correções de firmware para este problema específico.

O dispositivo não consegue arrancar após a atualização do Arranque Seguro devido à substituição do firmware pela DB

O que aconteceu

Depois de aplicar a atualização do certificado de Arranque Seguro e reiniciar, o dispositivo não consegue arrancar e não chega ao Windows.

Como reconhecê-lo

  • O dispositivo falha imediatamente após o reinício exigido pela atualização do Arranque Seguro.
  • Pode ser apresentado um erro de firmware ou Arranque Seguro ou o sistema pode parar antes de o Windows carregar.
  • Desativar o Arranque Seguro poderá permitir o arranque do dispositivo.

Por que é que isto acontece

Este problema pode ser causado por um defeito na implementação do firmware UEFI do dispositivo.

Quando o Windows aplica atualizações de certificados de Arranque Seguro, espera-se que o firmware anexe novos certificados à base de dados (DB) de assinaturas permitidas de Arranque Seguro. Algumas implementações de firmware substituem incorretamente o banco de dados em vez de anexá-lo.

Quando isto ocorre,

  • Os certificados anteriormente fidedignos, incluindo o certificado do carregador de arranque do Microsoft 2011, são removidos.
  • Se o sistema ainda estiver usando um gerenciador de inicialização assinado com o certificado 2011 naquele momento, o firmware não confia mais nele.
  • O firmware rejeita o gestor de arranque e bloqueia o processo de arranque.

Em alguns casos, o banco de dados também pode ficar corrompido em vez de ser substituído de forma limpa, levando ao mesmo resultado. Este comportamento foi observado em implementações de firmware específicas e não é esperado no firmware compatível.

O que fazer a seguir

  • Aceda aos menus de configuração do firmware e tente repor as definições de Arranque Seguro.
  • Se o dispositivo arrancar após a reposição, verifique se o site de suporte do fabricante do dispositivo tem uma atualização de firmware que corrija o processamento da base de dados de Arranque Seguro.
  • Se estiver disponível uma atualização de firmware, instale-a antes de reativar o Arranque Seguro e voltar a aplicar as atualizações do certificado de Arranque Seguro.

Se a redefinição da Inicialização Segura não restaurar a funcionalidade de inicialização, uma recuperação adicional provavelmente exigirá orientação específica do OEM.

Atualização do Arranque Seguro bloqueada devido a KEK assinado pelo OEM em falta

O que aconteceu

A atualização do certificado de Arranque Seguro não foi concluída e permanece bloqueada na fase de atualização da Key Exchange Key (KEK).

Como reconhecê-lo

  • O valor de registo AvailableUpdates permanece definido com o bit KEK (0x0004) e não é limpo.
  • UEFICA2023Status doesn't progress to a completed state.
  • O registo de eventos do Sistema regista repetidamente o ID de Evento 1803, indicando que não foi possível aplicar a atualização KEK.
  • O dispositivo continua a tentar a atualização sem avançar com o progresso.

Por que é que isto acontece

A atualização do KEK de Arranque Seguro requer autorização da Chave de Plataforma (PK) do dispositivo, que pertence ao OEM.

Para que a atualização seja bem-sucedida, o fabricante do dispositivo deve fornecer à Microsoft um KEK assinado por PK para essa plataforma específica. Este KEK assinado pelo OEM está incluído nas atualizações do Windows e permite que o Windows atualize a variável KEK do firmware.

Se o OEM não tiver fornecido um KEK assinado PK para o dispositivo, o Windows não consegue concluir a atualização KEK. Neste estado:

  • As atualizações do Arranque Seguro são bloqueadas por predefinição.
  • O Windows não consegue resolver a autorização em falta.
  • O dispositivo pode permanecer permanentemente incapaz de concluir a manutenção do certificado de Arranque Seguro.

Isto pode ocorrer em dispositivos mais antigos ou fora do suporte em que o OEM já não fornece atualizações de firmware ou de chaves. Não existe nenhum caminho de recuperação manual suportado para esta condição.

voltar ao topo

Eventos de atualização do certificado de Arranque Seguro e indicadores de falha

Quando as atualizações do certificado de Arranque Seguro falham ao aplicar, o Windows regista eventos de diagnóstico que explicam o motivo pelo qual o progresso foi bloqueado. Estes eventos são escritos quando a atualização da base de dados (DB) de assinaturas de Arranque Seguro ou da Chave de Troca de Chaves (KEK) não pode ser concluída com segurança devido ao firmware, ao estado da plataforma ou a condições de configuração. Os cenários nesta secção fazem referência a estes eventos para identificar padrões de falha comuns e determinar a remediação apropriada. Esta secção destina-se a apoiar o diagnóstico e a interpretação de problemas descritos anteriormente e não a introduzir novos cenários de falha.

Para obter uma lista completa de IDs de eventos, descrições e entradas de exemplo, consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura (KB5016061).

Falha de atualização do KEK (as atualizações do banco de dados são bem-sucedidas, o KEK não)

Um dispositivo pode atualizar com êxito os certificados na Base de Dados de Arranque Seguro, mas falhar durante a atualização KEK. Quando isto ocorre, o processo de atualização do Arranque Seguro não pode ser concluído.

Sintomas

  • Os eventos de certificado de banco de dados indicam o progresso, mas o estágio KEK não foi concluído.
  • AvailableUpdates permanece definido para 0x4004 e o bit de 0x0004 não é limpo após várias tarefas serem executadas.
  • O evento 1795 ou 1803 poderá estar presente.

Interpretação

  • 1795 normalmente indica uma falha de firmware ao tentar atualizar uma variável de Arranque Seguro.
  • 1803 indica que a atualização KEK não pode ser autorizada porque uma carga KEK necessária com assinatura PK OEM não está disponível para a plataforma.

Passos seguintes

  • Para a versão 1795, verifique se existem atualizações de firmware OEM e valide o suporte de firmware para atualizações de variáveis do Arranque Seguro.
  • Para a versão 1803, confirme se o OEM forneceu à Microsoft o KEK com assinatura PK necessário para o modelo do dispositivo.

Falha de atualização KEK em VMs convidadas hospedadas no Hyper-V

Em máquinas virtuais Hyper-V, as atualizações do certificado de Arranque Seguro exigem que as atualizações do Windows de março de 2026 sejam instaladas no anfitrião Hyper-V e no SO convidado.

As falhas de atualização são comunicadas a partir do convidado, mas o evento indica onde é necessária a remediação:

  • O evento 1795 (por exemplo, "O suporte de dados está protegido contra escrita") relatado no convidado indica que o anfitrião Hyper-V não tem a atualização de março de 2026 e tem de ser atualizado.
  • O evento 1803 comunicado como convidado indica que a própria máquina virtual convidada não tem a atualização de março de 2026 e tem de ser atualizada.

voltar ao topo

Referências e aspetos internos

Esta secção contém informações de referência avançadas destinadas a resolução de problemas e suporte. Não se destina ao planeamento de implementação. Expande a mecânica de manutenção do Arranque Seguro resumida anteriormente e fornece material de referência detalhado para interpretar o estado do registo e os registos de eventos.

Nota (implementações geridas por TI): Quando configuradas através de Política de Grupo ou Microsoft Intune, duas definições semelhantes não devem ser confundidas. O valor AvailableUpdatesPolicy representa o estado da política configurada. Enquanto isso, AvailableUpdates reflete o estado do trabalho de limpeza de bits em andamento. Ambos podem conduzir ao mesmo resultado, mas comportam-se de forma diferente porque a política se reaplica ao longo do tempo.

voltar ao topo

AvailableUpdates bits utilizados para manutenção de certificados

Os bits abaixo são usados para as ações do certificado e gerenciador de inicialização descritas neste documento. A coluna Ordem reflete a sequência na qual a tarefa Secure-Boot-Update processa cada bit.

Ordem Definição de bits Utilização
1 0x0040 Este bit diz à tarefa agendada para adicionar o certificado UEFI CA 2023 do Windows ao banco de dados de Arranque Seguro. Isto permite que o Windows confie em gestores de arranque assinados por este certificado.
2 0x0800 Este bit indica à tarefa agendada para aplicar a Microsoft Option ROM UEFI CA 2023 ao DB.
Comportamento condicional: quando o sinalizador de 0x4000 estiver definido, a tarefa agendada verificará primeiro no banco de dados o certificado UEFI CA 2011 da Microsoft Corporation . O certificado Microsoft Option ROM UEFI CA 2023só será aplicado se o certificado 2011 estiver presente.
3 0x1000 Este bit indica à tarefa agendada para aplicar a Microsoft UEFI CA 2023 ao banco de dados.
Comportamento condicional: quando o sinalizador de 0x4000 estiver definido, a tarefa agendada verificará primeiro no banco de dados o certificado UEFI CA 2011 da Microsoft Corporation . Ele aplicará o certificado Microsoft UEFI CA 2023somente se o certificado 2011 estiver presente.
Modificador (sinalizador de comportamento) 0x4000 Este bit modifica o comportamento do 0x0800 e 0x1000 bits para que o Microsoft UEFI CA 2023 e o Microsoft Option ROM UEFI CA 2023 sejam aplicados apenas se o banco de dados já contiver o Microsoft Corporation UEFI CA 2011.

Para ajudar a garantir que o perfil de segurança do dispositivo permanece igual, este bit só se aplica a estes novos certificados se o dispositivo confiar no certificado UEFI CA 2011 da Microsoft Corporation. Nem todos os dispositivos Windows confiam neste certificado.
4 0x0004 Este bit indica à tarefa agendada para procurar uma Chave de Troca de Chaves assinada pela Chave de Plataforma (PK) do dispositivo. A PK é gerida pelo OEM. Os OEMs assinam o Microsoft KEK com a respetiva PK e entregam-no à Microsoft onde é incluído nas atualizações cumulativas mensais.
5 0x0100 Este bit indica à tarefa agendada para aplicar o gestor de arranque, assinado pelo UEFI CA 2023 do Windows, à partição de arranque. Este irá substituir o Microsoft Windows Production PCA 2011 assinado gerenciador de inicialização.

Notas:

  • O bit de 0x4000 permanecerá definido depois que todos os outros bits forem processados.
  • Cada bit é processado pela tarefa agendada de Arranque Seguro na ordem apresentada acima.
  • Se o bit de 0x0004 não puder ser processado devido a um KEK assinado PK ausente, a tarefa agendada ainda aplicará a atualização do gerenciador de inicialização indicada pelo bit 0x0100.

voltar ao topo

Progressão esperada (AvailableUpdates)

Quando uma operação é concluída com êxito, o Windows limpa o bit associado de AvailableUpdates. Se uma operação falhar, o Windows regista um evento e tenta novamente quando a tarefa é executada novamente.

A tabela abaixo mostra a progressão esperada dos valores de AvailableUpdates à medida que cada ação de atualização do Arranque Seguro é concluída.

Passo Bit processado Disponível Atualizações Descrição Evento de Êxito Registado Códigos de evento de erro possíveis
Iniciar 0x5944 Estado inicial antes do início da manutenção do certificado de Arranque Seguro. - -
1 0x0040 0x5944 → 0x5904 A UEFI CA 2023 do Windows é adicionada à base de dados de Arranque Seguro. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Adicione a Microsoft Option ROM UEFI CA 2023 ao DB se o dispositivo tiver confiado anteriormente na Microsoft UEFI CA 2011. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Microsoft UEFI CA 2023 é adicionado ao banco de dados se o dispositivo anteriormente confiável o Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 É aplicado o novo Microsoft KEK 2K CA 2023 assinado pela chave da plataforma OEM. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Gestor de arranque assinado pelo Windows UEFI CA 2023 instalado. 1799 1797

Notas

  • Quando a operação associada a um bit for concluída com êxito, esse bit é limpo de AvailableUpdates.
  • Se uma destas operações falhar, é registado um evento e a operação é repetida da próxima vez que a tarefa agendada for executada.
  • O 0x4000 bit é um modificador e não foi limpo. Um valor final de AvailableUpdates de 0x4000 indica a conclusão com êxito de todas as ações de atualização aplicáveis.
  • Os eventos 1032, 1795, 1796, 1802 normalmente indicam limitações de firmware ou plataforma.
  • O evento 1803 indica KEK com assinatura PK OEM em falta.

voltar ao topo

Procedimentos de reparação

Esta secção fornece procedimentos passo a passo para corrigir problemas específicos do Arranque Seguro. Cada procedimento tem como escopo uma condição bem definida e destina-se a ser seguido somente após o diagnóstico inicial confirmar que o problema se aplica. Utilize estes procedimentos para restaurar o comportamento esperado do Arranque Seguro e permitir que as atualizações de certificados prossigam em segurança. Não aplique estes procedimentos de forma ampla ou preventiva.

voltar ao topo

Ativar o Arranque Seguro no firmware

Se o Arranque Seguro estiver desativado no firmware de um dispositivo, consulte Windows 11 e Arranque Seguro para obter detalhes sobre a ativação do Arranque Seguro.

voltar ao topo

Tarefa agendada de Arranque Seguro desativada ou eliminada

A tarefa agendada de Arranque Seguro é necessária para que o Windows aplique atualizações de certificados de Arranque Seguro. Se a tarefa estiver desativada ou em falta, a manutenção do certificado de Arranque Seguro não irá progredir.

Detalhes da tarefa

Nome da Tarefa secure-boot-update
Caminho da tarefa \Microsoft\Windows\PI\
Caminho completo \Microsoft\Windows\PI\Secure-Boot-Update
Executado como SYSTEM (Local System)
Ativadores No arranque e a cada 12 horas
Estado necessário Ativado

Como verificar o estado de uma tarefa

Execute a partir de uma linha de comandos do PowerShell em modo elevado:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Procure o campo Estado :

Estado Significado
Pronto A tarefa existe e está ativada.
Partilhar A tarefa existe, mas tem de estar ativada.
Erro/Não Encontrado A tarefa está em falta e tem de ser recriada.

Como ativar ou recriar a tarefa

Se o campo de estado de Secure-Boot-Update estiver Desativado, Erro ou Não Encontrado, utilize o script de exemplo para ativar a tarefa: Exemplo de Enable-SecureBootUpdateTask.ps1

Nota: Este é um script de exemplo e não é suportado pela Microsoft. Os administradores devem rever e adaptá-lo ao seu ambiente.

Exemplo:

Nota

.\Enable-SecureBootUpdateTask.ps1 -Silencioso

Diretrizes de execução

  • Se vir Acesso negado, volte a executar o PowerShell como Administrador.
  • Se o script não for executado devido à política de execução, use um desvio de escopo do processo:

Nota

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

voltar ao topo