Když na zařízeních s Windows vyprší platnost certifikátů Secure Boot

Platí pro
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Původní datum vydání: 10 února, 2026
  • KB ID: 5079373

Zabezpečené spouštění pomáhá zajistit, aby vaše zařízení začalo používat důvěryhodný software. Platnost certifikátů zabezpečeného spouštění Microsoftu původně vydaných v roce 2011 začíná vypršet v červnu 2026. Aby byla zachována ochrana před novými hrozbami na úrovni spouštění, aktualizuje společnost Microsoft zařízení novou sadou certifikátů pro rok 2023. Většina zařízení obdrží tyto aktualizace automaticky, ale některé systémy můžou vyžadovat další aktualizace firmwaru.

Co se stane, když vyprší platnost certifikátů

Pokud vaše zařízení dosáhne data vypršení platnosti bez nových certifikátů, bude i nadále fungovat normálně. Standardní aktualizace systému Windows se budou dál instalovat. Zařízení už ale nebude moct získat nové ochrany zabezpečení pro proces předčasného spuštění. To zahrnuje aktualizace Správce spouštění systému Windows, databází zabezpečeného spouštění a seznamů odvolání a opravy nově zjištěných chyb zabezpečení ve spouštěcím řetězci.

S tím, jak se objevují nové hrozby, se zařízení v tomto stavu s prošlou platností stává stále méně chráněným. Scénáře, které spoléhají na důvěryhodnost zabezpečeného spouštění (jako je posílení zabezpečení BitLockeru, integrita kódu na úrovni spouštění nebo bootloadery a volitelné paměti ROM třetích stran), mohou být také ovlivněny, pokud vyžadují aktualizovaný vztah důvěryhodnosti zabezpečeného spouštění.

Co dál funguje

  • Zařízení se nadále spouští normálně.
  • Aktualizace systému Windows se nadále instalují s výjimkou součástí zabezpečení souvisejících se spouštěním, které vyžadují aktualizované certifikáty.
  • Každodenní používání aplikací, sítě, procházení a většina funkcí operačního systému zůstávají beze změny.

Co již nefunguje

  • Nelze použít nové ochrany zabezpečeného spouštění a správce spouštění.
  • Opravy chyb zabezpečení pro prostředí s dřívějším spuštěním, jako jsou zmírnění rizik pomocí nástroje BitLocker nebo odvolání zabezpečeného spouštění, nebudou k dispozici.
  • Některé komponenty jiných výrobců, které spoléhají na důvěryhodnost zabezpečeného spouštění od Microsoftu, se nemusí podařit aktualizovat, pokud vyžadují novější položky certifikátu.

Jak zůstat chráněni

Většina osobních zařízení s Windows automaticky obdrží nové certifikáty zabezpečeného spouštění prostřednictvím aktualizací spravovaných Microsoftem. U zařízení spravovaných organizací by správci IT měli postupovat podle pokynů Microsoftu týkajících se aktualizace certifikátů Secure Boot. Některá zařízení můžou vyžadovat aktualizaci firmwaru výrobce OEM, aby se nové certifikáty správně použily. U jakéhokoli zařízení, osobního nebo spravovaného organizací, se obraťte na výrobce OEM a požádejte ho o informace o požadovaných aktualizacích firmwaru. Mějte na paměti, že takové aktualizace můžou být dostupné jenom pro zařízení, u kterých je ještě poskytována podpora. Udržováním zařízení v aktualizovaném stavu zajistíte, že bude mít i nadále plnou ochranu, kterou má Zabezpečené spouštění poskytovat.

Poznámka: Zabezpečené spouštění by nemělo být zakázané, aby se obešla platnost certifikátu. Zakázání zabezpečeného spouštění výrazně snižuje ochranu zařízení, odstraňuje ochranu proti malwaru na úrovni spouštění a může vytvářet nová rizika v souvislosti se zabezpečením a dodržováním předpisů. Doporučenou cestou je zajistit, aby vaše zařízení obdrželo aktualizované certifikáty zabezpečeného spouštění 2023 a všechny požadované aktualizace firmwaru OEM.