Come verificare se il PC dispone dei certificati Secure Boot aggiornati su Windows 11 e 10

  • I certificati Secure Boot di Microsoft del 2011 scadranno a giugno 2026.
  • I nuovi certificati CA UEFI di Windows 2023 estendono la protezione fino al 2053.
  • I dispositivi acquistati a partire dal 2024 in genere includono già i certificati aggiornati.
  • I PC più vecchi ricevono l'aggiornamento gradualmente tramite Windows Update.
  • È possibile verificare lo stato del certificato utilizzando un comando PowerShell.

Su alcuni dispositivi Windows 11 e Windows 10, i certificati Secure Boot emessi per la prima volta nel 2011 scadranno a giugno 2026. Sebbene Microsoft li stia sostituendo attivamente con i certificati del 2023, è consigliabile verificare che il sistema sia già stato aggiornato ai certificati più recenti per evitare problemi di avvio o di sicurezza.

Secure Boot è una funzionalità di protezione basata sul firmware, integrata nell'Unified Extensible Firmware Interface (UEFI), che garantisce che un dispositivo carichi solo software firmato digitalmente e considerato affidabile dal produttore. Protegge il processo di avvio impedendo modifiche non autorizzate ai componenti di avvio critici prima del caricamento del sistema operativo.

Per raggiungere questo obiettivo, Secure Boot utilizza chiavi crittografiche, note come autorità di certificazione (CA), per convalidare i moduli del firmware e i bootloader. Questi certificati creano una catena di fiducia che impedisce l'esecuzione di codice dannoso durante le prime fasi di avvio.

Come tutti i certificati digitali, le CA di Secure Boot hanno date di scadenza definite. I certificati del 2011, che raggiungeranno la fine della loro validità nel giugno 2026, implicano che i sistemi dovranno installare i nuovi certificati del 2023 per continuare a ricevere aggiornamenti e ad avviarsi normalmente senza errori di convalida della fiducia.

Poiché i certificati digitali hanno una data di scadenza, i sistemi devono installare i certificati del 2023 prima che le CA del 2011 scadano nel giugno 2026, affinché l'avvio e la ricezione degli aggiornamenti continuino a funzionare correttamente.

I dispositivi acquistati a partire dal 2024 in genere includono già i nuovi certificati. Per l'hardware più vecchio, Microsoft li distribuisce tramite Windows Update.

Microsoft identifica e aggiorna automaticamente i certificati di Secure Boot tramite i regolari aggiornamenti di sistema, quindi non è richiesta alcuna azione manuale, a parte mantenere Windows Update abilitato e installare gli aggiornamenti di sicurezza mensili prima della scadenza di giugno 2026. Tuttavia, è sempre consigliabile verificare se il dispositivo dispone dei certificati appropriati.

In questa guida , illustrerò i passaggi per verificare se i certificati Secure Boot 2023 sono già installati sul computer.

Verifica se il tuo PC dispone dei certificati Secure Boot 2023 utilizzando PowerShell.

Per verificare se si dispone dei certificati Secure Boot 2023 "aggiornati" (che sostituiscono quelli in scadenza nel 2026), seguire questi passaggi:

  1. Apri il menu Start su Windows 11.

     

     

  2. Cerca PowerShell (o Terminale ), fai clic con il pulsante destro del mouse sul primo risultato e scegli l'opzione Esegui come amministratore.

  3. Digita questo comando per verificare la data di scadenza dei certificati di Secure Boot e premi Invio: 

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Come verificare se il PC dispone dei certificati Secure Boot aggiornati su Windows 11 e 10

Una volta completati i passaggi, se il risultato è "True", si dispone del nuovo certificato (valido fino al 2053). Se il risultato è "False", è probabile che si stia ancora utilizzando il certificato del 2011 (in scadenza nel 2026).

I certificati Secure Boot 2011 scadranno nel 2026: cosa fa ciascun certificato?

Quasi tutte le moderne catene di Secure Boot si basano sui certificati Microsoft del 2011, che hanno le seguenti date di scadenza :

  • Microsoft Corporation KEK CA 2011 (24 giugno 2026). 
  • Microsoft Corporation UEFI CA 2011 (27 giugno 2026).
  • Microsoft Option ROM UEFI CA 2011 (27 giugno 2026).
  • Microsoft Windows Production PCA 2011 (19 ottobre 2026).

A titolo informativo, ecco cosa fa ciascun certificato:

  • Certificato KEK: Ancora di fiducia che consente l'aggiornamento dei database delle firme di Secure Boot (DB/DBX).
  • Certificati CA UEFI: consentono di considerare attendibili le firme dei bootloader e dei componenti del firmware (incluse le applicazioni EFI di terze parti).
  • ROM opzionale CA: Si fida dei moduli ROM opzionali del firmware.
  • Microsoft Windows Production PCA 2011: garantisce che il bootloader di Windows e i relativi file binari siano considerati attendibili dal firmware in ambiente Secure Boot.

Se i tuoi certificati sono in scadenza, Microsoft e il produttore del tuo computer (OEM) distribuiranno automaticamente aggiornamenti del firmware o aggiornamenti "DBX" tramite Windows Update o aggiornamenti di sistema per registrare i nuovi certificati CA 2023. Puoi sempre installare manualmente i nuovi certificati Secure Boot .

Perché l'ID evento 1801 compare nel Visualizzatore eventi (e perché non si tratta di un errore)

Infine, probabilmente noterete che l'ID evento 1801 appare per l'origine "TPM-WMI (Microsoft-Windows-TPM-WMI)" con il messaggio "BucketConfidenceLevel: In osservazione - Sono necessari ulteriori dati" .

Sebbene possa sembrare un errore, non si tratta di un guasto. Questa voce indica che il sistema operativo ha rilevato certificati Secure Boot aggiornati, ma non li ha ancora applicati al firmware.

Il dispositivo si trova in una fase di test e validazione, mentre Microsoft rilascia gradualmente l'aggiornamento. Poiché le chiavi di Secure Boot risiedono nel firmware UEFI e influenzano la catena di avvio, la transizione viene attentamente coordinata per evitare problemi di avvio.

In parole semplici, l'ID evento 1801 è solo un controllo di stato che indica che Windows sta valutando il dispositivo nell'ambito della distribuzione del certificato Secure Boot. Il messaggio "In osservazione" riflette tale processo di valutazione. Non indica un problema con il TPM, un danneggiamento di Secure Boot o un errore del BIOS. Nonostante venga registrato come errore, ha una funzione puramente informativa.

La transizione del certificato Secure Boot avviene in due fasi. Innanzitutto, Windows 11 (o 10) scarica e memorizza il nuovo certificato all'interno del sistema operativo. Successivamente, dopo i controlli di compatibilità e la convalida, il certificato viene scritto nel firmware di sistema e attivato.

I dispositivi possono rimanere in una fase intermedia tra queste due per un certo periodo di tempo, motivo per cui le voci TPM-WMI potrebbero continuare ad apparire nel Visualizzatore eventi anche se non si riscontra alcun problema.

Verifica se il tuo PC dispone dei certificati Secure Boot 2023 tramite Sicurezza di Windows.

Oltre all'utilizzo di PowerShell, l' app Sicurezza di Windows è stata aggiornata per mostrare lo stato esatto dei certificati di Avvio protetto in scadenza nel 2026. 

Per verificare se il computer dispone dei certificati Secure Boot più recenti, segui questi passaggi:

  1. Apri Start .

  2. Cerca " Sicurezza di Windows" e fai clic sul primo risultato per aprire l'applicazione.

  3. Fai clic su Sicurezza dispositivo nel riquadro a sinistra.

  4. Conferma il colore e il messaggio del badge di Avvio protetto.

  5. (Opzione 1) Il colore verde indica che il sistema è completamente aggiornato con i certificati e i componenti di avvio più recenti.

    Come verificare se il PC dispone dei certificati Secure Boot aggiornati su Windows 11 e 10

  6. (Opzione 2) Il colore giallo indica che è in sospeso un aggiornamento o che questo è limitato da vincoli di compatibilità.

    Come verificare se il PC dispone dei certificati Secure Boot aggiornati su Windows 11 e 10

  7. (Opzione 3) Il colore rosso indica che il sistema non è in grado di applicare gli aggiornamenti richiesti e necessita di un intervento.

    Come verificare se il PC dispone dei certificati Secure Boot aggiornati su Windows 11 e 10

Una volta completati i passaggi, avrai una comprensione più chiara se non è richiesta alcuna azione o se devi procedere con la procedura manuale per aggiornare il firmware del sistema con la versione più recente dei certificati Secure Boot.

Il messaggio visualizzato nell'app Sicurezza di Windows è correlato agli aggiornamenti dei certificati distribuiti tramite Windows Update. Il sistema valuta la compatibilità del firmware, verifica la distribuzione dei certificati e segnala il risultato in tempo reale.

Microsoft sta rilasciando gradualmente questo aggiornamento tramite l'app Windows Update. Se non riesci a verificare lo stato dei certificati, utilizza PowerShell.

Inoltre, a partire da maggio 2026, le notifiche a livello di sistema rifletteranno questi stati, aumentando la visibilità quando è necessario intervenire.

Lascia un commento

Come creare un supporto di installazione USB avviabile di Windows 11 25H2

Come creare un supporto di installazione USB avviabile di Windows 11 25H2

Per creare un'unità USB avviabile di installazione di Windows 11 25H2, puoi utilizzare Rufus, Ventoy, il prompt dei comandi e Media Creation Tool. Ecco come fare.

La build 26220.7653 (KB5074157) per Windows 11 introduce nuove ottimizzazioni per la modalità scura (Dev, Beta)

La build 26220.7653 (KB5074157) per Windows 11 introduce nuove ottimizzazioni per la modalità scura (Dev, Beta)

L'aggiornamento KB5074157 (build 26220.7653) per Windows 11 migliora la modalità scura, aggiunge il supporto per gli sfondi WebP e risolve problemi relativi alla barra delle applicazioni, al menu Start, al Bluetooth e altro ancora.

Laggiornamento KB5074109 di Windows 11 è stato un disastro: ecco lelenco dei problemi principali.

Laggiornamento KB5074109 di Windows 11 è stato un disastro: ecco lelenco dei problemi principali.

L'aggiornamento KB5074109 di gennaio 2026 per Windows 11 ha causato arresti anomali, problemi di avvio, malfunzionamenti di Outlook ed errori di disinstallazione, costringendo gli utenti a rimuoverlo.

Come impedire che le conversazioni di ChatGPT vengano visualizzate nei risultati di ricerca di Google

Come impedire che le conversazioni di ChatGPT vengano visualizzate nei risultati di ricerca di Google

Evita che le tue conversazioni ChatGPT vengano visualizzate nei risultati di ricerca di Google rivedendo ed eliminando i link ChatGPT pubblici condivisi. Ecco come fare.

Come installare il Sottosistema Windows per Android (WSA) su Windows 11

Come installare il Sottosistema Windows per Android (WSA) su Windows 11

È possibile installare il Sottosistema Windows per Android (WSA) per eseguire app Android su Windows 11 tramite Microsoft Store o PowerShell. Ecco come fare.

Come impedire a ChatGPT di utilizzare i tuoi dati personali per laddestramento dellIA

Come impedire a ChatGPT di utilizzare i tuoi dati personali per laddestramento dellIA

Per impostazione predefinita, OpenAI raccoglie il contenuto delle conversazioni di ChatGPT per addestrare l'IA; ecco come disabilitare questa funzione per una maggiore privacy.

Build 27913 per le versioni di Windows 11 con modifiche allapp Impostazioni (Canary)

Build 27913 per le versioni di Windows 11 con modifiche allapp Impostazioni (Canary)

La build 27913 (Canary) di Windows 11 introduce un'interfaccia utente delle Impostazioni riprogettata, ripristina il suono di avvio di Vista, risolve i problemi relativi allo sfondo a schermo nero e altro ancora.

Build 26120.4733 (KB5062651) per le versioni di Windows 11 24H2 con modifiche (Beta)

Build 26120.4733 (KB5062651) per le versioni di Windows 11 24H2 con modifiche (Beta)

La build 26120.4733 (KB5062651) per Windows 11 introduce una nuova funzionalità di descrizione delle immagini tramite IA, una riprogettazione delle autorizzazioni delle app e la protezione per gli amministratori nel canale Beta.

La build 26200.5702 (KB5062653) per Windows 11 25H2 introduce nuove funzionalità (Dev)

La build 26200.5702 (KB5062653) per Windows 11 25H2 introduce nuove funzionalità (Dev)

La build 26200.5702 (KB5062653) per Windows 11 25H2 introduce descrizioni delle immagini basate sull'intelligenza artificiale, nuove funzionalità di sicurezza per gli amministratori, finestre di dialogo per le autorizzazioni riprogettate e altro ancora.

Come installare unapp utilizzando Winget su Windows 10

Come installare unapp utilizzando Winget su Windows 10

Ora è possibile utilizzare il comando winget per installare app su Windows 10; ecco i passaggi per farlo tramite Gestione pacchetti di Windows.