Forum aux questions sur le processus de mise à jour du démarrage sécurisé

S’applique à
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Remarque

  • Date de publication d’origine : 15 septembre 2025
  • ID de la Base de connaissances : 5068008
Journal des modifications
Modifier la date Modifier la description
23 février 2026
  • Ajout d’une nouvelle FAQ sous « FAQ générale sur le démarrage sécurisé »
9 février 2026
  • Ajout d’une nouvelle FAQ sous « FAQ sur le démarrage sécurisé des systèmes gérés par le client/l’informatique »
3 février 2026
  • Déplacement de « Q4 » vers « Q1 » sous « FAQ général sur le démarrage sécurisé » et mise à jour du contenu.
12 janvier 2026
  • Comportement précisé lorsque les certificats expirent pour T4.

FAQ général sur le démarrage sécurisé

Q1 : Que se passe-t-il si mon appareil ne reçoit pas les nouveaux certificats de démarrage sécurisé avant l’expiration des anciens ?

Une fois les certificats de démarrage sécurisé expirés, les appareils qui n’ont pas reçu les nouveaux certificats 2023 continueront à démarrer et à fonctionner normalement, et les mises à jour Windows standard continueront à s’installer. Toutefois, ces appareils ne pourront plus recevoir de nouvelles protections de sécurité pour le processus de démarrage anticipé, notamment les mises à jour du gestionnaire de démarrage Windows, des bases de données de démarrage sécurisé, des listes de révocation ou des mesures d’atténuation pour les vulnérabilités de niveau démarrage nouvellement découvertes.

Au fil du temps, cela limite la protection de l’appareil contre les menaces émergentes et peut affecter les scénarios qui reposent sur l’approbation de démarrage sécurisé, tels que le renforcement de BitLocker ou les chargeurs de démarrage tiers. La plupart des appareils Windows reçoivent automatiquement les certificats mis à jour, et de nombreux fabricants OEM ont fourni des mises à jour du microprogramme lorsque cela était nécessaire. Maintenir votre appareil à jour avec ces mises à jour permet de s’assurer qu’il peut continuer à recevoir l’ensemble des protections de sécurité que le démarrage sécurisé est conçu pour fournir.

Q2 : Quand les certificats de démarrage sécurisé doivent-ils être mis à jour ?

Il est préférable de mettre à jour les certificats de démarrage sécurisé bien avant la date d’expiration de juin 2026.

Si votre appareil est géré par Microsoft et partage des données de diagnostic avec Microsoft, Microsoft tentera de mettre à jour automatiquement les certificats de démarrage sécurisé dans la plupart des cas. Bien que Microsoft fasse de son mieux pour mettre à jour le démarrage sécurisé, il peut arriver que la mise à jour ne s’applique pas et nécessite une action de la part du client. Le client est responsable de la mise à jour des certificats de démarrage sécurisé.

Voici quelques exemples de situations dans lesquelles les appareils gérés par Microsoft dont les données de diagnostic sont activées peuvent ne pas recevoir les mises à jour :

  • Les mises à jour du démarrage sécurisé de Microsoft s’appliquent uniquement à certaines versions de Windows.
  • Les données de diagnostic activées sur votre appareil peuvent être bloquées par un pare-feu au sein de votre organisation et ne pas atteindre Microsoft.
  • Il est possible que le microprogramme de l’appareil rencontre un problème.

Remarque Qu’est-ce que cela signifie d’être « géré par Microsoft » ? Le système partage les données de diagnostic et est géré par Microsoft Cloud ou Intune.

Si votre appareil ne partage pas les données de diagnostic avec Microsoft et est géré par le service informatique de votre organization ou par le client, le service informatique peut mettre à jour les systèmes en suivant les instructions de Microsoft dans Expiration du certificat de démarrage sécurisé Windows et mises à jour de l’autorité de certification.

Q3 : Comment les certificats de démarrage sécurisé sont-ils mis à jour ?

Si l’ordinateur est géré par Microsoft, les certificats de démarrage sécurisé sont mis à jour via Windows Update.

Si l’ordinateur est géré par votre administrateur informatique d’organisation ou d’entreprise, le service informatique dispose de méthodes pour mettre à jour le système en utilisant les instructions de l’expiration du certificat de démarrage sécurisé Windows et des mises à jour de l’autorité de certification.

Q4 : Qu’adviendra-t-il des systèmes Windows 10 après la mise à jour de sécurité étendue (ESU) du 14 octobre 2025 ?

Le support de Windows 10 prendra fin le 14 octobre 2025. Pour plus d’informations, consultez Le support de Windows 10 prend fin le 14 octobre 2025.

Pour continuer à recevoir des mises à jour de sécurité après cette date, les clients restants sur Windows 10 peuvent s’inscrire à :

Remarque

  • Windows 10 Entreprise LTSC est disponible à l’achat soit en tant que référence SKU autonome, soit dans le cadre d’un abonnement Windows Entreprise E3.
  • Windows IoT Enterprise LTSC peut être acheté directement auprès d’un fabricant d’ordinateurs OEM ou par le biais d’une licence fournisseur en tant que référence SKU autonome.
Q5 : Comment les certificats de démarrage sécurisé sont-ils utilisés ?

Les certificats de démarrage sécurisé permettent au microprogramme de vérifier que les composants critiques, tels que les gestionnaires de démarrage, les options ROM (pilotes de microprogramme) et d’autres logiciels basés sur un microprogramme, sont approuvés et n’ont pas été falsifiés. Microsoft utilise ces certificats pour signer les gestionnaires de démarrage et d’autres composants qui doivent être approuvés, ainsi que les mises à jour de démarrage sécurisé. Lorsque les certificats plus anciens expirent, ils ne peuvent plus être utilisés pour signer de nouveaux composants ou de nouvelles mises à jour.

Q6 : Quel est l’impact sur les appareils avec le démarrage sécurisé désactivé ?

Les appareils pour lesquels le démarrage sécurisé est désactivé ne recevront pas les nouveaux certificats de démarrage sécurisé dans le microprogramme. Par conséquent, elles resteront vulnérables aux programmes malveillants au niveau du démarrage, tels que les bootkits, car les protections de démarrage sécurisé ne sont pas appliquées.

Q7 : Microsoft mettra-t-il à jour tous les certificats de démarrage sécurisé, y compris ceux de la clé KEK et de la base de données ?

Pour les appareils éligibles, tels que ceux qui reçoivent des mises à jour cumulatives via un déploiement basé sur la confiance ou qui sont inscrits au déploiement de fonctionnalités contrôlées (CFR) avec les données de diagnostic activées, Microsoft tentera de mettre à jour tous les certificats applicables. Toutefois, ces mises à jour sont fournies en tant qu’aide et non en tant que garantie. Les administrateurs informatiques restent chargés de s’assurer que l’ensemble de leur flotte est mis à jour, à l’aide du CFR automatisé de Microsoft et d’autres méthodes de déploiement documentées.

Q8 : Quand les certificats de démarrage sécurisé 2023 mis à jour ont-ils été expédiés ?

Les certificats ont été inclus dans les mises à jour cumulatives (LCU) du 13 mai 2025 et ultérieures. Toutefois, elles ne sont pas appliquées automatiquement Des étapes supplémentaires sont nécessaires. Pour obtenir des instructions sur le déploiement, consultez https://aka.ms/getsecureboot.

Q9 : Quelle est la différence entre les mises à jour du microprogramme et les mises à jour Windows lors de l’application de certificats de démarrage sécurisé ?

Ils servent à des fins différentes.

Les mises à jour du microprogramme peuvent mettre à jour les variables de démarrage sécurisé par défaut stockées dans le microprogramme. Cela est particulièrement utile si les paramètres par défaut de démarrage sécurisé sont réinitialisés ultérieurement, car les valeurs par défaut du microprogramme déterminent les certificats qui sont restaurés dans ce scénario.

Windows applique les modifications aux variables de démarrage sécurisé actives qui sont appliquées lors du démarrage normal. Ces variables actives sont ce que le microprogramme utilise pour valider les composants de démarrage et ce sur quoi Windows s’appuie pour fournir les futures protections de démarrage sécurisé.

Dans la pratique, Windows est chargé de maintenir à jour la configuration active du démarrage sécurisé. Les mises à jour du microprogramme permettent de s’assurer que les valeurs par défaut sont également mises à jour, ce qui réduit les risques si le démarrage sécurisé est réinitialisé ou réinitialisé à l’avenir.

Les administrateurs doivent s’assurer que les variables de démarrage sécurisé actives sont mises à jour et surveiller le status de déploiement, que des mises à jour du microprogramme soient disponibles ou non.

Systèmes gérés par le client/l’informatique FAQ sur le démarrage sécurisé

Q1 : Que peut-on faire pour conserver la fonctionnalité de démarrage sécurisé sur les ordinateurs plus anciens/gérés par le client/l’informatique qui ne reçoivent peut-être pas de mises à jour du microprogramme du fabricant OEM ?

Il existe deux chemins possibles :

  • Si l’ordinateur est géré par Microsoft avec des données de diagnostic partagées et que le système d’exploitation est pris en charge, Microsoft tentera d’effectuer la mise à jour.
  • Si l’appareil est géré par le client ou par un administrateur informatique, le service informatique peut appliquer les mises à jour sur l’ensemble validé d’ordinateurs qui peuvent recevoir les mises à jour en toute sécurité selon les instructions de Microsoft dans Windows Secure Boot, expiration du certificat et mises à jour de l’autorité de certification.

Ces étapes sont censées s’adresser à la plupart des clients sans avoir besoin d’une mise à jour du microprogramme fournie par les fabricants OEM. Toutefois, dans certains cas, les mises à jour ne s’appliquent pas en raison de problèmes connus ou inconnus dans le microprogramme de l’appareil. Dans ce cas, suivez les instructions du fabricant d’ordinateurs OEM sur les mises à jour du microprogramme.

Remarque Le processus ci-dessus applique les variables actives de démarrage sécurisé via le système d’exploitation. Les valeurs par défaut du microprogramme de démarrage sécurisé sont conservées dans le microprogramme publié par le fabricant d’ordinateurs OEM. Il est conseillé de ne pas modifier ou mettre à jour la configuration du démarrage sécurisé, sauf si le fabricant OEM a publié une mise à jour pour remplacer les valeurs par défaut du microprogramme par les nouveaux certificats.

Q2 : Si un ordinateur a expiré les certificats de démarrage sécurisé, sera-t-il possible d’installer une nouvelle version de Windows ?

Si les certificats expirent, la protection du démarrage sécurisé est dégradée. Si le système répond à la configuration requise pour un système d’exploitation plus récent tel que Windows 11, il sera possible de mettre à niveau vers une version de système d’exploitation plus récente de Windows 11.

Q3 : Que se passe-t-il lors de la mise à niveau d’un ordinateur Windows 10 LTSC sans démarrage sécurisé activé vers Windows 11 LTSC après les dates d’expiration du certificat ?

Si le démarrage sécurisé n’est pas activé sur vos appareils Windows 10 LTSC, ils ne sont pas inclus dans le déploiement actuel des nouveaux certificats de démarrage sécurisé. Lorsque vous commencez la mise à niveau vers Windows 11 LTSC, vous devez suivre des étapes de migration spécifiques pertinentes à ce moment-là pour vous assurer que les nouveaux certificats 2023 sont inclus.

Q4 : Les versions de Windows qui ne sont plus prises en charge recevront-elles les certificats mis à jour ?

Seules les versions du système d’exploitation Windows prises en charge recevront les certificats.

Q5 : Comment les environnements virtualisés fonctionnent-ils avec les mises à jour du certificat de démarrage sécurisé ?

Pour Windows exécuté dans un environnement virtuel, il existe deux méthodes pour ajouter les nouveaux certificats aux variables du microprogramme de démarrage sécurisé :

  • Le créateur de l’environnement virtuel (AWS, Azure, Hyper-V, VMware, etc.) peut fournir une mise à jour pour l’environnement et inclure les nouveaux certificats dans le microprogramme virtualisé. Cela fonctionnerait pour les nouveaux appareils virtualisés.
  • Pour un fonctionnement à long terme de Windows dans une machine virtuelle, les mises à jour peuvent être appliquées via Windows comme n’importe quel autre appareil, si le microprogramme virtualisé prend en charge les mises à jour de démarrage sécurisé.
Q6 : Pourquoi Microsoft ne peut-il pas déployer le déploiement de mon flotte gérée par l’entreprise/le service informatique à l’aide du déploiement contrôlé des fonctionnalités (CFR) utilisé dans les systèmes gérés par Microsoft ?

Ces environnements gérés par le client/le service informatique manquent souvent de données de diagnostic suffisantes pour que Microsoft puisse déployer les nouvelles fonctionnalités de manière fiable et en toute sécurité. En outre, les services informatiques préfèrent généralement conserver un contrôle total sur le minutage et le contenu des mises à jour afin de garantir la conformité, la stabilité et la compatibilité avec les outils et flux de travail internes. De nombreux appareils d’entreprise fonctionnent également dans des environnements sensibles ou restreints où l’accès ou la gestion externe, sous-entendu par CFR, peut être indésirable ou interdit.

Q7 : Mon appareil a cessé de démarrer après la réinitialisation du microprogramme aux paramètres par défaut. Que s’est-il passé et comment puis-je le réparer ?

Si Windows utilise déjà le gestionnaire de démarrage signé pour 2023, mais que le microprogramme est réinitialisé aux valeurs par défaut qui n’incluent pas le certificat Windows UEFI CA 2023, le démarrage sécurisé bloque le processus de démarrage.

Pour résoudre ce problème, vous devez réappliquer le certificat 2023 à la base de données du microprogramme à l’aide de l’application de récupération. Pour ce faire, créez une clé USB de récupération, puis démarrez l’appareil affecté à partir de cette clé USB pour restaurer le certificat manquant.

Pour obtenir des instructions détaillées, consultez les instructions officielles de Microsoft pour la mise à jour du support d’installation Windows.

Q8 : Si les certificats de démarrage sécurisé de mon appareil ont déjà expiré, puis-je toujours recevoir des certificats mis à jour ?

Oui. Les mises à jour cumulatives qui contiennent les nouveaux certificats de démarrage sécurisé peuvent toujours être appliquées même si les certificats existants ont expiré. Si l’appareil peut démarrer Windows et installer des mises à jour, les certificats mis à jour peuvent être écrits sur le microprogramme en suivant les instructions de déploiement publiées. La plupart des appareils recevront ces mises à jour automatiquement, mais certains systèmes peuvent nécessiter des mises à jour supplémentaires du microprogramme.