Sikker bootstart er en sikkerhedsfunktion i UEFI-baseret firmware (Unified Extensible Firmware Interface), der hjælper med at sikre, at kun pålidelig software kører under en enheds startsekvens (start). Den fungerer ved at bekræfte den digitale signatur for pre-boot-software i forhold til et sæt pålidelige digitale certifikater (også kendt som nøglecenter eller CA), der er gemt i enhedens firmware. Som en industristandard definerer UEFI Secure Boot, hvordan platformsfirmware administrerer certifikater, godkender firmware, og hvordan operativsystemet (OS) kommunikerer med denne proces.
Windows Secure Boot-certifikater udløber i 2026
For at beskytte din Windows-enhed opdaterer Microsoft de certifikater, der bruges af Secure Boot – en sikkerhedsfunktion, der hjælper med at beskytte dine enheder mod malware under start. Disse certifikater, der oprindeligt blev udstedt i 2011, udløber fra juni 2026. For at forblive beskyttet skal din enhed modtage et nyere sæt 2023 Secure Boot-certifikater inden da. For de fleste brugere leveres de nødvendige opdateringer automatisk via Windows Opdateringer, uden at der kræves brugerhandling.
Det kan kontrolleres via appen Windows Sikkerhed, om opdateringerne blev anvendt, som beskrevet i opdateringsstatus for certifikat til sikker bootstart i appen Windows Sikkerhed. It-teknikere i en organisation kan også bekræfte status for administrerede enheder via et PowerShell-registreringsscript.
Hvordan påvirker det overflade-enheder?
Alle overflade-enheder, der er udgivet i 2024 og nyere , har en opdateret UEFI Secure Boot Signature Database (DB), der indeholder de nyere 2023 Secure Boot-certifikater. Hvis du til tidligere overflade-enheder ikke vil vente på, at de nødvendige opdateringer leveres automatisk via Windows Update, og disse enheder allerede har it-administrerede opdateringer, er der flere tilgængelige installationsmetoder:
· Registreringsdatabasenøgle-metoden
· Gruppepolitik-objektmetode (GPO)
Nogle overflade-enheder kan også installere disse Secure Boot-opdateringer via deres UEFI, men det kræver yderligere trin og brugerindgriben. Tabellen nedenfor viser, hvilke enheder der har disse opdateringer klar til manuel udrulning, men hvis du gør det, udløses der et BitLocker-genoprettelsesscenarie, så sørg for, at du har din BitLocker-genoprettelsesnøgle tilgængelig , hvis du udfører disse trin:
1. Start i indstillingsmenuen til UEFI-firmwaren ved at holde lydstyrke op og tænd/sluk nede
2. Gå til afsnittet Sikkerhed, og klik på knappen "Skift konfiguration" under Secure Boot
3. Vælg "Kun Microsoft" i rullemenuen, og vælg OK
4. I venstre side af indstillingsmenuen skal du vælge indstillingen Afslut og derefter "Genstart nu"
Uanset hvilken metode der bruges til at opdatere Secure Boot-certifikater, har alle overflade-enheder i tabellen nedenfor (og dem, der er udgivet i 2024 og nyere) opdaterede genoprettelsesbilleder , der er tilgængelige fra Microsoft, og som kræver disse certifikater.
| Produktnavn | Minimum UEFI-version med tilgængelige Secure Boot-opdateringer |
|---|---|
| overflade Hub 31 | 6.104.143.0 |
| Surface Go 4 | 8.200.143.0 |
| Surface Laptop Go 3 | 10.200.143.0 |
| Surface Laptop Studio 2 | 16.200.143.0 |
| Surface Laptop 5 | 9.200.143.0 |
| Surface Pro 9 | 12.200.143.0 |
| Surface Pro 9 med 5G | 18.7.235.0 |
| Windows Dev Kit 2023 | 12.6.235.0 |
| Surface Studio 2+ | 20.101.143.0 |
| Surface Laptop Go 2 | 26.102.143.0 |
| Surface Laptop SE | 7.9.139.0 |
| Surface Pro X WiFi | 10.703.140.0 |
| Surface Go 3 | 11.200.143.0 |
| Surface Pro 8 | 23.200.143.0 |
| Surface Laptop Studio | 23.200.143.0 |
| Surface Laptop 4 (Intel) | 23.200.143.0 |
| Surface Laptop 4 (AMD) | 4.200.140.0 |
| Surface Pro 7+ | 23.200.143.0 |
| Surface Pro 7 | 17.200.140.0 |
| Surface Book 3 | 17.200.140.0 |
1overflade Hub 3-genoprettelsesbilleder kan bruges sammen med Hub 2S-enheder, der er blevet overført til Windows 11.
Yderligere indstillinger for it-fagfolk og organisationer
Windows Assessment and Deployment Kit (ADK) har tilføjet understøttelse af 2023 CA i version 10.1.26100.2454 (december 2024), og nye WinPE-afbildninger (Windows Preinstallation Environment) kan oprettes med det opdaterede certifikat. Allerede eksisterende afbildninger kan opdateres ved at følge vejledningen her: Opdatering af Windows-medie, der kan startes fra, for at bruge den PCA2023 signerede boot manager.
Relaterede emner
- Administrer overflade UEFI-indstillinger på overflade til erhverv-enheder
- Sådan bruger du overflade UEFI
Har du brug for mere hjælp?
Teknisk support
Hvis du har brug for teknisk support, skal du åbne overflade-appen, beskrive dit problem og vælge Få hjælp.
Community-support
Communities kan hjælpe dig med at stille spørgsmål og høre fra eksperter med omfattende viden. Spørg community'et.
Anden support
Hvis du ikke kan bruge din overflade eller har spørgsmål om noget andet, skal du åbne Få hjælp for at få anden support online.