关于ADK 10.1.26100.1生成WinPE证书及bcdboot.exe报错的技术咨询
关于ADK 10.1.26100.1生成WinPE证书及bcdboot.exe报错的技术咨询
嗨,我来帮你梳理下这个问题的关键点,分两部分给你讲清楚:
一、WinPE仍带Microsoft Windows Production PCA 2011证书的原因
你没理解错,ADK 10.1.26100.1确实包含了Black Lotus漏洞的安全更新,但这里有个容易踩的坑:微软并没有把这个ADK默认生成的WinPE镜像签名直接换成Windows UEFI CA 2023。这个更新只是提供了支持新证书的工具和配置方法,默认的WinPE镜像还是会沿用旧的PCA 2011证书,这不是你的操作失误。
你手动替换EFI\Boot\bootx64.efi为带Windows UEFI CA 2023签名的版本,这个思路是对的,但属于手动替换组件的方式,和bcdboot的作用逻辑不一样。
二、bcdboot.exe报错“无/bootex标志”的问题
这个报错的核心原因很直接:bcdboot.exe本身就没有/bootex这个参数,和PowerShell版本、bcdboot版本都没关系。你大概率是看错了KB里的命令,可能是把/bootefi参数打错成了/bootex?
你可以直接在命令行里运行bcdboot /?,就能看到所有合法的参数列表——里面绝对找不到/bootex这个选项。如果你的目标是通过bcdboot配置带新证书的启动项,应该用正确的参数,比如指定UEFI启动文件的/bootefi,而不是错误的/bootex。
另外补充两个实用提示:
- 如果你想让WinPE完全适配Windows UEFI CA 2023证书,只替换
bootx64.efi可能不够,还得确保镜像里的其他EFI组件(比如winload.efi)也用新证书签名,不然可能出现启动验证失败的情况。 - 确认你的bcdboot版本:ADK 10.1.26100.1对应的bcdboot版本是支持新证书相关操作的,你可以直接运行
bcdboot.exe(不带任何参数),查看开头的版本号,确认和ADK版本匹配即可。
备注:内容来源于stack exchange,提问作者EnlightenedFunky
相关产品推荐
相关产品推荐

