Ažuriranja ključeva registra za Secure Boot: Windows uređaji sa IT-upravljanim ažuriranjima

Primenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Napomena

  • Originalni datum objavljivanja: 14. oktobar 2025.
  • KB ID: 5068202

Ovaj članak ima uputstvo za:

  • Organizacije sa Windows uređajima i ispravkama kojima upravlja IT.

Napomena

  • Dostupnost ove podrške:

  • Ključevi registratora su uključeni u ispravke objavljene sledećeg datuma ili kasnije:

  • 11. novembar 2025: Za verzije operativnog sistema Windows koje su i dalje podržane.

Evidencija promena
Promena datuma Promeni opis
20 marta, 2026
  • Dodana je vrednost registratora AvailableUpdatesPolicy u prvu tabelu u odeljku "Ključevi registratora".
  • Ažurirana vrednost registratora VindovsUEFICA2023Capable registratora "Opis i upotreba" u drugoj tabeli u odeljku "Ključevi registratora".
20 februara, 2026
  • Dodata su 3 nova ključa registratora u članak - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel".
  • Ažuriran je odeljak "Dostupnost ove podrške".
Novembar 4, 2025
  • Stranici je dodat još jedan ključ registratora.
  • Ispravljena izjava iz "Na primer, ako ažuriranje DB (baze podataka pouzdanih potpisa) nije uspelo zbog problema sa firmverom, ovaj ključ registratora može da prikaže kôd greške koji se može mapirati u evidenciju događaja ili dokumentovani ID greške u" da kaže "Na primer, ako ažuriranje DB (baze podataka pouzdanih potpisa) nije uspelo zbog problema sa firmverom, Ovaj ključ registratora može da prikazuje kôd greške firmvera. Kada ovaj ključ postoji i nije nula, preporučujemo da potražite događaje Secure Boot u Windows evidencijama događaja – pogledajte (veza) za više detalja".
  • Dodale su dve zasebne putanje za ključeve registratora ispod
11 novembra, 2025
  • Ažuriran je pasus u okviru " Testiranje uređaja pomoću ključeva registratora " dodatnim informacijama: "Ključ registratora trebalo bi brzo da se promeni u 0x4100. Ponovno pokretanje i ponovno pokretanje zadatka učiniće da se upravljač pokretanjem ažurira i da AvailableUpdates postane 0x0100. Pogledajte rešavanje problema za više detalja o ponašanju funkcije AvailableUpdates."
  • Ažurirajte tekst u sivom okviru u okviru " Testiranje uređaja pomoću ključeva registratora " kako biste imali dve dodatne PowerShell komande
  • U okviru ključeva registratora, vrednost registratora -MicrosoftUpdateManagedOptIn, promenjena je iz "1 – davanje saglasnosti" u "1 ili bilo koja vrednost koja nije nula – dajte saglasnost"
16 novembra, 2025 Ažuriran je sadržaj u okviru "Testiranje uređaja pomoću ključeva registratora". Vrednost dostupne ispravke promenjena je iz "0x0100" u "0x4000".

U ovom članku

Uvod

Ovaj dokument opisuje podršku za primenu, upravljanje i nadgledanje ispravki certifikata za bezbedno pokretanje pomoću ključeva registratora operativnog sistema Windows. Tasteri se sastoje od sledećeg:

  • Jedan ključ za pokretanje primene certifikata i upravljača pokretanjem na uređaju.
  • Dva tastera za nadgledanje statusa primene.
  • Dva tastera za upravljanje postavkama za davanje saglasnosti/odbijanja saglasnosti za dva dostupna pomagača pri primeni.

Ovi ključevi registratora mogu da se podese ručno na uređaju ili daljinski pomoću dostupnog softvera za upravljanje voznim parkom. Ostali metodi primene, kao što su Smernice grupe, Microsoft Intune i WinCS, opisani su u članku Windows uređaji za preduzeća i organizacije sa IT-upravljanim ažuriranjima.

Ključevi registratora za bezbedno pokretanje sistema

Ovaj odeljak sadrži:

Ključevi registratora

Svi ključevi registratora za bezbedno pokretanje opisani u nastavku nalaze se na ovoj putanji registratora:

Napomena

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Sledeća tabela opisuje svaku vrednost registratora:

Vrednost registratora Tip Opis i upotreba
Dostupne ispravke REG_DWORD (bitna maska) Ažurirajte zastavice okidača.

Kontroliše koje radnje ažuriranja Secure Boot treba izvršiti na uređaju. Podešavanje odgovarajućeg bitnog polja ovde pokreće primenu novih Secure Boot sertifikata i povezanih ispravki. Za primenu u preduzeću, ovo bi trebalo da bude postavljeno na 0x5944 (heksadecimalnu) – vrednost koja omogućava sve relevantne ispravke (dodavanje novih CA certifikata 2023, ažuriranje KEK-a i instaliranje novog upravljača pokretanjem).

Podešavanja:
  • 0 ili not set – ne izvršava se ažuriranje ključa za bezbedno pokretanje.
  • 0x5944 – Primenite sve potrebne certifikate i ažurirajte PCA2023 potpisani upravljač pokretanjem
HighConfidenceOptOut REG_DWORD Opcija odbijanja saglasnosti.

Za preduzeća koja žele da odustanu od kontejnera visoke pouzdanosti koji će se automatski primenjivati kao deo LCU-a.

Ovaj ključ možete da podesite na vrednost koja nije nula da biste odbili saglasnost za kontejnere visokog stepena pouzdanosti.

Postavke
  • 0 ili ključ ne postoji – dajte saglasnost
  • 1 – Odbijanje saglasnosti
MicrosoftUpdateManagedOptIn REG_DWORD Opcija davanja saglasnosti.

Za preduzeća koja žele da daju saglasnost za servisiranje kontrolisane primene funkcija (CFR), poznato i kao Microsoft Managed.

Pored postavljanja ovog ključa, dozvolite slanje obaveznih dijagnostičkih podataka (pogledajte članak "Konfigurisanje Windows dijagnostičkih podataka u organizaciji").

Postavke
  • 0 ili ključ ne postoji – odbijanje saglasnosti
  • 1 ili bilo koja vrednost koja nije nula – dajte saglasnost
Dostupne ispravkeSmernice REG_DWORD (bitna maska) Samo za referencu – nemojte ažurirati ovaj ključ u registratoru.

Smernice grupe i Intune koriste ovaj ključ za prenos radnji povezanih sa bezbednim pokretanjem operativnom sistemu Windows. Ona predstavlja smernice koje postavljaju Intune ili Smernice grupe.

Svi ključevi registratora za bezbedno pokretanje opisani u nastavku nalaze se na ovoj putanji registratora:

Napomena

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

Sledeća tabela opisuje svaku vrednost registratora:

Vrednost registratora Tip Opis i upotreba
UEFICA2023Status REG_SZ (niska) Indikator statusa primene.

Odražava trenutno stanje ispravke ključa za bezbedno pokretanje sistema na uređaju. Postaviće se na jednu od sledećih tekstualnih vrednosti:

  • NotStarted: Ažuriranje još nije pokrenuto.
  • U toku: Ažuriranje je aktivno u toku.
  • Ažurirano: Ažuriranje je uspešno dovršeno.
Prvobitni status je "Nije pokrenuto". Kada počne ažuriranje, ono se menja u "U toku " i na kraju u "Ažurirano " kada se primene svi novi ključevi i novi upravljač pokretanjem. Ako postoji greška, onda je vrednost registratora UEFICA2023Error postavljena na kod koji nije nula.
UEFICA2023Greška REG_DWORD (kôd) Kôd greške (ako postoji).
Ova vrednost ostaje 0 nakon uspeha. Ako proces ažuriranja naiđe na grešku, UEFICA2023Error se postavlja na kôd greške koji nije nula koji odgovara prvoj grešci na koju je naišlo. Greška koja se pojavljuje u ovom slučaju znači da ažuriranje za bezbedno pokretanje nije uspelo u potpunosti i da može zahtevati istragu ili oporavak na tom uređaju.
Na primer, ako ažuriranje DB (baze podataka pouzdanih potpisa) nije uspelo zbog problema sa firmverom, ovaj ključ registratora može da prikaže kôd greške firmvera. Kada ovaj ključ postoji i nije nula, preporučujemo da potražite događaje Secure Boot u Windows evidencijama događaja – pogledajte događaje ažuriranja DB i DBX promenljive za više detalja.
UEFICA2023ErrorEvent REG_DWORD (kôd) UEFICA2023ErrorEvent navodi ID događaja koji je Windows koristio za prijavljivanje greške u vezi sa primenom ispravki za bezbedno pokretanje operativnog sistema Windows UEFI CA 2023. Ova vrednost je u korelaciji sa ključem registratora UEFICA2023Error i popunjava se kada je taj ključ podešen, što ukazuje na to da je Windows naišao na grešku prilikom pokušaja primene ispravke za bezbedno pokretanje. Kada se to desi, Windows evidentira odgovarajući događaj bezbednog pokretanja dokumentovan na javnoj stranici događaje ažuriranja promenljive DB i DBX bezbednog pokretanja, što pruža dodatne detalje o tome zašto nije bilo moguće dovršiti ažuriranje i koja radnja može biti neophodna.
WindowsUEFICA2023 sposoban REG_DWORD (kôd) Samo radi reference – nemojte koristiti ovaj ključ kada dobijate status na ispravkama za Secure Boot. Umesto toga koristite UEFICA2023Status ključ.
Ovaj ključ registratora namenjen je scenarijima ograničene primene i ne preporučuje se za opštu upotrebu.
Važeće vrednosti:
0 – ili ključ ne postoji – certifikat "Windows UEFI CA 2023" nije u bazi podataka
1 – Certifikat "Windows UEFI CA 2023" nalazi se u bazi podataka
2 – "Windows UEFI CA 2023" certifikat je u DB i sistem počinje od 2023 potpisanog upravljača pokretanjem
BucketHash REG_SZ (niska) BucketHash identifikuje grupu za primenu koja je dodeljena uređaju u sklopu primene certifikata za bezbedno pokretanje. Ova vrednost je heš izveden iz karakteristika uređaja i koristi se za grupisanje uređaja sa sličnim atributima firmvera i platforme za primenu po fazama i upravljanje rizikom. To je isti heš kontejnera koji se pojavljuje u događajima specifičnim za uređaj dokumentovanim na stranici događaja ažuriranja promenljive DB i DBX bezbednog pokretanja , što administratorima omogućava da povežu stanje registratora sa stavkama evidencije događaja i da razumeju na koji način se uređaj usmerava tokom procesa ažuriranja bezbednog pokretanja.
Nivo pouzdanosti REG_SZ (niska) Nivo pouzdanosti ukazuje na procenu pouzdanosti povezanu sa grupom za primenu bezbednog pokretanja na uređaju. Ova vrednost odgovara nivou pouzdanosti kontejnera koji Windows dodeljuje uređaju na osnovu posmatranog ponašanja ažuriranja u sličnim konfiguracijama hardvera i firmvera. Isti nivo pouzdanosti je uključen u događaje specifične za uređaj dokumentovane na stranici za događaje ažuriranja promenljive DB i DBX bezbednog pokretanja , što omogućava administratorima da povežu vrednost registratora sa stavkama evidencije događaja. Više detalja o mogućim vrednostima za ovaj ključ potražite u opisima događaja u evidenciji događaja za određeni uređaj.

Kako ovi tasteri rade zajedno

IT administratori konfigurišu vrednost registratora AvailableUpdates na 0x5944, što signalizira sistemu Windows da izvrši ažuriranje ključa za bezbedno pokretanje i instalaciju na uređaju.

Kako se proces pokreće, sistem ažurira UEFICA2023Status iz NotStarted u InProgress, i na kraju na Updated nakon uspeha. Svaki bit u 0x5944 se uspešno obradi i briše.

Ako neki korak ne uspe, kôd greške se beleži u UEFICA2023Error (i status ostaje "Neaktivno").

Ovaj mehanizam administratorima pruža jasan način za pokretanje i praćenje primene po uređaju.

Primenu pomoću ključeva registratora

Primena na grupu uređaja sastoji se od sledećih koraka:

  1. Podesite vrednost registratora AvailableUpdates na 0x5944 na svakom uređaju koji će se ažurirati.
  2. Nadgledajte UEFICA2023Status i UEFICA2023Error ključeve registratora da biste videli da uređaji napreduju. Zadatak koji obrađuje te ispravke pokreće se svakih 12 sati. Imajte na umu da se ažuriranje upravljača pokretanjem možda neće izvršiti dok ne dođe do ponovnog pokretanja.
  3. Istražite probleme ako do njih dođe. Ako UEFICA2023Error na uređaju nije nula, možete da proverite da li u evidenciji događaja postoje događaji povezani sa ovim problemom. Pogledajte događaje ažuriranja promenljive DB i DBX za kompletnu listu događaja Secure Boot.

Napomena o ponovnim pokretanjima: Iako za dovršavanje procesa može biti potrebno ponovno pokretanje, pokretanje primene ispravki za bezbedno pokretanje neće izazvati ponovno pokretanje. Ako je potrebno ponovno pokretanje, primena bezbednog pokretanja oslanja se na ponovna pokretanja koja se dešavaju kao uobičajeni tok korišćenja uređaja.

Testiranje uređaja pomoću ključeva registratora

Prilikom testiranja pojedinačnih uređaja kako biste se uverili da će uređaji ispravno obraditi ispravke, ključevi registratora mogu biti jednostavan način za testiranje.

Da biste izvršili testiranje, svaku od sledećih komandi pokrenite odvojeno od administratorskog PowerShell odziva:

Napomena

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -taskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Ručno ponovo pokrenite sistem kada vrednost AvailableUpdates postane 0x4100
  • Start-ScheduledTask -taskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Prva komanda pokreće primenu upravljača certifikatom i pokretanjem na uređaju. Druga komanda uzrokuje da se odmah pokrene zadatak koji obrađuje ključ registratora AvailableUpdates . Zadatak se obično pokreće svakih 12 sati. Ključ registratora trebalo bi brzo da se promeni u 0x4100. Ponovno pokretanje i ponovno pokretanje zadatka učiniće da se upravljač pokretanjem ažurira i AvailableUpdates postane 0x4000. Pogledajte rešavanje problema za više detalja o ponašanju funkcije AvailableUpdates.

Rezultate možete pronaći tako što ćete posmatrati ključeve registratora UEFICA2023Status i UEFICA2023Error i evidencije događaja, kao što je opisano u događajima ažuriranja promenljive DB i DBX za bezbedno pokretanje sistema.

Prijavljivanje i odbijanje saglasnosti za asistencije

Ključevi registratora HighConfidenceOptOut i MicrosoftUpdateManagedOptIn mogu se koristiti za upravljanje dvema "pomoćima" za primenu opisanim u Windows uređajima sa IT-upravljanim ažuriranjima.

  • Ključ registratora HighConfidenceOptOut kontroliše automatsko ažuriranje uređaja putem kumulativnih ažuriranja. Uređaji za koje je Microsoft primetio da se određeni uređaji uspešno ažuriraju, oni će se smatrati uređajima "velike pouzdanosti" i certifikat za bezbedno pokretanje će se automatski ažurirati. Podrazumevana postavka je davanje saglasnosti.
  • Ključ registratora MicrosoftUpdateManagedOptIn omogućava IT sektorima da daju saglasnost za automatsku primenu kojom upravlja Microsoft. Ova postavka je podrazumevano onemogućena i postavlja se na opciju 1 daje saglasnost. Ova postavka takođe zahteva da uređaj šalje opcionalne dijagnostičke podatke.

Podržane verzije operativnog sistema Windows

Ova tabela dodatno analizira podršku na osnovu ključa registratora.

Taster Podržane verzije operativnog sistema Windows
Dostupne ispravke
UEFICA2023Status
UEFICA2023Greška
Sve verzije operativnog sistema Windows koje podržavaju bezbedno pokretanje sistema (Windows Server 2012 i novije verzije operativnog sistema Windows).

Napomena: Iako se podaci o pouzdanosti prikupljaju za Windows 10, verzije LTSC, 22H2 i novije verzije operativnog sistema Windows, oni se mogu primeniti na uređaje koji rade pod starijim verzijama operativnog sistema Windows.
  • Windows 10, verzije LTSC i 22H2
  • Windows 11, verzije 22H2 i 23H2
  • Windows 11, verzija 24H2
  • Windows Server 2025
HighConfidenceOptOut
MicrosoftUpdateManagedOptIn

Događaji greške u bezbednom pokretanju

Događaji greške imaju ključnu funkciju izveštavanja radi obaveštavanja o statusu i toku bezbednog pokretanja.  Informacije o događajima greške potražite u događajima ažuriranja promenljive DB i DBX za Secure Boot. Događaji greške se ažuriraju dodatnim informacijama o događajima za Secure Boot.