Napomena
- Originalni datum objavljivanja: 14. oktobar 2025.
- KB ID: 5068202
Ovaj članak ima uputstvo za:
- Organizacije sa Windows uređajima i ispravkama kojima upravlja IT.
Napomena
Dostupnost ove podrške:
Ključevi registratora su uključeni u ispravke objavljene sledećeg datuma ili kasnije:
11. novembar 2025: Za verzije operativnog sistema Windows koje su i dalje podržane.
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 20 marta, 2026 |
|
| 20 februara, 2026 |
|
| Novembar 4, 2025 |
|
| 11 novembra, 2025 |
|
| 16 novembra, 2025 | Ažuriran je sadržaj u okviru "Testiranje uređaja pomoću ključeva registratora". Vrednost dostupne ispravke promenjena je iz "0x0100" u "0x4000". |
U ovom članku
Uvod
Ovaj dokument opisuje podršku za primenu, upravljanje i nadgledanje ispravki certifikata za bezbedno pokretanje pomoću ključeva registratora operativnog sistema Windows. Tasteri se sastoje od sledećeg:
- Jedan ključ za pokretanje primene certifikata i upravljača pokretanjem na uređaju.
- Dva tastera za nadgledanje statusa primene.
- Dva tastera za upravljanje postavkama za davanje saglasnosti/odbijanja saglasnosti za dva dostupna pomagača pri primeni.
Ovi ključevi registratora mogu da se podese ručno na uređaju ili daljinski pomoću dostupnog softvera za upravljanje voznim parkom. Ostali metodi primene, kao što su Smernice grupe, Microsoft Intune i WinCS, opisani su u članku Windows uređaji za preduzeća i organizacije sa IT-upravljanim ažuriranjima.
Ključevi registratora za bezbedno pokretanje sistema
Ovaj odeljak sadrži:
- Ključevi registratora
- Kako ovi tasteri rade zajedno
- Primenu pomoću ključeva registratora
- Testiranje uređaja pomoću ključeva registratora
- Davanje saglasnosti i odbijanje saglasnosti za asistencije
- Podržane verzije operativnog sistema Windows
Ključevi registratora
Svi ključevi registratora za bezbedno pokretanje opisani u nastavku nalaze se na ovoj putanji registratora:
Napomena
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Sledeća tabela opisuje svaku vrednost registratora:
| Vrednost registratora | Tip | Opis i upotreba |
|---|---|---|
| Dostupne ispravke | REG_DWORD (bitna maska) | Ažurirajte zastavice okidača. Kontroliše koje radnje ažuriranja Secure Boot treba izvršiti na uređaju. Podešavanje odgovarajućeg bitnog polja ovde pokreće primenu novih Secure Boot sertifikata i povezanih ispravki. Za primenu u preduzeću, ovo bi trebalo da bude postavljeno na 0x5944 (heksadecimalnu) – vrednost koja omogućava sve relevantne ispravke (dodavanje novih CA certifikata 2023, ažuriranje KEK-a i instaliranje novog upravljača pokretanjem). Podešavanja:
|
| HighConfidenceOptOut | REG_DWORD | Opcija odbijanja saglasnosti. Za preduzeća koja žele da odustanu od kontejnera visoke pouzdanosti koji će se automatski primenjivati kao deo LCU-a. Ovaj ključ možete da podesite na vrednost koja nije nula da biste odbili saglasnost za kontejnere visokog stepena pouzdanosti. Postavke
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Opcija davanja saglasnosti. Za preduzeća koja žele da daju saglasnost za servisiranje kontrolisane primene funkcija (CFR), poznato i kao Microsoft Managed. Pored postavljanja ovog ključa, dozvolite slanje obaveznih dijagnostičkih podataka (pogledajte članak "Konfigurisanje Windows dijagnostičkih podataka u organizaciji"). Postavke
|
| Dostupne ispravkeSmernice | REG_DWORD (bitna maska) |
Samo za referencu – nemojte ažurirati ovaj ključ u registratoru. Smernice grupe i Intune koriste ovaj ključ za prenos radnji povezanih sa bezbednim pokretanjem operativnom sistemu Windows. Ona predstavlja smernice koje postavljaju Intune ili Smernice grupe. |
Svi ključevi registratora za bezbedno pokretanje opisani u nastavku nalaze se na ovoj putanji registratora:
Napomena
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Sledeća tabela opisuje svaku vrednost registratora:
| Vrednost registratora | Tip | Opis i upotreba |
|---|---|---|
| UEFICA2023Status | REG_SZ (niska) | Indikator statusa primene. Odražava trenutno stanje ispravke ključa za bezbedno pokretanje sistema na uređaju. Postaviće se na jednu od sledećih tekstualnih vrednosti:
|
| UEFICA2023Greška | REG_DWORD (kôd) | Kôd greške (ako postoji). Ova vrednost ostaje 0 nakon uspeha. Ako proces ažuriranja naiđe na grešku, UEFICA2023Error se postavlja na kôd greške koji nije nula koji odgovara prvoj grešci na koju je naišlo. Greška koja se pojavljuje u ovom slučaju znači da ažuriranje za bezbedno pokretanje nije uspelo u potpunosti i da može zahtevati istragu ili oporavak na tom uređaju. Na primer, ako ažuriranje DB (baze podataka pouzdanih potpisa) nije uspelo zbog problema sa firmverom, ovaj ključ registratora može da prikaže kôd greške firmvera. Kada ovaj ključ postoji i nije nula, preporučujemo da potražite događaje Secure Boot u Windows evidencijama događaja – pogledajte događaje ažuriranja DB i DBX promenljive za više detalja. |
| UEFICA2023ErrorEvent | REG_DWORD (kôd) | UEFICA2023ErrorEvent navodi ID događaja koji je Windows koristio za prijavljivanje greške u vezi sa primenom ispravki za bezbedno pokretanje operativnog sistema Windows UEFI CA 2023. Ova vrednost je u korelaciji sa ključem registratora UEFICA2023Error i popunjava se kada je taj ključ podešen, što ukazuje na to da je Windows naišao na grešku prilikom pokušaja primene ispravke za bezbedno pokretanje. Kada se to desi, Windows evidentira odgovarajući događaj bezbednog pokretanja dokumentovan na javnoj stranici događaje ažuriranja promenljive DB i DBX bezbednog pokretanja, što pruža dodatne detalje o tome zašto nije bilo moguće dovršiti ažuriranje i koja radnja može biti neophodna. |
| WindowsUEFICA2023 sposoban | REG_DWORD (kôd) | Samo radi reference – nemojte koristiti ovaj ključ kada dobijate status na ispravkama za Secure Boot. Umesto toga koristite UEFICA2023Status ključ. Ovaj ključ registratora namenjen je scenarijima ograničene primene i ne preporučuje se za opštu upotrebu. Važeće vrednosti: 0 – ili ključ ne postoji – certifikat "Windows UEFI CA 2023" nije u bazi podataka 1 – Certifikat "Windows UEFI CA 2023" nalazi se u bazi podataka 2 – "Windows UEFI CA 2023" certifikat je u DB i sistem počinje od 2023 potpisanog upravljača pokretanjem |
| BucketHash | REG_SZ (niska) | BucketHash identifikuje grupu za primenu koja je dodeljena uređaju u sklopu primene certifikata za bezbedno pokretanje. Ova vrednost je heš izveden iz karakteristika uređaja i koristi se za grupisanje uređaja sa sličnim atributima firmvera i platforme za primenu po fazama i upravljanje rizikom. To je isti heš kontejnera koji se pojavljuje u događajima specifičnim za uređaj dokumentovanim na stranici događaja ažuriranja promenljive DB i DBX bezbednog pokretanja , što administratorima omogućava da povežu stanje registratora sa stavkama evidencije događaja i da razumeju na koji način se uređaj usmerava tokom procesa ažuriranja bezbednog pokretanja. |
| Nivo pouzdanosti | REG_SZ (niska) | Nivo pouzdanosti ukazuje na procenu pouzdanosti povezanu sa grupom za primenu bezbednog pokretanja na uređaju. Ova vrednost odgovara nivou pouzdanosti kontejnera koji Windows dodeljuje uređaju na osnovu posmatranog ponašanja ažuriranja u sličnim konfiguracijama hardvera i firmvera. Isti nivo pouzdanosti je uključen u događaje specifične za uređaj dokumentovane na stranici za događaje ažuriranja promenljive DB i DBX bezbednog pokretanja , što omogućava administratorima da povežu vrednost registratora sa stavkama evidencije događaja. Više detalja o mogućim vrednostima za ovaj ključ potražite u opisima događaja u evidenciji događaja za određeni uređaj. |
Kako ovi tasteri rade zajedno
IT administratori konfigurišu vrednost registratora AvailableUpdates na 0x5944, što signalizira sistemu Windows da izvrši ažuriranje ključa za bezbedno pokretanje i instalaciju na uređaju.
Kako se proces pokreće, sistem ažurira UEFICA2023Status iz NotStarted u InProgress, i na kraju na Updated nakon uspeha. Svaki bit u 0x5944 se uspešno obradi i briše.
Ako neki korak ne uspe, kôd greške se beleži u UEFICA2023Error (i status ostaje "Neaktivno").
Ovaj mehanizam administratorima pruža jasan način za pokretanje i praćenje primene po uređaju.
Primenu pomoću ključeva registratora
Primena na grupu uređaja sastoji se od sledećih koraka:
- Podesite vrednost registratora AvailableUpdates na 0x5944 na svakom uređaju koji će se ažurirati.
- Nadgledajte UEFICA2023Status i UEFICA2023Error ključeve registratora da biste videli da uređaji napreduju. Zadatak koji obrađuje te ispravke pokreće se svakih 12 sati. Imajte na umu da se ažuriranje upravljača pokretanjem možda neće izvršiti dok ne dođe do ponovnog pokretanja.
- Istražite probleme ako do njih dođe. Ako UEFICA2023Error na uređaju nije nula, možete da proverite da li u evidenciji događaja postoje događaji povezani sa ovim problemom. Pogledajte događaje ažuriranja promenljive DB i DBX za kompletnu listu događaja Secure Boot.
Napomena o ponovnim pokretanjima: Iako za dovršavanje procesa može biti potrebno ponovno pokretanje, pokretanje primene ispravki za bezbedno pokretanje neće izazvati ponovno pokretanje. Ako je potrebno ponovno pokretanje, primena bezbednog pokretanja oslanja se na ponovna pokretanja koja se dešavaju kao uobičajeni tok korišćenja uređaja.
Testiranje uređaja pomoću ključeva registratora
Prilikom testiranja pojedinačnih uređaja kako biste se uverili da će uređaji ispravno obraditi ispravke, ključevi registratora mogu biti jednostavan način za testiranje.
Da biste izvršili testiranje, svaku od sledećih komandi pokrenite odvojeno od administratorskog PowerShell odziva:
Napomena
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -taskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Ručno ponovo pokrenite sistem kada vrednost AvailableUpdates postane 0x4100
- Start-ScheduledTask -taskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Prva komanda pokreće primenu upravljača certifikatom i pokretanjem na uređaju. Druga komanda uzrokuje da se odmah pokrene zadatak koji obrađuje ključ registratora AvailableUpdates . Zadatak se obično pokreće svakih 12 sati. Ključ registratora trebalo bi brzo da se promeni u 0x4100. Ponovno pokretanje i ponovno pokretanje zadatka učiniće da se upravljač pokretanjem ažurira i AvailableUpdates postane 0x4000. Pogledajte rešavanje problema za više detalja o ponašanju funkcije AvailableUpdates.
Rezultate možete pronaći tako što ćete posmatrati ključeve registratora UEFICA2023Status i UEFICA2023Error i evidencije događaja, kao što je opisano u događajima ažuriranja promenljive DB i DBX za bezbedno pokretanje sistema.
Prijavljivanje i odbijanje saglasnosti za asistencije
Ključevi registratora HighConfidenceOptOut i MicrosoftUpdateManagedOptIn mogu se koristiti za upravljanje dvema "pomoćima" za primenu opisanim u Windows uređajima sa IT-upravljanim ažuriranjima.
- Ključ registratora HighConfidenceOptOut kontroliše automatsko ažuriranje uređaja putem kumulativnih ažuriranja. Uređaji za koje je Microsoft primetio da se određeni uređaji uspešno ažuriraju, oni će se smatrati uređajima "velike pouzdanosti" i certifikat za bezbedno pokretanje će se automatski ažurirati. Podrazumevana postavka je davanje saglasnosti.
- Ključ registratora MicrosoftUpdateManagedOptIn omogućava IT sektorima da daju saglasnost za automatsku primenu kojom upravlja Microsoft. Ova postavka je podrazumevano onemogućena i postavlja se na opciju 1 daje saglasnost. Ova postavka takođe zahteva da uređaj šalje opcionalne dijagnostičke podatke.
Podržane verzije operativnog sistema Windows
Ova tabela dodatno analizira podršku na osnovu ključa registratora.
| Taster | Podržane verzije operativnog sistema Windows |
|---|---|
|
Dostupne ispravke UEFICA2023Status UEFICA2023Greška |
Sve verzije operativnog sistema Windows koje podržavaju bezbedno pokretanje sistema (Windows Server 2012 i novije verzije operativnog sistema Windows). Napomena: Iako se podaci o pouzdanosti prikupljaju za Windows 10, verzije LTSC, 22H2 i novije verzije operativnog sistema Windows, oni se mogu primeniti na uređaje koji rade pod starijim verzijama operativnog sistema Windows.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Događaji greške u bezbednom pokretanju
Događaji greške imaju ključnu funkciju izveštavanja radi obaveštavanja o statusu i toku bezbednog pokretanja. Informacije o događajima greške potražite u događajima ažuriranja promenljive DB i DBX za Secure Boot. Događaji greške se ažuriraju dodatnim informacijama o događajima za Secure Boot.