Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu a aktualizácie CA

Vzťahuje sa na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Poznámka

  • Pôvodný dátum publikovania: Júna 26, 2025
  • ID KB: 5062710
Zoznam zmien
Zmeniť dátum Popis zmeny
Môže 18, 2026
  • Aktualizovali sme tabuľku certifikátov v časti Certifikáty zabezpečeného spustenia systému Windows, ktorých platnosť uplynie v roku 2026, aby zahŕňala deň v mesiaci.
Môže 5, 2026
  • Pridanie novej sekcie "Zdroje podpory pre zákazníkov spoločnosti Microsoft".
Februára 3, 2026
  • Pridanie novej časti "Vplyv vypršania platnosti certifikátu zabezpečeného zavedenia systému".
  • Odstránili sa poznámky označené ako "Dôležité" nad a pod časťou "Výzva na akciu".
Novembra 10, 2025 Opravili sme dve preklepy v časti "Nový certifikát":
  • z Microsoft Corporation KEK CA 2023" na "Microsoft Corporation KEK 2K CA 2023"
  • a z "Microsoft Option ROM CA 2023" na "Microsoft Option ROM UEFI CA 2023"

Čo je zabezpečené spustenie?

Zabezpečené spustenie je funkcia zabezpečenia v firmvéri založenom na rozhraní UEFI (Unified Extensible Firmware Interface), ktorá pomáha zaistiť, aby sa počas sekvencie spúšťania (štartu) zariadenia spustil iba dôveryhodný softvér. Funguje tak, že overuje digitálny podpis softvéru pred spustením pomocou množiny dôveryhodných digitálnych certifikátov (známych aj ako certifikačná autorita alebo certifikačná autorita) uložených vo firmvéri zariadenia. Zabezpečené spustenie UEFI ako priemyselný štandard definuje, ako firmvér platformy spravuje certifikáty, overuje firmvér a ako operačný systém (OS) pracuje s týmto procesom. Ďalšie informácie o rozhraní UEFI a zabezpečenom spustení nájdete v téme Zabezpečené spustenie.

Zabezpečené spustenie bolo prvýkrát zavedené vo Windowse 8 na ochranu pred vznikajúcou hrozbou malvéru pred spustením (známej aj ako bootkit) v tom čase. V rámci inicializácie platformy zabezpečené spustenie overuje moduly firmvéru pred spustením. Tieto moduly zahŕňajú ovládače firmvéru UEFI (napríklad voliteľné ROM), zavádzacie programy a aplikácie. V poslednom kroku procesu zabezpečeného zavedenia systému firmvér overí, či zabezpečené spustenie dôveruje zavádzaču. Potom firmvér odovzdá kontrolu zavádzaču, ktorý to overí, načíta do pamäte a spustí operačný systém Windows.

Bezpečné spustenie definuje dôveryhodný kód prostredníctvom politiky firmvéru nastavenej počas výroby. Zmeny tejto politiky, napríklad pridanie alebo zrušenie certifikátov, sú riadené hierarchiou kľúčov. Táto hierarchia sa začína kľúčom platformy (PK), ktorý zvyčajne vlastní výrobca hardvéru, a potom nasleduje kľúč KEK (známy aj ako kľúč na výmenu kľúča), ktorý môže zahŕňať kľúč Microsoft KEK a ďalšie značky KEK výrobcu OEM. Povolená databáza podpisov (DB) a databáza zakázaných podpisov (DBX) určujú, ktorý kód sa môže spustiť v prostredí UEFI pred spustením operačného systému. Databáza obsahuje certifikáty spravované spoločnosťou Microsoft a výrobcom OEM, zatiaľ čo DBX aktualizuje spoločnosť Microsoft najnovšími zrušeniami. DB a DBX môže aktualizovať každá entita s KEK.

Vplyv uplynutia platnosti certifikátu zabezpečeného zavedenia systému

Spoločnosť Microsoft aktualizuje certifikáty zabezpečeného spustenia pôvodne vydané v roku 2011, aby zabezpečila, že zariadenia s Windowsom budú aj naďalej overovať dôveryhodný softvér na spustenie. Platnosť týchto starších certifikátov začne vypršať v júni 2026. Zariadenia, ktoré nedostali novšie certifikáty z roku 2023, sa budú naďalej spúšťať a fungovať normálne a naďalej sa budú inštalovať štandardné aktualizácie Windowsu. Tieto zariadenia však už nebudú môcť prijímať novú ochranu zabezpečenia pre proces včasného spustenia vrátane aktualizácií Správcu spustenia Windows, databáz zabezpečeného spustenia, zoznamov zrušených riešení alebo zmiernení novo zistených chýb úrovne spúšťania.

Postupom času sa tým obmedzí ochrana zariadenia pred novými hrozbami a môže to ovplyvniť scenáre, ktoré závisia od dôveryhodnosti Zabezpečeného zavedenia systému, ako je napríklad posilnenie šifrovania BitLocker alebo zavádzacie programy tretích strán. Väčšina zariadení s Windowsom dostane aktualizované certifikáty automaticky a mnohí výrobcovia OEM poskytujú aktualizácie firmvéru v prípade potreby. Ak budete mať vo svojom zariadení aktuálnosť týchto aktualizácií, zabezpečíte, že bude môcť aj naďalej dostávať úplnú sadu bezpečnostných ochranných opatrení, ktoré má zabezpečené spustenie poskytovať.

Certifikáty zabezpečeného spustenia Windowsu, ktorých platnosť uplynie v roku 2026

Odkedy Windows zaviedol podporu zabezpečeného spustenia, všetky zariadenia s Windowsom majú rovnakú množinu certifikátov Microsoft v KEK a DB. Tieto pôvodné certifikáty sa blížia ku dátumu uplynutia platnosti a vaše zariadenie bude ovplyvnené, ak má niektorú z uvedených verzií certifikátov. Ak chcete naďalej používať Windows a dostávať pravidelné aktualizácie konfigurácie zabezpečeného zavedenia systému, budete musieť aktualizovať tieto certifikáty.

Terminológia

  • KEK: Kľúč registrácie
  • CA: Certifikačná autorita
  • DB: Databáza podpisov zabezpečeného zavedenia systému
  • DBX: Databáza zrušených podpisov zabezpečeného zavedenia systému
Certifikát s uplynutou platnosťou Dátum vypršania platnosti Nový certifikát Ukladanie polohy Účel
Microsoft Corporation KEK CA 2011 Júna 24, 2026 Microsoft Corporation KEK 2K CA 2023 Uložené v KEK Podpisuje aktualizácie DB a DBX.
Microsoft Windows Production PCA 2011 Októbra 19, 2026 Windows UEFI CA 2023 Uložené v databáze Používa sa na podpísanie zavádzacieho programu Windows.
Microsoft UEFI CA 2011*** Júna 27, 2026 Microsoft UEFI CA, 2023 Uložené v databáze Podpisuje zavádzacie programy tretích strán a aplikácie EFI.
Microsoft UEFI CA 2011*** Júna 27, 2026 Microsoft Option ROM UEFI CA 2023 Uložené v databáze Podpisuje voliteľné ROM tretej strany

Poznámka

*Počas obnovovania certifikátu Microsoft Corporation UEFI CA 2011 oddeľujú podpisovanie zavádzacieho programu od podpisovania ROM možnosti dva certifikáty. To umožňuje lepšie ovládanie dôveryhodnosti systému. Napríklad systémy, ktoré potrebujú dôverovať voliteľným ROM, môžu pridať Microsoft Option ROM UEFI CA 2023 bez pridania dôveryhodnosti zavádzacím programom tretích strán.

Spoločnosť Microsoft vydala aktualizované certifikáty na zabezpečenie kontinuity ochrany zabezpečeného spustenia v zariadeniach s Windowsom. Proces aktualizácie týchto nových certifikátov bude spoločnosť Microsoft spravovať na významnej časti zariadení s Windowsom. Okrem toho ponúkneme podrobný návod pre organizácie, ktoré spravujú aktualizácie vo svojich vlastných zariadeniach.

Výzva na akciu

Možno budete musieť vykonať kroky, ktoré zabezpečia, že vaše zariadenie s Windowsom zostane zabezpečené aj po uplynutí platnosti certifikátov v roku 2026. UEFI Secure Boot DB aj KEK je potrebné aktualizovať príslušnými novými verziami certifikátu 2023. Ďalšie informácie o nových certifikátoch nájdete v téme Pokyny na vytváranie a spravovanie kľúča zabezpečeného spustenia systému Windows.

Vaše akcie sa budú líšiť v závislosti od typu zariadenia s Windowsom, ktoré máte. V ponuke na ľavej strane vyberte typ zariadenia a konkrétnu akciu, ktorú je potrebné vykonať.

Zdroje podpory pre zákazníkov spoločnosti Microsoft

Ak chcete kontaktovať podporu spoločnosti Microsoft, pozrite si tému: