Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní datum vydání: Června 26, 2025
  • KB ID: 5062710
Změnový protokol
Změnit datum Popis změny
18 května, 2026
  • Aktualizovali jsme tabulku certifikátů v části "Certifikáty zabezpečeného spouštění systému Windows, jejichž platnost vyprší v roce 2026", aby zahrnovala den v měsíci.
5 května, 2026
  • Přidali jsme nový oddíl Zdroje zákaznické podpory společnosti Microsoft.
3 února, 2026
  • Byla přidána nová část "Dopad vypršení platnosti certifikátu zabezpečeného spouštění".
  • Odstranili jsme poznámky označené jako "Důležité" nad a pod sekcí " Výzva k akci".
10 listopadu, 2025 Opraveny dva překlepy v části Nový certifikát:
  • z Microsoft Corporation KEK CA 2023" na "Microsoft Corporation KEK 2K CA 2023"
  • a z "Microsoft Option ROM CA 2023" na "Microsoft Option ROM UEFI CA 2023"

Co je zabezpečené spouštění?

Zabezpečené spouštění je funkce zabezpečení firmwaru založeného na rozhraní UEFI (Unified Extensible Firmware Interface), která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný software. Funguje tak, že ověřuje digitální podpis softwaru před spuštěním proti sadě důvěryhodných digitálních certifikátů (označovaných také jako certifikační autorita nebo CA) uložených ve firmwaru zařízení. Zabezpečené spouštění UEFI jako oborový standard definuje, jak firmware platformy spravuje certifikáty, ověřuje firmware a jak s tímto procesem komunikuje operační systém. Další podrobnosti o rozhraní UEFI a zabezpečeném spouštění najdete v tématu Zabezpečené spouštění.

Zabezpečené spouštění bylo poprvé představeno ve Windows 8 jako ochrana před vznikající hrozbou malwaru před spuštěním (známé také jako bootkit) v té době. V rámci inicializace platformy Zabezpečené spouštění ověřuje před spuštěním firmwarové moduly. Tyto moduly zahrnují ovladače firmwaru UEFI (například volitelné paměti ROM), zavaděče a aplikace. Jako poslední krok procesu zabezpečeného spouštění firmware ověří, zda zabezpečené spouštění důvěřuje zavaděči. Poté firmware předá řízení zavaděči, který následně ověří, načte se do paměti a spustí operační systém Windows.

Zabezpečené spouštění definuje důvěryhodný kód prostřednictvím zásad firmwaru nastavených během výroby. Změny těchto zásad, jako je přidávání nebo odvolávání certifikátů, jsou řízeny hierarchií klíčů. Tato hierarchie začíná klíčem platformy (PK), který obvykle vlastní výrobce hardwaru, po kterém následuje klíč pro zápis klíče (KEK) (označovaný také jako klíč výměny klíčů), který může zahrnovat Microsoft KEK a další klíče KEK OEM. Databáze povolených podpisů (DB) a databáze nepovolených podpisů (DBX) určují, který kód se může spustit v prostředí UEFI před spuštěním operačního systému. Databáze obsahuje certifikáty spravované Microsoftem a výrobcem OEM, zatímco DBX aktualizuje Microsoft s nejnovějšími odvoláními. Každá entita s KEK může aktualizovat DB a DBX.

Vliv vypršení platnosti certifikátu zabezpečeného spouštění

Společnost Microsoft aktualizuje certifikáty zabezpečeného spouštění původně vydané v roce 2011, aby zajistila, že zařízení s Windows budou i nadále ověřovat důvěryhodný software spouštění. Platnost těchto starších certifikátů začne vypršet v červnu 2026. Zařízení, která neobdržela novější certifikáty z roku 2023, se budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. Tato zařízení však již nebudou moci získávat nové ochrany zabezpečení pro proces předčasného spuštění, včetně aktualizací Správce spouštění systému Windows, databází zabezpečeného spouštění, seznamů odvolání nebo zmírnění nově zjištěných chyb zabezpečení na úrovni spouštění.

To časem omezí ochranu zařízení před nově vznikajícími hrozbami a může ovlivnit scénáře využívající důvěryhodnost zabezpečeného spouštění, jako je posílení zabezpečení nástrojem BitLocker nebo zavaděče třetích stran. Většina zařízení s Windows obdrží aktualizované certifikáty automaticky a mnoho výrobců OEM poskytuje v případě potřeby aktualizace firmwaru. Udržování zařízení v aktuálním stavu pomocí těchto aktualizací pomáhá zajistit, aby i nadále dostávalo úplnou sadu ochran zabezpečení, které má zabezpečené spouštění poskytovat.

Platnost certifikátů zabezpečeného spouštění systému Windows vyprší v roce 2026

Od doby, kdy Windows zavedl podporu zabezpečeného spouštění, nesou všechna zařízení s Windows stejnou sadu certifikátů Microsoftu v KEK a DB. Těmto původním certifikátům se blíží datum vypršení platnosti a vaše zařízení bude mít vliv na některou z uvedených verzí certifikátů. Pokud chcete nadále používat Windows a dostávat pravidelné aktualizace konfigurace zabezpečeného spouštění, budete muset tyto certifikáty aktualizovat.

Terminologie

  • KEK: Klíč pro registraci klíče
  • CA: Certifikační autorita
  • DB: Databáze signatur zabezpečeného spouštění
  • DBX: Databáze odvolaných podpisů zabezpečeného spouštění
Certifikát s končící platností Datum vypršení platnosti Nový certifikát Umístění úložiště Účel
Microsoft Corporation KEK CA 2011 Června 24, 2026 Microsoft Corporation KEK 2K CA 2023 Uložené v KEK Podepisuje aktualizace DB a DBX.
Microsoft Windows Production PCA 2011 19 října, 2026 Windows UEFI CA 2023 Uloženo v databázi Používá se k podpisu zavaděče spouštění systému Windows.
Microsoft UEFI CA 2011*** 27 června, 2026 Microsoft UEFI CA 2023 Uloženo v databázi Podepisuje zavaděče a aplikace EFI třetích stran.
Microsoft UEFI CA 2011*** 27 června, 2026 Microsoft Option ROM UEFI CA 2023 Uloženo v databázi Podepisuje volitelné ROM třetích stran

Poznámka

*Při obnově certifikátu Microsoft Corporation UEFI CA 2011 oddělují dva certifikáty podepisování boot loaderu od možnosti podepisování ROM. To umožňuje jemnější kontrolu nad důvěryhodností systému. Například systémy, které potřebují důvěřovat option ROM, můžou přidat Microsoft Option ROM UEFI CA 2023 bez přidání důvěryhodnosti pro spouštěcí zavaděče třetích stran.

Společnost Microsoft vydala aktualizované certifikáty, aby zajistila kontinuitu ochrany zabezpečeného spouštění na zařízeních s Windows. Microsoft bude spravovat proces aktualizace těchto nových certifikátů na významné části zařízení s Windows. Kromě toho nabídneme podrobné pokyny pro organizace, které spravují vlastní aktualizace zařízení.

Výzva k akci

Možná budete muset podniknout kroky, abyste zajistili, že vaše zařízení s Windows zůstane zabezpečené, až v roce 2026 vyprší platnost certifikátů. Databázi zabezpečeného spouštění UEFI i KEK je potřeba aktualizovat odpovídajícími novými verzemi certifikátu pro rok 2023. Další informace o nových certifikátech najdete v tématu Pokyny k vytváření a správě klíčů zabezpečeného spouštění systému Windows.

Vaše akce se budou lišit v závislosti na typu zařízení s Windows, které máte. V nabídce vlevo vyberte typ zařízení a konkrétní akci, kterou potřebujete provést.

Materiály k zákaznické podpoře Microsoftu

Pokud chcete kontaktovat podporu Microsoftu, podívejte se na článek:

  • podpora Microsoftu a potom klikněte na Windows.

  • Podpora pro firmy a potom klikněte na Vytvořit a vytvořte novou žádost o podporu.

    Po vytvoření nové žádosti o podporu by měla vypadat takto:

    Vytvoření nové žádosti o podporu