Napomena
- Originalni datum objavljivanja: 15 septembra, 2025
- KB ID: 5068008
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 23. februar, 2026 |
|
| 9 februara, 2026 |
|
| 3 februara, 2026 |
|
| 12. januar 2026. |
|
Opšte najčešća pitanja o Secure Boot
P1: Šta se dešava ako moj uređaj ne dobije nove Secure Boot sertifikate pre nego što stare isteknu?
Kada isteknu certifikati za bezbedno pokretanje, uređaji koji nisu dobili novije 2023 certifikate nastaviće da se pokreću i rade normalno, a standardne ispravke za Windows će nastaviti da se instaliraju. Međutim, ti uređaji više neće moći da primaju nove bezbednosne zaštite za proces ranog pokretanja, uključujući ispravke za Windows upravljač pokretanjem, baze podataka bezbednog pokretanja, liste opozvanih podataka ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja.
Vremenom to ograničava zaštitu uređaja od novih pretnji i može da utiče na scenarije koji se oslanjaju na poverenje u bezbedno pokretanje sistema, kao što su BitLocker ojačavanje ili bootloaderi nezavisnih proizvođača. Većina Windows uređaja će automatski primiti ažurirane certifikate, a mnogi OEM proizvođači su obezbedili ispravke firmvera po potrebi. Redovno ažuriranje uređaja ovim ispravkama omogućava mu da on nastavi da dobija kompletan skup bezbednosnih zaštita koje Bezbedno pokretanje sistema treba da pruži.
P2: Kada treba ažurirati Secure Boot sertifikate?
Najbolje je da certifikate za bezbedno pokretanje ažurirate znatno pre datuma isteka važenja u junu 2026.
Ako vašim uređajem upravlja Microsoft i ako deli dijagnostičke podatke sa korporacijom Microsoft, Microsoft će u većini slučajeva pokušati da automatski ažurira sertifikate za Secure Boot. Iako će Microsoft uložiti sve od sebe da ažurira Secure Boot, u nekim situacijama neće biti garancije da će se ispravka primeniti i biće potrebna radnja klijenta. Klijent je na krajnjoj strani odgovoran za ažuriranje sertifikata za bezbedno pokretanje.
Primeri situacija u kojima uređaji kojima upravlja Microsoft sa omogućenim dijagnostičkim podacima možda neće primiti ispravke uključuju:
- Ispravke za Microsoft Secure Boot primenjuju se samo na neke verzije operativnog sistema Windows koje su podržane.
- Možda je zaštitni zid blokirao dijagnostičke podatke omogućene na uređaju i ne stižu do korporacije Microsoft.
- Možda nešto nije u redu sa firmverom na uređaju.
Napomena Šta znači biti "Upravlja korporacija Microsoft"? Sistem deli dijagnostičke podatke i njime upravljaju Microsoft Cloud ili Intune.
Ako vaš uređaj ne deli dijagnostičke podatke sa korporacijom Microsoft i njime upravlja IT sektor organizacije ili klijent, IT sektor može da ažurira sisteme prateći uputstva korporacije Microsoft u okviru ispravki za Isticanje sertifikata za Windows Secure Boot i CA.
P3: Kako se ažuriraju sertifikati za Secure Boot?
Ako računarom upravlja Microsoft, Secure Boot sertifikati se ažuriraju putem usluge Windows Update.
Ako računarom upravlja IT administrator organizacije ili preduzeća, IT sektor ima metode za ažuriranje sistema pomoću uputstava u članku Isticanje sertifikata za Windows Secure Boot i ažuriranja autoriteta certifikata.
P4: Šta se dešava sa sistemima Windows 10 nakon proširene bezbednosne ispravke (ESU) od 14. oktobra 2025?
Podrška za Windows 10 se završava 14. oktobra 2025. Više informacija potražite u članku Podrška za Windows 10 završava se 14. oktobra 2025.
Da bi nastavili da dobijaju bezbednosne Novosti nakon ovog datuma, klijenti koji rade na operativnom sistemu Windows 10 mogu da se upišu za:
- Windows 10 Ekpressed Securiti Novosti (ESU) program, pogledajte Windows 10 Ektended Securiti Novosti (ESU) Program
- Ili, ako imate podržanu LTSC verziju operativnog sistema Windows 10, ona nastavlja da dobija bezbednosne Novosti do datuma isteka LTSC-a. Na primer, pogledajte članak Proširene bezbednosne Novosti (ESU) programa za Windows 10
Napomena
- Windows 10 Enterprise LTSC je dostupan za kupovinu kao samostalni SKU ili kao deo Windows Enterprise E3 pretplate.
- Windows IoT Enterprise LTSC se može kupiti direktno od OEM proizvođača ili putem licence prodavca kao samostalni SKU.
P5: Kako se koriste sertifikati za Secure Boot?
Certifikati za bezbedno pokretanje omogućavaju firmveru da potvrdi da su kritične komponente – kao što su upravljači pokretanjem, opcijski ROM-ovi (upravljački programi firmvera) i drugi softver zasnovan na firmveru – pouzdane i da nisu neovlašćeno menjane. Microsoft koristi ove certifikate za potpisivanje menadžera za pokretanje i drugih komponenti kojima treba da se veruje, kao i za ispravke za Secure Boot. Kada stariji certifikati isteknu, oni se više ne mogu koristiti za potpisivanje novih komponenti ili ispravki.
P6: Kakav je uticaj na uređaje sa onemogućenim bezbednim pokretanjem?
Uređaji sa onemogućenim bezbednim pokretanjem neće primiti nove certifikate bezbednog pokretanja u firmveru. Kao rezultat toga, oni će ostati ranjivi na malvere na nivou pokretanja, kao što su bootkitovi, zato što se zaštite Secure Boot ne primenjuju.
P7: Da li će Microsoft ažurirati sve Secure Boot sertifikate, uključujući one u KEK i DB?
Za uređaje koji ispunjavaju uslove – kao što su oni koji primaju kumulativne ispravke putem primene zasnovane na pouzdanosti ili su upisani za kontrolisanu primenu funkcija (CFR) sa omogućenim dijagnostičkim podacima – Microsoft će pokušati da ažurira sve primenljive certifikate. Međutim, ove ispravke su obezbeđene kao pomoć, a ne kao garancija. IT administratori ostaju odgovorni za obezbeđivanje ažuriranja cele flote, koristeći Microsoftov automatizovani CFR i druge dokumentovane metode primene.
P8: Kada su isporučene ažurirane 2023 sertifikati za bezbedno pokretanje?
Certifikati su uključeni u kumulativne ispravke (LCU) od 13. maja 2025. i novije verzije. Međutim, oni se ne primenjuju automatski, potrebni su dodatni koraci. Za uputstva za primenu pogledajte https://aka.ms/getsecureboot.
P9: Koja je razlika između ispravki firmvera i Vindovs ispravki kada se primenjuju sertifikati za bezbedno pokretanje?
Oni služe različitim svrhama.
Ispravke firmvera mogu da ažuriraju podrazumevane promenljive Secure Boot uskladištene u firmveru. Ovo je naročito korisno ako se postavke bezbednog pokretanja kasnije vrate na podrazumevane vrednosti zato što podrazumevane vrednosti firmvera određuju koji certifikati se vraćaju u prethodno stanje u tom scenariju.
Windows primenjuje promene na aktivne promenljive Secure Boot koje se nameću tokom normalnog pokretanja. Ove aktivne promenljive su ono što firmver koristi za proveru valjanosti komponenti za pokretanje i na šta se Windows oslanja da bi u budućnosti pružio zaštitu Secure Boot.
U praksi, Windows je odgovoran za održavanje aktivne konfiguracije Secure Boot aktuelnom. Ispravke firmvera omogućavaju da se ažuriraju i podrazumevane vrednosti, što smanjuje rizik ako se Secure Boot resetuje ili ponovo pokrene u budućnosti.
Administratori treba da obezbede da se aktivne promenljive bezbednog pokretanja ažuriraju i da nadgledaju status primene, bez obzira na to da li su dostupne ispravke firmvera.
Najčešća pitanja o Secure Boot za klijente/IT sisteme
P1: Šta se može uraditi da bi se zadržala funkcionalnost bezbednog pokretanja na starijim računarima kojima upravlja klijent/IT i koji možda ne primaju ispravke firmvera od OEM proizvođača?
Postoje dva moguća putanja:
- Ako računarom upravlja Microsoft sa deljenim dijagnostičkim podacima i podržanim je operativni sistem, Microsoft će pokušati da izvrši ažuriranje.
- Ako uređajem upravlja klijent ili njime upravlja IT administrator, IT sektor može da primeni ispravke na provereni skup računara koji bezbedno mogu da preduzimaju ispravke prema Microsoft uputstvima za ispravke za Windows Secure Boot certifikat i ispravke autoriteta certifikata.
Očekuje se da će ovi koraci biti prilagođeni većini korisnika bez potrebe za ažuriranjem firmvera od strane OEM proizvođača. Međutim, u nekim slučajevima se ispravke ne primenjuju zbog poznatih ili nepoznatih problema u firmveru uređaja. U takvim slučajevima, pratite OEM uputstva za ispravke firmvera.
Napomena Gorenavedeni proces primenjuje aktivne promenljive bezbednog pokretanja putem operativnog sistema. Podrazumevane vrednosti firmvera za bezbedno pokretanje održavaju se u firmveru koji je izdao OEM proizvođač. Uputstvo je da ne menjate niti ažurirate konfiguraciju Secure Boot osim ako OEM proizvođač nije objavio ispravku za promenu podrazumevanih vrednosti firmvera na nove certifikate.
P2: Ako su na računaru istekli certifikati za bezbedno pokretanje, da li je moguće instalirati novu verziju operativnog sistema Windows?
Ako certifikati isteknu, zaštita Secure Boot je narušena. Ako sistem ispunjava zahteve za noviju verziju operativnog sistema kao što je Windows 11, biće moguće izvršiti nadogradnju na noviju verziju operativnog sistema Windows 11.
P3: Šta se dešava prilikom nadogradnje Windows 10 LTSC računara bez omogućenog bezbednog pokretanja na Windows 11 LTSC nakon datuma isteka certifikata?
Ako bezbedno pokretanje sistema nije omogućeno na Windows 10 LTSC uređajima, oni nisu uključeni u trenutnu primenu novih sertifikata za bezbedno pokretanje. Kada započnete nadogradnju na Windows 11 LTSC, moraćete da pratite određene korake migracije relevantne u tom trenutku da biste se uverili da su novi 2023 certifikati uključeni.
P4: Da li će verzije operativnog sistema Windows koje više nisu podržane dobiti ažurirane certifikate?
Certifikate dobijaju samo podržane verzije operativnog sistema Windows.
P5: Kako virtuelizovana okruženja funkcionišu sa ispravkama sertifikata za bezbedno pokretanje?
Za Windows koji radi u virtuelnom okruženju, postoje dva metoda za dodavanje novih certifikata u promenljive firmvera Secure Boot:
- Kreator virtuelnog okruženja (AVS, Azure, Hiper-V, VMvare itd.) Može da obezbedi ažuriranje okruženja i uključi nove sertifikate u virtualizovani firmver. Ovo bi funkcionisalo za nove virtuelizovane uređaje.
- Za Windows koji radi dugoročno u VM-u, ispravke se mogu primeniti putem operativnog sistema Windows kao i bilo kog drugog uređaja, ako virtuelizovani firmver podržava ispravke za bezbedno pokretanje.
P6: Zašto Microsoft ne može da izvrši primenu na moju poslovnu/IT upravljanu flotu pomoću kontrolisane primene funkcija (CFR) koja se koristi u Microsoft kontrolisanim sistemima?
Tim okruženjima kojima upravlja klijent/IT često nedostaje dovoljno dijagnostičkih podataka da bi Microsoft pouzdano i bezbedno uveo nove funkcije. Pored toga, IT sektori obično vole da zadrže potpunu kontrolu nad vremenom i sadržajem ažuriranja kako bi obezbedili usaglašenost, stabilnost i kompatibilnost sa internim alatkama i tokovima posla. Mnogi poslovni uređaji takođe rade u osetljivim ili ograničenim okruženjima u kojima spoljni pristup ili upravljanje – koje podrazumeva CFR – mogu biti nepoželjeni ili zabranjeni.
P7: Uređaj je prestao da se diže nakon što vratim firmver na podrazumevane postavke – šta se desilo i kako to da rešim?
Ako Windows već koristi upravljač pokretanjem potpisan 2023, ali je firmver vraćen na podrazumevane vrednosti koje ne uključuju Windows UEFI CA 2023 certifikat, bezbedno pokretanje sistema će blokirati proces pokretanja.
Da biste to ispravili, morate ponovo da primenite 2023 certifikat na DB firmvera pomoću aplikacije za oporavak. To se radi tako što se kreira USB za oporavak, a zatim se sa njega pokreće pogođeni uređaj da bi se vratio certifikat koji nedostaje.
Za postepena uputstva pogledajte zvanične smernice korporacije Microsoft za ažuriranje Windows medijuma za instalaciju.
P8: Ako su sertifikati za bezbedno pokretanje na mom uređaju već istekli, da li mogu i dalje da dobijam ažurirane certifikate?
Da. Kumulativne ispravke koje sadrže nove Secure Boot sertifikate mogu se primeniti čak i ako su postojeći certifikati istekli. Ako uređaj može da pokrene Windows i instalira ispravke, ažurirani certifikati mogu da se upišu u firmver tako što ćete pratiti objavljena uputstva za primenu. Većina uređaja će automatski primiti ove ispravke, ali neki sistemi mogu zahtevati dodatne ispravke firmvera.