Expiration du certificat de démarrage sécurisé Windows et mises à jour de l’autorité de certification

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication d’origine : 26 juin 2025
  • ID de la Base de connaissances : 5062710
Journal des modifications
Modifier la date Modifier la description
18 mai 2026
  • Mise à jour du tableau des certificats dans la section « Certificats de démarrage sécurisé Windows expirant en 2026 » pour inclure le jour du mois.
5 mai 2026
  • Ajout d’une nouvelle section, « Ressources du support technique Microsoft ».
3 février 2026
  • Ajout d’une nouvelle section « L’impact de l’expiration du certificat de démarrage sécurisé ».
  • Suppression des notes marquées comme « importantes » au-dessus et en dessous de la section « Appel à l’action ».
10 novembre 2025 Correction de deux fautes de frappe sous « Nouveau certificat » :
  • de Microsoft Corporation KEK CA 2023 » à « Microsoft Corporation KEK 2K CA 2023 »
  • et de « Microsoft Option ROM CA 2023 » à « Microsoft Option ROM UEFI CA 2023 »

Qu’est-ce que le démarrage sécurisé ?

Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI (Unified Extensible Firmware Interface) qui permet de garantir que seuls les logiciels approuvés s’exécutent pendant la séquence de démarrage (démarrage) d’un appareil. Il fonctionne en vérifiant la signature numérique d’un logiciel de prédémarrage par rapport à un ensemble de certificats numériques approuvés (également appelés autorité de certification ou AC) stockés dans le microprogramme de l’appareil. En tant que norme industrielle, le démarrage sécurisé UEFI définit la façon dont le microprogramme de la plateforme gère les certificats, authentifie le microprogramme et la façon dont le système d’exploitation s’interface avec ce processus. Pour plus d’informations sur UEFI et le démarrage sécurisé, consultez Démarrage sécurisé.

Le démarrage sécurisé a été introduit pour la première fois dans Windows 8 pour se protéger contre la menace émergente des programmes malveillants de prédémarrage (également appelés bootkit) à l’époque. Dans le cadre de l’initialisation de la plateforme, le démarrage sécurisé authentifie les modules du microprogramme avant leur exécution. Ces modules incluent les pilotes de microprogramme UEFI (tels que les Option ROMs), les chargeurs de démarrage et les applications. Comme dernière étape du processus de démarrage sécurisé, le microprogramme vérifie si le démarrage sécurisé fait confiance au chargeur de démarrage. Ensuite, le microprogramme transmet le contrôle au chargeur de démarrage, qui à son tour vérifie, se charge en mémoire et démarre le système d’exploitation Windows.

Le démarrage sécurisé définit le code approuvé par le biais d’une stratégie de microprogramme définie lors de la fabrication. Les modifications apportées à cette stratégie, telles que l’ajout ou la révocation de certificats, sont contrôlées par une hiérarchie de clés. Cette hiérarchie commence par la clé de plateforme (PK), généralement détenue par le fabricant de matériel, suivie de la clé d’inscription (KEK) (également appelée clé d’échange de clés), qui peut inclure une clé Microsoft KEK et d’autres KEK OEM. La base de données de signatures autorisée (DB) et la base de données de signatures non autorisée (DBX) déterminent le code qui peut s’exécuter dans l’environnement UEFI avant le démarrage du système d’exploitation. La base de données inclut les certificats gérés par Microsoft et l’OEM, tandis que la base de données DBX est mise à jour par Microsoft avec les dernières révocations. Toute entité avec une clé KEK peut mettre à jour la base de données et le fichier DBX.

Impact de l’expiration du certificat de démarrage sécurisé

Microsoft met à jour les certificats de démarrage sécurisé émis à l’origine en 2011 pour s’assurer que les appareils Windows continuent à vérifier les logiciels de démarrage approuvés. Ces anciens certificats expirent en juin 2026. Les appareils qui n’ont pas reçu les nouveaux certificats 2023 continueront à démarrer et à fonctionner normalement, et les mises à jour Windows standard continueront à s’installer. Toutefois, ces appareils ne pourront plus recevoir de nouvelles protections de sécurité pour le processus de démarrage anticipé, notamment les mises à jour du gestionnaire de démarrage Windows, des bases de données de démarrage sécurisé, des listes de révocation ou des mesures d’atténuation pour les vulnérabilités de niveau démarrage nouvellement découvertes.

Au fil du temps, cela limite la protection de l’appareil contre les menaces émergentes et peut affecter les scénarios qui reposent sur l’approbation de démarrage sécurisé, tels que le renforcement de BitLocker ou les chargeurs de démarrage tiers. La plupart des appareils Windows reçoivent automatiquement les certificats mis à jour, et de nombreux fabricants OEM fournissent des mises à jour du microprogramme si nécessaire. Maintenir votre appareil à jour avec ces mises à jour permet de s’assurer qu’il peut continuer à recevoir l’ensemble des protections de sécurité que le démarrage sécurisé est conçu pour fournir.

Certificats de démarrage sécurisé Windows expirant en 2026

Depuis que Windows a introduit la prise en charge du démarrage sécurisé, tous les appareils Windows transportent le même ensemble de certificats Microsoft dans la clé KEK et la base de données. Ces certificats d’origine approchent de leur date d’expiration et votre appareil est concerné s’il possède l’une des versions de certificat répertoriées. Pour continuer à exécuter Windows et à recevoir des mises à jour régulières pour votre configuration de démarrage sécurisé, vous devez mettre à jour ces certificats.

Terminologie

  • KEK : Clé d’inscription clé
  • Autorité de certification : Autorité de certification
  • Base de données : Base de données des signatures de démarrage sécurisé
  • DBX : Base de données de signatures révoquée du démarrage sécurisé
Expiration du certificat Date d’expiration Nouveau certificat Emplacement de stockage Objectif
Microsoft Corporation KEK CA 2011 24 juin 2026 Microsoft Corporation KEK 2K CA 2023 Stocké dans KEK Signe les mises à jour de DB et DBX.
Microsoft Windows Production PCA 2011 19 octobre 2026 Windows UEFI CA 2023 Stocké dans la base de données Utilisé pour signer le chargeur de démarrage Windows.
Microsoft UEFI CA 2011*** 27 juin 2026 Microsoft UEFI CA 2023 Stocké dans la base de données Signe les chargeurs de démarrage tiers et les applications EFI.
Microsoft UEFI CA 2011*** 27 juin 2026 Option Microsoft ROM UEFI CA 2023 Stocké dans la base de données Signe les ROM d’option tierces

Remarque

*Lors du renouvellement du certificat Microsoft Corporation UEFI CA 2011, deux certificats séparent la signature du chargeur de démarrage de la signature de l’option ROM. Cela permet un contrôle plus précis de l’approbation du système. Par exemple, les systèmes qui doivent faire confiance aux ROM d’option peuvent ajouter l’option ROM DE MICROSOFT UEFI CA 2023 sans ajouter de confiance pour les chargeurs de démarrage tiers.

Microsoft a publié des certificats mis à jour pour assurer la continuité de la protection du démarrage sécurisé sur les appareils Windows. Microsoft gérera le processus de mise à jour de ces nouveaux certificats sur une partie importante des appareils Windows. En outre, nous offrirons des conseils détaillés aux organisations qui gèrent elles-mêmes les mises à jour de leurs appareils.

Appel à l’action

Vous devrez peut-être prendre des mesures pour vous assurer que votre appareil Windows reste sécurisé lorsque les certificats expireront en 2026. UEFI Secure Boot DB et KEK doivent être mis à jour avec les nouvelles versions de certificat 2023 correspondantes. Pour plus d’informations sur les nouveaux certificats, consultez Guide de création et de gestion de la clé de démarrage sécurisé Windows.

Vos actions varient en fonction du type d’appareil Windows dont vous disposez. Sélectionnez dans le menu de gauche le type d’appareil et l’action spécifique que vous devez effectuer.

Ressources du support technique Microsoft

Pour contacter le Support Microsoft, voir :