Vodič za rešavanje problema sa bezbednim pokretanjem

Primenjuje se na
Windows 10, version 1607, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows 10, version 1809, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 11 version 23H2, all editions Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

  • Originalni datum objavljivanja: 19 marta, 2026
  • KB ID: 5085046

U ovom članku:

Pregled

Ova stranica vodi administratore i stručnjake za podršku u dijagnostikovanju i rešavanju problema u vezi sa bezbednim pokretanjem na Windows uređajima. Teme uključuju greške prilikom ažuriranja sertifikata za Secure Boot, neispravna stanja Secure Boot, neočekivane BitLocker odzive za oporavak i greške prilikom pokretanja nakon promena u konfiguraciji Secure Boot.

Vodič objašnjava kako da verifikujete servisiranje i konfiguraciju operativnog sistema Windows, pregledate relevantne vrednosti registratora i evidencije događaja i identifikujete kada ograničenja firmvera ili platforme zahtevaju OEM ispravku. Ovaj sadržaj je namenjen za dijagnostikovanje problema na postojećim uređajima. Nije namenjen za planiranje novih primena. Ovaj dokument će biti ažuriran kako se identifikuju novi scenariji za rešavanje problema i uputstva.

nazad na vrh

Kako funkcioniše servisiranje sertifikata za Secure Boot

Servisiranje certifikata bezbednog pokretanja u operativnom sistemu Windows jeste koordinisani proces između operativnog sistema i UEFI firmvera uređaja. Cilj je da se ažuriraju kritična sidra poverenja uz očuvanje mogućnosti pokretanja u svakoj fazi.

Proces pokreću Windows planirani zadatak, redosled radnji ažuriranja zasnovan na registratoru i ugrađeno ponašanje evidentiranja i ponovnog pokušaja. Ove komponente zajedno obezbeđuju da se Secure Boot sertifikati i Windows upravljač pokretanjem ažuriraju na kontrolisan, uređen način i to samo nakon uspeha preduslovnih koraka.

nazad na vrh

Odakle početi prilikom rešavanja problema

Kada izgleda da uređaj ne ostvaruje očekivani napredak pri primeni ispravki certifikata za bezbedno pokretanje, počnite tako što ćete identifikovati kategoriju problema. Većina problema se svrstava u jednu od četiri oblasti: stanje servisiranja operativnog sistema Windows, mehanizam ažuriranja Secure Boot, ponašanje firmvera ili ograničenje platforme ili OEM proizvođača.

Počnite sa proverama ispod, redom. U mnogim slučajevima, ovi koraci su dovoljni da objasne posmatrano ponašanje i utvrde sledeće radnje bez dubljeg istraživanja.

  1. Potvrdite ispunjavanje uslova za servisiranje operativnog sistema Windows i platformu

    1. Proverite da li uređaj ispunjava osnovne zahteve za dobijanje ispravki za certifikat za bezbedno pokretanje:
    2. Uređaj radi pod podržanom verzijom operativnog sistema Windows.
    3. Instalirane su najnovije potrebne bezbednosne ispravke za Windows.
    4. Bezbedno pokretanje sistema je omogućeno u UEFI firmveru.
    5. Ako neki od ovih uslova nije ispunjen, rešite ga pre nego što nastavite sa daljim rešavanjem problema.
  2. Potvrda statusa zadatka bezbednog pokretanja ažuriranja

    1. Potvrdite da je Windows mehanizam odgovoran za primenu ispravki certifikata za bezbedno pokretanje prisutan i da funkcioniše:
    2. Postoji planirani zadatak bezbednog pokretanja-ažuriranja.
    3. Zadatak je omogućen i pokreće se kao lokalni sistem.
    4. Zadatak je pokrenut makar jednom od instaliranja najnovije bezbednosne ispravke za Windows.
    5. Ako je zadatak onemogućen, izbrisan ili nije pokrenut, nije moguće primeniti ispravke certifikata za bezbedno pokretanje. Rešavanje problema bi trebalo da se fokusira na vraćanje zadatka u prethodno stanje pre istraživanja drugih uzroka.
  3. Provera očekivanog napredovanja u postavkama registratora
    Pregledajte stanje servisiranja bezbednog pokretanja uređaja u registratoru:

    1. Ispitajte UEFICA2023Status, UEFICA2023Error i UEFICA2023ErrorEvent.
    2. Ispitajte AvailableUpdates i uporedite ga sa očekivanim tokom (pogledajte reference i unutrašnje podatke).

    Zajedno ove vrednosti ukazuju na to da li servisiranje normalno napreduje, da li se ponovo pokušava operacija ili je zaustavljeno u određenom koraku.

  4. Povezivanje stanja registratora sa događajima Secure Boot
    Pregledajte događaje povezane sa bezbednim pokretanjem u evidenciji sistemskih događaja i povežite ih sa stanjem registratora. Podaci o događaju obično potvrđuju da li uređaj napreduje, pokušava ponovo zbog privremenog stanja ili ga blokira problem sa firmverom ili platformom.
    Evidencija registratora i evidencije događaja obično ukazuju na to da li je ponašanje očekivano, privremeno ili zahteva korektivnu radnju.

nazad na vrh

Planirani zadatak Bezbedno pokretanje i ažuriranje

Servisiranje certifikata za bezbedno pokretanje sistema je implementirano putem Windows planiranog zadatka pod nazivom "Bezbedno pokretanje sistema". Zadatak se registruje na sledećoj putanji:

Napomena

\Microsoft\Windows\PI\Secure-Boot-Update

Zadatak se pokreće kao lokalni sistem. Ona se podrazumevano pokreće prilikom pokretanja sistema i svakih 12 sati nakon toga. Svaki put kada se pokrene, on proverava da li su radnje ažuriranja Secure Boot na čekanju i pokušava da ih primeni u nizu.

Ako je ovaj zadatak onemogućen ili nedostaje, nije moguće primeniti ispravke certifikata za bezbedno pokretanje. Zadatak ažuriranja bezbednog pokretanja mora ostati omogućen da bi servisiranje sistema Secure Boot funkcionisalo.

nazad na vrh

Zašto se koristi planirani zadatak

Ažuriranja sertifikata za bezbedno pokretanje zahteva koordinaciju između operativnog sistema Windows i UEFI firmvera, uključujući pisanje UEFI promenljivih koje skladište ključeve i certifikate za bezbedno pokretanje. Planirani zadatak omogućava operativnom sistemu Windows da pokuša ova ažuriranja kada je sistem u stanju u kom promenljive firmvera mogu da se menjaju.

Periodični 12-časovni raspored pruža dodatne mogućnosti za ponovni pokušaj ažuriranja ako prethodni pokušaj nije uspeo ili ako je uređaj ostao uključen bez ponovnog pokretanja. Ovaj dizajn obezbeđuje napredak unapred bez potrebe za ručnom intervencijom.

nazad na vrh

Bitmaska registratora "Dostupne ispravke"

Zadatak Secure-Boot-Update pokreće vrednost registratora AvailableUpdates . Ova vrednost je 32-bitna maska koja se nalazi na:

Napomena

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

Svaki bit u vrednosti predstavlja određenu radnju ažuriranja Secure Boot. Proces ažuriranja počinje kada je vrednost AvailableUpdates postavljena na vrednost koja nije nula, bilo automatski od strane operativnog sistema Windows ili izričito od strane administratora. Na primer, vrednost kao što je 0x5944 ukazuje na to da je na čekanju više radnji ažuriranja.

Kada se pokrene zadatak Secure-Boot-Update, on tumači postavljene bitove kao posao na čekanju i obrađuje ih definisanim redosledom.

nazad na vrh

Sekvencijalna ažuriranja, vođenje evidencije i ponašanje ponovnog suđenja

Ispravke certifikata za bezbedno pokretanje sistema primenjuju se fiksnim redosledom. Svaka radnja ažuriranja je osmišljena tako da bude bezbedna za ponovno pokušanje i nezavisno dovršavanje. Zadatak bezbednog pokretanja i ažuriranja ne prelazi na sledeći korak dok trenutna radnja ne uspe i dok se odgovarajući bit ne izbriše iz parametra AvailableUpdates.

Svaka operacija koristi standardne UEFI interfejse za ažuriranje promenljivih Secure Boot kao što su DB i KEK ili za instaliranje ažuriranog Windows upravljača pokretanjem. Windows zapisuje ishod svakog koraka u evidenciji sistemskih događaja. Događaji uspeha potvrđuju napredak unapred, dok događaji neuspeha ukazuju na to zašto radnju nije bilo moguće dovršiti.

Ako korak ažuriranja ne uspe, zadatak zaustavlja obradu, evidentira grešku i ostavlja postavljen povezani bit. Operacija se ponovo pokušava kada se zadatak sledeći put pokrene. Ovo ponašanje ponovnog pokušaja omogućava uređajima da se automatski oporave od privremenih uslova, kao što su nedostatak podrške za firmver ili odložene OEM ispravke.

Administratori mogu da prate napredak korelacijom stanja registratora sa stavkama u evidenciji događaja. Vrednosti registratora kao što su UEFICA2023Status, UEFICA2023Error i UEFICA2023ErrorEvent, zajedno sa maskom bita AvailableUpdates , ukazuju na to koji je korak aktivan, završen ili blokiran.

Ova kombinacija pokazuje da li uređaj normalno napreduje, da li ponovo pokušava da izvrši operaciju ili je zaustavljen.

nazad na vrh

Integracija sa OEM firmverom

Ažuriranja sertifikata za bezbedno pokretanje zavise od ispravnog ponašanja i podrške u UEFI firmveru uređaja. Dok Windows orkestrira proces ažuriranja, firmver je odgovoran za sprovođenje smernica za bezbedno pokretanje i održavanje baza podataka bezbednog pokretanja.

OEM proizvođači obezbeđuju dva ključna elementa koji omogućavaju servisiranje certifikata bezbednog pokretanja:

  • Ključevi za razmenu ključa sa potpisanim ključem platforme (KEK-ovi) koji odobravaju instalaciju novih Secure Boot certifikata.
  • Primene firmvera koje ispravno čuvaju, dodaju i proveravaju Secure Boot baze podataka tokom ažuriranja.

Ako firmver ne podržava ova ponašanja u potpunosti, ispravke za bezbedno pokretanje mogu da se zadrže, da se pokušaju ponovo u nedogled ili da dovedu do neuspelog pokretanja. U tim slučajevima Windows ne može da dovrši ažuriranje bez promena firmvera.

Microsoft radi sa OEM proizvođačima da bi identifikovao probleme sa firmverom i ispravljene ispravke učinio dostupnim. Kada rešavanje problema pokaže ograničenje ili kvar firmvera, administratori će možda morati da instaliraju najnoviju ispravku UEFI firmvera koju je obezbedio proizvođač uređaja pre nego što se ispravke sertifikata za bezbedno pokretanje uspešno dovrše.

nazad na vrh

Uobičajeni scenariji i rešenja grešaka

Ispravke bezbednog pokretanja primenjuje planirani zadatak bezbednog pokretanja na osnovu stanja registratora AvailableUpdates .

U normalnim uslovima, ovi koraci se izvršavaju automatski i beleže događaje uspeha kako se svaka faza završava. U nekim slučajevima, ponašanje firmvera, konfiguracija platforme ili preduslovi za servisiranje mogu da spreče napredak ili dovedu do neočekivanog ponašanja pri pokretanju.

Dolenavedeni odeljci opisuju najčešće scenarije otkazivanja, kako ih prepoznati, zašto se javljaju i odgovarajuće sledeće korake za vraćanje u normalan rad. Scenariji su raspoređeni od najčešće do ozbiljnijih slučajeva koji utiču na pokretanje.

Ispravke za bezbedno pokretanje sistema se ne primenjuju (nema napretka)

Kada ispravke za Secure Boot ne pokažu napredak, to obično znači da proces ažuriranja nikada nije počeo. Zbog toga nedostaju očekivane vrednosti registratora Secure Boot i evidencije događaja jer mehanizam ažuriranja nikada nije aktiviran.

Šta se dogodilo

Proces ažuriranja za Secure Boot nije pokrenut, tako da na uređaj nisu primenjeni nikakvi certifikati za Secure Boot niti ažurirani upravljač pokretanjem.

Kako to prepoznati

  • Nema vrednosti registratora servisiranja bezbednog pokretanja, kao što je UEFICA2023Status.
  • Očekivani događaji bezbednog pokretanja (na primer, 1043, 1044, 1045, 1799, 1801) nedostaju u evidenciji sistemskih događaja.
  • Uređaj nastavlja da koristi starije Secure Boot sertifikate i komponente za pokretanje.

Zašto se to dešava

Do ovog scenarija obično dolazi kada je ispunjen neki od sledećih uslova:

  • Planirani zadatak Secure-Boot-Update je onemogućen ili nedostaje.
  • Bezbedno pokretanje sistema je onemogućeno u UEFI firmveru.
  • Uređaj ne ispunjava preduslove za servisiranje operativnog sistema Windows, kao što je podržana verzija operativnog sistema Windows ili instalirane neophodne ispravke.

Šta treba uraditi sledeće

  • Proverite da li uređaj ispunjava Windows zahteve za servisiranje i ispunjavanje uslova za platformu.
  • Potvrdite da je bezbedno pokretanje sistema omogućeno u firmveru.
  • Uverite se da planirani zadatak SecureBootUpdate postoji i da je omogućen.

Ako je zakazani zadatak onemogućen ili nedostaje, pratite uputstva u članku Planirani zadatak bezbednog pokretanja onemogućen ili izbrisan da biste ga vratili u prethodno stanje. Kada se zadatak vrati u prethodno stanje, ponovo pokrenite uređaj ili ručno pokrenite zadatak da biste pokrenuli servisiranje bezbednog pokretanja.

Uređaj se pokreće u oporavku funkcije BitLocker nakon ažuriranja bezbednog pokretanja

U nekim slučajevima, ispravke povezane sa bezbednim pokretanjem mogu dovesti do toga da uređaj uđe u BitLocker oporavak. Ponašanje može da bude prolazno ili trajno, u zavisnosti od osnovnog uzroka.

1. slučaj: Jednokratni oporavak funkcije BitLocker nakon ažuriranja za Secure Boot

Šta se događa

Uređaj ulazi u BitLocker oporavak pri prvom pokretanju nakon ažuriranja Secure Boot, ali se normalno pokreće nakon narednih ponovnih pokretanja.

Zašto se to dešava

Prilikom prvog pokretanja nakon ažuriranja, firmver još ne prijavljuje ažurirane vrednosti Secure Boot kada Windows pokuša da ponovo zatvori BitLocker. To uzrokuje privremenu nepodudarnost izmerenih vrednosti pokretanja i pokreće oporavak. Pri sledećem pokretanju firmver ispravno prijavljuje ažurirane vrednosti, BitLocker se uspešno ponovo zatvara i problem se ne ponavlja.

Kako to prepoznati

  • BitLocker oporavak se javlja jednom.
  • Nakon unosa ključa za oporavak, naredna pokretanja ne traže oporavak.
  • Nema tekuće naredbe za pokretanje ili PXE učešća.

Šta treba uraditi sledeće

  • Unesite BitLocker ključ za oporavak da biste nastavili sa operativnim sistemom Windows.
  • Proverite da li postoje ispravke firmvera.

2. slučaj: Ponovljeni oporavak funkcije BitLocker usled PXE konfiguracije prvog pokretanja

Šta se događa

Uređaj ulazi u BitLocker oporavak pri svakom pokretanju.

Zašto se to dešava

Uređaj je konfigurisan tako da prvo pokuša PXE (mrežno) pokretanje sistema. Pokušaj PXE pokretanja ne uspeva, a firmver se zatim vraća u upravljač pokretanjem operativnog sistema Windows na disku.

To dovodi do merenja dva različita autoriteta potpisivanja tokom jednog ciklusa pokretanja:

  • PXE putanju pokretanja potpisao je Microsoft UEFI CA 2011.
  • Windows upravljač pokretanjem na disku potpisao je Windows UEFI CA 2023.

Budući da BitLocker tokom pokretanja posmatra različite lance pouzdanosti bezbednog pokretanja, on ne može da uspostavi stabilan skup mera modula pouzdane platforme protiv kojih treba ponovo zatvoriti. Kao rezultat toga, BitLocker ulazi u oporavak pri svakom pokretanju.

Kako to prepoznati

  • BitLocker oporavak se aktivira pri svakom ponovnom pokretanju.
  • Unos ključa za oporavak omogućava operativnom sistemu Windows da se pokrene, ali se odziv vraća prilikom sledećeg pokretanja.
  • PXE ili mrežno pokretanje se konfiguriše ispred lokalnog diska u redosledu pokretanja firmvera.

Šta treba uraditi sledeće

  • Konfigurišite redosled pokretanja firmvera, tako da je upravljač za pokretanje operativnog sistema Windows na disku prvi.
  • Onemogućite PXE pokretanje ako nije neophodno.
  • Ako je PXE potreban, uverite se da PXE infrastruktura koristi Windows boot loader koji je potpisan 2023.
Uređaj ne uspeva da se pokrene nakon uspostavljanja početnih vrednosti Secure Boot

Šta se dogodilo

Ovo odražava promenu na nivou firmvera, a ne problem operativnog sistema Windows. Ažuriranje za bezbedno pokretanje sistema je uspešno dovršeno, ali nakon kasnijeg ponovnog pokretanja, uređaj se više ne pokreće u operativnom sistemu Windows.

Kako to prepoznati

  • Uređaj ne uspeva da pokrene Windows i može da prikaže poruku firmvera ili BIOS-a koja ukazuje na kršenje pravila bezbednog pokretanja.
  • Do greške dolazi nakon što se postavke bezbednog pokretanja vrate na podrazumevane vrednosti firmvera.
  • Onemogućavanje Secure Boot može omogućiti uređaju da se ponovo pokrene.

Zašto se to dešava

Uspostavljanje početnih vrednosti bezbednog pokretanja na podrazumevane vrednosti firmvera briše baze podataka bezbednog pokretanja uskladištene u firmveru. Na uređajima koji su već prešli na upravljač pokretanjem koji je potpisao Windows UEFI CA 2023, ovo uspostavljanje početnih vrednosti uklanja certifikate potrebne za pouzdanost tog upravljača pokretanjem.

Zbog toga firmver više ne prepoznaje instalirani Windows upravljač pokretanjem kao pouzdan i blokira proces pokretanja.

Ovaj scenario nije uzrokovan samom ispravkom sistema Secure Boot, već naknadnom radnjom firmvera koja uklanja ažurirana sidra poverenja.

Šta treba uraditi sledeće

  • Koristite uslužni program za oporavak Secure Boot da biste vratili potreban certifikat da bi uređaj mogao ponovo da se pokrene.
  • Nakon oporavka, uverite se da uređaj ima instaliran najnoviji dostupan firmver proizvođača uređaja.
  • Izbegavajte vraćanje bezbednog pokretanja na podrazumevane vrednosti firmvera, osim ako OEM firmver ne sadrži ažurirane podrazumevane vrednosti bezbednog pokretanja koje veruju 2023 sertifikatima.

Uslužni program za oporavak bezbednog pokretanja

Da biste oporavili sistem:

  1. Na drugom Windows računaru sa instaliranom ispravkom za Windows iz jula 2024. ili novijom verzijom, kopirajte SecureBootRecovery.efi sa C:\Windows\Boot\EFI\.
  2. Postavite datoteku na USB disk u formatu FAT32 u okviru \EFI\BOOT\ i promenite joj ime u bootx64.efi.
  3. Pokrenite pogođeni uređaj sa USB disk jedinice i omogućite pokretanje uslužnog programa za oporavak. Uslužni program će dodati Vindovs UEFI CA 2023 u DB.

Kada se certifikat vrati u prethodno stanje i sistem ponovo pokrene, Windows bi trebalo da se normalno pokrene.

Važno: Ovim procesom će se ponovo primeniti samo jedan od novih certifikata. Kada se uređaj oporavi, uverite se da su na njega ponovo primenjeni najnoviji certifikati i razmotrite ažuriranje BIOS/UEFI sistema na najnoviju dostupnu verziju. Ovo može da spreči ponavljanje problema sa resetovanjem Secure Boot, pošto su mnogi OEM proizvođači objavili ispravke firmvera za ovaj određeni problem.

Uređaj ne uspeva da se pokrene nakon ažuriranja sistema Secure Boot zbog toga što je firmver zamenio bazu podataka

Šta se dogodilo

Nakon primene ažuriranja sertifikata za bezbedno pokretanje i ponovnog pokretanja, uređaj ne uspeva da se pokrene i ne stiže do operativnog sistema Windows.

Kako to prepoznati

  • Uređaj otkazuje odmah nakon ponovnog pokretanja koje zahteva ispravka za bezbedno pokretanje.
  • Može se prikazati greška firmvera ili bezbednog pokretanja ili se sistem može zaustaviti pre nego što se Windows učita.
  • Onemogućavanje bezbednog pokretanja može omogućiti uređaju da se pokrene.

Zašto se to dešava

Ovaj problem može da izazove greška u implementaciji UEFI firmvera uređaja.

Kada Windows primeni ispravke certifikata za bezbedno pokretanje, očekuje se da firmver doda nove certifikate u postojeću bazu podataka potpisa dozvoljene za bezbedno pokretanje (DB). Neke implementacije firmvera pogrešno zamenjuju DB umesto da se dodaju u njega.

Kada se to desi,

  • Uklanjaju se prethodno pouzdani certifikati, uključujući Microsoft 2011 certifikat za pokretanje sistema.
  • Ako sistem u tom trenutku i dalje koristi upravljač pokretanjem potpisan 2011 certifikatom, firmver mu više nije verovao.
  • Firmver odbija upravljač pokretanjem i blokira proces pokretanja.

U nekim slučajevima, DB može postati oštećen, a ne čisto zamenjen, što dovodi do istog ishoda. Ovo ponašanje je primećeno na određenim implementacijama firmvera i ne očekuje se na usaglašenim firmveru.

Šta treba uraditi sledeće

  • Unesite menije za podešavanje firmvera i pokušajte da uspostavite početne vrednosti postavki Secure Boot.
  • Ako se uređaj pokrene nakon resetovanja, proverite da li na lokaciji za podršku proizvođača uređaja postoji ažuriranje firmvera koje ispravlja rukovanje DB bazom bezbednog pokretanja.
  • Ako je dostupna ispravka firmvera, instalirajte je pre nego što ponovo omogućite Secure Boot i ponovo primenite ispravke certifikata Secure Boot.

Ako uspostavljanje početnih vrednosti Secure Boot ne vrati funkcionalnost pokretanja u prethodno stanje, dalji oporavak verovatno zahteva uputstva specifična za OEM proizvođača.

Ispravka za bezbedno pokretanje sistema je blokirana zbog toga što nedostaje KEK koji je potpisao OEM

Šta se dogodilo

Ažuriranje certifikata za Secure Boot nije dovršeno i ostaje blokirano u fazi ažuriranja ključa Exchange (KEK).

Kako to prepoznati

  • Vrednost registratora AvailableUpdates ostaje postavljena sa KEK bitom (0x0004) i ne briše se.
  • UEFICA2023Status ne napreduje do dovršenog stanja.
  • Evidencija sistemskih događaja više puta zapisuje ID događaja 1803, što ukazuje na to da nije moguće primeniti KEK ispravku.
  • Uređaj nastavlja da ponovo pokušava da izvrši ažuriranje, ali ne napreduje.

Zašto se to dešava

Ažuriranje KEK-a za bezbedno pokretanje zahteva autorizaciju ključa platforme (PK) uređaja, koji je u vlasništvu OEM proizvođača.

Da bi ažuriranje uspelo, proizvođač uređaja mora korporaciji Microsoft da dostavi KEK potpisan od strane PK-a za tu određenu platformu. Ovaj KEK potpisan od strane OEM proizvođača je uključen u ispravke za Windows i omogućava operativnom sistemu Windows da ažurira promenljivu KEK firmvera.

Ako OEM proizvođač nije obezbedio KEK koji je potpisao PK za uređaj, Windows ne može da dovrši ažuriranje KEK-a. U ovom stanju:

  • Ispravke za bezbedno pokretanje sistema su blokirane dizajnom.
  • Windows ne može da zaobiđe autorizaciju koja nedostaje.
  • Uređaj može trajno da ne bude u mogućnosti da dovrši servisiranje certifikata bezbednog pokretanja.

To može da se desi na starijim ili nepodržanim uređajima gde OEM proizvođač više ne obezbeđuje firmver ili ključne ispravke. Za ovo stanje ne postoji podržana putanja za ručni oporavak.

nazad na vrh

Događaji ažuriranja sertifikata za Secure Boot i indikatori neuspeha

Kada ispravke certifikata za bezbedno pokretanje ne uspeju da se primene, Windows zapisuje dijagnostičke događaje koji objašnjavaju zašto je napredak blokiran. Ovi događaji se pišu kada se ažurira baza podataka potpisa bezbednog pokretanja (DB) ili ključ za izmenjavu podataka (KEK) ne mogu bezbedno dovršiti zbog firmvera, stanja platforme ili uslova konfiguracije. Scenariji u ovom odeljku upućuju na ove događaje da bi se identifikovali uobičajeni obrasci neuspeha i odredilo odgovarajuće otklanjanje problema. Ovaj odeljak je namenjen za podršku dijagnostici i tumačenju problema opisanih ranije, a ne za uvođenje novih scenarija neuspeha.

Kompletnu listu ID-ova događaja, opise i primere unosa potražite u članku Događaji ažuriranja promenljive DB i DBX bezbednog pokretanja (KB5016061).

Greška ažuriranja KEK (ažuriranja baze podataka uspeju, KEK ne)

Uređaj može uspešno da ažurira certifikate u bazi podataka za bezbedno pokretanje baze podataka, ali neće uspeti tokom ažuriranja funkcije KEK. Kada se to desi, proces ažuriranja za Secure Boot ne može da se dovrši.

Simptomi

  • Događaji DB certifikata ukazuju na napredak, ali faza KEK nije dovršena.
  • AvailableUpdates ostaje podešeno na 0x4004, a 0x0004 bit se ne briše nakon više pokretanja zadataka.
  • Može biti prisutan događaj 1795 ili 1803 .

Tumačenje

  • 1795 obično ukazuje na otkazivanje firmvera prilikom pokušaja ažuriranja promenljive Secure Boot.
  • 1803 ukazuje na to da ažuriranje KEK ne može biti autorizovano jer potreban KEK korisni teret koji je potpisao OEM PK nije dostupan za platformu.

Sledeći koraci

  • Za 1795, proverite da li postoje ispravke OEM firmvera i proverite valjanost podrške firmvera za promenljive ispravke Secure Boot.
  • Za 1803, potvrdite da li je OEM dostavio korporaciji Microsoft KEK koji je potpisan sa PK potpisom koji je neophodan za model uređaja.

Greška ažuriranja KEK na virtuelnim mašinama sa statusom gosta hostovanim na Hyper-V

Na Hyper-V virtuelnim mašinama, ažuriranja sertifikata za bezbedno pokretanje zahtevaju da ispravke za Windows iz marta 2026. budu instalirane i na Hyper-V hostu i na gostujućem operativnom sistemu.

Neuspela ažuriranja se prijavljuju unutar gosta, ali događaj ukazuje na to gde je potrebno saniranje:

  • Događaj 1795 (na primer, "Mediji su zaštićeni od upisivanja") prijavljen u gostu ukazuje na to da Hyper-V hostu nedostaje ažuriranje iz marta 2026. i da mora da se ažurira.
  • Događaj 1803 prijavljen u gostu ukazuje na to da samoj virtuelnoj mašini sa gostom nedostaje ažuriranje iz marta 2026. i da mora da se ažurira.

nazad na vrh

Reference i interni elementi

Ovaj odeljak sadrži napredne referentne informacije namenjene za rešavanje problema i podršku. Nije namenjena za planiranje primene. On proširuje mehaniku servisiranja Secure Boot rezimiranu ranije i pruža detaljan referentni materijal za tumačenje stanja registratora i evidencija događaja.

Napomena (primene kojima upravlja IT): Kada se konfigurišu putem Smernice grupe ili funkcije Microsoft Intune, ne treba mešati dve slične postavke. Vrednost "Dostupne ispravke" predstavlja konfigurisano stanje smernice. U međuvremenu, AvailableUpdates odražava stanje rada u toku prilikom brisanja bitova. Oba mogu dovesti do istog ishoda, ali se ponašaju drugačije jer se politika ponovo primenjuje tokom vremena.

nazad na vrh

AvailableUpdates bitovi korišćeni za servisiranje certifikata

Dolenavedeni delovi se koriste za radnje upravljača certifikatima i pokretanjem opisane u ovom dokumentu. Kolona "Redosled" odražava redosled kojim zadatak bezbednog pokretanja-ažuriranja obrađuje svaki bit.

Redosled Postavka bita Korišćenje
1 0x0040 Ovaj bit govori planiranom zadatku da doda Windows UEFI CA 2023 certifikat u bazu podataka za bezbedno pokretanje. To operativnom sistemu Windows omogućava da veruje upravljačima pokretanjem potpisanim ovim certifikatom.
2 0x0800 Ovaj bit govori planiranom zadatku da primeni Microsoft opciju ROM UEFI CA 2023 na DB.
Uslovno ponašanje: kada se podesi zastavica 0x4000 , planirani zadatak će najpre proveriti da li baza podataka sadrži Microsoft Corporation UEFI CA 2011 certifikat. Certifikat Microsoft Option ROM UEFI CA 2023 primenjivaće samo ako je prisutan certifikat 2011.
3 0x1000 Ovaj bit govori planiranom zadatku da primeni Microsoft UEFI CA 2023 na DB.
Uslovno ponašanje: kada se podesi zastavica 0x4000 , planirani zadatak će najpre proveriti da li baza podataka sadrži Microsoft Corporation UEFI CA 2011 certifikat. Microsoft UEFI CA 2023 certifikat će se primeniti samo ako je prisutan 2011 certifikat.
Modifikator (zastavica ponašanja) 0x4000 Ovaj bit menja ponašanje 0x0800 i 0x1000 bitova tako da se Microsoft UEFI CA 2023 i Microsoft Option ROM UEFI CA 2023 primenjuju samo ako DB već sadrži Microsoft Corporation UEFI CA 2011.

Da bi se osiguralo da bezbednosni profil uređaja ostane isti, ovaj bit primenjuje te nove certifikate samo ako uređaj ima poverenja u Microsoft Corporation UEFI CA 2011 certifikat. Ne veruju svi Windows uređaji ovom certifikatu.
4 0x0004 Ovaj bit govori planiranom zadatku da traži ključ za razmenu ključa potpisan ključem platforme (PK) uređaja. PK upravlja OEM proizvođač. OEM proizvođači potpisuju Microsoft KEK sa svojim PK i dostavljaju ga korporaciji Microsoft gde je uključen u mesečne kumulativne ispravke.
5 0x0100 Ovaj bit govori planiranom zadatku da primeni upravljač pokretanjem, potpisan od strane Vindovs UEFI CA 2023, na particiju za pokretanje. Ovo će zameniti Microsoft Windows Production PCA 2011 potpisani upravljač pokretanjem.

Napomene:

  • 0x4000 bit će ostati postavljen nakon obrade svih ostalih bitova.
  • Svaki bit obrađuje planirani zadatak Secure-Boot-Update prema redosledu prikazanom iznad.
  • Ako 0x0004 bit ne može da se obradi zbog nedostatka PK potpisanog KEK, planirani zadatak će i dalje primenjivati ispravku upravljača pokretanja naznačenu bitom 0x0100.

nazad na vrh

Očekivani napredak (AvailableUpdates)

Kada se operacija uspešno dovrši, Windows briše povezani bit iz AvailableUpdates. Ako operacija ne uspe, Windows evidentira događaj i pokušava ponovo kada se zadatak ponovo pokrene.

Tabela u nastavku prikazuje očekivani tok vrednosti AvailableUpdates kako se svaka radnja ažuriranja Secure Boot dovršava.

korak Bitno obrađeno Dostupne Novosti Opis Evidentiran događaj uspeha Kodovi mogućih grešaka
Start 0x5944 Početno stanje pre nego što započne servisiranje certifikata za Secure Boot. - -
1 0x0040 0x5944 → 0x5904 Windows UEFI CA 2023 se dodaje u bazu podataka za bezbedno pokretanje sistema. 1036 1032, 1795, 1796, 1802
2 0x0800 0x5904 → 0x5104 Dodajte Microsoft Option ROM UEFI CA 2023 u DB ako je uređaj prethodno verovao Microsoft UEFI CA 2011. 1044 1032, 1795, 1796, 1802
3 0x1000 0x5104 → 0x4104 Microsoft UEFI CA 2023 se dodaje u bazu podataka ako je uređaj prethodno imao poverenja u Microsoft UEFI CA 2011. 1045 1032, 1795, 1796, 1802
4 0x0004 0x4104 → 0x4100 Primenjuje se novi Microsoft KEK 2K CA 2023 potpisan ključem OEM platforme. 1043 1032, 1795, 1796, 1802, 1803
5 0x0100 0x4100 → 0x4000 Upravljač pokretanjem koji je potpisao Windows UEFI CA 2023 je instaliran. 1799 1797

Beleške

  • Kada se operacija povezana sa bitom uspešno dovrši, taj bit se briše iz AvailableUpdates.
  • Ako neka od ovih operacija ne uspe, evidentira se događaj i operacija se ponovo pokušava sledeći put kada se planirani zadatak pokrene.
  • 0x4000 bit je modifikator i nije obrisan. Konačna vrednost AvailableUpdates od 0x4000 ukazuje na uspešno dovršavanje svih primenljivih radnji ažuriranja.
  • Događaji 1032, 1795, 1796, 1802 obično ukazuju na ograničenja firmvera ili platforme.
  • Događaj 1803 ukazuje na nedostatak OEM PK-potpisanog KEK-a.

nazad na vrh

Postupci za sanaciju

Ovaj odeljak pruža postupne procedure za rešavanje određenih problema sa bezbednim pokretanjem. Svaka procedura je ograničena na dobro definisano stanje i namenjena je da se prati tek nakon što početna dijagnoza potvrdi da se problem primenjuje. Koristite ove procedure da biste vratili očekivano ponašanje Secure Boot i omogućili bezbedno nastavak ažuriranja certifikata. Nemojte primenjivati ove procedure široko ili preventivno.

nazad na vrh

Omogućavanje bezbednog pokretanja u firmveru

Ako je bezbedno pokretanje sistema onemogućeno u firmveru uređaja, pogledajte članak Windows 11 i bezbedno pokretanje sistema za detalje o omogućavanju bezbednog pokretanja.

nazad na vrh

Onemogućen ili izbrisan planirani zadatak Secure Boot

Planirani zadatak bezbednog pokretanja-ažuriranja je neophodan da bi Windows primenio ispravke certifikata za bezbedno pokretanje. Ako je zadatak onemogućen ili nedostaje, servisiranje certifikata bezbednog pokretanja neće napredovati.

Detalji zadatka

Ime zadatka Bezbedno pokretanje ažuriranja
Putanja zadatka \Microsoft\Windows\PI\
Puna putanja \Microsoft\Windows\PI\Secure-Boot-Update
Pokreće se kao SYSTEM (lokalni sistem)
Pokretači Pri pokretanju i na svakih 12 sati
Obavezno stanje Omogućeno

Kako se proverava status zadatka

Pokrenite iz PowerShell odziva sa punim privilegijama:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Potražite polje " Status ":

Pretraga Značenje
Spreman Zadatak postoji i omogućen je.
Disabled Zadatak postoji, ali mora da bude omogućen.
Greška/Nije pronađeno Zadatak nedostaje i mora da se ponovo napravi.

Kako da omogućite ili ponovo kreirate zadatak

Ako je statusno polje za bezbedno pokretanje ažuriranja onemogućeno, greška ili nije pronađeno, koristite uzorak skripte da biste omogućili zadatak: Uzorak Enable-SecureBootUpdateTask.ps1

Napomena: Ovo je uzorak skripte i Microsoft je ne podržava. Administratori bi trebalo da ga pregledaju i prilagode okruženju.

Primer:

Napomena

.\Enable-SecureBootUpdateTask.ps1 -Quiet

Pokretanje vodiča

  • Ako vidite da je pristup odbijen, ponovo pokrenite PowerShell kao administrator.
  • Ako se skripta neće pokrenuti zbog smernica za izvršavanje, koristite zaobilaženje u opsegu procesa:

Napomena

Set-ExecutionPolicy -scope process -executionPolicy bypass

nazad na vrh