L'avvio protetto è una funzionalità di sicurezza nel firmware basato su UEFI (Unified Extensible Firmware Interface) che garantisce che solo il software attendibile venga eseguito durante la sequenza di avvio di un dispositivo. Funziona verificando la firma digitale del software prima dell'avvio rispetto a un set di certificati digitali attendibili (noti anche come autorità di certificazione o CA) archiviati nel firmware del dispositivo. Come standard di settore, UEFI Secure Boot definisce il modo in cui il firmware della piattaforma gestisce i certificati, autentica il firmware e si interfaccia del sistema operativo con questo processo.
Certificati di avvio protetto di Windows in scadenza nel 2026
Per proteggere il dispositivo Windows, Microsoft sta aggiornando i certificati usati da Avvio protetto, una funzionalità di sicurezza che consente di proteggere i dispositivi da malware durante l'avvio. Questi certificati, emessi originariamente nel 2011, scadranno a partire da giugno 2026. Per rimanere protetto, il dispositivo deve ricevere un set più recente di certificati Secure Boot 2023 prima di tale data. Per la maggior parte degli utenti, gli aggiornamenti necessari verranno recapitati automaticamente tramite Windows Aggiornamenti senza che sia necessaria alcuna azione da parte dell'utente.
Se gli aggiornamenti sono stati applicati correttamente può essere verificato tramite l'app Sicurezza di Windows, come descritto in Stato dell'aggiornamento del certificato di avvio protetto nell'app Sicurezza di Windows. I professionisti IT di un'organizzazione possono anche verificare lo stato per i dispositivi gestiti tramite uno script di rilevamento di PowerShell.
Qual è l'impatto di questa operazione sui dispositivi Surface?
Tutti i dispositivi Surface rilasciati a partire dal 2024 hanno un database delle firme di avvio protetto UEFI (DB) aggiornato che contiene i certificati di avvio sicuro 2023 più recenti. Per i dispositivi Surface precedenti, se non si desidera attendere che gli aggiornamenti necessari vengano recapitati automaticamente tramite Windows Update e tali dispositivi dispongono già di aggiornamenti gestiti dall'IT, sono disponibili diversi metodi di distribuzione:
· Metodo della chiave del Registro di sistema
· Metodo degli Criteri di gruppo Oggetti (GPO)
Alcuni dispositivi Surface possono anche distribuire questi aggiornamenti di avvio protetto tramite UEFI, ma ciò richiede passaggi aggiuntivi e l'intervento dell'utente. La tabella seguente mostra quali dispositivi hanno questi aggiornamenti pronti per la distribuzione manuale, ma in questo modo si attiverà uno scenario di ripristino di BitLocker, quindi assicurarsi di avere la chiave di ripristino di BitLocker disponibile se si esegue questa procedura:
1. Avviate il menu delle impostazioni del firmware UEFI tenendo premuto volume su e alimentazione
2. Vai alla sezione Sicurezza e in Avvio protetto fai clic sul pulsante "Cambia configurazione"
3. Selezionare "Solo Microsoft" nel menu a discesa e scegliere OK
4. Sul lato sinistro del menu delle impostazioni, scegli l'opzione Esci e poi "Riavvia ora"
Indipendentemente dal metodo usato per aggiornare i certificati di avvio protetto, tutti i dispositivi Surface nella tabella seguente (e quelli rilasciati nel 2024 e in seguito) hanno immagini di ripristino aggiornate disponibili da Microsoft che richiedono questi certificati.
| Nome prodotto | Versione UEFI minima con aggiornamenti di avvio protetto disponibili |
|---|---|
| Surface Hub 31 | 6.104.143.0 |
| Surface Go 4 | 8.200.143.0 |
| Surface Laptop Go 3 | 10.200.143.0 |
| Surface Laptop Studio 2 | 16.200.143.0 |
| Surface Laptop 5 | 9.200.143.0 |
| Surface Pro 9 | 12.200.143.0 |
| Surface Pro 9 con 5G | 18.7.235.0 |
| Windows Dev Kit 2023 | 12.6.235.0 |
| Surface Studio 2+ | 20.101.143.0 |
| Surface Laptop Go 2 | 26.102.143.0 |
| Surface Laptop SE | 7.9.139.0 |
| WiFi per Surface Pro X | 10.703.140.0 |
| Surface Go 3 | 11.200.143.0 |
| Surface Pro 8 | 23.200.143.0 |
| Surface Laptop Studio | 23.200.143.0 |
| Surface Laptop 4 (Intel) | 23.200.143.0 |
| Surface Laptop 4 (AMD) | 4.200.140.0 |
| Surface Pro 7+ | 23.200.143.0 |
| Surface Pro 7 | 17.200.140.0 |
| Surface Book 3 | 17.200.140.0 |
1Le immagini di ripristino di Surface Hub 3 possono essere usate con i dispositivi Hub 2S di cui è stata eseguita la migrazione a Windows 11.
Opzioni aggiuntive per professionisti IT e organizzazioni
Windows Assessment and Deployment Kit (ADK) ha aggiunto il supporto per l'autorità di certificazione 2023 nella versione 10.1.26100.2454 (dicembre 2024) ed è possibile creare nuove immagini Ambiente preinstallazione di Windows (WinPE) con il certificato aggiornato. Le immagini preesistenti possono essere aggiornate seguendo queste indicazioni: Aggiornamento del supporto di avvio di Windows per l'uso di Boot Manager PCA2023 firmato.
Argomenti correlati
- Gestire le impostazioni UEFI di Surface nei dispositivi Surface per le aziende
- Come usare UEFI di Surface
Servono altre informazioni?
Supporto tecnico
Per il supporto tecnico, apri l'app Surface, descrivi il problema e seleziona Richiesta supporto.
Supporto della community
Le community possono aiutare a porre domande e ad ascoltare esperti con approfondite conoscenze. Chiedi alla community.
Altre opzioni di supporto
Se non riesci a usare Surface o hai una domanda su un altro dispositivo, apri Richiesta supporto per ottenere altro supporto online.