Beveiligd opstarten is een beveiligingsfunctie in op UEFI (Unified Extensible Firmware Interface) gebaseerde firmware die ervoor zorgt dat alleen vertrouwde software wordt uitgevoerd tijdens het opstarten (starten) van een apparaat. Dit werkt door de digitale handtekening van pre-boot software te verifiëren aan de hand van een set vertrouwde digitale certificaten (ook wel certificeringsinstantie of CA genoemd) die zijn opgeslagen in de firmware van het apparaat. Als industriestandaard definieert UEFI Secure Boot hoe platformfirmware de certificaten beheert, firmware verifieert en hoe het besturingssysteem (OS) met dit proces communiceert.
Windows Secure Boot-certificaten verlopen in 2026
Om je Windows-apparaat veilig te houden, werkt Microsoft de certificaten bij die worden gebruikt door Secure Boot, een beveiligingsfunctie die je apparaten tijdens het opstarten helpt beschermen tegen malware. Deze certificaten, oorspronkelijk uitgegeven in 2011, verlopen vanaf juni 2026. Om beschermd te blijven, moet je apparaat voor die tijd een nieuwere set 2023 Secure Boot-certificaten ontvangen. Voor de meeste gebruikers worden de benodigde updates automatisch geleverd via Windows Updates zonder dat de gebruiker iets hoeft te doen.
Of de updates met succes zijn toegepast, kan worden geverifieerd via de app voor Windows-beveiliging, zoals wordt beschreven in de updatestatus van het Secure Boot-certificaat in de app voor Windows-beveiliging. IT-professionals in een organisatie kunnen ook de status van beheerde apparaten controleren via een PowerShell-detectiescript.
Welke invloed heeft dit op Surface-apparaten?
Alle Surface-apparaten die in 2024 en later zijn uitgebracht, hebben een bijgewerkte UEFI Secure Boot Signature Database (DB) die de nieuwere 2023 Secure Boot-certificaten bevat. Als je niet wilt wachten tot de benodigde updates automatisch via Windows Update worden geleverd voor oudere Surface-apparaten en die apparaten al door IT beheerde updates hebben, zijn er verschillende implementatiemethoden beschikbaar:
· Methode met groepsbeleid voor objecten
Sommige Surface-apparaten kunnen deze updates voor beveiligd opstarten ook implementeren via hun UEFI, maar dat vereist extra stappen en tussenkomst van de gebruiker. In de onderstaande tabel ziet u op welke apparaten deze updates gereed zijn voor handmatige implementatie, maar als u dit doet, wordt een BitLocker-herstelscenario geactiveerd. Zorg er dus voor dat u uw BitLocker-herstelsleutel bij de hand hebt als u deze stappen uitvoert:
1. Start op in het UEFI firmware-instellingenmenu door volume omhoog en aan/uit ingedrukt te houden
2. Ga naar de sectie Beveiliging en klik onder Beveiligd opstarten op de knop "Configuratie wijzigen"
3. Selecteer "Microsoft only" in het vervolgkeuzemenu en kies OK
4. Kies aan de linkerkant van het instellingenmenu de optie Afsluiten en vervolgens "Nu opnieuw opstarten"
Ongeacht de methode die wordt gebruikt om certificaten voor beveiligd opstarten bij te werken, hebben alle Surface-apparaten in de onderstaande tabel (en de apparaten die zijn uitgebracht in 2024 en hoger) bijgewerkte herstelinstallatiekopieën van Microsoft waarvoor deze certificaten zijn vereist.
| Productnaam | Minimale UEFI-versie met beschikbare Secure Boot-updates |
|---|---|
| Surface Hub 31 | 6.104.143.0 |
| Surface Go 4 | 8.200.143.0 |
| Surface Laptop Go 3 | 10.200.143.0 |
| Surface Laptop Studio 2 | 16.200.143.0 |
| Surface Laptop 5 | 9.200.143.0 |
| Surface Pro 9 | 12.200.143.0 |
| Surface Pro 9 met 5G | 18.7.235.0 |
| Windows Dev Kit 2023 | 12.6.235.0 |
| Surface Studio 2+ | 20.101.143.0 |
| Surface Laptop Go 2 | 26.102.143.0 |
| Surface Laptop SE | 7.9.139.0 |
| Surface Pro X Wi-Fi | 10.703.140.0 |
| Surface Go 3 | 11.200.143.0 |
| Surface Pro 8 | 23.200.143.0 |
| Surface Laptop Studio | 23.200.143.0 |
| Surface Laptop 4 (Intel) | 23.200.143.0 |
| Surface Laptop 4 (AMD) | 4.200.140.0 |
| Surface Pro 7+ | 23.200.143.0 |
| Surface Pro 7 | 17.200.140.0 |
| Surface Book 3 | 17.200.140.0 |
1Surface Hub 3-herstelinstallatiekopieën kunnen worden gebruikt met Hub 2S-apparaten die zijn gemigreerd naar Windows 11.
Extra opties voor IT-professionals en organisaties
De Windows Assessment and Deployment Kit (ADK) heeft ondersteuning toegevoegd voor de CA van 2023 in versie 10.1.26100.2454 (december 2024) en nieuwe installatiekopieën van Windows Preinstallation Environment (WinPE) kunnen worden gemaakt met het bijgewerkte certificaat. Bestaande installatiekopieën kunnen worden bijgewerkt volgens deze richtlijnen: Opstartbare media voor Windows bijwerken om de PCA2023 Signed Boot Manager te gebruiken.
Verwante onderwerpen
- Surface UEFI-instellingen beheren op apparaten van Surface voor zakelijk gebruik
- Surface UEFI gebruiken
Meer hulp nodig?
Technische ondersteuning
Voor technische ondersteuning open je de Surface-app, beschrijf je het probleem en selecteer je Hulp vragen.
Ondersteuning van de community
Community's kunnen u helpen vragen te stellen en te horen van experts met uitgebreide kennis. Vraag het de community.
Andere ondersteuningsopties
Als je je Surface niet kunt gebruiken of een vraag hebt over iets anders, open je Hulp vragen om andere ondersteuning online te krijgen.