Primjenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Izvorni datum objave: Lipnja 26, 2025

ID baze znanja: 5062710

Promjena datuma

Opis izmjene

Neka 5, 2026

  • Dodan je novi odjeljak "Resursi Microsoftove korisničke podrške".

Veljače 3, 2026

  • Dodan je novi odjeljak "Utjecaj isteka certifikata sigurnog pokretanja sustava".

  • Uklonjene su bilješke označene s "Važno" iznad i ispod odjeljka "Poziv na akciju".

10 studenog, 2025

Ispravljene su dvije pogreške pri upisu u odjeljku "Novi certifikat":

  • od Microsoft Corporation KEK CA 2023" do "Microsoft Corporation KEK 2K CA 2023"

  • i od "Microsoft Option ROM CA 2023" do "Microsoft Option ROM UEFI CA 2023"

Što je sigurno pokretanje?

Sigurno pokretanje sigurnosna je značajka u programskoj opremi utemeljenoj na Jedinstvenom sučelju za proširivu opremu (UEFI) koja osigurava da se tijekom slijeda pokretanja (pokretanja) uređaja pokrene samo pouzdani softver. Funkcionira tako da provjerava digitalni potpis softvera prije pokretanja sustava u odnosu na skup pouzdanih digitalnih certifikata (poznatih i kao ustanova za izdavanje certifikata ili CA) pohranjenih u opremi uređaja. Kao industrijski standard, UEFI Secure Boot definira kako firmver platforme upravlja certifikatima, provjerava autentičnost firmvera i kako se operacijski sustav (OS) povezuje s tim procesom. Dodatne pojedinosti o UEFI-ju i sigurnom pokretanju potražite u odjeljku Sigurno pokretanje.

Sigurno pokretanje prvi je put uvedeno u sustavu Windows 8 radi zaštite od novonastale prijetnje zlonamjernog softvera prije pokretanja sustava (poznatog i kao bootkit). Kao dio inicijalizacije platforme, sigurno pokretanje provjerava autentičnost modula opreme prije izvršavanja. Ti moduli uključuju upravljačke programe UEFI opreme (kao što su Option ROM-ovi), boot loadere i aplikacije. Kao posljednji korak postupka sigurnog pokretanja, oprema provjerava smatra li sigurno pokretanje pouzdan za učitavač pokretanja. Zatim firmware prenosi kontrolu na učitavač pokretanja, koji to provjerava, učitava u memoriju i pokreće operacijski sustav Windows.

Sigurno pokretanje definira pouzdani kod putem pravilnika programske opreme koji se postavlja tijekom proizvodnje. Promjenama pravilnika, kao što su dodavanje ili opoziv certifikata, upravlja hijerarhija ključeva. Hijerarhija započinje ključem platforme (PK), koji je obično u vlasništvu proizvođača hardvera, a nakon njega slijedi ključ za prijavu ključa (KEK) (poznat i kao ključ za razmjenu ključeva), koji može obuhvaćati Microsoft KEK i druge OEM-ove KEK-ove. Baza podataka dopuštenih potpisa (DB) i zabranjena baza podataka potpisa (DBX) određuju koji se kod može pokrenuti u UEFI okruženju prije pokretanja OS-a. DB sadrži certifikate kojima upravljaju Microsoft i OEM, a DBX ažurira Microsoft najnovijim opozivima. Bilo koji entitet s KEK-om može ažurirati DB i DBX.

Utjecaj isteka certifikata za sigurno pokretanje sustava

Microsoft ažurira certifikate za sigurno pokretanje izvorno izdane 2011. godine da bi osigurao da uređaji sa sustavom Windows nastave provjeravati pouzdani softver za pokretanje. Ti stariji certifikati počinju istjecati u lipnju 2026. Uređaji koji nisu dobili novije certifikate za 2023. nastavit će se pokretati i normalno funkcionirati, a standardna ažuriranja sustava Windows nastavit će se instalirati. No ti uređaji više neće moći primati nove sigurnosne zaštite za proces ranog pokretanja, uključujući ažuriranja upravitelja pokretanja sustava Windows, baze podataka sigurnog pokretanja, popise opozvanih sustava ili mjere ublažavanja novootkrivenih ranjivosti na razini pokretanja. 

S vremenom to ograničava zaštitu uređaja od novih prijetnji i može utjecati na scenarije koji se oslanjaju na pouzdano sigurno pokretanje, kao što je BitLocker pojačavanje otpornosti ili bootloaderi drugih proizvođača. Većina uređaja sa sustavom Windows automatski će primiti ažurirane certifikate, a mnogi OEM-ovi ažuriraju opremu kada je to potrebno. Ažurnost uređaja s ovim ažuriranjima osigurava da će moći nastaviti primati sve sigurnosne zaštite koje je sigurno pokretanje dizajnirano pružiti.

Certifikati za sigurno pokretanje sustava Windows istječu 2026.

Otkako je Windows uveo podršku za sigurno pokretanje, svi uređaji sa sustavom Windows imaju isti skup Microsoftovih certifikata u KEK-u i DB-u. Ti se izvorni certifikati približavaju datumu isteka, a vaš uređaj zahvaćen je ako ima bilo koju od navedenih verzija certifikata. Da biste nastavili koristiti Windows i primati redovita ažuriranja za konfiguraciju sigurnog pokretanja sustava, morat ćete ažurirati te certifikate.

Terminologija

  • KEK: Ključ za registraciju ključa

  • CA: Ustanova za izdavanje certifikata

  • DB: Baza podataka potpisa sigurnog pokretanja sustava

  • DBX: Sigurno boot pokretanje opozvano u bazu podataka potpisa

Certifikat koji istječe

Rok trajanja

Novi certifikat

Mjesto spremanja

Svrha

Microsoft Corporation KEK CA 2011

Lipanj 2026.

Microsoft Corporation KEK 2K, CA 2023

Pohranjeno u KEK-u

Potpisuje ažuriranja na DB i DBX.

Microsoft Windows Production PCA 2011

listopad 2026.

Windows UEFI CA 2023

Pohranjeno u bazi podataka

Koristi se za potpisivanje učitavača pokretanja sustava Windows.

Microsoft UEFI CA 2011*

Lipanj 2026.

Microsoft UEFI CA 2023

Pohranjeno u bazi podataka

Potpisuje učitavače pokretanja i EFI aplikacije drugih proizvođača.

Microsoft UEFI CA 2011*

Lipanj 2026.

Microsoft Option ROM UEFI CA 2023

Pohranjeno u bazi podataka

Potpisuje ROM-ove drugih proizvođača

*Tijekom obnove certifikata Microsoft Corporation UEFI CA 2011, dva certifikata odvajaju potpisivanje boot loadera od potpisivanja putem ROM-a mogućnosti To omogućuje bolju kontrolu nad povjerenjem sustava. Na primjer, sustavi koji trebaju pouzdane ROM-ove mogućnosti mogu dodati Microsoftovu opciju ROM UEFI CA 2023 bez dodavanja pouzdanosti za učitavače pokretanja trećih strana.

Microsoft je izdao ažurirane certifikate da bi osigurao kontinuitet zaštite sigurnog pokretanja sustava na uređajima sa sustavom Windows. Microsoft će upravljati postupkom ažuriranja tih novih certifikata na znatnom dijelu uređaja sa sustavom Windows. Osim toga, ponudit ćemo detaljne smjernice za tvrtke ili ustanove koje same upravljaju ažuriranjima svojih uređaja.

Poziv na akciju

Možda ćete morati poduzeti radnje kako biste osigurali da vaš uređaj sa sustavom Windows ostane siguran kada certifikati isteknu 2026. godine. I UEFI Secure Boot DB i KEK moraju se ažurirati odgovarajućim novim verzijama certifikata za 2023. Dodatne informacije o novim certifikatima potražite u Smjernicama za stvaranje i upravljanje ključem sigurnog pokretanja sustava Windows

Vaše će se radnje razlikovati ovisno o vrsti uređaja sa sustavom Windows koji imate. Na izborniku s lijeve strane odaberite vrstu uređaja i određenu radnju koju morate poduzeti.  

Resursi Microsoftove korisničke podrške

Da biste se obratili Microsoftovoj podršci, pogledajte: 

  • Microsoftova podrška , a zatim kliknite Windows.

  • Support for business , a zatim kliknite Stvori da biste stvorili novi zahtjev za podršku.Kada stvorite novi zahtjev za podršku, on bi trebao izgledati ovako:Stvorite novi zahtjev za podršku

Potrebna vam je dodatna pomoć?

Želite dodatne mogućnosti?

Istražite pogodnosti pretplate, pregledajte tečajeve za obuku, saznajte kako zaštititi uređaj i još mnogo toga.