Notă
- Data originală de publicare: Octombrie 14, 2025
- ID KB: 5068197
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| 16 aprilie. 2026 |
|
| 10 aprilie 2026 |
|
| februarie 20, 2026 |
|
| decembrie 16, 2025 |
|
| decembrie 11, 2025 |
|
Secure Boot CLI utilizând Sistemul de configurare Windows (WinCS)
Obiectiv: Administratorii de domeniu pot utiliza ca alternativă Sistemul de configurare Windows (WinCS) lansat odată cu actualizările sistemului de operare Windows pentru a implementa actualizările de pornire sigură pe clienții și serverele Windows asociate la domeniu. Acesta constă într-un utilitar de interfață de linie de comandă (CLI) pentru interogarea și aplicarea configurațiilor de pornire sigură local la un computer.
WinCS funcționează cu o cheie de configurare care poate fi utilizată cu utilitarul de linie de comandă pentru a modifica starea de configurare Pornire sigură pe computer. Odată aplicată, următoarea bootare sigură planificată va efectua acțiuni conform cheii.
Mai întâi, verificați dacă certificatele Secure Boot sunt actualizate în platforma dvs
Puteți verifica starea pornirii sigure utilizând comanda Powershell:
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status
Dacă starea afișează "Actualizat", atunci nu trebuie să rulați WinCS și puteți sări peste pașii de mai jos.
Dacă certificatele nu sunt actualizate la versiunile 2023, se aplică pașii suplimentari de mai jos.
Platforme acceptate de WinCS
Utilitarul de linie de comandă WinCS este acceptat în Windows 10, versiunea 21H2, Windows 10, versiunea 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, versiunea 23H2, Windows 11, versiunea 24H2, Windows 11, versiunea 25H2.
Acest utilitar este disponibil în actualizările Windows lansate la și după 28 octombrie 2025 pentru Windows 11, versiunea 24H2 și Windows 11, versiunea 23H2.
Acest utilitar este disponibil și în actualizările Windows lansate la și după 11 noiembrie 2025 pentru Windows 10, versiunea 21H2, Windows 10, versiunea 22H2 și Windows Server 2022.
Pentru Windows Server 2019, acest utilitar este livrat în actualizările Windows lansate la și după 13 ianuarie 2026.
Pentru Windows Server 2016, Windows 10 1607, acest utilitar este livrat în actualizările Windows lansate la și după 14 aprilie 2026.
Iar pentru Windows Server 2012 și Windows Server 2012 R2 (ESU), acest utilitar este livrat în actualizările Windows lansate la și după 14 aprilie 2026.
Iată cheia caracteristicii de configurare Secure Boot pe care administratorii de domeniu o vor interoga și o vor aplica dispozitivelor prin WinCS.
| Numele caracteristicii | Cheie WinCS | Descriere |
|---|---|---|
| Feature_AllKeysAndBootMgrByWinCS | F33E0C8E002 | Activarea acestei chei permite instalarea următoarelor certificate noi Pornire sigură furnizate de Microsoft pe dispozitivul dvs.
|
Valoarea cheii WinCS:
- F33E0C8E002 – Starea de configurare Secure Boot = activată
Cum se interogează configurația pornirii sigure
Configurarea pornirii sigure poate fi interogată deschizând o linie de comandă ca administrator și rulând această comandă:
Notă
WinCsFlags.exe /query --key F33E0C8E002
Acest lucru va returna următoarele informații (pe un computer curat):
Notă
- Semnalizare: F33E0C8E
- Configurația curentă: F33E0C8E001
- Stare: Dezactivat
- Configurare în așteptare: Niciuna
- Acțiune în așteptare: Niciuna
- FwLink: https://aka.ms/getsecureboot
- Configurații disponibile:
- F33E0C8E002
- F33E0C8E001
Observați că configurația curentă a unui dispozitiv este F33E0C8E001, ceea ce înseamnă că cheia Secure Boot este în starea Dezactivat .
Cum se aplică configurarea Bootării sigure
Configurarea pornirii sigure se poate aplica deschizând o linie de comandă ca administrator și rulând această comandă:
Notă
WinCsFlags.exe /apply --key "F33E0C8E002"
O aplicație reușită a cheii ar trebui să returneze următoarele informații:
Notă
- Semnalizare: F33E0C8E
- Configurația curentă: F33E0C8E002
- Stare: Activat
- Configurare în așteptare: Niciuna
- Acțiune în așteptare: Niciuna
- FwLink: https://aka.ms/getsecureboot
- Configurații disponibile:
- F33E0C8E002
- F33E0C8E001
Cum se auditează configurarea pornirii sigure
Pentru a determina starea configurației Secure Boot mai târziu, puteți rula din nou comanda de interogare inițială, deschizând o linie de comandă ca administrator:
Notă
WinCsFlags.exe /query --key F33E0C8E002
Informațiile returnate vor fi asemănătoare cu următoarele, în funcție de starea semnalizării:
Notă
- Semnalizare: F33E0C8E
- Configurația curentă: F33E0C8E002
- Stare: Activat
- Configurare în așteptare: Niciuna
- Acțiune în așteptare: Niciuna
- FwLink: https://aka.ms/getsecureboot
- Configurații disponibile:
- F33E0C8E002
- F33E0C8E001
Observați că starea cheii este acum Activat și configurația curentă este F33E0C8E002.
Notă
Notă: Aplicarea cheii Secure Boot prin WinCS nu înseamnă că procesul de instalare a certificatului Secure Boot a început sau s-a încheiat. Acesta indică doar faptul că computerul va continua cu actualizările pornirii sigure atunci când activitatea de service Pornire sigură (TPMTasks) rulează pe acel computer la următoarea ocazie disponibilă. Atunci când TPMTasks rulează pe acel computer, va detecta 0x5944 și va efectua actualizarea. Prin proiectare, activitatea planificată pentru pornire sigură rulează o dată la 12 ore pentru a procesa astfel de semnalizări de actualizare de pornire sigură. Administratorii pot accelera și prin rularea manuală a activității sau prin repornire, dacă doresc.
De asemenea, puteți declanșa manual activitatea de service Pornire sigură, urmând pașii de mai jos:
Deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:
Notă
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Reporniți dispozitivul de două ori după ce rulați comanda, pentru a confirma că dispozitivul pornește cu baza de date actualizată a semnăturilor de încredere (DB).
Pentru a verifica rapid dacă actualizarea bazei de date Pornire sigură a reușit, deschideți o linie de comandă PowerShell ca administrator, apoi rulați următoarea comandă:
Notă
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
În cazul în care comanda returnează True, actualizarea a reușit.În cazul de erori la aplicarea actualizării bazei de date, consultați articolul KB5016061: Abordarea managerilor de boot vulnerabili și revocați.
Notă
Aceasta verifică o singură autoritate de certificare, nu pe toate.
Pentru a verifica dacă toate certificatele sunt actualizate, consultați Actualizările Certificatului de boot securizat: Instrucțiuni pentru profesioniști IT și organizații și urmați instrucțiunile din secțiunea "Monitorizarea jurnalelor de evenimente". Această secțiune listează ID-ul de eveniment: 1801 și ID-ul de eveniment: 1808 , un mod mai complet de a audita dacă s-au actualizat certificatele.