Når Secure Boot-certifikater udløber på Windows-enheder

Gælder for
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Bemærk

  • Oprindelig udgivelsesdato: 10. februar 2026
  • KB-id: 5079373

Sikker bootstart sikrer, at enheden begynder at bruge pålidelig software. Microsoft Secure Boot-certifikaterne, der oprindeligt blev udstedt i 2011, begynder at udløbe i juni 2026. For at bevare beskyttelsen mod nye trusler på startniveau opdaterer Microsoft enheder med et nyt sæt 2023-certifikater. De fleste enheder modtager disse opdateringer automatisk, men nogle systemer kræver muligvis yderligere firmwareopdateringer.

Hvad sker der, hvis certifikaterne udløber

Hvis din enhed når udløbsdatoen uden de nye certifikater, vil den stadig starte og fungere normalt. Standard Windows-opdateringer fortsætter med at blive installeret. Enheden vil dog ikke længere kunne modtage ny sikkerhedsbeskyttelse til den tidlige startproces. Dette omfatter opdateringer til Windows Boot Manager, Secure Boot-databaser og tilbagekaldelseslister samt rettelser til nyligt opdagede sårbarheder i startkæden.

Efterhånden som der opstår nye trusler, bliver en enhed i denne udløbne tilstand gradvist mindre beskyttet. Scenarier, der er afhængige af Secure Boot-tillid (f.eks. BitLocker-hærdning, kodeintegritet på startniveau eller bootloadere og Option ROM'er fra tredjepart) kan også blive påvirket, hvis de kræver et opdateret Secure Boot-tillidsforhold.

Hvad fortsætter med at fungere

  • Enheden fortsætter med at starte normalt.
  • Windows-opdateringer fortsætter med at blive installeret, med undtagelse af startrelaterede sikkerhedskomponenter, der kræver de opdaterede certifikater.
  • Den daglige appbrug, netværk, browsing og de fleste funktioner i operativsystemet er uændrede.

Hvad fungerer ikke længere

  • Der kan ikke anvendes nye beskyttelser til sikker bootstart og Boot Manager.
  • Rettelser af sårbarheder i det tidlige startmiljø – f.eks. BitLocker-tilsidesættelser eller tilbagekaldelser af sikker start – vil ikke være tilgængelige.
  • Nogle tredjepartskomponenter, der er afhængige af Microsoft Secure Boot-tillid, kan muligvis ikke opdateres, hvis de kræver nyere certifikatposter.

Sådan forbliver du beskyttet

De fleste personlige Windows-enheder modtager automatisk de nye sikker bootstart-certifikater via Microsoft-administrerede opdateringer. For enheder, der administreres af en organisation, skal it-administratorer følge Microsofts vejledning i opdatering af Secure Boot-certifikat. Visse enheder kræver muligvis en OEM-firmwareopdatering for at anvende de nye certifikater korrekt. For alle enheder, personlige eller organisationsadministrerede, skal du kontakte din OEM for at få oplysninger om påkrævede firmwareopdateringer. Husk på, at sådanne opdateringer muligvis kun er tilgængelige for enheder, der stadig er inden for deres supportperiode. Når du holder din enhed opdateret, sikrer du, at den fortsat modtager den fulde beskyttelse, som Secure Boot er beregnet til at give.

Bemærk: Sikker start bør ikke deaktiveres for at undgå certifikatets udløb. Deaktivering af sikker bootstart reducerer beskyttelsen betydeligt af enheden, fjerner sikkerhedsforanstaltninger mod malware på startniveau og kan medføre nye sikkerheds- og overholdelsesrisici. Den anbefalede sti er at sikre, at din enhed modtager de opdaterede 2023 Secure Boot-certifikater og eventuelle nødvendige OEM-firmwareopdateringer.