Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 29. Juni 2026
- KB-ID: 5105943
Einführung
Microsoft stellt aktualisierte Secure Boot-Zertifikate für Windows-Geräte bereit, um den Schutz vor sich entwickelnden Bedrohungen auf Startebene aufrechtzuerhalten. Die meisten Geräte erhalten diese Updates automatisch über Windows Update. In diesem Artikel wird erläutert, warum einige Geräte an der Aktualisierung von Zertifikaten für den sicheren Start gehindert werden, was dies bedeutet und welche Maßnahmen Sie in Betracht ziehen können.
Hinweis
Allgemeine Anleitungen zur Problembehandlung beim sicheren Start für IT-Experten finden Sie im Leitfaden zur Problembehandlung beim sicheren Start.
Eine kurze Zusammenfassung des sicheren Starts
Der sichere Start ist ein Windows-Feature, das den PC bei jedem Start überprüft. Bevor Windows geladen wird, überprüft der sichere Start, ob die Software, die ausgeführt werden soll, von einer vertrauenswürdigen Quelle signiert ist. Wenn die Signatur nicht erkannt wird, startet der PC die Software nicht. Dadurch wird eine wichtige Klasse von Schadsoftware blockiert, die möglicherweise versucht, vor dem Start von Windows zu laden.
Zum Schutz Ihres Geräts ist der sichere Start so konzipiert, dass nur der Originalgerätehersteller (OEM) Änderungen an Ihrem PC auf dieser Stammebene autorisieren kann.
Warum Sie möglicherweise kein vollständiges Update erhalten haben
Mit der Windows-Sicherheit-App können Sie am einfachsten überprüfen, ob der Secure Boot-Status Ihres Geräts aktuell ist oder ob ein Firmwareupdate vom Hersteller erforderlich ist.
Auf den allermeisten PCs wird der vollständige Satz von Zertifikaten für den sicheren Start automatisch über Windows Update installiert. Bei einigen Geräten ist ein Firmwareupdate vom PC-Hersteller erforderlich, bevor Sie die erforderlichen Updates für den sicheren Start installieren können. Viele OEMs veröffentlichen diese Firmwareupdates aktiv über ihre Standardupdatekanäle. Wenn ein Firmware-Update erforderlich ist, finden Sie auf der Supportseite für den sicheren Start Ihres OEM die nächsten Schritte.
In einigen Fällen kann die Windows-Sicherheit anzeigen, dass Updates von Zertifikaten für den sicheren Start vorübergehend angehalten oder blockiert werden, indem eine der folgenden Meldungen angezeigt wird:
| Meldung | Aktion erforderlich |
|---|---|
| Geräte in dieser Gruppe sind von einem bekannten Problem betroffen. Um das Risiko zu verringern, werden Updates von Zertifikaten für den sicheren Start vorübergehend angehalten, während Microsoft und Partner an einer unterstützten Lösung arbeiten. Wenden Sie sich an den Hersteller Ihres Geräts, um Unterstützung zu erhalten. | Ein Firmwareupdate ist erforderlich, aber möglicherweise noch nicht verfügbar. Sobald es verfügbar ist, wird das Firmwareupdate über den Standardupdatekanal Ihres OEMs veröffentlicht und installiert. Die nächsten Schritte finden Sie auf der Supportseite Ihres Geräteherstellers für den sicheren Start . |
| Meldung | Aktion erforderlich |
|---|---|
| Der sichere Start ist aktiviert, aber Ihr Gerät unterstützt die automatische Aktualisierung des Zertifikats für den sicheren Start aufgrund von Hardware- oder Firmwareeinschränkungen nicht. Wenden Sie sich an den Hersteller Ihres Geräts, um Unterstützung zu erhalten. | Ihr PC-Modell wird möglicherweise nicht mehr vom OEM unterstützt, oder der OEM kann die Firmwareupdates nicht mehr bereitstellen, die zum Aktualisieren der Secure Boot-Vertrauenskonfiguration Ihres Geräts erforderlich sind. Überprüfen Sie auf der Supportseite Ihres OEMs für den sicheren Start, ob Ihr Gerät nicht mehr unterstützt wird oder ob ein Firmware-Update verfügbar ist. |
Was geschieht, wenn Sie die neuen Zertifikate für den sicheren Start nicht installieren können?
Wenn Ihr Gerät das Ablaufdatum ohne die neuen Zertifikate erreicht, wird es weiterhin normal gestartet und funktioniert. Standardmäßige Windows-Updates werden weiterhin installiert. Wenn jedoch neue Sicherheitsupdates veröffentlicht werden, mit denen Bedrohungen für den frühen Startvorgang behoben werden, kann Ihr Gerät diese nicht mehr erhalten und erhält nicht die neuesten Schutzmaßnahmen.
Im Laufe der Zeit, wenn neue Bedrohungen auftauchen, ist ein Gerät in diesem abgelaufenen Zustand zunehmend weniger geschützt. Features, die auf dem sicheren Start basieren, z. B. Geräteverschlüsselung oder bestimmte Startsoftware, funktionieren möglicherweise auch nicht mehr ordnungsgemäß, wenn sie einen aktualisierten Sicherheitsschutz erfordern.
Was weiterhin funktioniert
- Das Gerät startet weiterhin normal.
- Windows-Updates – Feature- und Qualitätsupdates, einschließlich monatlicher Sicherheitsupdates – werden weiterhin installiert, mit Ausnahme von bootbezogenen Sicherheitskomponenten, die aktualisierte Zertifikate erfordern (siehe die Liste unten).
- Alltägliche Aufgaben wie die Verwendung von Apps, Networking und Surfen bleiben unverändert.
- Der sichere Start bleibt aktiviert und bietet weiterhin Schutz vor zuvor bekannten Bedrohungen.
Was nicht mehr funktioniert
- Neue Schutzmaßnahmen für den sicheren Start und den Start-Manager können nicht angewendet werden.
- Neu entdeckte bösartige oder anfällige Bootloader werden möglicherweise nicht blockiert. Der Schutz vor zukünftigen Bedrohungen kann sich nach und nach von vollständig aktualisierten Geräten unterscheiden.
- Einige nicht von Microsoft stammende Komponenten, die auf der Vertrauensstellung des sicheren Starts von Microsoft basieren, können möglicherweise nicht aktualisiert werden, wenn sie neuere Zertifikateinträge erfordern.
Wenn Ihr Gerät die neuen Zertifikate für den sicheren Start nicht installieren kann, führt dies zu einer allmählichen Verringerung der langfristigen Sicherheit – kein unmittelbares Risiko oder Systemausfall. Befolgen Sie weiterhin die standardmäßigen Sicherheitspraktiken, einschließlich der Einhaltung aktueller Windows-Updates.
Wichtig
Das Deaktivieren des sicheren Starts wird nicht empfohlen. Dies verringert den Schutz und führt zu einem weniger sicheren Zustand als wenn die aktuelle Konfiguration unverändert bleibt.