Nejčastější dotazy týkající se procesu aktualizace pomocí zabezpečeného spouštění

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní datum vydání: Září 15, 2025
  • KB ID: 5068008
Změnový protokol
Změnit datum Popis změny
23 února, 2026
  • Byly přidány nové nejčastější dotazy v části Obecné nejčastější dotazy týkající se zabezpečeného spouštění.
9 února, 2026
  • Byly přidány nové nejčastější dotazy v části Nejčastější dotazy k zabezpečenému spouštění systémů řízených zákazníkem / IT oddělením.
3 února, 2026
  • Přesunuli jsme "Q4" nahoru do "Q1" v části "Obecné nejčastější dotazy k zabezpečenému spouštění" a aktualizovali obsah.
12 ledna, 2026
  • Vyjasnili jsme chování při vypršení platnosti certifikátů pro 4. čtvrtletí.

Obecné nejčastější dotazy k zabezpečenému spouštění

Dotaz č. 1: Co se stane, když moje zařízení neobdrží nové certifikáty zabezpečeného spouštění před vypršením platnosti těch starých?

Po vypršení platnosti certifikátů zabezpečeného spouštění se zařízení, která neobdržela novější certifikáty z roku 2023, budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. Tato zařízení však již nebudou moci získávat nové ochrany zabezpečení pro proces předčasného spuštění, včetně aktualizací Správce spouštění systému Windows, databází zabezpečeného spouštění, seznamů odvolání nebo zmírnění nově zjištěných chyb zabezpečení na úrovni spouštění.

To časem omezí ochranu zařízení před nově vznikajícími hrozbami a může ovlivnit scénáře využívající důvěryhodnost zabezpečeného spouštění, jako je posílení zabezpečení nástrojem BitLocker nebo zavaděče třetích stran. Většina zařízení s Windows obdrží aktualizované certifikáty automaticky a mnoho výrobců OEM poskytlo v případě potřeby aktualizace firmwaru. Udržování zařízení v aktuálním stavu pomocí těchto aktualizací pomáhá zajistit, aby i nadále dostávalo úplnou sadu ochran zabezpečení, které má zabezpečené spouštění poskytovat.

Dotaz č. 2: Kdy by se měly aktualizovat certifikáty zabezpečeného spouštění?

Certifikáty zabezpečeného spouštění je nejlepší aktualizovat v dostatečném předstihu před datem vypršení platnosti v červnu 2026.

Pokud je vaše zařízení spravováno společností Microsoft a sdílí diagnostická data s Microsoftem, pokusí se společnost Microsoft ve většině případů aktualizovat certifikáty zabezpečeného spouštění automaticky. I když se společnost Microsoft bude snažit zabezpečené spouštění aktualizovat, mohou nastat situace, kdy není zaručeno, že se aktualizace použije, a bude to vyžadovat zásah zákazníka. Konečný zodpovědnost za aktualizaci certifikátů zabezpečeného spouštění nese zákazník.

Příklady situací, kdy zařízení spravovaná Microsoftem s povolenými diagnostickými daty nemusí dostávat aktualizace:

  • Aktualizace zabezpečeného spouštění od Microsoftu se týkají pouze některých verzí Windows s podporou.
  • Diagnostická data povolená na vašem zařízení můžou být blokována bránou firewall ve vaší organizaci a nemusí se dostat do Microsoftu.
  • Může být nějaký problém s firmwarem v zařízení.

Poznámka Co to znamená být "spravován společností Microsoft"? Systém sdílí diagnostická data a spravuje ho Microsoft Cloud nebo Intune.

Pokud vaše zařízení nesdílí diagnostická data s Microsoftem a spravuje ho IT oddělení vaší organizace nebo zákazník, může IT oddělení aktualizovat systémy podle pokynů Microsoftu týkajících se vypršení platnosti certifikátu zabezpečeného spouštění Windows a aktualizací certifikační autority.

Dotaz č. 3: Jak se aktualizují certifikáty zabezpečeného spouštění?

Pokud počítač spravuje Microsoft, aktualizují se certifikáty zabezpečeného spouštění prostřednictvím služby služba Windows Update.

Pokud počítač spravuje vaše organizace nebo firemní správce IT, pak má IT oddělení k dispozici metody pro aktualizaci systému s využitím pokynů v tématu vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.

Dotaz č. 4: Co se stane se systémy Windows 10 po prodloužené aktualizaci zabezpečení (ESU) ze 14. října 2025?

Podpora systému Windows 10 končí 14. října 2025. Další informace najdete v tématu Podpora systému Windows 10 končí 14. října 2025.

Pokud chtějí zákazníci, kteří zůstanou s Windows 10, dostávat Aktualizace zabezpečení i po tomto datu a můžou se zaregistrovat k těmto činnostem:

Poznámka:

  • Windows 10 Enterprise LTSC je možné zakoupit buď jako samostatnou skladovou položku, nebo jako součást předplatného Windows Enterprise E3.
  • Windows IoT Enterprise LTSC je možné zakoupit přímo od výrobce OEM nebo prostřednictvím licence dodavatele jako samostatnou skladovou položku.
Dotaz č. 5: Jak se používají certifikáty zabezpečeného spouštění?

Certifikáty zabezpečeného spouštění umožňují firmwaru ověřit, že důležité součásti – jako jsou správci spouštění, volitelné ROM (ovladače firmwaru) a další software založený na firmwaru – jsou důvěryhodné a nikdo s nimi nemanipuloval. Microsoft používá tyto certifikáty k podepisování správců spouštění a dalších komponent, které by měly být důvěryhodné, a také k aktualizacím zabezpečeného spouštění. Když vyprší platnost starších certifikátů, nebude je už možné používat k podepisování nových součástí nebo aktualizací.

Dotaz č. 6: Jaký to bude mít dopad na zařízení se zakázaným zabezpečeným spouštěním?

Zařízení s vypnutým zabezpečeným spouštěním neobdrží nové certifikáty zabezpečeného spouštění ve firmwaru. V důsledku toho zůstanou zranitelné vůči malwaru na úrovni spouštění, jako jsou bootkity, protože ochrana zabezpečeného spouštění není vynucena.

Dotaz č. 7: Aktualizuje společnost Microsoft všechny certifikáty zabezpečeného spouštění, včetně certifikátů KEK a DB?

U zařízení, která mají na tuto zařízení nárok, například ta, která dostávají kumulativní aktualizace prostřednictvím nasazení na základě spolehlivosti nebo jsou zaregistrovaná v CFR (Controlled Feature Rollout) s povolenými diagnostickými daty, se Microsoft pokusí aktualizovat všechny příslušné certifikáty. Tyto aktualizace jsou však poskytovány jako pomoc, nikoli jako záruka. Správci IT zůstávají odpovědní za aktualizaci celého strojového parku pomocí automatizovaného CFR společnosti Microsoft a dalších zdokumentovaných metod nasazení.

Dotaz č. 8: Kdy byly aktualizovány certifikáty zabezpečeného spouštění pro rok 2023 odeslány?

Certifikáty byly zahrnuty do kumulativních aktualizací LCU z 13. května 2025 a novějších. Nepoužijí se však automaticky, jsou nutné další kroky. Pokyny k nasazení najdete v tématu https://aka.ms/getsecureboot.

Dotaz č. 9: Jaký je rozdíl mezi aktualizacemi firmwaru a aktualizacemi systému Windows při použití certifikátů zabezpečeného spouštění?

Slouží různým účelům.

Aktualizace firmwaru mohou aktualizovat výchozí proměnné zabezpečeného spouštění uložené ve firmwaru. To je užitečné hlavně v případě, že se nastavení zabezpečeného spouštění později obnoví na výchozí hodnoty, protože výchozí hodnoty firmwaru určují, které certifikáty se v takovém scénáři obnoví.

Systém Windows použije změny u aktivních proměnných zabezpečeného spouštění, které jsou vynuceny během normálního spouštění. Tyto aktivní proměnné jsou to, co firmware používá k ověřování spouštěcích komponent a na co Windows spoléhá při poskytování budoucí ochrany zabezpečeného spouštění.

V praxi je systém Windows zodpovědný za udržování aktivní konfigurace zabezpečeného spouštění v aktuálním stavu. Aktualizace firmwaru pomáhají zajistit, aby byly aktualizovány také výchozí hodnoty, což snižuje riziko resetování nebo opětovné inicializace zabezpečeného spouštění v budoucnu.

Správci by měli zajistit aktualizaci aktivních proměnných zabezpečeného spouštění a sledovat stav nasazení bez ohledu na to, zda jsou k dispozici aktualizace firmwaru.

Systémy spravované zákazníkem / IT systémy – nejčastější dotazy k zabezpečenému spouštění

Dotaz č. 1: Co lze udělat pro zachování funkce zabezpečeného spouštění na starších počítačích spravovaných zákazníkem / IT oddělením, které nemusí dostávat aktualizace firmwaru od výrobce OEM?

Existují dvě možné cesty:

Očekává se, že tento postup bude přínosem pro většinu zákazníků, kteří nepotřebují aktualizaci firmwaru od výrobců OEM. V určitých případech se ale aktualizace nepoužijí kvůli známým nebo neznámým problémům ve firmwaru zařízení. V takových případech postupujte podle pokynů výrobce OEM týkajících se aktualizací firmwaru.

Poznámka Výše uvedený proces aplikuje aktivní proměnné zabezpečeného spouštění prostřednictvím operačního systému. Výchozí hodnoty firmwaru zabezpečeného spouštění jsou zachovány ve firmwaru vydaném výrobcem OEM. Pokyny jsou neměnit ani neaktualizovat konfiguraci zabezpečeného spouštění, pokud výrobce OEM nevydá aktualizaci, která změní výchozí nastavení firmwaru na nové certifikáty.

Dotaz č. 2: Pokud na počítači vypršela platnost certifikátů zabezpečeného spouštění, bude možné nainstalovat novou verzi systému Windows?

Pokud platnost certifikátů vyprší, ochrana zabezpečeného spouštění bude snížena. Pokud systém splňuje požadavky pro novější operační systém, jako je například Windows 11, bude možné upgradovat na novější verzi operačního systému Windows 11.

Dotaz č. 3: Co se stane při upgradu počítače Windows 10 LTSC bez povoleného zabezpečeného spouštění na Windows 11 LTSC po datech vypršení platnosti certifikátu?

Pokud na vašich zařízeních s Windows 10 LTSC není povolené zabezpečené spouštění, nejsou zahrnutá do aktuálního zavedení nových certifikátů zabezpečeného spouštění. Když zahájíte upgrade na Windows 11 LTSC, budete muset postupovat podle konkrétních kroků migrace, které jsou relevantní v danou chvíli, abyste zajistili, že budou zahrnuty nové certifikáty pro rok 2023.

Dotaz č. 4: Dostanou aktualizované certifikáty verze Windows, které už nejsou podporované?

Certifikáty získají pouze podporované verze operačního systému Windows.

Dotaz č. 5: Jak fungují virtualizovaná prostředí s aktualizacemi certifikátů zabezpečeného spouštění?

Pro Windows spuštěné ve virtuálním prostředí existují dvě metody přidání nových certifikátů do proměnných firmwaru Secure Boot:

  • Tvůrce virtuálního prostředí (AWS, Azure, Hyper-V, VMware atd.) může zajistit aktualizaci prostředí a zahrnout nové certifikáty do virtualizovaného firmwaru. To by fungovalo pro nová virtualizovaná zařízení.
  • V případě Windows, který běží dlouhodobě na virtuálním počítači, je možné aktualizace použít prostřednictvím Windows jako jakákoli jiná zařízení, pokud virtualizovaný firmware podporuje aktualizace zabezpečeného spouštění.
Dotaz č. 6: Proč Microsoft nemůže nasadit do mého podnikového/IT spravovaného vozového parku pomocí CFR (Controlled Feature Rollout), který se používá v systémech spravovaných Microsoftem?

V těchto prostředích spravovaných zákazníky nebo IT často chybí dostatečná diagnostická data k tomu, aby Microsoft mohl s jistotou a bezpečně zavádět nové funkce. IT oddělení navíc obvykle preferují zachování plné kontroly nad načasováním a obsahem aktualizací, aby byla zajištěna shoda, stabilita a kompatibilita s interními nástroji a pracovními postupy. Mnoho podnikových zařízení také pracuje v citlivých nebo omezených prostředích, kde může být externí přístup nebo správa – vyplývající z CFR – nežádoucí nebo zakázaná.

Otázka 7: Moje zařízení se po resetování firmwaru do výchozího nastavení přestalo spouštět – co se stalo a jak to opravím?

Pokud systém Windows už používá správce spouštění podepsaného v roce 2023, ale firmware je resetován na výchozí hodnoty, které nezahrnují certifikát CA 2023 rozhraní Windows UEFI, zabezpečené spouštění zablokuje proces spouštění.

Pokud chcete tento problém vyřešit, musíte certifikát z roku 2023 znovu použít na databázi firmwaru pomocí aplikace pro obnovení. To provedete vytvořením USB pro obnovení a následným spuštěním postiženého zařízení z tohoto USB flash disku, aby se obnovil chybějící certifikát.

Podrobné pokyny najdete v oficiálních pokynech Microsoftu k aktualizaci instalačního média Windows.

Dotaz č. 8: Pokud již vypršela platnost certifikátů zabezpečeného spouštění na mém zařízení, budu stále dostávat aktualizované certifikáty?

Ano. Kumulativní aktualizace, které obsahují nové certifikáty zabezpečeného spouštění, je možné použít i v případě, že platnost stávajících certifikátů vypršela. Pokud zařízení dokáže spustit systém Windows a nainstalovat aktualizace, můžete aktualizované certifikáty zapsat do firmwaru podle publikovaných pokynů pro nasazení. Většina zařízení obdrží tyto aktualizace automaticky, ale některé systémy můžou vyžadovat další aktualizace firmwaru.