Attiecas uz
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Sākotnējais publicēšanas datums: 2025. gada 26. jūnijs

KB ID: 5062710

Mainīt datumu

Izmaiņu apraksts

2026. gada 18. maijs

  • Atjaunināta sertifikātu tabula sadaļā "Windows drošās palaišanas sertifikāti, kuru derīguma termiņš beidzas 2026. gadā", lai iekļautu mēneša dienu.

2026. gada 5. maijs

  • Pievienota jauna sadaļa "Microsoft klientu atbalsta resursi".

2026. gada 3. februāris

  • Pievienota jauna sadaļa "Drošās palaišanas sertifikāta derīguma termiņa beigu ietekme".

  • Noņemtas piezīmes, kas atzīmētas kā "Svarīgas" virs un zem sadaļas "Aicinājums uz darbību".

2025. gada 10. novembris

Izlabotas divas pārrakstīšanās kļūdas sadaļā "Jauns sertifikāts":

  • no Microsoft Corporation KEK CA 2023" uz "Microsoft Corporation KEK 2K CA 2023"

  • un no "Microsoft Option ROM CA 2023" uz "Microsoft Option ROM UEFI CA 2023"

Kas ir drošā sāknēšana?

Drošā sāknēšana ir drošības līdzeklis vienotā paplašināmā aparātprogrammatūras interfeisa (UEFI) aparātprogrammatūrā, kas palīdz nodrošināt, ka ierīces sāknēšanas (startēšanas) secībā darbojas tikai uzticama programmatūra. Tas darbojas, pārbaudot pirmssāknēšanas programmatūras ciparparakstu, salīdzinot ar uzticamu ciparsertifikātu kopu (zināma arī kā sertificēšanas iestāde vai CA), kas tiek glabāta ierīces aparātprogrammatūrā. Kā nozares standarts UEFI drošā palaišana definē, kā platformas aparātprogrammatūra pārvalda sertifikātus, autentificē aparātprogrammatūru un kā operētājsistēma (OS) mijiedarbojas ar šo procesu. Papildinformāciju par UEFI un drošo palaišanu skatiet sadaļā Drošā palaišana.

Drošā palaišana pirmo reizi tika ieviesta operētājsistēmā Windows 8, lai aizsargātu pret tolaik jauniem pirmssāknēšanas ļaunprogrammatūras (pazīstamas arī kā sāknēšanas komplekts) draudiem. Platformas inicializācijas ietvaros drošā palaišana autentificē aparātprogrammatūras moduļus pirms izpildes. Šie moduļi ietver UEFI aparātprogrammatūras draiverus (piemēram, opciju ROM), palaišanas ielādētājus un lietojumprogrammas. Kā pēdējais solis drošās palaišanas procesā ir tas, ka aparātprogrammatūra pārbauda, vai drošā palaišana uzticas palaišanas ielādētājam. Pēc tam programmaparatūra nodod kontroli sāknēšanas ielādētājam, kas savukārt pārbauda, ielādē atmiņā un startē Windows OS.

Drošā palaišana definē uzticamu kodu, izmantojot aparātprogrammatūras politiku, kas iestatīta ražošanas laikā. Izmaiņas šajā politikā, piemēram, sertifikātu pievienošanu vai atsaukšanu, kontrolē atslēgu hierarhija. Šī hierarhija sākas ar platformas atslēgu (PK), kas parasti pieder aparatūras ražotājam, kurai seko atslēgas reģistrācijas atslēga (key enrollment key — KEK) (dēvēta arī par atslēgu apmaiņas atslēgu), kas var ietvert Microsoft KEK un citus OEM KEK. Atļauto parakstu datu bāze (Allowed Signature Database — DB) un Neatļauto parakstu datu bāze (DBX) nosaka, kuru kodu var palaist UEFI vidē pirms operētājsistēmas startēšanas. Datu bāzē ir iekļauti sertifikāti, ko pārvalda Microsoft un OEM, savukārt korporācija DBX ir atjaunināta ar jaunākajām atsaukumiem. Jebkura entītija ar KEK var atjaunināt DB un DBX.

Drošās palaišanas sertifikāta derīguma termiņa ietekme

Microsoft atjaunina sākotnēji 2011. gadā izdotos drošās palaišanas sertifikātus, lai nodrošinātu, ka Windows ierīces turpina pārbaudīt uzticamu palaišanas programmatūru. Šo vecāko sertifikātu derīgums sākas 2026. gada jūnijā. Ierīces, kas nav saņēmušas jaunākos 2023. gada sertifikātus, turpinās startēties un darboties kā parasti, un tiks turpināta standarta Windows atjauninājumu instalēšana. Tomēr šīs ierīces vairs nevarēs saņemt jaunus drošības aizsardzības līdzekļus agrīnās palaišanas procesam, tostarp Windows palaišanas pārvaldnieka atjauninājumus, drošās palaišanas datu bāzes, atsaukšanas sarakstus vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus. 

Laika gaitā tas ierobežo ierīces aizsardzību pret jauniem apdraudējumiem un var ietekmēt scenārijus, kas balstās uz drošās palaišanas uzticamību, piemēram, BitLocker pastiprināšanu vai trešo pušu palaišanas ielādētājus. Lielākā daļa Windows ierīču saņems atjauninātos sertifikātus automātiski, un daudzi OEM nepieciešamības gadījumā nodrošinās aparātprogrammatūras atjauninājumus. Ja ierīce tiek atjaunināta ar šiem atjauninājumiem, tiek nodrošināts, ka tā arī turpmāk var saņemt pilnu drošības aizsardzību, kas paredzēta drošai palaišanai.

Windows drošās palaišanas sertifikāti, kuru derīguma termiņš beigsies 2026. gadā

Kopš Windows ieviesa drošās palaišanas atbalstu, visās Windows ierīcēs ir vienāda Microsoft sertifikātu kopa KEK un DB. Šiem oriģinālajiem sertifikātiem tuvojas derīguma beigu datums, un jūsu ierīce tiek ietekmēta, ja tajā ir kāda no uzskaitītajām sertifikātu versijām. Lai turpinātu darbināt Windows un saņemt regulārus atjauninājumus drošās palaišanas konfigurācijai, šie sertifikāti ir jāatjaunina.

Terminoloģija

  • KEK: Atslēgas reģistrācijas atslēga

  • CA: Sertificēšanas iestāde

  • DB: Drošās palaišanas parakstu datu bāze

  • DBX: Drošās palaišanas atsaukto parakstu datu bāze

Derīguma beigu sertifikāts

Derīguma beigu datums

Jauns sertifikāts

Saglabāšanas vieta

Mērķis

Microsoft Corporation KEK CA 2011

2026. gada 24. jūnijs

Microsoft Corporation KEK 2K CA 2023

Glabājas KEK

Paraksta DB un DBX atjauninājumus.

Microsoft Windows Production PCA 2011

2026. gada 19. oktobris

Windows UEFI CA 2023

Glabājas datu bāzē

Izmanto Windows palaišanas ielādētāja parakstīšanai.

Microsoft UEFI CA 2011*

2026. gada 27. jūnijs

Microsoft UEFI CA 2023

Glabājas datu bāzē

Paraksta trešo pušu palaišanas ielādētājus un EFI lietojumprogrammas.

Microsoft UEFI CA 2011*

2026. gada 27. jūnijs

Microsoft Option ROM UEFI CA 2023

Glabājas datu bāzē

Paraksta trešās puses opciju ROM

*Microsoft Corporation UEFI CA 2011 sertifikāta atjaunošanas laikā divi sertifikāti atdala sāknēšanas ielādētāja parakstīšanu no opcijas ROM parakstīšanas. Tas ļauj precīzāk kontrolēt sistēmas uzticamību. Piemēram, sistēmas, kurām ir jāuzticas opciju ROM, var pievienot Microsoft Option ROM UEFI CA 2023, nepievienojot uzticību trešo pušu sāknēšanas ielādētājiem.

Korporācija Microsoft ir izdevusi atjauninātus sertifikātus, lai nodrošinātu drošas sāknēšanas aizsardzības nepārtrauktību Windows ierīcēs. Microsoft pārvaldīs šo jauno sertifikātu atjaunināšanas procesu ievērojamā daļā Windows ierīču. Turklāt mēs piedāvāsim detalizētus norādījumus organizācijām, kas pārvalda savu ierīču atjauninājumus.

Aicinājums rīkoties

Iespējams, jums būs jāveic darbības, lai nodrošinātu, ka jūsu Windows ierīce ir drošībā pēc sertifikātu derīguma termiņa beigām 2026. gadā. Gan UEFI drošās palaišanas DB, gan KEK ir jāatjaunina ar atbilstošajām jaunajām 2023. gada sertifikāta versijām. Papildinformāciju par jaunajiem sertifikātiem skatiet Windows drošās palaišanas atslēgas izveides un pārvaldības norādījumos

Jūsu darbības atšķiras atkarībā no tā, kāda veida Windows ierīce jums ir. Izvēlnē pa kreisi atlasiet ierīces tipu un konkrētu darbību, kas jāveic.  

Microsoft klientu atbalsta resursi

Lai sazinātos ar Microsoft atbalsta dienestu, skatiet rakstus: 

  • Microsoft atbalsta dienestu un pēc tam noklikšķiniet uz Windows.

  • Atbalsts uzņēmumiem un pēc tam noklikšķiniet uz Izveidot , lai izveidotu jaunu atbalsta pieprasījumu.Pēc jaunā atbalsta pieprasījuma izveides tam jāizskatās šādi:Izveidot jaunu atbalsta pieprasījumu

Nepieciešama papildu palīdzība?

Vēlaties vairāk opciju?

Izpētiet abonementa priekšrocības, pārlūkojiet apmācības kursus, uzziniet, kā aizsargāt ierīci un veikt citas darbības.