Как проверить наличие обновленных сертификатов Secure Boot на вашем компьютере в Windows 11 и 10.

  • Срок действия сертификатов Secure Boot от Microsoft за 2011 год истекает в июне 2026 года.
  • Новые сертификаты Windows UEFI CA 2023 обеспечивают защиту до 2053 года.
  • Устройства, приобретенные в 2024 году или позже, как правило, уже имеют обновленные сертификаты.
  • На старых компьютерах обновление устанавливается постепенно через Центр обновления Windows.
  • Проверить состояние сертификата можно с помощью команды PowerShell.

На некоторых устройствах под управлением Windows 11 и Windows 10 срок действия сертификатов Secure Boot, выданных в 2011 году, истекает в июне 2026 года. Хотя Microsoft активно заменяет их сертификатами 2023 года, вам следует убедиться, что ваша система уже перешла на более новые сертификаты, чтобы предотвратить сбои при запуске или проблемы с безопасностью.

Secure Boot — это функция защиты на уровне встроенного ПО в унифицированном расширяемом интерфейсе прошивки (UEFI), которая гарантирует, что устройство загружает только программное обеспечение, имеющее цифровую подпись и которому доверяет производитель. Она защищает процесс запуска, предотвращая несанкционированные изменения критически важных компонентов загрузки до загрузки операционной системы.

Для этого Secure Boot использует криптографические ключи, известные как центры сертификации (ЦС), для проверки модулей прошивки и загрузчиков. Эти сертификаты создают цепочку доверия, которая блокирует выполнение вредоносного кода на ранних этапах запуска.

Как и все цифровые сертификаты, центры сертификации Secure Boot имеют определенные сроки действия. Срок действия сертификатов 2011 года истекает в июне 2026 года, поэтому для продолжения получения обновлений и нормальной загрузки без сбоев проверки доверия системам необходимо установить более новые сертификаты 2023 года.

Поскольку цифровые сертификаты имеют срок действия, системам необходимо установить сертификаты 2023 года до истечения срока действия сертификатов 2011 года в июне 2026 года, чтобы обеспечить корректную загрузку и получение обновлений.

Устройства, приобретенные в 2024 году или позже, как правило, уже содержат новые сертификаты. Для более старого оборудования Microsoft распространяет их через Центр обновления Windows.

Microsoft уже автоматически определяет и обновляет сертификаты Secure Boot посредством регулярных системных обновлений, поэтому никаких ручных действий не требуется, кроме поддержания включенного Центра обновления Windows и установки ежемесячных обновлений безопасности до крайнего срока в июне 2026 года. Однако всегда полезно проверить и убедиться, что ваше устройство имеет соответствующие сертификаты.

В этом руководстве я опишу шаги по проверке того, установлены ли на вашем компьютере сертификаты Secure Boot 2023 года.

Проверьте наличие сертификатов Secure Boot 2023 на вашем компьютере с помощью PowerShell.

Чтобы проверить наличие обновленных сертификатов Secure Boot 2023 года (которые заменяют сертификаты, срок действия которых истекает в 2026 году), выполните следующие действия:

  1. Откройте меню «Пуск» в Windows 11.

     

     

  2. Найдите PowerShell (или Терминал ), щелкните правой кнопкой мыши по верхнему результату и выберите пункт «Запустить от имени администратора».

  3. Введите эту команду, чтобы проверить срок действия сертификатов Secure Boot, и нажмите Enter: 

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Как проверить наличие обновленных сертификатов Secure Boot на вашем компьютере в Windows 11 и 10.

После выполнения этих шагов, если результат будет «True», у вас будет новый сертификат (действительный до 2053 года). Если результат будет «False», скорее всего, у вас по-прежнему будет сертификат 2011 года (срок действия которого истекает в 2026 году).

Срок действия сертификатов Secure Boot 2011 истекает в 2026 году — что делает каждый сертификат?

Практически все современные цепочки безопасной загрузки (Secure Boot) используют сертификаты Microsoft 2011 года, срок действия которых истекает в следующие даты :

  • Корпорация Microsoft, KEK CA 2011 (24 июня 2026 г.). 
  • Microsoft Corporation UEFI CA 2011 (27 июня 2026 г.).
  • Microsoft Option ROM UEFI CA 2011 (27 июня 2026 г.).
  • Microsoft Windows Production PCA 2011 (19 октября 2026 г.).

Для справки, вот что делает каждый сертификат:

  • Сертификат KEK: Якорь доверия, позволяющий обновлять базы данных подписей Secure Boot (DB/DBX).
  • Сертификаты UEFI CA: Доверяйте подписям загрузчиков и компонентов микропрограммного обеспечения (включая сторонние приложения EFI).
  • Option ROM CA: Доверяет модулям Option ROM встроенного ПО.
  • Microsoft Windows Production PCA 2011: Гарантирует, что загрузчик Windows и связанные с ним двоичные файлы будут считаться доверенными для микропрограммы в рамках безопасной загрузки.

Если срок действия ваших сертификатов подходит к концу, Microsoft и производитель вашего компьютера (OEM) автоматически распространят обновления прошивки или обновления «DBX» через Центр обновления Windows или системные обновления для регистрации новых сертификатов CA 2023 года. Вы всегда можете установить новые сертификаты Secure Boot вручную .

Почему событие с идентификатором 1801 отображается в журнале событий (и почему это не ошибка)?

Наконец, вы, вероятно, заметите, что событие с идентификатором 1801 появляется для источника «TPM-WMI (Microsoft-Windows-TPM-WMI)» с сообщением «BucketConfidenceLevel: Under Observation – More Data Needed» .

Хотя это выглядит как ошибка, это не сбой. Эта запись означает, что операционная система обнаружила обновленные сертификаты Secure Boot, но еще не применила их к прошивке.

Устройство находится на этапе подготовки и проверки, в то время как Microsoft постепенно распространяет обновление. Поскольку ключи Secure Boot находятся в прошивке UEFI и влияют на цепочку загрузки, переход тщательно координируется во избежание проблем с загрузкой.

Проще говоря, событие с идентификатором 1801 — это всего лишь проверка состояния, указывающая на то, что Windows оценивает ваше устройство в рамках развертывания сертификата Secure Boot. Сообщение «Под наблюдением» отражает этот процесс оценки. Оно не указывает на проблему с TPM, повреждение Secure Boot или сбой BIOS. Несмотря на то, что оно регистрируется как ошибка, оно носит исключительно информационный характер.

Переход на использование сертификата Secure Boot происходит в два этапа. Сначала Windows 11 (или 10) загружает и подготавливает новый сертификат внутри операционной системы. Затем, после проверки совместимости и подтверждения подлинности, сертификат записывается в системное микропрограммное обеспечение и активируется.

Устройства могут оставаться между этими двумя стадиями в течение некоторого времени, поэтому записи TPM-WMI могут продолжать отображаться в журнале событий, даже если всё в порядке.

Проверьте наличие сертификатов Secure Boot 2023 на вашем компьютере с помощью раздела «Безопасность Windows».

В дополнение к использованию PowerShell, приложение «Безопасность Windows» было обновлено и теперь отображает точное состояние сертификатов Secure Boot, срок действия которых истекает в 2026 году. 

Чтобы проверить наличие последних сертификатов Secure Boot на вашем компьютере, выполните следующие действия:

  1. Откройте меню «Пуск» .

  2. Найдите приложение «Безопасность Windows» и щелкните по верхнему результату, чтобы открыть его.

  3. В левой панели нажмите «Безопасность устройства» .

  4. Подтвердите цвет и сообщение значка безопасной загрузки.

  5. (Вариант 1) Зеленый цвет означает, что система полностью обновлена ​​с использованием последних сертификатов и загрузочных компонентов.

    Как проверить наличие обновленных сертификатов Secure Boot на вашем компьютере в Windows 11 и 10.

  6. (Вариант 2) Жёлтым цветом обозначено, что обновление ожидается или ограничено из-за проблем совместимости.

    Как проверить наличие обновленных сертификатов Secure Boot на вашем компьютере в Windows 11 и 10.

  7. (Вариант 3) Красный цвет означает, что система не может применить необходимые обновления и нуждается во вмешательстве.

    Как проверить наличие обновленных сертификатов Secure Boot на вашем компьютере в Windows 11 и 10.

После выполнения этих шагов у вас появится более ясное понимание того, нужно ли ничего не предпринимать или же необходимо вручную обновить прошивку системы до более новой версии сертификатов Secure Boot.

Сообщение, которое вы увидите в приложении «Безопасность Windows», связано с обновлениями сертификатов, распространяемыми через Центр обновления Windows. Система оценивает совместимость микропрограммного обеспечения, проверяет развертывание сертификата и сообщает о результате в режиме реального времени.

Компания Microsoft постепенно распространяет это обновление через приложение «Центр обновления Windows». Если вы не можете определить состояние сертификатов, воспользуйтесь вариантом с PowerShell.

Кроме того, начиная с мая 2026 года, уведомления на системном уровне будут отражать эти состояния, повышая прозрачность в ситуациях, когда требуется принятие мер.

Оставить комментарий

Разборка Surface Laptop и Surface Pro показала, что их невозможно отремонтировать.

Разборка Surface Laptop и Surface Pro показала, что их невозможно отремонтировать.

Разборка Surface Laptop и Surface Pro (2017) показывает множество припаянных компонентов, клея и скотча, которые невозможно отремонтировать.

Разборка Xbox One S демонстрирует более быстрый жесткий диск и более простую конструкцию.

Разборка Xbox One S демонстрирует более быстрый жесткий диск и более простую конструкцию.

Компания Microsoft провела разборку новой консоли Xbox One S, в ходе которой были обнаружены немного улучшенные характеристики и пасхалка с Мастер Чифом. Подробности разборки смотрите здесь!

Surface Pro 3: взгляд изнутри на компоненты, обеспечивающие работу этого планшета.

Surface Pro 3: взгляд изнутри на компоненты, обеспечивающие работу этого планшета.

Взгляните на Surface Pro 3 изнутри: новая материнская плата, система охлаждения, аккумулятор и другие компоненты, обеспечивающие работу этого планшета.

Как создать загрузочный USB-носитель для установки Windows 11

Как создать загрузочный USB-носитель для установки Windows 11

Для создания загрузочного USB-накопителя для установки Windows 11 можно использовать Rufus, Ventoy, командную строку или Media Creation Tool. Вот как это сделать.

Как отключить проверку подписи драйверов в Windows 10

Как отключить проверку подписи драйверов в Windows 10

Чтобы отключить проверку подписи для установки неподписанных драйверов в Windows 10, можно использовать параметры автозагрузки WinRE или команды bcdedit.

Системные требования и совместимость с оборудованием Windows 11 24H2: объяснение

Системные требования и совместимость с оборудованием Windows 11 24H2: объяснение

Аппаратные требования для Windows 11 24H2 включают в себя 2-ядерный процессор с частотой 1 ГГц, 4 ГБ оперативной памяти, 64 ГБ SSD-накопитель, TPM 2.0, Secure Boot и NPU (для ИИ).

Сборка 27938 для Windows 11 добавляет новые функции в Проводник, панель задач и многое другое (Canary).

Сборка 27938 для Windows 11 добавляет новые функции в Проводник, панель задач и многое другое (Canary).

В сборке 27938 для Windows 11 добавлены действия ИИ в Проводнике, часы в Центре уведомлений и управление приложениями с помощью ИИ в параметрах, а также исправлены ключевые ошибки.

Выполните чистую установку Windows 10 (2026).

Выполните чистую установку Windows 10 (2026).

Для чистой установки Windows 10 запустите компьютер с загрузочного USB-накопителя, используйте инструмент создания носителя (Media Creation Tool), функцию «Сброс этого компьютера» (Reset This PC) или смонтируйте ISO-образ Windows 10. Вот как это сделать.

Как установить Windows 10 и Windows 11 в режиме двойной загрузки (2026)

Как установить Windows 10 и Windows 11 в режиме двойной загрузки (2026)

Для двойной загрузки Windows 10 и 11 (или наоборот) можно уменьшить размер основного раздела или использовать VHDX-файл. Подробное пошаговое руководство.

Как установить Windows 11 (или 10) и Linux Mint в режиме двойной загрузки

Как установить Windows 11 (или 10) и Linux Mint в режиме двойной загрузки

Для двойной загрузки Linux Mint и Windows 11 (или 10) создайте загрузочный USB-накопитель, уменьшите размер раздела Windows и установите Mint на оставшееся свободное место.