Întrebări frecvente despre procesul de actualizare Pornire sigură

Se aplică la
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Notă

  • Data originală de publicare: 15 Septembrie, 2025
  • ID KB: 5068008
Jurnal de modificări
Data modificării datei Descrierea modificării
februarie 23, 2026
  • S-au adăugat noi Întrebări frecvente sub "Întrebări frecvente generale despre bootarea securizată".
9 februarie 2026
  • Au fost adăugate noi Întrebări frecvente la "Întrebări frecvente despre bootarea securizată a sistemelor gestionate de client/IT"
Februarie 3, 2026
  • S-a mutat "T4" în "T1" sub "Întrebări frecvente generale despre pornirea sigură" și s-a actualizat conținutul.
ianuarie 12, 2026
  • Comportament clarificat atunci când certificatele expiră pentru T4.

Întrebări frecvente generale despre bootarea securizată

Întrebarea 1: Ce se întâmplă dacă dispozitivul meu nu primește noile certificate Secure Boot înainte ca cele vechi să expire?

După ce expiră certificatele Secure Boot, dispozitivele care nu au primit noile certificate 2023 vor continua să pornească și să funcționeze normal, iar actualizările Windows standard vor continua să se instaleze. Totuși, aceste dispozitive nu vor mai putea primi noi protecții de securitate pentru procesul de pornire timpurie, inclusiv actualizări pentru Managerul de boot Windows, bazele de date Bootare sigură, listele de revocare sau atenuări pentru vulnerabilitățile la nivel de boot nou descoperite.

În timp, acest lucru limitează protecția dispozitivului împotriva amenințărilor emergente și poate afecta scenariile care se bazează pe încrederea pornirii sigure, cum ar fi întărirea BitLocker sau bootloaderele de la terți. Majoritatea dispozitivelor Windows vor primi automat certificatele actualizate și mulți producători OEM au furnizat actualizări de firmware atunci când a fost necesar. Menținerea la zi a dispozitivului cu aceste actualizări vă ajută să vă asigurați că acesta poate continua să primească setul complet de protecții de securitate pe care Bootare sigură este proiectat să le ofere.

Întrebarea 2: Când trebuie actualizate certificatele Secure Boot?

Se recomandă să actualizați certificatele Secure Boot cu mult înainte de data de expirare din iunie 2026.

Dacă dispozitivul dvs. este gestionat de Microsoft și partajează date de diagnosticare cu Microsoft, Microsoft va încerca să actualizeze automat certificatele Secure Boot în majoritatea cazurilor. Deși Microsoft va depune toate eforturile pentru a actualiza bootarea sigură, vor exista unele situații în care nu este garantată aplicarea actualizării și va necesita acțiuni din partea clienților. Clientul este responsabil în ultimă instanță pentru actualizarea certificatelor Secure Boot.

Exemple de situații în care este posibil ca dispozitivele gestionate de Microsoft cu date de diagnosticare activate să nu primească actualizări includ:

  • Actualizările Microsoft Secure Boot se aplică doar la unele versiuni de Windows cu asistență.
  • Datele de diagnosticare activate pe dispozitivul dvs. ar putea fi blocate de un firewall din organizația dvs., neajungând la Microsoft.
  • Este posibil să fie ceva în neregulă cu firmware-ul de pe dispozitiv.

Notă Ce înseamnă să fii "gestionat de Microsoft"? Sistemul partajează date de diagnosticare și este gestionat de Microsoft Cloud sau Intune.

Dacă dispozitivul dvs. nu partajează date de diagnosticare cu Microsoft și este gestionat de departamentul IT al organizației dvs. sau de client, departamentul IT poate actualiza sistemele urmând instrucțiunile Microsoft din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.

Întrebarea 3: Cum sunt actualizate certificatele Secure Boot?

În cazul în care computerul este gestionat de Microsoft, certificatele Secure Boot sunt actualizate prin Windows Update.

În cazul în care computerul este gestionat de administratorul IT al organizației sau al firmei dvs., departamentul IT are metode de a actualiza sistemul utilizând instrucțiunile din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.

Întrebarea 4: Ce se întâmplă cu sistemele Windows 10 după actualizarea de securitate extinsă (ESU) din 14 octombrie 2025?

Asistența pentru Windows 10 se încheie pe 14 octombrie 2025. Pentru mai multe informații, consultați Asistența pentru Windows 10 se încheie la 14 octombrie 2025.

Pentru a primi în continuare actualizări de securitate după această dată, clienții rămași în Windows 10 se pot înregistra pentru:

Notă

  • Windows 10 Enterprise LTSC este disponibil pentru cumpărare fie ca SKU independent, fie ca parte a unui abonament Windows Enterprise E3.
  • Windows IoT Enterprise LTSC poate fi achiziționat direct de la un producător OEM sau printr-o licență de distribuitor ca SKU independent.
Întrebarea 5: Cum se utilizează certificatele Secure Boot?

Certificatele Secure Boot permit firmware-ului să verifice dacă componentele critice, cum ar fi managerii de boot, ROM-urile opționale (drivere firmware) și alte software-uri bazate pe firmware, sunt de încredere și nu au fost falsificate. Microsoft utilizează aceste certificate pentru a semna managerii de bootare și alte componente cărora ar trebui să li se acorde încredere, precum și actualizările pornirii sigure. Atunci când certificatele mai vechi expiră, acestea nu mai pot fi utilizate pentru a semna componente noi sau actualizări.

Întrebarea 6: Care este impactul asupra dispozitivelor cu bootare securizată dezactivată?

Dispozitivele cu bootarea sigură dezactivată nu vor primi noile certificate Bootare sigură în firmware. Prin urmare, vor rămâne vulnerabile la malware-ul la nivel de boot, cum ar fi bootkiturile, deoarece protecțiile Secure Boot nu sunt impuse.

Întrebarea 7: Microsoft va actualiza toate certificatele Secure Boot, inclusiv pe cele din KEK și DB?

Pentru dispozitivele eligibile, cum ar fi cele care primesc actualizări cumulative prin implementare bazată pe încredere sau înscrise în Implementarea controlată a caracteristicilor (CFR) cu datele de diagnosticare activate, Microsoft va încerca să actualizeze toate certificatele aplicabile. Totuși, aceste actualizări sunt furnizate ca asistență, nu ca garanție. Administratorii IT rămân responsabili pentru a se asigura că întreaga flotă este actualizată, utilizând CFR automat de la Microsoft și alte metode de implementare documentate.

Întrebarea 8: Când au fost livrate certificatele Secure Boot 2023 actualizate?

Certificatele au fost incluse în actualizările cumulative (LCU) din 13 mai 2025 și în versiunile ulterioare. Însă acestea nu sunt aplicate automat, sunt necesari pași suplimentari. Pentru instrucțiuni de implementare, consultați https://aka.ms/getsecureboot.

Întrebarea 9: Care este diferența dintre actualizările de firmware și actualizările Windows atunci când se aplică certificate Secure Boot?

Au scopuri diferite.

Actualizările de firmware pot actualiza variabilele Secure Boot implicite stocate în firmware. Acest lucru este util în principal dacă setările Bootării sigure sunt resetate mai târziu la valorile implicite, deoarece valorile implicite ale firmware-ului determină ce certificate sunt restaurate în acel scenariu.

Windows aplică modificări la variabilele Secure Boot active care sunt impuse în timpul pornirii normale. Aceste variabile active sunt ceea ce utilizează firmware-ul pentru a valida componentele de boot și pe ce se bazează Windows pentru a oferi viitoare protecții Secure Boot.

În practică, Windows este responsabil pentru menținerea la zi a configurației active Secure Boot. Actualizările de firmware asigură că sunt actualizate și valorile implicite, ceea ce reduce riscul în cazul în care bootarea sigură este resetată sau reinițializată în viitor.

Administratorii trebuie să se asigure că variabilele Secure Boot active sunt actualizate și să monitorizeze starea implementării, indiferent dacă sunt disponibile sau nu actualizări de firmware.

Întrebări frecvente despre bootarea securizată a sistemelor gestionate de client/IT

Întrebarea 1: Ce se poate face pentru a păstra funcționalitatea de bootare securizată pe computerele mai vechi gestionate de clienți/IT, care pot să nu primească actualizări de firmware de la producătorul OEM?

Există două căi posibile:

  • În cazul în care computerul este gestionat de Microsoft cu date de diagnosticare partajate și sistemul de operare este acceptat, Microsoft va încerca să actualizeze.
  • Dacă dispozitivul este gestionat de client sau gestionat de un administrator IT, atunci departamentul IT poate aplica actualizările pe setul validat de computere care pot prelua în siguranță actualizările conform instrucțiunilor Microsoft din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.

Acești pași se vor adresa majorității clienților fără să fie nevoie de o actualizare de firmware de la producătorii OEM. Totuși, vor exista anumite cazuri în care actualizările nu se aplică din cauza unor probleme cunoscute sau necunoscute din firmware-ul dispozitivului. În aceste cazuri, urmați instrucțiunile producătorului OEM privind actualizările de firmware.

Notă Procesul de mai sus aplică variabilele active Pornire sigură prin sistemul de operare. Valorile implicite ale firmware-ului Secure Boot sunt menținute în firmware-ul lansat de producătorul OEM. Recomandarea este să nu modificați sau actualizați configurația pornirii sigure decât dacă OEM a lansat o actualizare pentru a schimba valorile implicite de firmware pentru noile certificate.

Întrebarea 2: Dacă pe un computer au expirat certificatele Secure Boot, va fi posibil să se instaleze o versiune nouă de Windows?

Dacă certificatele expiră, protecția la pornire sigură este degradată. Dacă sistemul îndeplinește cerințele pentru un sistem de operare mai nou, cum ar fi Windows 11, va fi posibil să faceți upgrade la o versiune mai nouă de sistem de operare Windows 11.

Întrebarea 3: Ce se întâmplă atunci când faceți upgrade unui computer cu Windows 10 LTSC fără bootarea sigură activată la Windows 11 LTSC după datele de expirare a certificatului?

Dacă opțiunea Pornire sigură nu este activată pe dispozitivele Windows 10 LTSC, acestea nu sunt incluse în implementarea curentă pentru noile certificate Pornire sigură. Atunci când începeți upgrade-ul la Windows 11 LTSC, va trebui să urmați pași de migrare specifici relevanți în acel moment pentru a vă asigura că noile certificate 2023 sunt incluse.

Întrebarea 4: Versiunile de Windows care nu mai beneficiază de asistență vor primi certificatele actualizate?

Doar versiunile de sistem de operare Windows acceptate vor primi certificatele.

Întrebarea 5: Cum funcționează mediile virtualizate cu actualizările certificatelor de pornire sigură?

Pentru Windows care rulează într-un mediu virtual, există două metode de adăugare a noilor certificate la variabilele de firmware Pornire sigură:

  • Creatorul mediului virtual (AWS, Azure, Hyper-V, VMware etc.) poate furniza o actualizare pentru mediu și poate include noile certificate în firmware-ul virtualizat. Acest lucru ar funcționa pentru noile dispozitive virtualizate.
  • Pentru Windows care rulează pe termen lung într-o mașină virtuală, actualizările pot fi aplicate prin Windows ca orice alte dispozitive, dacă firmware-ul virtualizat acceptă actualizări de pornire sigură.
Întrebarea 6: De ce nu poate implementa Microsoft pentru flota mea gestionată de întreprindere/IT utilizând Controlled Feature Rollout (CFR) care este utilizat în sistemele gestionate de Microsoft?

Adesea, acestor medii gestionate de client/IT, le lipsesc suficiente date de diagnosticare pentru ca Microsoft să poată implementa noi caracteristici cu încredere și în siguranță. În plus, departamentele IT preferă de obicei să mențină controlul total asupra temporizării și conținutului actualizărilor pentru a asigura conformitatea, stabilitatea și compatibilitatea cu instrumentele și fluxurile de lucru interne. Multe dispozitive de întreprindere operează, de asemenea, în medii sensibile sau restricționate, în care accesul sau gestionarea externă, implicită în CFR, poate fi nedorită sau interzisă.

Întrebarea 7: Dispozitivul meu a încetat să pornească după ce am resetat firmware-ul la setările implicite. Ce s-a întâmplat și cum pot remedia problema?

Dacă Windows utilizează deja managerul de boot semnat 2023, dar firmware-ul este resetat la valorile implicite care nu includ certificatul Windows UEFI CA 2023, bootarea sigură va bloca procesul de pornire.

Pentru a remedia acest lucru, trebuie să aplicați din nou certificatul 2023 la baza de date a firmware-ului utilizând aplicația de recuperare. Acest lucru se face prin crearea unui USB de recuperare, apoi pornirea dispozitivului afectat de pe acel USB pentru a restaura certificatul lipsă.

Pentru instrucțiuni pas cu pas, consultați instrucțiunile oficiale Microsoft pentru actualizarea suportului de instalare Windows.

Întrebarea 8: Dacă certificatele Secure Boot de pe dispozitivul meu sunt deja expirate, mai pot primi certificate actualizate?

Da. Actualizările cumulative care conțin noile certificate Secure Boot pot fi aplicate în continuare, chiar dacă certificatele existente au expirat. Dacă dispozitivul poate să booteze Windows și să instaleze actualizări, certificatele actualizate pot fi scrise în firmware urmând instrucțiunile de implementare publicate. Majoritatea dispozitivelor vor primi aceste actualizări automat, dar unele sisteme pot necesita actualizări de firmware suplimentare.