API системи конфігурації Windows (WinCS) для безпечного завантаження
Застосовується до
Вихідна дата публікації: 14 жовтня 2025 р.
Ідентифікатор KB: 5068197
У цій статті наведено рекомендації щодо:
Примітка. Якщо ви – особа, яка володіє особистим пристроєм Windows, перейдіть до статті Пристрої Windows для домашніх користувачів, підприємств і навчальних закладів з оновленнями, які керуються корпорацією Майкрософт. |
Доступність цієї підтримки:
|
CLI безпечного завантаження за допомогою системи конфігурації Windows (WinCS)
Мета. Адміністратори домену можуть також використовувати систему конфігурації Windows (WinCS), випущену з оновленнями ОС Windows, щоб розгортати оновлення безпечного завантаження для клієнтів і серверів Windows, підключених до домену. Вона складається з утиліти інтерфейсу командного рядка (CLI) для запиту та застосування локальних конфігурацій безпечного завантаження до комп'ютера.
WinCS працює від ключа конфігурації, який можна використовувати з утилітою командного рядка, щоб змінити стан конфігурації безпечного завантаження на комп'ютері. Після застосування наступне заплановане безпечне завантаження виконуватиме дії відповідно до ключа.
Платформи, що підтримуються WinCS
Утиліта командного рядка WinCS підтримується в Windows 11 версії 23H2, Windows 11 версії 24H2, Windows 11 версії 25H2. Ця утиліта доступна в оновленнях Windows, випущених 28 жовтня 2025 р., для Windows 11 версії 24H2 та Windows 11 версії 23H2.
Примітка. Ми працюємо над наданням цієї підтримки WinCS Windows 10 платформам. Ми оновимо цю статтю, щойно підтримку буде ввімкнуто.
Ось ключ функції конфігурації безпечного завантаження, який адміністратори домену запитуватимуть і застосовуватимуть до пристроїв через WinCS.
Назвою функції |
Клавіша WinCS |
Опис |
Feature_AllKeysAndBootMgrByWinCS |
F33E0C8E002 |
Увімкнення цього ключа дає змогу інсталювати на пристрої нові сертифікати безпечного завантаження, надані корпорацією Майкрософт.
|
Значення ключа WinCS:
-
F33E0C8E002 – стан конфігурації безпечного завантаження = Увімкнуто
Запит конфігурації безпечного завантаження
Конфігурацію безпечного завантаження можна запитувати за допомогою такого командного рядка:
WinCsFlags.exe /query --key F33E0C8E002
Це поверне такі відомості (на чистому комп'ютері):
Позначка: F33E0C8E
Поточна конфігурація: F33E0C8E001
Стан: вимкнуто
Триває настроювання: немає
Відкладена дія: немає
FwLink: https://aka.ms/getsecureboot
Доступні конфігурації:
F33E0C8E002
F33E0C8E001
Зверніть увагу, що поточна конфігурація на пристрої F33E0C8E001, що означає, що ключ безпечного завантаження перебуває в неактивному стані.
Застосування конфігурації безпечного завантаження
Конкретну конфігурацію для ввімкнення сертифікатів безпечного завантаження можна настроїти таким чином:
WinCsFlags.exe /apply –-key “F33E0C8E002”
Успішне застосування ключа має повернути такі відомості:
Позначка: F33E0C8E
Поточна конфігурація: F33E0C8E002
Стан: увімкнуто
Триває настроювання: немає
Відкладена дія: немає
FwLink: https://aka.ms/getsecureboot
Доступні конфігурації:
F33E0C8E002
F33E0C8E001
Перевірка конфігурації безпечного завантаження
Щоб визначити стан конфігурації безпечного завантаження пізніше, можна повторно використати команду початкового запиту:
WinCsFlags.exe /query – ключ F33E0C8E002
Повернуті відомості будуть схожі на такі, залежно від стану позначки:
Позначка: F33E0C8E
Поточна конфігурація: F33E0C8E002
Стан: увімкнуто
Триває настроювання: немає
Відкладена дія: немає
FwLink: https://aka.ms/getsecureboot
Доступні конфігурації:
F33E0C8E002
F33E0C8E001
Зверніть увагу, що стан ключа тепер увімкнуто, а поточна конфігурація F33E0C8E002.
Примітка. Застосування ключа безпечного завантаження через WinCS не означає, що процес інсталяції сертифіката безпечного завантаження розпочато або завершено. Це просто означає, що комп'ютер буде продовжувати оновлення безпечного завантаження, коли завдання обслуговування безпечного завантаження (TPMTasks) запускається на цьому комп'ютері в наступній доступній потенційній угоді. Коли TPMTasks запускається на цьому комп'ютері, він виявляє 0x5944 та виконує оновлення. За дизайном заплановане завдання Secure-Boot-Update виконується кожні 12 годин для обробки таких позначок оновлення безпечного завантаження. Адміністратори також можуть прискорити виконання завдання вручну або за потреби перезавантажити його.
Ви також можете вручну запустити завдання обслуговування безпечного завантаження, виконавши наведені нижче дії.
-
Відкрийте запит PowerShell із правами адміністратора, а потім виконайте таку команду:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
-
Перезавантажте пристрій два рази після виконання команди, щоб переконатися, що пристрій запускається з оновленої бази даних надійних сигнатур (БД).
-
Щоб перевірити успішність оновлення бази даних безпечного завантаження, відкрийте запит PowerShell із правами адміністратора та виконайте таку команду:
[System.Text.Encoding]::ASCII. GetString((Get-SecureBootUEFI db).bytes) - match "Windows UEFI CA 2023"
Якщо команда повертає значення True, оновлення успішно виконано.KB5016061: Вирішення вразливих і відкликаних диспетчерів завантаження.
У разі помилок під час застосування оновлення бази даних див. статтю