Napomena
- Originalni datum objavljivanja: 19 marta, 2026
- KB ID: 5085046
U ovom članku:
- Pregled
- Kako funkcioniše servisiranje sertifikata za Secure Boot
- Odakle početi prilikom rešavanja problema
- Planirani zadatak Bezbedno pokretanje i ažuriranje
- Zašto se koristi planirani zadatak
- Bitmaska registratora "Dostupne ispravke"
- Integracija sa OEM firmverom
- Uobičajeni scenariji i rešenja grešaka
- Reference i interni elementi
- AvailableUpdates bitovi korišćeni za servisiranje certifikata
- Očekivani napredak (AvailableUpdates)
- Postupci za sanaciju
- Omogućavanje bezbednog pokretanja u firmveru
- Onemogućen ili izbrisan planirani zadatak Secure Boot
Pregled
Ova stranica vodi administratore i stručnjake za podršku u dijagnostikovanju i rešavanju problema u vezi sa bezbednim pokretanjem na Windows uređajima. Teme uključuju greške prilikom ažuriranja sertifikata za Secure Boot, neispravna stanja Secure Boot, neočekivane BitLocker odzive za oporavak i greške prilikom pokretanja nakon promena u konfiguraciji Secure Boot.
Vodič objašnjava kako da verifikujete servisiranje i konfiguraciju operativnog sistema Windows, pregledate relevantne vrednosti registratora i evidencije događaja i identifikujete kada ograničenja firmvera ili platforme zahtevaju OEM ispravku. Ovaj sadržaj je namenjen za dijagnostikovanje problema na postojećim uređajima. Nije namenjen za planiranje novih primena. Ovaj dokument će biti ažuriran kako se identifikuju novi scenariji za rešavanje problema i uputstva.
Kako funkcioniše servisiranje sertifikata za Secure Boot
Servisiranje certifikata bezbednog pokretanja u operativnom sistemu Windows jeste koordinisani proces između operativnog sistema i UEFI firmvera uređaja. Cilj je da se ažuriraju kritična sidra poverenja uz očuvanje mogućnosti pokretanja u svakoj fazi.
Proces pokreću Windows planirani zadatak, redosled radnji ažuriranja zasnovan na registratoru i ugrađeno ponašanje evidentiranja i ponovnog pokušaja. Ove komponente zajedno obezbeđuju da se Secure Boot sertifikati i Windows upravljač pokretanjem ažuriraju na kontrolisan, uređen način i to samo nakon uspeha preduslovnih koraka.
Odakle početi prilikom rešavanja problema
Kada izgleda da uređaj ne ostvaruje očekivani napredak pri primeni ispravki certifikata za bezbedno pokretanje, počnite tako što ćete identifikovati kategoriju problema. Većina problema se svrstava u jednu od četiri oblasti: stanje servisiranja operativnog sistema Windows, mehanizam ažuriranja Secure Boot, ponašanje firmvera ili ograničenje platforme ili OEM proizvođača.
Počnite sa proverama ispod, redom. U mnogim slučajevima, ovi koraci su dovoljni da objasne posmatrano ponašanje i utvrde sledeće radnje bez dubljeg istraživanja.
Potvrdite ispunjavanje uslova za servisiranje operativnog sistema Windows i platformu
- Proverite da li uređaj ispunjava osnovne zahteve za dobijanje ispravki za certifikat za bezbedno pokretanje:
- Uređaj radi pod podržanom verzijom operativnog sistema Windows.
- Instalirane su najnovije potrebne bezbednosne ispravke za Windows.
- Bezbedno pokretanje sistema je omogućeno u UEFI firmveru.
- Ako neki od ovih uslova nije ispunjen, rešite ga pre nego što nastavite sa daljim rešavanjem problema.
Potvrda statusa zadatka bezbednog pokretanja ažuriranja
- Potvrdite da je Windows mehanizam odgovoran za primenu ispravki certifikata za bezbedno pokretanje prisutan i da funkcioniše:
- Postoji planirani zadatak bezbednog pokretanja-ažuriranja.
- Zadatak je omogućen i pokreće se kao lokalni sistem.
- Zadatak je pokrenut makar jednom od instaliranja najnovije bezbednosne ispravke za Windows.
- Ako je zadatak onemogućen, izbrisan ili nije pokrenut, nije moguće primeniti ispravke certifikata za bezbedno pokretanje. Rešavanje problema bi trebalo da se fokusira na vraćanje zadatka u prethodno stanje pre istraživanja drugih uzroka.
Provera očekivanog napredovanja u postavkama registratora
Pregledajte stanje servisiranja bezbednog pokretanja uređaja u registratoru:- Ispitajte UEFICA2023Status, UEFICA2023Error i UEFICA2023ErrorEvent.
- Ispitajte AvailableUpdates i uporedite ga sa očekivanim tokom (pogledajte reference i unutrašnje podatke).
Zajedno ove vrednosti ukazuju na to da li servisiranje normalno napreduje, da li se ponovo pokušava operacija ili je zaustavljeno u određenom koraku.
Povezivanje stanja registratora sa događajima Secure Boot
Pregledajte događaje povezane sa bezbednim pokretanjem u evidenciji sistemskih događaja i povežite ih sa stanjem registratora. Podaci o događaju obično potvrđuju da li uređaj napreduje, pokušava ponovo zbog privremenog stanja ili ga blokira problem sa firmverom ili platformom.
Evidencija registratora i evidencije događaja obično ukazuju na to da li je ponašanje očekivano, privremeno ili zahteva korektivnu radnju.
Planirani zadatak Bezbedno pokretanje i ažuriranje
Servisiranje certifikata za bezbedno pokretanje sistema je implementirano putem Windows planiranog zadatka pod nazivom "Bezbedno pokretanje sistema". Zadatak se registruje na sledećoj putanji:
Napomena
\Microsoft\Windows\PI\Secure-Boot-Update
Zadatak se pokreće kao lokalni sistem. Ona se podrazumevano pokreće prilikom pokretanja sistema i svakih 12 sati nakon toga. Svaki put kada se pokrene, on proverava da li su radnje ažuriranja Secure Boot na čekanju i pokušava da ih primeni u nizu.
Ako je ovaj zadatak onemogućen ili nedostaje, nije moguće primeniti ispravke certifikata za bezbedno pokretanje. Zadatak ažuriranja bezbednog pokretanja mora ostati omogućen da bi servisiranje sistema Secure Boot funkcionisalo.
Zašto se koristi planirani zadatak
Ažuriranja sertifikata za bezbedno pokretanje zahteva koordinaciju između operativnog sistema Windows i UEFI firmvera, uključujući pisanje UEFI promenljivih koje skladište ključeve i certifikate za bezbedno pokretanje. Planirani zadatak omogućava operativnom sistemu Windows da pokuša ova ažuriranja kada je sistem u stanju u kom promenljive firmvera mogu da se menjaju.
Periodični 12-časovni raspored pruža dodatne mogućnosti za ponovni pokušaj ažuriranja ako prethodni pokušaj nije uspeo ili ako je uređaj ostao uključen bez ponovnog pokretanja. Ovaj dizajn obezbeđuje napredak unapred bez potrebe za ručnom intervencijom.
Bitmaska registratora "Dostupne ispravke"
Zadatak Secure-Boot-Update pokreće vrednost registratora AvailableUpdates . Ova vrednost je 32-bitna maska koja se nalazi na:
Napomena
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Svaki bit u vrednosti predstavlja određenu radnju ažuriranja Secure Boot. Proces ažuriranja počinje kada je vrednost AvailableUpdates postavljena na vrednost koja nije nula, bilo automatski od strane operativnog sistema Windows ili izričito od strane administratora. Na primer, vrednost kao što je 0x5944 ukazuje na to da je na čekanju više radnji ažuriranja.
Kada se pokrene zadatak Secure-Boot-Update, on tumači postavljene bitove kao posao na čekanju i obrađuje ih definisanim redosledom.
Sekvencijalna ažuriranja, vođenje evidencije i ponašanje ponovnog suđenja
Ispravke certifikata za bezbedno pokretanje sistema primenjuju se fiksnim redosledom. Svaka radnja ažuriranja je osmišljena tako da bude bezbedna za ponovno pokušanje i nezavisno dovršavanje. Zadatak bezbednog pokretanja i ažuriranja ne prelazi na sledeći korak dok trenutna radnja ne uspe i dok se odgovarajući bit ne izbriše iz parametra AvailableUpdates.
Svaka operacija koristi standardne UEFI interfejse za ažuriranje promenljivih Secure Boot kao što su DB i KEK ili za instaliranje ažuriranog Windows upravljača pokretanjem. Windows zapisuje ishod svakog koraka u evidenciji sistemskih događaja. Događaji uspeha potvrđuju napredak unapred, dok događaji neuspeha ukazuju na to zašto radnju nije bilo moguće dovršiti.
Ako korak ažuriranja ne uspe, zadatak zaustavlja obradu, evidentira grešku i ostavlja postavljen povezani bit. Operacija se ponovo pokušava kada se zadatak sledeći put pokrene. Ovo ponašanje ponovnog pokušaja omogućava uređajima da se automatski oporave od privremenih uslova, kao što su nedostatak podrške za firmver ili odložene OEM ispravke.
Administratori mogu da prate napredak korelacijom stanja registratora sa stavkama u evidenciji događaja. Vrednosti registratora kao što su UEFICA2023Status, UEFICA2023Error i UEFICA2023ErrorEvent, zajedno sa maskom bita AvailableUpdates , ukazuju na to koji je korak aktivan, završen ili blokiran.
Ova kombinacija pokazuje da li uređaj normalno napreduje, da li ponovo pokušava da izvrši operaciju ili je zaustavljen.
Integracija sa OEM firmverom
Ažuriranja sertifikata za bezbedno pokretanje zavise od ispravnog ponašanja i podrške u UEFI firmveru uređaja. Dok Windows orkestrira proces ažuriranja, firmver je odgovoran za sprovođenje smernica za bezbedno pokretanje i održavanje baza podataka bezbednog pokretanja.
OEM proizvođači obezbeđuju dva ključna elementa koji omogućavaju servisiranje certifikata bezbednog pokretanja:
- Ključevi za razmenu ključa sa potpisanim ključem platforme (KEK-ovi) koji odobravaju instalaciju novih Secure Boot certifikata.
- Primene firmvera koje ispravno čuvaju, dodaju i proveravaju Secure Boot baze podataka tokom ažuriranja.
Ako firmver ne podržava ova ponašanja u potpunosti, ispravke za bezbedno pokretanje mogu da se zadrže, da se pokušaju ponovo u nedogled ili da dovedu do neuspelog pokretanja. U tim slučajevima Windows ne može da dovrši ažuriranje bez promena firmvera.
Microsoft radi sa OEM proizvođačima da bi identifikovao probleme sa firmverom i ispravljene ispravke učinio dostupnim. Kada rešavanje problema pokaže ograničenje ili kvar firmvera, administratori će možda morati da instaliraju najnoviju ispravku UEFI firmvera koju je obezbedio proizvođač uređaja pre nego što se ispravke sertifikata za bezbedno pokretanje uspešno dovrše.
Uobičajeni scenariji i rešenja grešaka
Ispravke bezbednog pokretanja primenjuje planirani zadatak bezbednog pokretanja na osnovu stanja registratora AvailableUpdates .
U normalnim uslovima, ovi koraci se izvršavaju automatski i beleže događaje uspeha kako se svaka faza završava. U nekim slučajevima, ponašanje firmvera, konfiguracija platforme ili preduslovi za servisiranje mogu da spreče napredak ili dovedu do neočekivanog ponašanja pri pokretanju.
Dolenavedeni odeljci opisuju najčešće scenarije otkazivanja, kako ih prepoznati, zašto se javljaju i odgovarajuće sledeće korake za vraćanje u normalan rad. Scenariji su raspoređeni od najčešće do ozbiljnijih slučajeva koji utiču na pokretanje.
Ispravke za bezbedno pokretanje sistema se ne primenjuju (nema napretka)
Kada ispravke za Secure Boot ne pokažu napredak, to obično znači da proces ažuriranja nikada nije počeo. Zbog toga nedostaju očekivane vrednosti registratora Secure Boot i evidencije događaja jer mehanizam ažuriranja nikada nije aktiviran.
Šta se dogodilo
Proces ažuriranja za Secure Boot nije pokrenut, tako da na uređaj nisu primenjeni nikakvi certifikati za Secure Boot niti ažurirani upravljač pokretanjem.
Kako to prepoznati
- Nema vrednosti registratora servisiranja bezbednog pokretanja, kao što je UEFICA2023Status.
- Očekivani događaji bezbednog pokretanja (na primer, 1043, 1044, 1045, 1799, 1801) nedostaju u evidenciji sistemskih događaja.
- Uređaj nastavlja da koristi starije Secure Boot sertifikate i komponente za pokretanje.
Zašto se to dešava
Do ovog scenarija obično dolazi kada je ispunjen neki od sledećih uslova:
- Planirani zadatak Secure-Boot-Update je onemogućen ili nedostaje.
- Bezbedno pokretanje sistema je onemogućeno u UEFI firmveru.
- Uređaj ne ispunjava preduslove za servisiranje operativnog sistema Windows, kao što je podržana verzija operativnog sistema Windows ili instalirane neophodne ispravke.
Šta treba uraditi sledeće
- Proverite da li uređaj ispunjava Windows zahteve za servisiranje i ispunjavanje uslova za platformu.
- Potvrdite da je bezbedno pokretanje sistema omogućeno u firmveru.
- Uverite se da planirani zadatak SecureBootUpdate postoji i da je omogućen.
Ako je zakazani zadatak onemogućen ili nedostaje, pratite uputstva u članku Planirani zadatak bezbednog pokretanja onemogućen ili izbrisan da biste ga vratili u prethodno stanje. Kada se zadatak vrati u prethodno stanje, ponovo pokrenite uređaj ili ručno pokrenite zadatak da biste pokrenuli servisiranje bezbednog pokretanja.
Uređaj se pokreće u oporavku funkcije BitLocker nakon ažuriranja bezbednog pokretanja
U nekim slučajevima, ispravke povezane sa bezbednim pokretanjem mogu dovesti do toga da uređaj uđe u BitLocker oporavak. Ponašanje može da bude prolazno ili trajno, u zavisnosti od osnovnog uzroka.
1. slučaj: Jednokratni oporavak funkcije BitLocker nakon ažuriranja za Secure Boot
Šta se događa
Uređaj ulazi u BitLocker oporavak pri prvom pokretanju nakon ažuriranja Secure Boot, ali se normalno pokreće nakon narednih ponovnih pokretanja.
Zašto se to dešava
Prilikom prvog pokretanja nakon ažuriranja, firmver još ne prijavljuje ažurirane vrednosti Secure Boot kada Windows pokuša da ponovo zatvori BitLocker. To uzrokuje privremenu nepodudarnost izmerenih vrednosti pokretanja i pokreće oporavak. Pri sledećem pokretanju firmver ispravno prijavljuje ažurirane vrednosti, BitLocker se uspešno ponovo zatvara i problem se ne ponavlja.
Kako to prepoznati
- BitLocker oporavak se javlja jednom.
- Nakon unosa ključa za oporavak, naredna pokretanja ne traže oporavak.
- Nema tekuće naredbe za pokretanje ili PXE učešća.
Šta treba uraditi sledeće
- Unesite BitLocker ključ za oporavak da biste nastavili sa operativnim sistemom Windows.
- Proverite da li postoje ispravke firmvera.
2. slučaj: Ponovljeni oporavak funkcije BitLocker usled PXE konfiguracije prvog pokretanja
Šta se događa
Uređaj ulazi u BitLocker oporavak pri svakom pokretanju.
Zašto se to dešava
Uređaj je konfigurisan tako da prvo pokuša PXE (mrežno) pokretanje sistema. Pokušaj PXE pokretanja ne uspeva, a firmver se zatim vraća u upravljač pokretanjem operativnog sistema Windows na disku.
To dovodi do merenja dva različita autoriteta potpisivanja tokom jednog ciklusa pokretanja:
- PXE putanju pokretanja potpisao je Microsoft UEFI CA 2011.
- Windows upravljač pokretanjem na disku potpisao je Windows UEFI CA 2023.
Budući da BitLocker tokom pokretanja posmatra različite lance pouzdanosti bezbednog pokretanja, on ne može da uspostavi stabilan skup mera modula pouzdane platforme protiv kojih treba ponovo zatvoriti. Kao rezultat toga, BitLocker ulazi u oporavak pri svakom pokretanju.
Kako to prepoznati
- BitLocker oporavak se aktivira pri svakom ponovnom pokretanju.
- Unos ključa za oporavak omogućava operativnom sistemu Windows da se pokrene, ali se odziv vraća prilikom sledećeg pokretanja.
- PXE ili mrežno pokretanje se konfiguriše ispred lokalnog diska u redosledu pokretanja firmvera.
Šta treba uraditi sledeće
- Konfigurišite redosled pokretanja firmvera, tako da je upravljač za pokretanje operativnog sistema Windows na disku prvi.
- Onemogućite PXE pokretanje ako nije neophodno.
- Ako je PXE potreban, uverite se da PXE infrastruktura koristi Windows boot loader koji je potpisan 2023.
Uređaj ne uspeva da se pokrene nakon uspostavljanja početnih vrednosti Secure Boot
Šta se dogodilo
Ovo odražava promenu na nivou firmvera, a ne problem operativnog sistema Windows. Ažuriranje za bezbedno pokretanje sistema je uspešno dovršeno, ali nakon kasnijeg ponovnog pokretanja, uređaj se više ne pokreće u operativnom sistemu Windows.
Kako to prepoznati
- Uređaj ne uspeva da pokrene Windows i može da prikaže poruku firmvera ili BIOS-a koja ukazuje na kršenje pravila bezbednog pokretanja.
- Do greške dolazi nakon što se postavke bezbednog pokretanja vrate na podrazumevane vrednosti firmvera.
- Onemogućavanje Secure Boot može omogućiti uređaju da se ponovo pokrene.
Zašto se to dešava
Uspostavljanje početnih vrednosti bezbednog pokretanja na podrazumevane vrednosti firmvera briše baze podataka bezbednog pokretanja uskladištene u firmveru. Na uređajima koji su već prešli na upravljač pokretanjem koji je potpisao Windows UEFI CA 2023, ovo uspostavljanje početnih vrednosti uklanja certifikate potrebne za pouzdanost tog upravljača pokretanjem.
Zbog toga firmver više ne prepoznaje instalirani Windows upravljač pokretanjem kao pouzdan i blokira proces pokretanja.
Ovaj scenario nije uzrokovan samom ispravkom sistema Secure Boot, već naknadnom radnjom firmvera koja uklanja ažurirana sidra poverenja.
Šta treba uraditi sledeće
- Koristite uslužni program za oporavak Secure Boot da biste vratili potreban certifikat da bi uređaj mogao ponovo da se pokrene.
- Nakon oporavka, uverite se da uređaj ima instaliran najnoviji dostupan firmver proizvođača uređaja.
- Izbegavajte vraćanje bezbednog pokretanja na podrazumevane vrednosti firmvera, osim ako OEM firmver ne sadrži ažurirane podrazumevane vrednosti bezbednog pokretanja koje veruju 2023 sertifikatima.
Uslužni program za oporavak bezbednog pokretanja
Da biste oporavili sistem:
- Na drugom Windows računaru sa instaliranom ispravkom za Windows iz jula 2024. ili novijom verzijom, kopirajte SecureBootRecovery.efi sa C:\Windows\Boot\EFI\.
- Postavite datoteku na USB disk u formatu FAT32 u okviru \EFI\BOOT\ i promenite joj ime u bootx64.efi.
- Pokrenite pogođeni uređaj sa USB disk jedinice i omogućite pokretanje uslužnog programa za oporavak. Uslužni program će dodati Vindovs UEFI CA 2023 u DB.
Kada se certifikat vrati u prethodno stanje i sistem ponovo pokrene, Windows bi trebalo da se normalno pokrene.
Važno: Ovim procesom će se ponovo primeniti samo jedan od novih certifikata. Kada se uređaj oporavi, uverite se da su na njega ponovo primenjeni najnoviji certifikati i razmotrite ažuriranje BIOS/UEFI sistema na najnoviju dostupnu verziju. Ovo može da spreči ponavljanje problema sa resetovanjem Secure Boot, pošto su mnogi OEM proizvođači objavili ispravke firmvera za ovaj određeni problem.
Uređaj ne uspeva da se pokrene nakon ažuriranja sistema Secure Boot zbog toga što je firmver zamenio bazu podataka
Šta se dogodilo
Nakon primene ažuriranja sertifikata za bezbedno pokretanje i ponovnog pokretanja, uređaj ne uspeva da se pokrene i ne stiže do operativnog sistema Windows.
Kako to prepoznati
- Uređaj otkazuje odmah nakon ponovnog pokretanja koje zahteva ispravka za bezbedno pokretanje.
- Može se prikazati greška firmvera ili bezbednog pokretanja ili se sistem može zaustaviti pre nego što se Windows učita.
- Onemogućavanje bezbednog pokretanja može omogućiti uređaju da se pokrene.
Zašto se to dešava
Ovaj problem može da izazove greška u implementaciji UEFI firmvera uređaja.
Kada Windows primeni ispravke certifikata za bezbedno pokretanje, očekuje se da firmver doda nove certifikate u postojeću bazu podataka potpisa dozvoljene za bezbedno pokretanje (DB). Neke implementacije firmvera pogrešno zamenjuju DB umesto da se dodaju u njega.
Kada se to desi,
- Uklanjaju se prethodno pouzdani certifikati, uključujući Microsoft 2011 certifikat za pokretanje sistema.
- Ako sistem u tom trenutku i dalje koristi upravljač pokretanjem potpisan 2011 certifikatom, firmver mu više nije verovao.
- Firmver odbija upravljač pokretanjem i blokira proces pokretanja.
U nekim slučajevima, DB može postati oštećen, a ne čisto zamenjen, što dovodi do istog ishoda. Ovo ponašanje je primećeno na određenim implementacijama firmvera i ne očekuje se na usaglašenim firmveru.
Šta treba uraditi sledeće
- Unesite menije za podešavanje firmvera i pokušajte da uspostavite početne vrednosti postavki Secure Boot.
- Ako se uređaj pokrene nakon resetovanja, proverite da li na lokaciji za podršku proizvođača uređaja postoji ažuriranje firmvera koje ispravlja rukovanje DB bazom bezbednog pokretanja.
- Ako je dostupna ispravka firmvera, instalirajte je pre nego što ponovo omogućite Secure Boot i ponovo primenite ispravke certifikata Secure Boot.
Ako uspostavljanje početnih vrednosti Secure Boot ne vrati funkcionalnost pokretanja u prethodno stanje, dalji oporavak verovatno zahteva uputstva specifična za OEM proizvođača.
Ispravka za bezbedno pokretanje sistema je blokirana zbog toga što nedostaje KEK koji je potpisao OEM
Šta se dogodilo
Ažuriranje certifikata za Secure Boot nije dovršeno i ostaje blokirano u fazi ažuriranja ključa Exchange (KEK).
Kako to prepoznati
- Vrednost registratora AvailableUpdates ostaje postavljena sa KEK bitom (0x0004) i ne briše se.
- UEFICA2023Status ne napreduje do dovršenog stanja.
- Evidencija sistemskih događaja više puta zapisuje ID događaja 1803, što ukazuje na to da nije moguće primeniti KEK ispravku.
- Uređaj nastavlja da ponovo pokušava da izvrši ažuriranje, ali ne napreduje.
Zašto se to dešava
Ažuriranje KEK-a za bezbedno pokretanje zahteva autorizaciju ključa platforme (PK) uređaja, koji je u vlasništvu OEM proizvođača.
Da bi ažuriranje uspelo, proizvođač uređaja mora korporaciji Microsoft da dostavi KEK potpisan od strane PK-a za tu određenu platformu. Ovaj KEK potpisan od strane OEM proizvođača je uključen u ispravke za Windows i omogućava operativnom sistemu Windows da ažurira promenljivu KEK firmvera.
Ako OEM proizvođač nije obezbedio KEK koji je potpisao PK za uređaj, Windows ne može da dovrši ažuriranje KEK-a. U ovom stanju:
- Ispravke za bezbedno pokretanje sistema su blokirane dizajnom.
- Windows ne može da zaobiđe autorizaciju koja nedostaje.
- Uređaj može trajno da ne bude u mogućnosti da dovrši servisiranje certifikata bezbednog pokretanja.
To može da se desi na starijim ili nepodržanim uređajima gde OEM proizvođač više ne obezbeđuje firmver ili ključne ispravke. Za ovo stanje ne postoji podržana putanja za ručni oporavak.
Događaji ažuriranja sertifikata za Secure Boot i indikatori neuspeha
Kada ispravke certifikata za bezbedno pokretanje ne uspeju da se primene, Windows zapisuje dijagnostičke događaje koji objašnjavaju zašto je napredak blokiran. Ovi događaji se pišu kada se ažurira baza podataka potpisa bezbednog pokretanja (DB) ili ključ za izmenjavu podataka (KEK) ne mogu bezbedno dovršiti zbog firmvera, stanja platforme ili uslova konfiguracije. Scenariji u ovom odeljku upućuju na ove događaje da bi se identifikovali uobičajeni obrasci neuspeha i odredilo odgovarajuće otklanjanje problema. Ovaj odeljak je namenjen za podršku dijagnostici i tumačenju problema opisanih ranije, a ne za uvođenje novih scenarija neuspeha.
Kompletnu listu ID-ova događaja, opise i primere unosa potražite u članku Događaji ažuriranja promenljive DB i DBX bezbednog pokretanja (KB5016061).
Greška ažuriranja KEK (ažuriranja baze podataka uspeju, KEK ne)
Uređaj može uspešno da ažurira certifikate u bazi podataka za bezbedno pokretanje baze podataka, ali neće uspeti tokom ažuriranja funkcije KEK. Kada se to desi, proces ažuriranja za Secure Boot ne može da se dovrši.
Simptomi
- Događaji DB certifikata ukazuju na napredak, ali faza KEK nije dovršena.
- AvailableUpdates ostaje podešeno na 0x4004, a 0x0004 bit se ne briše nakon više pokretanja zadataka.
- Može biti prisutan događaj 1795 ili 1803 .
Tumačenje
- 1795 obično ukazuje na otkazivanje firmvera prilikom pokušaja ažuriranja promenljive Secure Boot.
- 1803 ukazuje na to da ažuriranje KEK ne može biti autorizovano jer potreban KEK korisni teret koji je potpisao OEM PK nije dostupan za platformu.
Sledeći koraci
- Za 1795, proverite da li postoje ispravke OEM firmvera i proverite valjanost podrške firmvera za promenljive ispravke Secure Boot.
- Za 1803, potvrdite da li je OEM dostavio korporaciji Microsoft KEK koji je potpisan sa PK potpisom koji je neophodan za model uređaja.
Greška ažuriranja KEK na virtuelnim mašinama sa statusom gosta hostovanim na Hyper-V
Na Hyper-V virtuelnim mašinama, ažuriranja sertifikata za bezbedno pokretanje zahtevaju da ispravke za Windows iz marta 2026. budu instalirane i na Hyper-V hostu i na gostujućem operativnom sistemu.
Neuspela ažuriranja se prijavljuju unutar gosta, ali događaj ukazuje na to gde je potrebno saniranje:
- Događaj 1795 (na primer, "Mediji su zaštićeni od upisivanja") prijavljen u gostu ukazuje na to da Hyper-V hostu nedostaje ažuriranje iz marta 2026. i da mora da se ažurira.
- Događaj 1803 prijavljen u gostu ukazuje na to da samoj virtuelnoj mašini sa gostom nedostaje ažuriranje iz marta 2026. i da mora da se ažurira.
Reference i interni elementi
Ovaj odeljak sadrži napredne referentne informacije namenjene za rešavanje problema i podršku. Nije namenjena za planiranje primene. On proširuje mehaniku servisiranja Secure Boot rezimiranu ranije i pruža detaljan referentni materijal za tumačenje stanja registratora i evidencija događaja.
Napomena (primene kojima upravlja IT): Kada se konfigurišu putem Smernice grupe ili funkcije Microsoft Intune, ne treba mešati dve slične postavke. Vrednost "Dostupne ispravke" predstavlja konfigurisano stanje smernice. U međuvremenu, AvailableUpdates odražava stanje rada u toku prilikom brisanja bitova. Oba mogu dovesti do istog ishoda, ali se ponašaju drugačije jer se politika ponovo primenjuje tokom vremena.
AvailableUpdates bitovi korišćeni za servisiranje certifikata
Dolenavedeni delovi se koriste za radnje upravljača certifikatima i pokretanjem opisane u ovom dokumentu. Kolona "Redosled" odražava redosled kojim zadatak bezbednog pokretanja-ažuriranja obrađuje svaki bit.
| Redosled | Postavka bita | Korišćenje |
|---|---|---|
| 1 | 0x0040 | Ovaj bit govori planiranom zadatku da doda Windows UEFI CA 2023 certifikat u bazu podataka za bezbedno pokretanje. To operativnom sistemu Windows omogućava da veruje upravljačima pokretanjem potpisanim ovim certifikatom. |
| 2 | 0x0800 | Ovaj bit govori planiranom zadatku da primeni Microsoft opciju ROM UEFI CA 2023 na DB. Uslovno ponašanje: kada se podesi zastavica 0x4000 , planirani zadatak će najpre proveriti da li baza podataka sadrži Microsoft Corporation UEFI CA 2011 certifikat. Certifikat Microsoft Option ROM UEFI CA 2023 primenjivaće samo ako je prisutan certifikat 2011. |
| 3 | 0x1000 | Ovaj bit govori planiranom zadatku da primeni Microsoft UEFI CA 2023 na DB. Uslovno ponašanje: kada se podesi zastavica 0x4000 , planirani zadatak će najpre proveriti da li baza podataka sadrži Microsoft Corporation UEFI CA 2011 certifikat. Microsoft UEFI CA 2023 certifikat će se primeniti samo ako je prisutan 2011 certifikat. |
| Modifikator (zastavica ponašanja) | 0x4000 | Ovaj bit menja ponašanje 0x0800 i 0x1000 bitova tako da se Microsoft UEFI CA 2023 i Microsoft Option ROM UEFI CA 2023 primenjuju samo ako DB već sadrži Microsoft Corporation UEFI CA 2011. Da bi se osiguralo da bezbednosni profil uređaja ostane isti, ovaj bit primenjuje te nove certifikate samo ako uređaj ima poverenja u Microsoft Corporation UEFI CA 2011 certifikat. Ne veruju svi Windows uređaji ovom certifikatu. |
| 4 | 0x0004 | Ovaj bit govori planiranom zadatku da traži ključ za razmenu ključa potpisan ključem platforme (PK) uređaja. PK upravlja OEM proizvođač. OEM proizvođači potpisuju Microsoft KEK sa svojim PK i dostavljaju ga korporaciji Microsoft gde je uključen u mesečne kumulativne ispravke. |
| 5 | 0x0100 | Ovaj bit govori planiranom zadatku da primeni upravljač pokretanjem, potpisan od strane Vindovs UEFI CA 2023, na particiju za pokretanje. Ovo će zameniti Microsoft Windows Production PCA 2011 potpisani upravljač pokretanjem. |
Napomene:
- 0x4000 bit će ostati postavljen nakon obrade svih ostalih bitova.
- Svaki bit obrađuje planirani zadatak Secure-Boot-Update prema redosledu prikazanom iznad.
- Ako 0x0004 bit ne može da se obradi zbog nedostatka PK potpisanog KEK, planirani zadatak će i dalje primenjivati ispravku upravljača pokretanja naznačenu bitom 0x0100.
Očekivani napredak (AvailableUpdates)
Kada se operacija uspešno dovrši, Windows briše povezani bit iz AvailableUpdates. Ako operacija ne uspe, Windows evidentira događaj i pokušava ponovo kada se zadatak ponovo pokrene.
Tabela u nastavku prikazuje očekivani tok vrednosti AvailableUpdates kako se svaka radnja ažuriranja Secure Boot dovršava.
| korak | Bitno obrađeno | Dostupne Novosti | Opis | Evidentiran događaj uspeha | Kodovi mogućih grešaka |
|---|---|---|---|---|---|
| Start | 0x5944 | Početno stanje pre nego što započne servisiranje certifikata za Secure Boot. | - | - | |
| 1 | 0x0040 | 0x5944 → 0x5904 | Windows UEFI CA 2023 se dodaje u bazu podataka za bezbedno pokretanje sistema. | 1036 | 1032, 1795, 1796, 1802 |
| 2 | 0x0800 | 0x5904 → 0x5104 | Dodajte Microsoft Option ROM UEFI CA 2023 u DB ako je uređaj prethodno verovao Microsoft UEFI CA 2011. | 1044 | 1032, 1795, 1796, 1802 |
| 3 | 0x1000 | 0x5104 → 0x4104 | Microsoft UEFI CA 2023 se dodaje u bazu podataka ako je uređaj prethodno imao poverenja u Microsoft UEFI CA 2011. | 1045 | 1032, 1795, 1796, 1802 |
| 4 | 0x0004 | 0x4104 → 0x4100 | Primenjuje se novi Microsoft KEK 2K CA 2023 potpisan ključem OEM platforme. | 1043 | 1032, 1795, 1796, 1802, 1803 |
| 5 | 0x0100 | 0x4100 → 0x4000 | Upravljač pokretanjem koji je potpisao Windows UEFI CA 2023 je instaliran. | 1799 | 1797 |
Beleške
- Kada se operacija povezana sa bitom uspešno dovrši, taj bit se briše iz AvailableUpdates.
- Ako neka od ovih operacija ne uspe, evidentira se događaj i operacija se ponovo pokušava sledeći put kada se planirani zadatak pokrene.
- 0x4000 bit je modifikator i nije obrisan. Konačna vrednost AvailableUpdates od 0x4000 ukazuje na uspešno dovršavanje svih primenljivih radnji ažuriranja.
- Događaji 1032, 1795, 1796, 1802 obično ukazuju na ograničenja firmvera ili platforme.
- Događaj 1803 ukazuje na nedostatak OEM PK-potpisanog KEK-a.
Postupci za sanaciju
Ovaj odeljak pruža postupne procedure za rešavanje određenih problema sa bezbednim pokretanjem. Svaka procedura je ograničena na dobro definisano stanje i namenjena je da se prati tek nakon što početna dijagnoza potvrdi da se problem primenjuje. Koristite ove procedure da biste vratili očekivano ponašanje Secure Boot i omogućili bezbedno nastavak ažuriranja certifikata. Nemojte primenjivati ove procedure široko ili preventivno.
Omogućavanje bezbednog pokretanja u firmveru
Ako je bezbedno pokretanje sistema onemogućeno u firmveru uređaja, pogledajte članak Windows 11 i bezbedno pokretanje sistema za detalje o omogućavanju bezbednog pokretanja.
Onemogućen ili izbrisan planirani zadatak Secure Boot
Planirani zadatak bezbednog pokretanja-ažuriranja je neophodan da bi Windows primenio ispravke certifikata za bezbedno pokretanje. Ako je zadatak onemogućen ili nedostaje, servisiranje certifikata bezbednog pokretanja neće napredovati.
Detalji zadatka
| Ime zadatka | Bezbedno pokretanje ažuriranja |
|---|---|
| Putanja zadatka | \Microsoft\Windows\PI\ |
| Puna putanja | \Microsoft\Windows\PI\Secure-Boot-Update |
| Pokreće se kao | SYSTEM (lokalni sistem) |
| Pokretači | Pri pokretanju i na svakih 12 sati |
| Obavezno stanje | Omogućeno |
Kako se proverava status zadatka
Pokrenite iz PowerShell odziva sa punim privilegijama:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V
Potražite polje " Status ":
| Pretraga | Značenje |
|---|---|
| Spreman | Zadatak postoji i omogućen je. |
| Disabled | Zadatak postoji, ali mora da bude omogućen. |
| Greška/Nije pronađeno | Zadatak nedostaje i mora da se ponovo napravi. |
Kako da omogućite ili ponovo kreirate zadatak
Ako je statusno polje za bezbedno pokretanje ažuriranja onemogućeno, greška ili nije pronađeno, koristite uzorak skripte da biste omogućili zadatak: Uzorak Enable-SecureBootUpdateTask.ps1
Napomena: Ovo je uzorak skripte i Microsoft je ne podržava. Administratori bi trebalo da ga pregledaju i prilagode okruženju.
Primer:
Napomena
.\Enable-SecureBootUpdateTask.ps1 -Quiet
Pokretanje vodiča
- Ako vidite da je pristup odbijen, ponovo pokrenite PowerShell kao administrator.
- Ako se skripta neće pokrenuti zbog smernica za izvršavanje, koristite zaobilaženje u opsegu procesa:
Napomena
Set-ExecutionPolicy -scope process -executionPolicy bypass