Nota
- Data di pubblicazione originale: Giugno 26, 2025
- ID KB: 5062710
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 18 maggio 2026 |
|
| 5 maggio 2026 |
|
| 3 febbraio 2026 |
|
| 10 novembre 2025 | Corretti due errori di battitura in "Nuovo certificato":
|
Che cos'è l'avvio protetto?
L'avvio protetto è una funzionalità di sicurezza nel firmware basato su UEFI (Unified Extensible Firmware Interface) che garantisce che solo il software attendibile venga eseguito durante la sequenza di avvio di un dispositivo. Funziona verificando la firma digitale del software prima dell'avvio rispetto a un set di certificati digitali attendibili (noti anche come autorità di certificazione o CA) archiviati nel firmware del dispositivo. Come standard di settore, UEFI Secure Boot definisce il modo in cui il firmware della piattaforma gestisce i certificati, autentica il firmware e si interfaccia del sistema operativo con questo processo. Per altre informazioni su UEFI e avvio protetto, vedere Avvio protetto.
L'avvio protetto è stato introdotto per la prima volta in Windows 8 per proteggersi dalla minaccia emergente del malware prima dell'avvio (noto anche come bootkit). Come parte dell'inizializzazione della piattaforma, l'avvio protetto autentica i moduli firmware prima dell'esecuzione. Questi moduli includono driver del firmware UEFI (ad esempio ROM facoltative), caricatori di avvio e applicazioni. Come passaggio finale del processo di avvio protetto, il firmware verifica se l'avvio protetto considera attendibile il caricatore di avvio. Quindi, il firmware passa il controllo al boot loader, che a sua volta verifica, carica in memoria e avvia il sistema operativo Windows.
L'avvio protetto definisce codice attendibile tramite un criterio del firmware impostato durante la produzione. Le modifiche a questo criterio, ad esempio l'aggiunta o la revoca di certificati, sono controllate da una gerarchia di chiavi. Questa gerarchia inizia con la chiave della piattaforma (PK), in genere di proprietà del produttore dell'hardware, seguita dalla chiave di registrazione delle chiavi (KEK) (nota anche come chiave di scambio chiavi), che può includere una chiave KEK Microsoft e altre chiavi KEK OEM. Il database delle firme consentite (DB) e il database delle firme non consentite (DBX) determinano quale codice può essere eseguito nell'ambiente UEFI prima dell'avvio del sistema operativo. Il DB include certificati gestiti da Microsoft e dall'OEM, mentre il DBX viene aggiornato da Microsoft con le ultime revoche. Qualsiasi entità con una KEK può aggiornare il DB e DBX.
Impatto della scadenza del certificato di avvio protetto
Microsoft sta aggiornando i certificati di avvio protetto emessi originariamente nel 2011 per garantire che i dispositivi Windows continuino a verificare il software di avvio attendibile. Questi certificati meno recenti inizieranno a scadere a giugno 2026. I dispositivi che non hanno ricevuto i nuovi certificati 2023 continueranno ad avviarsi e funzionare normalmente e gli aggiornamenti standard di Windows continueranno a essere installati. Tuttavia, questi dispositivi non potranno più ricevere nuove protezioni di sicurezza per il processo di avvio anticipato, inclusi aggiornamenti a Windows Boot Manager, database di avvio protetto, elenchi di revoche o mitigazioni per le vulnerabilità a livello di avvio appena individuate.
Nel corso del tempo, questo limita la protezione del dispositivo contro le minacce emergenti e può influire sugli scenari che si basano sull'attendibilità dell'avvio protetto, ad esempio la protezione avanzata di BitLocker o i bootloader di terze parti. La maggior parte dei dispositivi Windows riceverà automaticamente i certificati aggiornati e molti OEM forniscono aggiornamenti del firmware quando necessario. Mantenere il dispositivo aggiornato con questi aggiornamenti garantisce che possa continuare a ricevere il set completo di protezioni di sicurezza che l'avvio protetto è progettato per fornire.
Certificati di avvio protetto di Windows in scadenza nel 2026
Da quando Windows ha introdotto il supporto per l'avvio protetto, tutti i dispositivi basati su Windows hanno trasportato lo stesso set di certificati Microsoft nella chiave KEK e nel DB. Questi certificati originali stanno per scadere e il dispositivo è interessato se ha una delle versioni dei certificati elencate. Per continuare a eseguire Windows e ricevere aggiornamenti regolari per la configurazione di avvio protetto, dovrai aggiornare questi certificati.
Terminologia
- KEK: Chiave di registrazione
- CA: Autorità di certificazione
- DB: Database delle firme di avvio protetto
- DBX: Database delle firme revocate di avvio protetto
| Certificato in scadenza | Data di scadenza | Nuovo certificato | Posizione di archiviazione | Scopo |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | Giugno 24, 2026 | Microsoft Corporation KEK 2K CA 2023 | Archiviato in KEK | Firma gli aggiornamenti a DB e DBX. |
| Microsoft Windows Production PCA 2011 | 19 ottobre 2026 | Windows UEFI CA 2023 | Archiviato nel database | Usato per firmare il caricatore di avvio di Windows. |
| Microsoft UEFI CA 2011*** | Giugno 27, 2026 | Microsoft UEFI CA 2023 | Archiviato nel database | Firma boot loader di terze parti e applicazioni EFI. |
| Microsoft UEFI CA 2011*** | Giugno 27, 2026 | Microsoft Option ROM UEFI CA 2023 | Archiviato nel database | Firma ROM opzionali di terze parti |
Nota
*Durante il rinnovo del certificato CA UEFI 2011 di Microsoft Corporation, due certificati separano la firma del caricatore di avvio dalla firma ROM facoltativa. Ciò consente un controllo più preciso sull'attendibilità del sistema. Ad esempio, i sistemi che devono considerare attendibili le ROM opzionali possono aggiungere la Microsoft Option ROM UEFI CA 2023 senza aggiungere attendibilità per i boot loader di terze parti.
Microsoft ha rilasciato certificati aggiornati per garantire la continuità della protezione Secure Boot nei dispositivi Windows. Microsoft gestirà il processo di aggiornamento per questi nuovi certificati in una parte significativa dei dispositivi Windows. Inoltre, verranno fornite indicazioni dettagliate per le organizzazioni che gestiscono i propri aggiornamenti dei dispositivi.
Richiamo all'azione
Potrebbe essere necessario intervenire per garantire che il dispositivo Windows rimanga sicuro quando i certificati scadranno nel 2026. Sia UEFI Secure Boot DB che KEK devono essere aggiornati con le corrispondenti nuove versioni del certificato 2023. Per altre informazioni sui nuovi certificati, vedere Linee guida per la creazione e la gestione delle chiavi di avvio protetto di Windows.
Le azioni variano a seconda del tipo di dispositivo Windows in uso. Seleziona dal menu a sinistra il tipo di dispositivo e l'azione specifica da intraprendere.
Risorse del supporto tecnico Microsoft
Per contattare il supporto tecnico Microsoft, vedi:
supporto tecnico Microsoft, quindi fare clic su Windows.
Supporto per le aziende , quindi fare clic su Crea per creare una nuova richiesta di supporto.
Dopo aver creato, la nuova richiesta di supporto dovrebbe avere l'aspetto seguente: