Observação
- Data de publicação original: 26 de junho de 2025
- ID da KB: 5062710
Registo de Alterações
| Alterar Data | Descrição da alteração |
|---|---|
| 18 de maio de 2026 |
|
| 5 de maio de 2026 |
|
| Fevereiro de 3, 2026 |
|
| 10 de novembro de 2025 | Corrigidos dois erros de digitação em "Novo Certificado":
|
O que é o Arranque Seguro?
O Arranque Seguro é uma funcionalidade de segurança do firmware baseado no EFI (Extensible Firmware Interface) Unificado que ajuda a garantir que apenas software fidedigno é executado durante a sequência de arranque (início) de um dispositivo. Funciona verificando a assinatura digital de software de pré-arranque relativamente a um conjunto de certificados digitais fidedignos (também conhecidos como autoridade de certificação ou AC) armazenados no firmware do dispositivo. Como um padrão do setor, a Inicialização Segura da UEFI define como o firmware da plataforma gerencia os certificados, autentica o firmware e como o sistema operacional (SO) interage com esse processo. Para obter mais detalhes sobre UEFI e Arranque Seguro, consulte Arranque seguro.
O Arranque Seguro foi introduzido pela primeira vez em Windows 8 para proteger contra a ameaça emergente de malware pré-arranque (também conhecido como bootkit) na altura. Como parte da inicialização da plataforma, o Secure Boot autentica os módulos de firmware antes da execução. Esses módulos incluem drivers de firmware UEFI (como ROMs de opção), carregadores de inicialização e aplicativos. Como etapa final do processo de Inicialização Segura, o firmware verifica se a Inicialização Segura confia no carregador de inicialização. Em seguida, o firmware passa o controle para o carregador de inicialização, que por sua vez verifica, carrega na memória e inicia o sistema operacional Windows.
O Arranque Seguro define o código fidedigno através de uma política de firmware definida durante o fabrico. As alterações a esta política, tais como adicionar ou revogar certificados, são controladas por uma hierarquia de chaves. Esta hierarquia começa com a Chave de Plataforma (PK), normalmente pertencente ao fabricante do hardware, seguida pela Chave de Inscrição de Chave (KEK) (também conhecida como Key Exchange Key), que pode incluir um KEK da Microsoft e outros KEKs OEM. A Base de Dados de Assinaturas Permitidas (DB) e a Base de Dados de Assinaturas Não Permitidas (DBX) determinam que código pode ser executado no ambiente UEFI antes do início do SO. O banco de dados inclui certificados gerenciados pela Microsoft e pelo OEM, enquanto o DBX é atualizado pela Microsoft com as revogações mais recentes. Qualquer entidade com um KEK pode atualizar o DB e o DBX.
O impacto da expiração do certificado de Arranque Seguro
A Microsoft está a atualizar os certificados de Arranque Seguro originalmente emitidos em 2011 para garantir que os dispositivos Windows continuam a verificar o software de arranque fidedigno. Estes certificados mais antigos começam a expirar em junho de 2026. Os dispositivos que não receberam os certificados mais recentes de 2023 continuarão a iniciar e a funcionar normalmente, e as atualizações padrão do Windows continuarão a ser instaladas. No entanto, estes dispositivos deixarão de poder receber proteções de segurança novas para o processo de arranque inicial, incluindo atualizações para o Gestor de Arranque do Windows, bases de dados de Arranque Seguro, listas de revogação ou mitigações para vulnerabilidades ao nível de arranque recentemente detetadas.
Ao longo do tempo, isto limita a proteção do dispositivo contra ameaças emergentes e pode afetar cenários que dependem da confiança do Arranque Seguro, como a proteção BitLocker ou carregadores de arranque de terceiros. A maioria dos dispositivos Windows receberá os certificados atualizados automaticamente e muitos OEMs fornecem atualizações de firmware quando necessário. Manter o seu dispositivo atualizado com estas atualizações ajuda a garantir que pode continuar a receber o conjunto completo de proteções de segurança que o Arranque Seguro foi concebido para fornecer.
Certificados de Arranque Seguro do Windows a expirar em 2026
Desde que o Windows introduziu o suporte à Inicialização Segura, todos os dispositivos baseados no Windows carregam o mesmo conjunto de certificados da Microsoft no KEK e no DB. Estes certificados originais estão prestes a atingir a data de expiração e o seu dispositivo é afetado se tiver qualquer uma das versões de certificados listadas. Para continuar a executar o Windows e a receber atualizações regulares para a configuração do Arranque Seguro, terá de atualizar estes certificados.
Terminologia
- KEK: Chave de Inscrição
- AC: Autoridade de Certificação
- BD: Base de Dados de Assinaturas de Arranque Seguro
- DBX: Base de Dados de Assinaturas Revogadas do Arranque Seguro
| Certificado de Expiração | Data de validade | Novo Certificado | Localização de armazenamento | Finalidade |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24 de junho de 2026 | Microsoft Corporation KEK 2K CA 2023 | Armazenado em KEK | Assina as atualizações para DB e DBX. |
| Microsoft Windows Production PCA 2011 | 19 de outubro de 2026 | UEFI CA 2023 do Windows | Armazenado em banco de dados | Utilizado para assinar o carregador de arranque do Windows. |
| Microsoft UEFI CA 2011*** | 27 de junho de 2026 | Microsoft UEFI CA 2023 | Armazenado em banco de dados | Assina carregadores de inicialização de terceiros e aplicativos EFI. |
| Microsoft UEFI CA 2011*** | 27 de junho de 2026 | Microsoft Option ROM UEFI CA 2023 | Armazenado em banco de dados | Assina ROMs de opção de terceiros |
Observação
*Durante a renovação do certificado Microsoft Corporation UEFI CA 2011, dois certificados separam a assinatura do carregador de inicialização da assinatura da ROM de opção. Isto permite um maior controlo sobre a confiança do sistema. Por exemplo, os sistemas que precisam confiar em ROMs de opção podem adicionar a ROM de opção Microsoft UEFI CA 2023 sem adicionar confiança para carregadores de inicialização de terceiros.
A Microsoft emitiu certificados atualizados para garantir a continuidade da proteção de Arranque Seguro em dispositivos Windows. A Microsoft irá gerir o processo de atualização destes novos certificados numa parte significativa dos dispositivos Windows. Além disso, iremos oferecer orientações detalhadas para as organizações que gerem as suas próprias atualizações de dispositivos.
Chamada para ação
Poderá ter de tomar medidas para garantir que o seu dispositivo Windows permanece seguro quando os certificados expirarem, em 2026. Tanto o UEFI Secure Boot DB quanto o KEK precisam ser atualizados com as novas versões de certificado de 2023 correspondentes. Para obter mais informações sobre os novos certificados, consulte Diretrizes para criação e gerenciamento de chaves de inicialização segura do Windows.
As ações variam consoante o tipo de dispositivo Windows que tens. Selecione no menu à esquerda para o tipo de dispositivo e ação específica que precisa de tomar.
Recursos de Suporte ao Cliente da Microsoft
Para contactares Suporte da Microsoft, consulta:
Suporte da Microsoft e, em seguida, clique em Windows.
Suporte para empresas e, em seguida, clique em Criar para criar um novo pedido de suporte.
Depois de criar o novo pedido de suporte, este deverá ter o seguinte aspeto: