„Windows“ saugiosios įkrovos sertifikato galiojimo laikas ir CA naujinimai

Taikoma
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Pastaba

  • Pradinė publikavimo data: 2025 m. birželio 26 d.
  • KB ID: 5062710
Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2026 m. gegužės 18 d.
  • Atnaujinta sertifikatų lentelė sekcijoje "Windows" saugiosios įkrovos sertifikatai, kurių galiojimo laikas baigiasi 2026 m.", įtraukiant mėnesio dieną.
2026 m. gegužės 5 d.
  • Įtrauktas naujas skyrius "„Microsoft“" klientų palaikymo tarnybos ištekliai".
2026 m. vasario 3 d.
  • Įtrauktas naujas skyrius "Saugiosios įkrovos sertifikato galiojimo pabaigos poveikis".
  • Pašalintos pastabos, pažymėtos kaip "Svarbu" virš ir po sekcija " Raginimas veikti".
2025 m. lapkričio 10 d. Ištaisytos dvi rašybos klaidos dalyje "Naujas sertifikatas":
  • iš "„Microsoft“ Corporation KEK CA 2023" į "„Microsoft“ Corporation KEK 2K CA 2023"
  • ir iš "„Microsoft“ Option ROM CA 2023" į "„Microsoft“ Option ROM UEFI CA 2023"

Kas yra saugioji įkrova?

Saugioji įkrova yra saugos funkcija bendrojoje išplėstinėje programinės-aparatinės įrangos sąsajoje (UEFI), kuri padeda užtikrinti, kad įrenginio įkrovos (paleidimo) sekos metu veiktų tik patikima programinė įranga. Ji veikia patikrindama prieš paleidimą pagamintos programinės įrangos skaitmeninį parašą su patikimų skaitmeninių sertifikatų rinkiniu (dar vadinamu sertifikavimo institucija arba CA), saugomu įrenginio programinėje-aparatinėje įrangoje. Kaip pramonės standartas, UEFI saugi įkrova apibrėžia, kaip platformos programinė įranga valdo sertifikatus, autentifikuoja programinę-aparatinę įrangą ir kaip operacinė sistema (OS) sąveikauja su šiuo procesu. Daugiau informacijos apie UEFI ir saugiąją įkrovą žr. Saugioji įkrova.

Saugi įkrova pirmą kartą buvo pristatyta "„Windows 8“", siekiant apsisaugoti nuo tuo metu kylančios kenkėjiškų programų (dar vadinamų įkrovos rinkiniu) grėsmės. Inicijuojant platformą, saugioji įkrova prieš vykdymą autentifikuoja programinės-aparatinės įrangos modulius. Šie moduliai apima UEFI programinės-aparatinės įrangos tvarkykles (pvz., parinkčių ROM), įkrovos įkeltuves ir programas. Paskutinis saugiosios įkrovos proceso veiksmas yra tas, kad programinė-aparatinė įranga patikrina, ar saugioji įkrova pasitiki įkrovos įkelties programa. Tada programinė įranga perduoda valdymą įkrovos krautuvui, kuris savo ruožtu patikrina, įkelia į atmintį ir paleidžia "Windows" OS.

Saugi įkrova patikimą kodą apibrėžia naudodama programinės aparatinės įrangos strategiją, nustatytą gamybos metu. Šios strategijos pakeitimus, pvz., sertifikatų įtraukimą arba atšaukimą, valdo raktų hierarchija. Ši hierarchija prasideda nuo platformos kodo (PK), kuris paprastai priklauso aparatūros gamintojui, po jo eina rakto registracijos kodas (KEK) (dar vadinamas raktų mainų raktu), kuris gali apimti "„Microsoft“" KEK ir kitus OĮG KEK. Leidžiamų parašų duomenų bazė (DB) ir neleistinų parašų duomenų bazė (DBX) nustato, kuris kodas gali būti vykdomas UEFI aplinkoje prieš paleidžiant OS. DB apima sertifikatus, kuriuos valdo "„Microsoft“" ir OĮG, o DBX atnaujina "„Microsoft“" naujausiais atšaukimais. Bet kuris subjektas, turintis KEK, gali atnaujinti DB ir DBX.

Saugiosios įkrovos sertifikato galiojimo pabaigos poveikis

"„Microsoft“" atnaujina saugiosios įkrovos sertifikatus, kurie iš pradžių buvo išduoti 2011 m., kad "Windows" įrenginiai ir toliau tikrintų patikimos įkrovos programinę įrangą. Šių senesnių sertifikatų galiojimo laikas baigiasi 2026 m. birželio mėn. Įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, ir toliau bus paleidžiami ir veiks įprastai, o standartiniai "Windows" naujinimai bus diegiami toliau. Tačiau šie įrenginiai nebegalės gauti naujų apsaugos priemonių ankstyvosios įkrovos metu, įskaitant "Windows" įkrovos tvarkytuvo, saugiosios įkrovos duomenų bazių, atšaukimo sąrašų naujinimus arba naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemones.

Laikui bėgant tai apriboja įrenginio apsaugą nuo kylančių grėsmių ir gali turėti įtakos scenarijams, kurie priklauso nuo saugiosios įkrovos patikimumo, pvz., "BitLocker" sustiprinimo arba trečiųjų šalių paleidimo įkelties programų. Daugelis "Windows" įrenginių automatiškai gaus atnaujintus sertifikatus, o daugelis OĮG prireikus pateiks programinės-aparatinės įrangos naujinimus. Naudojant šiuos įrenginio naujinimus užtikrinama, kad jis ir toliau gaus visą saugos apsaugos priemonių rinkinį, kurį užtikrina saugioji įkrova.

"Windows" saugiosios įkrovos sertifikatai, kurių galiojimo laikas baigiasi 2026 m.

Nuo tada, kai "Windows" pradėjo taikyti saugiosios įkrovos palaikymą, visi "Windows" pagrįsti įrenginiai turi tą patį "„Microsoft“" sertifikatų rinkinį KEK ir DB. Šių originalių sertifikatų galiojimo laikas artėja ir jūsų įrenginys paveiks, jei jame yra kuri nors iš išvardytų sertifikatų versijų. Norėdami toliau naudoti "Windows" ir gauti reguliarius saugiosios įkrovos konfigūracijos naujinimus, turėsite atnaujinti šiuos sertifikatus.

Terminologija

  • KEK: Rakto registracijos raktas
  • CA: Sertifikavimo institucija
  • DB: Saugiosios įkrovos parašo duomenų bazė
  • DBX: Saugiosios įkrovos atšaukta parašo duomenų bazė
Baigiantis galiojimo sertifikatas Galiojimo pabaigos data Naujas sertifikatas Saugojimo vieta Paskirtis
„Microsoft“ Corporation KEK CA 2011 2026 m. birželio 24 d. "„Microsoft“ Corporation" KEK 2K CA 2023 Saugoma KEK Pasirašo DB ir DBX naujinimus.
„Microsoft“ Windows Production PCA 2011 2026 m. spalio 19 d. "Windows UEFI CA 2023" Saugoma DB Naudojamas pasirašant "Windows" įkrovos įkeltį.
„Microsoft“ UEFI CA 2011*** 2026 m. birželio 27 d. "„Microsoft“ UEFI CA 2023" Saugoma DB Pasirašo trečiųjų šalių įkrovos įkeltuves ir EFI programas.
„Microsoft“ UEFI CA 2011*** 2026 m. birželio 27 d. "„Microsoft“ Option ROM UEFI CA 2023" Saugoma DB Pasirašo trečiosios šalies parinkčių ROM

Pastaba

*Atnaujinant "„Microsoft“ Corporation" UEFI CA 2011 sertifikatą, du sertifikatai atskiria įkrovos įkelties programos pasirašymą nuo parinkties ROM pasirašymo. Tai leidžia tiksliau valdyti sistemos patikimumą. Pavyzdžiui, sistemos, kurioms reikia pasitikėti parinkčių ROM, gali pridėti "„Microsoft“ Option ROM UEFI CA 2023" nepridedant pasitikėjimo trečiųjų šalių įkrovos įkeltojams.

"„Microsoft“" išleido atnaujintus sertifikatus, kad užtikrintų saugiosios įkrovos apsaugos tęstinumą "Windows" įrenginiuose. "„Microsoft“" valdys šių naujų sertifikatų naujinimo procesą didelėje dalyje "Windows" įrenginių. Be to, pasiūlysime išsamių rekomendacijų organizacijoms, kurios pačios tvarko savo įrenginių naujinimus.

Raginimas veikti

Gali tekti imtis veiksmų siekiant užtikrinti, kad jūsų "Windows" įrenginys išliktų saugus, kai sertifikatai baigs galioti 2026 m. Tiek UEFI saugiosios įkrovos DB, tiek KEK reikia atnaujinti atitinkamomis naujomis 2023 m. sertifikato versijomis. Daugiau informacijos apie naujus sertifikatus žr. "Windows" saugiosios įkrovos rakto kūrimo ir valdymo gairėse.

Jūsų veiksmai skirsis priklausomai nuo turimo "Windows" įrenginio tipo. Iš kairėje esančio meniu pasirinkite įrenginio tipą ir konkrečius veiksmus, kuriuos turite atlikti.

"„Microsoft“" klientų aptarnavimo ištekliai

Norėdami susisiekti su "Microsoft" palaikymo tarnyba, žr.: