Scadenza del certificato Secure Boot di Windows e aggiornamenti dei certificati
Da quando Windows ha iniziato a supportare Secure Boot, la maggior parte dei dispositivi Windows ha utilizzato una serie di certificati Microsoft nel database UEFI Secure Boot. Questi certificati precedenti inizieranno a scadere gradualmente dal 2026. Per mantenere la sicurezza del boot e l'integrità della catena di fiducia, è necessario aggiornare i sistemi con la versione 2023 dei certificati Microsoft.
Se il tuo sistema attualmente ha Secure Boot abilitato, assicurati che questi certificati siano aggiornati prima della loro scadenza a metà 2026.
Microsoft consiglia di completare l'aggiornamento dei certificati Secure Boot tramite Windows Update
Per la maggior parte degli utenti, gli aggiornamenti necessari saranno forniti automaticamente tramite Windows Update senza richiedere alcuna azione da parte dell'utente.
Se gli aggiornamenti sono stati ricevuti correttamente può essere verificato tramite l'app Sicurezza di Windows, come descritto in Stato dell'aggiornamento dei certificati Secure Boot nell'app Sicurezza di Windows.
Quando [Windows Update] è abilitato e il sistema ha Secure Boot attivato (consulta come abilitare Secure Boot), i dispositivi Windows supportati scaricheranno automaticamente e applicheranno i nuovi certificati Secure Boot e il nuovo Boot Manager al momento opportuno.
Il nuovo aggiornamento del database Secure Boot è stato distribuito a fasi sui dispositivi con Secure Boot abilitato dal 2024 e completerà automaticamente l'aggiornamento del dispositivo prima che il certificato scada a giugno 2026.
[Abilita Windows Update per ottenere nuovi certificati]

Domanda 1: Come posso verificare lo stato di UEFI Secure Boot?
Risposta 1: Si prega di seguire i passaggi sotto:
- Nella barra di ricerca di Windows, digita Windows Security.

- Seleziona [Sicurezza del dispositivo] dal menu a sinistra. Sotto [Secure boot], vedrai un indicatore di stato. L'icona Secure boot è contrassegnata con un badge verde, giallo o rosso, ognuno rappresenta lo stato attuale del Secure boot sul tuo sistema.

Domanda 2: Cosa devo fare se l'icona Secure boot è gialla o rossa?
Risposta 2: Si prega di seguire i passaggi sotto:
- Run Windows Update e assicurati che la build del sistema operativo sia [26100.6725] o successiva.
Cronologia degli aggiornamenti di Windows 11, versione 25H2 - Supporto Microsoft - Nella barra di ricerca di Windows, digita Windows PowerShell.
Dai risultati della ricerca, fai clic con il tasto destro su Windows PowerShell e seleziona Esegui come amministratore.
- Inserisci il seguente comando:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0X5944 /f
- Quindi inserisci il seguente comando:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Riavvia il computer.
- Dopo il reboot, apri nuovamente Windows PowerShell come amministratore.
- Inserisci di nuovo il seguente comando:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Riavvia il computer un'altra volta.
- Verifica che l'icona di Secure Boot sia diventata verde, indicando che Secure Boot è ora abilitato e funzionante correttamente.
Domanda 3: Cosa succede se il mio dispositivo non ottiene un nuovo certificato Secure Boot prima che il vecchio certificato scada?
Risposta 3: Dopo la scadenza del certificato di avvio sicuro, i dispositivi che non hanno ancora ricevuto il nuovo certificato 2023 possono comunque avviarsi e funzionare normalmente, e gli aggiornamenti standard di Windows continueranno ad essere installati. Tuttavia, questi dispositivi non potranno ottenere nuove protezioni di sicurezza durante il processo di avvio iniziale, incluso l'aggiornamento degli amministratori di avvio di Windows, dei database Secure Boot, delle liste di revoca, o delle misure di mitigazione per vulnerabilità di livello di avvio appena scoperte.
Nel tempo, questo limita la protezione del dispositivo contro minacce emergenti e può influenzare gli scenari che dipendono dalla fiducia Secure Boot, come il rafforzamento di BitLocker o i boot loader di terze parti. La maggior parte dei dispositivi Windows riceverà automaticamente credenziali aggiornate, e molti produttori OEM forniranno anche aggiornamenti firmware quando necessario. Mantenere il dispositivo sempre aggiornato aiuta a garantire che possa continuare a ricevere la completa protezione di sicurezza progettata per un avvio sicuro.
Domanda 4: Quali sono gli effetti della disattivazione del dispositivo Secure Boot?
Risposta 4: I dispositivi che disattivano il secure boot non riceveranno nuove credenziali di secure boot nel firmware. Pertanto, saranno ancora vulnerabili al malware del livello di boot (come i bootkit) poiché la protezione del secure boot non viene applicata.
Domanda 5: Dopo aver resettato il firmware alle impostazioni di default, il dispositivo ha smesso di avviare - cosa è successo? Come posso risolverlo?
Risposta 5: Se Windows ha già utilizzato il boot manager firmato 2023, ma il firmware viene resettato al valore predefinito che non include il certificato Windows UEFI CA 2023, il secure boot bloccherà il processo di avvio.
Puoi consultare le FAQ:
[Notebook] Risoluzione dei problemi - Errore Secure Boot Violation all'avvio
Domanda 6: Se il certificato Secure Boot del mio dispositivo è scaduto, posso comunque ricevere un certificato aggiornato?
Risposta 6: Sì. Anche se le credenziali esistenti sono scadute, è comunque possibile applicare aggiornamenti cumulativi che contengono nuove credenziali di secure boot. Se il dispositivo può avviare Windows e installare aggiornamenti, le credenziali aggiornate possono essere scritte nel firmware secondo le linee guida di distribuzione pubblicate. La maggior parte dei dispositivi riceverà automaticamente questi aggiornamenti, ma alcuni sistemi potrebbero richiedere ulteriori aggiornamenti firmware.
Domanda 7: Come verificare lo stato delle chiavi Secure Boot UEFI?
Risposta 7: Si prega di fare riferimento ai seguenti passaggi:
- Inserire PowerShell nella casella di ricerca del sistema Windows.
Nei risultati della ricerca, cliccare sull'icona Windows PowerShell e selezionare Esegui come amministratore.
- Confermare che Key Exchange Key (KEK) include "Microsoft Corporation KEK 2K CA 2023"
Inserire [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Se appare True, significa che include "Microsoft Corporation KEK 2K CA 2023"
- Confermare che Signature Databases (DB) include "Windows UEFI CA 2023"
Inserire [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Se appare True, significa che include "Windows UEFI CA 2023"
- Confermare che Signature Databases (DB) include "Microsoft UEFI CA 2023"
Inserire [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Se appare True, significa che include "Microsoft UEFI CA 2023"
Domanda 8: Cosa devo fare se trovo un messaggio di errore TPM WMI (ID evento: 1801) nel Visualizzatore eventi?
Risposta 8: Il motivo di questo messaggio di errore è che le credenziali di boot sicuro sono state aggiornate, ma non sono ancora state applicate al firmware del dispositivo.
Si prega di eseguire prima Windows Update per assicurarsi che la build del sistema operativo sia 26100.6725 o successiva, e poi procedere con i passaggi descritti nella Domanda 2.
Cronologia degli aggiornamenti di Windows 11, versione 25H2.
Domanda 9: Cosa devo fare se trovo un messaggio di errore TPM WMI (ID evento: 1802) nel Visualizzatore eventi?
Risposta 9: Il motivo di questo messaggio di errore è che l'aggiornamento di boot è deliberatamente bloccato perché il dispositivo è conforme alle condizioni note di firmware o hardware, impedendo il completamento sicuro dell'aggiornamento.
Si prega di segnalare il problema tramite il centro assistenza ASUS.
Domanda 10: Cosa devo fare se trovo un messaggio di errore TPM WMI (ID evento: 1803) nel Visualizzatore eventi?
Risposta 10: Il motivo di questo messaggio di errore è che il dispositivo non riesce a trovare la Key Exchange Key (KEK) firmata da PK.
Si prega di segnalare il problema tramite il centro assistenza ASUS.
Riferimento:
Scadenza del certificato Windows Secure Boot e aggiornamenti CA - Supporto Microsoft
Stato dell'aggiornamento del certificato Secure Boot nell'app Sicurezza di Windows
Domande frequenti sul processo di aggiornamento Secure Boot - Supporto Microsoft
Eventi di aggiornamento delle variabili Secure Boot DB e DBX - Supporto Microsoft
Cronologia degli aggiornamenti di Windows 11, versione 25H2 - Supporto Microsoft