Taikoma
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Pradinė publikavimo data: 2025 m. birželio 26 d.

KB ID: 5062710

Datos keitimas

Keitimų aprašas

2026 m. gegužės 18 d.

  • Atnaujinta sertifikatų lentelė sekcijoje "Windows" saugiosios įkrovos sertifikatai, kurių galiojimo laikas baigiasi 2026 m.", įtraukiant mėnesio dieną.

2026 m. gegužės 5 d.

  • Įtrauktas naujas skyrius "Microsoft" klientų palaikymo tarnybos ištekliai".

2026 m. vasario 3 d.

  • Įtrauktas naujas skyrius "Saugiosios įkrovos sertifikato galiojimo pabaigos poveikis".

  • Pašalintos pastabos, pažymėtos kaip "Svarbu" virš ir po sekcija "Raginimas veikti".

2025 m. lapkričio 10 d.

Ištaisytos dvi rašybos klaidos dalyje "Naujas sertifikatas":

  • iš "Microsoft Corporation KEK CA 2023" į "Microsoft Corporation KEK 2K CA 2023"

  • ir iš "Microsoft Option ROM CA 2023" į "Microsoft Option ROM UEFI CA 2023"

Kas yra saugioji įkrova?

Saugioji įkrova yra saugos funkcija bendrojoje išplėstinėje programinės-aparatinės įrangos sąsajoje (UEFI), kuri padeda užtikrinti, kad įrenginio įkrovos (paleidimo) sekos metu veiktų tik patikima programinė įranga. Ji veikia patikrindama prieš paleidimą pagamintos programinės įrangos skaitmeninį parašą su patikimų skaitmeninių sertifikatų rinkiniu (dar vadinamu sertifikavimo institucija arba CA), saugomu įrenginio programinėje-aparatinėje įrangoje. Kaip pramonės standartas, UEFI saugi įkrova apibrėžia, kaip platformos programinė įranga valdo sertifikatus, autentifikuoja programinę-aparatinę įrangą ir kaip operacinė sistema (OS) sąveikauja su šiuo procesu. Daugiau informacijos apie UEFI ir saugiąją įkrovą žr. Saugioji įkrova.

Saugi įkrova pirmą kartą buvo pristatyta "„Windows 8“", siekiant apsisaugoti nuo tuo metu kylančios kenkėjiškų programų (dar vadinamų įkrovos rinkiniu) grėsmės. Inicijuojant platformą, saugioji įkrova prieš vykdymą autentifikuoja programinės-aparatinės įrangos modulius. Šie moduliai apima UEFI programinės-aparatinės įrangos tvarkykles (pvz., parinkčių ROM), įkrovos įkeltuves ir programas. Paskutinis saugiosios įkrovos proceso veiksmas yra tas, kad programinė-aparatinė įranga patikrina, ar saugioji įkrova pasitiki įkrovos įkelties programa. Tada programinė įranga perduoda valdymą įkrovos krautuvui, kuris savo ruožtu patikrina, įkelia į atmintį ir paleidžia "Windows" OS.

Saugi įkrova patikimą kodą apibrėžia naudodama programinės aparatinės įrangos strategiją, nustatytą gamybos metu. Šios strategijos pakeitimus, pvz., sertifikatų įtraukimą arba atšaukimą, valdo raktų hierarchija. Ši hierarchija prasideda nuo platformos kodo (PK), kuris paprastai priklauso aparatūros gamintojui, po jo eina rakto registracijos kodas (KEK) (dar vadinamas raktų mainų raktu), kuris gali apimti "Microsoft" KEK ir kitus OĮG KEK. Leidžiamų parašų duomenų bazė (DB) ir neleistinų parašų duomenų bazė (DBX) nustato, kuris kodas gali būti vykdomas UEFI aplinkoje prieš paleidžiant OS. DB apima sertifikatus, kuriuos valdo "Microsoft" ir OĮG, o DBX atnaujina "Microsoft" naujausiais atšaukimais. Bet kuris subjektas, turintis KEK, gali atnaujinti DB ir DBX.

Saugiosios įkrovos sertifikato galiojimo pabaigos poveikis

"Microsoft" atnaujina saugiosios įkrovos sertifikatus, kurie iš pradžių buvo išduoti 2011 m., kad "Windows" įrenginiai ir toliau tikrintų patikimos įkrovos programinę įrangą. Šių senesnių sertifikatų galiojimo laikas baigiasi 2026 m. birželio mėn. Įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, ir toliau bus paleidžiami ir veiks įprastai, o standartiniai "Windows" naujinimai bus diegiami toliau. Tačiau šie įrenginiai nebegalės gauti naujų apsaugos priemonių ankstyvosios įkrovos metu, įskaitant "Windows" įkrovos tvarkytuvo, saugiosios įkrovos duomenų bazių, atšaukimo sąrašų naujinimus arba naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemones. 

Laikui bėgant tai apriboja įrenginio apsaugą nuo kylančių grėsmių ir gali turėti įtakos scenarijams, kurie priklauso nuo saugiosios įkrovos patikimumo, pvz., "BitLocker" sustiprinimo arba trečiųjų šalių paleidimo įkelties programų. Daugelis "Windows" įrenginių automatiškai gaus atnaujintus sertifikatus, o daugelis OĮG prireikus pateiks programinės-aparatinės įrangos naujinimus. Naudojant šiuos įrenginio naujinimus užtikrinama, kad jis ir toliau gaus visą saugos apsaugos priemonių rinkinį, kurį užtikrina saugioji įkrova.

"Windows" saugiosios įkrovos sertifikatai, kurių galiojimo laikas baigiasi 2026 m.

Nuo tada, kai "Windows" pradėjo taikyti saugiosios įkrovos palaikymą, visi "Windows" pagrįsti įrenginiai turi tą patį "Microsoft" sertifikatų rinkinį KEK ir DB. Šių originalių sertifikatų galiojimo laikas artėja ir jūsų įrenginys paveiks, jei jame yra kuri nors iš išvardytų sertifikatų versijų. Norėdami toliau naudoti "Windows" ir gauti reguliarius saugiosios įkrovos konfigūracijos naujinimus, turėsite atnaujinti šiuos sertifikatus.

Terminologija

  • KEK: Rakto registracijos raktas

  • CA: Sertifikavimo institucija

  • DB: Saugiosios įkrovos parašo duomenų bazė

  • DBX: Saugiosios įkrovos atšaukta parašo duomenų bazė

Baigiantis galiojimo sertifikatas

Galiojimo data

Naujas sertifikatas

Saugojimo vieta

Tikslas

Microsoft Corporation KEK CA 2011

2026 m. birželio 24 d.

"Microsoft Corporation" KEK 2K CA 2023

Saugoma KEK

Pasirašo DB ir DBX naujinimus.

Microsoft Windows Production PCA 2011

2026 m. spalio 19 d.

"Windows UEFI CA 2023"

Saugoma DB

Naudojamas pasirašant "Windows" įkrovos įkeltį.

Microsoft UEFI CA 2011*

2026 m. birželio 27 d.

"Microsoft UEFI CA 2023"

Saugoma DB

Pasirašo trečiųjų šalių įkrovos įkeltuves ir EFI programas.

Microsoft UEFI CA 2011*

2026 m. birželio 27 d.

"Microsoft Option ROM UEFI CA 2023"

Saugoma DB

Pasirašo trečiosios šalies parinkčių ROM

*Atnaujinant "Microsoft Corporation" UEFI CA 2011 sertifikatą, du sertifikatai atskiria įkrovos įkelties programos pasirašymą nuo parinkties ROM pasirašymo. Tai leidžia tiksliau valdyti sistemos patikimumą. Pavyzdžiui, sistemos, kurioms reikia pasitikėti parinkčių ROM, gali pridėti "Microsoft Option ROM UEFI CA 2023" nepridedant pasitikėjimo trečiųjų šalių įkrovos įkeltojams.

"Microsoft" išleido atnaujintus sertifikatus, kad užtikrintų saugiosios įkrovos apsaugos tęstinumą "Windows" įrenginiuose. "Microsoft" valdys šių naujų sertifikatų naujinimo procesą didelėje dalyje "Windows" įrenginių. Be to, pasiūlysime išsamių rekomendacijų organizacijoms, kurios pačios tvarko savo įrenginių naujinimus.

Raginimas veikti

Gali tekti imtis veiksmų siekiant užtikrinti, kad jūsų "Windows" įrenginys išliktų saugus, kai sertifikatai baigs galioti 2026 m. Tiek UEFI saugiosios įkrovos DB, tiek KEK reikia atnaujinti atitinkamomis naujomis 2023 m. sertifikato versijomis. Daugiau informacijos apie naujus sertifikatus žr. "Windows" saugiosios įkrovos rakto kūrimo ir valdymo gairėse

Jūsų veiksmai skirsis priklausomai nuo turimo "Windows" įrenginio tipo. Iš kairėje esančio meniu pasirinkite įrenginio tipą ir konkrečius veiksmus, kuriuos turite atlikti.  

"Microsoft" klientų aptarnavimo ištekliai

Norėdami susisiekti su "Microsoft" palaikymo tarnyba, žr.: 

Reikia daugiau pagalbos?

Norite daugiau parinkčių?

Sužinokite apie prenumeratos pranašumus, peržiūrėkite mokymo kursus, sužinokite, kaip apsaugoti savo įrenginį ir kt.