Pogosta vprašanja o postopku posodobitve varnega zagona

Velja za
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Opomba

  • Izvirni datum objave: 15. septembra 2025
  • ID zbirke znanja: 5068008
Dnevnik sprememb
Spremeni datum Opis spremembe
23 februarja, 2026
  • V razdelku »Pogosta vprašanja o splošnem varnem zagonu« so dodana nova pogosta vprašanja.
9 februarja, 2026
  • V razdelku »Pogosta vprašanja o varnem zagonu, ki ga upravljajo stranke/IT sistemi« so dodana nova pogosta vprašanja«
3 februarja, 2026
  • V razdelku »Pogosta vprašanja o splošnem varnem zagonu« smo »Q4« premaknili v »Q1« in posodobili vsebino.
12. januar 2026
  • Pojasnjeno delovanje ob poteku potrdil za 4. četrtletje.

Pogosta vprašanja o splošnem varnem zagonu

V1: Kaj se zgodi, če moja naprava ne dobi novih potrdil za varni zagon pred potekom starih?

Po poteku potrdil za varni zagon se bodo naprave, ki niso prejele novejših potrdil 2023, še vedno zagnale in normalno delovale, standardne posodobitve sistema Windows pa se bodo še naprej nameščale. Vendar pa te naprave ne bodo več mogle prejemati novih varnostnih zaščit za zgodnji postopek zagona, vključno s posodobitvami Upravitelja zagona sistema Windows, zbirkami podatkov varnega zagona, seznami preklicev ali ublažitvami na novo odkritih ranljivosti na ravni zagona.

Sčasoma to omeji zaščito naprave pred novimi grožnjami in lahko vpliva na scenarije, ki so odvisni od zaupanja vrednega varnega zagona, kot je utrjevanje zaščite BitLocker ali nalagalniki zagona drugih proizvajalcev. Večina naprav s sistemom Windows prejme samodejno posodobljena potrdila, številni proizvajalci strojne opreme pa so po potrebi zagotovili posodobitve vdelane programske opreme. Redno posodabljanje naprave s temi posodobitvami zagotavlja, da lahko še naprej prejema celoten nabor varnostnih zaščit, ki jih zagotavlja varni zagon.

V2: Kdaj je treba posodobiti potrdila za varni zagon?

Potrdila za varni zagon je najbolje posodobiti precej pred datumom poteka junija 2026.

Če vašo napravo upravlja Microsoft in z Microsoftom delite diagnostične podatke, bo Microsoft v večini primerov poskušal samodejno posodobiti potrdila za varni zagon. Čeprav se bo Microsoft potrudil posodobiti varni zagon, v nekaterih primerih ne bo zagotovljeno, da bo posodobitev uporabljena in bo zahteval ukrepanje stranke. Za posodobitev potrdil za varni zagon je odgovorna stranka.

Primeri primerov, v katerih naprave z omogočenimi diagnostičnimi podatki, ki jih upravlja Microsoft, morda ne prejmejo posodobitev:

  • Posodobitve za Microsoftov varni zagon veljajo le za nekatere različice sistema Windows, ki so na voljo podpori.
  • Diagnostične podatke, ki so omogočeni v vaši napravi, morda blokira požarni zid v vaši organizaciji in ne dosežejo Microsofta.
  • Morda je nekaj narobe z vdelano programsko opremo v napravi.

Opomba Kaj pomeni biti »upravlja Microsoft«? Sistem daje diagnostične podatke v skupno rabo, upravlja pa ga storitev Microsoft Cloud ali Intune.

Če vaša naprava ne deli diagnostičnih podatkov z Microsoftom in jo upravlja oddelek za IT vaše organizacije ali stranka, lahko oddelek za IT posodobi sisteme v skladu z Microsoftovimi navodili v razdelku Potek potrdila za varni zagon sistema Windows in posodobitvah overitelja digitalnih potrdil.

V3: Kako se posodabljajo potrdila za varni zagon?

Če računalnik upravlja Microsoft, se potrdila za varni zagon posodobijo prek storitve Windows Update.

Če računalnik upravlja organizacija ali skrbnik za IT v podjetju, ima oddelek za IT na voljo načine za posodobitev sistema tako, da upošteva navodila v razdelku Potek potrdila za varni zagon sistema Windows in posodobitve overitelja digitalnih potrdil.

V4: Kaj se zgodi s sistemi Windows 10 po razširjeni varnostni posodobitvi (ESU) z dne 14. oktobra 2025?

Podpora za Windows 10 se konča 14. oktobra 2025. Če želite več informacij, glejte Podpora za Windows 10 se konča 14. oktobra 2025.

Če želijo po tem datumu še naprej prejemati varnostne Posodobitve, se lahko stranke, ki ostanejo v sistemu Windows 10, prijavijo za:

Opomba

  • Windows 10 Enterprise LTSC je na voljo za nakup kot samostojna inventarna številka ali kot del naročnine na Windows Enterprise E3.
  • Windows IoT Enterprise LTSC lahko kupite neposredno pri proizvajalcu strojne opreme ali prek licence dobavitelja kot samostojno inventarno številko.
V5: Kako se uporabljajo potrdila za varni zagon?

Potrdila za varni zagon omogočajo vdelani programski opremi, da preveri, ali so kritične komponente, kot so upravitelji zagona, izbirni ROM (gonilniki vdelane programske opreme) in druga programska oprema, ki temelji na vdelani programski opremi, zaupanja vredne in ali niso bile spremenjene. Microsoft ta potrdila uporablja za podpisovanje upraviteljev zagona in drugih komponent, ki bi morale biti zaupanja vredne, pa tudi za podpisovanje posodobitev varnega zagona. Ko starejša potrdila potečejo, jih ni več mogoče uporabljati za podpisovanje novih komponent ali posodobitev.

V6: Kakšen je vpliv na naprave z onemogočenim varnim zagonom?

Naprave z onemogočenim varnim zagonom ne bodo prejele novih potrdil za varni zagon v vdelani programski opremi. Zato bodo še naprej ranljivi za zlonamerno programsko opremo na ravni zagona, kot so zagonski kompleti, saj se zaščita varnega zagona ne uveljavi.

V7: Ali bo Microsoft posodobil vsa potrdila za varni zagon, vključno s tistimi v KEK in DB?

Za upravičene naprave, kot so naprave, ki prejemajo zbirne posodobitve prek uvedbe, ki temelji na zaupanju, ali naprave, ki so včlanjene v uvedbo nadzorovanih funkcij (CFR) z omogočenimi diagnostičnimi podatki, bo Microsoft poskusil posodobiti vsa veljavna potrdila. Vendar pa so te posodobitve na voljo kot pomoč, ne kot zagotovilo. Skrbniki za IT ostanejo odgovorni za zagotavljanje, da je njihov celotni vozni park posodobljen z uporabo Microsoftovega avtomatiziranega CFR in drugih dokumentiranih metod uvajanja.

V8: Kdaj so bila poslana posodobljena potrdila za varni zagon 2023?

Potrdila so bila vključena v zbirne posodobitve (LCU) od 13. maja 2025 in novejše. Vendar se ne uporabijo samodejno, dodatni koraki so obvezni. Za navodila pri uvajanju si oglejte https://aka.ms/getsecureboot.

V9: Kakšna je razlika med posodobitvami vdelane programske opreme in posodobitvami sistema Windows pri uporabi potrdil za varni zagon?

Služijo različnim namenom.

Posodobitve vdelane programske opreme lahko posodobijo privzete spremenljivke varnega zagona, shranjene v vdelani programski opremi. To je uporabno predvsem v primeru, če se nastavitve varnega zagona pozneje ponastavijo na privzete vrednosti, saj privzete nastavitve vdelane programske opreme določajo, katera potrdila bodo v tem scenariju obnovljena.

Windows uporabi spremembe za aktivne spremenljivke varnega zagona, ki se vsiljujejo med običajnim zagonom. Te aktivne spremenljivke so tisto, kar vdelana programska oprema uporablja za preverjanje veljavnosti komponent zagona in na katere se zanaša sistem Windows pri zagotavljanju prihodnjih zaščite varnega zagona.

V praksi je Windows odgovoren za to, da ohranja aktivno konfiguracijo varnega zagona. Posodobitve vdelane programske opreme pomagajo zagotoviti, da so posodobljene tudi privzete vrednosti, kar zmanjša tveganje v primeru ponastavitve ali ponovne inicializacije varnega zagona v prihodnosti.

Skrbniki morajo zagotoviti, da so aktivne spremenljivke varnega zagona posodobljene, in spremljati stanje uvedbe ne glede na to, ali so na voljo posodobitve vdelane programske opreme.

Pogosta vprašanja o varnem zagonu v sistemih, ki jih upravljajo stranke/IT

V1: Kaj lahko storimo, da ohranimo funkcijo varnega zagona v starejših računalnikih, ki jih upravlja stranka/IT in ki od proizvajalca strojne opreme morda ne prejemajo posodobitev vdelane programske opreme?

Obstajata dve možni poti:

Pričakuje se, da bodo ti koraki naslovili večino strank, ne da bi morali proizvajalec strojne opreme posodobiti vdelano programsko opremo. Vendar pa bodo v nekaterih primerih posodobitve neveljavne zaradi znanih ali neznanih težav v vdelani programski opremi naprave. V tem primeru upoštevajte navodila proizvajalca strojne opreme glede posodobitev vdelane programske opreme.

Opomba Zgornji postopek uporabi aktivne spremenljivke varnega zagona prek operacijskega sistema. Privzete vrednosti vdelane programske opreme varnega zagona se ohranijo v vdelani programski opremi, ki jo izda proizvajalec strojne opreme. Priporočamo, da konfiguracije varnega zagona ne spreminjate ali posodabljate, razen če proizvajalec strojne opreme ni izdal posodobitve, s katero spremenite privzete nastavitve vdelane programske opreme na nova potrdila.

V2: Ali bo mogoče namestiti novo različico sistema Windows, če so v računalniku potekla potrdila za varni zagon?

Če potrdila potečejo, je zaščita varnega zagona zmanjšana. Če sistem izpolnjuje zahteve za novejši operacijski sistem, kot je Windows 11, bo mogoče nadgraditi na novejšo različico operacijskega sistema Windows 11.

V3: Kaj se zgodi, če nadgradite računalnik s sistemom Windows 10 LTSC brez omogočenega varnega zagona na Windows 11 LTSC po datumih poteka potrdila?

Če varni zagon ni omogočen v napravah s sistemom Windows 10 LTSC, ne bo vključen v trenutno uvedbo novih potrdil za varni zagon. Ko začnete nadgradnjo na Windows 11 LTSC, boste morali upoštevati posebne korake za selitev, ki so pomembni v tistem času, da zagotovite vključitev novih potrdil za leto 2023.

V4: Ali bodo za različice sistema Windows, za katere podpora ni več na voljo, zagotovljena posodobljena potrdila?

Potrdila bodo dodeljena le podprtim različicam operacijskega sistema Windows.

V5: Kako virtualizirana okolja delujejo s posodobitvami potrdil za varni zagon?

Za Windows, ki se izvaja v navideznem okolju, obstajata dva načina za dodajanje novih potrdil v spremenljivke vdelane programske opreme varnega zagona:

  • Ustvarjalec virtualnega okolja (AWS, Azure, Hyper-V, VMware itd.) lahko zagotovi posodobitev okolja in vključi nova potrdila v virtualizirano vdelano programsko opremo. To bi delovalo za nove virtualizirane naprave.
  • Za Windows, ki se dolgoročno izvaja v navideznem računalniku, je mogoče posodobitve namestiti prek sistema Windows kot vse druge naprave, če virtualizirana vdelana programska oprema podpira posodobitve varnega zagona.
V6: Zakaj Microsoft ne more uvesti v mojo skupino, ki jo upravlja podjetje/IT, z uvedbo nadzorovanih funkcij (CFR), ki se uporablja v sistemih, ki jih upravlja Microsoft?

V teh okoljih, ki jih upravljajo stranke/IT-ji, pogosto primanjkuje zadostnih diagnostičnih podatkov, da bi Microsoft lahko samozavestno in varno uvedel nove funkcije. Poleg tega oddelki za IT običajno raje ohranijo popoln nadzor nad časom in vsebino posodobitev, da zagotovijo skladnost, stabilnost in združljivost z notranjimi orodji in poteki dela. Številne poslovne naprave delujejo tudi v občutljivih ali omejenih okoljih, kjer je zunanji dostop ali upravljanje - nakazano s CFR - nezaželen ali prepovedan.

V7: Moja naprava se je prenehala zagovarjati, ko sem ponastavil vdelano programsko opremo na privzete nastavitve – kaj se je zgodilo in kako to popravim?

Če Windows že uporablja upravitelja zagona, podpisanega v letu 2023, vendar je vdelana programska oprema ponastavljena na privzete nastavitve, ki ne vključujejo potrdila Windows UEFI CA 2023, bo varni zagon blokiral postopek zagona.

Če želite to odpraviti, morate znova uporabiti potrdilo 2023 v bazi podatkov vdelane programske opreme z aplikacijo za obnovitev. To naredite tako, da ustvarite obnovitveni USB, nato pa zaženete prizadeto napravo s tega USB-ja, da obnovite manjkajoče potrdilo.

Navodila po korakih najdete v Microsoftovih uradnih navodilih za posodabljanje namestitvenega medija sistema Windows.

V8: Če so potrdila varnega zagona v moji napravi že potekla, ali lahko še vedno prejemam posodobljena potrdila?

Da. Zbirne posodobitve, ki vsebujejo nova potrdila varnega zagona, je mogoče še vedno uporabiti, tudi če so obstoječa potrdila potekla. Če naprava lahko zažene sistem Windows in namesti posodobitve, lahko posodobljena potrdila zapišete v vdelano programsko opremo tako, da upoštevate objavljena navodila za uvajanje. Večina naprav bo te posodobitve prejela samodejno, vendar bodo nekateri sistemi morda zahtevali dodatne posodobitve vdelane programske opreme.