Si vous ne parvenez pas à mettre à jour les certificats de démarrage sécurisé

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication d’origine : 29 juin 2026
  • ID de la Base de connaissances : 5105943

Introduction

Microsoft déploie des certificats de démarrage sécurisé mis à jour sur les appareils Windows afin de maintenir la protection contre les menaces de niveau de démarrage en constante évolution. La plupart des appareils reçoivent ces mises à jour automatiquement via Windows Update. Cet article explique pourquoi certains appareils ne peuvent pas mettre à jour les certificats de démarrage sécurisé, ce que cela signifie et quelles actions vous pouvez envisager.

Remarque

Pour obtenir des conseils généraux sur la résolution des problèmes de démarrage sécurisé pour les professionnels de l’informatique, consultez le guide de résolution des problèmes de démarrage sécurisé.

Résumé rapide du démarrage sécurisé

Le démarrage sécurisé est une fonctionnalité de Windows qui vérifie le PC à chaque démarrage. Avant le chargement de Windows, Secure Boot vérifie que le logiciel sur le point de s’exécuter est signé par une source approuvée. Si la signature n’est pas reconnue, le PC ne démarrera pas ce logiciel. Cela bloque une classe majeure de programmes malveillants qui peuvent tenter de se charger avant le démarrage de Windows.

Pour protéger votre appareil, le démarrage sécurisé est conçu afin que seul le fabricant d’ordinateurs (OEM) puisse autoriser les modifications apportées à votre PC à ce niveau racine.

Pourquoi n’avez-vous pas reçu une mise à jour complète ?

L’application Sécurité Windows est le moyen le plus simple de case activée si le status de démarrage sécurisé de votre appareil est à jour ou si une mise à jour du microprogramme du fabricant est requise.

Sur la grande majorité des PC, l’ensemble complet des certificats de démarrage sécurisé s’installe automatiquement via Windows Update. Certains appareils nécessitent une mise à jour du microprogramme auprès du fabricant du PC avant que vous puissiez installer les mises à jour de démarrage sécurisé nécessaires. De nombreux fabricants OEM publient activement ces mises à jour du microprogramme via leurs canaux de mise à jour standard. Si une mise à jour du microprogramme est requise, case activée la page de prise en charge du démarrage sécurisé de votre fabricant pour connaître les étapes suivantes.

Dans certains cas, la Sécurité Windows peut indiquer que les mises à jour du certificat de démarrage sécurisé sont temporairement suspendues ou bloquées en affichant l’un de ces messages :

Capture d’écran de l’avertissement de la Sécurité Windows indiquant que les mises à jour du certificat de démarrage sécurisé sont suspendues

Message Action requise
Les appareils de ce groupe sont affectés par un problème connu. Pour réduire les risques, les mises à jour des certificats de démarrage sécurisé sont temporairement suspendues pendant que Microsoft et ses partenaires s’efforcent de trouver une solution prise en charge. Contactez le fabricant de votre appareil pour obtenir de l’aide. Une mise à jour du microprogramme est nécessaire, mais n’est peut-être pas encore disponible. Dès qu’elle est disponible, la mise à jour du microprogramme est publiée et installée via le canal de mise à jour standard de votre fabricant d’ordinateurs OEM. Consultez la page de prise en charge du démarrage sécurisé du fabricant de votre appareil pour connaître les étapes suivantes.

Capture d’écran de l’avertissement de la Sécurité Windows indiquant que les mises à jour du certificat de démarrage sécurisé sont bloquées

Message Action requise
Le démarrage sécurisé est activé, mais votre appareil ne prend pas en charge la mise à jour automatique du certificat de démarrage sécurisé en raison de limitations matérielles ou micrologicielles. Contactez le fabricant de votre appareil pour obtenir de l’aide. Il est possible que votre modèle de PC ne soit plus pris en charge par le fabricant OEM ou que celui-ci ne soit plus en mesure de fournir les mises à jour de microprogramme nécessaires pour mettre à jour la configuration d’approbation de démarrage sécurisé de votre appareil. Consultez la page de prise en charge du démarrage sécurisé de votre fabricant pour vérifier si votre appareil n’est plus pris en charge ou si une mise à jour du microprogramme est disponible.

Que se passe-t-il si vous ne pouvez pas installer les nouveaux certificats de démarrage sécurisé ?

Si votre appareil atteint la date d’expiration sans les nouveaux certificats, il continuera à démarrer et à fonctionner normalement. Les mises à jour Windows Standard seront toujours installées. Toutefois, à mesure que de nouvelles mises à jour de sécurité sont publiées pour répondre aux menaces qui pèsent sur le processus de démarrage anticipé, votre appareil ne pourra pas les recevoir et ne bénéficiera pas des dernières protections.

Au fil du temps, à mesure que de nouvelles menaces apparaissent, un appareil dans cet état expiré devient progressivement moins protégé.  Les fonctionnalités qui reposent sur Secure Boot, telles que le chiffrement de l’appareil ou certains logiciels de démarrage, peuvent également cesser de fonctionner correctement si elles nécessitent une protection de sécurité mise à jour.

Ce qui continue de fonctionner

  • L’appareil continue de démarrer normalement.
  • L’installation des mises à jour Windows (mises à jour de fonctionnalités et de qualité, y compris les mises à jour de sécurité mensuelles), se poursuit à l’exception des composants de sécurité liés au démarrage qui nécessitent des certificats mis à jour (voir la liste ci-dessous).
  • Les tâches quotidiennes telles que l’utilisation d’applications, la mise en réseau et la navigation restent inchangées.
  • Le démarrage sécurisé reste activé et continue à fournir une protection contre les menaces précédemment connues.

Ce qui ne fonctionne plus

  • Les nouvelles protections du démarrage sécurisé et du gestionnaire de démarrage ne peuvent pas être appliquées.
  • Les chargeurs de démarrage malveillants ou vulnérables nouvellement découverts peuvent ne pas être bloqués. La protection contre les menaces futures peut progressivement différer par rapport aux appareils entièrement mis à jour.
  • La mise à jour de certains composants non-Microsoft qui s’appuient sur l’approbation de démarrage sécurisé de Microsoft peut échouer s’ils nécessitent des entrées de certificat plus récentes.

Si votre appareil ne peut pas installer les nouveaux certificats de démarrage sécurisé, il en résulte une réduction progressive de la sécurité à long terme, et non un risque immédiat ou une défaillance du système. Continuez à suivre les pratiques de sécurité standard, y compris rester à jour avec les mises à jour Windows.

Important

La désactivation du démarrage sécurisé n’est pas recommandée. Cela réduit les protections et entraîne un état moins sécurisé que de laisser la configuration actuelle inchangée.

Ressources