Λήξη πιστοποιητικού ασφαλούς εκκίνησης Windows και ενημερώσεις CA

Ισχύει για
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Σημείωση

  • Αρχική ημερομηνία δημοσίευσης: 26 Ιουνίου 2025
  • Αναγνωριστικό KB: 5062710
Αρχείο καταγραφής αλλαγών
Αλλαγή ημερομηνίας Περιγραφή αλλαγών
18 Μαΐου 2026
  • Ενημερώθηκε ο πίνακας πιστοποιητικών στην ενότητα "Πιστοποιητικά ασφαλούς εκκίνησης Windows που λήγουν το 2026" για να συμπεριλάβει την ημέρα του μήνα.
5 Μαΐου 2026
  • Προστέθηκε μια νέα ενότητα, "Πόροι υποστήριξης πελατών της Microsoft".
3 Φεβρουαρίου 2026
  • Προστέθηκε μια νέα ενότητα "Ο αντίκτυπος της λήξης του πιστοποιητικού ασφαλούς εκκίνησης".
  • Καταργήθηκαν οι σημειώσεις που είχαν επισημανθεί ως "Σημαντικές" επάνω και κάτω από την ενότητα " Παρότρυνση για δράση".
10 Νοεμβρίου 2025 Διορθώθηκαν δύο τυπογραφικά λάθη στην περιοχή "Νέο πιστοποιητικό":
  • από Microsoft Corporation KEK CA 2023" σε "Microsoft Corporation KEK 2K CA 2023"
  • και από το "Microsoft Option ROM CA 2023" στο "Microsoft Option ROM UEFI CA 2023"

Τι είναι η Ασφαλής εκκίνηση;

Η Ασφαλής εκκίνηση είναι μια δυνατότητα ασφαλείας στο υλικολογισμικό που βασίζεται σε Ενοποιημένη επεκτάσιμη διασύνδεση υλικολογισμικού (UEFI) και βοηθά να διασφαλιστεί ότι εκτελείται μόνο αξιόπιστο λογισμικό κατά τη διάρκεια της ακολουθίας εκκίνησης (έναρξης) μιας συσκευής. Λειτουργεί επαληθεύοντας την ψηφιακή υπογραφή του λογισμικού πριν από την εκκίνηση σε σχέση με ένα σύνολο αξιόπιστων ψηφιακών πιστοποιητικών (γνωστών και ως αρχή έκδοσης πιστοποιητικών ή CA) που είναι αποθηκευμένα στο υλικολογισμικό της συσκευής. Ως βιομηχανικό πρότυπο, το UEFI Secure Boot ορίζει τον τρόπο με τον οποίο το υλικολογισμικό πλατφόρμας διαχειρίζεται τα πιστοποιητικά, ελέγχει την ταυτότητα του υλικολογισμικού και τον τρόπο διασύνδεσης του λειτουργικού συστήματος (OS) με αυτήν τη διαδικασία. Για περισσότερες λεπτομέρειες σχετικά με το UEFI και την Ασφαλή εκκίνηση, ανατρέξτε στο θέμα Ασφαλής εκκίνηση.

Το Secure Boot παρουσιάστηκε για πρώτη φορά το Windows 8 για προστασία από την αναδυόμενη απειλή κακόβουλου λογισμικού πριν από την εκκίνηση (γνωστή και ως bootkit) εκείνη την εποχή. Ως μέρος της προετοιμασίας της πλατφόρμας, η Ασφαλής εκκίνηση ελέγχει την ταυτότητα των μονάδων υλικολογισμικού πριν από την εκτέλεση. Αυτές οι μονάδες περιλαμβάνουν προγράμματα οδήγησης υλικολογισμικού UEFI (όπως Option ROM), φορτωτές εκκίνησης και εφαρμογές. Ως τελικό βήμα της διαδικασίας ασφαλούς εκκίνησης, το υλικολογισμικό επαληθεύει εάν το Secure Boot θεωρεί αξιόπιστο το πρόγραμμα φόρτωσης εκκίνησης. Στη συνέχεια, το υλικολογισμικό μεταβιβάζει τον έλεγχο στον φορτωτή εκκίνησης, ο οποίος με τη σειρά του επαληθεύει, φορτώνει στη μνήμη και ξεκινά το λειτουργικό σύστημα των Windows.

Το Secure Boot ορίζει αξιόπιστο κώδικα μέσω μιας πολιτικής υλικολογισμικού που έχει οριστεί κατά τη διάρκεια της κατασκευής. Οι αλλαγές σε αυτήν την πολιτική, όπως η προσθήκη ή η ανάκληση πιστοποιητικών, ελέγχονται από μια ιεραρχία κλειδιών. Αυτή η ιεραρχία ξεκινά με το Κλειδί πλατφόρμας (PK), το οποίο συνήθως ανήκει στον κατασκευαστή του υλικού και ακολουθεί το Κλειδί εγγραφής κλειδιού (KEK) (γνωστό και ως Κλειδί ανταλλαγής κλειδιών), το οποίο μπορεί να περιλαμβάνει ένα ΚΕΚ της Microsoft και άλλα ΚΕΚ OEM. Η βάση δεδομένων επιτρεπόμενων υπογραφών (DB) και η βάση δεδομένων μη επιτρεπόμενων υπογραφών (DBX) προσδιορίζουν ποιος κώδικας μπορεί να εκτελεστεί στο περιβάλλον UEFI πριν από την εκκίνηση του λειτουργικού συστήματος. Η βάση δεδομένων περιλαμβάνει πιστοποιητικά που διαχειρίζονται η Microsoft και ο OEM, ενώ η DBX ενημερώνεται από τη Microsoft με τις πιο πρόσφατες ανακλήσεις. Κάθε οντότητα με KEK μπορεί να ενημερώσει το DB και το DBX.

Η επίδραση της λήξης του πιστοποιητικού ασφαλούς εκκίνησης

Η Microsoft ενημερώνει τα πιστοποιητικά ασφαλούς εκκίνησης που εκδόθηκαν αρχικά το 2011 για να διασφαλίσει ότι οι συσκευές Windows θα συνεχίσουν να επαληθεύουν το αξιόπιστο λογισμικό εκκίνησης. Αυτά τα παλαιότερα πιστοποιητικά αρχίζουν να λήγουν τον Ιούνιο του 2026. Οι συσκευές που δεν έχουν λάβει τα νεότερα πιστοποιητικά του 2023 θα συνεχίσουν να εκκινούνται και να λειτουργούν κανονικά και οι τυπικές ενημερώσεις των Windows θα συνεχίσουν να εγκαθίστανται. Ωστόσο, αυτές οι συσκευές δεν θα μπορούν πλέον να λαμβάνουν νέα μέτρα προστασίας ασφαλείας για τη διαδικασία πρώιμης εκκίνησης, συμπεριλαμβανομένων ενημερώσεων για τη Διαχείριση εκκίνησης των Windows, βάσεις δεδομένων Ασφαλούς εκκίνησης, λίστες ανάκλησης ή μετριασμούς για ευπάθειες επιπέδου εκκίνησης που ανακαλύφθηκαν πρόσφατα.

Με την πάροδο του χρόνου, αυτό περιορίζει την προστασία της συσκευής από αναδυόμενες απειλές και μπορεί να επηρεάσει σενάρια που βασίζονται στην αξιοπιστία ασφαλούς εκκίνησης, όπως η θωράκιση BitLocker ή προγράμματα φόρτωσης εκκίνησης τρίτων κατασκευαστών. Οι περισσότερες συσκευές Windows θα λαμβάνουν αυτόματα τα ενημερωμένα πιστοποιητικά και πολλοί OEM παρέχουν ενημερώσεις υλικολογισμικού όταν χρειάζεται. Διατηρώντας τη συσκευή σας ενημερωμένη με αυτές τις ενημερώσεις, διασφαλίζεται ότι μπορεί να συνεχίσει να λαμβάνει το πλήρες σύνολο των μέτρων προστασίας ασφαλείας για τα οποία έχει σχεδιαστεί το Secure Boot.

Τα πιστοποιητικά ασφαλούς εκκίνησης των Windows λήγουν το 2026

Από τότε που τα Windows εισήγαγαν την υποστήριξη ασφαλούς εκκίνησης, όλες οι συσκευές που βασίζονται στα Windows φέρουν το ίδιο σύνολο πιστοποιητικών της Microsoft στα KEK και DB. Αυτά τα αρχικά πιστοποιητικά πλησιάζουν την ημερομηνία λήξης τους και η συσκευή σας επηρεάζεται, εάν διαθέτει οποιαδήποτε από τις εκδόσεις πιστοποιητικών που παρατίθενται. Για να συνεχίσετε να εκτελείτε τα Windows και να λαμβάνετε τακτικές ενημερώσεις για τη ρύθμιση παραμέτρων ασφαλούς εκκίνησης, θα πρέπει να ενημερώσετε αυτά τα πιστοποιητικά.

Ορολογία

  • ΚΕΚ: Κλειδί εγγραφής κλειδιού
  • CA: Αρχή έκδοσης πιστοποιητικών
  • ΣΠ: Βάση δεδομένων υπογραφής ασφαλούς εκκίνησης
  • DBX: Βάση δεδομένων υπογραφής που ανακλήθηκε στην ασφαλή εκκίνηση
Πιστοποιητικό που λήγει Ημερομηνία λήξης Νέο πιστοποιητικό Χώρος αποθήκευσης Σκοπός
Microsoft Corporation KEK CA 2011 24 Ιουνίου 2026 Microsoft Corporation KEK 2K CA 2023 Αποθηκευμένο στο KEK Υπογράφει ενημερώσεις σε DB και DBX.
Microsoft Windows PCA παραγωγής 2011 19 Οκτωβρίου 2026 Windows UEFI CA 2023 Αποθηκευμένο σε DB Χρησιμοποιείται για την υπογραφή του προγράμματος φόρτωσης εκκίνησης των Windows.
Microsoft UEFI CA 2011*** 27 Ιουνίου 2026 Microsoft UEFI CA 2023 Αποθηκευμένο σε DB Υπογράφει φορτωτές εκκίνησης τρίτων και εφαρμογές EFI.
Microsoft UEFI CA 2011*** 27 Ιουνίου 2026 Microsoft Option ROM UEFI CA 2023 Αποθηκευμένο σε DB Υπογράφει ROM επιλογών τρίτων κατασκευαστών

Σημείωση

*Κατά την ανανέωση του πιστοποιητικού Microsoft Corporation UEFI CA 2011, δύο πιστοποιητικά διαχωρίζουν την υπογραφή φορτωτή εκκίνησης από την επιλογή υπογραφής ROM. Αυτό επιτρέπει καλύτερο έλεγχο της αξιοπιστίας του συστήματος. Για παράδειγμα, τα συστήματα που πρέπει να εμπιστεύονται τις επιλογές ROM μπορούν να προσθέσουν την επιλογή Microsoft ROM UEFI CA 2023 χωρίς να προσθέσουν αξιοπιστία για προγράμματα φόρτωσης εκκίνησης τρίτων.

Η Microsoft έχει εκδώσει ενημερωμένα πιστοποιητικά για να διασφαλίσει τη συνέχεια της προστασίας από ασφαλή εκκίνηση σε συσκευές Windows. Η Microsoft θα διαχειρίζεται τη διαδικασία ενημέρωσης για αυτά τα νέα πιστοποιητικά σε ένα σημαντικό μέρος των συσκευών Windows. Επιπλέον, θα προσφέρουμε αναλυτικές οδηγίες για οργανισμούς που διαχειρίζονται τις δικές τους ενημερώσεις συσκευών.

Κάλεσμα για δράση

Ίσως χρειαστεί να λάβετε μέτρα για να διασφαλίσετε ότι η συσκευή Windows παραμένει ασφαλής όταν λήξουν τα πιστοποιητικά το 2026. Τόσο το UEFI Secure Boot DB όσο και το KEK πρέπει να ενημερωθούν με τις αντίστοιχες νέες εκδόσεις πιστοποιητικού 2023. Για περισσότερες πληροφορίες σχετικά με τα νέα πιστοποιητικά, ανατρέξτε στο θέμα Οδηγίες δημιουργίας και διαχείρισης κλειδιού ασφαλούς εκκίνησης των Windows.

Οι ενέργειές σας θα διαφέρουν ανάλογα με τον τύπο της συσκευής Windows που έχετε. Επιλέξτε από το μενού στα αριστερά για τον τύπο της συσκευής και τη συγκεκριμένη ενέργεια που πρέπει να κάνετε.

Πόροι υποστήριξης πελατών της Microsoft

Για να επικοινωνήσετε με την Υποστήριξη της Microsoft, ανατρέξτε στο θέμα:

  • Υποστήριξη της Microsoft και, στη συνέχεια, κάντε κλικ στην επιλογή Windows.

  • υποστήριξη για επιχειρήσεις και, στη συνέχεια, κάντε κλικ στην επιλογή Δημιουργία για να δημιουργήσετε ένα νέο αίτημα υποστήριξης.

    Αφού δημιουργήσετε το νέο αίτημα υποστήριξης, θα πρέπει να μοιάζει με το εξής:

    Δημιουργία νέου αιτήματος υποστήριξης