Napomena
- Originalni datum objavljivanja: 26. jun 2025.
- KB ID: 5062710
Evidencija promena
| Promena datuma | Promeni opis |
|---|---|
| 18 maja, 2026 |
|
| 5 maja, 2026 |
|
| 3 februara, 2026 |
|
| 10 novembra, 2025 | Ispravljene su dve greške u kucanju u odeljku "Novi certifikat":
|
Šta je to Secure Boot?
Bezbedno pokretanje sistema je bezbednosna funkcija u firmveru zasnovanom na objedinjenom proširivom interfejsu firmvera (UEFI) koja obezbeđuje da se tokom niza pokretanja (pokretanja) uređaja pokreće samo pouzdani softver. Funkcioniše tako što verifikuje digitalni potpis softvera pre pokretanja u odnosu na skup pouzdanih digitalnih certifikata (poznat i kao autoritet za izdavanje certifikata ili CA) uskladištenih u firmveru uređaja. Kao industrijski standard, UEFI Secure Boot definiše način na koji firmver platforme upravlja certifikatima, potvrđuje identitet firmvera i kako operativni sistem (OS) povezuje sa ovim procesom. Više detalja o UEFI i Secure Boot potražite u članku Bezbedno pokretanje sistema.
Bezbedno pokretanje sistema je prvi put predstavljen u operativnom sistemu Windows 8 radi zaštite od nove pretnje malvera pre pokretanja (poznat i kao bootkit) u to vreme. Kao deo pokretanja platforme, bezbedno pokretanje potvrđuje identitet modula firmvera pre izvršavanja. Ovi moduli uključuju UEFI upravljačke programe firmvera (kao što su Option ROM-ovi), boot loadere i aplikacije. Kao poslednji korak procesa bezbednog pokretanja, firmver proverava da li bezbedno pokretanje sistema ima poverenja u učitavač pokretanja. Zatim, firmver prenosi kontrolu na boot loader, koji zauzvrat proverava, učitava se u memoriju i pokreće Vindovs OS.
Bezbedno pokretanje sistema definiše pouzdani kôd putem smernica firmvera postavljenih tokom proizvodnje. Promene ovih smernica, kao što su dodavanje ili opoziv certifikata, kontroliše hijerarhija ključeva. Ova hijerarhija počinje ključem platforme (PK), koji je obično u vlasništvu proizvođača hardvera, a zatim ključem za upisivanje ključa (KEK) (poznat i kao ključ za razmenu ključa), koji može da sadrži Microsoft KEK i druge OEM KEK-ove. Dozvoljena baza podataka potpisa (DB) i zabranjena baza podataka potpisa (DBX) određuju koji kôd može da se pokrene u UEFI okruženju pre pokretanja operativnog sistema. DB uključuje certifikate kojima upravljaju Microsoft i OEM proizvođač, dok DBX ažurira Microsoft najnovijim opozivima. Bilo koji entitet sa KEK-om može da ažurira DB i DBX.
Uticaj isteka sertifikata za Secure Boot
Microsoft ažurira sertifikate za bezbedno pokretanje koji su prvobitno izdati 2011. godine kako bi osigurao da Windows uređaji nastave da proveravaju pouzdani softver za pokretanje. Ovi stariji certifikati počinju da ističu u junu 2026. Uređaji koji nisu dobili novije 2023 certifikate nastaviće da se pokreću i rade normalno, a standardne ispravke za Windows će nastaviti da se instaliraju. Međutim, ti uređaji više neće moći da primaju nove bezbednosne zaštite za proces ranog pokretanja, uključujući ispravke za Windows upravljač pokretanjem, baze podataka bezbednog pokretanja, liste opozvanih podataka ili ublažavanja za novootkrivene ranjivosti na nivou pokretanja.
Vremenom to ograničava zaštitu uređaja od novih pretnji i može da utiče na scenarije koji se oslanjaju na poverenje u bezbedno pokretanje sistema, kao što su BitLocker ojačavanje ili bootloaderi nezavisnih proizvođača. Većina Windows uređaja će automatski primiti ažurirane certifikate, a mnogi OEM proizvođači pružaju ispravke firmvera kada je to potrebno. Redovno ažuriranje uređaja ovim ispravkama omogućava mu da on nastavi da dobija kompletan skup bezbednosnih zaštita koje Bezbedno pokretanje sistema treba da pruži.
Sertifikati za Windows Secure Boot ističu 2026. godine
Od kada je Windows uveo podršku za bezbedno pokretanje, svi uređaji zasnovani na operativnom sistemu Windows imaju isti skup Microsoft certifikata u KEK i DB. Ovi originalni certifikati se približavaju datumu isteka važenja, a vaš uređaj je ugrožen ako ima neku od navedenih verzija certifikata. Da biste nastavili da koristite Windows i da biste primali redovne ispravke za konfiguraciju bezbednog pokretanja, moraćete da ažurirate ove certifikate.
Terminologija
- KEK: Ključ za upisivanje
- CA: Autoritet za izdavanje certifikata
- Zbirka podataka: Baza podataka potpisa za bezbedno pokretanje sistema
- DBX: Opozvana baza podataka potpisa za bezbedno pokretanje sistema
| Certifikat pred isticanjem | Datum isteka važenja | Novi certifikat | Lokacija za skladištenje | Namena |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24. jun 2026. | Microsoft Corporation KEK 2K CA 2023 | Uskladišteno u KEK | Potpisuje ispravke za DB i DBX. |
| Microsoft Windows Production PCA 2011 | 19 oktobra, 2026 | Windows UEFI CA 2023 | Uskladišteno u bazi podataka | Koristi se za potpisivanje programa Windows boot loader. |
| Microsoft UEFI CA 2011*** | 27. jun 2026. | Microsoft UEFI CA 2023 | Uskladišteno u bazi podataka | Potpisuje boot-loadere nezavisnih proizvođača i EFI aplikacije. |
| Microsoft UEFI CA 2011*** | 27. jun 2026. | Microsoft Option ROM UEFI CA 2023 | Uskladišteno u bazi podataka | Potpisuje opciju nezavisnih proizvođača ROM-ove |
Napomena
*Tokom obnove Microsoft Corporation UEFI CA 2011 certifikata, dva certifikata razdvajaju potpisivanje bootloadera od potpisivanja opcije ROM. To omogućava bolju kontrolu pouzdanosti sistema. Na primer, sistemi koji moraju da veruju opcijama ROM mogu da dodaju Microsoft Option ROM UEFI CA 2023 bez dodavanja poverenja za učitavače pokretanja nezavisnih proizvođača.
Microsoft je izdao ažurirane certifikate kako bi obezbedio kontinuitet zaštite Secure Boot na Windows uređajima. Microsoft će upravljati procesom ažuriranja za ove nove certifikate na značajnom delu Windows uređaja. Osim toga, ponudićemo detaljna uputstva za organizacije koje upravljaju sopstvenim ispravkama uređaja.
Poziv na preduzimanje radnje
Možda ćete morati da preduzmete neku radnju kako biste osigurali da Windows uređaj ostane bezbedan kada certifikati isteknu 2026. godine. I UEFI Secure Boot DB i KEK treba da se ažuriraju odgovarajućim novim verzijama certifikata 2023. Dodatne informacije o novim certifikatima potražite u uputstvima za kreiranje i upravljanje ključevima za Windows Secure Boot.
Vaše radnje će se razlikovati u zavisnosti od tipa Windows uređaja koji imate. Iz menija sa leve strane izaberite tip uređaja i određenu radnju koju treba da preduzmete.
Resursi Microsoft podrške za korisnike
Da biste se obratili Microsoft podršci, pogledajte:
Microsoft podrška, a zatim kliknite na Windows.
"Podrška za preduzeća ", a zatim kliknite na dugme "Kreiraj " da biste kreirali novi zahtev za podršku.
Kada kreirate novi zahtev za podršku, on bi trebalo da izgleda ovako: