Nota
- Data original de publicação: 14 de outubro de 2025
- ID da KB: 5068202
Este artigo tem orientações para:
- Organizações com dispositivos Windows geridos por TI e atualizações.
Nota
Disponibilidade deste suporte:
As chaves de registo estão incluídas nas atualizações lançadas na data seguinte ou após esta data:
11 de novembro de 2025: Para versões do Windows que ainda são suportadas.
Registo de alterações
| Alterar data | Descrição da alteração |
|---|---|
| 20 de março de 2026 |
|
| 20 de fevereiro de 2026 |
|
| 4 de novembro de 2025 |
|
| 11 de novembro de 2025 |
|
| 16 de novembro de 2025 | Foi atualizado o conteúdo em "Teste do dispositivo utilizando Chaves do Registo". O valor de atualização disponível foi alterado de "0x0100" para "0x4000". |
Neste artigo
Introdução
Este documento descreve o suporte para implantar, gerenciar e monitorar as atualizações do certificado de Inicialização Segura usando chaves do Registro do Windows. As chaves consistem no seguinte:
- Uma chave para acionar a implantação dos certificados e do gerenciador de inicialização no dispositivo.
- Duas chaves para monitorizar o estado da implementação.
- Duas chaves para gerir as definições de ativação/desativação das duas assistências de implementação disponíveis.
Estas chaves de registo podem ser definidas manualmente no dispositivo ou remotamente através do software de gestão de frotas disponível. Outros métodos de implantação, como Política de Grupo, Microsoft Intune e WinCS são descritos no artigo Dispositivos Windows para empresas e organizações com atualizações gerenciadas por TI.
Chaves do registo de Arranque Seguro
Nesta secção
- Chaves de registo
- Como estas teclas funcionam em conjunto
- Implementação através de chaves do registo
- Teste de dispositivo usando chaves do Registro
- Optar ativamente por participar e não participar em assistências
- Versões suportadas do Windows
Chaves de registo
Todas as chaves de registo de Arranque Seguro descritas abaixo estão localizadas neste caminho de registo:
Nota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
A tabela seguinte descreve cada um dos valores do registo:
| Valor do Registo | Tipo | Descrição e Utilização |
|---|---|---|
| Atualizações Disponíveis | REG_DWORD (máscara de bits) | Atualizar sinalizadores de acionamento. Controla quais ações de atualização do Arranque Seguro devem ser executadas no dispositivo. Definir o campo de bits apropriado aqui inicia a implantação de novos certificados de Inicialização Segura e atualizações relacionadas. Para a implementação empresarial, deve ser definido como 0x5944 (hex) – um valor que permite todas as atualizações relevantes (adicionar os novos certificados de AC de 2023, atualizar o KEK e instalar o novo gestor de arranque). Definições:
|
| HighConfidenceOptOut | REG_DWORD | Uma opção de optar ativamente por não participar. Para empresas que desejam optar por não participar de buckets de alta confiança que serão aplicados automaticamente como parte da LCU. Pode definir esta chave para um valor diferente de zero para optar ativamente por não participar nos grupos de alta confiança. Definições
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Uma opção ativa de participação. Para empresas que pretendam optar por participar na manutenção de Implementação de Funcionalidades Controlada (CFR), também conhecida como Gerido pela Microsoft. Além de definir essa chave, permita o envio dos dados de diagnóstico necessários (consulte Configurar dados de diagnóstico do Windows em sua organização). Definições
|
| AvailableUpdatesPolicy | REG_DWORD (máscara de bits) |
Apenas para referência – não atualize esta chave através do registo. Esta chave é utilizada por Política de Grupo e Intune para comunicar ações relacionadas com o Arranque Seguro ao Windows. Representa a política definida por Intune ou Política de Grupo. |
Todas as chaves de registo de Arranque Seguro descritas abaixo estão localizadas neste caminho de registo:
Nota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
A tabela seguinte descreve cada um dos valores do registo:
| Valor do Registo | Tipo | Descrição e Utilização |
|---|---|---|
| UEFICA2023Status | REG_SZ (cadeia) | Indicador de estado de implementação. Reflete o estado atual da atualização da chave de Arranque Seguro no dispositivo. Será definido para um dos seguintes valores de texto:
|
| UEFICA2023Error | REG_DWORD (código) | Código de erro (se existente). Este valor permanece 0 se for bem-sucedido. Se o processo de atualização encontrar uma falha, UEFICA2023Error é definido como um código de erro diferente de zero correspondente ao primeiro erro encontrado. Um erro aqui implica que a atualização do Arranque Seguro não foi totalmente bem-sucedida e pode exigir investigação ou remediação nesse dispositivo. Por exemplo, se a atualização da DB (base de dados de assinaturas fidedignas) tiver falhado devido a um problema de firmware, esta chave de registo poderá apresentar um código de erro do firmware. Quando esta chave existe e não é zero, recomendamos que procure eventos de Arranque Seguro nos Registos de Eventos do Windows - consulte Eventos de atualização das variáveis DB e DBX de Arranque Seguro para obter mais detalhes. |
| UEFICA2023ErrorEvent | REG_DWORD (código) | UEFICA2023ErrorEvent especifica o ID do evento que o Windows utilizou para comunicar um erro relacionado com a aplicação das atualizações do Windows UEFI CA 2023 Secure Boot. Este valor está correlacionado com a chave de registo UEFICA2023Error e é preenchido quando essa chave está definida, indicando que o Windows encontrou um erro ao tentar aplicar a atualização do Arranque Seguro. Quando isto ocorre, o Windows regista o evento de Arranque Seguro correspondente documentado na página pública eventos de atualização da variável DB e DBX do Arranque Seguro, que fornece detalhes adicionais sobre o motivo pelo qual não foi possível concluir a atualização e que ação pode ser necessária. |
| WindowsUEFICA2023Capable | REG_DWORD (código) | Apenas para referência – não utilize esta chave ao obter o estado das atualizações do Arranque Seguro. Em vez disso, utilize a chave UEFICA2023Status. Esta chave de registo destina-se a cenários de implementação limitados e não é recomendada para utilização geral. Valores válidos: 0 – ou a chave não existe – o certificado "UEFI CA 2023 do Windows" não está na base de dados 1 - O certificado "UEFI CA 2023 do Windows" está no banco de dados 2 - O certificado "UEFI CA 2023 do Windows" está no banco de dados e o sistema está a ser iniciado a partir do gestor de arranque assinado de 2023 |
| BucketHash | REG_SZ (cadeia) | BucketHash identifica o bucket de implantação ao qual um dispositivo está atribuído como parte da implantação do certificado de Inicialização Segura. O valor é um hash derivado das características do dispositivo e é utilizado para agrupar dispositivos com firmware e atributos de plataforma semelhantes para implementação faseada e gestão de riscos. Este é o mesmo hash do bucket que aparece nos eventos específicos do dispositivo documentados na página de eventos de atualização de variáveis DB e DBX de Arranque Seguro , permitindo aos administradores correlacionar o estado do registo com entradas do registo de eventos e compreender como um dispositivo está a ser alvo durante o processo de atualização do Arranque Seguro. |
| Nível de Confiança | REG_SZ (cadeia) | ConfidenceLevel indica a avaliação de confiança associada ao bucket de implementação do Arranque Seguro do dispositivo. Este valor corresponde ao BucketConfidenceLevel que o Windows atribui ao dispositivo com base no comportamento de atualização observado em configurações de hardware e firmware semelhantes. O mesmo nível de confiança está incluído nos eventos específicos do dispositivo documentados na página de eventos de atualização de variáveis DB e DBX de Arranque Seguro , permitindo aos administradores correlacionar o valor do registo com as entradas do registo de eventos. Para obter mais detalhes sobre os possíveis valores desta chave, consulte as descrições de eventos do registo de eventos específico do dispositivo. |
Como estas teclas funcionam em conjunto
Os administradores de TI configuram o valor do registo AvailableUpdates para 0x5944, que sinaliza ao Windows para executar a atualização da chave de Arranque Seguro e a instalação no dispositivo.
À medida que o processo é executado, o sistema atualiza UEFICA2023Status de NotStarted para InProgress e, finalmente, para Updated após êxito. À medida que cada bit no 0x5944 é processado com êxito, é limpo.
Se algum passo falhar, é registado um código de erro em UEFICA2023Error (e o estado permanece InProgress).
Este mecanismo oferece aos administradores uma forma clara de acionar e monitorizar a implementação por dispositivo.
Implementação através de chaves do registo
A implementação num grupo de dispositivos consiste nos seguintes passos:
- Defina o valor do registo AvailableUpdates para 0x5944 em cada um dos dispositivos a atualizar.
- Monitorize as chaves de registo UEFICA2023Status e UEFICA2023Error para ver se os dispositivos estão a progredir. A tarefa que processa essas atualizações é executada a cada 12 horas. Tenha em atenção que a atualização do gestor de arranque só poderá ocorrer após um reinício.
- Investigue os problemas que ocorrerem. Se UEFICA2023Error não for zero num dispositivo, pode verificar o registo de eventos para eventos relacionados com este problema. Consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura para obter uma lista completa de eventos de Inicialização Segura.
Nota sobre reinícios: Embora possa ser necessário reiniciar para concluir o processo, iniciar a implementação das atualizações do Arranque Seguro não causará um reinício. Se for necessário um reinício, a implementação do Arranque Seguro depende de os reinícios ocorrerem no decurso normal da utilização do dispositivo.
Teste de dispositivo usando chaves do Registro
Ao testar dispositivos individuais para garantir que os dispositivos processarão as atualizações corretamente, as chaves de registo podem ser uma forma simples de testar.
Para testar, execute cada um dos seguintes comandos separadamente a partir de uma linha de comandos do PowerShell:
Nota
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Reinicialize manualmente o sistema quando o AvailableUpdates ficar 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
O primeiro comando inicia a implementação do certificado e do gestor de arranque no dispositivo. O segundo comando faz com que a tarefa que processa a chave do registo AvailableUpdates seja executada de imediato. Normalmente, a tarefa é executada a cada 12 horas. A chave de registo deve mudar rapidamente para 0x4100. Reinicializar e executar a tarefa novamente fará com que o gerenciador de inicialização seja atualizado e o AvailableUpdates se torne 0x4000. Consulte Resolução de Problemas para obter mais detalhes sobre o comportamento das Atualizações Disponíveis.
Pode encontrar os resultados ao observar as chaves de registo UEFICA2023Status e UEFICA2023Error e os registos de eventos conforme descrito em eventos de atualização de variáveis DB e DBX do Arranque Seguro.
Optar ativamente por participar e não participar em assistências
As chaves de registo HighConfidenceOptOut e MicrosoftUpdateManagedOptIn podem ser utilizadas para gerir as duas "assistências" de implementação descritas em dispositivos Windows com atualizações geridas por TI.
- A chave do Registo HighConfidenceOptOut controla a atualização automática dos dispositivos através das atualizações cumulativas. Para os dispositivos em que a Microsoft observou dispositivos específicos a serem atualizados com êxito, estes serão considerados dispositivos de "alta confiança" e as atualizações do certificado de Arranque Seguro ocorrerão automaticamente. A predefinição é optar ativamente por participar.
- A chave de registo MicrosoftUpdateManagedOptIn permite que os departamentos de TI optem ativamente por participar na implementação automática gerida pela Microsoft. Esta definição está desativada por predefinição e definindo-a como 1 opção ativa de participação. Esta definição também requer que o dispositivo envie dados de diagnóstico opcionais.
Versões suportadas do Windows
Esta tabela detalha ainda mais o suporte com base na chave do Registo.
| Tecla | Versões suportadas do Windows |
|---|---|
|
Atualizações Disponíveis UEFICA2023Status UEFICA2023Error |
Todas as versões do Windows que suportam o Arranque Seguro (Windows Server 2012 e versões posteriores do Windows). Observação: Embora os dados de confiança sejam recolhidos no Windows 10, versões LTSC, 22H2 e versões posteriores do Windows, podem ser aplicados a dispositivos com versões anteriores do Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Eventos de erro de Arranque Seguro
Os eventos de erro têm uma função de relatório crítica para informar sobre o progresso e o estado do Arranque Seguro. Para obter informações sobre os eventos de erro, consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura. Os eventos de erro estão a ser atualizados com informações de eventos adicionais para o Arranque Seguro.