Firma Microsoft wymienia wygasające certyfikaty bezpiecznego rozruchu w systemie Windows 11 – wszystkie szczegóły i sposób aktualizacji

  • Funkcja Secure Boot zapobiega atakom złośliwego oprogramowania na proces uruchamiania systemu Windows 11.
  • Oryginalne certyfikaty Secure Boot firmy Microsoft z 2011 r. wygasają w czerwcu 2026 r., natomiast nowe certyfikaty z 2023 r. rozszerzają ochronę do 2053 r.
  • Urządzenia zakupione w 2024 roku i później prawdopodobnie już posiadają najnowsze certyfikaty. Pozostałe otrzymują je stopniowo za pośrednictwem usługi Windows Update.
  • Status certyfikatu możesz sprawdzić za pomocą programu PowerShell, a jeśli aktualizacje nie zostaną pobrane automatycznie, możesz je zaktualizować ręcznie, korzystając z modyfikacji rejestru i zaplanowanych zadań.

Certyfikat modułu Secure Boot Twojego komputera wygasa w czerwcu 2026 r. Począwszy od aktualizacji zabezpieczeń ze stycznia 2026 r . firma Microsoft rozpoczęła stopniowe wdrażanie nowego certyfikatu, który umożliwi prawidłowe uruchamianie komputera i pobieranie aktualizacji zabezpieczeń.

W systemie Windows 11 Secure Boot to funkcja bezpieczeństwa dostępna w oprogramowaniu układowym Unified Extensible Firmware Interface (UEFI), która zapobiega nieautoryzowanym modyfikacjom krytycznych plików systemowych podczas uruchamiania. Dzięki temu urządzenie uruchamia się wyłącznie przy użyciu oprogramowania zaufanego przez producenta.

Innymi słowy, Secure Boot pomaga chronić urządzenia przed złośliwym oprogramowaniem niskiego poziomu (takim jak bootkity i rootkity), które może zainfekować proces rozruchu i przejąć kontrolę nad komputerem jeszcze przed załadowaniem systemu operacyjnego i oprogramowania antywirusowego.

 

Zrozumienie certyfikatów bezpiecznego rozruchu

W ramach tego procesu funkcja ta wykorzystuje klucze kryptograficzne (znane jako urzędy certyfikacji (CA)) w celu weryfikacji, czy moduły oprogramowania sprzętowego pochodzą z zaufanego źródła. Pomaga to zapobiec uruchomieniu złośliwego oprogramowania na wczesnych etapach uruchamiania urządzenia.

Certyfikaty Secure Boot zawsze miały daty ważności, ponieważ pomagają zapewnić ciągłe otrzymywanie aktualizacji zabezpieczeń i prawidłowe uruchamianie komputera. Dlatego należy zainstalować certyfikaty z 2023 roku, zanim certyfikaty z 2011 roku zaczną wygasać w czerwcu 2026 roku.

Jeśli posiadasz urządzenie zakupione w 2024 roku (lub później), istnieje duże prawdopodobieństwo, że najnowsze certyfikaty są już zainstalowane. Jednak w przypadku pozostałych komputerów firma Microsoft jest obecnie w trakcie wdrażania nowych certyfikatów Secure Boot za pośrednictwem usługi Windows Update.

W aktualizacji zabezpieczeń „2026-01 (KB5074109) (26200.7623)”, udostępnionej 13 stycznia 2026 roku, gigant oprogramowania zauważył, że aktualizacje zawierają teraz podzbiór danych o wysokim poziomie wiarygodności, które identyfikują urządzenia uprawnione do automatycznego otrzymywania nowych certyfikatów Secure Boot. Urządzenia otrzymają nowe certyfikaty dopiero po wykazaniu wystarczającej liczby pomyślnych sygnałów aktualizacji, co zapewnia bezpieczne i stopniowe wdrażanie.

Oznacza to, że nie musisz podejmować żadnych ręcznych kroków, aby zaktualizować Secure Boot , poza zezwoleniem systemowi na ciągłe pobieranie aktualizacji. Przynajmniej do momentu udostępnienia aktualizacji zabezpieczeń z czerwca 2026 roku.

Sprawdź datę wygaśnięcia certyfikatu Secure Boot

Ponieważ nie otrzymasz powiadomienia informującego, że na Twoim komputerze zainstalowano najnowszą wersję urzędów certyfikacji, ważne jest, aby sprawdzić, czy urządzenie nadal wymaga aktualizacji.

System Windows 11 nie posiada natywnego polecenia do wyświetlania daty wygaśnięcia oprogramowania układowego w formacie czytelnym dla człowieka. Możesz jednak sprawdzić, czy posiadasz „zaktualizowane” certyfikaty z 2023 roku (zastępujące te wygasające w 2026 roku), wykonując następujące kroki:

Otwórz program PowerShell (administrator) i uruchom:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  • Prawda: Posiadasz nowy certyfikat (ważny do 2053 r.).
  • Fałsz: Prawdopodobnie nadal posiadasz certyfikat z 2011 r. (ważny do 2026 r.).

Firma Microsoft wymienia wygasające certyfikaty bezpiecznego rozruchu w systemie Windows 11 – wszystkie szczegóły i sposób aktualizacji

PowerShell sprawdza wygaśnięcie certyfikatu Secure Boot / Obraz: Mauro Huculak

Prawie wszystkie nowoczesne łańcuchy Secure Boot opierają się na certyfikatach firmy Microsoft z 2011 r., które mają następujące daty wygaśnięcia :

  • Microsoft Corporation KEK CA 2011 (24 czerwca 2026). 
  • Microsoft Corporation UEFI CA 2011 (27 czerwca 2026).
  • Microsoft Option ROM UEFI CA 2011 (27 czerwca 2026).
  • Microsoft Windows Production PCA 2011 (19 października 2026 r.).

Dla porównania, oto co robi każdy certyfikat:

  • Certyfikat KEK: zaufany punkt odniesienia umożliwiający aktualizację baz danych podpisów Secure Boot (DB/DBX).
  • Certyfikaty CA UEFI: zaufaj podpisom bootloaderów i komponentów oprogramowania sprzętowego (w tym aplikacji EFI innych firm).
  • Option ROM CA: ufa modułom ROM opcji oprogramowania sprzętowego.
  • Microsoft Windows Production PCA 2011: zapewnia, że ​​oprogramowanie układowe w ramach bezpiecznego rozruchu ufa programowi ładującemu systemu Windows i powiązanym plikom binarnym.

Aktualizowanie certyfikatów bezpiecznego rozruchu w systemie Windows 11

Jeśli Twoje certyfikaty zbliżają się do wygaśnięcia, Microsoft i producent komputera (OEM) automatycznie wyślą aktualizacje oprogramowania układowego lub aktualizacje „DBX” za pośrednictwem usługi Windows Update lub aktualizacji systemu, aby zarejestrować nowe certyfikaty CA z 2023 roku. Możesz jednak ręcznie zaktualizować swój Secure Boot.

Ostrzeżenie: Przed kontynuowaniem upewnij się, że masz zapisany klucz odzyskiwania BitLockera i że BIOS (UEFI) jest aktualny. Jeśli oprogramowanie układowe komputera nie obsługuje nowych certyfikatów, komputer może nie uruchomić się po aktualizacji. Zaleca się również utworzenie pełnej kopii zapasowej komputera przed kontynuowaniem.

Otwórz program PowerShell (administrator) i uruchom:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

To polecenie ustawia klucz rejestru, który instruuje system operacyjny, aby wdrożył wszystkie wymagane certyfikaty (w tym menedżera rozruchu podpisanego przez PCA 2023).

Wartością 0x5944jest kod „pełnej ochrony”, który umożliwia wszystkie istotne aktualizacje certyfikatów.

W systemie Windows 11 znajduje się wbudowane zadanie, które przetwarza zmiany w certyfikatach. Aby uniknąć oczekiwania 12 godzin, można uruchomić je ręcznie za pomocą następującego polecenia:

Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Firma Microsoft wymienia wygasające certyfikaty bezpiecznego rozruchu w systemie Windows 11 – wszystkie szczegóły i sposób aktualizacji

PowerShell aktualizuje certyfikat Secure Boot / Obraz: Mauro Huculak

Aktualizacja zazwyczaj wymaga dwóch ponownych uruchomień, aby została w pełni zastosowana. Po pierwszym ponownym uruchomieniu system aktualizuje menedżera rozruchu. Po drugim finalizuje rejestrację certyfikatu w bazie danych UEFI.

Po ponownym uruchomieniu możesz sprawdzić, czy pozycja „UEFI CA 2023” znajduje się już w Twojej bazie danych, uruchamiając to polecenie programu PowerShell (jako administrator):

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  • Prawda: Twój system jest teraz zabezpieczony nowymi certyfikatami.
  • Fałsz: Jeśli błąd pozostaje fałszywy po kilku restartach, oprogramowanie sprzętowe płyty głównej może być zbyt stare, aby zaakceptować nowy format certyfikatu. Sprawdź na stronie producenta, czy dostępna jest aktualizacja BIOS-u związana z funkcją „Bezpieczny rozruch”.

Jeśli funkcja BitLocker jest aktywna, konieczne może być tymczasowe wyłączenie szyfrowania ( Suspend-BitLocker -MountPoint "C:" -RebootCount 2), aby oprogramowanie sprzętowe mogło pomyślnie zapisać nowe klucze na urządzeniu.

Zostaw komentarz

Jak utworzyć bootowalny nośnik instalacyjny USB z systemem Windows 11 25H2

Jak utworzyć bootowalny nośnik instalacyjny USB z systemem Windows 11 25H2

Aby utworzyć instalator USB z możliwością rozruchu systemu Windows 11 25H2, możesz użyć narzędzi Rufus, Ventoy, Command Prompt i Media Creation. Oto instrukcja.

Kompilacja 26220.7653 (KB5074157) dla systemu Windows 11 wprowadza nowe udoskonalenia trybu ciemnego (wersja rozwojowa, beta)

Kompilacja 26220.7653 (KB5074157) dla systemu Windows 11 wprowadza nowe udoskonalenia trybu ciemnego (wersja rozwojowa, beta)

Aktualizacja KB5074157 (kompilacja 26220.7653) dla systemu Windows 11 udoskonala tryb ciemny, dodaje obsługę tapet WebP i naprawia problemy z paskiem zadań, menu Start, Bluetooth i innymi elementami.

Aktualizacja systemu Windows 11 KB5074109 okazała się katastrofą – lista głównych problemów

Aktualizacja systemu Windows 11 KB5074109 okazała się katastrofą – lista głównych problemów

Aktualizacja KB5074109 dla systemu Windows 11 ze stycznia 2026 r. powodowała awarie, problemy z rozruchem, problemy z programem Outlook i błędy dezinstalacji, zmuszając użytkowników do jej usunięcia.

Jak zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google

Jak zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google

Aby zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google, przejrzyj i usuń publicznie udostępnione linki ChatGPT. Oto jak to zrobić.

Jak zainstalować podsystem Windows dla systemu Android (WSA) w systemie Windows 11

Jak zainstalować podsystem Windows dla systemu Android (WSA) w systemie Windows 11

Możesz zainstalować Podsystem Windows dla Androida (WSA), aby uruchamiać aplikacje Androida w systemie Windows 11 za pomocą sklepu Microsoft Store lub programu PowerShell. Oto jak to zrobić

Jak uniemożliwić ChatGPT wykorzystywanie Twoich danych osobowych do szkolenia sztucznej inteligencji

Jak uniemożliwić ChatGPT wykorzystywanie Twoich danych osobowych do szkolenia sztucznej inteligencji

Domyślnie OpenAI zbiera treść konwersacji ChatGPT w celu szkolenia sztucznej inteligencji. Oto jak wyłączyć tę funkcję, aby zapewnić większą prywatność.

Kompilacja 26120.4733 (KB5062651) dla wersji 24H2 systemu Windows 11 ze zmianami (wersja beta)

Kompilacja 26120.4733 (KB5062651) dla wersji 24H2 systemu Windows 11 ze zmianami (wersja beta)

Kompilacja 26120.4733 (KB5062651) dla systemu Windows 11 wprowadza nowy opis obrazu AI, przeprojektowanie uprawnień aplikacji i ochronę administratora w kanale beta.

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza nowe funkcje (wersja rozwojowa)

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza nowe funkcje (wersja rozwojowa)

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza opisy obrazów oparte na sztucznej inteligencji, nowe zabezpieczenia administratora, przeprojektowane okna dialogowe uprawnień i wiele więcej.

Jak zainstalować aplikację za pomocą winget w systemie Windows 10

Jak zainstalować aplikację za pomocą winget w systemie Windows 10

Teraz możesz używać polecenia winget do instalowania aplikacji w systemie Windows 10. Oto kroki, jak to zrobić przy użyciu Menedżera pakietów systemu Windows.

Jak włączyć (lub wyłączyć) klawisz Print Screen narzędzia Wycinanie w systemie Windows 11

Jak włączyć (lub wyłączyć) klawisz Print Screen narzędzia Wycinanie w systemie Windows 11

Włącz lub wyłącz klawisz Print Screen w narzędziu Wycinanie w systemie Windows 11 i przywróć klasyczny skrót lub przypisz go do innej aplikacji.