Perguntas mais frequentes sobre o processo de atualização do Arranque Seguro

Aplica-se A
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Data de publicação original: 15 de setembro de 2025
  • ID BDC: 5068008
Registo de Alterações
Alterar Data Descrição da alteração
23 de fevereiro de 2026
  • Foi adicionada uma nova FAQ em "FAQ Geral sobre Arranque Seguro"
Fevereiro de 9, 2026
  • Foi adicionada uma nova FAQ em "FAQ sobre Arranque Seguro de Sistemas Geridos por Clientes/TI"
Fevereiro de 3, 2026
  • Movemos o "Q4" para o "Q1" em "FAQ Geral sobre Arranque Seguro" e atualizamos o conteúdo.
12 de janeiro de 2026
  • Comportamento clarificado quando os certificados expiram para o T4.

FAQ Gerais sobre o Arranque Seguro

P1: O que acontece se o meu dispositivo não obtiver os novos certificados de Arranque Seguro antes de os antigos expirarem?

Após os certificados de Arranque Seguro expirarem, os dispositivos que não receberam os certificados de 2023 mais recentes continuarão a iniciar e a funcionar normalmente, e as atualizações padrão do Windows continuarão a ser instaladas. No entanto, estes dispositivos deixarão de poder receber proteções de segurança novas para o processo de arranque inicial, incluindo atualizações para o Gestor de Arranque do Windows, bases de dados de Arranque Seguro, listas de revogação ou mitigações para vulnerabilidades ao nível de arranque recentemente detetadas.

Ao longo do tempo, isto limita a proteção do dispositivo contra ameaças emergentes e pode afetar cenários que dependem da confiança do Arranque Seguro, como a proteção BitLocker ou carregadores de arranque de terceiros. A maioria dos dispositivos Windows receberá os certificados atualizados automaticamente e muitos OEMs forneceram atualizações de firmware quando necessário. Manter o seu dispositivo atualizado com estas atualizações ajuda a garantir que pode continuar a receber o conjunto completo de proteções de segurança que o Arranque Seguro foi concebido para fornecer.

P2: Quando os certificados de Arranque Seguro devem ser atualizados?

É melhor atualizar os certificados de Arranque Seguro muito antes da data de expiração de junho de 2026.

Se o seu dispositivo for gerido pela Microsoft e partilhar dados de diagnóstico com a Microsoft, a Microsoft irá tentar atualizar automaticamente os certificados de Arranque Seguro na maioria dos casos. Embora a Microsoft faça o seu melhor para atualizar o Arranque Seguro, haverá algumas situações em que não é garantido que a atualização seja aplicada e precisará da intervenção do cliente. O cliente é, em última instância, responsável pela atualização dos certificados de Inicialização Segura.

Exemplos de situações em que os dispositivos geridos pela Microsoft com dados de diagnóstico ativados podem não receber atualizações incluem:

  • As atualizações do Arranque Seguro da Microsoft aplicam-se apenas a algumas versões de suporte do Windows.
  • Os dados de diagnóstico ativados no seu dispositivo podem ser bloqueados por uma firewall na sua organização e não chegam à Microsoft.
  • Pode haver algo de errado com o firmware no dispositivo.

Observação O que significa ser "Gerido pela Microsoft"? O sistema partilha dados de diagnóstico e é gerido pela Microsoft Cloud ou Intune.

Se o seu dispositivo não estiver a partilhar dados de diagnóstico com a Microsoft e for gerido pelo departamento de TI da sua organização ou pelo cliente, o departamento de TI pode atualizar os sistemas seguindo as orientações da Microsoft em matéria de expiração do certificado de Arranque Seguro do Windows e atualizações de CA.

P3: Como são atualizados os certificados de Arranque Seguro?

Se o computador for gerido pela Microsoft, os certificados de Arranque Seguro são atualizados através do Windows Update.

Se o computador for gerido pelo administrador de TI da sua organização ou empresa, o departamento de TI tem métodos para atualizar o sistema com orientação em expiração do certificado de Arranque Seguro do Windows e atualizações da CA.

P4: O que acontece aos Sistemas Windows 10 após a Extensão das Atualizações de Segurança (ESU) de 14 de outubro de 2025?

Windows 10 Suporte termina a 14 de outubro de 2025. Para obter mais informações, consulte Windows 10 suporte termina a 14 de outubro de 2025.

Para continuarem a receber Atualizações de segurança após esta data, os clientes restantes no Windows 10 podem inscrever-se para:

Nota

  • Windows 10 Enterprise LTSC está disponível para compra como um SKU autónomo ou como parte de uma subscrição do Windows Enterprise E3.
  • O Windows IoT Enterprise LTSC pode ser adquirido diretamente de um OEM ou através de uma Licença de Fornecedor como um SKU autónomo.
P5: Como são utilizados os certificados de Arranque Seguro?

Os certificados de Arranque Seguro permitem que o firmware verifique se componentes críticos, tais como gestores de arranque, ROMs de opção (controladores de firmware) e outro software baseado em firmware, são fidedignos e não foram adulterados. A Microsoft utiliza estes certificados para assinar gestores de arranque e outros componentes que devem ser considerados fidedignos, bem como atualizações do Arranque Seguro. Quando os certificados mais antigos expiram, já não podem ser utilizados para assinar novos componentes ou atualizações.

P6: Qual é o impacto nos dispositivos com o Arranque Seguro desativado?

Os dispositivos com o Arranque Seguro desativado não receberão os novos certificados de Arranque Seguro no firmware. Como resultado, permanecerão vulneráveis a software maligno ao nível do arranque, como os bootkits, uma vez que as proteções do Arranque Seguro não são impostas.

P7: A Microsoft atualizará todos os certificados de Inicialização Segura, incluindo os do KEK e do DB?

Para dispositivos elegíveis — como os que recebem atualizações cumulativas através de implementação baseada em confiança ou inscritos na Implementação de Funcionalidade Controlada (CFR) com dados de diagnóstico ativados — a Microsoft tentará atualizar todos os certificados aplicáveis. No entanto, estas atualizações são fornecidas como uma assistência, não como uma garantia. Os administradores de TI continuam a ser responsáveis por garantir que toda a sua frota está atualizada, utilizando o CFR automatizado da Microsoft e outros métodos de implementação documentados.

P8: Quando foram enviados os Certificados de Arranque Seguro atualizados de 2023?

Os certificados foram incluídos nas atualizações cumulativas (LCU) de 13 de maio de 2025 e posteriores. No entanto, não são aplicadas automaticamente, são necessários passos adicionais. Para obter diretrizes de implantação, consulte https://aka.ms/getsecureboot.

P9: Qual é a diferença entre as atualizações de firmware e as atualizações do Windows ao aplicar certificados de Arranque Seguro?

Servem diferentes finalidades.

As atualizações de firmware podem atualizar as variáveis predefinidas do Arranque Seguro armazenadas no firmware. Isto é principalmente útil se as definições de Arranque Seguro forem posteriormente repostas para as predefinições, uma vez que as predefinições de firmware determinam que certificados são restaurados nesse cenário.

O Windows aplica alterações às variáveis ativas do Arranque Seguro que são impostas durante o arranque normal. Estas variáveis ativas são o que o firmware utiliza para validar componentes de arranque e em que o Windows depende para fornecer futuras proteções de Arranque Seguro.

Na prática, o Windows é responsável por manter a configuração de Arranque Seguro ativa atualizada. As atualizações de firmware ajudam a garantir que os valores predefinidos também são atualizados, o que reduz o risco se o Arranque Seguro for reposto ou reinicializado no futuro.

Os administradores devem garantir que as variáveis ativas do Arranque Seguro são atualizadas e monitorizar o estado de implementação, independentemente de as atualizações de firmware estarem disponíveis.

FAQ sobre o Arranque Seguro de Sistemas Geridos pelo Cliente/TI

P1: O que pode ser feito para manter a funcionalidade de Arranque Seguro em computadores mais antigos geridos por Clientes/TI que possam não receber atualizações de firmware do OEM?

Existem dois caminhos possíveis:

  • Se o computador for gerido pela Microsoft com dados de diagnóstico partilhados e o SO for suportado, a Microsoft tentará atualizar.
  • Se o dispositivo for gerido pelo cliente ou por um administrador de TI, o departamento de TI pode aplicar as atualizações no conjunto validado de computadores que podem receber atualizações em segurança de acordo com as orientações da Microsoft sobre a expiração do certificado de Arranque Seguro do Windows e atualizações da CA.

Espera-se que estes passos se dirijam à maioria dos clientes sem a necessidade de uma atualização de firmware dos OEMs. No entanto, haverá certos casos em que as atualizações não se aplicam devido a problemas conhecidos ou desconhecidos no firmware do dispositivo. Nesses casos, siga as orientações do OEM sobre atualizações de firmware.

Observação O processo acima aplica as Variáveis Ativas de Arranque Seguro através do SO. Os valores Predefinidos do Firmware de Arranque Seguro são mantidos no Firmware disponibilizado pelo OEM. A orientação é não alterar ou atualizar a configuração de Inicialização Segura a menos que o OEM tenha lançado uma atualização para alterar os padrões de firmware para os novos certificados.

P2: Se um computador tiver certificados de Arranque Seguro expirados, será possível instalar uma nova versão do Windows?

Se os certificados expirarem, a proteção de Arranque Seguro será degradada. Se o sistema cumprir os requisitos de um SO mais recente, como o Windows 11, será possível atualizar para uma versão mais recente do SO do Windows 11.

P3: O que acontece ao atualizar um computador Windows 10 LTSC sem o Arranque Seguro ativado para Windows 11 LTSC após as datas de expiração do certificado?

Se o Arranque Seguro não estiver ativado nos seus dispositivos Windows 10 LTSC, estes não serão incluídos na implementação atual para os novos certificados de Arranque Seguro. Quando começar a atualização para o Windows 11 LTSC, terá de seguir passos de migração específicos relevantes nessa altura para garantir que os novos certificados de 2023 estão incluídos.

P4: As versões do Windows que já não têm suporte receberão os certificados atualizados?

Apenas as versões de SO Windows suportadas receberão os certificados.

P5: Como funcionam os ambientes virtualizados com as atualizações do certificado de Arranque Seguro?

Para o Windows em execução num ambiente virtual, existem dois métodos para adicionar os novos certificados às variáveis de firmware do Arranque Seguro:

  • O criador do ambiente virtual (AWS, Azure, Hyper-V, VMware, etc.) pode fornecer uma atualização para o ambiente e incluir os novos certificados no firmware virtualizado. Isso funcionaria para novos dispositivos virtualizados.
  • Para Windows em execução de longo prazo em uma VM, as atualizações podem ser aplicadas através do Windows como qualquer outro dispositivo, se o firmware virtualizado suportar atualizações de Inicialização Segura.
P6: Por que é que a Microsoft não consegue implementar na minha frota gerida por TI/empresarial através da Implementação de Funcionalidade Controlada (CFR) utilizada em sistemas Geridos pela Microsoft?

Estes ambientes geridos pelo Cliente/TI carecem frequentemente de dados de diagnóstico suficientes para a Microsoft implementar novas funcionalidades com confiança e segurança. Além disso, os departamentos de TI normalmente preferem manter o controlo total sobre a temporização e o conteúdo das atualizações para garantir a conformidade, estabilidade e compatibilidade com as ferramentas e fluxos de trabalho internos. Muitos dispositivos empresariais também operam em ambientes sensíveis ou restritos onde o acesso ou a gestão externos — implícitos no CFR — podem ser indesejáveis ou proibidos.

P7: O meu dispositivo parou de arrancar depois de repor o firmware para as predefinições. O que aconteceu e como posso corrigi-lo?

Se o Windows já estiver a utilizar o gestor de arranque com assinatura de 2023, mas o firmware estiver reposto para predefinições que não incluam o certificado UEFI CA 2023 do Windows, o Arranque Seguro bloqueará o processo de arranque.

Para corrigir isto, tem de reaplicar o certificado 2023 à DB do firmware através da aplicação de recuperação. Para tal, é criada uma pen USB de recuperação e, em seguida, ranque do dispositivo afetado a partir dessa pen USB para restaurar o certificado em falta.

Para obter instruções passo a passo, consulte as orientações oficiais da Microsoft para atualizar os suportes de dados de instalação do Windows.

P8: Se os certificados de Arranque Seguro no meu dispositivo já tiverem expirado, posso receber certificados atualizados?

Sim. As atualizações cumulativas que contêm os novos certificados de Inicialização Segura ainda podem ser aplicadas mesmo que os certificados existentes tenham expirado. Se o dispositivo conseguir inicializar o Windows e instalar atualizações, os certificados atualizados poderão ser gravados no firmware seguindo as diretrizes de implantação publicadas. A maioria dos dispositivos receberá estas atualizações automaticamente, mas alguns sistemas podem necessitar de atualizações de firmware adicionais.