Оновлення розділу реєстру для безпечного завантаження: пристрої Windows з оновленнями, керованими ІТ-фахівцями

Застосовується до
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Примітка.

  • Дата публікації: 14 жовтня 2025 р.
  • Ідентифікатор бази знань: 5068202

Ця стаття містить рекомендації для:

  • організації з пристроями Windows і оновленнями, керованими ІТ-фахівцями.

Примітка.

  • Доступність цієї підтримки:

  • Розділи реєстру додаються в оновлення, випущені в таку дату:

  • 11 листопада 2025 р. Версії Windows, які ще підтримуються.

Журнал змін
Змінення дати Змінити опис
20 березня 2026 р.
  • Додано значення реєстру AvailableUpdatesPolicy до першої таблиці розділу "Розділи реєстру".
  • Оновлено значення реєстру WindowsUEFICA2023Capable "Опис та використання" у другій таблиці розділу "Розділи реєстру".
20 лютого 2026 р.
  • Додано до статті 3 нових розділу реєстру - "UEFICA2023ErrorEvent", " BucketHash" & " ConfidenceLevel.
  • Оновлено розділ - "Доступність даної підтримки".
4 листопада 2025 р.
  • Додано на сторінку ще один розділ реєстру.
  • Виправлено інструкцію з "Наприклад, якщо не вдалося оновити базу даних довірених підписів через проблему з мікропрограмою, цей розділ реєстру може показати код помилки, який можна зіставити з журналом подій або задокументованим ідентифікатором помилки" "Наприклад, якщо не вдалось оновити базу даних довірених підписів через проблему з мікропрограмою, Цей розділ реєстру може відображати код помилки мікропрограми. Якщо цей ключ існує і не дорівнює нулю, радимо шукати події безпечного завантаження в журналах подій Windows – див. (посилання) для отримання додаткових відомостей."
  • Нижче додано два окремі шляхи для розділів реєстру
11 листопада 2025 р.
  • Оновлено параграф у розділі "Тестування пристрою за допомогою розділів реєстру" з додатковою інформацією: "Розділ реєстру має швидко змінитися на 0x4100. Перезавантаження та повторний запуск завдання призведуть до оновлення диспетчера завантаження та перетворення AvailableUpdates на 0x0100. Докладніші відомості про поведінку AvailableUpdates див. у статті "Виправлення неполадок".
  • Змініть текст у сірій області в розділі "Тестування пристрою за допомогою розділів реєстру", щоб отримати дві додаткові команди PowerShell
  • У розділі "Розділи реєстру" значення реєстру - MicrosoftUpdateManagedOptIn, було змінено з "1 – Вибрати " на "1 або будь-яке ненульове значення – Opt in"
16 листопада 2025 р. Оновлено вміст у розділі "Тестування пристрою за допомогою розділів реєстру". Значення доступного оновлення змінено з "0x0100" на "0x4000".

У цій статті

Вступ

У цьому документі описується підтримка розгортання, керування та моніторингу оновлень сертифікатів безпечного завантаження за допомогою розділів реєстру Windows. Ці ключі складаються з таких елементів:

  • Одна клавіша для запуску розгортання сертифікатів і диспетчера завантаження на пристрої.
  • Дві клавіші для моніторингу стану розгортання.
  • Дві клавіші для керування opt in та opt out (згода на активацію) для двох доступних помічників із розгортання.

Ці ключі реєстру можна встановити вручну на пристрої або віддалено за допомогою доступного програмного забезпечення для управління автопарком. Інші способи розгортання, наприклад, Групова політикаГрупова політика, Microsoft IntuneMicrosoft Intune і WinCS описані в статті Пристрої Windows для підприємств і організацій з оновленнями, керованими ІТ-фахівцями.

Розділи реєстру безпечного завантаження

У цьому розділі

Розділи реєстру

Усі розділи реєстру безпечного завантаження, описані нижче, розташовано за цим шляхом у реєстрі:

Примітка.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

У таблиці нижче описано всі значення реєстру.

Значення реєстру Тип Опис і використання
Доступні оновлення REG_DWORD (бітова маска) Оновлення прапорців тригерів.

Визначає, які дії оновлення під час безпечного завантаження потрібно виконувати на пристрої. Установлення відповідного бітового поля тут ініціює розгортання нових сертифікатів безпечного завантаження та пов'язаних із ними оновлень. Для корпоративного розгортання потрібно встановити значення 0x5944 (hex) – значення, яке вмикає всі відповідні оновлення (додавання нових сертифікатів центру сертифікації за 2023 рік, оновлення KEK та інсталяція нового диспетчера завантаження).

Налаштування:
  • 0 або не встановлено – оновлення ключа безпечного завантаження не виконується.
  • 0x5944 . Розгорніть усі необхідні сертифікати й оновіть PCA2023 диспетчер завантаження
HighConfidenceOptOut (Висока впевненість) REG_DWORD Можливість відмовитися.

Для підприємств, які хочуть відмовитися від блоків високої довіри, які автоматично застосовуватимуться як частина LCU.

Щоб відмовитися від блоків високої достовірності, для цього ключа можна встановити ненульове значення.

Параметри
  • 0 або ключ не існує – увімкніть
  • 1 . Відмова
MicrosoftUpdateManagedOptIn REG_DWORD Параметр "Opt In" (Згода на вибір).

Для підприємств, які хочуть приєднатися до обслуговування керованого розгортання функцій (CFR), також відомого під керуванням корпорації Майкрософт.

Окрім налаштування цього ключа, дозвольте надсилати обов'язкові діагностичні дані (див. розділ "Налаштування діагностичних даних Windows у вашій організації").

Параметри
  • 0 або ключ не існує – відмовтеся
  • 1 або будь-яке ненульове значення – увімкніть
AvailableUpdatesPolicy (ДоступністьUpdatesPolicy) REG_DWORD (бітова маска) Для довідки – не оновлюйте цей ключ через реєстр.

Цей ключ використовується в Group PolicyГрупова політика та IntuneIntune для повідомлення Windows про дії, пов'язані з безпечним завантаженням. Він представляє політику, установлену Intune або Групова політика.

Усі розділи реєстру безпечного завантаження, описані нижче, розташовано за цим шляхом у реєстрі:

Примітка.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing

У таблиці нижче описано всі значення реєстру.

Значення реєстру Тип Опис і використання
UEFICA2023Статус REG_SZ (рядок) Індикатор стану розгортання.

Відображає поточний стан оновлення ключа безпечного завантаження на пристрої. Для нього буде встановлено одне з таких текстових значень:

  • NotStarted: оновлення ще не запущено.
  • InProgress: Оновлення активно працює.
  • Оновлено: оновлення успішно завершено.
Спочатку має стан NotStarted. Він змінюється на InProgress після початку оновлення і, нарешті, на Update , коли будуть розгорнуті всі нові ключі та новий диспетчер завантаження. Якщо сталася помилка, значенням реєстру UEFICA2023Error задано ненульовий код.
UEFICA2023Помилка REG_DWORD (код) Код помилки (якщо є).
У разі успіху це значення залишається 0 . Якщо в процесі оновлення виникає помилка, UEFICA2023Error має ненульовий код, що відповідає першій помилці. Помилка тут вказує на те, що оновлення безпечного завантаження не відбулося повністю, і для цього пристрою може знадобитися розслідування або виправлення.
Наприклад, якщо оновлення бази даних довірених підписів не відбулося через проблеми з мікропрограмою, цей розділ реєстру може відображати код помилки мікропрограми. Якщо цей ключ існує і не дорівнює нулю, радимо шукати події безпечного завантаження в журналах подій Windows. Докладні відомості див. в статті "Події оновлення змінних бази даних безпечного завантаження" та DBX .
UEFICA2023ErrorEvent REG_DWORD (код) UEFICA2023ErrorEvent визначає ідентифікатор події, за допомогою якої ОС Windows повідомила про помилку, пов'язану із застосуванням оновлень Windows UEFI CA 2023 Secure Boot. Це значення корелюється з розділом реєстру UEFICA2023Error і заповнюється під час встановлення цього ключа, указуючи, що під час спроби застосувати оновлення безпечного завантаження у Windows сталася помилка. Коли це відбувається, Windows реєструє відповідну подію безпечного завантаження, задокументовану на загальнодоступній сторінці подій оновлення змінних DB безпечного завантаження та DBX, з надання додаткових відомостей про те, чому не вдалося завершити оновлення та які дії можуть знадобитися.
WindowsUEFICA2023Capable REG_DWORD (код) Не використовуйте цей ключ для отримання стану оновлень безпечного завантаження. Натомість використовуйте клавішу UEFICA2023Status.
Цей розділ реєстру призначено для сценаріїв обмеженого розгортання та не рекомендовано для загального використання.
Припустимі значення:
0 – або ключ не існує – сертифіката "Windows UEFI CA 2023" немає в базі даних
1 - Сертифікат "Windows UEFI CA 2023" у базі даних
2. Сертифікат "Windows UEFI CA 2023" знаходиться в базі даних, і система запускається від підписаного диспетчера завантаження 2023 року
BucketHash REG_SZ (рядок) BucketHash визначає сегмент розгортання, якому призначено пристрій у рамках розгортання сертифіката безпечного завантаження. Значення – це геш, отриманий на основі характеристик пристрою, який використовується для групування пристроїв зі схожими атрибутами мікропрограми та платформи для поетапного розгортання та керування ризиками. Це той самий геш-сегмент, який відображається в подіях для конкретного пристрою, зафіксованих на сторінці подій оновлення змінних DB і DBX , що дозволяє адміністраторам співвідносити стан реєстру із записами журналу подій і розуміти, як пристрій атакується під час процесу оновлення безпечного завантаження.
ConfidenceLevel (Рівень впевненості) REG_SZ (рядок) ConfidenceLevel указує на оцінку достовірності, пов'язану з сегментом розгортання безпечного завантаження пристрою. Це значення відповідає BucketConfidenceLevel, який Windows призначає пристрою на основі спостережуваної поведінки оновлення на подібних конфігураціях обладнання та мікропрограми. Такий самий рівень достовірності включено в події для конкретного пристрою, задокументовані на сторінці подій оновлення бази даних безпечного завантаження та змінних DBX , що дає змогу адміністраторам співвідносити значення реєстру із записами журналу подій. Докладні відомості про можливі значення цього ключа див. в описах подій журналу подій пристрою.

Взаємодія цих клавіш

ІТ-адміністратори встановлюють для реєстру AvailableUpdates значення 0x5944, яке сигналізує Windows про необхідність оновлення та інсталяції ключа безпечного завантаження на пристрої.

У міру того, як процес виконується, система оновлює UEFICA2023Status з NotStarted до InProgress і, нарешті, до Updated on after success. Кожен біт у 0x5944 успішно обробляється, він очищається.

Якщо якийсь крок не вдається, у UEFICA2023Error записується код помилки (і стан залишається "Виконується").

Цей механізм дає адміністраторам чіткий спосіб ініціювати та відстежувати розгортання для кожного пристрою.

Розгортання за допомогою розділів реєстру

Розгортання на групі пристроїв складається з таких кроків:

  1. Установіть значення реєстру AvailableUpdates на 0x5944 на кожному пристрої, який потрібно оновити.
  2. Відстежуйте розділи реєстру UEFICA2023Status і UEFICA2023Error , щоб переконатися, що пристрої досягають прогресу. Завдання, яке обробляє ці оновлення, виконується кожні 12 годин. Зверніть увагу, що оновлення диспетчера завантаження може не відбутися до перезавантаження.
  3. Дослідіть проблеми, якщо вони виникають. Якщо UEFICA2023Error не дорівнює нулю на пристрої, можна перевірити наявність подій, пов'язаних із цією проблемою, у журналі подій. Повний список подій безпечного завантаження наведено в статті "Оновлення змінних бази даних безпечного завантаження" та DBX .

Примітка про перезавантаження. Хоча для завершення процесу може знадобитися перезавантаження, ініціалізація розгортання оновлень безпечного завантаження не призведе до перезавантаження. Якщо потрібне перезавантаження, розгортання безпечного завантаження покладається на перезавантаження, що відбувається як звичайний хід використання пристрою.

Перевірка пристрою за допомогою розділів реєстру

Під час тестування окремих пристроїв, щоб переконатися, що вони правильно оброблятимуть оновлення, розділи реєстру можуть бути простим способом перевірки.

Для тестування виконайте кожну з наведених нижче команд окремо від рядка PowerShell адміністратора.

Примітка.

  • reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Перезапустіть систему вручну, коли AvailableUpdates стане 0x4100
  • Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Перша команда ініціює розгортання сертифіката та диспетчера завантаження на пристрої. Друга команда запускає завдання, що обробляє розділ реєстру AvailableUpdates , запускаючись негайно. Зазвичай завдання виконується кожні 12 годин. Розділ реєстру має швидко змінитися на 0x4100. Перезавантаження та повторне виконання завдання призведе до оновлення диспетчера завантаження, а AvailableUpdates стане 0x4000. Докладні відомості про поведінку AvailableUpdates див. в розділі "Виправлення неполадок".

Результати можна знайти, спостерігаючи за розділами реєстру UEFICA2023Status і UEFICA2023Error і журналами подій, як описано в подіях оновлення змінних баз даних безпечного завантаження та DBX.

Підпишіться на отримання допомоги

Розділи реєстру HighConfidenceOptOut і MicrosoftUpdateManagedOptIn можна використовувати для керування двома "помічниками" розгортання, описаними на пристроях Windows з оновленнями, керованими ІТ-фахівцями.

  • Розділ реєстру HighConfidenceOptOut керує автоматичним оновленням пристроїв за допомогою сукупних оновлень. Для пристроїв, на яких певні пристрої з корпорацією Майкрософт успішно оновилися, вони вважатимуться пристроями високої впевненості, а оновлення сертифікатів безпечного завантаження відбуватиметься автоматично. За замовчуванням використовується параметр opt in.
  • Розділ реєстру MicrosoftUpdateManagedOptIn дає змогу відділам ІТ приєднатися до автоматичного розгортання під керуванням корпорації Майкрософт. За замовчуванням цей параметр вимкнуто та встановлено значення "1 opts-in". Цей параметр також вимагає, щоб пристрій надсилав необов'язкові діагностичні дані.

Підтримувані версії Windows

У цій таблиці також розбивається підтримка на основі розділу реєстру.

Клавіша Підтримувані версії Windows
Доступні оновлення
UEFICA2023Статус
UEFICA2023Помилка
Всі версії Windows, що підтримують безпечне завантаження (Windows ServerWindows Server 2012 і пізніші версії Windows).

Примітка. Хоча довірчі дані збираються в Windows 10, версіях LTSC, 22H2 та пізніших версіях Windows, вони можуть застосовуватися до пристроїв під керуванням попередніх версій Windows.
  • Windows 10Windows 10, версій LTSC і 22H2
  • Windows 11Windows 11, версій 22H2 і 23H2
  • Windows 11 версії 24H2
  • Windows Server 2025
HighConfidenceOptOut (Висока впевненість)
MicrosoftUpdateManagedOptIn

Події помилок безпечного завантаження

Події помилки мають критично важливу функцію звітування про стан і перебіг безпечного завантаження.  Докладні відомості про події помилки див. в розділі Події оновлення змінних бази даних безпечного завантаження та DBX. Події помилки доповнюються додатковою інформацією про події безпечного завантаження.