PowerShell: Použitie parametra -Decoded v Get-SecureBootUEFI

Vzťahuje sa na
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

Pôvodný dátum publikovania: Apríla 28, 2026
ID KB: 5093574

Poznámka

Parameter -Decoded sa pridal do rutín typu cmdlet Get-SecureBootUEFI prostredia PowerShell v mesačných kumulatívnych aktualizáciách a aktualizáciách vydaných po tomto dátume zo 14. apríla 2026.

Úvod

Rutina typu cmdlet Get-SecureBootUEFI prostredia PowerShell načíta premenné zabezpečeného spustenia UEFI, ako sú napríklad PK (kľúč platformy), KEK (kľúč pre výmenu kľúčov), DB (databáza povolených podpisov) a DBX (databáza zrušených podpisov). Tieto premenné zvyčajne vracajú nespracované binárne údaje, ktoré môže byť ťažké priamo interpretovať.

Nový parameter -Decoded poskytuje prístupnejšie zobrazenie týchto informácií.

Čo robí parameter -Decoded?

Pri použití parametra -Decoded zobrazí rutina typu cmdlet obsah databáz zabezpečeného zavedenia systému vo formáte čitateľnom pre používateľa. Namiesto nespracovaných bajtov dekóduje a zobrazí základné údaje vrátane certifikátov, hashov a súvisiacich metaúdajov uložených v overených premenných UEFI.

S parametrom -Decoded výstup obsahuje informácie o čitateľnom certifikáte, ako napríklad:

  • predmet (napríklad Microsoft Windows Production PCA 2011)
  • Algoritmus a verzia
  • Sériové číslo
  • Doba platnosti

Tým sa zjednodušuje:

  • Kontrola položiek zabezpečeného spustenia, ako sú napríklad certifikáty, hodnoty hash a verejné kľúče
  • Zobrazenie vlastností certifikátu, ako napríklad predmet, vydavateľa a dátumy platnosti
  • Jednoduchšie pochopte, čo je dôveryhodné v PK, KEK a DB a čo je odvolané v DBX bez ďalšej analýzy

Príklad

Používanie príkazov v prostredí PowerShell:

Poznámka

Get-SecureBootUEFI -Name db -Decoded

Vráti sa príkaz:

Poznámka

  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 61077656000000000008
  • ValidFrom      : 2011-10-19 11:41:42Z
  • ValidTo        : 2026-10-19 11:51:42Z
  • SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
  • Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
  • Version        : 3
  • Algorithm      : sha256RSA
  • SerialNumber   : 330000001A888B9800562284C100000000001A
  • ValidFrom      : 2023-06-13 11:58:29Z
  • ValidTo        : 2035-06-13 12:08:29Z

Použitie

Parameter -Decoded použite, ak potrebujete analyzovať alebo overiť konfiguráciu zabezpečeného zavedenia systému, a nie načítať ich nespracované hodnoty.

(ďalšie informácie),

Úplné podrobnosti o rutinách typu cmdlet, parametre a ďalšie príklady nájdete v dokumentácii k nástroju Get-SecureBootUEFI .

Poznámka

Odkazovaná dokumentácia ešte neobsahuje parameter -Decoded . Dokumentácia sa aktualizuje v budúcej revízii.

Zoznam zmien

Zmeniť dátum Popis zmeny
Apríla 30, 2026
  • Pridal sa popisný text pre premenné zabezpečeného zavedenia UEFI PK, KEK, DB a DBX v časti Úvod
  • Pridali sme poznámku označujúcu, že parameter -Decoded bol pridaný do mesačnej aktualizácie zabezpečenia z apríla 2026.