Certifikater til sikker surface-bootstart

Gælder for
Surface Pro Surface Laptop Surface Go Surface Studio Surface Book Surface Hub Windows Dev Kit 2023

Sikker bootstart er en sikkerhedsfunktion i UEFI-baseret firmware (Unified Extensible Firmware Interface), der hjælper med at sikre, at kun pålidelig software kører under en enheds startsekvens (start). Den fungerer ved at bekræfte den digitale signatur for pre-boot-software i forhold til et sæt pålidelige digitale certifikater (også kendt som nøglecenter eller CA), der er gemt i enhedens firmware. Som en industristandard definerer UEFI Secure Boot, hvordan platformsfirmware administrerer certifikater, godkender firmware, og hvordan operativsystemet (OS) kommunikerer med denne proces.

Windows Secure Boot-certifikater udløber i 2026

For at beskytte din Windows-enhed opdaterer Microsoft de certifikater, der bruges af Secure Boot – en sikkerhedsfunktion, der hjælper med at beskytte dine enheder mod malware under start. Disse certifikater, der oprindeligt blev udstedt i 2011, udløber fra juni 2026. For at forblive beskyttet skal din enhed modtage et nyere sæt 2023 Secure Boot-certifikater inden da. For de fleste brugere leveres de nødvendige opdateringer automatisk via Windows Opdateringer, uden at der kræves brugerhandling.

Det kan kontrolleres via appen Windows Sikkerhed, om opdateringerne blev anvendt, som beskrevet i opdateringsstatus for certifikat til sikker bootstart i appen Windows Sikkerhed. It-teknikere i en organisation kan også bekræfte status for administrerede enheder via et PowerShell-registreringsscript.

Hvordan påvirker det overflade-enheder?

Alle overflade-enheder, der er udgivet i 2024 og nyere , har en opdateret UEFI Secure Boot Signature Database (DB), der indeholder de nyere 2023 Secure Boot-certifikater. Hvis du til tidligere overflade-enheder ikke vil vente på, at de nødvendige opdateringer leveres automatisk via Windows Update, og disse enheder allerede har it-administrerede opdateringer, er der flere tilgængelige installationsmetoder:

· Microsoft Intune-metode

· Registreringsdatabasenøgle-metoden

· Gruppepolitik-objektmetode (GPO)

Nogle overflade-enheder kan også installere disse Secure Boot-opdateringer via deres UEFI, men det kræver yderligere trin og brugerindgriben. Tabellen nedenfor viser, hvilke enheder der har disse opdateringer klar til manuel udrulning, men hvis du gør det, udløses der et BitLocker-genoprettelsesscenarie, så sørg for, at du har din BitLocker-genoprettelsesnøgle tilgængelig , hvis du udfører disse trin:

1. Start i indstillingsmenuen til UEFI-firmwaren ved at holde lydstyrke op og tænd/sluk nede

2. Gå til afsnittet Sikkerhed, og klik på knappen "Skift konfiguration" under Secure Boot

3. Vælg "Kun Microsoft" i rullemenuen, og vælg OK

4. I venstre side af indstillingsmenuen skal du vælge indstillingen Afslut og derefter "Genstart nu"

Uanset hvilken metode der bruges til at opdatere Secure Boot-certifikater, har alle overflade-enheder i tabellen nedenfor (og dem, der er udgivet i 2024 og nyere) opdaterede genoprettelsesbilleder , der er tilgængelige fra Microsoft, og som kræver disse certifikater.

Produktnavn Minimum UEFI-version med tilgængelige Secure Boot-opdateringer
overflade Hub 31 6.104.143.0
Surface Go 4 8.200.143.0
Surface Laptop Go 3 10.200.143.0
Surface Laptop Studio 2 16.200.143.0
Surface Laptop 5 9.200.143.0
Surface Pro 9 12.200.143.0
Surface Pro 9 med 5G 18.7.235.0
Windows Dev Kit 2023 12.6.235.0
Surface Studio 2+ 20.101.143.0
Surface Laptop Go 2 26.102.143.0
Surface Laptop SE 7.9.139.0
Surface Pro X WiFi 10.703.140.0
Surface Go 3 11.200.143.0
Surface Pro 8 23.200.143.0
Surface Laptop Studio 23.200.143.0
Surface Laptop 4 (Intel) 23.200.143.0
Surface Laptop 4 (AMD) 4.200.140.0
Surface Pro 7+ 23.200.143.0
Surface Pro 7 17.200.140.0
Surface Book 3 17.200.140.0

1overflade Hub 3-genoprettelsesbilleder kan bruges sammen med Hub 2S-enheder, der er blevet overført til Windows 11.

Yderligere indstillinger for it-fagfolk og organisationer

Windows Assessment and Deployment Kit (ADK) har tilføjet understøttelse af 2023 CA i version 10.1.26100.2454 (december 2024), og nye WinPE-afbildninger (Windows Preinstallation Environment) kan oprettes med det opdaterede certifikat. Allerede eksisterende afbildninger kan opdateres ved at følge vejledningen her: Opdatering af Windows-medie, der kan startes fra, for at bruge den PCA2023 signerede boot manager.

Har du brug for mere hjælp?

Teknisk support

Ikon, der viser ikonet for Surface-appen.

Hvis du har brug for teknisk support, skal du åbne overflade-appen, beskrive dit problem og vælge Få hjælp.

Community-support

Ikon, der viser baggrunden for Communities.

Communities kan hjælpe dig med at stille spørgsmål og høre fra eksperter med omfattende viden. Spørg community'et.

Anden support

Ikon, der viser ikonet for Få hjælp-appen.

Hvis du ikke kan bruge din overflade eller har spørgsmål om noget andet, skal du åbne Få hjælp for at få anden support online.

Har du brug for mere hjælp til gitterafstand.