套用到
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

原始發布日期: 2025 年 6 月 26 日

KB 編號:5062710

變更日期

變更說明

2025 年 11 月 10 日

更正了「新憑證」下的兩個拼字錯誤:

  • 從 Microsoft Corporation KEK CA 2023」改為「Microsoft Corporation KEK 2K CA 2023」

  • 以及從「Microsoft Option ROM CA 2023」到「Microsoft Option ROM UEFI CA 2023」

什麼是安全啟動?

安全開機是統一可延伸韌體介面 (UEFI) 型韌體中的安全性功能,可協助確保只有受信任的軟體在裝置開機期間執行 (啟動) 順序。 它的工作原理是根據設備韌體中儲存的一組受信任數位憑證 (也稱為憑證授權單位或 CA) 驗證預啟動軟體的數位簽章。 作為業界標準,UEFI 安全開機會定義平臺韌體如何管理憑證、驗證韌體,以及作業系統 (作業系統) 如何與此程式介面。 如需 UEFI 和安全開機的詳細資訊,請參閱 安全開機

安全啟動於 Windows 8 年首次推出,旨在防範新興的啟動前惡意軟體 (當時也稱為啟動套件) 威脅。 在平臺初始化過程中,安全開機會在執行之前驗證韌體模組。 這些模組包括 UEFI 韌體驅動程式 (,例如選項 ROM) 、開機載入器和應用程式。 作為安全開機程式的最後一個步驟,韌體會驗證安全開機是否信任開機載入程式。 然後,韌體將控制權傳遞給開機載入器,開機載入器接著驗證、載入到記憶體中,並啟動 Windows 作業系統。

安全開機會透過製造期間設定的韌體原則來定義受信任的程式碼。 此原則的變更 (例如新增或撤銷憑證) 是由金鑰階層所控制。 此階層從平臺金鑰 (PK) 開始,通常由硬體製造商擁有,後面接著金鑰註冊金鑰 (KEK) (也稱為金鑰交換金鑰) ,其中可能包括Microsoft KEK 和其他 OEM KEK。 資料庫) (允許的簽章資料庫和 DBX (不允許的簽章資料庫) 決定在作業系統啟動之前,哪些程式碼可以在 UEFI 環境中執行。 資料庫包含由 Microsoft 和 OEM 管理的憑證,而 DBX 則由 Microsoft 使用最新的撤銷來更新。 任何具有 KEK 的實體都可以更新資料庫和 DBX。

Windows 安全開機憑證將於 2026 年到期

自從 Windows 引進安全開機支援以來,所有 Windows 型裝置都在 KEK 和資料庫中攜帶相同的 Microsoft 憑證集。 這些原始憑證即將到期,如果您的裝置具有任何列出的憑證版本,則會受到影響。 若要繼續執行 Windows 並接收安全開機設定的定期更新,您必須更新這些憑證。

術語

  • KEK: 金鑰註冊金鑰

  • CA: 憑證授權單位

  • 資料庫: 安全開機簽章資料庫

  • DBX: 安全開機撤銷的簽章資料庫

即將到期的憑證

到期日期

新證書

儲存地點

目的

Microsoft Corporation KEK CA 2011

2026 年 6 月

Microsoft Corporation KEK 2K CA 2023

儲存在 KEK 中

簽署資料庫和 DBX 的更新。

Microsoft Windows 生產 PCA 2011

2026 年 10 月

Windows UEFI CA 2023

儲存在資料庫中

用於簽署 Windows 開機載入器。

Microsoft UEFI CA 2011*

2026 年 6 月

Microsoft UEFI CA 2023

儲存在資料庫中

簽署協力廠商開機載入程式和 EFI 應用程式。

Microsoft UEFI CA 2011*

2026 年 6 月

Microsoft 選項 ROM UEFI CA 2023

儲存在資料庫中

簽署第三方選項 ROM

*在更新 Microsoft Corporation UEFI CA 2011 憑證期間,兩個憑證會將開機載入器簽署與選項 ROM 簽署分開。 這允許對系統信任進行更精細的控制。 例如,需要信任選項 ROM 的系統可以新增 Microsoft Option ROM UEFI CA 2023,而無需新增對第三方開機載入器的信任。

Microsoft 已發行更新的憑證,以確保 Windows 裝置上安全開機保護的連續性。 Microsoft 將在大部分 Windows 裝置上管理這些新憑證的更新過程。 此外,我們將為管理自己的裝置更新的組織提供詳細指導。

重要: 當 2011 CA 到期時,沒有新 2023 憑證的 Windows 裝置無法再接收會損害 Windows 開機安全性的預先啟動元件的安全性修正程式。

喚起行動

您可能需要採取行動,確保您的 Windows 裝置在憑證在 2026 年到期時保持安全。 UEFI 安全開機資料庫和 KEK 都需要使用對應的新 2023 憑證版本進行更新。 如需新憑證的詳細資訊,請參閱 Windows 安全開機金鑰建立和管理指引。 

重要: 如果沒有更新,啟用安全啟動的 Windows 裝置可能會無法收到安全性更新或信任新的引導載入程序,這會損害可維護性和安全性。

您的操作將根據您擁有的 Windows 設備類型而有所不同。 從左側的選單中選擇您需要採取的裝置類型和特定操作。  

需要更多協助嗎?

想要其他選項嗎?

探索訂閱權益、瀏覽訓練課程、瞭解如何保護您的裝置等等。