API-ji sistema za konfiguracijo Windows (WinCS) za varni zagon

Velja za
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Opomba

  • Prvotni datum objave: 14 oktobra, 2025
  • ID zbirke znanja: 5068197
Dnevnik sprememb
Spremeni datum Spremeni opis
16. aprila. 2026
  • Odstranjen razdelek »Razpoložljivost te podpore«, saj so informacije vsebovane v razdelku »Platforme, ki jih podpira WinCS«.
10 aprila, 2026
  • Posodobljen datum za Windows 10 1607Windows / Server 2016 v razdelku " Podprte platforme WinCS".
  • Dodana je bila nova podpora za platformo za Windows Server 2012 in Windows Server 2012 R2 (ESU) v razdelku »Podprte platforme WinCS«.
Februarja 20, 2026
  • Dodan je nov razdelek »Najprej preverite, ali so potrdila varnega zagona posodobljena na vaši platformi«
16 decembra, 2025
  • Popravljena je ukazna vrstica v razdelku »Kako uporabiti konfiguracijo varnega zagona«, saj je vsebovala napačne znake.

    Za: WinCsFlags.exe /apply –-key "F33E0C8E002"
  • Popravljena ukazna vrstica v razdelku »Kako pregledati konfiguracijo varnega zagona«, saj je vključevala presledek na koncu vrstice.

    Za: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • V razdelku »Razpoložljivost te podpore« je bilo dodano, da so Windows 10, različice 21H2 in 22H2 ter Windows Server 2022 dodani v izdaje z dne 11. novembra 2025 in pozneje. Poleg tega bo podpora za druge različice sistema Windows vključena v posodobitve, izdane v prvem četrtletju leta 2026.
11 decembra, 2025
  • Spremenjen 3. korak v razdelku »Revizija konfiguracije varnega zagona«:

    Od: Če želite preveriti, ali je bila posodobitev zbirke podatkov za varen zagon uspešna, odprite poziv PowerShell kot skrbnik in nato zaženite ta ukaz:

    Za: Če želite hitro preveriti, ali je bila posodobitev Secure Boot DB uspešna, odprite poziv PowerShell kot skrbnik in nato zaženite ta ukaz:
  • V razdelek »Revizija konfiguracije varnega zagona« je dodan 4. korak:

    Če želite preveriti, ali so vsa potrdila posodobljena, glejte Posodobitve potrdila za varen zagon: Navodila za strokovnjake za IT in organizacije ter sledite navodilom v razdelku »Spremljanje dnevnikov dogodkov«. V tem razdelku sta navedena ID dogodka: 1801 in ID dogodka: 1808, kar je popoln način za nadzor, ali so potrdila posodobljena.

CLI za varen zagon s konfiguracijskim sistemom Windows (WinCS)

Cilj: Skrbniki domene lahko uporabijo tudi konfiguracijski sistem Windows (WinCS), ki je bil izdan s posodobitvami operacijskega sistema Windows, za uvajanje posodobitev varnega zagona v odjemalce in strežnike sistema Windows, ki so pridruženi domeni. Sestavljen je iz pripomočka vmesnika ukazne vrstice (CLI) za poizvedovanje in uporabo konfiguracij varnega zagona lokalno v računalniku.

WinCS deluje s konfiguracijskim ključem, ki ga lahko uporabite s pripomočkom ukazne vrstice za spreminjanje stanja konfiguracije varnega zagona v računalniku. Ko je uporabljen, bo naslednji načrtovani varni zagon izvedel dejanja v skladu s ključem.

Najprej preverite, ali so certifikati varnega zagona posodobljeni na vaši platformi

Stanje varnega zagona lahko preverite z ukazom Powershell:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status

Če je stanje prikazano »Posodobljeno«, vam ni treba zagnati WinCS in lahko preskočite spodnje korake.

Če potrdila niso posodobljena na različice 2023, veljajo spodnji dodatni koraki.

Platforme, ki jih podpira WinCS

Pripomoček ukazne vrstice WinCS je podprt v operacijskih sistemih Windows 10, različica 21H2, Windows 10, različica 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, različica 23H2, Windows 11, različica 24H2, Windows 11, različica 25H2.

Ta pripomoček je na voljo v posodobitvah sistema Windows, izdanih 28. oktobra 2025 in pozneje, za Windows 11, različica 24H2 in Windows 11, različica 23H2.

Ta pripomoček je na voljo tudi v posodobitvah sistema Windows, izdanih 11. novembra 2025 in pozneje, za Windows 10, različica 21H2, Windows 10, različica 22H2 in Windows Server 2022.

Za Windows Server 2019 je ta pripomoček dobavljen v posodobitvah sistema Windows, izdanih 13. januarja 2026 in pozneje.

Za Windows Server 2016, Windows 10 1607 je ta pripomoček dobavljen v posodobitvah sistema Windows, izdanih 14. aprila 2026 in pozneje.

Za Windows Server 2012 in Windows Server 2012 R2 (ESU) je ta pripomoček dobavljen v posodobitvah sistema Windows, izdanih 14. aprila 2026 in pozneje.

Tukaj je ključ funkcije za konfiguracijo varnega zagona, ki ga bodo skrbniki domene poizvedovali in uporabili za naprave prek WinCS.

Ime funkcije Ključ WinCS Opis
Feature_AllKeysAndBootMgrByWinCS F33E0C8E002 Če omogočite ta ključ, omogočite namestitev teh Microsoftovih novih potrdil za varen zagon v vaši napravi.
  • Microsoft Corporation KEK 2K, CA 2023
  • Windows UEFI CA 2023
  • Microsoft UEFI CA 2023
  • Microsoftova možnost UEFI ROM CA 2023

Vrednost ključa WinCS:

  • F33E0C8E002 – Stanje konfiguracije varnega zagona = Omogočeno

Poizvedovanje po konfiguraciji varnega zagona

Konfiguracijo varnega zagona lahko poizvedujete tako, da odprete ukazni poziv kot skrbnik in zaženete ta ukaz:

Opomba

WinCsFlags.exe /query --key F33E0C8E002

S tem se vrnejo naslednji podatki (na čistem stroju):

Opomba

  • Zastava: F33E0C8E
  • Trenutna konfiguracija: F33E0C8E001
  • Stanje: Invalid
  • Čakajoča konfiguracija: Brez
  • Ukrep v teku: Brez
  • FwLink: https://aka.ms/getsecureboot
  • Razpoložljive konfiguracije:
  • F33E0C8E002
  • F33E0C8E001

Upoštevajte, da je trenutna konfiguracija v napravi F33E0C8E001, kar pomeni, da je ključ za varen zagon v stanju Onemogočeno .

Kako uporabiti konfiguracijo varnega zagona

Konfiguracijo varnega zagona lahko uporabite tako, da odprete ukazni poziv kot skrbnik in zaženete ta ukaz:

Opomba

WinCsFlags.exe /apply --key "F33E0C8E002"

Uspešna uporaba ključa mora vrniti naslednje podatke:

Opomba

  • Zastava: F33E0C8E
  • Trenutna konfiguracija: F33E0C8E002
  • Stanje: Omogočeno
  • Čakajoča konfiguracija: Brez
  • Ukrep v teku: Brez
  • FwLink: https://aka.ms/getsecureboot
  • Razpoložljive konfiguracije:
  • F33E0C8E002
  • F33E0C8E001

Pregled konfiguracije varnega zagona

Če želite pozneje ugotoviti stanje konfiguracije varnega zagona, lahko znova zaženete ukaz začetne poizvedbe tako, da kot skrbnik odprete ukazni poziv:

Opomba

WinCsFlags.exe /query --key F33E0C8E002

Vrnjeni podatki bodo podobni naslednjim, odvisno od stanja zastave:

Opomba

  • Zastava: F33E0C8E
  • Trenutna konfiguracija: F33E0C8E002
  • Stanje: Omogočeno
  • Čakajoča konfiguracija: Brez
  • Ukrep v teku: Brez
  • FwLink: https://aka.ms/getsecureboot
  • Konfiguracije, ki so na voljo:
  • F33E0C8E002
  • F33E0C8E001

Opazite lahko, da je stanje ključa zdaj omogočeno, trenutna konfiguracija pa je F33E0C8E002.

Opomba

Opomba: Uporaba ključa za varni zagon prek sistema WinCS ne pomeni, da se je postopek namestitve potrdila za varni zagon začel ali končal.  Označuje le, da bo računalnik nadaljeval s posodobitvami varnega zagona, ko se opravilo servisiranja varnega zagona (TPMTasks) zažene v tem računalniku ob naslednji priložnosti. Ko se TPMTasks izvaja v tem računalniku, zazna 0x5944 in izvede posodobitev. Načrtovano opravilo varnega zagona in posodobitve se privzeto zažene vsakih 12 ur za obdelavo zastavic posodobitve varnega zagona. Skrbniki lahko to pospešijo tudi tako, da ročno zaženejo opravilo ali znova zaženejo opravilo (če želijo).

Opravilo servisiranja varnega zagona lahko sprožite tudi ročno tako, da upoštevate spodnje korake:

  1. Odprite poziv ogrodja PowerShell kot skrbnik in nato zaženite ta ukaz:

    Opomba

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Po zagonu ukaza dvakrat znova zaženite napravo, da preverite, ali se naprava zažene s posodobljeno zbirko zaupanja vrednih podpisov (DB).

  3. Kot hitro preverite, ali je bila posodobitev zbirke podatkov varnega zagona uspešna, odprite poziv lupine PowerShell kot skrbnik in nato zaženite ta ukaz:

    Opomba

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Varni zagon
    Če ukaz vrne vrednost »True«, je bila posodobitev uspešna.

    V primeru napak pri uporabi posodobitve zbirke podatkov si oglejte članek KB5016061: Obravnava ranljivih in preklicanih upraviteljev zagona.

    Opomba

    To je preverjanje le enega overitelja digitalnih potrdil in ne vseh overiteljov digitalnih potrdil.

  4. Če želite preveriti, ali so vsa potrdila posodobljena, glejte Posodobitve potrdila za varni zagon: Navodila za strokovnjake za IT in organizacije ter sledite navodilom v razdelku »Spremljanje dnevnikov dogodkov«. V tem razdelku sta navedena ID dogodka: 1801 in ID dogodka: 1808, kar je celovitejši način nadzora, ali so potrdila posodobljena.