Wenn Sie Secure Boot-Zertifikate nicht aktualisieren können

Gilt für
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Dienstag, 29. Juni 2026
  • KB-ID: 5105943

Einführung

Microsoft stellt aktualisierte Secure Boot-Zertifikate für Windows-Geräte bereit, um den Schutz vor sich entwickelnden Bedrohungen auf Startebene aufrechtzuerhalten. Die meisten Geräte erhalten diese Updates automatisch über Windows Update. In diesem Artikel wird erläutert, warum einige Geräte an der Aktualisierung von Zertifikaten für den sicheren Start gehindert werden, was dies bedeutet und welche Maßnahmen Sie in Betracht ziehen können.

Hinweis

Allgemeine Anleitungen zur Problembehandlung beim sicheren Start für IT-Experten finden Sie im Leitfaden zur Problembehandlung beim sicheren Start.

Eine kurze Zusammenfassung des sicheren Starts

Der sichere Start ist ein Windows-Feature, das den PC bei jedem Start überprüft. Bevor Windows geladen wird, überprüft der sichere Start, ob die Software, die ausgeführt werden soll, von einer vertrauenswürdigen Quelle signiert ist. Wenn die Signatur nicht erkannt wird, startet der PC die Software nicht. Dadurch wird eine wichtige Klasse von Schadsoftware blockiert, die möglicherweise versucht, vor dem Start von Windows zu laden.

Zum Schutz Ihres Geräts ist der sichere Start so konzipiert, dass nur der Originalgerätehersteller (OEM) Änderungen an Ihrem PC auf dieser Stammebene autorisieren kann.

Warum Sie möglicherweise kein vollständiges Update erhalten haben

Mit der Windows-Sicherheit-App können Sie am einfachsten überprüfen, ob der Secure Boot-Status Ihres Geräts aktuell ist oder ob ein Firmwareupdate vom Hersteller erforderlich ist.

Auf den allermeisten PCs wird der vollständige Satz von Zertifikaten für den sicheren Start automatisch über Windows Update installiert. Bei einigen Geräten ist ein Firmwareupdate vom PC-Hersteller erforderlich, bevor Sie die erforderlichen Updates für den sicheren Start installieren können. Viele OEMs veröffentlichen diese Firmwareupdates aktiv über ihre Standardupdatekanäle. Wenn ein Firmware-Update erforderlich ist, finden Sie auf der Supportseite für den sicheren Start Ihres OEM die nächsten Schritte.

In einigen Fällen kann die Windows-Sicherheit anzeigen, dass Updates von Zertifikaten für den sicheren Start vorübergehend angehalten oder blockiert werden, indem eine der folgenden Meldungen angezeigt wird:

Screenshot der Windows-Sicherheit-Warnung, dass Updates von Zertifikaten für den sicheren Start angehalten wurden

Meldung Aktion erforderlich
Geräte in dieser Gruppe sind von einem bekannten Problem betroffen. Um das Risiko zu verringern, werden Updates von Zertifikaten für den sicheren Start vorübergehend angehalten, während Microsoft und Partner an einer unterstützten Lösung arbeiten. Wenden Sie sich an den Hersteller Ihres Geräts, um Unterstützung zu erhalten. Ein Firmwareupdate ist erforderlich, aber möglicherweise noch nicht verfügbar. Sobald es verfügbar ist, wird das Firmwareupdate über den Standardupdatekanal Ihres OEMs veröffentlicht und installiert. Die nächsten Schritte finden Sie auf der Supportseite Ihres Geräteherstellers für den sicheren Start .

Screenshot der Windows-Sicherheit-Warnung, dass Updates von Zertifikaten für den sicheren Start blockiert sind

Meldung Aktion erforderlich
Der sichere Start ist aktiviert, aber Ihr Gerät unterstützt die automatische Aktualisierung des Zertifikats für den sicheren Start aufgrund von Hardware- oder Firmwareeinschränkungen nicht. Wenden Sie sich an den Hersteller Ihres Geräts, um Unterstützung zu erhalten. Ihr PC-Modell wird möglicherweise nicht mehr vom OEM unterstützt, oder der OEM kann die Firmwareupdates nicht mehr bereitstellen, die zum Aktualisieren der Secure Boot-Vertrauenskonfiguration Ihres Geräts erforderlich sind. Überprüfen Sie auf der Supportseite Ihres OEMs für den sicheren Start, ob Ihr Gerät nicht mehr unterstützt wird oder ob ein Firmware-Update verfügbar ist.

Was geschieht, wenn Sie die neuen Zertifikate für den sicheren Start nicht installieren können?

Wenn Ihr Gerät das Ablaufdatum ohne die neuen Zertifikate erreicht, wird es weiterhin normal gestartet und funktioniert. Standardmäßige Windows-Updates werden weiterhin installiert. Wenn jedoch neue Sicherheitsupdates veröffentlicht werden, mit denen Bedrohungen für den frühen Startvorgang behoben werden, kann Ihr Gerät diese nicht mehr erhalten und erhält nicht die neuesten Schutzmaßnahmen.

Im Laufe der Zeit, wenn neue Bedrohungen auftauchen, ist ein Gerät in diesem abgelaufenen Zustand zunehmend weniger geschützt.  Features, die auf dem sicheren Start basieren, z. B. Geräteverschlüsselung oder bestimmte Startsoftware, funktionieren möglicherweise auch nicht mehr ordnungsgemäß, wenn sie einen aktualisierten Sicherheitsschutz erfordern.

Was weiterhin funktioniert

  • Das Gerät startet weiterhin normal.
  • Windows-Updates – Feature- und Qualitätsupdates, einschließlich monatlicher Sicherheitsupdates – werden weiterhin installiert, mit Ausnahme von bootbezogenen Sicherheitskomponenten, die aktualisierte Zertifikate erfordern (siehe die Liste unten).
  • Alltägliche Aufgaben wie die Verwendung von Apps, Networking und Surfen bleiben unverändert.
  • Der sichere Start bleibt aktiviert und bietet weiterhin Schutz vor zuvor bekannten Bedrohungen.

Was nicht mehr funktioniert

  • Neue Schutzmaßnahmen für den sicheren Start und den Start-Manager können nicht angewendet werden.
  • Neu entdeckte bösartige oder anfällige Bootloader werden möglicherweise nicht blockiert. Der Schutz vor zukünftigen Bedrohungen kann sich nach und nach von vollständig aktualisierten Geräten unterscheiden.
  • Einige nicht von Microsoft stammende Komponenten, die auf der Vertrauensstellung des sicheren Starts von Microsoft basieren, können möglicherweise nicht aktualisiert werden, wenn sie neuere Zertifikateinträge erfordern.

Wenn Ihr Gerät die neuen Zertifikate für den sicheren Start nicht installieren kann, führt dies zu einer allmählichen Verringerung der langfristigen Sicherheit – kein unmittelbares Risiko oder Systemausfall. Befolgen Sie weiterhin die standardmäßigen Sicherheitspraktiken, einschließlich der Einhaltung aktueller Windows-Updates.

Wichtig

Das Deaktivieren des sicheren Starts wird nicht empfohlen. Dies verringert den Schutz und führt zu einem weniger sicheren Zustand als wenn die aktuelle Konfiguration unverändert bleibt.

Ressourcen