Notă
- Data originală de publicare: 15 Septembrie, 2025
- ID KB: 5068008
Jurnal de modificări
| Data modificării datei | Descrierea modificării |
|---|---|
| februarie 23, 2026 |
|
| 9 februarie 2026 |
|
| Februarie 3, 2026 |
|
| ianuarie 12, 2026 |
|
Întrebări frecvente generale despre bootarea securizată
Întrebarea 1: Ce se întâmplă dacă dispozitivul meu nu primește noile certificate Secure Boot înainte ca cele vechi să expire?
După ce expiră certificatele Secure Boot, dispozitivele care nu au primit noile certificate 2023 vor continua să pornească și să funcționeze normal, iar actualizările Windows standard vor continua să se instaleze. Totuși, aceste dispozitive nu vor mai putea primi noi protecții de securitate pentru procesul de pornire timpurie, inclusiv actualizări pentru Managerul de boot Windows, bazele de date Bootare sigură, listele de revocare sau atenuări pentru vulnerabilitățile la nivel de boot nou descoperite.
În timp, acest lucru limitează protecția dispozitivului împotriva amenințărilor emergente și poate afecta scenariile care se bazează pe încrederea pornirii sigure, cum ar fi întărirea BitLocker sau bootloaderele de la terți. Majoritatea dispozitivelor Windows vor primi automat certificatele actualizate și mulți producători OEM au furnizat actualizări de firmware atunci când a fost necesar. Menținerea la zi a dispozitivului cu aceste actualizări vă ajută să vă asigurați că acesta poate continua să primească setul complet de protecții de securitate pe care Bootare sigură este proiectat să le ofere.
Întrebarea 2: Când trebuie actualizate certificatele Secure Boot?
Se recomandă să actualizați certificatele Secure Boot cu mult înainte de data de expirare din iunie 2026.
Dacă dispozitivul dvs. este gestionat de Microsoft și partajează date de diagnosticare cu Microsoft, Microsoft va încerca să actualizeze automat certificatele Secure Boot în majoritatea cazurilor. Deși Microsoft va depune toate eforturile pentru a actualiza bootarea sigură, vor exista unele situații în care nu este garantată aplicarea actualizării și va necesita acțiuni din partea clienților. Clientul este responsabil în ultimă instanță pentru actualizarea certificatelor Secure Boot.
Exemple de situații în care este posibil ca dispozitivele gestionate de Microsoft cu date de diagnosticare activate să nu primească actualizări includ:
- Actualizările Microsoft Secure Boot se aplică doar la unele versiuni de Windows cu asistență.
- Datele de diagnosticare activate pe dispozitivul dvs. ar putea fi blocate de un firewall din organizația dvs., neajungând la Microsoft.
- Este posibil să fie ceva în neregulă cu firmware-ul de pe dispozitiv.
Notă Ce înseamnă să fii "gestionat de Microsoft"? Sistemul partajează date de diagnosticare și este gestionat de Microsoft Cloud sau Intune.
Dacă dispozitivul dvs. nu partajează date de diagnosticare cu Microsoft și este gestionat de departamentul IT al organizației dvs. sau de client, departamentul IT poate actualiza sistemele urmând instrucțiunile Microsoft din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.
Întrebarea 3: Cum sunt actualizate certificatele Secure Boot?
În cazul în care computerul este gestionat de Microsoft, certificatele Secure Boot sunt actualizate prin Windows Update.
În cazul în care computerul este gestionat de administratorul IT al organizației sau al firmei dvs., departamentul IT are metode de a actualiza sistemul utilizând instrucțiunile din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.
Întrebarea 4: Ce se întâmplă cu sistemele Windows 10 după actualizarea de securitate extinsă (ESU) din 14 octombrie 2025?
Asistența pentru Windows 10 se încheie pe 14 octombrie 2025. Pentru mai multe informații, consultați Asistența pentru Windows 10 se încheie la 14 octombrie 2025.
Pentru a primi în continuare actualizări de securitate după această dată, clienții rămași în Windows 10 se pot înregistra pentru:
- Programul Actualizări de securitate extinse (ESU) pentru Windows 10, consultați Programul Actualizări de securitate extinse (ESU) pentru Windows 10
- Sau, dacă aveți o versiune LTSC acceptată de Windows 10, aceasta va continua să primească Actualizări de securitate până la data de expirare LTSC. De exemplu, consultați programul Actualizări de securitate extinse (ESU) pentru Windows 10
Notă
- Windows 10 Enterprise LTSC este disponibil pentru cumpărare fie ca SKU independent, fie ca parte a unui abonament Windows Enterprise E3.
- Windows IoT Enterprise LTSC poate fi achiziționat direct de la un producător OEM sau printr-o licență de distribuitor ca SKU independent.
Întrebarea 5: Cum se utilizează certificatele Secure Boot?
Certificatele Secure Boot permit firmware-ului să verifice dacă componentele critice, cum ar fi managerii de boot, ROM-urile opționale (drivere firmware) și alte software-uri bazate pe firmware, sunt de încredere și nu au fost falsificate. Microsoft utilizează aceste certificate pentru a semna managerii de bootare și alte componente cărora ar trebui să li se acorde încredere, precum și actualizările pornirii sigure. Atunci când certificatele mai vechi expiră, acestea nu mai pot fi utilizate pentru a semna componente noi sau actualizări.
Întrebarea 6: Care este impactul asupra dispozitivelor cu bootare securizată dezactivată?
Dispozitivele cu bootarea sigură dezactivată nu vor primi noile certificate Bootare sigură în firmware. Prin urmare, vor rămâne vulnerabile la malware-ul la nivel de boot, cum ar fi bootkiturile, deoarece protecțiile Secure Boot nu sunt impuse.
Întrebarea 7: Microsoft va actualiza toate certificatele Secure Boot, inclusiv pe cele din KEK și DB?
Pentru dispozitivele eligibile, cum ar fi cele care primesc actualizări cumulative prin implementare bazată pe încredere sau înscrise în Implementarea controlată a caracteristicilor (CFR) cu datele de diagnosticare activate, Microsoft va încerca să actualizeze toate certificatele aplicabile. Totuși, aceste actualizări sunt furnizate ca asistență, nu ca garanție. Administratorii IT rămân responsabili pentru a se asigura că întreaga flotă este actualizată, utilizând CFR automat de la Microsoft și alte metode de implementare documentate.
Întrebarea 8: Când au fost livrate certificatele Secure Boot 2023 actualizate?
Certificatele au fost incluse în actualizările cumulative (LCU) din 13 mai 2025 și în versiunile ulterioare. Însă acestea nu sunt aplicate automat, sunt necesari pași suplimentari. Pentru instrucțiuni de implementare, consultați https://aka.ms/getsecureboot.
Întrebarea 9: Care este diferența dintre actualizările de firmware și actualizările Windows atunci când se aplică certificate Secure Boot?
Au scopuri diferite.
Actualizările de firmware pot actualiza variabilele Secure Boot implicite stocate în firmware. Acest lucru este util în principal dacă setările Bootării sigure sunt resetate mai târziu la valorile implicite, deoarece valorile implicite ale firmware-ului determină ce certificate sunt restaurate în acel scenariu.
Windows aplică modificări la variabilele Secure Boot active care sunt impuse în timpul pornirii normale. Aceste variabile active sunt ceea ce utilizează firmware-ul pentru a valida componentele de boot și pe ce se bazează Windows pentru a oferi viitoare protecții Secure Boot.
În practică, Windows este responsabil pentru menținerea la zi a configurației active Secure Boot. Actualizările de firmware asigură că sunt actualizate și valorile implicite, ceea ce reduce riscul în cazul în care bootarea sigură este resetată sau reinițializată în viitor.
Administratorii trebuie să se asigure că variabilele Secure Boot active sunt actualizate și să monitorizeze starea implementării, indiferent dacă sunt disponibile sau nu actualizări de firmware.
Întrebări frecvente despre bootarea securizată a sistemelor gestionate de client/IT
Întrebarea 1: Ce se poate face pentru a păstra funcționalitatea de bootare securizată pe computerele mai vechi gestionate de clienți/IT, care pot să nu primească actualizări de firmware de la producătorul OEM?
Există două căi posibile:
- În cazul în care computerul este gestionat de Microsoft cu date de diagnosticare partajate și sistemul de operare este acceptat, Microsoft va încerca să actualizeze.
- Dacă dispozitivul este gestionat de client sau gestionat de un administrator IT, atunci departamentul IT poate aplica actualizările pe setul validat de computere care pot prelua în siguranță actualizările conform instrucțiunilor Microsoft din expirarea certificatului Windows Secure Boot și actualizările autorității de certificare.
Acești pași se vor adresa majorității clienților fără să fie nevoie de o actualizare de firmware de la producătorii OEM. Totuși, vor exista anumite cazuri în care actualizările nu se aplică din cauza unor probleme cunoscute sau necunoscute din firmware-ul dispozitivului. În aceste cazuri, urmați instrucțiunile producătorului OEM privind actualizările de firmware.
Notă Procesul de mai sus aplică variabilele active Pornire sigură prin sistemul de operare. Valorile implicite ale firmware-ului Secure Boot sunt menținute în firmware-ul lansat de producătorul OEM. Recomandarea este să nu modificați sau actualizați configurația pornirii sigure decât dacă OEM a lansat o actualizare pentru a schimba valorile implicite de firmware pentru noile certificate.
Întrebarea 2: Dacă pe un computer au expirat certificatele Secure Boot, va fi posibil să se instaleze o versiune nouă de Windows?
Dacă certificatele expiră, protecția la pornire sigură este degradată. Dacă sistemul îndeplinește cerințele pentru un sistem de operare mai nou, cum ar fi Windows 11, va fi posibil să faceți upgrade la o versiune mai nouă de sistem de operare Windows 11.
Întrebarea 3: Ce se întâmplă atunci când faceți upgrade unui computer cu Windows 10 LTSC fără bootarea sigură activată la Windows 11 LTSC după datele de expirare a certificatului?
Dacă opțiunea Pornire sigură nu este activată pe dispozitivele Windows 10 LTSC, acestea nu sunt incluse în implementarea curentă pentru noile certificate Pornire sigură. Atunci când începeți upgrade-ul la Windows 11 LTSC, va trebui să urmați pași de migrare specifici relevanți în acel moment pentru a vă asigura că noile certificate 2023 sunt incluse.
Întrebarea 4: Versiunile de Windows care nu mai beneficiază de asistență vor primi certificatele actualizate?
Doar versiunile de sistem de operare Windows acceptate vor primi certificatele.
Întrebarea 5: Cum funcționează mediile virtualizate cu actualizările certificatelor de pornire sigură?
Pentru Windows care rulează într-un mediu virtual, există două metode de adăugare a noilor certificate la variabilele de firmware Pornire sigură:
- Creatorul mediului virtual (AWS, Azure, Hyper-V, VMware etc.) poate furniza o actualizare pentru mediu și poate include noile certificate în firmware-ul virtualizat. Acest lucru ar funcționa pentru noile dispozitive virtualizate.
- Pentru Windows care rulează pe termen lung într-o mașină virtuală, actualizările pot fi aplicate prin Windows ca orice alte dispozitive, dacă firmware-ul virtualizat acceptă actualizări de pornire sigură.
Întrebarea 6: De ce nu poate implementa Microsoft pentru flota mea gestionată de întreprindere/IT utilizând Controlled Feature Rollout (CFR) care este utilizat în sistemele gestionate de Microsoft?
Adesea, acestor medii gestionate de client/IT, le lipsesc suficiente date de diagnosticare pentru ca Microsoft să poată implementa noi caracteristici cu încredere și în siguranță. În plus, departamentele IT preferă de obicei să mențină controlul total asupra temporizării și conținutului actualizărilor pentru a asigura conformitatea, stabilitatea și compatibilitatea cu instrumentele și fluxurile de lucru interne. Multe dispozitive de întreprindere operează, de asemenea, în medii sensibile sau restricționate, în care accesul sau gestionarea externă, implicită în CFR, poate fi nedorită sau interzisă.
Întrebarea 7: Dispozitivul meu a încetat să pornească după ce am resetat firmware-ul la setările implicite. Ce s-a întâmplat și cum pot remedia problema?
Dacă Windows utilizează deja managerul de boot semnat 2023, dar firmware-ul este resetat la valorile implicite care nu includ certificatul Windows UEFI CA 2023, bootarea sigură va bloca procesul de pornire.
Pentru a remedia acest lucru, trebuie să aplicați din nou certificatul 2023 la baza de date a firmware-ului utilizând aplicația de recuperare. Acest lucru se face prin crearea unui USB de recuperare, apoi pornirea dispozitivului afectat de pe acel USB pentru a restaura certificatul lipsă.
Pentru instrucțiuni pas cu pas, consultați instrucțiunile oficiale Microsoft pentru actualizarea suportului de instalare Windows.
Întrebarea 8: Dacă certificatele Secure Boot de pe dispozitivul meu sunt deja expirate, mai pot primi certificate actualizate?
Da. Actualizările cumulative care conțin noile certificate Secure Boot pot fi aplicate în continuare, chiar dacă certificatele existente au expirat. Dacă dispozitivul poate să booteze Windows și să instaleze actualizări, certificatele actualizate pot fi scrise în firmware urmând instrucțiunile de implementare publicate. Majoritatea dispozitivelor vor primi aceste actualizări automat, dar unele sisteme pot necesita actualizări de firmware suplimentare.