Udløb af Windows Secure Boot-certifikat og CA-opdateringer

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: Juni 26, 2025
  • KB-id: 5062710
Ændringslog
Skift dato Skift beskrivelse
Maj 18, 2026
  • Opdateret certifikattabellen i afsnittet "Windows Secure Boot-certifikater udløber i 2026" for at medtage dagen i måneden.
maj 5, 2026
  • Tilføjet et nyt afsnit, "Ressourcer til Microsoft-kundesupport".
3. februar 2026
  • Tilføjet et nyt afsnit "Effekten af udløb af Secure Boot-certifikat".
  • Fjernet de noter, der er markeret som "Vigtige" over og under afsnittet " Opfordring til handling".
10. november 2025 Rettede to slåfejl under "Nyt certifikat":
  • fra Microsoft Corporation KEK CA 2023" til "Microsoft Corporation KEK 2K CA 2023"
  • og fra "Microsoft Option ROM CA 2023" til "Microsoft Option ROM UEFI CA 2023"

Hvad er sikker bootstart?

Sikker bootstart er en sikkerhedsfunktion i UEFI-baseret firmware (Unified Extensible Firmware Interface), der hjælper med at sikre, at kun pålidelig software kører under en enheds startsekvens (start). Den fungerer ved at bekræfte den digitale signatur for pre-boot-software i forhold til et sæt pålidelige digitale certifikater (også kendt som nøglecenter eller CA), der er gemt i enhedens firmware. Som en industristandard definerer UEFI Secure Boot, hvordan platformsfirmware administrerer certifikater, godkender firmware, og hvordan operativsystemet (OS) kommunikerer med denne proces. Du kan finde flere oplysninger om UEFI og sikker bootstart under Sikker start.

Sikker bootstart blev først introduceret i Windows 8 for at beskytte mod den daværende begyndende pre-boot-malware (også kendt som et bootkit). Som en del af platformsinitialiseringen godkender Secure Boot firmwaremoduler før udførelse. Disse moduler inkluderer UEFI-firmwaredrivere (såsom Option ROM'er), bootloadere og programmer. Som det sidste trin i Secure Boot-processen bekræfter firmwaren, om Secure Boot har tillid til bootindlæseren. Derefter videregiver firmwaren kontrollen til opstartsindlæseren, som igen verificerer, indlæses i hukommelsen og starter Windows-operativsystemet.

Sikker start definerer kode, der er tillid til, via en firmwarepolitik, der angives under produktionen. Ændringer af denne politik, f.eks. tilføjelse eller tilbagekaldelse af certifikater, styres af et nøglehierarki. Dette hierarki starter med platformsnøglen (PK), der typisk ejes af hardwareproducenten, efterfulgt af nøgleregistreringsnøglen (KEK) (også kendt som nøgleudvekslingsnøglen), som kan omfatte en Microsoft KEK og andre OEM KEK'er. DB (Allowed Signature Database) og DBX (Disallowed Signature Database) afgør, hvilken kode der kan køre i UEFI-miljøet, før operativsystemet starter. DB indeholder certifikater, der administreres af Microsoft og OEM'en, mens DBX opdateres af Microsoft med de seneste tilbagekaldelser. Alle enheder med en KEK kan opdatere DB og DBX.

Effekten af Secure Boot-certifikatets udløb

Microsoft opdaterer de Secure Boot-certifikater, der oprindeligt blev udstedt i 2011, for at sikre, at Windows-enheder fortsat bekræfter pålidelig startsoftware. Disse ældre certifikater begynder at udløbe i juni 2026. Enheder, der ikke har modtaget de nyere 2023-certifikater, vil fortsat starte og fungere normalt, og standard Windows-opdateringer fortsætter med at blive installeret. Disse enheder vil dog ikke længere kunne modtage ny sikkerhedsbeskyttelse til den tidlige startproces, herunder opdateringer til Windows Boot Manager, Secure Boot-databaser, tilbagekaldelseslister eller afhjælpninger af nyligt opdagede sikkerhedsrisici på startniveau.

Med tiden begrænser dette enhedens beskyttelse mod nye trusler og kan påvirke scenarier, der er afhængige af Secure Boot-tillid, f.eks. BitLocker-hærdning eller bootloadere fra tredjepart. De fleste Windows-enheder modtager de opdaterede certifikater automatisk, og mange OEM-producenter leverer firmwareopdateringer, når det er nødvendigt. Hvis du holder din enhed opdateret med disse opdateringer, sikrer du, at den fortsat kan modtage hele det sæt sikkerhedsbeskyttelser, som Secure Boot er beregnet til at levere.

Windows Secure Boot-certifikater udløber i 2026

Siden Windows introducerede understøttelse af sikker bootstart, har alle Windows-baserede enheder haft det samme sæt Microsoft-certifikater i KEK og DB. Disse oprindelige certifikater nærmer sig deres udløbsdato, og din enhed påvirkes, hvis den har nogen af de angivne certifikatversioner. Hvis du vil fortsætte med at køre Windows og modtage regelmæssige opdateringer til konfigurationen af sikker bootstart, skal du opdatere disse certifikater.

Terminologi

  • KEK: Nøgleregistreringsnøgle
  • CA: Nøglecenter
  • DB: Secure Boot-signaturdatabase
  • DBX: Secure Boot tilbagekaldt signaturdatabase
Certifikat, der udløber Udløbsdato Nyt certifikat Lagringsplacering Formål
Microsoft Corporation KEK CA 2011 Juni 24, 2026 Microsoft Corporation KEK 2K CA 2023 Gemt i KEK Signerer opdateringer til DB og DBX.
Microsoft Windows Production PCA 2011 19. oktober 2026 Windows UEFI CA 2023 Gemt i DB Bruges til signering af Windows Boot Loader.
Microsoft UEFI CA 2011*** Juni 27, 2026 Microsoft UEFI CA 2023 Gemt i DB Signerer tredjeparts boot loadere og EFI-programmer.
Microsoft UEFI CA 2011*** Juni 27, 2026 Microsoft Option ROM UEFI CA 2023 Gemt i DB Signerer valg-ROM'er fra tredjepart

Bemærk

*Under fornyelse af Microsoft Corporation UEFI CA 2011-certifikatet adskiller to certifikater signering af startindlæsningsfunktion fra Option ROM-signering. Dette giver finere kontrol over systemtillid. Systemer, der har brug for at have tillid til Option ROM'er, kan f.eks. tilføje Microsoft Option ROM UEFI CA 2023 uden at tilføje tillid til tredjeparts bootloadere.

Microsoft har udstedt opdaterede certifikater for at sikre kontinuitet i beskyttelsen af sikker bootstart på Windows-enheder. Microsoft administrerer opdateringsprocessen for disse nye certifikater på en betydelig del af Windows-enhederne. Derudover tilbyder vi detaljeret vejledning til organisationer, der administrerer deres egne enhedsopdateringer.

Nødvendig handling

Du skal muligvis handle for at sikre, at din Windows-enhed forbliver sikker, når certifikaterne udløber i 2026. Både UEFI Secure Boot DB og KEK skal opdateres med de tilsvarende nye 2023-certifikatversioner. Du kan finde flere oplysninger om de nye certifikater under Vejledning til oprettelse og administration af Windows Secure Boot-nøgler.

Dine handlinger varierer, afhængigt af hvilken type Windows-enhed du har. Vælg den type enhed og specifikke handling, du skal udføre, i menuen til venstre.

Ressourcer til Microsoft-kundesupport

For at kontakte Microsoft Support skal du se:

  • Microsoft Support , og klik derefter på Windows.

  • Support til virksomheder , og klik derefter på Opret for at oprette en ny supportanmodning.

    Når du har oprettet den nye supportanmodning, bør den se således ud:

    Opret en ny supportanmodning