Scadenza del certificato di avvio protetto di Windows e aggiornamenti della CA

Si applica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data di pubblicazione originale: Giugno 26, 2025
  • ID KB: 5062710
Registro delle modifiche
Modifica data Descrizione della modifica
18 maggio 2026
  • È stata aggiornata la tabella dei certificati nella sezione "Certificati di avvio protetto di Windows in scadenza nel 2026" per includere il giorno del mese.
5 maggio 2026
  • È stata aggiunta una nuova sezione, "Risorse del supporto tecnico Microsoft".
3 febbraio 2026
  • Aggiunta una nuova sezione "L'impatto della scadenza del certificato di avvio protetto".
  • Rimosse le note contrassegnate come "Importante" sopra e sotto la sezione " Richiamo all'azione".
10 novembre 2025 Corretti due errori di battitura in "Nuovo certificato":
  • da Microsoft Corporation KEK CA 2023" a "Microsoft Corporation KEK 2K CA 2023"
  • e da "Microsoft Option ROM CA 2023" a "Microsoft Option ROM UEFI CA 2023"

Che cos'è l'avvio protetto?

L'avvio protetto è una funzionalità di sicurezza nel firmware basato su UEFI (Unified Extensible Firmware Interface) che garantisce che solo il software attendibile venga eseguito durante la sequenza di avvio di un dispositivo. Funziona verificando la firma digitale del software prima dell'avvio rispetto a un set di certificati digitali attendibili (noti anche come autorità di certificazione o CA) archiviati nel firmware del dispositivo. Come standard di settore, UEFI Secure Boot definisce il modo in cui il firmware della piattaforma gestisce i certificati, autentica il firmware e si interfaccia del sistema operativo con questo processo. Per altre informazioni su UEFI e avvio protetto, vedere Avvio protetto.

L'avvio protetto è stato introdotto per la prima volta in Windows 8 per proteggersi dalla minaccia emergente del malware prima dell'avvio (noto anche come bootkit). Come parte dell'inizializzazione della piattaforma, l'avvio protetto autentica i moduli firmware prima dell'esecuzione. Questi moduli includono driver del firmware UEFI (ad esempio ROM facoltative), caricatori di avvio e applicazioni. Come passaggio finale del processo di avvio protetto, il firmware verifica se l'avvio protetto considera attendibile il caricatore di avvio. Quindi, il firmware passa il controllo al boot loader, che a sua volta verifica, carica in memoria e avvia il sistema operativo Windows.

L'avvio protetto definisce codice attendibile tramite un criterio del firmware impostato durante la produzione. Le modifiche a questo criterio, ad esempio l'aggiunta o la revoca di certificati, sono controllate da una gerarchia di chiavi. Questa gerarchia inizia con la chiave della piattaforma (PK), in genere di proprietà del produttore dell'hardware, seguita dalla chiave di registrazione delle chiavi (KEK) (nota anche come chiave di scambio chiavi), che può includere una chiave KEK Microsoft e altre chiavi KEK OEM. Il database delle firme consentite (DB) e il database delle firme non consentite (DBX) determinano quale codice può essere eseguito nell'ambiente UEFI prima dell'avvio del sistema operativo. Il DB include certificati gestiti da Microsoft e dall'OEM, mentre il DBX viene aggiornato da Microsoft con le ultime revoche. Qualsiasi entità con una KEK può aggiornare il DB e DBX.

Impatto della scadenza del certificato di avvio protetto

Microsoft sta aggiornando i certificati di avvio protetto emessi originariamente nel 2011 per garantire che i dispositivi Windows continuino a verificare il software di avvio attendibile. Questi certificati meno recenti inizieranno a scadere a giugno 2026. I dispositivi che non hanno ricevuto i nuovi certificati 2023 continueranno ad avviarsi e funzionare normalmente e gli aggiornamenti standard di Windows continueranno a essere installati. Tuttavia, questi dispositivi non potranno più ricevere nuove protezioni di sicurezza per il processo di avvio anticipato, inclusi aggiornamenti a Windows Boot Manager, database di avvio protetto, elenchi di revoche o mitigazioni per le vulnerabilità a livello di avvio appena individuate.

Nel corso del tempo, questo limita la protezione del dispositivo contro le minacce emergenti e può influire sugli scenari che si basano sull'attendibilità dell'avvio protetto, ad esempio la protezione avanzata di BitLocker o i bootloader di terze parti. La maggior parte dei dispositivi Windows riceverà automaticamente i certificati aggiornati e molti OEM forniscono aggiornamenti del firmware quando necessario. Mantenere il dispositivo aggiornato con questi aggiornamenti garantisce che possa continuare a ricevere il set completo di protezioni di sicurezza che l'avvio protetto è progettato per fornire.

Certificati di avvio protetto di Windows in scadenza nel 2026

Da quando Windows ha introdotto il supporto per l'avvio protetto, tutti i dispositivi basati su Windows hanno trasportato lo stesso set di certificati Microsoft nella chiave KEK e nel DB. Questi certificati originali stanno per scadere e il dispositivo è interessato se ha una delle versioni dei certificati elencate. Per continuare a eseguire Windows e ricevere aggiornamenti regolari per la configurazione di avvio protetto, dovrai aggiornare questi certificati.

Terminologia

  • KEK: Chiave di registrazione
  • CA: Autorità di certificazione
  • DB: Database delle firme di avvio protetto
  • DBX: Database delle firme revocate di avvio protetto
Certificato in scadenza Data di scadenza Nuovo certificato Posizione di archiviazione Scopo
Microsoft Corporation KEK CA 2011 Giugno 24, 2026 Microsoft Corporation KEK 2K CA 2023 Archiviato in KEK Firma gli aggiornamenti a DB e DBX.
Microsoft Windows Production PCA 2011 19 ottobre 2026 Windows UEFI CA 2023 Archiviato nel database Usato per firmare il caricatore di avvio di Windows.
Microsoft UEFI CA 2011*** Giugno 27, 2026 Microsoft UEFI CA 2023 Archiviato nel database Firma boot loader di terze parti e applicazioni EFI.
Microsoft UEFI CA 2011*** Giugno 27, 2026 Microsoft Option ROM UEFI CA 2023 Archiviato nel database Firma ROM opzionali di terze parti

Nota

*Durante il rinnovo del certificato CA UEFI 2011 di Microsoft Corporation, due certificati separano la firma del caricatore di avvio dalla firma ROM facoltativa. Ciò consente un controllo più preciso sull'attendibilità del sistema. Ad esempio, i sistemi che devono considerare attendibili le ROM opzionali possono aggiungere la Microsoft Option ROM UEFI CA 2023 senza aggiungere attendibilità per i boot loader di terze parti.

Microsoft ha rilasciato certificati aggiornati per garantire la continuità della protezione Secure Boot nei dispositivi Windows. Microsoft gestirà il processo di aggiornamento per questi nuovi certificati in una parte significativa dei dispositivi Windows. Inoltre, verranno fornite indicazioni dettagliate per le organizzazioni che gestiscono i propri aggiornamenti dei dispositivi.

Richiamo all'azione

Potrebbe essere necessario intervenire per garantire che il dispositivo Windows rimanga sicuro quando i certificati scadranno nel 2026. Sia UEFI Secure Boot DB che KEK devono essere aggiornati con le corrispondenti nuove versioni del certificato 2023. Per altre informazioni sui nuovi certificati, vedere Linee guida per la creazione e la gestione delle chiavi di avvio protetto di Windows.

Le azioni variano a seconda del tipo di dispositivo Windows in uso. Seleziona dal menu a sinistra il tipo di dispositivo e l'azione specifica da intraprendere.

Risorse del supporto tecnico Microsoft

Per contattare il supporto tecnico Microsoft, vedi: