Nota
- Data de publicação original: 15 de setembro de 2025
- ID BDC: 5068008
Registo de Alterações
| Alterar Data | Descrição da alteração |
|---|---|
| 23 de fevereiro de 2026 |
|
| Fevereiro de 9, 2026 |
|
| Fevereiro de 3, 2026 |
|
| 12 de janeiro de 2026 |
|
FAQ Gerais sobre o Arranque Seguro
P1: O que acontece se o meu dispositivo não obtiver os novos certificados de Arranque Seguro antes de os antigos expirarem?
Após os certificados de Arranque Seguro expirarem, os dispositivos que não receberam os certificados de 2023 mais recentes continuarão a iniciar e a funcionar normalmente, e as atualizações padrão do Windows continuarão a ser instaladas. No entanto, estes dispositivos deixarão de poder receber proteções de segurança novas para o processo de arranque inicial, incluindo atualizações para o Gestor de Arranque do Windows, bases de dados de Arranque Seguro, listas de revogação ou mitigações para vulnerabilidades ao nível de arranque recentemente detetadas.
Ao longo do tempo, isto limita a proteção do dispositivo contra ameaças emergentes e pode afetar cenários que dependem da confiança do Arranque Seguro, como a proteção BitLocker ou carregadores de arranque de terceiros. A maioria dos dispositivos Windows receberá os certificados atualizados automaticamente e muitos OEMs forneceram atualizações de firmware quando necessário. Manter o seu dispositivo atualizado com estas atualizações ajuda a garantir que pode continuar a receber o conjunto completo de proteções de segurança que o Arranque Seguro foi concebido para fornecer.
P2: Quando os certificados de Arranque Seguro devem ser atualizados?
É melhor atualizar os certificados de Arranque Seguro muito antes da data de expiração de junho de 2026.
Se o seu dispositivo for gerido pela Microsoft e partilhar dados de diagnóstico com a Microsoft, a Microsoft irá tentar atualizar automaticamente os certificados de Arranque Seguro na maioria dos casos. Embora a Microsoft faça o seu melhor para atualizar o Arranque Seguro, haverá algumas situações em que não é garantido que a atualização seja aplicada e precisará da intervenção do cliente. O cliente é, em última instância, responsável pela atualização dos certificados de Inicialização Segura.
Exemplos de situações em que os dispositivos geridos pela Microsoft com dados de diagnóstico ativados podem não receber atualizações incluem:
- As atualizações do Arranque Seguro da Microsoft aplicam-se apenas a algumas versões de suporte do Windows.
- Os dados de diagnóstico ativados no seu dispositivo podem ser bloqueados por uma firewall na sua organização e não chegam à Microsoft.
- Pode haver algo de errado com o firmware no dispositivo.
Observação O que significa ser "Gerido pela Microsoft"? O sistema partilha dados de diagnóstico e é gerido pela Microsoft Cloud ou Intune.
Se o seu dispositivo não estiver a partilhar dados de diagnóstico com a Microsoft e for gerido pelo departamento de TI da sua organização ou pelo cliente, o departamento de TI pode atualizar os sistemas seguindo as orientações da Microsoft em matéria de expiração do certificado de Arranque Seguro do Windows e atualizações de CA.
P3: Como são atualizados os certificados de Arranque Seguro?
Se o computador for gerido pela Microsoft, os certificados de Arranque Seguro são atualizados através do Windows Update.
Se o computador for gerido pelo administrador de TI da sua organização ou empresa, o departamento de TI tem métodos para atualizar o sistema com orientação em expiração do certificado de Arranque Seguro do Windows e atualizações da CA.
P4: O que acontece aos Sistemas Windows 10 após a Extensão das Atualizações de Segurança (ESU) de 14 de outubro de 2025?
Windows 10 Suporte termina a 14 de outubro de 2025. Para obter mais informações, consulte Windows 10 suporte termina a 14 de outubro de 2025.
Para continuarem a receber Atualizações de segurança após esta data, os clientes restantes no Windows 10 podem inscrever-se para:
- O Programa Windows 10 Extended Security Atualizações (ESU), consulte Windows 10 Programa Extended Security Atualizações (ESU)
- Ou, se tiver uma versão LTSC suportada do Windows 10, este continuará a obter Atualizações de Segurança até à data de expiração do LTSC. Por exemplo, consulte o programa Extended Security Atualizações (ESU) para Windows 10
Nota
- Windows 10 Enterprise LTSC está disponível para compra como um SKU autónomo ou como parte de uma subscrição do Windows Enterprise E3.
- O Windows IoT Enterprise LTSC pode ser adquirido diretamente de um OEM ou através de uma Licença de Fornecedor como um SKU autónomo.
P5: Como são utilizados os certificados de Arranque Seguro?
Os certificados de Arranque Seguro permitem que o firmware verifique se componentes críticos, tais como gestores de arranque, ROMs de opção (controladores de firmware) e outro software baseado em firmware, são fidedignos e não foram adulterados. A Microsoft utiliza estes certificados para assinar gestores de arranque e outros componentes que devem ser considerados fidedignos, bem como atualizações do Arranque Seguro. Quando os certificados mais antigos expiram, já não podem ser utilizados para assinar novos componentes ou atualizações.
P6: Qual é o impacto nos dispositivos com o Arranque Seguro desativado?
Os dispositivos com o Arranque Seguro desativado não receberão os novos certificados de Arranque Seguro no firmware. Como resultado, permanecerão vulneráveis a software maligno ao nível do arranque, como os bootkits, uma vez que as proteções do Arranque Seguro não são impostas.
P7: A Microsoft atualizará todos os certificados de Inicialização Segura, incluindo os do KEK e do DB?
Para dispositivos elegíveis — como os que recebem atualizações cumulativas através de implementação baseada em confiança ou inscritos na Implementação de Funcionalidade Controlada (CFR) com dados de diagnóstico ativados — a Microsoft tentará atualizar todos os certificados aplicáveis. No entanto, estas atualizações são fornecidas como uma assistência, não como uma garantia. Os administradores de TI continuam a ser responsáveis por garantir que toda a sua frota está atualizada, utilizando o CFR automatizado da Microsoft e outros métodos de implementação documentados.
P8: Quando foram enviados os Certificados de Arranque Seguro atualizados de 2023?
Os certificados foram incluídos nas atualizações cumulativas (LCU) de 13 de maio de 2025 e posteriores. No entanto, não são aplicadas automaticamente, são necessários passos adicionais. Para obter diretrizes de implantação, consulte https://aka.ms/getsecureboot.
P9: Qual é a diferença entre as atualizações de firmware e as atualizações do Windows ao aplicar certificados de Arranque Seguro?
Servem diferentes finalidades.
As atualizações de firmware podem atualizar as variáveis predefinidas do Arranque Seguro armazenadas no firmware. Isto é principalmente útil se as definições de Arranque Seguro forem posteriormente repostas para as predefinições, uma vez que as predefinições de firmware determinam que certificados são restaurados nesse cenário.
O Windows aplica alterações às variáveis ativas do Arranque Seguro que são impostas durante o arranque normal. Estas variáveis ativas são o que o firmware utiliza para validar componentes de arranque e em que o Windows depende para fornecer futuras proteções de Arranque Seguro.
Na prática, o Windows é responsável por manter a configuração de Arranque Seguro ativa atualizada. As atualizações de firmware ajudam a garantir que os valores predefinidos também são atualizados, o que reduz o risco se o Arranque Seguro for reposto ou reinicializado no futuro.
Os administradores devem garantir que as variáveis ativas do Arranque Seguro são atualizadas e monitorizar o estado de implementação, independentemente de as atualizações de firmware estarem disponíveis.
FAQ sobre o Arranque Seguro de Sistemas Geridos pelo Cliente/TI
P1: O que pode ser feito para manter a funcionalidade de Arranque Seguro em computadores mais antigos geridos por Clientes/TI que possam não receber atualizações de firmware do OEM?
Existem dois caminhos possíveis:
- Se o computador for gerido pela Microsoft com dados de diagnóstico partilhados e o SO for suportado, a Microsoft tentará atualizar.
- Se o dispositivo for gerido pelo cliente ou por um administrador de TI, o departamento de TI pode aplicar as atualizações no conjunto validado de computadores que podem receber atualizações em segurança de acordo com as orientações da Microsoft sobre a expiração do certificado de Arranque Seguro do Windows e atualizações da CA.
Espera-se que estes passos se dirijam à maioria dos clientes sem a necessidade de uma atualização de firmware dos OEMs. No entanto, haverá certos casos em que as atualizações não se aplicam devido a problemas conhecidos ou desconhecidos no firmware do dispositivo. Nesses casos, siga as orientações do OEM sobre atualizações de firmware.
Observação O processo acima aplica as Variáveis Ativas de Arranque Seguro através do SO. Os valores Predefinidos do Firmware de Arranque Seguro são mantidos no Firmware disponibilizado pelo OEM. A orientação é não alterar ou atualizar a configuração de Inicialização Segura a menos que o OEM tenha lançado uma atualização para alterar os padrões de firmware para os novos certificados.
P2: Se um computador tiver certificados de Arranque Seguro expirados, será possível instalar uma nova versão do Windows?
Se os certificados expirarem, a proteção de Arranque Seguro será degradada. Se o sistema cumprir os requisitos de um SO mais recente, como o Windows 11, será possível atualizar para uma versão mais recente do SO do Windows 11.
P3: O que acontece ao atualizar um computador Windows 10 LTSC sem o Arranque Seguro ativado para Windows 11 LTSC após as datas de expiração do certificado?
Se o Arranque Seguro não estiver ativado nos seus dispositivos Windows 10 LTSC, estes não serão incluídos na implementação atual para os novos certificados de Arranque Seguro. Quando começar a atualização para o Windows 11 LTSC, terá de seguir passos de migração específicos relevantes nessa altura para garantir que os novos certificados de 2023 estão incluídos.
P4: As versões do Windows que já não têm suporte receberão os certificados atualizados?
Apenas as versões de SO Windows suportadas receberão os certificados.
P5: Como funcionam os ambientes virtualizados com as atualizações do certificado de Arranque Seguro?
Para o Windows em execução num ambiente virtual, existem dois métodos para adicionar os novos certificados às variáveis de firmware do Arranque Seguro:
- O criador do ambiente virtual (AWS, Azure, Hyper-V, VMware, etc.) pode fornecer uma atualização para o ambiente e incluir os novos certificados no firmware virtualizado. Isso funcionaria para novos dispositivos virtualizados.
- Para Windows em execução de longo prazo em uma VM, as atualizações podem ser aplicadas através do Windows como qualquer outro dispositivo, se o firmware virtualizado suportar atualizações de Inicialização Segura.
P6: Por que é que a Microsoft não consegue implementar na minha frota gerida por TI/empresarial através da Implementação de Funcionalidade Controlada (CFR) utilizada em sistemas Geridos pela Microsoft?
Estes ambientes geridos pelo Cliente/TI carecem frequentemente de dados de diagnóstico suficientes para a Microsoft implementar novas funcionalidades com confiança e segurança. Além disso, os departamentos de TI normalmente preferem manter o controlo total sobre a temporização e o conteúdo das atualizações para garantir a conformidade, estabilidade e compatibilidade com as ferramentas e fluxos de trabalho internos. Muitos dispositivos empresariais também operam em ambientes sensíveis ou restritos onde o acesso ou a gestão externos — implícitos no CFR — podem ser indesejáveis ou proibidos.
P7: O meu dispositivo parou de arrancar depois de repor o firmware para as predefinições. O que aconteceu e como posso corrigi-lo?
Se o Windows já estiver a utilizar o gestor de arranque com assinatura de 2023, mas o firmware estiver reposto para predefinições que não incluam o certificado UEFI CA 2023 do Windows, o Arranque Seguro bloqueará o processo de arranque.
Para corrigir isto, tem de reaplicar o certificado 2023 à DB do firmware através da aplicação de recuperação. Para tal, é criada uma pen USB de recuperação e, em seguida, ranque do dispositivo afetado a partir dessa pen USB para restaurar o certificado em falta.
Para obter instruções passo a passo, consulte as orientações oficiais da Microsoft para atualizar os suportes de dados de instalação do Windows.
P8: Se os certificados de Arranque Seguro no meu dispositivo já tiverem expirado, posso receber certificados atualizados?
Sim. As atualizações cumulativas que contêm os novos certificados de Inicialização Segura ainda podem ser aplicadas mesmo que os certificados existentes tenham expirado. Se o dispositivo conseguir inicializar o Windows e instalar atualizações, os certificados atualizados poderão ser gravados no firmware seguindo as diretrizes de implantação publicadas. A maioria dos dispositivos receberá estas atualizações automaticamente, mas alguns sistemas podem necessitar de atualizações de firmware adicionais.