Expirarea certificatului Windows Secure Boot și actualizările de autoritate de certificare

Se aplică la
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Notă

  • Data originală de publicare: iunie 26, 2025
  • KB ID: 5062710
Jurnal de modificări
Data modificării datei Descrierea modificării
mai 18, 2026
  • S-a actualizat tabelul de certificate din secțiunea "Certificate Windows Secure Boot care expiră în 2026" pentru a include ziua din lună.
mai 5, 2026
  • S-a adăugat o secțiune nouă, "Resurse de asistență pentru clienți Microsoft".
Februarie 3, 2026
  • A fost adăugată o nouă secțiune "Impactul expirării certificatului de pornire sigură".
  • Au fost eliminate notele marcate ca "importante" de deasupra și dedesubtul secțiunii " Îndemn".
noiembrie 10, 2025 S-au corectat două greșeli de tastare sub "Certificat nou":
  • de la Microsoft Corporation KEK CA 2023" la "Microsoft Corporation KEK 2K CA 2023"
  • și de la "Microsoft Option ROM CA 2023" la "Microsoft Option ROM UEFI CA 2023"

Ce este bootarea sigură?

Bootarea sigură este o caracteristică de securitate din firmware-ul bazat pe Unified Extensible Firmware Interface (UEFI) care vă ajută să vă asigurați că doar software-ul de încredere rulează în timpul secvenței de pornire (pornire) a unui dispozitiv. Acesta funcționează prin verificarea semnăturii digitale a software-ului de pre-boot în raport cu un set de certificate digitale de încredere (numite și autoritate de certificare sau CA) stocate în firmware-ul dispozitivului. Ca standard industrial, UEFI Secure Boot definește modul în care firmware-ul platformei gestionează certificatele, autentifică firmware-ul și modul în care sistemul de operare (OS) interacționează cu acest proces. Pentru mai multe detalii despre UEFI și bootarea sigură, consultați Bootare sigură.

Bootarea sigură a fost introdusă pentru prima dată în Windows 8 pentru a proteja împotriva amenințării emergente de malware înainte de pornire (cunoscut și sub numele de kit de bootkit). Ca parte a inițializării platformei, Pornirea sigură autentifică modulele firmware înainte de executare. Aceste module includ drivere de firmware UEFI (cum ar fi ROM-uri opționale), încărcătoare de boot și aplicații. Ca ultim pas al procesului de pornire sigură, firmware-ul verifică dacă pornirea sigură are încredere în încărcătorul de pornire. Apoi, firmware-ul transmite controlul la încărcătorul de boot, care, la rândul său, verifică, se încarcă în memorie și pornește sistemul de operare Windows.

Bootarea sigură definește codul de încredere printr-o politică de firmware setată în timpul producției. Modificările aduse acestei politici, cum ar fi adăugarea sau revocarea certificatelor, sunt controlate de o ierarhie de chei. Această ierarhie începe cu cheia de platformă (PK), deținută de obicei de producătorul hardware-ului, urmată de cheia de înscriere a cheilor (KEK) (cunoscută și ca cheie de schimb de chei), care poate include un KEK Microsoft și alte KEK OEM. Baza de date cu semnături permise (DB) și baza de date cu semnături nepermise (DBX) determină ce cod poate rula în mediul UEFI înainte de pornirea sistemului de operare. Baza de date include certificate gestionate de Microsoft și OEM, în timp ce DBX este actualizată de Microsoft cu cele mai recente revocări. Orice entitate cu un KEK poate actualiza baza de date și DBX.

Impactul expirării certificatului de pornire sigură

Microsoft actualizează certificatele Secure Boot emise inițial în 2011, pentru a asigura că dispozitivele Windows continuă să verifice software-ul de bootare de încredere. Aceste certificate mai vechi expiră în iunie 2026. Dispozitivele care nu au primit noile certificate 2023 vor continua să pornească și să funcționeze normal, iar actualizările Windows standard vor continua să se instaleze. Totuși, aceste dispozitive nu vor mai putea primi noi protecții de securitate pentru procesul de pornire timpurie, inclusiv actualizări pentru Managerul de boot Windows, bazele de date Bootare sigură, listele de revocare sau atenuări pentru vulnerabilitățile la nivel de boot nou descoperite.

În timp, acest lucru limitează protecția dispozitivului împotriva amenințărilor emergente și poate afecta scenariile care se bazează pe încrederea pornirii sigure, cum ar fi întărirea BitLocker sau bootloaderele de la terți. Majoritatea dispozitivelor Windows vor primi automat certificatele actualizate și mulți producători OEM furnizează actualizări de firmware atunci când este necesar. Menținerea la zi a dispozitivului cu aceste actualizări vă ajută să vă asigurați că acesta poate continua să primească setul complet de protecții de securitate pe care Bootare sigură este proiectat să le ofere.

Certificatele Windows Secure Boot expiră în 2026

De când Windows a introdus suportul pentru bootare securizată, toate dispozitivele bazate pe Windows au purtat același set de certificate Microsoft în KEK și DB. Aceste certificate originale se apropie de data de expirare, iar dispozitivul dvs. este afectat dacă are oricare dintre versiunile de certificat listate. Pentru a continua să rulați Windows și să primiți actualizări regulate pentru configurația Bootare sigură, va trebui să actualizați aceste certificate.

Terminologie

  • KEK: Cheie de înscriere
  • CA: Autoritatea de certificare
  • DB: Pornire sigură Bază de date de semnături
  • DBX: Pornire sigură revocată bază de date cu semnături
Certificat care expiră Data expirării Certificat nou Locația de stocare Scop
Microsoft Corporation KEK CA 2011 24 iunie 2026 Microsoft Corporation KEK 2K CA 2023 Stocat în KEK Semnează actualizările pentru DB și DBX.
Microsoft Windows Production PCA 2011 octombrie 19, 2026 Windows UEFI CA 2023 Stocat în baza de date Se utilizează pentru semnarea încărcătorului de boot Windows.
Microsoft UEFI CA 2011*** 27 iunie 2026 Microsoft UEFI CA 2023 Stocat în baza de date Semnează încărcătoarele de boot de la terți și aplicațiile EFI.
Microsoft UEFI CA 2011*** 27 iunie 2026 Microsoft Option ROM UEFI CA 2023 Stocat în baza de date Semnează ROM-uri opționale de la terți

Notă

*În timpul reînnoirii certificatului Microsoft Corporation UEFI CA 2011, două certificate separă semnarea încărcătorului de pornire de semnarea ROM opțională. Acest lucru permite un control mai fin asupra încrederii în sistem. De exemplu, sistemele care trebuie să acorde încredere ROM-urilor opționale pot adăuga Microsoft Option ROM UEFI CA 2023 fără a adăuga încredere pentru încărcătoarele de boot terțe.

Microsoft a emis certificate actualizate pentru a asigura continuitatea protecției Secure Boot pe dispozitivele Windows. Microsoft va gestiona procesul de actualizare pentru aceste certificate noi pe o parte semnificativă a dispozitivelor Windows. În plus, vom oferi instrucțiuni detaliate pentru organizațiile care își gestionează propriile actualizări de dispozitiv.

Îndemn

Poate fi necesar să luați măsuri pentru a vă asigura că dispozitivul Windows rămâne securizat atunci când certificatele expiră în 2026. Atât UEFI Secure Boot DB, cât și KEK trebuie actualizate cu noile versiuni corespunzătoare de certificat 2023. Pentru mai multe informații despre noile certificate, consultați Instrucțiunile pentru crearea și gestionarea cheilor de bootare securizate Windows.

Acțiunile dvs. vor varia în funcție de tipul de dispozitiv Windows pe care îl aveți. Selectați din meniul din stânga tipul de dispozitiv și acțiunea specifică pe care trebuie să o efectuați.

Resurse de asistență pentru clienții Microsoft

Pentru a contacta Asistența Microsoft, consultați:

  • Asistență Microsoft , apoi faceți clic pe Windows.

  • Asistență pentru firme , apoi faceți clic pe Creare pentru a crea o nouă solicitare de asistență.

    După ce creați noua solicitare de asistență, aceasta ar trebui să arate astfel:

    Creați o nouă solicitare de asistență