Poznámka
- Pôvodný dátum publikovania: Júna 26, 2025
- ID KB: 5062710
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Môže 18, 2026 |
|
| Môže 5, 2026 |
|
| Februára 3, 2026 |
|
| Novembra 10, 2025 | Opravili sme dve preklepy v časti "Nový certifikát":
|
Čo je zabezpečené spustenie?
Zabezpečené spustenie je funkcia zabezpečenia v firmvéri založenom na rozhraní UEFI (Unified Extensible Firmware Interface), ktorá pomáha zaistiť, aby sa počas sekvencie spúšťania (štartu) zariadenia spustil iba dôveryhodný softvér. Funguje tak, že overuje digitálny podpis softvéru pred spustením pomocou množiny dôveryhodných digitálnych certifikátov (známych aj ako certifikačná autorita alebo certifikačná autorita) uložených vo firmvéri zariadenia. Zabezpečené spustenie UEFI ako priemyselný štandard definuje, ako firmvér platformy spravuje certifikáty, overuje firmvér a ako operačný systém (OS) pracuje s týmto procesom. Ďalšie informácie o rozhraní UEFI a zabezpečenom spustení nájdete v téme Zabezpečené spustenie.
Zabezpečené spustenie bolo prvýkrát zavedené vo Windowse 8 na ochranu pred vznikajúcou hrozbou malvéru pred spustením (známej aj ako bootkit) v tom čase. V rámci inicializácie platformy zabezpečené spustenie overuje moduly firmvéru pred spustením. Tieto moduly zahŕňajú ovládače firmvéru UEFI (napríklad voliteľné ROM), zavádzacie programy a aplikácie. V poslednom kroku procesu zabezpečeného zavedenia systému firmvér overí, či zabezpečené spustenie dôveruje zavádzaču. Potom firmvér odovzdá kontrolu zavádzaču, ktorý to overí, načíta do pamäte a spustí operačný systém Windows.
Bezpečné spustenie definuje dôveryhodný kód prostredníctvom politiky firmvéru nastavenej počas výroby. Zmeny tejto politiky, napríklad pridanie alebo zrušenie certifikátov, sú riadené hierarchiou kľúčov. Táto hierarchia sa začína kľúčom platformy (PK), ktorý zvyčajne vlastní výrobca hardvéru, a potom nasleduje kľúč KEK (známy aj ako kľúč na výmenu kľúča), ktorý môže zahŕňať kľúč Microsoft KEK a ďalšie značky KEK výrobcu OEM. Povolená databáza podpisov (DB) a databáza zakázaných podpisov (DBX) určujú, ktorý kód sa môže spustiť v prostredí UEFI pred spustením operačného systému. Databáza obsahuje certifikáty spravované spoločnosťou Microsoft a výrobcom OEM, zatiaľ čo DBX aktualizuje spoločnosť Microsoft najnovšími zrušeniami. DB a DBX môže aktualizovať každá entita s KEK.
Vplyv uplynutia platnosti certifikátu zabezpečeného zavedenia systému
Spoločnosť Microsoft aktualizuje certifikáty zabezpečeného spustenia pôvodne vydané v roku 2011, aby zabezpečila, že zariadenia s Windowsom budú aj naďalej overovať dôveryhodný softvér na spustenie. Platnosť týchto starších certifikátov začne vypršať v júni 2026. Zariadenia, ktoré nedostali novšie certifikáty z roku 2023, sa budú naďalej spúšťať a fungovať normálne a naďalej sa budú inštalovať štandardné aktualizácie Windowsu. Tieto zariadenia však už nebudú môcť prijímať novú ochranu zabezpečenia pre proces včasného spustenia vrátane aktualizácií Správcu spustenia Windows, databáz zabezpečeného spustenia, zoznamov zrušených riešení alebo zmiernení novo zistených chýb úrovne spúšťania.
Postupom času sa tým obmedzí ochrana zariadenia pred novými hrozbami a môže to ovplyvniť scenáre, ktoré závisia od dôveryhodnosti Zabezpečeného zavedenia systému, ako je napríklad posilnenie šifrovania BitLocker alebo zavádzacie programy tretích strán. Väčšina zariadení s Windowsom dostane aktualizované certifikáty automaticky a mnohí výrobcovia OEM poskytujú aktualizácie firmvéru v prípade potreby. Ak budete mať vo svojom zariadení aktuálnosť týchto aktualizácií, zabezpečíte, že bude môcť aj naďalej dostávať úplnú sadu bezpečnostných ochranných opatrení, ktoré má zabezpečené spustenie poskytovať.
Certifikáty zabezpečeného spustenia Windowsu, ktorých platnosť uplynie v roku 2026
Odkedy Windows zaviedol podporu zabezpečeného spustenia, všetky zariadenia s Windowsom majú rovnakú množinu certifikátov Microsoft v KEK a DB. Tieto pôvodné certifikáty sa blížia ku dátumu uplynutia platnosti a vaše zariadenie bude ovplyvnené, ak má niektorú z uvedených verzií certifikátov. Ak chcete naďalej používať Windows a dostávať pravidelné aktualizácie konfigurácie zabezpečeného zavedenia systému, budete musieť aktualizovať tieto certifikáty.
Terminológia
- KEK: Kľúč registrácie
- CA: Certifikačná autorita
- DB: Databáza podpisov zabezpečeného zavedenia systému
- DBX: Databáza zrušených podpisov zabezpečeného zavedenia systému
| Certifikát s uplynutou platnosťou | Dátum vypršania platnosti | Nový certifikát | Ukladanie polohy | Účel |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | Júna 24, 2026 | Microsoft Corporation KEK 2K CA 2023 | Uložené v KEK | Podpisuje aktualizácie DB a DBX. |
| Microsoft Windows Production PCA 2011 | Októbra 19, 2026 | Windows UEFI CA 2023 | Uložené v databáze | Používa sa na podpísanie zavádzacieho programu Windows. |
| Microsoft UEFI CA 2011*** | Júna 27, 2026 | Microsoft UEFI CA, 2023 | Uložené v databáze | Podpisuje zavádzacie programy tretích strán a aplikácie EFI. |
| Microsoft UEFI CA 2011*** | Júna 27, 2026 | Microsoft Option ROM UEFI CA 2023 | Uložené v databáze | Podpisuje voliteľné ROM tretej strany |
Poznámka
*Počas obnovovania certifikátu Microsoft Corporation UEFI CA 2011 oddeľujú podpisovanie zavádzacieho programu od podpisovania ROM možnosti dva certifikáty. To umožňuje lepšie ovládanie dôveryhodnosti systému. Napríklad systémy, ktoré potrebujú dôverovať voliteľným ROM, môžu pridať Microsoft Option ROM UEFI CA 2023 bez pridania dôveryhodnosti zavádzacím programom tretích strán.
Spoločnosť Microsoft vydala aktualizované certifikáty na zabezpečenie kontinuity ochrany zabezpečeného spustenia v zariadeniach s Windowsom. Proces aktualizácie týchto nových certifikátov bude spoločnosť Microsoft spravovať na významnej časti zariadení s Windowsom. Okrem toho ponúkneme podrobný návod pre organizácie, ktoré spravujú aktualizácie vo svojich vlastných zariadeniach.
Výzva na akciu
Možno budete musieť vykonať kroky, ktoré zabezpečia, že vaše zariadenie s Windowsom zostane zabezpečené aj po uplynutí platnosti certifikátov v roku 2026. UEFI Secure Boot DB aj KEK je potrebné aktualizovať príslušnými novými verziami certifikátu 2023. Ďalšie informácie o nových certifikátoch nájdete v téme Pokyny na vytváranie a spravovanie kľúča zabezpečeného spustenia systému Windows.
Vaše akcie sa budú líšiť v závislosti od typu zariadenia s Windowsom, ktoré máte. V ponuke na ľavej strane vyberte typ zariadenia a konkrétnu akciu, ktorú je potrebné vykonať.
Zdroje podpory pre zákazníkov spoločnosti Microsoft
Ak chcete kontaktovať podporu spoločnosti Microsoft, pozrite si tému:
Podpora spoločnosti Microsoft a potom kliknite na položku Windows.
Podpora pre podniky a kliknutím na položku Vytvoriť vytvorte novú žiadosť o podporu.
Po vytvorení novej žiadosti o podporu by mala vyzerať nasledovne: