Actualizări de chei de registry pentru Bootare sigură: Dispozitive Windows cu actualizări gestionate de IT

Se aplică la
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Notă

  • Data publicării inițiale: 14 octombrie 2025
  • ID KB: 5068202

Acest articol conține instrucțiuni pentru:

  • Organizații cu dispozitive și actualizări Windows gestionate IT.

Notă

  • Disponibilitatea acestui suport:

  • Cheile de registry sunt incluse în actualizările lansate la data următoare sau după această dată:

  • 11 noiembrie 2025: Pentru versiunile de Windows încă acceptate.

Jurnal de modificări
Data modificării Descrierea modificării
Martie 20, 2026
  • S-a adăugat valoarea de registry AvailableUpdatesPolicy în primul tabel din secțiunea "Chei de registry".
  • S-a actualizat valoarea de registry WindowsUEFICA2023Capable "Descriere și utilizare" în al doilea tabel din secțiunea "Chei de registry".
februarie 20, 2026
  • S-au adăugat 3 chei de registry noi la articol - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • A fost actualizată secțiunea - "Disponibilitatea acestui suport".
Noiembrie 4, 2025
  • A mai fost adăugată o cheie de registry la pagină.
  • S-a corectat o afirmație din "De exemplu, dacă actualizarea bazei de date cu semnături de încredere nu a reușit din cauza unei probleme de firmware, această cheie de registry poate afișa un cod de eroare care poate fi mapat la un jurnal de evenimente sau la un ID de eroare documentat" pentru a spune "De exemplu, dacă actualizarea bazei de date cu semnături de încredere nu a reușit din cauza unei probleme de firmware, Această cheie de registry poate afișa un cod de eroare de la firmware. Atunci când această cheie există și nu este zero, vă recomandăm să căutați evenimentele de pornire sigură în jurnalele de evenimente Windows - consultați (linkul) pentru mai multe detalii".
  • Au fost adăugate mai jos două căi separate pentru cheile de registry
noiembrie 11, 2025
  • S-a actualizat paragraful de sub Testarea dispozitivelor utilizând chei de registry cu informații suplimentare: "Cheia de registry ar trebui să se schimbe rapid în 0x4100. Repornirea și rularea activității din nou vor determina actualizarea managerului de pornire și funcționarea AvailableUpdates 0x0100. Consultați Depanarea pentru mai multe detalii despre modul în care se comportă AvailableUpdates."
  • Actualizați textul din caseta gri de sub Testarea dispozitivelor utilizând chei de registry pentru a avea două comenzi PowerShell suplimentare
  • Sub chei de registry, valoarea de registry -MicrosoftUpdateManagedOptIn, a fost modificată din "1 - Opt-in" în "1 sau orice valoare diferită de zero - Opt-in"
noiembrie 16, 2025 S-a actualizat conținutul de sub "Testarea dispozitivelor utilizând chei de registry". Valoarea actualizării disponibile a fost modificată din "0x0100" în "0x4000".

În acest articol

Introducere

Acest document descrie suportul pentru implementarea, gestionarea și monitorizarea actualizărilor certificatelor de pornire sigură utilizând chei de registry Windows. Cheile constau în următoarele:

  • O cheie pentru a declanșa implementarea certificatelor și managerul de boot pe dispozitiv.
  • Două chei pentru monitorizarea stării implementării.
  • Două taste pentru gestionarea setărilor de optare/renunțare pentru cele două asistențe de implementare disponibile.

Aceste chei de registry pot fi setate manual pe dispozitiv sau de la distanță prin intermediul software-ului de gestionare a flotei disponibil. Alte metode de implementare, cum ar fi Politică de grup, Microsoft Intune și WinCS sunt descrise în articolul Dispozitive Windows pentru firme și organizații cu actualizări gestionate de IT.

Chei de registry Secure Boot

În această secțiune

Chei din registry

Toate cheile de registry Secure Boot descrise mai jos se află sub această cale de registry:

Notă

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Următorul tabel descrie fiecare dintre valorile de registry:

Valoarea registry Tip Descriere și utilizare
Actualizări disponibile REG_DWORD (mască de biți) Actualizați semnalizările de trigger.

Controlează ce acțiuni de actualizare Secure Boot trebuie efectuate pe dispozitiv. Setarea câmpului de biți corespunzător aici inițiază implementarea noilor certificate Secure Boot și a actualizărilor asociate. Pentru implementarea la nivel de întreprindere, aceasta ar trebui setată la 0x5944 (hex) – o valoare care permite toate actualizările relevante (adăugarea noilor certificate CA 2023, actualizarea KEK și instalarea noului manager de boot).

Setări:
  • 0 sau nesetat - nu se efectuează nicio actualizare a cheii Secure Boot.
  • 0x5944 – Implementați toate certificatele necesare și actualizați managerul de boot semnat PCA2023
HighConfidenceOptOut REG_DWORD O opțiune de renunțare.

Pentru întreprinderile care doresc să renunțe la bucketurile de încredere ridicată, care vor fi aplicate automat ca parte a LCU.

Puteți seta această cheie la o valoare diferită de zero pentru a renunța la bucketurile cu nivel înalt de încredere.

Setări
  • 0 sau cheia nu există - Optare
  • 1 – Renunțați
MicrosoftUpdateManagedOptIn REG_DWORD O opțiune de optare.

Pentru întreprinderile care doresc să opteze pentru serviciul Controlled Feature Rollout (CFR), numit și gestionat de Microsoft.

În plus față de setarea acestei chei, permiteți trimiterea datelor de diagnosticare obligatorii (consultați Configurarea datelor de diagnosticare Windows în organizația dvs.).

Setări
  • 0 sau cheia nu există - Renunțați
  • 1 sau orice valoare diferită de zero – Optare
AvailableUpdatesPolicy REG_DWORD (mască de biți) Numai pentru referință, nu actualizați această cheie prin registry.

Această cheie este utilizată de Politica de grup și Intune pentru a comunica către Windows acțiunile asociate pornirii sigure. Aceasta reprezintă politica stabilită de Intune sau de Politica de grup.

Toate cheile de registry Secure Boot descrise mai jos se află sub această cale de registry:

Notă

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Următorul tabel descrie fiecare dintre valorile de registry:

Valoarea registry Tip Descriere și utilizare
UEFICA2023Status REG_SZ (șir) Indicatorul de stare a implementării.

Reflectă starea curentă a actualizării cheii Secure Boot de pe dispozitiv. Va fi setată la una dintre următoarele valori text:

  • NotStarted: Actualizarea nu a rulat încă.
  • În curs: actualizarea este în curs activ.
  • Actualizat: actualizarea s-a finalizat cu succes.
Inițial, starea este NotStarted. Aceasta se modifică în InProgress după ce începe actualizarea și, în cele din urmă, în Actualizat după ce au fost implementate toate cheile noi și noul manager de boot. Dacă există o eroare, valoarea de registry UEFICA2023Error este setată la un cod diferit de zero.
Eroare UEFICA2023 REG_DWORD (cod) Codul de eroare (dacă există).
Această valoare rămâne 0 în caz de succes. Dacă procesul de actualizare întâmpină o eroare, UEFICA2023Error este setat la un cod de eroare diferit de zero corespunzător primei erori întâlnite. O eroare aici implică faptul că actualizarea Secure Boot nu a reușit complet și poate necesita investigații sau remedieri pe acel dispozitiv.
De exemplu, dacă actualizarea bazei de date cu semnături de încredere nu a reușit din cauza unei probleme de firmware, această cheie de registry poate afișa un cod de eroare de la firmware. Atunci când această cheie există și nu este zero, vă recomandăm să căutați evenimentele de pornire sigură în jurnalele de evenimente Windows. Pentru mai multe detalii, consultați evenimentele de actualizare a variabilelor DB și DBX Secure Boot .
UEFICA2023ErrorEvent REG_DWORD (cod) UEFICA2023ErrorEvent specifică ID-ul de eveniment pe care l-a utilizat Windows pentru a raporta o eroare legată de aplicarea actualizărilor Windows UEFI CA 2023 Secure Boot. Această valoare este corelată cu cheia de registry UEFICA2023Error și este completată atunci când este setată cheia, indicând faptul că Windows a întâmpinat o eroare în timp ce încerca să aplice actualizarea Secure Boot. Atunci când se întâmplă acest lucru, Windows înregistrează evenimentul Secure Boot corespunzător documentat pe pagina publică Evenimente de actualizare variabilă DB și DBX, care oferă detalii suplimentare despre motivul pentru care actualizarea nu a putut fi finalizată și ce acțiune poate fi necesară.
Compatibilitate WindowsUEFICA2023 REG_DWORD (cod) Doar pentru referință, nu utilizați această cheie atunci când obțineți starea actualizărilor de pornire sigură. Utilizați în schimb cheia UEFICA2023Status.
Această cheie de registry este destinată scenariilor de implementare limitată și nu este recomandată pentru uz general.
Valori valide:
0 - sau cheia nu există - certificatul "Windows UEFI CA 2023" nu se află în baza de date
1 - Certificatul "Windows UEFI CA 2023" se află în baza de date
2 - Certificatul "Windows UEFI CA 2023" se află în baza de date, iar sistemul pornește de la managerul de boot semnat 2023
BucketHash REG_SZ (șir) BucketHash identifică bucketul de implementare la care este atribuit un dispozitiv ca parte a lansării certificatului Secure Boot. Valoarea este un cod hash derivat din caracteristicile dispozitivului și este utilizat pentru a grupa dispozitivele cu atribute similare de firmware și platformă pentru implementarea pe etape și gestionarea riscurilor. Acesta este același cod hash de bucket care apare în evenimentele specifice dispozitivelor documentate pe pagina de evenimente de actualizare a variabilelor Secure Boot DB și DBX , permițându-le administratorilor să coreleze starea registry cu intrările din jurnalul de evenimente și să înțeleagă modul în care un dispozitiv este vizat în timpul procesului de actualizare Secure Boot.
Nivel de încredere REG_SZ (șir) ConfidenceLevel indică evaluarea de încredere asociată cu bucketul de implementare Pornire sigură a dispozitivului. Această valoare corespunde BucketConfidenceLevel pe care Windows îl atribuie dispozitivului pe baza comportamentului de actualizare observat în configurații similare de hardware și firmware. Același nivel de încredere este inclus în evenimentele specifice dispozitivelor documentate pe pagina de evenimente de actualizare a variabilelor Secure Boot DB și DBX , permițându-le administratorilor să coreleze valoarea de registry cu intrările din jurnalele de evenimente. Pentru mai multe detalii despre valorile posibile pentru această cheie, consultați descrierile evenimentelor din jurnalul de evenimente specifice dispozitivului.

Cum funcționează aceste taste împreună

Administratorii IT configurează valoarea de registry AvailableUpdates la 0x5944, ceea ce semnalează Windows să execute actualizarea și instalarea cheii Secure Boot pe dispozitiv.

Pe măsură ce procesul rulează, sistemul actualizează UEFICA2023Status de la NotStarted la InProgress și, în cele din urmă, la Actualizat în caz de succes. Pe măsură ce fiecare bit din 0x5944 este procesat cu succes, este golit.

Dacă vreun pas nu reușește, este înregistrat un cod de eroare în UEFICA2023Error (iar starea rămâne în curs).

Acest mecanism le oferă administratorilor o modalitate clară de a declanșa și de a urmări implementarea pentru fiecare dispozitiv.

Implementarea utilizând chei de registry

Implementarea pe un grup de dispozitive constă din următorii pași:

  1. Setați valoarea de registry AvailableUpdates la 0x5944 pe fiecare dintre dispozitivele care vor fi actualizate.
  2. Monitorizați cheile de registry UEFICA2023Status și UEFICA2023Error pentru a vedea dacă dispozitivele fac progrese. Activitatea care procesează aceste actualizări rulează la fiecare 12 ore. Rețineți că actualizarea managerului de boot poate să nu se producă decât după o repornire.
  3. Investigați problemele dacă apar. Dacă UEFICA2023Error este diferit de zero pe un dispozitiv, puteți verifica jurnalul de evenimente pentru evenimente legate de această problemă. Vedeți evenimentele de actualizare a variabilelor DB și DBX Secure Boot pentru o listă completă a evenimentelor de pornire sigură.

O notă despre reporniri: Deși poate fi necesară o repornire pentru a finaliza procesul, inițierea implementării actualizărilor Secure Boot nu va provoca o repornire. Dacă este necesară o repornire, implementarea pornirii sigure se bazează pe reporniri care au loc în mod normal al utilizării dispozitivului.

Testarea dispozitivelor utilizând chei de registry

Atunci când testați dispozitive individuale pentru a vă asigura că dispozitivele vor procesa corect actualizările, cheile de registry pot fi o modalitate simplă de testare.

Pentru a testa, rulați fiecare dintre următoarele comenzi separat de o solicitare PowerShell de administrator:

Notă

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Reporniți manual sistemul atunci când AvailableUpdates devine 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Prima comandă inițiază implementarea certificatelor și a managerului de boot pe dispozitiv. A doua comandă determină rularea imediată a activității care procesează cheia de registry AvailableUpdates . În mod normal, activitatea rulează la fiecare 12 ore. Cheia de registry ar trebui să se modifice rapid în 0x4100. Repornirea și rularea activității din nou vor face ca managerul de pornire să fie actualizat și actualizările disponibile să devină 0x4000. Consultați Depanarea pentru mai multe detalii despre modul în care se comportă AvailableUpdates.

Puteți găsi rezultatele observând cheile de registry UEFICA2023Status și UEFICA2023Error și jurnalele de evenimente, așa cum este descris în evenimente de actualizare a variabilelor Secure Boot DB și DBX.

Optați și renunțați pentru asistențe

Cheile de registry HighConfidenceOptOut și MicrosoftUpdateManagedOptIn pot fi utilizate pentru a gestiona cele două "asistențe" de implementare descrise în dispozitivele Windows cu actualizări gestionate de IT.

  • Cheia de registry HighConfidenceOptOut controlează actualizarea automată a dispozitivelor prin intermediul actualizărilor cumulative. Pentru dispozitivele pe care Microsoft a observat că anumite dispozitive s-au actualizat cu succes, acestea vor fi considerate dispozitive de "încredere ridicată", iar actualizările certificatului de pornire sigură vor avea loc automat. Setarea implicită este opt-in.
  • Cheia de registry MicrosoftUpdateManagedOptIn permite departamentelor IT să opteze pentru implementarea automată gestionată de Microsoft. Această setare este dezactivată în mod implicit și setarea la 1 opt-in. Această setare necesită, de asemenea, ca dispozitivul să trimită date de diagnosticare opționale.

Versiuni acceptate de Windows

Acest tabel detaliază și mai mult suportul bazat pe cheia de registry.

Tastă Versiuni acceptate de Windows
Actualizări disponibile
UEFICA2023Status
Eroare UEFICA2023
Toate versiunile de Windows care acceptă bootarea sigură (Windows Server 2012 și versiuni mai recente de Windows).

Notă: În timp ce datele despre încredere sunt colectate în Windows 10, versiunile LTSC, 22H2 și versiunile mai recente de Windows, ele se pot aplica dispozitivelor care rulează în versiuni anterioare de Windows.
  • Windows 10, versiunile LTSC și 22H2
  • Windows 11, versiunile 22H2 și 23H2
  • Windows 11, versiunea 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Evenimente de eroare pornire sigură

Evenimentele de eroare au o funcție de raportare critică pentru a informa despre starea și progresul pornirii sigure.  Pentru informații despre evenimentele de eroare, consultați Evenimente de actualizare variabilă DB și DBX Secure Boot. Evenimentele de eroare sunt actualizate cu informații de eveniment suplimentare pentru pornirea sigură.