Isticanje sertifikata za Windows Secure Boot i ažuriranja CA

Primenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Napomena

  • Originalni datum objavljivanja: 26. jun 2025.
  • KB ID: 5062710
Evidencija promena
Promena datuma Promeni opis
18 maja, 2026
  • Ažurirana je tabela certifikata u odeljku "Windows Secure Boot sertifikati koji ističu 2026." tako da uključuje dan u mesecu.
5 maja, 2026
  • Dodat je novi odeljak, "Resursi Microsoft podrške klijentima".
3 februara, 2026
  • Dodat je novi odeljak "Uticaj isteka sertifikata za bezbedno pokretanje".
  • Uklonjene su beleške označene kao "Važno" iznad i ispod odeljka " Poziv na radnju".
10 novembra, 2025 Ispravljene su dve greške u kucanju u odeljku "Novi certifikat":
  • iz Microsoft Corporation KEK CA 2023" u "Microsoft Corporation KEK 2K CA 2023"
  • i od "Microsoft Option ROM CA 2023" do "Microsoft Option ROM UEFI CA 2023"

Šta je to Secure Boot?

Bezbedno pokretanje sistema je bezbednosna funkcija u firmveru zasnovanom na objedinjenom proširivom interfejsu firmvera (UEFI) koja obezbeđuje da se tokom niza pokretanja (pokretanja) uređaja pokreće samo pouzdani softver. Funkcioniše tako što verifikuje digitalni potpis softvera pre pokretanja u odnosu na skup pouzdanih digitalnih certifikata (poznat i kao autoritet za izdavanje certifikata ili CA) uskladištenih u firmveru uređaja. Kao industrijski standard, UEFI Secure Boot definiše način na koji firmver platforme upravlja certifikatima, potvrđuje identitet firmvera i kako operativni sistem (OS) povezuje sa ovim procesom. Više detalja o UEFI i Secure Boot potražite u članku Bezbedno pokretanje sistema.

Bezbedno pokretanje sistema je prvi put predstavljen u operativnom sistemu Windows 8 radi zaštite od nove pretnje malvera pre pokretanja (poznat i kao bootkit) u to vreme. Kao deo pokretanja platforme, bezbedno pokretanje potvrđuje identitet modula firmvera pre izvršavanja. Ovi moduli uključuju UEFI upravljačke programe firmvera (kao što su Option ROM-ovi), boot loadere i aplikacije. Kao poslednji korak procesa bezbednog pokretanja, firmver proverava da li bezbedno pokretanje sistema ima poverenja u učitavač pokretanja. Zatim, firmver prenosi kontrolu na boot loader, koji zauzvrat proverava, učitava se u memoriju i pokreće Vindovs OS.

Bezbedno pokretanje sistema definiše pouzdani kôd putem smernica firmvera postavljenih tokom proizvodnje. Promene ovih smernica, kao što su dodavanje ili opoziv certifikata, kontroliše hijerarhija ključeva. Ova hijerarhija počinje ključem platforme (PK), koji je obično u vlasništvu proizvođača hardvera, a zatim ključem za upisivanje ključa (KEK) (poznat i kao ključ za razmenu ključa), koji može da sadrži Microsoft KEK i druge OEM KEK-ove. Dozvoljena baza podataka potpisa (DB) i zabranjena baza podataka potpisa (DBX) određuju koji kôd može da se pokrene u UEFI okruženju pre pokretanja operativnog sistema. DB uključuje certifikate kojima upravljaju Microsoft i OEM proizvođač, dok DBX ažurira Microsoft najnovijim opozivima. Bilo koji entitet sa KEK-om može da ažurira DB i DBX.

Uticaj isteka sertifikata za Secure Boot

Microsoft ažurira sertifikate za bezbedno pokretanje koji su prvobitno izdati 2011. godine kako bi osigurao da Windows uređaji nastave da proveravaju pouzdani softver za pokretanje. Ovi stariji certifikati počinju da ističu u junu 2026. Uređaji koji nisu dobili novije 2023 certifikate nastaviće da se pokreću i rade normalno, a standardne ispravke za Windows će nastaviti da se instaliraju. Međutim, ti uređaji više neće moći da primaju nove bezbednosne zaštite za proces ranog pokretanja, uključujući ispravke za Windows upravljač pokretanjem, baze podataka bezbednog pokretanja, liste opozvanih podataka ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja.

Vremenom to ograničava zaštitu uređaja od novih pretnji i može da utiče na scenarije koji se oslanjaju na poverenje u bezbedno pokretanje sistema, kao što su BitLocker ojačavanje ili bootloaderi nezavisnih proizvođača. Većina Windows uređaja će automatski primiti ažurirane certifikate, a mnogi OEM proizvođači pružaju ispravke firmvera kada je to potrebno. Redovno ažuriranje uređaja ovim ispravkama omogućava mu da on nastavi da dobija kompletan skup bezbednosnih zaštita koje Bezbedno pokretanje sistema treba da pruži.

Sertifikati za Windows Secure Boot ističu 2026. godine

Od kada je Windows uveo podršku za bezbedno pokretanje, svi uređaji zasnovani na operativnom sistemu Windows imaju isti skup Microsoft certifikata u KEK i DB. Ovi originalni certifikati se približavaju datumu isteka važenja, a vaš uređaj je ugrožen ako ima neku od navedenih verzija certifikata. Da biste nastavili da koristite Windows i da biste primali redovne ispravke za konfiguraciju bezbednog pokretanja, moraćete da ažurirate ove certifikate.

Terminologija

  • KEK: Ključ za upisivanje
  • CA: Autoritet za izdavanje certifikata
  • Zbirka podataka: Baza podataka potpisa za bezbedno pokretanje sistema
  • DBX: Opozvana baza podataka potpisa za bezbedno pokretanje sistema
Certifikat pred isticanjem Datum isteka važenja Novi certifikat Lokacija za skladištenje Namena
Microsoft Corporation KEK CA 2011 24. jun 2026. Microsoft Corporation KEK 2K CA 2023 Uskladišteno u KEK Potpisuje ispravke za DB i DBX.
Microsoft Windows Production PCA 2011 19 oktobra, 2026 Windows UEFI CA 2023 Uskladišteno u bazi podataka Koristi se za potpisivanje programa Windows boot loader.
Microsoft UEFI CA 2011*** 27. jun 2026. Microsoft UEFI CA 2023 Uskladišteno u bazi podataka Potpisuje boot-loadere nezavisnih proizvođača i EFI aplikacije.
Microsoft UEFI CA 2011*** 27. jun 2026. Microsoft Option ROM UEFI CA 2023 Uskladišteno u bazi podataka Potpisuje opciju nezavisnih proizvođača ROM-ove

Napomena

*Tokom obnove Microsoft Corporation UEFI CA 2011 certifikata, dva certifikata razdvajaju potpisivanje bootloadera od potpisivanja opcije ROM. To omogućava bolju kontrolu pouzdanosti sistema. Na primer, sistemi koji moraju da veruju opcijama ROM mogu da dodaju Microsoft Option ROM UEFI CA 2023 bez dodavanja poverenja za učitavače pokretanja nezavisnih proizvođača.

Microsoft je izdao ažurirane certifikate kako bi obezbedio kontinuitet zaštite Secure Boot na Windows uređajima. Microsoft će upravljati procesom ažuriranja za ove nove certifikate na značajnom delu Windows uređaja. Osim toga, ponudićemo detaljna uputstva za organizacije koje upravljaju sopstvenim ispravkama uređaja.

Poziv na preduzimanje radnje

Možda ćete morati da preduzmete neku radnju kako biste osigurali da Windows uređaj ostane bezbedan kada certifikati isteknu 2026. godine. I UEFI Secure Boot DB i KEK treba da se ažuriraju odgovarajućim novim verzijama certifikata 2023. Dodatne informacije o novim certifikatima potražite u uputstvima za kreiranje i upravljanje ključevima za Windows Secure Boot.

Vaše radnje će se razlikovati u zavisnosti od tipa Windows uređaja koji imate. Iz menija sa leve strane izaberite tip uređaja i određenu radnju koju treba da preduzmete.

Resursi Microsoft podrške za korisnike

Da biste se obratili Microsoft podršci, pogledajte:

  • Microsoft podrška, a zatim kliknite na Windows.

  • "Podrška za preduzeća ", a zatim kliknite na dugme "Kreiraj " da biste kreirali novi zahtev za podršku.

    Kada kreirate novi zahtev za podršku, on bi trebalo da izgleda ovako:

    Kreirajte novi zahtev za podršku