[Komputer komercyjny] Ogłoszenie o aktualizacji certyfikatu Windows Secure Boot
Microsoft planuje stopniowo zastąpić certyfikaty „Secure Boot” używane w systemach Windows począwszy od 2026 roku. Certyfikaty Secure Boot zostały zaprojektowane, aby zapobiegać złośliwemu oprogramowaniu—takim jak bootkity—przed osadzaniem loaderów podczas procesu uruchamiania, co gwarantuje integralność środowiska bootowania.
Obecnie wdrożone certyfikaty—„Microsoft Corporation KEK CA 2011” oraz „Microsoft Windows Production PCA 2011”—zbliżają się do wygaśnięcia. Jeśli nie zostaną zaktualizowane do nowych certyfikatów—„Microsoft Corporation KEK 2K CA 2023” oraz „Windows UEFI CA 2023”—urządzenia nie będą mogły otrzymywać aktualizacji dla Windows Boot Manager oraz innych kluczowych komponentów bezpieczeństwa.
Aby zapewnić, że Twój komercyjny komputer PC nadal korzysta z ochrony Secure Boot i bieżących aktualizacji systemu, prosimy o postępowanie zgodnie z poniższymi wskazówkami w celu weryfikacji statusu urządzenia.
Sekcja 2. Czy Moje Urządzenie Jest Dotknięte?
2.1 Nie Dotyczy (Nowy Certyfikat Obsługiwany Domyślnie)
Wszystkie komputery biznesowe wysyłane od 2024 roku lub później, a także wszystkie przyszłe nowe modele, mają nowy certyfikat Secure Boot zintegrowany fabrycznie. Ręczna aktualizacja nie jest wymagana.
Laptopy (NB): Następujące modele, jak również wszystkie serie wprowadzone po 2024 roku.
| Nazwa modelu |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
Komputery stacjonarne: Następujące modele, jak również wszystkie serie wprowadzone po 2024 roku.
| Nazwa modelu |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
Wszystko w jednym (AIO): Następujące modele, a także wszystkie serie wprowadzone po 2024 roku.
| Nazwa modelu |
| PM640KA |
| PM670KA |
2.2 Modele wymagające aktualizacji
Jeśli Twój model nie znajduje się powyżej, oznacza to, że urządzenie aktualnie korzysta ze starszego certyfikatu i będzie wymagało aktualizacji.
Jak uzyskać aktualizację?
Dla dotkniętych modeli, ASUS zakończył przesłanie nowego certyfikatu. Aktualizacja zostanie automatycznie dostarczona przez Microsoft za pośrednictwem Windows Update.
Zalecane działanie: Przejdź do Ustawienia > Windows Update i upewnij się, że automatyczne aktualizacje są włączone.
Automatyczna instalacja: System automatycznie pobierze i zainstaluje najnowszy certyfikat bezpieczeństwa—nie są wymagane żadne narzędzia ani pobieranie ręczne.
Sekcja 3. Microsoft Third-Party Secure Boot Certificates: Funkcjonalność i konieczność
Ta sekcja wyjaśnia Microsoft third-party Secure Boot certificates. Jeśli Twoje urządzenie musi uruchamiać środowiska inne niż Windows (np. Linux) lub sprzęt firm trzecich (np. zewnętrzne GPU), zapoznaj się z poniższymi informacjami.
3.1 Microsoft Third-Party Certificate Overview
| Oryginalny certyfikat | Zaktualizowany certyfikat | Opis |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | To jest opcjonalny certyfikat używany „podczas procesu rozruchu” do podpisywania aplikacji lub systemów operacyjnych osób trzecich (takich jak Linux) uruchamianych poza środowiskiem Windows. Nie jest wymagany, jeśli takie przypadki użycia są nie mają zastosowania. |
| Microsoft Option ROM UEFI CA 2023 | To jest opcjonalny certyfikat używany „podczas procesu rozruchu” do podpisywania Option ROM zewnętrznego sprzętu. Jeśli sprzęt osób trzecich (na przykład zewnętrzny GPU) nie jest niezbędny podczas procesu rozruchu systemu, ten certyfikat jest nie mają zastosowania. |
3.2 Jeśli są wymagane certyfikaty Microsoft osób trzecich, zapoznaj się z poniższymi instrukcjami
Uwaga: Jeśli na Twoim komputerze biznesowym jest włączony Windows BitLocker, uprzejmie zawieś go wcześniej według poniższych instrukcji, zanim wykonasz jakiekolwiek operacje Secure Boot.

Sekcja 4. Sprawdzanie statusu certyfikatu BIOS i określanie aktualizacji
Urządzenia wysyłane w 2026 roku już zawierają te certyfikaty. Możesz wejść do ustawień BIOS (naciśnij F2 podczas uruchamiania), aby zweryfikować lub skonfigurować opcje certyfikatów stron trzecich.

Dodatkowo, możesz odnieść się do Sekcji 8.3, aby zweryfikować, czy certyfikaty stron trzecich są obecne. Jeśli nie są dołączone, zaktualizuj BIOS do najnowszej wersji i postępuj według Sekcja 5. SOP 1: Aktualizacja certyfikatów Secure Boot.
Jeśli wymagane certyfikaty stron trzecich nadal się nie pojawiają, przejdź do Sekcja 6. SOP 2: Dodaj certyfikaty Secure Boot.
W przypadku, gdy resetowanie kluczy Secure Boot powoduje pojawienie się następującego ekranu podczas uruchamiania Windows, postępuj według Sekcja 7. SOP 3: Przywróć certyfikaty Secure Boot.

Odnośniki
- https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
- https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
Sekcja 5. SOP 1: Aktualizacja certyfikatów Secure Boot
Uwagi przedoperacyjne:
- Zaleca się wcześniejsze wykonanie kopii zapasowej wszystkich danych na komputerze, aby zapobiec potencjalnej utracie danych podczas ręcznego procesu aktualizacji.
- Jeśli funkcja BitLocker jest włączona, upewnij się, że została zawieszona przed przystąpieniem do poniższych kroków. Po zakończeniu procesu możesz ponownie włączyć BitLocker.
- Niezawieszenie funkcji BitLocker może skutkować scenariuszem zablokowania dostępu. W przypadkach, gdy BitLocker nie może automatycznie odblokować zaszyfrowanego dysku Windows, wymagany będzie klucz odzyskiwania. Klucz ten to 48-cyfrowy kod numeryczny, który umożliwia odzyskanie dostępu do dysku twardego. Jeśli nie jesteś zaznajomiony z procedurami opisanymi poniżej, prosimy o kontakt w celu uzyskania pomocy.
Jeśli potrzebujesz odzyskać klucz odzyskiwania BitLocker, zapoznaj się z artykułem: Jak odzyskać swój klucz odzyskiwania BitLocker.
Kroki procedury
- Włącz lub zrestartuj system, a następnie naciśnij F2, aby wejść do ustawień BIOS.
Naciśnij F7, aby przejść do trybu zaawansowanego, następnie przejdź do Security > Secure Boot (lub bezpośrednio Security > Secure Boot).
- Wybierz Zarządzanie kluczami.

- Wybierz Autoryzowane podpisy (db).

- Wybierz Aktualizuj.

- Wybierz Tak.
Uwaga: Wybranie „Tak” przywróci odpowiednie certyfikaty do ustawień fabrycznych. Wszelkie certyfikaty wcześniej dodane przez system lub użytkownika zostaną usunięte. - Wybierz Szczegóły, aby zweryfikować, że certyfikaty Autoryzowane podpisy (db) zostały pomyślnie zaktualizowane.

- Naciśnij F10, aby zapisać i wyjść.
- Jeśli BitLocker był wcześniej zawieszony, upewnij się, że został ponownie włączony.
Sekcja 6. SOP 2: Dodaj certyfikaty Secure Boot
6.1 Dodaj Microsoft UEFI CA 2023
- Pobierz Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, i zapisz go w głównym katalogu dysku USB (np. “D:\microsoft uefi ca 2023.crt”).
- Włącz lub uruchom ponownie system, następnie naciśnij F2, aby wejść do ustawień BIOS.
Naciśnij F7, aby przełączyć na tryb zaawansowany, następnie przejdź do Security > Secure Boot (lub bezpośrednio Security > Secure Boot).
- Wybierz Zarządzanie kluczami.

- Wybierz Autoryzowane Podpisy (db).

- Wybierz Dodaj.

- Wybierz Nie.

- Wybierz Dysk USB.

- Zlokalizuj i wybierz plik w katalogu głównym: „microsoft uefi ca 2023.crt”.
- Wybierz Certyfikat Klucza Publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.

- Wybierz Tak.

- Zweryfikuj, czy Microsoft UEFI CA 2023 jest wyświetlany pod Autoryzowanymi Podpisami (db).

- Naciśnij F10 aby zapisać i wyjść.
- Jeśli BitLocker był wcześniej zawieszony, upewnij się, że został ponownie włączony.
6.2 Dodaj Microsoft Option ROM UEFI CA 2023
- Pobierz Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009 i zapisz go w katalogu głównym dysku USB [np., "D:\microsoft option rom uefi ca 2023.crt"].
- Włącz lub uruchom ponownie system, następnie naciśnij F2, aby wejść do ustawień BIOS.
Naciśnij F7, aby przejść do Trybu Zaawansowanego, następnie przejdź do Security > Secure Boot [lub bezpośrednio Security > Secure Boot].
- Wybierz Zarządzanie Kluczami.

- Wybierz Autoryzowane Podpisy (db).

- Wybierz Dodaj.

- Wybierz Nr.

- Wybierz dysk USB.
- Lokalizuj i wybierz plik zapisany w katalogu głównym: „microsoft option rom uefi ca 2023.crt”.
- Wybierz Certyfikat Klucza Publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.

- Wybierz Tak.

- Zweryfikuj, że Microsoft Option ROM UEFI CA 2023 jest teraz wyświetlany wśród Autoryzowanych Podpisów (db).

- Naciśnij F10, aby Zapisz & Wyjdź.
- Jeśli BitLocker był wcześniej zawieszony, upewnij się, że jest ponownie włączony.
Sekcja 7. SOP 3: Przywróć certyfikaty Secure Boot
- Pobierz Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, i zapisz go w katalogu głównym dysku USB (np. „D:\windows uefi ca 2023.crt”).
- Włącz lub zrestartuj system, następnie naciśnij F2, aby wejść do ustawień BIOS.
Naciśnij F7, aby przełączyć się do trybu zaawansowanego, następnie przejdź do Bezpieczeństwo > Secure Boot (lub bezpośrednio Bezpieczeństwo > Secure Boot).
- Wybierz Zarządzanie kluczami.

- Wybierz Autoryzowane podpisy (db).

- Wybierz Dodaj.

- Wybierz Nie.

- Wybierz dysk USB.
- Znajdź i wybierz plik zapisany w katalogu głównym: „windows uefi ca 2023.crt”.
- Wybierz Certyfikat klucza publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.

- Wybierz Tak.

- Zweryfikuj, czy Windows UEFI CA 2023 jest teraz wymieniony pod Autoryzowanymi Podpisami [db].

- Naciśnij F10, aby zapisać i wyjść.
- Jeśli BitLocker jest włączony, upewnij się, że masz łatwo dostępny [klucz odzyskiwania BitLocker].
Sekcja 8. Metoda weryfikacji certyfikatu PowerShell
Jak zweryfikować status klucza UEFI Secure Boot? Następujące procedury nie wpływają na status systemu Windows BitLocker.
8.1 Kroki wstępne
Wpisz PowerShell w pasku wyszukiwania Windows.
Z wyników wyszukiwania kliknij prawym przyciskiem myszy Windows PowerShell i wybierz Uruchom jako administrator.

8.2 Weryfikacja certyfikatów Secure Boot Microsoft Windows
- Potwierdź, że Key Exchange Key [KEK] zawiera „Microsoft Corporation KEK 2K CA 2023”.
Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Wynik „Prawda” oznacza, że certyfikat „Microsoft Corporation KEK 2K CA 2023” jest obecny.
- Potwierdź, że Bazy Podpisów (DB) zawierają „Windows UEFI CA 2023”.
Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Wynik „Prawda” oznacza, że certyfikat „Windows UEFI CA 2023” jest obecny.
8.3 Weryfikacja Certyfikatów Microsoft 3rd Party Secure Boot
- Potwierdź, że Bazy Podpisów (DB) zawierają „Microsoft UEFI CA 2023”.
Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Wynik „Prawda” oznacza, że certyfikat „Microsoft UEFI CA 2023” jest obecny.
- Potwierdź, że Bazy Podpisów (DB) zawierają „Microsoft Option ROM UEFI CA 2023”.
Wykonaj: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Option ROM UEFI CA 2023' Wynik True oznacza, że certyfikat "Microsoft Option ROM UEFI CA 2023" jest obecny.