Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 15. September 2025
- KB-ID: 5068008
Änderungsprotokoll
| Datum ändern | Beschreibung ändern |
|---|---|
| Donnerstag, 23. Februar 2026 |
|
| 9. Februar 2026 |
|
| 3. Februar 2026 |
|
| Dienstag, 12. Januar 2026 |
|
Allgemeine häufig gestellte Fragen zum sicheren Start
F1: Was passiert, wenn mein Gerät die neuen Zertifikate für den sicheren Start nicht vor Ablauf der alten erhält?
Nach Ablauf der Zertifikate für den sicheren Start werden Geräte, die die neueren 2023-Zertifikate nicht erhalten haben, weiterhin normal gestartet und betrieben, und Standard-Windows-Updates werden weiterhin installiert. Diese Geräte können jedoch keine neuen Sicherheitsmechanismen für den frühen Startprozess mehr erhalten, einschließlich Updates für den Windows-Start-Manager, Datenbanken für den sicheren Start, Sperrlisten oder Risikominderungen für neu entdeckte Sicherheitsrisiken auf Startebene.
Im Laufe der Zeit schränkt dies den Schutz des Geräts vor neuen Bedrohungen ein und kann sich auf Szenarien auswirken, die auf der Vertrauensstellung des sicheren Starts beruhen, z. B. BitLocker-Härtung oder Bootloader von Drittanbietern. Die meisten Windows-Geräte erhalten die aktualisierten Zertifikate automatisch, und viele OEMs haben bei Bedarf Firmwareupdates bereitgestellt. Wenn Sie Ihr Gerät mit diesen Updates auf dem neuesten Stand halten, können Sie sicherstellen, dass es weiterhin alle Sicherheitsvorkehrungen erhält, die der sichere Start bieten soll.
F2: Wann sollten die Zertifikate für den sicheren Start aktualisiert werden?
Es empfiehlt sich, Zertifikate für den sicheren Start weit vor dem Ablaufdatum im Juni 2026 zu aktualisieren.
Wenn Ihr Gerät von Microsoft verwaltet wird und Diagnosedaten mit Microsoft teilt, versucht Microsoft in den meisten Fällen, die Zertifikate für den sicheren Start automatisch zu aktualisieren. Obwohl Microsoft sein Bestes tut, um Secure Boot zu aktualisieren, wird es einige Situationen geben, in denen die Anwendung des Updates nicht garantiert ist und das Eingreifen des Kunden erforderlich ist. Der Kunde ist letztendlich für die Aktualisierung der Zertifikate für den sicheren Start verantwortlich.
Beispiele für Situationen, in denen von Microsoft verwaltete Geräte mit aktivierten Diagnosedaten möglicherweise keine Updates erhalten, sind:
- Microsoft Secure Boot-Updates gelten nur für einige unterstützte Versionen von Windows.
- Die auf Ihrem Gerät aktivierten Diagnosedaten könnten durch eine Firewall in Ihrer Organization blockiert werden und erreichen Microsoft nicht.
- Möglicherweise stimmt etwas mit der Firmware auf dem Gerät nicht.
Hinweis Was bedeutet es, "von Microsoft verwaltet" zu sein? Das System gibt Diagnosedaten frei und wird über Microsoft Cloud oder Intune verwaltet.
Wenn Ihr Gerät keine Diagnosedaten für Microsoft freigibt und von der IT-Abteilung Ihrer Organization oder vom Kunden verwaltet wird, kann die IT-Abteilung die Systeme gemäß den Anweisungen von Microsoft unter Ablauf des Windows Secure Boot-Zertifikats und CA-Updates aktualisieren.
F3: Wie werden Zertifikate für den sicheren Start aktualisiert?
Wenn der Computer von Microsoft verwaltet wird, werden die Zertifikate für den sicheren Start über Windows Update aktualisiert.
Wenn der Computer von Ihrem IT-Administrator Ihrer organization oder Ihres Unternehmens verwaltet wird, verfügt die IT-Abteilung über Methoden zum Aktualisieren des Systems anhand der Anleitungen unter Ablauf des Windows Secure Boot-Zertifikats und CA-Updates.
F4: Was geschieht mit Windows 10-Systemen nach dem erweiterten Sicherheitsupdate (ESU) vom 14. Oktober 2025?
Windows 10 Support endet am 14. Oktober 2025. Weitere Informationen finden Sie unter Windows 10 Support endet am 14. Oktober 2025.
Um nach diesem Datum weiterhin Sicherheits-Updates zu erhalten, können sich Kunden, die weiterhin Windows 10 verwenden, für Folgendes anmelden:
- Das Windows 10 Extended Security Updates (ESU)-Programm, siehe Windows 10 Extended Security Updates (ESU)-Programm
- Oder wenn Sie über eine unterstützte LTSC-Version von Windows 10 verfügen, erhält diese bis zum LTSC-Ablaufdatum weiterhin Sicherheits-Updates. Weitere Informationen finden Sie beispielsweise unter Programm für erweiterte Updates (ESU) für Windows 10
Hinweis
- Windows 10 Enterprise LTSC kann entweder als eigenständige SKU oder als Teil eines Windows Enterprise E3-Abonnements erworben werden.
- Windows IoT Enterprise LTSC kann direkt von einem OEM oder über eine Anbieterlizenz als eigenständige SKU erworben werden.
F5: Wie werden Zertifikate für den sicheren Start verwendet?
Mit Zertifikaten für den sicheren Start kann die Firmware überprüfen, ob kritische Komponenten wie Start-Manager, Options-ROMs (Firmware-Treiber) und andere firmwarebasierte Software vertrauenswürdig sind und nicht manipuliert wurden. Microsoft verwendet diese Zertifikate zum Signieren von Start-Managern und anderen Komponenten, die vertrauenswürdig sein sollten, sowie Updates für den sicheren Start. Wenn ältere Zertifikate ablaufen, können sie nicht mehr zum Signieren neuer Komponenten oder Updates verwendet werden.
F6: Welche Auswirkungen hat dies auf Geräten mit deaktiviertem sicherem Start?
Geräte mit deaktiviertem sicheren Start erhalten keine neuen Zertifikate für den sicheren Start in der Firmware. Daher bleiben sie anfällig für Schadsoftware auf Startebene, z. B. Bootkits, da der Schutz des sicheren Starts nicht erzwungen wird.
F7: Wird Microsoft alle Secure Boot-Zertifikate aktualisieren, einschließlich derjenigen im KEK und in der DB?
Bei berechtigten Geräten, z. B. Geräten, die kumulative Updates über die vertrauensbasierte Bereitstellung erhalten oder für die Diagnosedaten aktiviert sind und für den kontrollierten Featurerollout (Controlled Feature Rollout, CFR) registriert sind, versucht Microsoft, alle anwendbaren Zertifikate zu aktualisieren. Diese Updates werden jedoch als Unterstützung und nicht als Garantie bereitgestellt. IT-Administratoren sind weiterhin dafür verantwortlich, dass ihre gesamte Flotte mithilfe des automatisierten CFR von Microsoft und anderer dokumentierter Bereitstellungsmethoden aktualisiert wird.
F8: Wann wurden die aktualisierten Zertifikate für den sicheren Start 2023 versandt?
Die Zertifikate wurden in die kumulativen Updates (LCU) vom 13. Mai 2025 und höher aufgenommen. Sie werden jedoch nicht automatisch angewendet, es sind zusätzliche Schritte erforderlich. Hinweise zur Bereitstellung finden Sie unter https://aka.ms/getsecureboot.
F9: Was ist der Unterschied zwischen Firmwareupdates und Windows-Updates bei der Anwendung von Zertifikaten für den sicheren Start?
Sie dienen unterschiedlichen Zwecken.
Firmwareupdates können die in der Firmware gespeicherten Standardvariablen für den sicheren Start aktualisieren. Dies ist vor allem dann nützlich, wenn die Einstellungen für den sicheren Start später auf die Standardwerte zurückgesetzt werden, da die Firmware-Standardwerte bestimmen, welche Zertifikate in diesem Szenario wiederhergestellt werden.
Windows wendet Änderungen an den aktiven Variablen für den sicheren Start an, die während des normalen Starts erzwungen werden. Diese aktiven Variablen werden von der Firmware verwendet, um Startkomponenten zu überprüfen, und Windows stützt sich auf diesen, um zukünftigen Schutz für den sicheren Start bereitzustellen.
In der Praxis ist Windows dafür verantwortlich, die aktive Konfiguration des sicheren Starts auf dem neuesten Stand zu halten. Mithilfe von Firmwareupdates wird sichergestellt, dass auch die Standardwerte aktualisiert werden, wodurch das Risiko verringert wird, dass der sichere Start in Zukunft zurückgesetzt oder neu initialisiert wird.
Administratoren sollten sicherstellen, dass die aktiven Variablen für den sicheren Start aktualisiert werden, und die Bereitstellung status überwachen, unabhängig davon, ob Firmwareupdates verfügbar sind.
Von Kunde/IT verwaltete Systeme Häufig gestellte Fragen zum sicheren Start
F1: Was kann getan werden, um die Secure Boot-Funktionalität auf älteren vom Kunden/IT verwalteten Computern aufrechtzuerhalten, die möglicherweise keine Firmwareupdates vom OEM erhalten?
Es gibt zwei mögliche Wege:
- Wenn der Computer von Microsoft verwaltet wird und Diagnosedaten freigegeben werden und das Betriebssystem unterstützt wird, versucht Microsoft ein Update.
- Wenn das Gerät vom Kunden oder von einem IT-Administrator verwaltet wird, kann die IT-Abteilung die Updates auf dem überprüften Computersatz anwenden, der Updates gemäß den Microsoft-Richtlinien unter Ablauf des Windows Secure Boot-Zertifikats und CA-Updates sicher aufnehmen kann.
Diese Schritte werden voraussichtlich für die meisten Kunden geeignet, ohne dass ein Firmwareupdate von OEMs erforderlich ist. Es wird jedoch bestimmte Fälle geben, in denen die Updates aufgrund bekannter oder unbekannter Probleme in der Geräte-Firmware nicht angewendet werden. Befolgen Sie in solchen Fällen die OEM-Anleitung zu Firmwareupdates.
Hinweis Der obige Prozess wendet die aktiven Variablen für den sicheren Start über das Betriebssystem an. Die Standardwerte für die Firmware für den sicheren Start werden in der Firmware beibehalten, die vom OEM veröffentlicht wird. Die Anleitung lautet, die Konfiguration für den sicheren Start nicht zu ändern oder zu aktualisieren, es sei denn, der OEM hat ein Update veröffentlicht, um die Firmware-Standardeinstellungen auf die neuen Zertifikate zu ändern.
F2: Wenn ein Computer über abgelaufene Secure Boot-Zertifikate verfügt, kann eine neue Version von Windows installiert werden?
Wenn die Zertifikate ablaufen, wird der Schutz für den sicheren Start beeinträchtigt. Wenn das System die Anforderungen für ein neueres Betriebssystem wie Windows 11 erfüllt, ist es möglich, ein Upgrade auf eine neuere Betriebssystemversion von Windows 11 durchzuführen.
F3: Was passiert, wenn ein Windows 10 LTSC-Computer ohne aktivierten sicheren Start nach den Ablaufdaten des Zertifikats auf Windows 11 LTSC aktualisiert wird?
Wenn Secure Boot auf Ihren Windows 10 LTSC-Geräten nicht aktiviert ist, sind sie nicht im aktuellen Rollout für die neuen Secure Boot-Zertifikate enthalten. Wenn Sie mit dem Upgrade auf Windows 11 LTSC beginnen, müssen Sie bestimmte Migrationsschritte ausführen, die zu diesem Zeitpunkt relevant sind, um sicherzustellen, dass die neuen Zertifikate für 2023 enthalten sind.
F4: Werden Windows-Versionen, die nicht mehr unterstützt werden, die aktualisierten Zertifikate erhalten?
Nur unterstützte Windows-Betriebssystemversionen erhalten die Zertifikate.
F5: Wie funktionieren virtualisierte Umgebungen mit den Zertifikatupdates für den sicheren Start?
Für Windows, das in einer virtuellen Umgebung ausgeführt wird, gibt es zwei Methoden zum Hinzufügen der neuen Zertifikate zu den Firmwarevariablen für den sicheren Start:
- Der Ersteller der virtuellen Umgebung (AWS, Azure, Hyper-V, VMware usw.) kann ein Update für die Umgebung bereitstellen und die neuen Zertifikate in die virtualisierte Firmware aufnehmen. Dies funktioniert für neue virtualisierte Geräte.
- Für Windows, das langfristig in einer VM ausgeführt wird, können die Updates wie alle anderen Geräte über Windows angewendet werden, sofern die virtualisierte Firmware Secure Boot-Updates unterstützt.
F6: Warum kann Microsoft die Bereitstellung in meiner Unternehmens-/IT-verwalteten Flotte nicht mithilfe von CFR (Controlled Feature Rollout), das in von Microsoft verwalteten Systemen verwendet wird, durchführen?
In diesen vom Kunden/IT-verwalteten Umgebungen fehlen häufig ausreichende Diagnosedaten, damit Microsoft neue Features sicher und sicher einführen kann. Darüber hinaus ziehen es IT-Abteilungen in der Regel vor, die vollständige Kontrolle über Update-Zeitpunkt und -Inhalte zu behalten, um die Compliance, Stabilität und Kompatibilität mit internen Tools und Workflows sicherzustellen. Viele Unternehmensgeräte arbeiten auch in sensiblen oder eingeschränkten Umgebungen, in denen externer Zugriff oder externe Verwaltung – impliziert durch CFR – unerwünscht oder verboten sein kann.
F7: Mein Gerät bootet nicht mehr, nachdem ich die Firmware auf die Standardeinstellungen zurückgesetzt habe – was ist passiert und wie kann ich es beheben?
Wenn Windows bereits den 2023-signierten Start-Manager verwendet, die Firmware jedoch auf Standardwerte zurückgesetzt wird, die das Windows UEFI CA 2023-Zertifikat nicht enthalten, wird der Startvorgang durch den sicheren Start blockiert.
Um dies zu beheben, müssen Sie das Zertifikat 2023 mithilfe der Wiederherstellungsanwendung erneut auf die Datenbank der Firmware anwenden. Erstellen Sie dazu einen Wiederherstellungs-USB-Stick, und starten Sie anschließend das betroffene Gerät von diesem USB-Stick, um das fehlende Zertifikat wiederherzustellen.
Eine schrittweise Anleitung finden Sie in der offiziellen Anleitung von Microsoft zum Aktualisieren von Windows-Installationsmedien.
F8: Kann ich weiterhin aktualisierte Zertifikate erhalten, wenn die Secure Boot-Zertifikate auf meinem Gerät bereits abgelaufen sind?
Ja. Die kumulativen Updates, die die neuen Zertifikate für den sicheren Start enthalten, können auch dann angewendet werden, wenn die vorhandenen Zertifikate abgelaufen sind. Wenn das Gerät Windows starten und Updates installieren kann, können die aktualisierten Zertifikate gemäß den veröffentlichten Bereitstellungsleitfäden in die Firmware geschrieben werden. Die meisten Geräte erhalten diese Updates automatisch, einige Systeme erfordern jedoch möglicherweise zusätzliche Firmwareupdates.