[Commercial PC] Aviso sobre a atualização do certificado de Secure Boot do Windows
A Microsoft planeja substituir progressivamente os certificados do “Secure Boot” utilizados nos sistemas Windows a partir de 2026. Os certificados Secure Boot são projetados para impedir que softwares maliciosos—como bootkits—insiram carregadores durante o processo de inicialização, garantindo assim a integridade do ambiente de boot.
Os certificados atualmente implantados—“Microsoft Corporation KEK CA 2011” e “Microsoft Windows Production PCA 2011”—estão próximos da expiração. Caso não sejam atualizados para os novos certificados—“Microsoft Corporation KEK 2K CA 2023” e “Windows UEFI CA 2023”—os dispositivos não poderão mais receber atualizações para o Windows Boot Manager e outros componentes críticos de segurança.
Para garantir que seu PC comercial continue se beneficiando da proteção do secure boot e das atualizações contínuas do sistema, siga as orientações abaixo para verificar o status do seu dispositivo.
Seção 2. Meu Dispositivo está Afetado?
2.1 Não Afetado (Novo Certificado Suportado por Padrão)
Todos os PCs corporativos enviados em 2024 ou posteriormente, bem como todos os novos modelos futuros, já possuem o novo certificado Secure Boot pré-integrado. Não é necessária atualização manual.
Notebooks (NB): Os seguintes modelos, bem como todas as séries lançadas após 2024.
| Nome do Modelo |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
Desktops: Os seguintes modelos, assim como todas as séries lançadas após 2024.
| Nome do Modelo |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S501MC |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
All-in-One (AIO): Os modelos a seguir, assim como todas as séries lançadas após 2024.
| Nome do Modelo |
| PM640KA |
| PM670KA |
2.2 Modelos que Necessitam de Atualização
Se o seu modelo não estiver listado acima, isso significa que o dispositivo está atualmente usando o certificado antigo e precisará ser atualizado.
Como obtenho a atualização?
Para os modelos afetados, a ASUS já concluiu o envio do novo certificado. A atualização será entregue automaticamente pela Microsoft por meio do Windows Update.
Ação recomendada: Vá em Configurações > Windows Update e certifique-se de que as atualizações automáticas estão ativadas.
Instalação automática: O sistema fará o download e instalará automaticamente o certificado de segurança mais recente — nenhuma ferramenta manual ou download é necessário.
Seção 3. Certificados Microsoft Third-Party Secure Boot: Funcionalidade e Necessidade
Esta seção explica os certificados Microsoft third-party Secure Boot. Se o seu dispositivo precisar executar ambientes não-Windows (ex: Linux) ou hardwares de terceiros (ex: GPUs externas), revise o seguinte.
3.1 Visão geral do Certificado Microsoft 3rd Party
| Certificado Original | Certificado Atualizado | Descrição |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | Este é um certificado opcional utilizado "durante o processo de boot" para assinar aplicativos ou sistemas operacionais de terceiros (como Linux) executados fora do ambiente do Windows. Não é necessário se esses casos de uso não se aplicam. |
| Microsoft Option ROM UEFI CA 2023 | Este é um certificado opcional utilizado "durante o processo de boot" para assinar os Option ROMs do hardware externo. Se o hardware de terceiros (como uma GPU externa) não for essencial durante o processo de boot do sistema, este certificado não se aplica. |
3.2 Se Certificados Microsoft de Terceiros Forem Necessários, Por Favor Consulte as Instruções Abaixo
Atenção: Se o seu computador comercial estiver com o Windows BitLocker ativado, por favor, suspenda-o antecipadamente seguindo as instruções abaixo antes de realizar qualquer operação de Secure Boot.

Seção 4. Verificando o Status do Certificado na BIOS e Determinando Atualizações
Dispositivos enviados em 2026 já incluem esses certificados. Você pode acessar a configuração do BIOS (pressione F2 durante a inicialização) para verificar ou configurar as opções de certificados de terceiros.

Além disso, você pode consultar a Seção 8.3 para verificar se os certificados de terceiros estão presentes. Se eles não estiverem incluídos, por favor, atualize o BIOS para a versão mais recente e siga a Seção 5. SOP 1: Atualizar Certificados de Secure Boot.
Se os certificados de terceiros necessários ainda não aparecerem, por favor, prossiga para a Seção 6. SOP 2: Adicionar Certificados de Secure Boot.
No caso de redefinir as chaves de Secure Boot resultar na tela a seguir ao inicializar o Windows, siga a Seção 7. SOP 3: Restaurar Certificados de Secure Boot.

Referências
- https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
- https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
Seção 5. POP 1: Atualizar Certificados do Secure Boot
Notas Pré-Operacionais:
- É fortemente recomendado fazer backup de todos os dados do seu computador com antecedência para evitar qualquer possível perda de dados durante o processo de atualização manual.
- Se o BitLocker estiver ativado, certifique-se de que ele esteja suspenso antes de prosseguir com as etapas a seguir. Assim que o processo for concluído, o BitLocker pode ser reativado.
- Não suspender o BitLocker pode resultar em um cenário de bloqueio. Em casos onde o BitLocker não possa desbloquear automaticamente a unidade do Windows criptografada, será necessário uma chave de recuperação. Esta chave é um código numérico de 48 dígitos que permite recuperar o acesso ao seu disco rígido. Caso não esteja familiarizado com os procedimentos descritos abaixo, por favor, entre em contato conosco para obter assistência.
Se você precisar recuperar sua chave de recuperação do BitLocker, consulte o artigo: Como recuperar sua chave de recuperação do BitLocker.
Etapas do procedimento
- Ligue ou reinicie o sistema, então pressione F2 para entrar na configuração do BIOS.
Pressione F7 para mudar para o Modo Avançado e navegue até Segurança > Inicialização Segura (ou diretamente Segurança > Inicialização Segura).
- Selecione Gerenciamento de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Atualizar.

- Selecione Sim.
Nota: Selecionar “Sim” irá restaurar os certificados correspondentes para as configurações de fábrica. Quaisquer certificados adicionados anteriormente pelo sistema ou usuário serão removidos. - Selecione Detalhes para verificar se os certificados das Assinaturas Autorizadas (db) foram atualizados com sucesso.

- Pressione F10 para Salvar & Sair.
- Se o BitLocker foi suspenso anteriormente, por favor, certifique-se de reativá-lo.
Seção 6. SOP 2: Adicionar Certificados Secure Boot
6.1 Adicionar Microsoft UEFI CA 2023
- Baixe o Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, e salve no diretório raiz de um pendrive USB (por exemplo, “D:\microsoft uefi ca 2023.crt”).
- Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS.
Pressione F7 para alternar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).
- Selecione Gerenciamento de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Anexar.

- Selecione Não.

- Selecione a Unidade USB.

- Localize e selecione o arquivo no diretório raiz: “microsoft uefi ca 2023.crt”.
- Selecione Certificado de Chave Pública, então pressione Enter na tela de confirmação do GUID.

- Selecione Sim.

- Verifique se Microsoft UEFI CA 2023 está listado em Assinaturas Autorizadas (db).

- Pressione F10 para Salvar & Sair.
- Se o BitLocker foi anteriormente suspenso, por favor, certifique-se de que ele está reativado.
6.2 Adicionar Microsoft Option ROM UEFI CA 2023
- Baixe o Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009, e salve-o no diretório raiz de um drive USB (por exemplo, “D:\microsoft option rom uefi ca 2023.crt”).
- Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS.
Pressione F7 para mudar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).
- Selecione Gerenciamento de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Adicionar.

- Selecione o Nº.

- Selecione o USB Drive.
- Localize e selecione o arquivo armazenado no diretório raiz: “microsoft option rom uefi ca 2023.crt”.
- Escolha Certificado de Chave Pública, depois pressione Enter na tela de confirmação do GUID.

- Selecione Sim.

- Verifique se Microsoft Option ROM UEFI CA 2023 agora está listado em Assinaturas Autorizadas (db).

- Pressione F10 para Salvar & Sair.
- Se o BitLocker foi previamente suspenso, por favor, certifique-se de reativá-lo.
Seção 7. SOP 3: Restaurar Certificados do Secure Boot
- Baixe o Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, e salve no diretório raiz do USB drive (por exemplo, “D:\windows uefi ca 2023.crt”).
- Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração da BIOS.
Pressione F7 para alternar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).
- Selecione Gerenciamento de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Anexar.

- Selecione Não.

- Selecione o drive USB.
- Localize e selecione o arquivo armazenado no diretório raiz: “windows uefi ca 2023.crt”.
- Selecione Certificado de Chave Pública, depois pressione Enter na tela de confirmação do GUID.

- Selecione Sim.

- Verifique se Windows UEFI CA 2023 está agora listado em Assinaturas Autorizadas (db).

- Pressione F10 para Salvar & Sair.
- Se o BitLocker estiver ativado, certifique-se de que você tenha sua chave de recuperação do BitLocker disponível.
Seção 8. Método de Verificação de Certificado no PowerShell
Como verificar o status da Chave de Secure Boot UEFI? Os seguintes procedimentos não afetam o status do Windows BitLocker.
8.1 Etapas Preliminares
Digite PowerShell na barra de pesquisa do Windows.
Nos resultados da pesquisa, clique com o botão direito em Windows PowerShell e selecione Executar como Administrador.

8.2 Verificando Certificados de Secure Boot do Microsoft Windows
- Confirme que a Key Exchange Key (KEK) inclui “Microsoft Corporation KEK 2K CA 2023”.
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Um resultado Verdadeiro indica que o certificado "Microsoft Corporation KEK 2K CA 2023" está presente.
- Confirme que os Bancos de Assinatura (DB) incluem "Windows UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Um resultado Verdadeiro indica que o certificado "Windows UEFI CA 2023" está presente.
8.3 Verificando Certificados de Secure Boot de Terceiros da Microsoft
- Confirme que os Bancos de Assinatura (DB) incluem "Microsoft UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Um resultado Verdadeiro indica que o certificado "Microsoft UEFI CA 2023" está presente.
- Confirme que os Bancos de Assinatura (DB) incluem "Microsoft Option ROM UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Option ROM UEFI CA 2023'
Um resultado Verdadeiro indica que o certificado "Microsoft Option ROM UEFI CA 2023" está presente.