Примечание
- Исходная дата публикации: 15 сентября 2025 г.
- Идентификатор базы знаний: 5068008
Журнал изменений
| Дата изменения | Описание изменений |
|---|---|
| 23 февраля 2026 г. |
|
| 9 февраля 2026 г. |
|
| 3 февраля 2026 г. |
|
| 12 января 2026 г. |
|
Общие вопросы и ответы о безопасной загрузке
Вопрос 1. Что произойдет, если мое устройство не получит новые сертификаты безопасной загрузки до истечения срока действия старых сертификатов?
После истечения срока действия сертификатов безопасной загрузки устройства, которые не получили более новые сертификаты 2023, продолжат запускаться и работать в обычном режиме, а стандартные обновления Windows будут продолжать устанавливаться. Однако эти устройства больше не смогут получать новые средства безопасности для процесса ранней загрузки, включая обновления диспетчера загрузки Windows, базы данных безопасной загрузки, списки отзыва или способы устранения новых уязвимостей на уровне загрузки.
Со временем это ограничивает защиту устройства от новых угроз и может повлиять на сценарии, использующие доверие к безопасной загрузке, такие как усиление защиты BitLocker или сторонние загрузчики. Большинство устройств Windows автоматически получают обновленные сертификаты, а многие изготовители оборудования при необходимости предоставляют обновления встроенного ПО. Поддержание устройства в актуальном состоянии с помощью этих обновлений помогает гарантировать, что оно сможет продолжать получать полный набор средств защиты безопасности, которые предназначена для безопасной загрузки.
В2. Когда следует обновлять сертификаты безопасной загрузки?
Рекомендуется обновить сертификаты безопасной загрузки задолго до даты окончания срока действия в июне 2026 г.
Если устройство управляется корпорацией Майкрософт и предоставляет доступ к диагностическим данным корпорации Майкрософт, в большинстве случаев корпорация Майкрософт попытается автоматически обновить сертификаты безопасной загрузки. Хотя корпорация Майкрософт будет делать все возможное, чтобы обновить безопасную загрузку, в некоторых ситуациях обновление не гарантируется применение и потребует действий клиента. Клиент несет ответственность за обновление сертификатов безопасной загрузки.
Примеры ситуаций, в которых управляемые Корпорацией Майкрософт устройства с включенными диагностическими данными могут не получать обновления:
- Обновления безопасной загрузки Майкрософт применяются только к некоторым версиям Windows с поддержкой.
- Диагностические данные, включенные на вашем устройстве, могут быть заблокированы брандмауэром в вашей организации и не доступны корпорации Майкрософт.
- Возможно, что-то не так с встроенным ПО на устройстве.
Примечание Что значит быть управляемым корпорацией Майкрософт? Система совместно использует диагностические данные и управляется Microsoft Cloud или Intune.
Если ваше устройство не предоставляет доступ к диагностическим данным корпорации Майкрософт и управляется ИТ-отделом вашей организации или клиентом, ИТ-отдел может обновить системы в соответствии с рекомендациями Майкрософт в статье Срок действия сертификата безопасной загрузки Windows и обновления ЦС.
Вопрос 3. Как обновляются сертификаты безопасной загрузки?
Если компьютер управляется корпорацией Майкрософт, сертификаты безопасной загрузки обновляются с помощью клиентский компонент Центра обновления Windows.
Если компьютером управляет ваша организация или ИТ-администратор, ИТ-отдел имеет методы обновления системы с помощью инструкций в статье Срок действия сертификата безопасной загрузки Windows и обновления ЦС.
Вопрос 4. Что происходит с системами Windows 10 после обновления расширенной системы безопасности (ESU) от 14 октября 2025 г.?
Поддержка Windows 10 заканчивается 14 октября 2025 г. Дополнительные сведения см. в разделе Windows 10 поддержка заканчивается 14 октября 2025 г.
Чтобы продолжить получать Обновления безопасности после этой даты, клиенты, оставшиеся на Windows 10, могут зарегистрироваться для:
- Программа Windows 10 Обновления расширенной безопасности (ESU) см. Windows 10 программу Обновления расширенной безопасности (ESU)
- Или если у вас есть поддерживаемая версия LTSC Windows 10, она будет продолжать получать Обновления безопасности до даты окончания срока действия LTSC. Например, см. статью Программа расширенной Обновления безопасности (ESU) для Windows 10
Примечание.
- Windows 10 Корпоративная LTSC можно приобрести как отдельный номер SKU или как часть подписки Windows Корпоративная E3.
- Windows IoT Enterprise LTSC можно приобрести непосредственно у изготовителя оборудования или через лицензию поставщика в качестве автономного номера SKU.
В5.Как используются сертификаты безопасной загрузки?
Сертификаты безопасной загрузки позволяют встроенному ПО проверять, что критически важные компоненты, такие как диспетчеры загрузки, параметров ПЗУ (драйверы встроенного ПО) и другое программное обеспечение на основе встроенного ПО, являются доверенными и не были изменены. Корпорация Майкрософт использует эти сертификаты для подписывания диспетчеров загрузки и других компонентов, которым следует доверять, а также для безопасной загрузки обновлений. По истечении срока действия старых сертификатов они больше не могут использоваться для подписания новых компонентов или обновлений.
Вопрос 6. Как это повлияет на устройства с отключенной безопасной загрузкой?
Устройства с отключенной безопасной загрузкой не будут получать новые сертификаты безопасной загрузки в встроенном ПО. В результате они по-прежнему будут уязвимы для вредоносных программ на уровне загрузки, таких как загрузочные файлы, так как защита безопасной загрузки не применяется.
Вопрос 7. Будет ли корпорация Майкрософт обновлять все сертификаты безопасной загрузки, включая сертификаты в KEK и базе данных?
Для соответствующих устройств, например для устройств, получающих накопительные обновления через развертывание на основе доверия или зарегистрированных в управляемом развертывании компонентов (CFR) с включенными диагностическими данными, корпорация Майкрософт попытается обновить все применимые сертификаты. Однако эти обновления предоставляются в качестве вспомогательной помощи, а не в качестве гарантии. ИТ-администраторы несут ответственность за обновление всего парка, используя автоматизированный CFR корпорации Майкрософт и другие задокументированные методы развертывания.
Вопрос 8. Когда были отправлены обновленные сертификаты безопасной загрузки 2023 года?
Сертификаты были включены в накопительные обновления (LCU) от 13 мая 2025 г. и более поздних версий. Однако они не применяются автоматически, дополнительные шаги требуются. Рекомендации по развертыванию см. в разделе https://aka.ms/getsecureboot.
Вопрос 9. В чем разница между обновлениями встроенного ПО и обновлениями Windows при применении сертификатов безопасной загрузки?
Они служат разным целям.
Обновления встроенного ПО могут обновлять переменные безопасной загрузки по умолчанию, хранящиеся в встроенном ПО. Это в первую очередь полезно, если позже параметры безопасной загрузки сбрасываются до значений по умолчанию, так как встроенное ПО по умолчанию определяет, какие сертификаты восстанавливаются в этом сценарии.
Windows применяет изменения к активным переменным безопасной загрузки, которые применяются во время обычной загрузки. Эти активные переменные — это то, что используется встроенное ПО для проверки компонентов загрузки, и что Windows использует для обеспечения защиты от безопасной загрузки в будущем.
На практике Windows отвечает за поддержание активной конфигурации безопасной загрузки в актуальном состоянии. Обновления встроенного ПО помогают обеспечить также обновление значений по умолчанию, что снижает риск, если безопасная загрузка будет сброшена или повторно инициализирована в будущем.
Администраторы должны убедиться, что активные переменные безопасной загрузки обновлены, и отслеживать состояние развертывания независимо от того, доступны ли обновления встроенного ПО.
Вопросы и ответы о безопасной загрузке управляемых клиентом и ИТ-отделом систем
Вопрос 1. Что можно сделать, чтобы обеспечить функциональность безопасной загрузки на старых управляемых клиентом или ИТ-компьютерах, которые могут не получать обновления встроенного ПО от изготовителя оборудования?
Существует два возможных пути:
- Если компьютер управляется корпорацией Майкрософт с общими диагностическими данными и ос поддерживается, корпорация Майкрософт попытается выполнить обновление.
- Если устройство управляется клиентом или управляется ИТ-администратором, ИТ-отдел может применить обновления на проверенном наборе компьютеров, которые могут безопасно принимать обновления согласно рекомендациям Майкрософт в отношении срока действия сертификата безопасной загрузки Windows и обновлений ЦС.
Ожидается, что эти действия будут предназначены для большинства клиентов без необходимости обновления встроенного ПО от изготовителей оборудования. Однако в некоторых случаях обновления не применяются из-за известных или неизвестных проблем в встроенном ПО устройства. В таких случаях следуйте указаниям изготовителя оборудования по обновлению встроенного ПО.
Примечание Описанный выше процесс применяет активные переменные безопасной загрузки через ОС. Значения встроенного ПО безопасной загрузки по умолчанию сохраняются в встроенном ПО, выпущенном изготовителем оборудования. Руководство заключается в том, чтобы не изменять или обновлять конфигурацию безопасной загрузки, если изготовитель оборудования не выпустил обновление для изменения встроенного ПО по умолчанию на новые сертификаты.
В2. Если срок действия сертификатов безопасной загрузки истек на компьютере, можно ли установить новую версию Windows?
Если срок действия сертификатов истекает, защита безопасной загрузки снижается. Если система соответствует требованиям для более новой ОС, такой как Windows 11, можно будет выполнить обновление до более новой версии ОС Windows 11.
Вопрос 3. Что происходит при обновлении компьютера Windows 10 LTSC без включения безопасной загрузки для Windows 11 LTSC после истечения срока действия сертификата?
Если безопасная загрузка не включена на устройствах LTSC Windows 10, они не включаются в текущее развертывание для новых сертификатов безопасной загрузки. Когда вы начнете обновление до Windows 11 LTSC, вам потребуется выполнить определенные действия по миграции, относящиеся к этому моменту, чтобы обеспечить включение новых сертификатов 2023.
Вопрос 4. Будут ли версии Windows, которые больше не поддерживаются, получать обновленные сертификаты?
Сертификаты будут получать только поддерживаемые версии ОС Windows.
Вопрос 5. Как виртуализированные среды работают с обновлениями сертификатов безопасной загрузки?
Для Windows, работающей в виртуальной среде, существует два способа добавления новых сертификатов в переменные встроенного ПО безопасной загрузки:
- Создатель виртуальной среды (AWS, Azure, Hyper-V, VMware и т. д.) может предоставить обновление для среды и включить новые сертификаты в виртуализированное встроенное ПО. Это будет работать для новых виртуализированных устройств.
- Для Windows, работающей в долгосрочной перспективе на виртуальной машине, обновления могут применяться через Windows, как и на любых других устройствах, если виртуализированное встроенное ПО поддерживает обновления безопасной загрузки.
Вопрос 6. Почему корпорация Майкрософт не может выполнить развертывание в моем корпоративном или ИТ-управляемом парке с помощью управляемого развертывания компонентов (CFR), используемого в системах, управляемых корпорацией Майкрософт?
В этих управляемых клиентом или ИТ-средах часто не хватает диагностических данных, чтобы корпорация Майкрософт уверенно и безопасно развертывала новые функции. Кроме того, ИТ-отделы обычно предпочитают поддерживать полный контроль над временем обновления и содержимым, чтобы обеспечить соответствие, стабильность и совместимость с внутренними инструментами и рабочими процессами. Многие корпоративные устройства также работают в конфиденциальных или ограниченных средах, где внешний доступ или управление ими, подразумеваемые CFR, могут быть нежелательными или запрещенными.
Вопрос 7. Мое устройство прекратило загрузку после сброса встроенного ПО до параметров по умолчанию— что произошло и как это исправить?
Если Windows уже использует диспетчер загрузки со знаком 2023, но встроенное ПО сбрасывается до значений по умолчанию, которые не включают сертификат Windows UEFI CA 2023, безопасная загрузка заблокирует процесс загрузки.
Чтобы устранить эту проблему, необходимо повторно применить сертификат 2023 к базе данных встроенного ПО с помощью приложения восстановления. Это делается путем создания USB-порта восстановления, а затем загрузки затронутого устройства с этого USB-устройства для восстановления отсутствующих сертификатов.
Пошаговые инструкции см. в официальном руководстве Майкрософт по обновлению установок Windows.
Вопрос 8. Если срок действия сертификатов безопасной загрузки на моем устройстве уже истек, можно ли по-прежнему получать обновленные сертификаты?
Да. Накопительные обновления, содержащие новые сертификаты безопасной загрузки, по-прежнему могут применяться, даже если срок действия существующих сертификатов истек. Если устройство может загружать Windows и устанавливать обновления, обновленные сертификаты можно записать в встроенное ПО, следуя опубликованному руководству по развертыванию. Большинство устройств будут получать эти обновления автоматически, но для некоторых систем могут потребоваться дополнительные обновления встроенного ПО.