Najčastejšie otázky o procese aktualizácie zabezpečeného zavedenia systému

Vzťahuje sa na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Pôvodný dátum publikovania: Septembra 15, 2025
  • ID KB: 5068008
Zoznam zmien
Zmeniť dátum Popis zmeny
Februára 23, 2026
  • Pridanie nových najčastejších otázok v časti Všeobecné najčastejšie otázky o zabezpečenom spustení
Vydanie z 9. februára 2026
  • Pridanie nových najčastejších otázok v časti Najčastejšie otázky o zabezpečenom spustení spravovaných systémov zákazníkov/IT
Februára 3, 2026
  • Presunuli sme položku "Q4" nahor na "Q1" v časti "Najčastejšie otázky o všeobecnom zabezpečenom spustení" a aktualizovali sa obsah.
Januára 12, 2026
  • Objasnené správanie pri uplynutí platnosti certifikátov pre 4. štvrťrok.

Všeobecné najčastejšie otázky o zabezpečenom spustení

Otázka 1: Čo sa stane, ak moje zariadenie nedostane nové certifikáty Zabezpečeného zavedenia systému pred uplynutím platnosti starých?

Po uplynutí platnosti certifikátov zabezpečeného zavedenia systému sa zariadenia, ktoré nedostali novšie certifikáty z roku 2023, budú naďalej spúšťať a fungovať normálne a budú sa naďalej inštalovať štandardné aktualizácie Windowsu. Tieto zariadenia však už nebudú môcť prijímať novú ochranu zabezpečenia pre proces včasného spustenia vrátane aktualizácií Správcu spustenia Windows, databáz zabezpečeného spustenia, zoznamov zrušených riešení alebo zmiernení novo zistených chýb úrovne spúšťania.

Postupom času sa tým obmedzí ochrana zariadenia pred novými hrozbami a môže to ovplyvniť scenáre, ktoré závisia od dôveryhodnosti Zabezpečeného zavedenia systému, ako je napríklad posilnenie šifrovania BitLocker alebo zavádzacie programy tretích strán. Väčšina zariadení s Windowsom dostane aktualizované certifikáty automaticky a mnohí výrobcovia OEM poskytli v prípade potreby aktualizácie firmvéru. Ak budete mať vo svojom zariadení aktuálnosť týchto aktualizácií, zabezpečíte, že bude môcť aj naďalej dostávať úplnú sadu bezpečnostných ochranných opatrení, ktoré má zabezpečené spustenie poskytovať.

Otázka 2: Kedy je potrebné aktualizovať certifikáty zabezpečeného zavedenia systému?

Certifikáty zabezpečeného zavedenia systému je najlepšie aktualizovať v dostatočnom predstihu pred dátumom vypršania platnosti v júni 2026.

Ak vaše zariadenie spravuje spoločnosť Microsoft a zdieľa diagnostické údaje so spoločnosťou Microsoft, potom sa spoločnosť Microsoft vo väčšine prípadov pokúsi automaticky aktualizovať certifikáty zabezpečeného spustenia. Hoci spoločnosť Microsoft urobí všetko pre to, aby Zabezpečené spustenie aktualizovala, v určitých situáciách sa nezaručuje, že aktualizácia bude fungovať a bude si vyžadovať akciu od zákazníka. Zákazník je v konečnom dôsledku zodpovedný za aktualizáciu certifikátov zabezpečeného spustenia.

Príklady situácií, v ktorých zariadenia spravované spoločnosťou Microsoft s povolenými diagnostickými údajmi nemusia dostávať aktualizácie:

  • Aktualizácie zabezpečeného spustenia spoločnosti Microsoft sa vzťahujú len na niektoré podporované verzie Windowsu.
  • Diagnostické údaje povolené vo vašom zariadení môžu byť blokované bránou firewall vo vašej organizácii a môžu sa dostať do spoločnosti Microsoft.
  • Môže byť problém s firmvérom v zariadení.

Poznámka Čo znamená byť "spravovaný spoločnosťou Microsoft"? Systém zdieľa diagnostické údaje a spravuje ho Microsoft Cloud alebo Intune.

Ak vaše zariadenie nezdieľa diagnostické údaje so spoločnosťou Microsoft a spravuje ho IT oddelenie vašej organizácie alebo zákazník, IT oddelenie môže aktualizovať systémy podľa pokynov spoločnosti Microsoft v téme o uplynutí platnosti certifikátu zabezpečeného zavedenia systému Windows a aktualizáciách certifikačnej autority.

Otázka 3: Ako sa aktualizujú certifikáty zabezpečeného spustenia?

Ak počítač spravuje spoločnosť Microsoft, certifikáty zabezpečeného spustenia sa aktualizujú prostredníctvom služby Windows Update.

Ak počítač spravuje vaša organizácia alebo podnikový správca IT, potom má IT oddelenie postupy na aktualizáciu systému pomocou pokynov v téme Uplynutie platnosti certifikátu zabezpečeného zavedenia systému Windows a aktualizácie CA.

Otázka 4: Čo sa stane so systémami Windows 10 po predĺženej aktualizácii zabezpečenia (ESU) zo 14. októbra 2025?

Podpora pre Windows 10 sa končí 14. októbra 2025. Ďalšie informácie nájdete v téme Podpora pre Windows 10 končí 14. októbra 2025.

Ak chcú zákazníci zostávajúci vo Windowse 10 naďalej dostávať bezpečnostné aktualizácie po tomto dátume, môžu sa zaregistrovať na nasledujúce účely:

Poznámka:

  • Windows 10 Enterprise LTSC je k dispozícii na zakúpenie buď ako samostatná jednotka SKU, alebo ako súčasť predplatného na Windows Enterprise E3.
  • Windows IoT Enterprise LTSC je možné zakúpiť priamo od výrobcu OEM alebo prostredníctvom licencie dodávateľa ako samostatnú jednotku SKU.
Otázka 5: Ako sa používajú certifikáty zabezpečeného spustenia?

Certifikáty zabezpečeného spustenia umožňujú firmvéru overiť, či sú kritické súčasti, ako sú správcovia zavádzania, voliteľné ROM (ovládače firmvéru) a ďalší softvér založený na firmvéri, dôveryhodné a či sa s nimi nemanipulovalo. Spoločnosť Microsoft používa tieto certifikáty na podpísanie správcov spustenia a ďalších súčastí, ktoré by mali byť dôveryhodné, ako aj aktualizácií zabezpečeného zavedenia systému. Po uplynutí platnosti starších certifikátov ich už nemožno použiť na podpisovanie nových súčastí alebo aktualizácií.

Otázka 6: Aký bude vplyv na zariadenia so zakázaným zabezpečeným spustením?

Zariadenia s vypnutým zabezpečeným spustením nedostanú nové certifikáty zabezpečeného spustenia vo firmvére. V dôsledku toho budú naďalej zraniteľné voči malvéru na úrovni spustenia, ako sú napríklad spúšťacie súpravy, pretože ochrany zabezpečeného spustenia nie sú vynútené.

Otázka 7: Aktualizuje spoločnosť Microsoft všetky certifikáty zabezpečeného zavedenia systému vrátane tých, ktoré sú v KEK a DB?

V prípade oprávnených zariadení – napríklad zariadení, ktoré dostávajú kumulatívne aktualizácie prostredníctvom nasadenia založeného na spoľahlivosti alebo sú zaregistrované v riadenom zavádzaní funkcií (CFR) so zapnutými diagnostickými údajmi, sa spoločnosť Microsoft pokúsi aktualizovať všetky príslušné certifikáty. Tieto aktualizácie sú však poskytované ako pomoc, nie ako záruka. Správcovia IT zostávajú zodpovední za zabezpečenie aktualizácie celej svojej flotily pomocou automatizovaného CFR spoločnosti Microsoft a ďalších zdokumentovaných metód nasadenia.

Otázka 8: Kedy boli dodané aktualizované certifikáty zabezpečeného spustenia 2023?

Certifikáty boli zahrnuté do kumulatívnych aktualizácií (LCU) z 13. mája 2025 a novších. Nepoužijú sa však automaticky a vyžadujú sa ďalšie kroky. Pokyny na nasadenie nájdete v téme https://aka.ms/getsecureboot.

Otázka 9: Aký je rozdiel medzi aktualizáciami firmvéru a aktualizáciami Windowsu pri použití certifikátov zabezpečeného spustenia?

Slúžia na rôzne účely.

Aktualizácie firmvéru môžu aktualizovať predvolené premenné zabezpečeného zavedenia systému uložené vo firmvére. Toto je užitočné predovšetkým v prípade, že sa nastavenia zabezpečeného spustenia neskôr obnovia na predvolené hodnoty, pretože predvolené hodnoty firmvéru určujú, ktoré certifikáty sa v danom scenári obnovia.

Windows aplikuje zmeny na aktívne premenné Secure Boot, ktoré sa vynucujú počas normálneho spustenia. Tieto aktívne premenné sú tie, ktoré firmvér používa na overenie súčastí spustenia a na čo sa spolieha Windows pri poskytovaní budúcich ochrany zabezpečeného spustenia.

V praxi je Windows zodpovedný za udržiavanie aktívnej konfigurácie Secure Boot aktuálnej. Aktualizácie firmvéru pomáhajú zabezpečiť, aby sa aktualizovali aj predvolené hodnoty, čím sa znižuje riziko v prípade resetovania alebo opätovnej inicializácie zabezpečeného zavedenia systému v budúcnosti.

Správcovia by mali zabezpečiť aktualizáciu aktívnych premenných Zabezpečeného zavedenia systému a monitorovať stav nasadenia bez ohľadu na to, či sú k dispozícii aktualizácie firmvéru.

Zabezpečené spustenie spravovaných systémov zákazníkmi alebo IT – najčastejšie otázky

Otázka 1: Čo možno urobiť na zachovanie funkcie zabezpečeného spustenia v starších počítačoch spravovaných zákazníkom/IT oddelením, ktoré nemusia prijímať aktualizácie firmvéru od výrobcu OEM?

Existujú dve možné cesty:

  • Ak počítač spravuje spoločnosť Microsoft so zdieľanými diagnostickými údajmi a operačný systém je podporovaný, spoločnosť Microsoft sa pokúsi o aktualizáciu.
  • Ak zariadenie spravuje alebo spravuje správca IT, potom môže IT oddelenie použiť aktualizácie na overenú skupinu počítačov, ktoré môžu bezpečne prijímať aktualizácie podľa pokynov spoločnosti Microsoft v oblasti uplynutia platnosti certifikátu zabezpečeného zavedenia systému Windows a aktualizácií CA.

Tieto kroky by mali osloviť väčšinu zákazníkov bez potreby aktualizácie firmvéru od výrobcov OEM. V určitých prípadoch sa však aktualizácie neuplatnia z dôvodu známych alebo neznámych problémov vo firmvéri zariadenia. V takom prípade postupujte podľa pokynov OEM týkajúcich sa aktualizácií firmvéru.

Poznámka Vyššie uvedený proces použije aktívne premenné zabezpečeného zavedenia systému prostredníctvom operačného systému. Predvolené hodnoty firmvéru zabezpečeného zavedenia systému sa zachovávajú vo firmvéri, ktorý je vydaný výrobcom OEM. Odporúča sa nemeniť ani aktualizovať konfiguráciu zabezpečeného zavedenia systému, pokiaľ výrobca OEM nevydal aktualizáciu na zmenu predvolených nastavení firmvéru na nové certifikáty.

Otázka 2: Ak v počítači uplynula platnosť certifikátov zabezpečeného zavedenia systému, bude možné nainštalovať novú verziu Windowsu?

Ak platnosť certifikátov uplynie, ochrana zabezpečeného zavedenia systému bude obmedzená. Ak systém spĺňa požiadavky na novší operačný systém, ako je napríklad Windows 11, bude možné upgradovať na novšiu verziu operačného systému Windows 11.

Otázka 3: Čo sa stane pri inovácii počítača so systémom Windows 10 LTSC bez povoleného zabezpečeného zavedenia systému na systém Windows 11 LTSC po dátume vypršania platnosti certifikátu?

Ak funkcia Zabezpečené spustenie nie je povolená v zariadeniach so systémom Windows 10 LTSC, nie je zahrnutá v aktuálnom zavedení nových certifikátov zabezpečeného spustenia. Pri začatí inovácie na Windows 11 LTSC budete musieť vykonať konkrétne kroky migrácie, ktoré sú v tom čase relevantné, aby ste zabezpečili zahrnutie nových certifikátov z roku 2023.

Otázka 4: Dostanú verzie Windowsu, ktoré už nie sú podporované, aktualizované certifikáty?

Certifikáty získajú iba podporované verzie operačného systému Windows.

Otázka 5: Ako fungujú virtualizované prostredia s aktualizáciami certifikátu zabezpečeného zavedenia systému?

Pre Windows spustený vo virtuálnom prostredí existujú dva spôsoby na pridanie nových certifikátov do premenných firmvéru Zabezpečeného zavedenia systému:

  • Tvorca virtuálneho prostredia (AWS, Azure, Hyper-V, VMware atď.) môže zabezpečiť aktualizáciu prostredia a zahrnúť nové certifikáty do virtualizovaného firmvéru. Bude to fungovať aj pre nové virtualizované zariadenia.
  • V prípade Windowsu, ktorý je dlhodobo spustený vo virtuálnom počítači, aktualizácie možno aplikovať prostredníctvom Windowsu ako akékoľvek iné zariadenia, ak virtualizovaný firmvér podporuje aktualizácie zabezpečeného spustenia.
Otázka 6: Prečo spoločnosť Microsoft nemôže nasadiť v mojej podnikovej/IT spravovanej flotile pomocou služby Controlled Feature Rollout (CFR), ktorá sa používa v spravovaných systémoch spoločnosti Microsoft?

V týchto prostrediach spravovaných zákazníkmi alebo IT často chýbajú dostatočné diagnostické údaje, aby spoločnosť Microsoft mohla s istotou a bezpečne zavádzať nové funkcie. IT oddelenia navyše zvyčajne uprednostňujú úplnú kontrolu nad načasovaním a obsahom aktualizácií, aby sa zaistil súlad, stabilita a kompatibilita s internými nástrojmi a pracovnými postupmi. Mnohé podnikové zariadenia pracujú aj v citlivých alebo obmedzených prostrediach, kde externý prístup alebo správa – implikovaná CFR – môže byť nežiaduca alebo zakázaná.

Otázka 7: Po obnovení firmvéru na predvolené nastavenia sa zariadenie prestalo spúšťať – čo sa stalo a ako to môžem opraviť?

Ak Windows už používa správcu spúšťania podpísaného v roku 2023, ale firmvér sa resetoval na predvolené hodnoty, ktoré nezahŕňajú certifikát Windows UEFI CA 2023, zabezpečené spustenie zablokuje proces spúšťania.

Ak chcete tento problém vyriešiť, musíte znova použiť certifikát 2023 do databázy firmvéru pomocou aplikácie na obnovenie. Urobíte to vytvorením obnovovacieho USB kľúča a následným spustením ovplyvneného zariadenia z tohto USB kľúča, aby sa obnovil chýbajúci certifikát.

Podrobné pokyny nájdete v oficiálnych pokynoch spoločnosti Microsoft na aktualizáciu inštalačného média systému Windows.

Otázka 8: Ak platnosť certifikátov zabezpečeného spustenia v mojom zariadení už uplynula, môžem stále dostávať aktualizované certifikáty?

Áno. Kumulatívne aktualizácie, ktoré obsahujú nové certifikáty zabezpečeného zavedenia systému, môžu byť použité aj v prípade, že platnosť existujúcich certifikátov uplynula. Ak zariadenie dokáže spustiť systém Windows a nainštalovať aktualizácie, aktualizované certifikáty je možné zapísať do firmvéru podľa pokynov na nasadenie. Väčšina zariadení dostane tieto aktualizácie automaticky, ale niektoré systémy môžu vyžadovať ďalšie aktualizácie firmvéru.