API-uri ale Sistemului de configurare Windows (WinCS) pentru bootare securizată

Se aplică la
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Notă

  • Data originală de publicare: Octombrie 14, 2025
  • ID KB: 5068197
Jurnal de modificări
Data modificării Descrierea modificării
16 aprilie. 2026
  • S-a eliminat secțiunea "Disponibilitatea acestui suport", deoarece informațiile sunt conținute în secțiunea "Platforme acceptate WinCS".
10 aprilie 2026
  • S-a actualizat data pentru Windows 10 1607Windows / Server 2016 în secțiunea " Platforme acceptate WinCS".
  • Am adăugat o nouă platformă de suport pentru Windows Server 2012 și Windows Server 2012 R2 (ESU) sub secțiunea "Platforme WinCS acceptate".
februarie 20, 2026
  • A fost adăugată o nouă secțiune "Verificați mai întâi dacă certificatele Secure Boot sunt actualizate pe platforma dvs."
decembrie 16, 2025
  • S-a corectat linia de comandă din secțiunea "Cum se aplică configurarea Secure Boot", deoarece includea caractere incorecte.

    Către: WinCsFlags.exe /apply –-tasta "F33E0C8E002"
  • S-a corectat linia de comandă din secțiunea "Cum se auditează configurarea pornirii sigure", deoarece includea un spațiu la sfârșitul liniei.

    Către: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • În secțiunea "Disponibilitatea acestui suport", s-a adăugat faptul că Windows 10, versiunile 21H2 și 22H2 și Windows Server 2022 este adăugat în lansările din și după 11 noiembrie 2025. În plus, asistența pentru alte versiuni de Windows va fi inclusă în actualizările lansate în primul trimestru al anului 2026.
decembrie 11, 2025
  • S-a modificat Pasul 3 din secțiunea "Cum se auditează configurația Bootării securizate":

    De la: Pentru a verifica dacă actualizarea bazei de date Pornire sigură a reușit, deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:

    Către: Pentru a verifica rapid dacă actualizarea bazei de date Pornire sigură a reușit, deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:
  • S-a adăugat un pas 4 la secțiunea "Cum se auditează configurarea pornirii sigure":

    Pentru a verifica dacă toate certificatele sunt actualizate, consultați Actualizările Certificatului de boot securizat: Instrucțiuni pentru profesioniști IT și organizații și urmați instrucțiunile din secțiunea "Monitorizarea jurnalelor de evenimente". Această secțiune listează ID-ul de eveniment: 1801 și ID-ul de eveniment: 1808 , care reprezintă o modalitate completă de a audita dacă au fost actualizate certificatele.

Secure Boot CLI utilizând Sistemul de configurare Windows (WinCS)

Obiectiv: Administratorii de domeniu pot utiliza ca alternativă Sistemul de configurare Windows (WinCS) lansat odată cu actualizările sistemului de operare Windows pentru a implementa actualizările de pornire sigură pe clienții și serverele Windows asociate la domeniu. Acesta constă într-un utilitar de interfață de linie de comandă (CLI) pentru interogarea și aplicarea configurațiilor de pornire sigură local la un computer.

WinCS funcționează cu o cheie de configurare care poate fi utilizată cu utilitarul de linie de comandă pentru a modifica starea de configurare Pornire sigură pe computer. Odată aplicată, următoarea bootare sigură planificată va efectua acțiuni conform cheii.

Mai întâi, verificați dacă certificatele Secure Boot sunt actualizate în platforma dvs

Puteți verifica starea pornirii sigure utilizând comanda Powershell:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status

Dacă starea afișează "Actualizat", atunci nu trebuie să rulați WinCS și puteți sări peste pașii de mai jos.

Dacă certificatele nu sunt actualizate la versiunile 2023, se aplică pașii suplimentari de mai jos.

Platforme acceptate de WinCS

Utilitarul de linie de comandă WinCS este acceptat în Windows 10, versiunea 21H2, Windows 10, versiunea 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, versiunea 23H2, Windows 11, versiunea 24H2, Windows 11, versiunea 25H2.

Acest utilitar este disponibil în actualizările Windows lansate la și după 28 octombrie 2025 pentru Windows 11, versiunea 24H2 și Windows 11, versiunea 23H2.

Acest utilitar este disponibil și în actualizările Windows lansate la și după 11 noiembrie 2025 pentru Windows 10, versiunea 21H2, Windows 10, versiunea 22H2 și Windows Server 2022.

Pentru Windows Server 2019, acest utilitar este livrat în actualizările Windows lansate la și după 13 ianuarie 2026.

Pentru Windows Server 2016, Windows 10 1607, acest utilitar este livrat în actualizările Windows lansate la și după 14 aprilie 2026.

Iar pentru Windows Server 2012 și Windows Server 2012 R2 (ESU), acest utilitar este livrat în actualizările Windows lansate la și după 14 aprilie 2026.

Iată cheia caracteristicii de configurare Secure Boot pe care administratorii de domeniu o vor interoga și o vor aplica dispozitivelor prin WinCS.

Numele caracteristicii Cheie WinCS Descriere
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Activarea acestei chei permite instalarea următoarelor certificate noi Pornire sigură furnizate de Microsoft pe dispozitivul dvs.
  • Microsoft Corporation KEK 2K CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Opțiune Microsoft UEFI ROM CA 2023

Valoarea cheii WinCS:

  • F33E0C8E002 – Starea de configurare Secure Boot = activată

Cum se interogează configurația pornirii sigure

Configurarea pornirii sigure poate fi interogată deschizând o linie de comandă ca administrator și rulând această comandă:

Notă

WinCsFlags.exe /query --key F33E0C8E002

Acest lucru va returna următoarele informații (pe un computer curat):

Notă

  • Semnalizare: F33E0C8E
  • Configurația curentă: F33E0C8E001
  • Stare: Dezactivat
  • Configurare în așteptare: Niciuna
  • Acțiune în așteptare: Niciuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurații disponibile:
  • F33E0C8E002
  • F33E0C8E001

Observați că configurația curentă a unui dispozitiv este F33E0C8E001, ceea ce înseamnă că cheia Secure Boot este în starea Dezactivat .

Cum se aplică configurarea Bootării sigure

Configurarea pornirii sigure se poate aplica deschizând o linie de comandă ca administrator și rulând această comandă:

Notă

WinCsFlags.exe /apply --key "F33E0C8E002"

O aplicație reușită a cheii ar trebui să returneze următoarele informații:

Notă

  • Semnalizare: F33E0C8E
  • Configurația curentă: F33E0C8E002
  • Stare: Activat
  • Configurare în așteptare: Niciuna
  • Acțiune în așteptare: Niciuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurații disponibile:
  • F33E0C8E002
  • F33E0C8E001

Cum se auditează configurarea pornirii sigure

Pentru a determina starea configurației Secure Boot mai târziu, puteți rula din nou comanda de interogare inițială, deschizând o linie de comandă ca administrator:

Notă

WinCsFlags.exe /query --key F33E0C8E002

Informațiile returnate vor fi asemănătoare cu următoarele, în funcție de starea semnalizării:

Notă

  • Semnalizare: F33E0C8E
  • Configurația curentă: F33E0C8E002
  • Stare: Activat
  • Configurare în așteptare: Niciuna
  • Acțiune în așteptare: Niciuna
  • FwLink: https://aka.ms/getsecureboot
  • Configurații disponibile:
  • F33E0C8E002
  • F33E0C8E001

Observați că starea cheii este acum Activat și configurația curentă este F33E0C8E002.

Notă

Notă: Aplicarea cheii Secure Boot prin WinCS nu înseamnă că procesul de instalare a certificatului Secure Boot a început sau s-a încheiat.  Acesta indică doar faptul că computerul va continua cu actualizările pornirii sigure atunci când activitatea de service Pornire sigură (TPMTasks) rulează pe acel computer la următoarea ocazie disponibilă. Atunci când TPMTasks rulează pe acel computer, va detecta 0x5944 și va efectua actualizarea. Prin proiectare, activitatea planificată pentru pornire sigură rulează o dată la 12 ore pentru a procesa astfel de semnalizări de actualizare de pornire sigură. Administratorii pot accelera și prin rularea manuală a activității sau prin repornire, dacă doresc.

De asemenea, puteți declanșa manual activitatea de service Pornire sigură, urmând pașii de mai jos:

  1. Deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:

    Notă

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Reporniți dispozitivul de două ori după ce rulați comanda, pentru a confirma că dispozitivul pornește cu baza de date actualizată a semnăturilor de încredere (DB).

  3. Pentru a verifica rapid dacă actualizarea bazei de date Pornire sigură a reușit, deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:

    Notă

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Bootare securizată
    În cazul în care comanda returnează True, actualizarea a reușit.

    În cazul de erori la aplicarea actualizării bazei de date, consultați articolul KB5016061: Abordarea managerilor de boot vulnerabili și revocați.

    Notă

    Aceasta verifică o singură autoritate de certificare, nu pe toate.

  4. Pentru a verifica dacă toate certificatele sunt actualizate, consultați Actualizările Certificatului de boot securizat: Instrucțiuni pentru profesioniști IT și organizații și urmați instrucțiunile din secțiunea "Monitorizarea jurnalelor de evenimente". Această secțiune listează ID-ul de eveniment: 1801 și ID-ul de eveniment: 1808 , un mod mai complet de a audita dacă s-au actualizat certificatele.