Nota
- Data di pubblicazione originale: 10 febbraio 2026
- ID KB: 5079373
L'avvio protetto garantisce che il dispositivo inizi a usare software attendibile. I certificati Microsoft Secure Boot emessi originariamente nel 2011 iniziano a scadere a giugno 2026. Per mantenere la protezione dalle nuove minacce a livello di avvio, Microsoft sta aggiornando i dispositivi con un nuovo set di certificati 2023. La maggior parte dei dispositivi riceverà automaticamente questi aggiornamenti, ma alcuni sistemi potrebbero richiedere ulteriori aggiornamenti del firmware.
Cosa succede se i certificati scadono?
Se il dispositivo raggiunge la data di scadenza senza i nuovi certificati, continuerà ad avviarsi e funzionare normalmente. Gli aggiornamenti Standard di Windows continueranno a essere installati. Tuttavia, il dispositivo non sarà più in grado di ricevere nuove protezioni di sicurezza per il processo di avvio anticipato. Sono inclusi gli aggiornamenti di Windows Boot Manager, i database di avvio protetto e gli elenchi di revoche e le correzioni per le vulnerabilità individuate di recente nella catena di avvio.
Con l'emergere di nuove minacce, un dispositivo in questo stato scaduto diventa progressivamente meno protetto. Anche gli scenari che si basano sull'attendibilità dell'avvio protetto (ad esempio protezione avanzata di BitLocker, integrità del codice a livello di avvio o bootloader di terze parti e ROM facoltativi) possono essere interessati se richiedono l'aggiornamento dell'attendibilità dell'avvio protetto.
Cosa continua a funzionare
- Il dispositivo continua ad avviarsi normalmente.
- L'installazione degli aggiornamenti di Windows continua, ad eccezione dei componenti di sicurezza correlati all'avvio che richiedono i certificati aggiornati.
- L'uso quotidiano delle app, la rete, l'esplorazione e la maggior parte delle funzionalità del sistema operativo rimangono invariati.
Cosa non funziona più
- Non è possibile applicare nuove protezioni Secure Boot e Boot Manager.
- Le correzioni di vulnerabilità per l'ambiente di avvio anticipato, ad esempio le mitigazioni di bypass di BitLocker o le revoche di avvio protetto, non saranno disponibili.
- Alcuni componenti di terze parti che si basano sull'attendibilità di avvio protetto di Microsoft potrebbero non riuscire ad aggiornarsi se richiedono voci di certificato più recenti.
Come rimanere protetti
La maggior parte dei dispositivi Windows personali riceverà automaticamente i nuovi certificati di avvio protetto tramite gli aggiornamenti gestiti da Microsoft. Per i dispositivi gestiti da un'organizzazione, gli amministratori IT devono seguire le indicazioni per l'aggiornamento del certificato Secure Boot di Microsoft. Alcuni dispositivi potrebbero richiedere un aggiornamento del firmware OEM per applicare correttamente i nuovi certificati. Per qualsiasi dispositivo, personale o gestito dall'organizzazione, contatta l'OEM per informazioni sugli aggiornamenti del firmware richiesti, tenendo presente che tali aggiornamenti potrebbero essere disponibili solo per i dispositivi che sono ancora nel periodo di supporto. Mantenere aggiornato il dispositivo garantisce che continui a ricevere le protezioni complete che Secure Boot è progettato per fornire.
Nota: Avvio protetto non deve essere disabilitato per aggirare la scadenza del certificato. La disabilitazione dell'avvio protetto riduce significativamente la protezione del dispositivo, rimuove le protezioni contro il malware a livello di avvio e può creare nuovi rischi per la sicurezza e la conformità. Il percorso consigliato è garantire che il dispositivo riceva i certificati di avvio sicuro 2023 aggiornati e tutti gli aggiornamenti del firmware OEM richiesti.