Poznámka
- Původní datum vydání: Června 26, 2025
- KB ID: 5062710
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 18 května, 2026 |
|
| 5 května, 2026 |
|
| 3 února, 2026 |
|
| 10 listopadu, 2025 | Opraveny dva překlepy v části Nový certifikát:
|
Co je zabezpečené spouštění?
Zabezpečené spouštění je funkce zabezpečení firmwaru založeného na rozhraní UEFI (Unified Extensible Firmware Interface), která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný software. Funguje tak, že ověřuje digitální podpis softwaru před spuštěním proti sadě důvěryhodných digitálních certifikátů (označovaných také jako certifikační autorita nebo CA) uložených ve firmwaru zařízení. Zabezpečené spouštění UEFI jako oborový standard definuje, jak firmware platformy spravuje certifikáty, ověřuje firmware a jak s tímto procesem komunikuje operační systém. Další podrobnosti o rozhraní UEFI a zabezpečeném spouštění najdete v tématu Zabezpečené spouštění.
Zabezpečené spouštění bylo poprvé představeno ve Windows 8 jako ochrana před vznikající hrozbou malwaru před spuštěním (známé také jako bootkit) v té době. V rámci inicializace platformy Zabezpečené spouštění ověřuje před spuštěním firmwarové moduly. Tyto moduly zahrnují ovladače firmwaru UEFI (například volitelné paměti ROM), zavaděče a aplikace. Jako poslední krok procesu zabezpečeného spouštění firmware ověří, zda zabezpečené spouštění důvěřuje zavaděči. Poté firmware předá řízení zavaděči, který následně ověří, načte se do paměti a spustí operační systém Windows.
Zabezpečené spouštění definuje důvěryhodný kód prostřednictvím zásad firmwaru nastavených během výroby. Změny těchto zásad, jako je přidávání nebo odvolávání certifikátů, jsou řízeny hierarchií klíčů. Tato hierarchie začíná klíčem platformy (PK), který obvykle vlastní výrobce hardwaru, po kterém následuje klíč pro zápis klíče (KEK) (označovaný také jako klíč výměny klíčů), který může zahrnovat Microsoft KEK a další klíče KEK OEM. Databáze povolených podpisů (DB) a databáze nepovolených podpisů (DBX) určují, který kód se může spustit v prostředí UEFI před spuštěním operačního systému. Databáze obsahuje certifikáty spravované Microsoftem a výrobcem OEM, zatímco DBX aktualizuje Microsoft s nejnovějšími odvoláními. Každá entita s KEK může aktualizovat DB a DBX.
Vliv vypršení platnosti certifikátu zabezpečeného spouštění
Společnost Microsoft aktualizuje certifikáty zabezpečeného spouštění původně vydané v roce 2011, aby zajistila, že zařízení s Windows budou i nadále ověřovat důvěryhodný software spouštění. Platnost těchto starších certifikátů začne vypršet v červnu 2026. Zařízení, která neobdržela novější certifikáty z roku 2023, se budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. Tato zařízení však již nebudou moci získávat nové ochrany zabezpečení pro proces předčasného spuštění, včetně aktualizací Správce spouštění systému Windows, databází zabezpečeného spouštění, seznamů odvolání nebo zmírnění nově zjištěných chyb zabezpečení na úrovni spouštění.
To časem omezí ochranu zařízení před nově vznikajícími hrozbami a může ovlivnit scénáře využívající důvěryhodnost zabezpečeného spouštění, jako je posílení zabezpečení nástrojem BitLocker nebo zavaděče třetích stran. Většina zařízení s Windows obdrží aktualizované certifikáty automaticky a mnoho výrobců OEM poskytuje v případě potřeby aktualizace firmwaru. Udržování zařízení v aktuálním stavu pomocí těchto aktualizací pomáhá zajistit, aby i nadále dostávalo úplnou sadu ochran zabezpečení, které má zabezpečené spouštění poskytovat.
Platnost certifikátů zabezpečeného spouštění systému Windows vyprší v roce 2026
Od doby, kdy Windows zavedl podporu zabezpečeného spouštění, nesou všechna zařízení s Windows stejnou sadu certifikátů Microsoftu v KEK a DB. Těmto původním certifikátům se blíží datum vypršení platnosti a vaše zařízení bude mít vliv na některou z uvedených verzí certifikátů. Pokud chcete nadále používat Windows a dostávat pravidelné aktualizace konfigurace zabezpečeného spouštění, budete muset tyto certifikáty aktualizovat.
Terminologie
- KEK: Klíč pro registraci klíče
- CA: Certifikační autorita
- DB: Databáze signatur zabezpečeného spouštění
- DBX: Databáze odvolaných podpisů zabezpečeného spouštění
| Certifikát s končící platností | Datum vypršení platnosti | Nový certifikát | Umístění úložiště | Účel |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | Června 24, 2026 | Microsoft Corporation KEK 2K CA 2023 | Uložené v KEK | Podepisuje aktualizace DB a DBX. |
| Microsoft Windows Production PCA 2011 | 19 října, 2026 | Windows UEFI CA 2023 | Uloženo v databázi | Používá se k podpisu zavaděče spouštění systému Windows. |
| Microsoft UEFI CA 2011*** | 27 června, 2026 | Microsoft UEFI CA 2023 | Uloženo v databázi | Podepisuje zavaděče a aplikace EFI třetích stran. |
| Microsoft UEFI CA 2011*** | 27 června, 2026 | Microsoft Option ROM UEFI CA 2023 | Uloženo v databázi | Podepisuje volitelné ROM třetích stran |
Poznámka
*Při obnově certifikátu Microsoft Corporation UEFI CA 2011 oddělují dva certifikáty podepisování boot loaderu od možnosti podepisování ROM. To umožňuje jemnější kontrolu nad důvěryhodností systému. Například systémy, které potřebují důvěřovat option ROM, můžou přidat Microsoft Option ROM UEFI CA 2023 bez přidání důvěryhodnosti pro spouštěcí zavaděče třetích stran.
Společnost Microsoft vydala aktualizované certifikáty, aby zajistila kontinuitu ochrany zabezpečeného spouštění na zařízeních s Windows. Microsoft bude spravovat proces aktualizace těchto nových certifikátů na významné části zařízení s Windows. Kromě toho nabídneme podrobné pokyny pro organizace, které spravují vlastní aktualizace zařízení.
Výzva k akci
Možná budete muset podniknout kroky, abyste zajistili, že vaše zařízení s Windows zůstane zabezpečené, až v roce 2026 vyprší platnost certifikátů. Databázi zabezpečeného spouštění UEFI i KEK je potřeba aktualizovat odpovídajícími novými verzemi certifikátu pro rok 2023. Další informace o nových certifikátech najdete v tématu Pokyny k vytváření a správě klíčů zabezpečeného spouštění systému Windows.
Vaše akce se budou lišit v závislosti na typu zařízení s Windows, které máte. V nabídce vlevo vyberte typ zařízení a konkrétní akci, kterou potřebujete provést.
Materiály k zákaznické podpoře Microsoftu
Pokud chcete kontaktovat podporu Microsoftu, podívejte se na článek:
podpora Microsoftu a potom klikněte na Windows.
Podpora pro firmy a potom klikněte na Vytvořit a vytvořte novou žádost o podporu.
Po vytvoření nové žádosti o podporu by měla vypadat takto: