So überprüfen Sie, ob Ihr PC unter Windows 11 und 10 über die aktualisierten Secure-Boot-Zertifikate verfügt.

  • Die Secure-Boot-Zertifikate von Microsoft aus dem Jahr 2011 laufen im Juni 2026 ab.
  • Die neuen Windows UEFI CA 2023-Zertifikate verlängern den Schutz bis zum Jahr 2053.
  • Geräte, die ab 2024 gekauft wurden, enthalten in der Regel bereits die aktualisierten Zertifikate.
  • Ältere PCs erhalten das Update schrittweise über Windows Update.
  • Sie können den Zertifikatsstatus mithilfe eines PowerShell-Befehls überprüfen.

Auf einigen Windows 11- und Windows 10-Geräten laufen die erstmals 2011 ausgestellten Secure-Boot-Zertifikate im Juni 2026 ab. Obwohl Microsoft diese aktiv durch Zertifikate aus dem Jahr 2023 ersetzt, sollten Sie überprüfen, ob Ihr System bereits auf die neueren Zertifikate umgestellt wurde, um Start- oder Sicherheitsprobleme zu vermeiden.

Secure Boot ist eine Firmware-basierte Schutzfunktion der Unified Extensible Firmware Interface (UEFI), die sicherstellt, dass ein Gerät nur digital signierte und vom Hersteller als vertrauenswürdig eingestufte Software lädt. Sie schützt den Startvorgang, indem sie unautorisierte Änderungen an kritischen Startkomponenten vor dem Laden des Betriebssystems verhindert.

Um dies zu erreichen, verwendet Secure Boot kryptografische Schlüssel, sogenannte Zertifizierungsstellen (CAs), um Firmware-Module und Bootloader zu validieren. Diese Zertifikate bilden eine Vertrauenskette, die die Ausführung von Schadcode während des frühen Systemstarts verhindert.

Wie alle digitalen Zertifikate haben auch Secure-Boot-Zertifizierungsstellen ein festgelegtes Ablaufdatum. Da die Zertifikate von 2011 im Juni 2026 ihre Gültigkeit verlieren, müssen Systeme die neueren Zertifikate von 2023 installiert haben, um weiterhin Updates zu erhalten und normal ohne Vertrauensvalidierungsfehler zu starten.

Da digitale Zertifikate ein Ablaufdatum haben, müssen Systeme die Zertifikate von 2023 installieren, bevor die Zertifizierungsstellen von 2011 im Juni 2026 ablaufen, damit sie weiterhin ordnungsgemäß starten und Updates empfangen können.

Geräte, die ab 2024 gekauft wurden, enthalten in der Regel bereits die neuen Zertifikate. Für ältere Hardware stellt Microsoft diese über Windows Update bereit.

Microsoft erkennt und aktualisiert Secure-Boot-Zertifizierungen bereits automatisch über regelmäßige Systemupdates. Daher ist außer der Aktivierung von Windows Update und der Installation monatlicher Sicherheitsupdates bis zum Stichtag im Juni 2026 keine manuelle Aktion erforderlich. Es empfiehlt sich jedoch, stets zu überprüfen, ob Ihr Gerät über die entsprechenden Zertifikate verfügt.

In diesem Leitfaden beschreibe ich die Schritte, mit denen Sie überprüfen können, ob die Secure Boot-Zertifikate von 2023 bereits auf Ihrem Computer installiert sind.

Prüfen Sie mithilfe von PowerShell, ob Ihr PC über die Secure Boot 2023-Zertifikate verfügt.

Um zu überprüfen, ob Sie die „aktualisierten“ Secure-Boot-Zertifikate von 2023 besitzen (die die im Jahr 2026 ablaufenden Zertifikate ersetzen), gehen Sie wie folgt vor:

  1. Öffnen Sie das Startmenü unter Windows 11.

     

     

  2. Suchen Sie nach PowerShell (oder Terminal ), klicken Sie mit der rechten Maustaste auf das oberste Ergebnis und wählen Sie die Option „Als Administrator ausführen“.

  3. Geben Sie diesen Befehl ein, um das Ablaufdatum der Secure-Boot-Zertifikate zu überprüfen, und drücken Sie die Eingabetaste: 

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    So überprüfen Sie, ob Ihr PC unter Windows 11 und 10 über die aktualisierten Secure-Boot-Zertifikate verfügt.

Nach Abschluss der Schritte erhalten Sie bei der Ausgabe „True“ das neue Zertifikat (gültig bis 2053). Lautet die Ausgabe „False“, verwenden Sie wahrscheinlich noch das Zertifikat von 2011 (gültig bis 2026).

Secure Boot 2011-Zertifikate laufen 2026 ab – was jedes Zertifikat bewirkt

Nahezu alle modernen Secure-Boot-Ketten basieren auf Microsoft-Zertifikaten aus dem Jahr 2011, die folgende Ablaufdaten haben :

  • Microsoft Corporation KEK CA 2011 (24. Juni 2026). 
  • Microsoft Corporation UEFI CA 2011 (27. Juni 2026).
  • Microsoft Option ROM UEFI CA 2011 (27. Juni 2026).
  • Microsoft Windows Production PCA 2011 (19. Oktober 2026).

Zur Verdeutlichung: Folgendes bewirkt jedes Zertifikat:

  • KEK-Zertifikat: Vertrauensanker, der die Aktualisierung von Secure-Boot-Signaturdatenbanken (DB/DBX) ermöglicht.
  • UEFI-CA-Zertifikate: Vertrauen Sie den Signaturen von Bootloadern und Firmware-Komponenten (einschließlich EFI-Anwendungen von Drittanbietern).
  • Option ROM CA: Vertraut Firmware-Option-ROM-Modulen.
  • Microsoft Windows Production PCA 2011: Gewährleistet, dass der Windows-Bootloader und zugehörige Binärdateien von der Firmware unter Secure Boot als vertrauenswürdig eingestuft werden.

Wenn Ihre Zertifikate bald ablaufen, stellen Microsoft und Ihr Computerhersteller (OEM) automatisch Firmware-Updates oder „DBX“-Updates über Windows Update oder Systemaktualisierungen bereit, um die neuen CA-Zertifikate für 2023 zu registrieren. Sie können die neuen Secure-Boot-Zertifikate auch jederzeit manuell installieren .

Warum die Ereignis-ID 1801 in der Ereignisanzeige erscheint (und warum es sich nicht um einen Fehler handelt)

Schließlich werden Sie wahrscheinlich feststellen, dass die Ereignis-ID 1801 für die Quelle „TPM-WMI (Microsoft-Windows-TPM-WMI)“ mit der Meldung „BucketConfidenceLevel: Under Observation – More Data Needed“ angezeigt wird .

Obwohl es wie ein Fehler aussieht, handelt es sich nicht um einen Systemausfall. Dieser Eintrag bedeutet, dass das Betriebssystem aktualisierte Secure-Boot-Zertifikate erkannt, diese aber noch nicht auf die Firmware angewendet hat.

Das Gerät befindet sich in der Test- und Validierungsphase, während Microsoft das Update schrittweise ausrollt. Da die Secure-Boot-Schlüssel in der UEFI-Firmware gespeichert sind und den Bootvorgang beeinflussen, wird der Übergang sorgfältig koordiniert, um Bootprobleme zu vermeiden.

Vereinfacht ausgedrückt handelt es sich bei Ereignis-ID 1801 lediglich um eine Statusprüfung, die anzeigt, dass Windows Ihr Gerät im Rahmen der Bereitstellung des Secure-Boot-Zertifikats überprüft. Die Meldung „Wird beobachtet“ spiegelt diesen Überprüfungsprozess wider. Sie weist nicht auf ein TPM-Problem, eine Beschädigung von Secure Boot oder einen BIOS-Fehler hin. Obwohl sie als Fehler protokolliert wird, dient sie lediglich der Information.

Die Umstellung des Secure-Boot-Zertifikats erfolgt in zwei Phasen. Zunächst lädt Windows 11 (oder 10) das neue Zertifikat herunter und speichert es im Betriebssystem. Nach Kompatibilitätsprüfungen und Validierung wird das Zertifikat anschließend in die Systemfirmware geschrieben und aktiviert.

Geräte können für eine gewisse Zeit zwischen diesen beiden Zuständen verbleiben. Deshalb werden möglicherweise weiterhin TPM-WMI-Einträge in der Ereignisanzeige angezeigt, obwohl kein Fehler vorliegt.

Überprüfen Sie mithilfe der Windows-Sicherheit, ob Ihr PC über die Secure Boot 2023-Zertifikate verfügt.

Zusätzlich zur Verwendung von PowerShell wurde die Windows-Sicherheits-App aktualisiert , um den genauen Status der Secure-Boot-Zertifikate anzuzeigen, die im Jahr 2026 ablaufen. 

Um zu überprüfen, ob Ihr Computer über die neuesten Secure-Boot-Zertifikate verfügt, gehen Sie wie folgt vor:

  1. Öffnen Start .

  2. Suchen Sie nach „Windows Security“ und klicken Sie auf das oberste Ergebnis, um die App zu öffnen.

  3. Klicken Sie im linken Bereich auf Gerätesicherheit .

  4. Bestätigen Sie die Farbe und die Meldung des Secure-Boot-Abzeichens.

  5. (Option 1) Grün bedeutet, dass das System vollständig mit den neuesten Zertifikaten und Bootkomponenten aktualisiert ist.

    So überprüfen Sie, ob Ihr PC unter Windows 11 und 10 über die aktualisierten Secure-Boot-Zertifikate verfügt.

  6. (Option 2) Gelb bedeutet, dass ein Update aussteht oder durch Kompatibilitätsbeschränkungen eingeschränkt ist.

    So überprüfen Sie, ob Ihr PC unter Windows 11 und 10 über die aktualisierten Secure-Boot-Zertifikate verfügt.

  7. (Option 3) Rot bedeutet, dass das System die erforderlichen Aktualisierungen nicht anwenden kann und ein Eingriff erforderlich ist.

    So überprüfen Sie, ob Ihr PC unter Windows 11 und 10 über die aktualisierten Secure-Boot-Zertifikate verfügt.

Nach Abschluss der Schritte werden Sie besser verstehen, ob keine Maßnahmen erforderlich sind oder ob Sie den manuellen Prozess zur Aktualisierung der System-Firmware mit der neueren Version der Secure-Boot-Zertifikate durchführen müssen.

Die in der Windows-Sicherheits-App angezeigte Meldung bezieht sich auf Zertifikatsaktualisierungen, die über Windows Update bereitgestellt werden. Das System prüft die Firmware-Kompatibilität, verifiziert die Zertifikatsbereitstellung und meldet das Ergebnis in Echtzeit.

Microsoft stellt dieses Update für die Windows Update-App schrittweise bereit. Falls Sie den Status der Zertifikate nicht ermitteln können, verwenden Sie die PowerShell-Option.

Ab Mai 2026 werden auch Systembenachrichtigungen diese Zustände widerspiegeln, wodurch die Transparenz erhöht wird, wann Handlungsbedarf besteht.

Einen Kommentar hinterlassen

So installieren Sie Apps in großen Mengen mit winget unter Windows 11

So installieren Sie Apps in großen Mengen mit winget unter Windows 11

Um mehrere Apps unter Windows 11 zu installieren, können Sie den Befehl „winget“ in der Eingabeaufforderung (CMD) und PowerShell verwenden oder die Web-App „wininstall“ nutzen. So geht's.

Windows 11 verfügt über ein neues Startmenü mit einheitlichem Design.

Windows 11 verfügt über ein neues Startmenü mit einheitlichem Design.

Das neue Startmenü für Windows 11 hat ein breiteres Layout und kombiniert die Bereiche „Anheften“ und „Alle Apps“ in einer Benutzeroberfläche. Außerdem bietet es die Möglichkeit, „Empfohlen“ zu deaktivieren.

Build 19045.6456 (KB5066791) für Windows 10 wird als Oktober-2025-Update veröffentlicht.

Build 19045.6456 (KB5066791) für Windows 10 wird als Oktober-2025-Update veröffentlicht.

KB5066791 (Build 19045.6456) für Windows 10: Allgemeine Verbesserungen für Version 22H2. Hier erfahren Sie, was Sie wissen müssen.

Build 26220.7859 (KB5077223) für Windows 11 25H2 fügt visuelle Änderungen und Fehlerbehebungen hinzu (Beta)

Build 26220.7859 (KB5077223) für Windows 11 25H2 fügt visuelle Änderungen und Fehlerbehebungen hinzu (Beta)

KB5077223 (Build 26220.7859) für Windows 11 25H2 bringt visuelle Optimierungen in der Einstellungen-App sowie verschiedene Fehlerbehebungen und Verbesserungen.

So erstellen Sie unter Windows 11 eine vollständige Datensicherung auf einem externen USB-Laufwerk

So erstellen Sie unter Windows 11 eine vollständige Datensicherung auf einem externen USB-Laufwerk

Um eine vollständige Sicherung von Windows 11 zu erstellen, öffnen Sie die Systemabbildsicherung, klicken Sie auf „Systemabbild erstellen“, wählen Sie ein externes Laufwerk aus und starten Sie die Sicherung.

So erstellen Sie eine vollständige Datensicherung auf einem Netzlaufwerk unter Windows 11, 10

So erstellen Sie eine vollständige Datensicherung auf einem Netzlaufwerk unter Windows 11, 10

Um eine vollständige Sicherung an einem Netzwerkspeicherort unter Windows 11 (oder 10) zu speichern, verwenden Sie die Funktion „Sichern und Wiederherstellen“ und wählen Sie die Option „Im Netzwerk speichern“.

Copilot könnte bald in den Datei-Explorer von Windows 11 integriert werden.

Copilot könnte bald in den Datei-Explorer von Windows 11 integriert werden.

Microsoft testet unter Windows 11 einen nativen Copilot-Seitenbereich im Datei-Explorer, was auf KI-gestützte Dateiverwaltung und neue Datenschutzfragen hindeutet.

Microsoft prüft mithilfe von PowerToys die Möglichkeit, eine obere Menüleiste in Windows 11 einzuführen.

Microsoft prüft mithilfe von PowerToys die Möglichkeit, eine obere Menüleiste in Windows 11 einzuführen.

Eine neue PowerToys Command Palette Dock fügt Windows 11 eine Linux-ähnliche Menüleiste hinzu und bietet fortgeschrittenen Benutzern flexiblen Zugriff auf Tools und Systeminformationen.

So verknüpfen Sie ein lokales Konto mit einem Microsoft-Konto unter Windows 11

So verknüpfen Sie ein lokales Konto mit einem Microsoft-Konto unter Windows 11

Um von einem lokalen Windows 11-Konto zu einem Microsoft-Konto zu wechseln, öffnen Sie Einstellungen > Konten > Ihre Informationen und verknüpfen Sie das Konto. So geht's.

Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

Microsoft wird die NTLM-Authentifizierung in zukünftigen Windows 11- und Server-Versionen standardmäßig deaktivieren und Unternehmen so zu einer stärkeren Kerberos-Sicherheit bewegen.