תפוגת אישור אתחול מאובטח של Windows ועדכוני CA

חל על
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

הערה

  • תאריך פרסום מקורי: יוני 26, 2025
  • מזהה KB: 5062710
דוח שינויים
שינוי תאריך תיאור השינוי
מאי 18, 2026
  • טבלת האישורים במקטע "התפוגה של אישורי אתחול מאובטח של Windows עומדים לפוג ב- 2026" כך שתכלול את היום בחודש.
מאי 5, 2026
  • נוסף סעיף חדש, "משאבי תמיכת לקוחות של Microsoft".
פברואר 3, 2026
  • נוסף סעיף חדש, "ההשפעה של תפוגת תוקף של אישור אתחול מאובטח".
  • הסרנו את ההערות שסומנו כ"חשוב" מעל ומתחת למקטע " קריאה לפעולה".
10 בנובמבר 2025 תוקנו שתי שגיאות הקלדה תחת "אישור חדש":
  • מ- Microsoft Corporation KEK CA 2023" אל "Microsoft Corporation KEK 2K CA 2023"
  • ומ- "Microsoft Option ROM CA 2023" אל "Microsoft Option ROM UEFI CA 2023"

מהו אתחול מאובטח?

אתחול מאובטח הוא תכונת אבטחה בקושחה מבוססת ממשק קושחה מורחב אחוד (UEFI) המסייעת להבטיח שרק תוכנה מהימנה תפעל במהלך רצף האתחול (ההפעלה) של ההתקן. הוא פועל על-ידי אימות החתימה הדיגיטלית של תוכנת קדם-אתחול מול ערכה של אישורים דיגיטליים מהימנים (שנקראים גם רשות אישורים או CA) המאוחסנים בקושחה של המכשיר. כסטנדרט בתעשייה, UEFI Secure Boot מגדיר כיצד קושחת הפלטפורמה מנהלת את האישורים, מאמתת קושחה וכיצד מערכת ההפעלה (OS) מתממשקת עם תהליך זה. לפרטים נוספים על UEFI ואתחול מאובטח, ראה אתחול מאובטח.

אתחול מאובטח הוצג לראשונה ב-Windows 8 כדי להגן מפני איום התוכנה הזדונית המתעורר לפני האתחול (המכונה גם Bootkit) באותה תקופה. כחלק מאתחול הפלטפורמה, אתחול מאובטח מאמת מודולי קושחה לפני הביצוע. מודולים אלה כוללים מנהלי התקן קושחה של UEFI (כגון ROM אופציונלי), מטעני אתחול ויישומים. כשלב האחרון בתהליך האתחול המאובטח, הקושחה מאמתת אם אתחול מאובטח סומך על טוען האתחול. לאחר מכן, הקושחה מעבירה שליטה למטען האתחול, אשר בתורו מאמת, נטען לזיכרון ומפעיל את מערכת ההפעלה Windows.

אתחול מאובטח מגדיר קוד מהימן באמצעות מדיניות קושחה שנקבעה במהלך הייצור. שינויים במדיניות זו, כגון הוספה או ביטול של אישורים, נשלטים על-ידי הירארכיה של מפתחות. הירארכיה זו מתחילה במפתח הפלטפורמה (PK), הנמצא בדרך כלל בבעלות יצרן החומרה, ואחריו מפתח ההרשמה למפתחות (KEK) (הידוע גם כמפתח החלפת מפתחות), שעשוי לכלול Microsoft KEK וערכות KEK אחרות של יצרני OEM. מסד הנתונים של החתימה המותרת (DB) ומסד הנתונים של החתימה הלא מותרת (DBX) קובעים איזה קוד יוכל לפעול בסביבת UEFI לפני הפעלת מערכת ההפעלה. מסד הנתונים כולל אישורים המנוהלים על-ידי Microsoft ויצרן הציוד המקורי, בעוד שה- DBX מתעדכן על-ידי Microsoft עם הביטולים האחרונים. כל ישות עם KEK יכולה לעדכן את מסד הנתונים וה-DBX.

ההשפעה של תפוגת תוקף אישור אתחול מאובטח

Microsoft מעדכנת את אישורי האתחול המאובטח שהונפקו במקור ב- 2011 כדי להבטיח שמכשירי Windows ימשיכו לאמת תוכנת אתחול מהימנה. תוקף אישורים ישנים אלה מתחיל לפוג ביוני 2026. מכשירים שלא קיבלו את אישורי 2023 החדשים ימשיכו להתחיל ולפעול כרגיל, ועדכוני Windows רגילים ימשיכו להתקין. עם זאת, מכשירים אלה לא יוכלו עוד לקבל הגנות אבטחה חדשות עבור תהליך האתחול המוקדם, כולל עדכונים למנהל האתחול של Windows, מסדי נתונים של אתחול מאובטח, רשימות ביטול או צמצום סיכונים עבור פגיעויות ברמת האתחול שהתגלו לאחרונה.

עם הזמן, הדבר מגביל את ההגנה של המכשיר מפני איומים מתעוררים ועלול להשפיע על תרחישים שמסתמכים על אמון אתחול מאובטח, כגון הקשחת BitLocker או Bootloaders של צד שלישי. רוב מכשירי Windows יקבלו את האישורים המעודכנים באופן אוטומטי, ויצרני ציוד מקורי רבים יספקו עדכוני קושחה בעת הצורך. שמירה על עדכניות המכשיר שלך עם עדכונים אלה עוזרת להבטיח שהוא יוכל להמשיך לקבל את מלוא הגנות האבטחה שאתחול מאובטח נועד לספק.

התוקף של אישורי אתחול מאובטח של Windows יפוג ב- 2026

מאז ש-Windows הציגה תמיכה באתחול מאובטח, כל המכשירים מבוססי Windows נשאו את אותה קבוצה של אישורי מיקרוסופט ב-KEK וב-DB. אישורים מקוריים אלה מתקרבים לתאריך התפוגה שלהם, והמכשיר שלך מושפע אם יש לו אחת מגירסאות האישורים המפורטות. כדי להמשיך להפעיל את Windows ולקבל עדכונים שוטפים עבור תצורת האתחול המאובטח, יהיה עליך לעדכן אישורים אלה.

מונחים

  • KEK: מפתח הרשמת מפתח
  • כ"א: רשות אישורים
  • ד.ב.: מסד נתונים של חתימת אתחול מאובטח
  • DBX: מסד נתונים של חתימה מבוטלת באתחול מאובטח
אישור שתוקפו פג ‏‏תאריך תפוגה אישור חדש אחסון מיקום מטרה
Microsoft Corporation KEK CA 2011 יוני 24, 2026 Microsoft Corporation KEK 2K CA 2023 מאוחסן ב- KEK חותם על עדכונים ל- DB ו- DBX.
Microsoft Windows Production PCA 2011 אוקטובר 19, 2026 Windows UEFI CA 2023 מאוחסן ב- DB משמש לחתימה על טוען האתחול של Windows.
Microsoft UEFI CA 2011*** יוני 27, 2026 Microsoft UEFI CA 2023 מאוחסן ב- DB חותם על מטעני אתחול של צד שלישי ויישומי EFI.
Microsoft UEFI CA 2011*** יוני 27, 2026 MICROSOFT OPTION ROM UEFI CA 2023 מאוחסן ב- DB חותם על ROM של אופציות של צד שלישי

הערה

*במהלך חידוש אישור UEFI CA 2011 של Microsoft Corporation, שני אישורים מפרידים בין חתימת טוען האתחול לחתימת אפשרות ROM. הדבר מאפשר שליטה טובה יותר באמון המערכת. לדוגמה, מערכות שצריכות לסמוך על ROMs של אפשרויות יכולות להוסיף את Microsoft Option ROM UEFI CA 2023 מבלי להוסיף אמון עבור מטעני אתחול של צד שלישי.

Microsoft הנפיקה אישורים מעודכנים כדי להבטיח המשכיות של הגנת אתחול מאובטח במכשירי Windows. Microsoft תנהל את תהליך העדכון עבור אישורים חדשים אלה בחלק משמעותי ממכשירי Windows. בנוסף, נציע הדרכה מפורטת עבור ארגונים שמנהלים את עדכוני המכשיר שלהם.

קריאה לפעולה

ייתכן שיהיה עליך לנקוט פעולה כדי להבטיח שמכשיר Windows שלך יישאר מאובטח כאשר תוקף האישורים יפוג ב- 2026. יש לעדכן גם את UEFI Secure Boot DB וגם את KEK בגרסאות האישור החדשות המתאימות של 2023. לקבלת מידע נוסף על האישורים החדשים, ראה הנחיות ליצירה וניהול של מפתח אתחול מאובטח של Windows.

הפעולות שלך ישתנו בהתאם לסוג מכשיר Windows שברשותך. בחר מהתפריט משמאל את סוג המכשיר ואת הפעולה הספציפית שעליך לבצע.

משאבי תמיכת לקוחות של Microsoft

כדי לפנות לתמיכה של Microsoft, ראה:

  • תמיכה של Microsoft ולאחר מכן לחץ על Windows.

  • תמיכה לעסקים ולאחר מכן לחץ על Create כדי ליצור בקשת תמיכה חדשה.

    לאחר יצירת בקשת התמיכה החדשה, היא אמורה להיראות כך:

    יצירת בקשת תמיכה חדשה