APIs do Sistema de Configuração do Windows (WinCS) para Arranque Seguro
Aplica-se A
Data de publicação original: 14 de outubro de 2025
ID da BDC: 5068197
Este artigo tem orientações para:
Nota: se for um indivíduo proprietário de um dispositivo Windows pessoal, aceda ao artigo Dispositivos Windows para utilizadores domésticos, empresas e escolas com atualizações geridas pela Microsoft. |
Disponibilidade deste suporte:
|
CLI de Arranque Seguro com o Sistema de Configuração do Windows (WinCS)
Objetivo: os administradores de domínio podem, em alternativa, utilizar o Sistema de Configuração do Windows (WinCS) lançado com atualizações do SO Windows para implementar as atualizações de Arranque Seguro em clientes e servidores Windows associados a um domínio. Consiste num utilitário de interface de linha de comandos (CLI) para consultar e aplicar configurações de Arranque Seguro localmente a um computador.
O WinCS funciona com uma chave de configuração que pode ser utilizada com o utilitário da linha de comandos para modificar o estado de configuração de Arranque Seguro no computador. Depois de aplicado, o Próximo Arranque Seguro agendado executará ações de acordo com a chave.
Plataformas suportadas do WinCS
O utilitário da linha de comandos WinCS é suportado no Windows 11, versão 23H2, Windows 11, versão 24H2, Windows 11, versão 25H2. Este utilitário está disponível nas atualizações do Windows lançadas em e depois de 28 de outubro de 2025, para Windows 11, versão 24H2 e Windows 11, versão 23H2.
Nota: estamos a trabalhar para disponibilizar este suporte do WinCS para Windows 10 plataformas. Atualizaremos este artigo assim que o suporte estiver ativado.
Eis a chave de funcionalidade de configuração de Arranque Seguro que os administradores de domínio irão consultar e aplicar aos dispositivos através do WinCS.
Nome da funcionalidade |
Chave WinCS |
Descrição |
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Ativar esta chave permite a instalação dos seguintes novos certificados de Arranque Seguro fornecidos pela Microsoft no seu dispositivo.
|
Valor da chave WinCS:
-
F33E0C8E002 – Estado de configuração do Arranque Seguro = Ativado
Como consultar a configuração do Arranque Seguro
A configuração de Arranque Seguro pode ser consultada com a seguinte linha de comandos:
WinCsFlags.exe /query --key F33E0C8E002
Isto irá devolver as seguintes informações (numa máquina limpa):
Sinalizador: F33E0C8E
Configuração Atual: F33E0C8E001
Estado: Desativado
Configuração Pendente: Nenhuma
Ação Pendente: Nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações Disponíveis:
F33E0C8E002
F33E0C8E001
Repare que a configuração atual num dispositivo é F33E0C8E001, o que significa que a chave de Arranque Seguro está no estado Desativado .
Como aplicar a configuração de Arranque Seguro
A configuração específica para ativar certificados de Arranque Seguro pode ser configurada da seguinte forma:
WinCsFlags.exe /apply –-key “F33E0C8E002”
Uma aplicação com êxito da chave deve devolver as seguintes informações:
Sinalizador: F33E0C8E
Configuração Atual: F33E0C8E002
Estado: Ativado
Configuração Pendente: Nenhuma
Ação Pendente: Nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações Disponíveis:
F33E0C8E002
F33E0C8E001
Como auditar a configuração de Arranque Seguro
Para determinar o estado da configuração de Arranque Seguro mais tarde, pode reutilizar o comando de consulta inicial:
WinCsFlags.exe /query --key F33E0C8E002
As informações devolvidas serão semelhantes às seguintes, consoante o estado do sinalizador:
Sinalizador: F33E0C8E
Configuração Atual: F33E0C8E002
Estado: Ativado
Configuração Pendente: Nenhuma
Ação Pendente: Nenhuma
FwLink: https://aka.ms/getsecureboot
Configurações Disponíveis:
F33E0C8E002
F33E0C8E001
Repare que o estado da chave está agora Ativado e a configuração atual é F33E0C8E002.
Nota: Aplicar a chave de Arranque Seguro através do WinCS não significa que o processo de instalação do certificado de Arranque Seguro tenha sido iniciado ou concluído. Apenas indica que o computador irá prosseguir com as atualizações de Arranque Seguro quando a tarefa de manutenção de Arranque Seguro (TPMTasks) for executada nesse computador na próxima oportunidade disponível. Quando o TPMTasks é executado nesse computador, irá detetar 0x5944 e executar a atualização. Por predefinição, a tarefa agendada Atualização de Arranque Seguro é executada a cada 12 horas para processar esses sinalizadores de atualização de Arranque Seguro. Os administradores também podem agilizar ao executar manualmente a tarefa ou ao reiniciar, se assim o desejar.
Também pode acionar manualmente a tarefa de manutenção de Arranque Seguro ao seguir os passos abaixo:
-
Abra uma linha de comandos do PowerShell como administrador e, em seguida, execute o seguinte comando:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Reinicie o dispositivo duas vezes depois de executar o comando para confirmar que o dispositivo está a começar com a base de dados atualizada de assinaturas fidedignas (BD).
-
Para verificar se a atualização da BD de Arranque Seguro foi efetuada com êxito, abra uma linha de comandos do PowerShell como administrador e, em seguida, execute o seguinte comando:
[System.Text.Encoding]::ASCII. GetString((Get-SecureBootUEFI db).bytes) -match "Windows UEFI CA 2023"
Se o comando devolver Verdadeiro, a atualização foi efetuada com êxito.KB5016061: Abordar Gestores de Arranque vulneráveis e revogados.
Em caso de erros ao aplicar a atualização da BD, veja o artigo