[Commercial PC] Aviso sobre a atualização do certificado de Secure Boot do Windows

Seção 1. Contexto

A Microsoft planeja substituir progressivamente os certificados do “Secure Boot” utilizados nos sistemas Windows a partir de 2026. Os certificados Secure Boot são projetados para impedir que softwares maliciosos—como bootkits—insiram carregadores durante o processo de inicialização, garantindo assim a integridade do ambiente de boot.

Os certificados atualmente implantados—“Microsoft Corporation KEK CA 2011” e “Microsoft Windows Production PCA 2011”—estão próximos da expiração. Caso não sejam atualizados para os novos certificados—“Microsoft Corporation KEK 2K CA 2023” e “Windows UEFI CA 2023”—os dispositivos não poderão mais receber atualizações para o Windows Boot Manager e outros componentes críticos de segurança.

Para garantir que seu PC comercial continue se beneficiando da proteção do secure boot e das atualizações contínuas do sistema, siga as orientações abaixo para verificar o status do seu dispositivo.

 

Seção 2. Meu Dispositivo está Afetado?

2.1 Não Afetado (Novo Certificado Suportado por Padrão)

Todos os PCs corporativos enviados em 2024 ou posteriormente, bem como todos os novos modelos futuros, já possuem o novo certificado Secure Boot pré-integrado. Não é necessária atualização manual.

Notebooks (NB): Os seguintes modelos, bem como todas as séries lançadas após 2024.

Nome do Modelo
BM3406CGA
BM3606CGA
PM5406CGA
PM5606CGA
BM3406CHA
BM3606CHA
PM3406CHA
PM3606CHA
PM3406CKAZ
PM3406CKA
PM3606CKA
PM1403CDA
PM1503CDA
B5405CCA
B3405CCA
B5605CCA
B3605CCA
P3405CVA
P3605CVA
B5605CVA
B3605CVA
B5405CVA
B3405CVA
BR1204FTA
BR1204CTA
BR1104FTA
BR1104CTA
B1403CTA
B1503CTA
B3402FVA
BM1403CDA
BM1503CDA
B1403CVA
B1503CVA
P1403CVA
P1503CVA
P5405CSA

 

Desktops: Os seguintes modelos, assim como todas as séries lançadas após 2024.

Nome do Modelo
P500SV
V500SV
PM700MK
PM700SK
D900MF
D900SF
T701MF
D700MF
T500MV
P500MV
D700MER
D700ME
X500MA
D701MER
S701TER
D901MDR
D500TER
D700TER
D901SDR
S501MER
PD500TE
G15DS
D800MDR
G16CH
G13CH
S501ME
D500TE
D700TE
G35CA
D900MD
D500SD
D500MD
D700MD
D500TD
D700TD
G15CF
D900MC
D500SC
D700SC
D500TC
D700TC
PD500TC
G10CE
G35CG
GA35DX
D700SF
V500MV
D501MER
D701SER
D501SER
T501MV
D900MDR
D800SDR
D900SDR
S502ME
S502MER
D500MER
D500SER
D700SER
D900SC
D900SD
G35DX
S501MC
S502MD
S500TD
S501MD
S500TC
S500MC
S700SC
D700MC
S500MD
S500SC
S500SD
D701TC
D700SD
D500SE
D500ME
D700SE

 

All-in-One (AIO): Os modelos a seguir, assim como todas as séries lançadas após 2024.

Nome do Modelo
PM640KA
PM670KA

 

2.2 Modelos que Necessitam de Atualização

Se o seu modelo não estiver listado acima, isso significa que o dispositivo está atualmente usando o certificado antigo e precisará ser atualizado.

 

Como obtenho a atualização?

Para os modelos afetados, a ASUS já concluiu o envio do novo certificado. A atualização será entregue automaticamente pela Microsoft por meio do Windows Update.

 

Ação recomendada: Vá em Configurações > Windows Update e certifique-se de que as atualizações automáticas estão ativadas.

Instalação automática: O sistema fará o download e instalará automaticamente o certificado de segurança mais recente — nenhuma ferramenta manual ou download é necessário.

 

Seção 3. Certificados Microsoft Third-Party Secure Boot: Funcionalidade e Necessidade

Esta seção explica os certificados Microsoft third-party Secure Boot. Se o seu dispositivo precisar executar ambientes não-Windows (ex: Linux) ou hardwares de terceiros (ex: GPUs externas), revise o seguinte.

3.1 Visão geral do Certificado Microsoft 3rd Party

Certificado OriginalCertificado AtualizadoDescrição
Microsoft Corporation UEFI CA 2011Microsoft UEFI CA 2023

Este é um certificado opcional utilizado "durante o processo de boot" para assinar aplicativos ou sistemas operacionais de terceiros (como Linux) executados fora do ambiente do Windows.

Não é necessário se esses casos de uso não se aplicam.

Microsoft Option ROM UEFI CA 2023Este é um certificado opcional utilizado "durante o processo de boot" para assinar os Option ROMs do hardware externo.   
Se o hardware de terceiros (como uma GPU externa) não for essencial durante o processo de boot do sistema, este certificado não se aplica.

 

3.2 Se Certificados Microsoft de Terceiros Forem Necessários, Por Favor Consulte as Instruções Abaixo

Atenção: Se o seu computador comercial estiver com o Windows BitLocker ativado, por favor, suspenda-o antecipadamente seguindo as instruções abaixo antes de realizar qualquer operação de Secure Boot.

 

Seção 4. Verificando o Status do Certificado na BIOS e Determinando Atualizações

Dispositivos enviados em 2026 já incluem esses certificados. Você pode acessar a configuração do BIOS (pressione F2 durante a inicialização) para verificar ou configurar as opções de certificados de terceiros.

 

Além disso, você pode consultar a Seção 8.3 para verificar se os certificados de terceiros estão presentes. Se eles não estiverem incluídos, por favor, atualize o BIOS para a versão mais recente e siga a Seção 5. SOP 1: Atualizar Certificados de Secure Boot.

 

Se os certificados de terceiros necessários ainda não aparecerem, por favor, prossiga para a Seção 6. SOP 2: Adicionar Certificados de Secure Boot.

 

No caso de redefinir as chaves de Secure Boot resultar na tela a seguir ao inicializar o Windows, siga a Seção 7. SOP 3: Restaurar Certificados de Secure Boot.

 

Referências

  1. https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
  2. https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e

 

Seção 5. POP 1: Atualizar Certificados do Secure Boot

Notas Pré-Operacionais:

  1. É fortemente recomendado fazer backup de todos os dados do seu computador com antecedência para evitar qualquer possível perda de dados durante o processo de atualização manual.
  2. Se o BitLocker estiver ativado, certifique-se de que ele esteja suspenso antes de prosseguir com as etapas a seguir. Assim que o processo for concluído, o BitLocker pode ser reativado.
  3. Não suspender o BitLocker pode resultar em um cenário de bloqueio. Em casos onde o BitLocker não possa desbloquear automaticamente a unidade do Windows criptografada, será necessário uma chave de recuperação. Esta chave é um código numérico de 48 dígitos que permite recuperar o acesso ao seu disco rígido. Caso não esteja familiarizado com os procedimentos descritos abaixo, por favor, entre em contato conosco para obter assistência.

Se você precisar recuperar sua chave de recuperação do BitLocker, consulte o artigo: Como recuperar sua chave de recuperação do BitLocker.

 

Etapas do procedimento

  1. Ligue ou reinicie o sistema, então pressione F2 para entrar na configuração do BIOS.   
    Pressione F7 para mudar para o Modo Avançado e navegue até Segurança > Inicialização Segura (ou diretamente Segurança > Inicialização Segura).   
  2. Selecione Gerenciamento de Chaves.   
  3. Selecione Assinaturas Autorizadas (db).   
  4. Escolha Atualizar.   
  5. Selecione Sim.   
      
    Nota: Selecionar “Sim” irá restaurar os certificados correspondentes para as configurações de fábrica. Quaisquer certificados adicionados anteriormente pelo sistema ou usuário serão removidos.
  6. Selecione Detalhes para verificar se os certificados das Assinaturas Autorizadas (db) foram atualizados com sucesso.   
  7. Pressione F10 para Salvar & Sair.
  8. Se o BitLocker foi suspenso anteriormente, por favor, certifique-se de reativá-lo.

 

Seção 6. SOP 2: Adicionar Certificados Secure Boot
6.1 Adicionar Microsoft UEFI CA 2023
  1. Baixe o Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, e salve no diretório raiz de um pendrive USB (por exemplo, “D:\microsoft uefi ca 2023.crt”).
  2. Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS. 
    Pressione F7 para alternar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot). 
  3. Selecione Gerenciamento de Chaves. 
  4. Selecione Assinaturas Autorizadas (db).   
  5. Escolha Anexar.   
  6. Selecione Não.   
  7. Selecione a Unidade USB.   
  8. Localize e selecione o arquivo no diretório raiz: “microsoft uefi ca 2023.crt”.
  9. Selecione Certificado de Chave Pública, então pressione Enter na tela de confirmação do GUID.   
  10. Selecione Sim.   
  11. Verifique se Microsoft UEFI CA 2023 está listado em Assinaturas Autorizadas (db).   
  12. Pressione F10 para Salvar & Sair.
  13. Se o BitLocker foi anteriormente suspenso, por favor, certifique-se de que ele está reativado.

 

6.2 Adicionar Microsoft Option ROM UEFI CA 2023
  1. Baixe o Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009, e salve-o no diretório raiz de um drive USB (por exemplo, “D:\microsoft option rom uefi ca 2023.crt”).
  2. Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS.   
    Pressione F7 para mudar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).   
  3. Selecione Gerenciamento de Chaves.   
  4. Selecione Assinaturas Autorizadas (db).   
  5. Escolha Adicionar.   
  6. Selecione o Nº.   
  7. Selecione o USB Drive.
  8. Localize e selecione o arquivo armazenado no diretório raiz: “microsoft option rom uefi ca 2023.crt”.
  9. Escolha Certificado de Chave Pública, depois pressione Enter na tela de confirmação do GUID.   
  10. Selecione Sim.   
  11. Verifique se Microsoft Option ROM UEFI CA 2023 agora está listado em Assinaturas Autorizadas (db).   
  12. Pressione F10 para Salvar & Sair.
  13. Se o BitLocker foi previamente suspenso, por favor, certifique-se de reativá-lo.

 

Seção 7. SOP 3: Restaurar Certificados do Secure Boot
  1. Baixe o Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, e salve no diretório raiz do USB drive (por exemplo, “D:\windows uefi ca 2023.crt”).
  2. Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração da BIOS.   
    Pressione F7 para alternar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).   
  3. Selecione Gerenciamento de Chaves.   
  4. Selecione Assinaturas Autorizadas (db).   
  5. Escolha Anexar.   
  6. Selecione Não.   
  7. Selecione o drive USB.
  8. Localize e selecione o arquivo armazenado no diretório raiz: “windows uefi ca 2023.crt”.
  9. Selecione Certificado de Chave Pública, depois pressione Enter na tela de confirmação do GUID.   
  10. Selecione Sim.   
  11. Verifique se Windows UEFI CA 2023 está agora listado em Assinaturas Autorizadas (db).   
  12. Pressione F10 para Salvar & Sair.
  13. Se o BitLocker estiver ativado, certifique-se de que você tenha sua chave de recuperação do BitLocker disponível.

 

Seção 8. Método de Verificação de Certificado no PowerShell

Como verificar o status da Chave de Secure Boot UEFI? Os seguintes procedimentos não afetam o status do Windows BitLocker.

8.1 Etapas Preliminares

Digite PowerShell na barra de pesquisa do Windows.

Nos resultados da pesquisa, clique com o botão direito em Windows PowerShell e selecione Executar como Administrador.

 

8.2 Verificando Certificados de Secure Boot do Microsoft Windows

  1. Confirme que a Key Exchange Key (KEK) inclui “Microsoft Corporation KEK 2K CA 2023”.  
    Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'   
    Um resultado Verdadeiro indica que o certificado "Microsoft Corporation KEK 2K CA 2023" está presente.   
  2. Confirme que os Bancos de Assinatura (DB) incluem "Windows UEFI CA 2023".   
    Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'   
    Um resultado Verdadeiro indica que o certificado "Windows UEFI CA 2023" está presente.   

 

8.3 Verificando Certificados de Secure Boot de Terceiros da Microsoft

  1. Confirme que os Bancos de Assinatura (DB) incluem "Microsoft UEFI CA 2023".   
    Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'   
    Um resultado Verdadeiro indica que o certificado "Microsoft UEFI CA 2023" está presente.   
  2. Confirme que os Bancos de Assinatura (DB) incluem "Microsoft Option ROM UEFI CA 2023".   
    Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Option ROM UEFI CA 2023'  
    Um resultado Verdadeiro indica que o certificado "Microsoft Option ROM UEFI CA 2023" está presente.