Sprievodca riešením problémov zabezpečeného spustenia

Vzťahuje sa na
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Poznámka

  • Pôvodný dátum publikovania: Marec 19, 2026
  • ID KB: 5085046

Obsah článku

Prehľad

Táto stránka vedie správcov a odborníkov z oblasti technickej podpory pri diagnostike a riešení problémov súvisiacich so zabezpečeným spustením v zariadeniach s Windowsom. Témy zahŕňajú zlyhania aktualizácie certifikátu zabezpečeného zavedenia systému, nesprávne stavy zabezpečeného spustenia, neočakávané výzvy na obnovenie šifrovania BitLocker a zlyhania spustenia po zmenách konfigurácie zabezpečeného zavedenia systému.

Sprievodný materiál vysvetľuje, ako overiť servis a konfiguráciu Windowsu, skontrolovať príslušné hodnoty databázy Registry a denníky udalostí a identifikovať, kedy obmedzenia firmvéru alebo platformy vyžadujú aktualizáciu výrobcu OEM. Tento obsah je určený na diagnostiku problémov v existujúcich zariadeniach. Nie je určený na plánovanie nových nasadení. Tento dokument bude aktualizovaný, keď budú identifikované nové scenáre riešenia problémov a usmernenia.

Späť na začiatok

Ako funguje servis certifikátu zabezpečeného zavedenia systému

Údržba certifikátu zabezpečeného spustenia vo Windowse je koordinovaný proces medzi operačným systémom a firmvérom UEFI zariadenia. Cieľom je aktualizovať kritické ukotvenia dôvery a zároveň zachovať schopnosť spustenia v každej fáze.

Tento proces je riadený naplánovanou úlohou Windowsu, postupnosťou akcií aktualizácie založenou na databáze Registry a vstavaným správaním v denníku a opakovaných pokusoch. Tieto súčasti spoločne zabezpečujú, že certifikáty zabezpečeného zavedenia systému a správca spustenia systému Windows sa aktualizujú riadeným a usporiadaným spôsobom a iba po úspešných vykonaní nevyhnutných krokov.

Späť na začiatok

Kde začať pri riešení problémov

Ak sa zdá, že zariadenie nedosahuje očakávaný pokrok pri aplikovaní aktualizácií certifikátu zabezpečeného zavedenia systému, začnite identifikáciou kategórie problému. Väčšina problémov spadá do niektorej zo štyroch oblastí: stav údržby systému Windows, mechanizmus aktualizácie Zabezpečeného zavedenia systému, správanie firmvéru alebo obmedzenie platformy alebo výrobcu OEM.

Začnite s kontrolami nižšie v uvedenom poradí. V mnohých prípadoch tieto kroky postačujú na vysvetlenie pozorovaného správania a určenie ďalších akcií bez hlbšieho skúmania.

  1. Potvrďte oprávnenosť na servis a platformu Windowsu

    1. Overte, či zariadenie spĺňa základné požiadavky na prijímanie aktualizácií certifikátu zabezpečeného zavedenia systému:
    2. V zariadení je spustená podporovaná verzia Windowsu.
    3. Sú nainštalované najnovšie požadované aktualizácie zabezpečenia Windowsu.
    4. Bezpečné spustenie je povolené vo firmvéri UEFI.
    5. Ak niektorá z týchto podmienok nie je splnená, vyriešte ju skôr, než budete pokračovať v ďalšom riešení problémov.
  2. Overenie stavu úlohy Secure-Boot-Update

    1. Potvrďte, že mechanizmus systému Windows zodpovedný za použitie aktualizácií certifikátu zabezpečeného zavedenia systému je prítomný a funkčný:
    2. Naplánovaná úloha Secure-Boot Update existuje.
    3. Úloha je povolená a spustí sa ako lokálny systém.
    4. Úloha sa spustila aspoň raz od inštalácie najnovšej aktualizácie zabezpečenia Windowsu.
    5. Ak je úloha zakázaná, odstránená alebo nie je spustená, aktualizácie certifikátu zabezpečeného zavedenia systému nie je možné použiť. Riešenie problémov by sa malo zamerať na obnovenie úlohy a až potom skúmať ďalšie príčiny.
  3. Kontrola očakávaného priebehu v nastaveniach databázy Registry
    Skontrolujte stav Zabezpečeného zavedenia systému zariadenia v databáze Registry:

    1. Preskúmajte UEFICA2023Status, UEFICA2023Error a UEFICA2023ErrorEvent.
    2. Skontrolujte dostupnú aktualizáciu a porovnajte ju s očakávaným priebehom (pozri odkaz a interné informácie).

    Spolu tieto hodnoty označujú, či údržba prebieha normálne, či sa operácia opakuje alebo sa presekla v konkrétnom kroku.

  4. Korelácia stavu databázy Registry s udalosťami Zabezpečeného zavedenia systému
    Skontrolujte udalosti súvisiace so zabezpečeným spustením v denníku systémových udalostí a korelujte ich so stavom databázy Registry. Údaje udalostí zvyčajne potvrdzujú, či zariadenie napreduje dopredu, opakuje pokus z dôvodu dočasného stavu alebo je blokované problémom s firmvérom alebo platformou.
    Denníky databázy Registry a denníky udalostí zvyčajne označujú, či je správanie očakávané, dočasné alebo vyžaduje nápravnú akciu.

Späť na začiatok

Naplánovaná úloha Secure-Boot-Update

Údržba certifikátu zabezpečeného spustenia sa implementuje prostredníctvom naplánovanej úlohy systému Windows s názvom Secure-Boot-Update. Úloha sa zaregistruje na nasledujúcej ceste:

Poznámka

\Microsoft\Windows\PI\Secure-Boot-Update

Úloha sa spúšťa ako lokálny systém. Predvolene sa spúšťa pri spustení systému a potom raz za 12 hodín. Pri každom spustení skontroluje, či čakajú na aktualizáciu Zabezpečeného zavedenia systému, a pokúsi sa ich postupne použiť.

Ak je táto úloha zakázaná alebo chýba, aktualizácie certifikátu zabezpečeného zavedenia systému nie je možné použiť. Ak má funkcia zabezpečeného spustenia fungovať, úloha Secure-Boot-Update musí zostať zapnutá.

Späť na začiatok

Dôvod použitia naplánovanej úlohy

Aktualizácie certifikátu zabezpečeného spustenia vyžadujú koordináciu medzi firmvérom Windows a UEFI vrátane zápisu premenných UEFI, ktoré ukladajú kľúče a certifikáty zabezpečeného spustenia. Naplánovaná úloha umožňuje systému Windows pokúsiť sa o tieto aktualizácie, keď je systém v stave, v ktorom je možné upravovať premenné firmvéru.

Opakovaný 12-hodinový plán poskytuje ďalšie možnosti na zopakovanie aktualizácie, ak predchádzajúci pokus zlyhal alebo ak zariadenie zostalo zapnuté bez reštartovania. Tento návrh pomáha zabezpečiť pokrok vpred bez nutnosti manuálneho zásahu.

Späť na začiatok

Bitová maska databázy Registry AvailableUpdates

Úloha Secure-Boot-Update je riadená hodnotou databázy Registry AvailableUpdates . Táto hodnota je 32-bitová maska umiestnená tu:

Poznámka

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Každý bit v hodnote predstavuje konkrétnu akciu aktualizácie Zabezpečeného zavedenia systému. Proces aktualizácie sa spustí, keď hodnotu AvailableUpdates nastaví na nenulovú hodnotu, a to buď automaticky Windowsom, alebo explicitne správcom. Napríklad hodnota 0x5944 označuje, že čaká sa viacero akcií aktualizácie.

Po spustení úlohy Secure-Boot-Update interpretuje nastavené bity ako čakajúcu prácu a spracuje ich v určenom poradí.

Späť na začiatok

Postupné aktualizácie, zapisovanie do denníka a správanie pri opakovaní skúšobných verzií

Aktualizácie certifikátov zabezpečeného zavedenia systému sa použijú v pevnom poradí. Každá aktualizácia je navrhnutá tak, aby bolo bezpečné opakovanie a dokončila sa nezávisle. Úloha Secure-Boot-Update neprejde na ďalší krok, kým nie je aktuálna akcia úspešná a príslušný bit sa nevymaže z ponuky AvailableUpdates.

Každá operácia používa štandardné rozhrania UEFI na aktualizáciu premenných zabezpečeného zavedenia systému, ako sú DB a KEK, alebo na inštaláciu aktualizovaného správcu spustenia Windows. Systém Windows zaznamenáva výsledok každého kroku do denníka systémových udalostí. Udalosti úspešného spustenia potvrdzujú pokrok vpred, zatiaľ čo udalosti zlyhania označujú, prečo sa akcia nepodarilo dokončiť.

Ak krok aktualizácie zlyhá, úloha zastaví spracovanie, zapíše chybu do denníka a ponechá priradený bit nastavený. Operácia sa zopakuje pri ďalšom spustení úlohy. Toto správanie pri opakovaní skúšobnej verzie umožňuje zariadeniam automaticky zotaviť sa z dočasných stavov, ako je napríklad chýbajúca podpora firmvéru alebo oneskorené aktualizácie OEM.

Správcovia môžu sledovať priebeh porovnávaním stavu databázy Registry s položkami denníka udalostí. Hodnoty databázy Registry, ako napríklad UEFICA2023Status, UEFICA2023Error a UEFICA2023ErrorEvent, spolu s bitovou maskou AvailableUpdates označujú, ktorý krok je aktívny, dokončený alebo zablokovaný.

Táto kombinácia zobrazuje, či zariadenie postupuje normálne, či sa opakuje operácia alebo sa zastavilo.

Späť na začiatok

Integrácia s firmvérom OEM

Aktualizácie certifikátu zabezpečeného spustenia závisia od správneho správania a podpory firmvéru UEFI zariadenia. Zatiaľ čo systém Windows organizuje proces aktualizácie, firmvér je zodpovedný za vynútenie politiky zabezpečeného spustenia a údržbu databáz zabezpečeného spustenia.

Výrobcovia OEM poskytujú dva dôležité prvky, ktoré umožňujú servis certifikátu zabezpečeného zavedenia systému:

  • Kľúče výmeny kľúčov platformy (KEK), ktoré povoľujú inštaláciu nových certifikátov zabezpečeného spustenia.
  • Implementácie firmvéru, ktoré správne uchovávajú, pripájajú a overujú databázy zabezpečeného zavedenia systému počas aktualizácií.

Ak firmvér plne nepodporuje tieto správania, aktualizácie Zabezpečeného zavedenia systému sa môžu zastaviť, opakovaný pokus na neurčito alebo môže spôsobiť zlyhanie spustenia. V takýchto prípadoch Windows nemôže dokončiť aktualizáciu bez zmien firmvéru.

Spoločnosť Microsoft spolupracuje s výrobcami OEM na identifikácii problémov s firmvérom a sprístupnení opravených aktualizácií. Keď riešenie problémov signalizuje obmedzenie alebo chybu firmvéru, správcovia možno budú musieť nainštalovať najnovšiu aktualizáciu firmvéru UEFI poskytnutú výrobcom zariadenia, aby sa aktualizácie certifikátu zabezpečeného zavedenia systému mohli úspešne dokončiť.

Späť na začiatok

Bežné scenáre zlyhania a riešenia

Aktualizácie zabezpečeného spustenia aplikuje naplánovaná úloha Secure-Boot-Update na základe stavu databázy Registry AvailableUpdates .

Za normálnych podmienok sa tieto kroky vykonajú automaticky a po ukončení každej etapy sa zaznamenajú udalosti úspechu. V niektorých prípadoch môže správanie firmvéru, konfigurácia platformy alebo servisné požiadavky zabrániť pokroku alebo viesť k neočakávanému správaniu spúšťania.

V nasledujúcich častiach sú popísané najbežnejšie scenáre zlyhania, ako ich rozpoznať, prečo sa vyskytujú a potrebné ďalšie kroky na obnovenie normálnej prevádzky. Scenáre sú usporiadané od najčastejších prípadov až po závažnejšie prípady, ktoré majú vplyv na spustenie.

Aktualizácie Zabezpečeného zavedenia systému sa neuplatňujú (žiadny priebeh)

Keď aktualizácie Zabezpečeného zavedenia systému nevykazujú žiadny pokrok, zvyčajne to znamená, že proces aktualizácie sa nikdy nezačal. V dôsledku toho chýbajú očakávané hodnoty Secure Boot databázy Registry a denníky udalostí, pretože mechanizmus aktualizácie sa nikdy nespustil.

Čo sa stalo

Proces aktualizácie zabezpečeného spustenia sa nespustil, takže na zariadenie neboli použité žiadne certifikáty zabezpečeného spustenia ani aktualizovaný správca spustenia.

Ako ho rozpoznať

  • Nie sú prítomné žiadne hodnoty databázy Registry údržby zabezpečeného zavedenia systému, napríklad UEFICA2023Status.
  • Očakávané udalosti Zabezpečeného zavedenia systému (napríklad 1043, 1044, 1045, 1799, 1801) chýbajú v denníku systémových udalostí.
  • Zariadenie naďalej používa staršie certifikáty zabezpečeného zavedenia systému a spúšťacie súčasti.

Príčina:

Tento scenár sa zvyčajne vyskytuje, keď je splnená jedna alebo viaceré z nasledujúcich podmienok:

  • Naplánovaná úloha Secure-Boot-Update je zakázaná alebo chýba.
  • Bezpečné spustenie je vo firmvéri UEFI vypnuté.
  • Zariadenie nespĺňa servisné požiadavky systému Windows, ako je napríklad spustenie podporovanej verzie Windowsu alebo nainštalovanie požadovaných aktualizácií.

Ďalší postup

  • Overte, či zariadenie spĺňa požiadavky na servis systému Windows a požiadavky na oprávnenosť pre platformu.
  • Skontrolujte, či je funkcia Zabezpečené spustenie zapnutá vo firmvéri.
  • Uistite sa, že naplánovaná úloha SecureBootUpdate existuje a je zapnutá.

Ak je naplánovaná úloha zakázaná alebo chýba, obnovte ju podľa pokynov v téme Zabezpečené spustenie, zakázaná alebo odstránená naplánovaná úloha . Po obnovení úlohy reštartujte zariadenie alebo spustite úlohu manuálne, čím sa spustí servis Zabezpečeného zavedenia systému.

Po aktualizácii Zabezpečeného zavedenia systému sa zariadenie spustí obnovenie šifrovania BitLocker

V niektorých prípadoch môžu aktualizácie súvisiace s Zabezpečeným spustením spôsobiť, že zariadenie sa prepne do obnovenia šifrovania BitLocker. Správanie môže byť prechodné alebo trvalé, v závislosti od základnej príčiny.

Scenár 1: Jednorazové obnovenie šifrovania BitLocker po aktualizácii Zabezpečeného zavedenia systému

Čo sa stane

Zariadenie prejde do obnovenia šifrovania BitLocker pri prvom spustení po aktualizácii Zabezpečeného zavedenia systému, ale pri ďalších reštartoch sa spustí normálne.

Príčina:

Počas prvého spustenia po aktualizácii firmvér ešte nehlási aktualizované hodnoty zabezpečeného spustenia, keď sa Windows pokúsi znova zapečatiť šifrovanie BitLocker. Spôsobí to dočasnú nezhodu nameraných hodnôt spustenia a spustí obnovenie. Pri ďalšom spustení firmvér správne ohlási aktualizované hodnoty, nástroj BitLocker sa úspešne opätovne uzavrie a problém sa už nezopakuje.

Ako ho rozpoznať

  • Obnovenie šifrovania BitLocker sa uskutoční raz.
  • Po zadaní kľúča na obnovenie nasledujúce spustenia už nevyzvú obnovenie.
  • Nie je prítomná žiadna prebiehajúca objednávka spustenia ani zapojenie PXE.

Ďalší postup

  • Ak chcete obnoviť Windows, zadajte kľúč na obnovenie pre šifrovanie BitLocker.
  • Vyhľadajte aktualizácie firmvéru.

Scenár 2: Opakované obnovenie šifrovania BitLocker z dôvodu konfigurácie prvého spustenia PXE

Čo sa stane

Zariadenie prejde do obnovenia šifrovania BitLocker pri každom spustení.

Príčina:

Zariadenie je nakonfigurované tak, aby sa najskôr pokúsilo o spustenie PXE (siete). Pokus o spustenie PXE zlyhá a firmvér sa potom vráti späť do správcu spustenia Windowsu na disku.

Výsledkom je, že v rámci jedného cyklu spustenia sa merajú dve rôzne podpisové autority:

  • Cesta spúšťania PXE je podpísaná certifikačnou autoritou Microsoft UEFI CA 2011.
  • Správca spustenia Windowsu na disku je podpísaný certifikačnou autoritou Windows UEFI CA 2023.

Keďže šifrovanie BitLocker pozoruje počas spúšťania rôzne reťazce dôveryhodnosti zabezpečeného zavedenia systému, nedokáže vytvoriť stabilnú množinu meraní modulu TPM, proti ktorým by sa dalo znova utesniť. V dôsledku toho BitLocker vstúpi do obnovenia pri každom spustení.

Ako ho rozpoznať

  • Obnovenie šifrovania BitLocker sa spustí po každom reštarte.
  • Zadaním kľúča na obnovenie sa Windows spustí, ale výzva sa vráti pri ďalšom spustení.
  • PXE alebo spúšťanie siete sa konfiguruje pred lokálnym diskom v poradí spúšťania firmvéru.

Ďalší postup

  • Nakonfigurujte poradie spúšťania firmvéru, aby bol správca spúšťania systému Windows na disku prvý.
  • Zakážte spúšťanie PXE, ak nie je potrebné.
  • Ak sa vyžaduje PXE, uistite sa, že infraštruktúra PXE používa zavádzací program Windows s podpisom 2023.
Zariadenie sa nespustí po obnovení nastavení zabezpečeného spustenia

Čo sa stalo

Odráža to skôr zmenu na úrovni firmvéru než problém Windowsu. Aktualizácia Zabezpečeného zavedenia systému bola úspešne dokončená, ale po neskoršom reštarte sa už Windows v zariadení nespustí.

Ako ho rozpoznať

  • Zariadenie zlyhá pri spustení systému Windows a môže sa zobraziť hlásenie firmvéru alebo systému BIOS s informáciou o narušení zabezpečeného spustenia.
  • Zlyhanie sa vyskytuje po obnovení nastavení Zabezpečeného zavedenia systému na predvolené hodnoty firmvéru.
  • Vypnutie zabezpečeného spustenia môže umožniť opätovné spustenie zariadenia.

Príčina:

Obnovením predvolených nastavení zabezpečeného zavedenia systému na predvolené hodnoty firmvéru sa vymažú databázy zabezpečeného zavedenia systému uložené vo firmvéri. V zariadeniach, ktoré už prešli na správcu spúšťania podpísaného Windows UEFI CA 2023, toto resetovanie odstráni certifikáty potrebné na dôverovanie tomuto správcovi spúšťania.

V dôsledku toho firmvér už nerozpoznáva nainštalovaného správcu spustenia systému Windows ako dôveryhodného a blokuje proces spúšťania.

Tento scenár nie je spôsobený samotnou aktualizáciou Zabezpečeného zavedenia systému, ale následnou akciou firmvéru, ktorá odstráni aktualizované ukotvenia dôveryhodnosti.

Ďalší postup

  • Obnovenie požadovaného certifikátu pomocou pomôcky Secure Boot Recovery Utility, aby sa zariadenie mohlo znovu spustiť.
  • Po obnovení zariadenia skontrolujte, či má zariadenie nainštalovaný najnovší dostupný firmvér od výrobcu zariadenia.
  • Vyhnite sa obnoveniu predvolených nastavení zabezpečeného zavedenia systému, pokiaľ firmvér OEM neobsahuje aktualizované predvolené hodnoty zabezpečeného zavedenia, ktoré dôverujú certifikátom z roku 2023.

Nástroj na obnovenie zabezpečeného spustenia

Obnovenie systému:

  1. V druhom počítači s Windowsom s nainštalovanou aktualizáciou Windowsu z júla 2024 alebo novšou skopírujte súbor SecureBootRecovery.efi z priečinka C:\Windows\Boot\EFI\.
  2. Umiestnite súbor na USB kľúč vo formáte FAT32 do umiestnenia \EFI\BOOT\ a premenujte ho na bootx64.efi.
  3. Spustite príslušné zariadenie z USB kľúča a nechajte spustiť nástroj na obnovenie. Pomôcka pridá Windows UEFI CA 2023 do DB.

Po obnovení certifikátu a reštartovaní systému by sa mal Windows spustiť normálne.

Dôležité: V rámci tohto procesu sa opätovne použije iba jeden z nových certifikátov. Po obnovení zariadenia skontrolujte, či boli znovu použité najnovšie certifikáty, a zvážte aktualizáciu systému BIOS/UEFI na najnovšiu dostupnú verziu. Môže to pomôcť zabrániť opakovanému výskytu problému s obnovením zabezpečeného zavedenia systému, pretože mnohí výrobcovia OEM vydali opravy firmvéru pre tento konkrétny problém.

Zariadenie sa nepodarilo spustiť po aktualizácii Zabezpečeného zavedenia systému z dôvodu prepísania firmvéru v databáze

Čo sa stalo

Po použití aktualizácie certifikátu zabezpečeného zavedenia systému a reštartovaní sa zariadenie nepodarí spustiť a neprepne sa do Windowsu.

Ako ho rozpoznať

  • Zariadenie zlyhá ihneď po reštarte, ktorý vyžaduje aktualizácia Zabezpečeného zavedenia systému.
  • Môže sa zobraziť chyba firmvéru alebo zabezpečeného spustenia alebo sa systém môže zastaviť pred načítaním Windowsu.
  • Vypnutie zabezpečeného spustenia môže umožniť spustenie zariadenia.

Príčina:

Tento problém môže byť spôsobený chybou v implementácii firmvéru UEFI zariadenia.

Keď Windows použije aktualizácie certifikátu zabezpečeného zavedenia systému, očakáva sa, že firmvér pripojí nové certifikáty do existujúcej databázy povolených podpisov (DB) zabezpečeného zavedenia systému. Niektoré implementácie firmvéru databázu namiesto pripojenia k nej nesprávne prepíšu .

Keď k tomu dôjde,

  • Predtým dôveryhodné certifikáty vrátane certifikátu zavádzacieho programu Microsoft 2011 sa odstránia.
  • Ak systém v danom bode stále používa správcu zavádzania podpísaného certifikátom z roku 2011, firmvér mu už nebude dôverovať.
  • Firmvér odmietne správcu spúšťania a zablokuje proces spúšťania.

V niektorých prípadoch sa DB môže skôr poškodiť ako prepísať, čo vedie k rovnakému výsledku. Toto správanie bolo pozorované v konkrétnych implementáciách firmvéru a neočakáva sa pri kompatibilnom firmvére.

Ďalší postup

  • Vstúpte do ponúk nastavenia firmvéru a pokúste sa obnoviť nastavenia zabezpečeného zavedenia systému.
  • Ak sa zariadenie po obnovení výrobných nastavení spustí, na lokalite technickej podpory výrobcu zariadenia vyhľadajte aktualizáciu firmvéru, ktorá opraví spracovanie databázy zabezpečeného zavedenia systému.
  • Ak je k dispozícii aktualizácia firmvéru, pred opätovným zapnutím zabezpečeného zavedenia systému a opätovným použitím aktualizácií certifikátu zabezpečeného zavedenia systému, nainštalujte ju.

Ak obnovenie zabezpečeného spustenia neobnoví funkčnosť spustenia, ďalšie obnovenie bude pravdepodobne vyžadovať pokyny špecifické pre výrobcu OEM.

Aktualizácia zabezpečeného zavedenia systému je zablokovaná z dôvodu chýbajúceho kódu KEK podpísaného OEM.

Čo sa stalo

Aktualizácia certifikátu zabezpečeného spustenia sa nedokončí a zostane blokovaná vo fáze aktualizácie kľúča výmeny kľúčov (KEK).

Ako ho rozpoznať

  • Hodnota databázy Registry AvailableUpdates zostáva nastavená s bitom KEK (0x0004) a nevymaže sa.
  • UEFICA2023Status neprechádza do dokončeného stavu.
  • Denník systémových udalostí opakovane zaznamenáva udalosť ID 1803, čo znamená, že aktualizáciu KEK sa nepodarilo použiť.
  • Zariadenie bude pokračovať v ďalšom pokuse o aktualizáciu bez ďalšieho postupu.

Príčina:

Aktualizácia kľúča KEK zabezpečeného zavedenia systému vyžaduje autorizáciu z kľúča platformy (PK) zariadenia, ktorý vlastní výrobca OEM.

Ak má byť aktualizácia úspešná, výrobca zariadenia musí spoločnosti Microsoft poskytnúť pre danú platformu kód KEK s podpisom PK. Tento kód KEK podpísaný výrobcom OEM je súčasťou aktualizácií systému Windows a umožňuje Windowsu aktualizovať premennú KEK firmvéru.

Ak výrobca OEM pre zariadenie neposkytol súbor KEK podpísaný PK, Windows nemôže dokončiť aktualizáciu KEK. V tomto stave:

  • Aktualizácie zabezpečeného spustenia sú blokované zámerne.
  • Windows nedokáže chýbajúce oprávnenie obísť.
  • Zariadenie nemusí natrvalo dokončiť servis certifikátu zabezpečeného zavedenia systému.

Môže sa to stať na starších zariadeniach alebo zariadeniach, ktoré už nepodporujú, kde výrobca OEM už neposkytuje aktualizácie firmvéru alebo kľúčov. Pre tento stav neexistuje podporovaná cesta manuálneho obnovenia.

Späť na začiatok

Udalosti aktualizácie certifikátu zabezpečeného zavedenia systému a indikátory zlyhania

Keď sa aktualizácie certifikátu zabezpečeného spustenia nepoužijú, Windows zaznamená diagnostické udalosti, ktoré vysvetľujú príčinu zablokovania priebehu. Tieto udalosti sa zapisujú, keď sa aktualizácia databázy podpisov zabezpečeného zavedenia systému (DB) alebo kľúčov výmeny kľúčov (KEK) nedajú bezpečne dokončiť z dôvodu firmvéru, stavu platformy alebo podmienok konfigurácie. Scenáre v tejto časti odkazujú na tieto udalosti na identifikáciu bežných vzorov zlyhaní a určenie vhodnej nápravy. Táto časť je určená na podporu diagnostiky a interpretácie problémov popísaných vyššie, nie na predstavenie nových scenárov zlyhania.

Úplný zoznam ID udalostí, popisov a vzorových položiek nájdete v téme Secure Boot DB a udalosti aktualizácie premenných DBX (KB5016061).

Zlyhanie aktualizácie KEK (aktualizácie DB sú úspešné, KEK nie)

Zariadenie dokáže úspešne aktualizovať certifikáty v databáze zabezpečeného zavedenia systému, ale zlyhá počas aktualizácie KEK. V takom prípade nie je možné dokončiť proces aktualizácie Zabezpečeného zavedenia systému.

Príznaky

  • Udalosti certifikátu DB označujú priebeh, ale etapa KEK nie je dokončená.
  • Položka AvailableUpdates zostane nastavená na 0x4004 a 0x0004 bit sa nevymaže po viacerých spusteniach úloh.
  • Môže sa vyskytnúť udalosť 1795 alebo 1803 .

Tlmočenie

  • 1795 zvyčajne označuje zlyhanie firmvéru pri pokuse o aktualizáciu premennej Zabezpečeného zavedenia systému.
  • 1803 označuje, že aktualizáciu KEK nie je možné autorizovať, pretože pre platformu nie je k dispozícii požadovaná dátová časť KEK podpísaná OEM PK.

Ďalšie kroky

  • Pre verziu 1795 vyhľadajte aktualizácie firmvéru OEM a overte podporu firmvéru pre aktualizácie premenných Zabezpečeného zavedenia systému.
  • Pre verziu 1803 potvrďte, či výrobca OEM poskytol spoločnosti Microsoft kód KEK s podpisom PK požadovaný pre model zariadenia.

Zlyhanie aktualizácie KEK na virtuálnych počítačoch s rolou hosťa hosťovaných na Hyper-V

Vo virtuálnych počítačoch Hyper-V aktualizácie certifikátu zabezpečeného spustenia vyžadujú inštaláciu aktualizácií Windowsu z marca 2026 do hostiteľa Hyper-V aj do hosťovského operačného systému.

Zlyhania aktualizácie sa hlásia z hosťa, ale udalosť označuje, kde je potrebná oprava:

  • Udalosť 1795 (napríklad "Médium je chránené pred zápisom") nahlásená v hosťovi označuje, že hostiteľovi Hyper-V chýba aktualizácia z marca 2026 a musí byť aktualizovaný.
  • Udalosť 1803 nahlásená v hosťovi označuje, že samotnému virtuálnemu počítaču hosťa chýba aktualizácia z marca 2026 a je potrebné ho aktualizovať.

Späť na začiatok

Referenčné a interné údaje

Táto časť obsahuje pokročilé referenčné informácie určené na riešenie problémov a podporu. Nie je určený na plánovanie nasadenia. Rozširuje mechaniku údržby Zabezpečeného zavedenia systému zhrnutú predtým a poskytuje podrobné referenčné materiály na interpretáciu stavu databázy Registry a denníkov udalostí.

Poznámka (nasadenia spravované IT): Pri konfigurácii prostredníctvom skupinovej politiky alebo služby Microsoft Intune by ste si nemali mýliť dve podobné nastavenia. Hodnota AvailableUpdatesPolicy predstavuje stav nakonfigurovanej politiky. Medzitým hodnota AvailableUpdates odráža prebiehajúci stav práce pri vyrovnávaní bitov. Obe možnosti môžu viesť k rovnakému výsledku, ale správajú sa odlišne, pretože politika sa časom začne znova uplatňovať.

Späť na začiatok

AvailableUpdates bits used for certificate servicing

Bity uvedené nižšie sa používajú pre akcie správcu certifikátov a spustení, ktoré sú popísané v tomto dokumente. Stĺpec Poradie vyjadruje postupnosť, v ktorej úloha Secure-Boot-Update spracováva každý bit.

Poradie Bitové nastavenie Spotreba
1 0x0040 Tento bit informuje naplánovanú úlohu o pridaní certifikátu Windows UEFI CA 2023 do databázy Zabezpečeného zavedenia systému. To umožňuje systému Windows dôverovať správcom spustenia podpísaným týmto certifikátom.
2 0x0800 Tento bit prikazuje naplánovanej úlohe, aby použila Microsoft Option ROM UEFI CA 2023 na databázu.
Podmienené správanie: Keď sa nastaví príznak 0x4000 , naplánovaná úloha najskôr skontroluje databázu a nájde certifikát Microsoft Corporation UEFI CA 2011 . Certifikát Microsoft Option ROM UEFI CA 2023 sa použije iba v prípade, že je prítomný certifikát z roku 2011.
3 0x1000 Tento bit prikazuje naplánovanej úlohe, aby na databázu použila Microsoft UEFI CA 2023 .
Podmienené správanie: Keď sa nastaví príznak 0x4000 , naplánovaná úloha najskôr skontroluje databázu a nájde certifikát Microsoft Corporation UEFI CA 2011 . Certifikát Microsoft UEFI CA 2023 sa použije iba v prípade, že je certifikát 2011 prítomný.
Modifikátor (príznak správania) 0x4000 Tento bit upravuje správanie bitov 0x0800 a 0x1000 tak, aby sa Microsoft UEFI CA 2023 a Microsoft Option ROM UEFI CA 2023 použijú len v prípade, že databáza už obsahuje Microsoft Corporation UEFI CA 2011.

Aby sa zabezpečilo, že profil zabezpečenia zariadenia zostane rovnaký, tento bit použije tieto nové certifikáty len vtedy, ak zariadenie dôveruje certifikátu Microsoft Corporation UEFI CA 2011. Nie všetky zariadenia s Windowsom dôverujú tomuto certifikátu.
4 0x0004 Tento bit prikazuje naplánovanej úlohe, aby hľadala kľúč výmeny kľúčov podpísaný kľúčom platformy (PK) zariadenia. PK spravuje výrobca OEM. Výrobcovia OEM podpisujú plán Microsoft KEK so svojou PK a doručujú ho spoločnosti Microsoft, kde je zahrnutý do mesačných kumulatívnych aktualizácií.
5 0x0100 Tento bit prikazuje naplánovanej úlohe, aby na zavádzací oddiel použila správcu spúšťania podpísaného certifikačnou autoritou Windows UEFI CA 2023. Tento spôsob nahradí podpísaného správcu spúšťania Microsoft Windows Production PCA 2011 .

Poznámky:

  • 0x4000 bit zostane nastavený aj po spracovaní všetkých ostatných bitov.
  • Každý bit je spracovaný naplánovanou úlohou Secure-Boot-Update v poradí uvedenom vyššie.
  • Ak sa 0x0004 bit nedá spracovať, pretože chýba PK podpísaný KEK, naplánovaná úloha bude stále používať aktualizáciu správcu zavádzania označenú bitovou 0x0100.

Späť na začiatok

Očakávaný priebeh (AvailableUpdates)

Po úspešnom dokončení operácie Windows vymaže priradený bit zo zoznamu dostupných aktualizácií. Ak operácia zlyhá, Windows zaznamená udalosť a po ďalšom spustení úlohy sa pokúsi znova.

V nasledujúcej tabuľke sa zobrazuje očakávaný priebeh hodnôt AvailableUpdates pri dokončení každej akcie aktualizácie Zabezpečeného zavedenia systému.

Krok Bitovo spracované Dostupné Aktualizácie Popis Udalosť úspechu zaznamenaná do denníka Kódy možných chýb
Spustiť 0x5944 Počiatočný stav pred začatím údržby certifikátu zabezpečeného zavedenia systému. - -
1 0x0040 0x5944 → 0x5904 Windows UEFI CA 2023 sa pridá do databázy Secure Boot DB. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Pridajte Microsoft Option ROM UEFI CA 2023 do DB, ak zariadenie predtým dôverovalo Microsoft UEFI CA 2011. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Microsoft UEFI CA 2023 sa pridá do databázy, ak zariadenie predtým dôverovalo Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Použije sa nový Microsoft KEK 2K CA 2023 podpísaný kľúčom platformy OEM. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Správca zavádzania podpísaný Windows UEFI CA 2023 je nainštalovaný. 1799 1797

Poznámky

  • Po úspešnom dokončení operácie priradenej k bitu sa tento bit vymaže z ponuky Dostupné aktualizácie.
  • Ak niektorá z týchto operácií zlyhá, zaznamená sa udalosť a operácia sa zopakuje pri ďalšom spustení naplánovanej úlohy.
  • 0x4000 bit je modifikátor a nie je zrušený. Konečná hodnota 0x4000 AvailableUpdates označuje úspešné dokončenie všetkých príslušných akcií aktualizácie.
  • Udalosti 1032, 1795, 1796, 1802 zvyčajne označujú obmedzenia firmvéru alebo platformy.
  • Udalosť 1803 označuje chýbajúci KEK podpísaný OEM PK.

Späť na začiatok

Nápravné postupy

Táto časť obsahuje podrobné postupy na riešenie konkrétnych problémov zabezpečeného spustenia. Každý postup je určený na presne definovaný stav a má sa vykonať až po tom, ako počiatočná diagnóza potvrdí, že ide o problém. Tieto postupy môžete použiť na obnovenie očakávaného správania zabezpečeného zavedenia systému a na bezpečné pokračovanie aktualizácií certifikátov. Neaplikujte tieto postupy všeobecne alebo preventívne.

Späť na začiatok

Zapnutie zabezpečeného spustenia vo firmvéri

Ak je funkcia Zabezpečené spustenie vo firmvéri zariadenia vypnutá, pozrite si podrobnosti o povolení zabezpečeného spustenia v časti Windows 11 a Zabezpečené spustenie.

Späť na začiatok

Naplánovaná úloha zabezpečeného spustenia bola vypnutá alebo odstránená

Naplánovaná úloha Secure-Boot-Update vyžaduje Windows na použitie aktualizácií certifikátu zabezpečeného spustenia. Ak je úloha zakázaná alebo chýba, údržba certifikátu zabezpečeného zavedenia systému nebude pokračovať.

Podrobnosti o úlohe

Názov úlohy Aktualizácia zabezpečeného spustenia
Cesta s úlohami \Microsoft\Windows\PI\
Úplná cesta \Microsoft\Windows\PI\Secure-Boot-Update
Spustí sa ako SYSTEM (lokálny systém)
Spúšťače Pri spustení a každých 12 hodín
Požadovaný stav Zapnuté

Kontrola stavu úlohy

Spustite z príkazového riadka prostredia PowerShell bez obmedzených oprávnení:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Vyhľadajte pole Stav :

Stav Význam
Pripravená Úloha existuje a je zapnutá.
Zdieľať Úloha existuje, ale musí byť povolená.
Chyba/Nenašlo sa Úloha chýba a je potrebné ju znova vytvoriť.

Zapnutie alebo opätovné vytvorenie úlohy

Ak je pole stavu pre Secure-Boot-Update vypnuté, Chyba alebo Nenájdené, na povolenie úlohy použite vzorový skript: Vzorový Enable-SecureBootUpdateTask.ps1

Poznámka: Toto je vzorový skript a nie je podporovaný spoločnosťou Microsoft. Správcovia by ho mali skontrolovať a prispôsobiť svojmu prostrediu.

Príklad:

Poznámka

.\Enable-SecureBootUpdateTask.ps1 -Quiet

Spustiť pokyny

  • Ak sa vám zobrazuje prístup odmietnutý, znova spustite prostredie PowerShell ako správca.
  • Ak sa skript nespustí kvôli politike spustenia, použite obídenie rozsahu procesu:

Poznámka

Set-ExecutionPolicy -scope process -executionPolicy bypass

Späť na začiatok