Ofte stillede spørgsmål om opdateringsprocessen til sikker bootstart

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: 15. september 2025
  • KB-id: 5068008
Ændringslog
Skift dato Skift beskrivelse
februar 23, 2026
  • Tilføjede nye ofte stillede spørgsmål under "Generelle ofte stillede spørgsmål om sikker bootstart"
9. februar 2026
  • Tilføjede nye ofte stillede spørgsmål under "Ofte stillede spørgsmål om sikker bootstart til kunde/it-administrerede systemer"
3. februar 2026
  • Flyttet "Q4" op til "Q1" under "General Secure Boot FAQ", og indholdet er opdateret.
12. januar 2026
  • Tydeliggørelse af funktionsmåde, når certifikater udløber for K4.

Generelle ofte stillede spørgsmål om sikker bootstart

Q1: Hvad sker der, hvis min enhed ikke får de nye Secure Boot-certifikater, før de gamle udløber?

Når Secure Boot-certifikaterne er udløbet, vil enheder, der ikke har modtaget de nyere 2023-certifikater, fortsat starte og fungere normalt, og standard Windows-opdateringer fortsætter med at blive installeret. Disse enheder vil dog ikke længere kunne modtage ny sikkerhedsbeskyttelse til den tidlige startproces, herunder opdateringer til Windows Boot Manager, Secure Boot-databaser, tilbagekaldelseslister eller afhjælpninger af nyligt opdagede sikkerhedsrisici på startniveau.

Med tiden begrænser dette enhedens beskyttelse mod nye trusler og kan påvirke scenarier, der er afhængige af Secure Boot-tillid, f.eks. BitLocker-hærdning eller bootloadere fra tredjepart. De fleste Windows-enheder modtager de opdaterede certifikater automatisk, og mange OEM-producenter har leveret firmwareopdateringer, når det er nødvendigt. Hvis du holder din enhed opdateret med disse opdateringer, sikrer du, at den fortsat kan modtage hele det sæt sikkerhedsbeskyttelser, som Secure Boot er beregnet til at levere.

Spørgsmål 2: Hvornår skal Secure Boot-certifikater opdateres?

Det er bedst at opdatere Secure Boot-certifikater i god tid før udløbsdatoen i juni 2026.

Hvis din enhed administreres af Microsoft og deler diagnosticeringsdata med Microsoft, vil Microsoft i de fleste tilfælde forsøge at opdatere Secure Boot-certifikaterne automatisk. Selvom Microsoft vil gøre deres bedste for at opdatere sikker start, vil der være nogle situationer, hvor opdateringen ikke er garanteret at blive anvendt, og hvor kunden skal gøre det. Kunden er i sidste ende ansvarlig for opdatering af Secure Boot-certifikaterne.

Eksempler på situationer, hvor Microsoft-administrerede enheder med diagnosticeringsdata aktiveret muligvis ikke modtager opdateringer, omfatter:

  • Microsoft Secure Boot-opdateringer gælder kun for nogle understøttede versioner af Windows.
  • De diagnosticeringsdata, der er aktiveret på din enhed, kan være blokeret af en firewall i organisationen og ikke nå Microsoft.
  • Der kan være noget galt med firmwaren på enheden.

Bemærk Hvad betyder det at være "administreret af Microsoft"? Systemet deler diagnosticeringsdata og administreres af Microsoft Cloud eller Intune.

Hvis din enhed ikke deler diagnosticeringsdata med Microsoft, og den administreres af organisationens it-afdeling eller af kunden, kan it-afdelingen opdatere systemerne ved at følge Microsofts vejledning i Windows Secure Boot-certifikatudløb og CA-opdateringer.

Spørgsmål 3: Hvordan opdateres Secure Boot-certifikater?

Hvis computeren administreres af Microsoft, opdateres sikker bootstart-certifikater via Windows Update.

Hvis computeren administreres af din organisations eller virksomhedens it-administrator, har it-afdelingen metoder til at opdatere systemet ved hjælp af vejledning i Windows Secure Boot-certifikatudløb og CA-opdateringer.

Spørgsmål 4: Hvad sker der med Windows 10-systemer efter den udvidede sikkerhedsopdatering (ESU) af 14. oktober 2025?

Support til Windows 10 ophører den 14. oktober 2025. Du kan finde flere oplysninger under Support til Windows 10 ophører den 14. oktober 2025.

Hvis du fortsat vil modtage sikkerheds Opdateringer efter denne dato, kan kunder, der forbliver på Windows 10, tilmelde sig til:

Bemærk!

  • Windows 10 Enterprise LTSC kan købes enten som en enkeltstående SKU eller som en del af et Windows Enterprise E3-abonnement.
  • Windows IoT Enterprise LTSC kan købes direkte fra en OEM eller via en forhandlerlicens som et enkeltstående varenummer.
Q5: Hvordan bruges Secure Boot-certifikater?

Secure Boot-certifikater gør det muligt for firmwaren at bekræfte, at vigtige komponenter – f.eks. boot managers, option ROM'er (firmwaredrivere) og anden firmwarebaseret software – er pålidelige og ikke er blevet manipuleret med. Microsoft bruger disse certifikater til at signere boot managers og andre komponenter, der bør være pålidelige, samt Secure Boot-opdateringer. Når ældre certifikater udløber, kan de ikke længere bruges til at signere nye komponenter eller opdateringer.

Spørgsmål 6: Hvordan påvirker det enheder, hvor sikker bootstart er deaktiveret?

Enheder med sikker bootstart deaktiveret modtager ikke de nye Secure Boot-certifikater i firmwaren. Det betyder, at de forbliver sårbare over for malware på startniveau, f.eks. bootkits, fordi beskyttelse mod sikker bootstart ikke håndhæves.

Sp7: Vil Microsoft opdatere alle Secure Boot-certifikater, herunder dem i KEK og DB?

For berettigede enheder – f.eks. enheder, der modtager kumulative opdateringer via tillidsbaseret udrulning eller er tilmeldt CFR (Controlled Feature Rollout) med diagnosticeringsdata aktiveret – forsøger Microsoft at opdatere alle relevante certifikater. Disse opdateringer leveres dog som en hjælp, ikke en garanti. It-administratorer forbliver ansvarlige for at sikre, at hele deres flåde er opdateret ved hjælp af Microsofts automatiserede CFR og andre dokumenterede implementeringsmetoder.

Q8: Hvornår blev de opdaterede Secure Boot-certifikater for 2023 afsendt?

Certifikaterne var inkluderet i de akkumulerede opdateringer (LCU fra den 13. maj 2025) og nyere. De anvendes dog ikke automatisk, yderligere trin er påkrævet. Du kan finde installationsvejledning i https://aka.ms/getsecureboot.

Spørgsmål 9: Hvad er forskellen mellem firmwareopdateringer og Windows-opdateringer, når du anvender Secure Boot-certifikater?

De tjener forskellige formål.

Firmwareopdateringer kan opdatere standardvariablerne for sikker bootstart, der er gemt i firmwaren. Dette er primært nyttigt, hvis indstillingerne for sikker bootstart senere nulstilles til standardindstillingerne, da firmwarens standarder bestemmer, hvilke certifikater der gendannes i dette scenarie.

Windows anvender ændringer på de aktive variabler for sikker bootstart, der gennemtvinges under normal start. Disse aktive variabler er det, som firmwaren bruger til at validere startkomponenter, og det, som Windows er afhængig af for at levere fremtidig sikker bootstartbeskyttelse.

I praksis er Windows ansvarlig for at holde den aktive konfiguration af sikker bootstart opdateret. Firmwareopdateringer hjælper med at sikre, at standardværdierne også opdateres, hvilket reducerer risikoen, hvis Secure Boot nulstilles eller initialiseres igen i fremtiden.

Administratorer skal sikre, at de aktive variabler for sikker bootstart opdateres, og overvåge installationsstatus, uanset om der er tilgængelige firmwareopdateringer.

Ofte stillede spørgsmål om sikker bootstart til kundeadministrerede systemer

Spørgsmål 1: Hvad kan der gøres for at bevare funktionen til sikker bootstart på ældre kunde/it-administrerede computere, som muligvis ikke modtager firmwareopdateringer fra OEM'en?

Der er to mulige stier:

  • Hvis computeren administreres af Microsoft med delte diagnosticeringsdata, og operativsystemet understøttes, vil Microsoft forsøge at opdatere.
  • Hvis enheden er kundeadministreret eller -administreret af en it-administrator, kan it-afdelingen anvende opdateringerne på det validerede sæt af computere, der sikkert kan udføre opdateringer i henhold til Microsofts vejledning i Windows Secure Boot-certifikatudløb og CA-opdateringer.

Disse trin forventes at være løst for de fleste kunder uden behov for en firmwareopdatering fra OEM-producenter. Der vil dog være visse tilfælde, hvor opdateringerne ikke gælder på grund af kendte eller ukendte problemer i enhedens firmware. I sådanne tilfælde skal du følge OEM-vejledningen for firmwareopdateringer.

Bemærk Ovenstående proces anvender Secure Boot Active Variables via operativsystemet. Standardværdierne for firmwaren til sikker bootstart bevares i firmwaren, som udgives af OEM'en. Anbefalingen er ikke at ændre eller opdatere konfigurationen af sikker bootstart, medmindre OEM-producenten har udgivet en opdatering, der ændrer standardindstillingerne for firmwaren til de nye certifikater.

Sp2: Vil det være muligt at installere en ny version af Windows, hvis en computer har Secure Boot-certifikater, der er udløbet?

Hvis certifikaterne udløber, forringes beskyttelsen af sikker bootstart. Hvis systemet opfylder kravene til et nyere OS såsom Windows 11, vil det være muligt at opgradere til en nyere OS-version af Windows 11.

Spørgsmål 3: Hvad sker der, når du opgraderer en Windows 10 LTSC-computer uden sikker bootstart aktiveret til Windows 11 LTSC efter certifikatets udløbsdatoer?

Hvis sikker bootstart ikke er aktiveret på dine Windows 10 LTSC-enheder, er de ikke inkluderet i den aktuelle udrulning af de nye sikker bootstart-certifikater. Når du starter opgraderingen til Windows 11 LTSC, skal du følge specifikke overførselstrin, der er relevante på det pågældende tidspunkt, for at sikre, at de nye 2023-certifikater er inkluderet.

Spørgsmål 4: Vil versioner af Windows, der ikke længere understøttes, få de opdaterede certifikater?

Kun understøttede Windows-OS-versioner får certifikaterne.

Spørgsmål 5: Hvordan fungerer virtuelle miljøer med certifikatopdateringer til sikker bootstart?

For Windows, der kører i et virtuelt miljø, er der to metoder til at føje de nye certifikater til variablerne i firmwaren til sikker bootstart:

  • Skaberen af det virtuelle miljø (AWS, Azure, Hyper-V, VMware osv.) kan levere en opdatering til miljøet og medtage de nye certifikater i den virtualiserede firmware. Dette fungerer for nye virtualiserede enheder.
  • For Windows, der kører i lang tid i en VM, kan opdateringerne anvendes via Windows ligesom enhver anden enhed, hvis den virtualiserede firmware understøtter Secure Boot-opdateringer.
Spørgsmål 6: Hvorfor kan Microsoft ikke udrulle til min virksomheds-/it-administrerede flåde ved hjælp af CFR (Controlled Feature Rollout), der bruges i Microsoft-administrerede systemer?

Disse kunde-/it-administrerede miljøer mangler ofte tilstrækkelige diagnosticeringsdata til, at Microsoft trygt og sikkert kan udrulle nye funktioner. Derudover foretrækker it-afdelinger normalt at bevare fuld kontrol over opdateringens timing og indhold for at sikre overholdelse, stabilitet og kompatibilitet med interne værktøjer og arbejdsprocesser. Mange virksomhedsenheder fungerer også i følsomme eller begrænsede miljøer, hvor ekstern adgang eller administration – underforstået af CFR – kan være uønsket eller forbudt.

Q7: Min enhed stoppede med at starte, efter jeg nulstillede firmwaren til standardindstillingerne – hvad skete der, og hvordan løser jeg det?

Hvis Windows allerede bruger den 2023-signerede boot manager, men firmwaren nulstilles til standardindstillinger, der ikke inkluderer Windows UEFI CA 2023-certifikatet, blokerer Sikker start startprocessen.

For at løse dette skal du genanvende 2023-certifikatet på firmwarens DB ved hjælp af genoprettelsesapplikationen. Det gøres ved at oprette en genoprettelses-USB og derefter starte den berørte enhed fra denne USB for at gendanne det manglende certifikat.

Du kan finde en trinvis vejledning i Microsofts officielle vejledning til opdatering af Windows-installationsmedier.

Spørgsmål 8: Kan jeg så stadig modtage opdaterede certifikater, hvis certifikaterne til sikker bootstart på min enhed allerede er udløbet?

Ja. De kumulative opdateringer, der indeholder de nye Secure Boot-certifikater, kan stadig anvendes, selvom de eksisterende certifikater er udløbet. Hvis enheden kan starte Windows og installere opdateringer, kan de opdaterede certifikater skrives til firmwaren ved at følge den publicerede installationsvejledning. De fleste enheder modtager disse opdateringer automatisk, men nogle systemer kræver muligvis yderligere firmwareopdateringer.