Bemærk
- Oprindelig udgivelsesdato: Juni 26, 2025
- KB-id: 5062710
Ændringslog
| Skift dato | Skift beskrivelse |
|---|---|
| Maj 18, 2026 |
|
| maj 5, 2026 |
|
| 3. februar 2026 |
|
| 10. november 2025 | Rettede to slåfejl under "Nyt certifikat":
|
Hvad er sikker bootstart?
Sikker bootstart er en sikkerhedsfunktion i UEFI-baseret firmware (Unified Extensible Firmware Interface), der hjælper med at sikre, at kun pålidelig software kører under en enheds startsekvens (start). Den fungerer ved at bekræfte den digitale signatur for pre-boot-software i forhold til et sæt pålidelige digitale certifikater (også kendt som nøglecenter eller CA), der er gemt i enhedens firmware. Som en industristandard definerer UEFI Secure Boot, hvordan platformsfirmware administrerer certifikater, godkender firmware, og hvordan operativsystemet (OS) kommunikerer med denne proces. Du kan finde flere oplysninger om UEFI og sikker bootstart under Sikker start.
Sikker bootstart blev først introduceret i Windows 8 for at beskytte mod den daværende begyndende pre-boot-malware (også kendt som et bootkit). Som en del af platformsinitialiseringen godkender Secure Boot firmwaremoduler før udførelse. Disse moduler inkluderer UEFI-firmwaredrivere (såsom Option ROM'er), bootloadere og programmer. Som det sidste trin i Secure Boot-processen bekræfter firmwaren, om Secure Boot har tillid til bootindlæseren. Derefter videregiver firmwaren kontrollen til opstartsindlæseren, som igen verificerer, indlæses i hukommelsen og starter Windows-operativsystemet.
Sikker start definerer kode, der er tillid til, via en firmwarepolitik, der angives under produktionen. Ændringer af denne politik, f.eks. tilføjelse eller tilbagekaldelse af certifikater, styres af et nøglehierarki. Dette hierarki starter med platformsnøglen (PK), der typisk ejes af hardwareproducenten, efterfulgt af nøgleregistreringsnøglen (KEK) (også kendt som nøgleudvekslingsnøglen), som kan omfatte en Microsoft KEK og andre OEM KEK'er. DB (Allowed Signature Database) og DBX (Disallowed Signature Database) afgør, hvilken kode der kan køre i UEFI-miljøet, før operativsystemet starter. DB indeholder certifikater, der administreres af Microsoft og OEM'en, mens DBX opdateres af Microsoft med de seneste tilbagekaldelser. Alle enheder med en KEK kan opdatere DB og DBX.
Effekten af Secure Boot-certifikatets udløb
Microsoft opdaterer de Secure Boot-certifikater, der oprindeligt blev udstedt i 2011, for at sikre, at Windows-enheder fortsat bekræfter pålidelig startsoftware. Disse ældre certifikater begynder at udløbe i juni 2026. Enheder, der ikke har modtaget de nyere 2023-certifikater, vil fortsat starte og fungere normalt, og standard Windows-opdateringer fortsætter med at blive installeret. Disse enheder vil dog ikke længere kunne modtage ny sikkerhedsbeskyttelse til den tidlige startproces, herunder opdateringer til Windows Boot Manager, Secure Boot-databaser, tilbagekaldelseslister eller afhjælpninger af nyligt opdagede sikkerhedsrisici på startniveau.
Med tiden begrænser dette enhedens beskyttelse mod nye trusler og kan påvirke scenarier, der er afhængige af Secure Boot-tillid, f.eks. BitLocker-hærdning eller bootloadere fra tredjepart. De fleste Windows-enheder modtager de opdaterede certifikater automatisk, og mange OEM-producenter leverer firmwareopdateringer, når det er nødvendigt. Hvis du holder din enhed opdateret med disse opdateringer, sikrer du, at den fortsat kan modtage hele det sæt sikkerhedsbeskyttelser, som Secure Boot er beregnet til at levere.
Windows Secure Boot-certifikater udløber i 2026
Siden Windows introducerede understøttelse af sikker bootstart, har alle Windows-baserede enheder haft det samme sæt Microsoft-certifikater i KEK og DB. Disse oprindelige certifikater nærmer sig deres udløbsdato, og din enhed påvirkes, hvis den har nogen af de angivne certifikatversioner. Hvis du vil fortsætte med at køre Windows og modtage regelmæssige opdateringer til konfigurationen af sikker bootstart, skal du opdatere disse certifikater.
Terminologi
- KEK: Nøgleregistreringsnøgle
- CA: Nøglecenter
- DB: Secure Boot-signaturdatabase
- DBX: Secure Boot tilbagekaldt signaturdatabase
| Certifikat, der udløber | Udløbsdato | Nyt certifikat | Lagringsplacering | Formål |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | Juni 24, 2026 | Microsoft Corporation KEK 2K CA 2023 | Gemt i KEK | Signerer opdateringer til DB og DBX. |
| Microsoft Windows Production PCA 2011 | 19. oktober 2026 | Windows UEFI CA 2023 | Gemt i DB | Bruges til signering af Windows Boot Loader. |
| Microsoft UEFI CA 2011*** | Juni 27, 2026 | Microsoft UEFI CA 2023 | Gemt i DB | Signerer tredjeparts boot loadere og EFI-programmer. |
| Microsoft UEFI CA 2011*** | Juni 27, 2026 | Microsoft Option ROM UEFI CA 2023 | Gemt i DB | Signerer valg-ROM'er fra tredjepart |
Bemærk
*Under fornyelse af Microsoft Corporation UEFI CA 2011-certifikatet adskiller to certifikater signering af startindlæsningsfunktion fra Option ROM-signering. Dette giver finere kontrol over systemtillid. Systemer, der har brug for at have tillid til Option ROM'er, kan f.eks. tilføje Microsoft Option ROM UEFI CA 2023 uden at tilføje tillid til tredjeparts bootloadere.
Microsoft har udstedt opdaterede certifikater for at sikre kontinuitet i beskyttelsen af sikker bootstart på Windows-enheder. Microsoft administrerer opdateringsprocessen for disse nye certifikater på en betydelig del af Windows-enhederne. Derudover tilbyder vi detaljeret vejledning til organisationer, der administrerer deres egne enhedsopdateringer.
Nødvendig handling
Du skal muligvis handle for at sikre, at din Windows-enhed forbliver sikker, når certifikaterne udløber i 2026. Både UEFI Secure Boot DB og KEK skal opdateres med de tilsvarende nye 2023-certifikatversioner. Du kan finde flere oplysninger om de nye certifikater under Vejledning til oprettelse og administration af Windows Secure Boot-nøgler.
Dine handlinger varierer, afhængigt af hvilken type Windows-enhed du har. Vælg den type enhed og specifikke handling, du skal udføre, i menuen til venstre.
Ressourcer til Microsoft-kundesupport
For at kontakte Microsoft Support skal du se:
Microsoft Support , og klik derefter på Windows.
Support til virksomheder , og klik derefter på Opret for at oprette en ny supportanmodning.
Når du har oprettet den nye supportanmodning, bør den se således ud: