Notă
- Data publicării inițiale: 14 octombrie 2025
- ID KB: 5068202
Acest articol conține instrucțiuni pentru:
- Organizații cu dispozitive și actualizări Windows gestionate IT.
Notă
Disponibilitatea acestui suport:
Cheile de registry sunt incluse în actualizările lansate la data următoare sau după această dată:
11 noiembrie 2025: Pentru versiunile de Windows încă acceptate.
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| Martie 20, 2026 |
|
| februarie 20, 2026 |
|
| Noiembrie 4, 2025 |
|
| noiembrie 11, 2025 |
|
| noiembrie 16, 2025 | S-a actualizat conținutul de sub "Testarea dispozitivelor utilizând chei de registry". Valoarea actualizării disponibile a fost modificată din "0x0100" în "0x4000". |
În acest articol
Introducere
Acest document descrie suportul pentru implementarea, gestionarea și monitorizarea actualizărilor certificatelor de pornire sigură utilizând chei de registry Windows. Cheile constau în următoarele:
- O cheie pentru a declanșa implementarea certificatelor și managerul de boot pe dispozitiv.
- Două chei pentru monitorizarea stării implementării.
- Două taste pentru gestionarea setărilor de optare/renunțare pentru cele două asistențe de implementare disponibile.
Aceste chei de registry pot fi setate manual pe dispozitiv sau de la distanță prin intermediul software-ului de gestionare a flotei disponibil. Alte metode de implementare, cum ar fi Politică de grup, Microsoft Intune și WinCS sunt descrise în articolul Dispozitive Windows pentru firme și organizații cu actualizări gestionate de IT.
Chei de registry Secure Boot
În această secțiune
- Chei din registry
- Cum funcționează aceste taste împreună
- Implementarea utilizând chei de registry
- Testarea dispozitivelor utilizând chei de registry
- Opt-in și renunțați pentru asistențe
- Versiuni acceptate de Windows
Chei din registry
Toate cheile de registry Secure Boot descrise mai jos se află sub această cale de registry:
Notă
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Următorul tabel descrie fiecare dintre valorile de registry:
| Valoarea registry | Tip | Descriere și utilizare |
|---|---|---|
| Actualizări disponibile | REG_DWORD (mască de biți) | Actualizați semnalizările de trigger. Controlează ce acțiuni de actualizare Secure Boot trebuie efectuate pe dispozitiv. Setarea câmpului de biți corespunzător aici inițiază implementarea noilor certificate Secure Boot și a actualizărilor asociate. Pentru implementarea la nivel de întreprindere, aceasta ar trebui setată la 0x5944 (hex) – o valoare care permite toate actualizările relevante (adăugarea noilor certificate CA 2023, actualizarea KEK și instalarea noului manager de boot). Setări:
|
| HighConfidenceOptOut | REG_DWORD | O opțiune de renunțare. Pentru întreprinderile care doresc să renunțe la bucketurile de încredere ridicată, care vor fi aplicate automat ca parte a LCU. Puteți seta această cheie la o valoare diferită de zero pentru a renunța la bucketurile cu nivel înalt de încredere. Setări
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | O opțiune de optare. Pentru întreprinderile care doresc să opteze pentru serviciul Controlled Feature Rollout (CFR), numit și gestionat de Microsoft. În plus față de setarea acestei chei, permiteți trimiterea datelor de diagnosticare obligatorii (consultați Configurarea datelor de diagnosticare Windows în organizația dvs.). Setări
|
| AvailableUpdatesPolicy | REG_DWORD (mască de biți) |
Numai pentru referință, nu actualizați această cheie prin registry. Această cheie este utilizată de Politica de grup și Intune pentru a comunica către Windows acțiunile asociate pornirii sigure. Aceasta reprezintă politica stabilită de Intune sau de Politica de grup. |
Toate cheile de registry Secure Boot descrise mai jos se află sub această cale de registry:
Notă
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Următorul tabel descrie fiecare dintre valorile de registry:
| Valoarea registry | Tip | Descriere și utilizare |
|---|---|---|
| UEFICA2023Status | REG_SZ (șir) | Indicatorul de stare a implementării. Reflectă starea curentă a actualizării cheii Secure Boot de pe dispozitiv. Va fi setată la una dintre următoarele valori text:
|
| Eroare UEFICA2023 | REG_DWORD (cod) | Codul de eroare (dacă există). Această valoare rămâne 0 în caz de succes. Dacă procesul de actualizare întâmpină o eroare, UEFICA2023Error este setat la un cod de eroare diferit de zero corespunzător primei erori întâlnite. O eroare aici implică faptul că actualizarea Secure Boot nu a reușit complet și poate necesita investigații sau remedieri pe acel dispozitiv. De exemplu, dacă actualizarea bazei de date cu semnături de încredere nu a reușit din cauza unei probleme de firmware, această cheie de registry poate afișa un cod de eroare de la firmware. Atunci când această cheie există și nu este zero, vă recomandăm să căutați evenimentele de pornire sigură în jurnalele de evenimente Windows. Pentru mai multe detalii, consultați evenimentele de actualizare a variabilelor DB și DBX Secure Boot . |
| UEFICA2023ErrorEvent | REG_DWORD (cod) | UEFICA2023ErrorEvent specifică ID-ul de eveniment pe care l-a utilizat Windows pentru a raporta o eroare legată de aplicarea actualizărilor Windows UEFI CA 2023 Secure Boot. Această valoare este corelată cu cheia de registry UEFICA2023Error și este completată atunci când este setată cheia, indicând faptul că Windows a întâmpinat o eroare în timp ce încerca să aplice actualizarea Secure Boot. Atunci când se întâmplă acest lucru, Windows înregistrează evenimentul Secure Boot corespunzător documentat pe pagina publică Evenimente de actualizare variabilă DB și DBX, care oferă detalii suplimentare despre motivul pentru care actualizarea nu a putut fi finalizată și ce acțiune poate fi necesară. |
| Compatibilitate WindowsUEFICA2023 | REG_DWORD (cod) | Doar pentru referință, nu utilizați această cheie atunci când obțineți starea actualizărilor de pornire sigură. Utilizați în schimb cheia UEFICA2023Status. Această cheie de registry este destinată scenariilor de implementare limitată și nu este recomandată pentru uz general. Valori valide: 0 - sau cheia nu există - certificatul "Windows UEFI CA 2023" nu se află în baza de date 1 - Certificatul "Windows UEFI CA 2023" se află în baza de date 2 - Certificatul "Windows UEFI CA 2023" se află în baza de date, iar sistemul pornește de la managerul de boot semnat 2023 |
| BucketHash | REG_SZ (șir) | BucketHash identifică bucketul de implementare la care este atribuit un dispozitiv ca parte a lansării certificatului Secure Boot. Valoarea este un cod hash derivat din caracteristicile dispozitivului și este utilizat pentru a grupa dispozitivele cu atribute similare de firmware și platformă pentru implementarea pe etape și gestionarea riscurilor. Acesta este același cod hash de bucket care apare în evenimentele specifice dispozitivelor documentate pe pagina de evenimente de actualizare a variabilelor Secure Boot DB și DBX , permițându-le administratorilor să coreleze starea registry cu intrările din jurnalul de evenimente și să înțeleagă modul în care un dispozitiv este vizat în timpul procesului de actualizare Secure Boot. |
| Nivel de încredere | REG_SZ (șir) | ConfidenceLevel indică evaluarea de încredere asociată cu bucketul de implementare Pornire sigură a dispozitivului. Această valoare corespunde BucketConfidenceLevel pe care Windows îl atribuie dispozitivului pe baza comportamentului de actualizare observat în configurații similare de hardware și firmware. Același nivel de încredere este inclus în evenimentele specifice dispozitivelor documentate pe pagina de evenimente de actualizare a variabilelor Secure Boot DB și DBX , permițându-le administratorilor să coreleze valoarea de registry cu intrările din jurnalele de evenimente. Pentru mai multe detalii despre valorile posibile pentru această cheie, consultați descrierile evenimentelor din jurnalul de evenimente specifice dispozitivului. |
Cum funcționează aceste taste împreună
Administratorii IT configurează valoarea de registry AvailableUpdates la 0x5944, ceea ce semnalează Windows să execute actualizarea și instalarea cheii Secure Boot pe dispozitiv.
Pe măsură ce procesul rulează, sistemul actualizează UEFICA2023Status de la NotStarted la InProgress și, în cele din urmă, la Actualizat în caz de succes. Pe măsură ce fiecare bit din 0x5944 este procesat cu succes, este golit.
Dacă vreun pas nu reușește, este înregistrat un cod de eroare în UEFICA2023Error (iar starea rămâne în curs).
Acest mecanism le oferă administratorilor o modalitate clară de a declanșa și de a urmări implementarea pentru fiecare dispozitiv.
Implementarea utilizând chei de registry
Implementarea pe un grup de dispozitive constă din următorii pași:
- Setați valoarea de registry AvailableUpdates la 0x5944 pe fiecare dintre dispozitivele care vor fi actualizate.
- Monitorizați cheile de registry UEFICA2023Status și UEFICA2023Error pentru a vedea dacă dispozitivele fac progrese. Activitatea care procesează aceste actualizări rulează la fiecare 12 ore. Rețineți că actualizarea managerului de boot poate să nu se producă decât după o repornire.
- Investigați problemele dacă apar. Dacă UEFICA2023Error este diferit de zero pe un dispozitiv, puteți verifica jurnalul de evenimente pentru evenimente legate de această problemă. Vedeți evenimentele de actualizare a variabilelor DB și DBX Secure Boot pentru o listă completă a evenimentelor de pornire sigură.
O notă despre reporniri: Deși poate fi necesară o repornire pentru a finaliza procesul, inițierea implementării actualizărilor Secure Boot nu va provoca o repornire. Dacă este necesară o repornire, implementarea pornirii sigure se bazează pe reporniri care au loc în mod normal al utilizării dispozitivului.
Testarea dispozitivelor utilizând chei de registry
Atunci când testați dispozitive individuale pentru a vă asigura că dispozitivele vor procesa corect actualizările, cheile de registry pot fi o modalitate simplă de testare.
Pentru a testa, rulați fiecare dintre următoarele comenzi separat de o solicitare PowerShell de administrator:
Notă
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Reporniți manual sistemul atunci când AvailableUpdates devine 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Prima comandă inițiază implementarea certificatelor și a managerului de boot pe dispozitiv. A doua comandă determină rularea imediată a activității care procesează cheia de registry AvailableUpdates . În mod normal, activitatea rulează la fiecare 12 ore. Cheia de registry ar trebui să se modifice rapid în 0x4100. Repornirea și rularea activității din nou vor face ca managerul de pornire să fie actualizat și actualizările disponibile să devină 0x4000. Consultați Depanarea pentru mai multe detalii despre modul în care se comportă AvailableUpdates.
Puteți găsi rezultatele observând cheile de registry UEFICA2023Status și UEFICA2023Error și jurnalele de evenimente, așa cum este descris în evenimente de actualizare a variabilelor Secure Boot DB și DBX.
Optați și renunțați pentru asistențe
Cheile de registry HighConfidenceOptOut și MicrosoftUpdateManagedOptIn pot fi utilizate pentru a gestiona cele două "asistențe" de implementare descrise în dispozitivele Windows cu actualizări gestionate de IT.
- Cheia de registry HighConfidenceOptOut controlează actualizarea automată a dispozitivelor prin intermediul actualizărilor cumulative. Pentru dispozitivele pe care Microsoft a observat că anumite dispozitive s-au actualizat cu succes, acestea vor fi considerate dispozitive de "încredere ridicată", iar actualizările certificatului de pornire sigură vor avea loc automat. Setarea implicită este opt-in.
- Cheia de registry MicrosoftUpdateManagedOptIn permite departamentelor IT să opteze pentru implementarea automată gestionată de Microsoft. Această setare este dezactivată în mod implicit și setarea la 1 opt-in. Această setare necesită, de asemenea, ca dispozitivul să trimită date de diagnosticare opționale.
Versiuni acceptate de Windows
Acest tabel detaliază și mai mult suportul bazat pe cheia de registry.
| Tastă | Versiuni acceptate de Windows |
|---|---|
|
Actualizări disponibile UEFICA2023Status Eroare UEFICA2023 |
Toate versiunile de Windows care acceptă bootarea sigură (Windows Server 2012 și versiuni mai recente de Windows). Notă: În timp ce datele despre încredere sunt colectate în Windows 10, versiunile LTSC, 22H2 și versiunile mai recente de Windows, ele se pot aplica dispozitivelor care rulează în versiuni anterioare de Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Evenimente de eroare pornire sigură
Evenimentele de eroare au o funcție de raportare critică pentru a informa despre starea și progresul pornirii sigure. Pentru informații despre evenimentele de eroare, consultați Evenimente de actualizare variabilă DB și DBX Secure Boot. Evenimentele de eroare sunt actualizate cu informații de eveniment suplimentare pentru pornirea sigură.