Piezīme
- Sākotnējais publicēšanas datums: 2025. gada 15. septembris
- KB ID: 5068008
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2026. gada 23. februāris |
|
| 2026. gada 9. februāris |
|
| 2026. gada 3. februāris |
|
| 2026. gada 12. janvāris |
|
Vispārīgi bieži uzdotie jautājumi par drošo sāknēšanu
Q1: Kas notiek, ja mana ierīce nesaņem jaunos drošās palaišanas sertifikātus pirms veco sertifikātu derīguma termiņa beigām?
Pēc drošās palaišanas sertifikātu derīguma termiņa beigām ierīces, kas nav saņēmušas jaunākos 2023. gada sertifikātus, turpinās startēties un darboties kā parasti, un tiks turpināta standarta Windows atjauninājumu instalēšana. Tomēr šīs ierīces vairs nevarēs saņemt jaunus drošības aizsardzības līdzekļus agrīnās palaišanas procesam, tostarp Windows palaišanas pārvaldnieka atjauninājumus, drošās palaišanas datu bāzes, atsaukšanas sarakstus vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus.
Laika gaitā tas ierobežo ierīces aizsardzību pret jauniem apdraudējumiem un var ietekmēt scenārijus, kas balstās uz drošās palaišanas uzticamību, piemēram, BitLocker pastiprināšanu vai trešo pušu palaišanas ielādētājus. Lielākā daļa Windows ierīču saņem atjauninātos sertifikātus automātiski, un daudzi OEM ir nodrošinājuši aparātprogrammatūras atjauninājumus, kad tas ir nepieciešams. Ja ierīce tiek atjaunināta ar šiem atjauninājumiem, tiek nodrošināts, ka tā arī turpmāk var saņemt pilnu drošības aizsardzību, kas paredzēta drošai palaišanai.
2. jautājums. Kad jāatjaunina drošās palaišanas sertifikāti?
Drošās palaišanas sertifikātus ieteicams atjaunināt krietni pirms 2026. gada jūnija derīguma beigām.
Ja jūsu ierīci pārvalda korporācija Microsoft un kopīgojat diagnostikas datus ar Microsoft, tad Microsoft vairumā gadījumu mēģinās automātiski atjaunināt drošās palaišanas sertifikātus. Lai gan Microsoft darīs visu iespējamo, lai atjauninātu drošo sāknēšanu, ir dažas situācijas, kad atjauninājums netiek piemērots un būs nepieciešams klienta darbības. Klients ir galīgi atbildīgs par drošās palaišanas sertifikātu atjaunināšanu.
Tālāk ir minēti piemēri, kad Microsoft pārvaldītās ierīces, kurās ir iespējoti diagnostikas dati, var nesaņemt atjauninājumus.
- Microsoft drošās palaišanas atjauninājumi attiecas tikai uz dažām atbalstītajām Windows versijām.
- Iespējams, jūsu ierīcē iespējotos diagnostikas datus bloķēs jūsu organizācijas ugunsmūris, un tie nesasniegs Microsoft.
- Iespējams, kaut kas nav kārtībā ar ierīces aparātprogrammatūru.
Piezīme Ko nozīmē būt "Pārvalda Microsoft"? Sistēma koplieto diagnostikas datus, un to pārvalda Microsoft Cloud vai Intune.
Ja jūsu ierīce nekoplieto diagnostikas datus ar Microsoft un to pārvalda jūsu organizācijas IT nodaļa vai klients, IT nodaļa var atjaunināt sistēmas, ievērojot Microsoft norādījumus sadaļā Windows drošās palaišanas sertifikāta derīguma termiņš un CA atjauninājumi.
3. jautājums. Kā tiek atjaunināti drošās palaišanas sertifikāti?
Ja datoru pārvalda Microsoft, drošās palaišanas sertifikāti tiek atjaunināti, izmantojot Windows Update.
Ja datoru pārvalda jūsu organizācija vai uzņēmuma IT administrators, IT nodaļa piedāvā metodes, kā atjaunināt sistēmu, izmantojot norādījumus Windows drošās palaišanas sertifikāta derīguma termiņa un CA atjauninājumu sadaļā.
4. jautājums. Kas notiks ar Windows 10 sistēmām pēc 2025. gada 14. oktobra paplašinātā drošības atjauninājuma (ESU)?
Windows 10 atbalsts beidzas 2025. gada 14. oktobrī. Papildinformāciju skatiet rakstā Windows 10 atbalsts beidzas 2025. gada 14. oktobrī.
Lai turpinātu saņemt drošības Atjauninājumus pēc šī datuma, klienti, kas turpina izmantot Windows 10, var reģistrēties tālāk norādītajām darbībām.
- Windows 10 paplašināto drošības Atjauninājumi (ESU) programmu, skatiet rakstu Windows 10 paplašināto drošības Atjauninājumi (ESU) programma
- Vai, ja jums ir atbalstīta Windows 10 LTSC versija, tā turpinās saņemt drošības Atjauninājumi līdz LTSC derīguma termiņa beigām. Piemēram, skatiet rakstu Paplašināto drošības Atjauninājumi (ESU) programma operētājsistēmai Windows 10
Piezīme
- Windows 10 Enterprise LTSC varat iegādāties kā atsevišķu SKU vai kā daļu no Windows Enterprise E3 abonementa.
- Windows IoT Enterprise LTSC kā savrupu SKU var iegādāties tieši no OEM vai, izmantojot piegādātāja licenci.
5. jautājums. Kā tiek izmantoti drošās palaišanas sertifikāti?
Drošās palaišanas sertifikāti ļauj aparātprogrammatūrai pārbaudīt, vai kritiskie komponenti, piemēram, palaišanas pārvaldnieki, opciju ROM (aparātprogrammatūras draiveri) un cita uz aparātprogrammatūru balstīta programmatūra, ir uzticami un nav tikuši mainīti. Microsoft izmanto šos sertifikātus, lai parakstītu palaišanas pārvaldniekus un citus komponentus, kuriem vajadzētu uzticēties, kā arī drošās palaišanas atjauninājumus. Kad beidzas vecāku sertifikātu derīgums, tos vairs nevar izmantot, lai parakstītu jaunus komponentus vai atjauninājumus.
Q6: Kāda ir ietekme uz ierīcēm ar atspējotu drošo sāknēšanu?
Ierīces, kurās ir atspējota drošā palaišana, aparātprogrammatūrā nesaņems jaunos drošās palaišanas sertifikātus. Tā rezultātā tie joprojām būs neaizsargāti pret palaišanas līmeņa ļaunprogrammatūru, piemēram, palaišanas komplektiem, jo netiek ieviesta drošās palaišanas aizsardzība.
7. jautājums. Vai Microsoft atjauninās visus drošās palaišanas sertifikātus, tostarp tos, kas ir KEK un DB?
Piemērotās ierīcēs, piemēram, tās, kas saņem kumulatīvos atjauninājumus, izmantojot uz ticamību balstītu izvietošanu, vai kuras ir reģistrētas kontrolētā līdzekļu izvēršanā (Controlled Feature Rollout — CFR) ar iespējotiem diagnostikas datiem — Microsoft mēģinās atjaunināt visus piemērojamos sertifikātus. Tomēr šie atjauninājumi tiek piedāvāti kā palīglīdzeklis, nevis garantija. IT administratori joprojām ir atbildīgi par visa autoparka atjaunināšanu, izmantojot Microsoft automatizēto CFR un citas dokumentētas izvietošanas metodes.
8. jautājums: kad tika nosūtīti atjauninātie 2023. gada drošās palaišanas sertifikāti?
Sertifikāti tika iekļauti 2025. gada 13. maija kumulatīvajos atjauninājumos (LCU) un jaunākās versijās. Tomēr tās netiek lietotas automātiski, papildu darbības ir jāveic. Izvietošanas norādījumus skatiet https://aka.ms/getsecureboot.
Q9: Kāda ir atšķirība starp aparātprogrammatūras atjauninājumiem un Windows atjauninājumiem, lietojot drošās palaišanas sertifikātus?
Tie kalpo dažādiem mērķiem.
Aparātprogrammatūras atjauninājumi var atjaunināt noklusējuma drošās palaišanas mainīgos, kas tiek glabāti aparātprogrammatūrā. Tas galvenokārt noder, ja drošās palaišanas iestatījumi vēlāk tiek atiestatīti uz noklusējumu, jo aparātprogrammatūras noklusējums nosaka, kuri sertifikāti tiek atjaunoti konkrētajā scenārijā.
Windows lieto izmaiņas aktīvajiem drošās palaišanas mainīgajiem, kas tiek ieviesti parastās sāknēšanas laikā. Šos aktīvos mainīgos aparātprogrammatūra izmanto, lai validētu sāknēšanas komponentus, un ko Windows izmanto, lai nodrošinātu turpmāko drošās palaišanas aizsardzību.
Praksē Windows ir atbildīgs par aktīvās drošās palaišanas konfigurācijas atjaunināšanu. Aparātprogrammatūras atjauninājumi palīdz nodrošināt, ka tiek atjauninātas arī noklusējuma vērtības, tādējādi samazinot risku, ja drošā sāknēšana nākotnē tiek atiestatīta vai atkārtoti inicializēta.
Administratoriem jānodrošina, ka aktīvie drošās palaišanas mainīgie ir atjaunināti, un jāpārrauga izvietošanas statuss neatkarīgi no tā, vai ir pieejami aparātprogrammatūras atjauninājumi.
Klientu/IT pārvaldītu sistēmu drošā palaišana: bieži uzdotie jautājumi
Q1: Ko var darīt, lai saglabātu drošās palaišanas funkcionalitāti vecākos klientu/IT pārvaldītos datoros, kas var nesaņemt aparātprogrammatūras atjauninājumus no OEM?
Ir divi iespējamie ceļi:
- Ja datoru pārvalda Microsoft, izmantojot kopīgotos diagnostikas datus, un operētājsistēma tiek atbalstīta, Microsoft mēģinās veikt atjaunināšanu.
- Ja ierīci pārvalda klients vai to pārvalda IT administrators, IT nodaļa var lietot atjauninājumus validētajā datoru kopā, kas var droši uzņemt atjauninājumus saskaņā ar Microsoft norādījumiem Windows drošās palaišanas sertifikāta derīguma termiņa un CA atjauninājumos.
Paredzams, ka šīs darbības būs piemērotas lielākajai daļai klientu bez nepieciešamības atjaunināt aparātprogrammatūru no OEM. Tomēr noteiktos gadījumos atjauninājumi netiks lietoti, jo ierīces aparātprogrammatūrā ir zināmas vai nezināmas problēmas. Šādos gadījumos ievērojiet OEM norādījumus par aparātprogrammatūras atjauninājumiem.
Piezīme Iepriekš minētais process lieto drošās palaišanas aktīvos mainīgos, izmantojot OS. Drošās palaišanas aparātprogrammatūras noklusējuma vērtības tiek uzturētas aparātprogrammatūrā, ko izlaidis ražotājs. Norādījumi ir nemainīt vai atjaunināt drošās palaišanas konfigurāciju, ja vien OEM nav izlaidis atjauninājumu, lai mainītu aparātprogrammatūras noklusējumu uz jaunajiem sertifikātiem.
2. jautājums. Ja datoram ir beidzies drošās palaišanas sertifikātu derīgums, vai būs iespējams instalēt jaunu Windows versiju?
Ja sertifikātu derīguma termiņš beidzas, drošās palaišanas aizsardzība ir samazināta. Ja sistēma atbilst jaunākas operētājsistēmas, piemēram, Windows 11, prasībām, būs iespējams jaunināt uz jaunāku Windows 11 OS versiju.
3. jautājums: Kas notiek, jauninot Windows 10 LTSC datoru bez iespējotas drošās palaišanas uz Windows 11 LTSC pēc sertifikāta derīguma beigām?
Ja jūsu Windows 10 LTSC ierīcēs nav iespējota drošā palaišana, tās nav iekļautas pašreizējā jauno drošās palaišanas sertifikātu izlaišanā. Sākot jaunināšanu uz Windows 11 LTSC, jums būs jāveic konkrētas migrācijas darbības, kas attiecīgajā laikā ir svarīgas, lai nodrošinātu jauno 2023. gada sertifikātu iekļaušanu.
4. jautājums. Vai Windows versijas, kas vairs netiek atbalstītas, saņems atjauninātos sertifikātus?
Sertifikātus saņems tikai atbalstītās Windows OS versijas.
5. jautājums. Kā virtualizētās vides darbojas ar drošās palaišanas sertifikātu atjauninājumiem?
Operētājsistēmai Windows, kas darbojas virtuālajā vidē, ir divas metodes, kā pievienot jaunos sertifikātus drošās palaišanas aparātprogrammatūras mainīgajiem:
- Virtuālās vides veidotājs (AWS, Azure, Hyper-V, VMware utt.) var nodrošināt vides atjauninājumu un iekļaut jaunos sertifikātus virtualizētajā programmaparatūrā. Tas darbosies jaunām virtualizētām ierīcēm.
- Operētājsistēmai Windows, kas ilgtermiņā darbojas virtuālajā mašīnā, atjauninājumus var lietot, izmantojot Windows tāpat kā jebkuru citu ierīci, ja virtualizētā aparātprogrammatūra atbalsta drošās palaišanas atjauninājumus.
Q6: Kāpēc Microsoft nevar izvietot manā uzņēmuma/IT pārvaldītajā parkā, izmantojot kontrolēto līdzekļu ieviešanu (Controlled Feature Rollout — CFR), kas tiek izmantota Microsoft pārvaldītajās sistēmās?
Šajās klientu/IT pārvaldītajās vidēs bieži vien trūkst pietiekami daudz diagnostikas datu, lai Microsoft varētu droši un droši ieviest jaunus līdzekļus. Turklāt IT nodaļas parasti izvēlas saglabāt pilnīgu kontroli pār atjaunināšanas laiku un saturu, lai nodrošinātu atbilstību, stabilitāti un saderību ar iekšējiem rīkiem un darbplūsmām. Daudzas uzņēmuma ierīces darbojas arī sensitīvā vai ierobežotā vidē, kur ārējā piekļuve vai pārvaldība — ko nozīmē CFR — var būt nevēlama vai aizliegta.
Q7: Pēc aparātprogrammatūras atiestatīšanas uz noklusējuma iestatījumiem mana ierīce pārtrauca palaist ierīci — kas notika un kā to labot?
Ja Windows jau izmanto 2023. gada palaišanas pārvaldnieku, bet aparātprogrammatūra ir atiestatīta uz noklusējumu, kas neietver Windows UEFI CA 2023 sertifikātu, drošā palaišana bloķēs sāknēšanas procesu.
Lai to labotu, jums atkārtoti jāpiemēro 2023. gada sertifikāts aparātprogrammatūras datu bāzei, izmantojot atkopšanas programmu. Tas tiek paveikts, izveidojot atkopšanas USB un pēc tam palaižot ietekmēto ierīci no šī USB, lai atjaunotu trūkstošo sertifikātu.
Detalizētus norādījumus skatiet Microsoft oficiālajos norādījumos par Windows instalēšanas datu nesēja atjaunināšanu.
Q8: Ja manā ierīcē esošajiem drošās palaišanas sertifikātiem jau ir beidzies derīgums, vai es joprojām varu saņemt atjauninātos sertifikātus?
Jā. Kumulatīvos atjauninājumus, kas satur jaunos drošās palaišanas sertifikātus, joprojām var lietot arī tad, ja ir beidzies esošo sertifikātu derīgums. Ja ierīce var palaist operētājsistēmu Windows un instalēt atjauninājumus, atjauninātos sertifikātus var ierakstīt aparātprogrammatūrā, ievērojot publicētos izvietošanas norādījumus. Lielākā daļa ierīču saņems šos atjauninājumus automātiski, bet dažām sistēmām var būt nepieciešami papildu aparātprogrammatūras atjauninājumi.