Rozhrania API systému Windows Configuration System (WinCS) na bezpečné spustenie
Vzťahuje sa na
Pôvodný dátum publikovania: 14. októbra 2025
KB ID: 5068197
|
Tento článok obsahuje návod na:
Poznámka: Ak ste jednotlivec, ktorý vlastní osobné zariadenie s Windowsom, prejdite na článok Zariadenia s Windowsom určené pre domácich používateľov, podniky a školy s aktualizáciami spravovanými spoločnosťou Microsoft. |
|
Dostupnosť tejto podpory:
|
|
Zmeniť dátum |
Zmeniť popis |
|
16. decembra 2025 |
|
|
11. decembra 2025 |
|
Secure Boot CLI pomocou systému Windows Configuration System (WinCS)
Cieľ: Správcovia domén môžu alternatívne použiť windowsový konfiguračný systém (WinCS) vydaný s aktualizáciami operačného systému Windows na nasadenie aktualizácií zabezpečeného spustenia v rámci klientov a serverov Windowsu pripojených k doméne. Pozostáva z pomôcky rozhrania príkazového riadka (CLI) na dotazovanie a lokálne použitie konfigurácií zabezpečeného spustenia v počítači.
WinCS vypne konfiguračný kľúč, ktorý možno použiť s pomôckou príkazového riadka na úpravu stavu konfigurácie zabezpečeného spustenia v počítači. Po použití bude ďalšie naplánované bezpečné spustenie vykonávať akcie podľa kľúča.
Podporované platformy WinCS
Pomôcka príkazového riadka WinCS je podporovaná vo verzii Windows 10, verzia 21H2, Windows 10, verzia 22H2, Windows Server 2022, Windows 11, verzia 23H2, Windows 11, verzia 24H2, Windows 11, verzia 25H2.
Tento nástroj je k dispozícii v aktualizáciách Windowsu vydaných 28. októbra 2025 a po tomto dátume pre Windows 11 verzie 24H2 a Windows 11 verzie 23H2.
Tento nástroj je k dispozícii aj v aktualizáciách Windowsu vydaných 11. novembra 2025 a po ich vydaní pre Windows 10, verziu 21H2, Windows 10, verziu 22H2 a Windows Server 2022.
Poznámka: Pracujeme na tom, aby sa táto podpora wincs pre Windows 10 platformy. Tento článok aktualizujeme hneď po povolení podpory.
Tu je kľúč funkcie konfigurácie zabezpečeného spustenia, ktorý budú správcovia domény dotazovať a vzťahovať sa na zariadenia prostredníctvom WinCS.
|
Názov funkcie |
Kláves WinCS |
Popis |
|
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Povolenie tohto kľúča umožňuje inštaláciu nasledujúcich nových certifikátov zabezpečeného spustenia od spoločnosti Microsoft do zariadenia.
|
Hodnota kľúča WinCS:
-
F33E0C8E002 – stav konfigurácie zabezpečeného spustenia = Povolené
Ako dotazovať konfiguráciu zabezpečeného spustenia
Konfiguráciu zabezpečeného spustenia je možné dotazovať pomocou nasledujúceho príkazového riadka:
WinCsFlags.exe /query --key F33E0C8E002
Vrátia sa nasledujúce informácie (v čistom zariadení):
Príznak: F33E0C8E
Aktuálna konfigurácia: F33E0C8E001
Stav: Zakázané
Čakajúca konfigurácia: Žiadne
Nevybavená akcia: Žiadne
Prepojenie FwLink: https://aka.ms/getsecureboot
Dostupné konfigurácie:
F33E0C8E002
F33E0C8E001
Všimnite si, že aktuálna konfigurácia v zariadení je F33E0C8E001, čo znamená, že kľúč zabezpečeného spustenia je v stave Vypnuté.
Použitie konfigurácie zabezpečeného spustenia
Konkrétnu konfiguráciu na povolenie certifikátov zabezpečeného spustenia je možné nakonfigurovať nasledujúcim spôsobom:
WinCsFlags.exe /apply --key "F33E0C8E002"
Úspešné použitie kľúča by malo vrátiť nasledujúce informácie:
Príznak: F33E0C8E
Aktuálna konfigurácia: F33E0C8E002
Stav: Povolené
Čakajúca konfigurácia: Žiadne
Nevybavená akcia: Žiadne
Prepojenie FwLink: https://aka.ms/getsecureboot
Dostupné konfigurácie:
F33E0C8E002
F33E0C8E001
Ako auditovať konfiguráciu zabezpečeného spustenia
Ak chcete neskôr zistiť stav konfigurácie zabezpečeného spustenia, môžete znova použiť počiatočný príkaz dotazu:
WinCsFlags.exe /query --key F33E0C8E002
Vrátené informácie budú podobné nasledujúcim informáciám v závislosti od stavu príznaku:
Príznak: F33E0C8E
Aktuálna konfigurácia: F33E0C8E002
Stav: Povolené
Čakajúca konfigurácia: Žiadne
Nevybavená akcia: Žiadne
Prepojenie FwLink: https://aka.ms/getsecureboot
Dostupné konfigurácie:
F33E0C8E002
F33E0C8E001
Všimnite si, že stav kľúča je teraz povolený a aktuálna konfigurácia je F33E0C8E002.
Poznámka: Použitie kľúča zabezpečeného spustenia cez WinCS neznamená, že sa spustil alebo dokončil proces inštalácie certifikátu zabezpečeného spustenia. Označuje iba, že počítač bude pokračovať s aktualizáciami zabezpečeného spustenia, keď sa úloha údržby zabezpečeného spustenia (TPMTasks) spustí v danom počítači pri ďalšej dostupnej príležitosti. Keď sa v danom počítači spustí úloha modulu TPM, zistí 0x5944 a vykoná aktualizáciu. Na základe návrhu sa naplánovaná úloha secure-boot-update spustí každých 12 hodín na spracovanie takýchto príznakov aktualizácie zabezpečeného spustenia. Správcovia môžu tiež urýchliť manuálne spustenie úlohy alebo reštartovanie v prípade potreby.
Úlohu údržby zabezpečeného spustenia môžete spustiť aj manuálne pomocou nasledujúcich krokov:
-
Otvorte výzvu prostredia PowerShell ako správca a potom spustite nasledujúci príkaz:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Reštartujte zariadenie dvakrát po spustení príkazu a potvrďte, že zariadenie začína s aktualizovanou databázou dôveryhodných podpisov (DB).
-
Ak chcete rýchlo skontrolovať, či bola aktualizácia databázy zabezpečeného spustenia úspešná, otvorte výzvu prostredia PowerShell ako správca a potom spustite nasledujúci príkaz:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Ak príkaz vráti hodnotu True, aktualizácia bola úspešná.V prípade chýb pri použití aktualizácie databázy si pozrite článok KB5016061: Riešenie zraniteľných a zrušených správcov spustenia.
Poznámka: Kontroluje sa iba jedna certifikačná autorita a nie všetky certifikačné autority.
-
Ak chcete overiť aktualizáciu všetkých certifikátov, pozrite si aktualizácie certifikátov zabezpečeného spustenia: Pokyny pre IT profesionálov a organizácie a postupujte podľa pokynov v časti Monitorovanie denníkov udalostí. V tejto časti sa nachádza identifikácia udalosti: 1801 a identifikácia udalosti: 1808 , čo predstavuje úplnejší spôsob kontroly aktualizácie certifikátov.