[Komputer komercyjny] Ogłoszenie o aktualizacji certyfikatu Windows Secure Boot

Sekcja 1. Tło

Microsoft planuje stopniowo zastąpić certyfikaty „Secure Boot” używane w systemach Windows począwszy od 2026 roku. Certyfikaty Secure Boot zostały zaprojektowane, aby zapobiegać złośliwemu oprogramowaniu—takim jak bootkity—przed osadzaniem loaderów podczas procesu uruchamiania, co gwarantuje integralność środowiska bootowania.

Obecnie wdrożone certyfikaty—„Microsoft Corporation KEK CA 2011” oraz „Microsoft Windows Production PCA 2011”—zbliżają się do wygaśnięcia. Jeśli nie zostaną zaktualizowane do nowych certyfikatów—„Microsoft Corporation KEK 2K CA 2023” oraz „Windows UEFI CA 2023”—urządzenia nie będą mogły otrzymywać aktualizacji dla Windows Boot Manager oraz innych kluczowych komponentów bezpieczeństwa.

Aby zapewnić, że Twój komercyjny komputer PC nadal korzysta z ochrony Secure Boot i bieżących aktualizacji systemu, prosimy o postępowanie zgodnie z poniższymi wskazówkami w celu weryfikacji statusu urządzenia.

 

Sekcja 2. Czy Moje Urządzenie Jest Dotknięte?

2.1 Nie Dotyczy (Nowy Certyfikat Obsługiwany Domyślnie)

Wszystkie komputery biznesowe wysyłane od 2024 roku lub później, a także wszystkie przyszłe nowe modele, mają nowy certyfikat Secure Boot zintegrowany fabrycznie. Ręczna aktualizacja nie jest wymagana.

Laptopy (NB): Następujące modele, jak również wszystkie serie wprowadzone po 2024 roku.

Nazwa modelu
BM3406CGA
BM3606CGA
PM5406CGA
PM5606CGA
BM3406CHA
BM3606CHA
PM3406CHA
PM3606CHA
PM3406CKAZ
PM3406CKA
PM3606CKA
PM1403CDA
PM1503CDA
B5405CCA
B3405CCA
B5605CCA
B3605CCA
P3405CVA
P3605CVA
B5605CVA
B3605CVA
B5405CVA
B3405CVA
BR1204FTA
BR1204CTA
BR1104FTA
BR1104CTA
B1403CTA
B1503CTA
B3402FVA
BM1403CDA
BM1503CDA
B1403CVA
B1503CVA
P1403CVA
P1503CVA
P5405CSA

 

Komputery stacjonarne: Następujące modele, jak również wszystkie serie wprowadzone po 2024 roku.

Nazwa modelu
P500SV
V500SV
PM700MK
PM700SK
D900MF
D900SF
T701MF
D700MF
T500MV
P500MV
D700MER
D700ME
X500MA
D701MER
S701TER
D901MDR
D500TER
D700TER
D901SDR
S501MER
PD500TE
G15DS
D800MDR
G16CH
G13CH
S501ME
D500TE
D700TE
G35CA
D900MD
D500SD
D500MD
D700MD
D500TD
D700TD
G15CF
D900MC
D500SC
D700SC
D500TC
D700TC
PD500TC
G10CE
G35CG
GA35DX
D700SF
V500MV
D501MER
D701SER
D501SER
T501MV
D900MDR
D800SDR
D900SDR
S502ME
S502MER
D500MER
D500SER
D700SER
D900SC
D900SD
G35DX
 
S502MD
S500TD
S501MD
S500TC
S500MC
S700SC
D700MC
S500MD
S500SC
S500SD
D701TC
D700SD
D500SE
D500ME
D700SE

 

Wszystko w jednym (AIO): Następujące modele, a także wszystkie serie wprowadzone po 2024 roku.

Nazwa modelu
PM640KA
PM670KA

 

2.2 Modele wymagające aktualizacji

Jeśli Twój model nie znajduje się powyżej, oznacza to, że urządzenie aktualnie korzysta ze starszego certyfikatu i będzie wymagało aktualizacji.

 

Jak uzyskać aktualizację?

Dla dotkniętych modeli, ASUS zakończył przesłanie nowego certyfikatu. Aktualizacja zostanie automatycznie dostarczona przez Microsoft za pośrednictwem Windows Update.

 

Zalecane działanie: Przejdź do Ustawienia > Windows Update i upewnij się, że automatyczne aktualizacje są włączone.

Automatyczna instalacja: System automatycznie pobierze i zainstaluje najnowszy certyfikat bezpieczeństwa—nie są wymagane żadne narzędzia ani pobieranie ręczne.

 

Sekcja 3. Microsoft Third-Party Secure Boot Certificates: Funkcjonalność i konieczność

Ta sekcja wyjaśnia Microsoft third-party Secure Boot certificates. Jeśli Twoje urządzenie musi uruchamiać środowiska inne niż Windows (np. Linux) lub sprzęt firm trzecich (np. zewnętrzne GPU), zapoznaj się z poniższymi informacjami.

3.1 Microsoft Third-Party Certificate Overview

Oryginalny certyfikatZaktualizowany certyfikatOpis
Microsoft Corporation UEFI CA 2011Microsoft UEFI CA 2023

To jest opcjonalny certyfikat używany „podczas procesu rozruchu” do podpisywania aplikacji lub systemów operacyjnych osób trzecich (takich jak Linux) uruchamianych poza środowiskiem Windows.

Nie jest wymagany, jeśli takie przypadki użycia są nie mają zastosowania.

Microsoft Option ROM UEFI CA 2023To jest opcjonalny certyfikat używany „podczas procesu rozruchu” do podpisywania Option ROM zewnętrznego sprzętu.   
Jeśli sprzęt osób trzecich (na przykład zewnętrzny GPU) nie jest niezbędny podczas procesu rozruchu systemu, ten certyfikat jest nie mają zastosowania.

 

3.2 Jeśli są wymagane certyfikaty Microsoft osób trzecich, zapoznaj się z poniższymi instrukcjami

Uwaga: Jeśli na Twoim komputerze biznesowym jest włączony Windows BitLocker, uprzejmie zawieś go wcześniej według poniższych instrukcji, zanim wykonasz jakiekolwiek operacje Secure Boot.

 

Sekcja 4. Sprawdzanie statusu certyfikatu BIOS i określanie aktualizacji

Urządzenia wysyłane w 2026 roku już zawierają te certyfikaty. Możesz wejść do ustawień BIOS (naciśnij F2 podczas uruchamiania), aby zweryfikować lub skonfigurować opcje certyfikatów stron trzecich.

 

Dodatkowo, możesz odnieść się do Sekcji 8.3, aby zweryfikować, czy certyfikaty stron trzecich są obecne. Jeśli nie są dołączone, zaktualizuj BIOS do najnowszej wersji i postępuj według Sekcja 5. SOP 1: Aktualizacja certyfikatów Secure Boot.

 

Jeśli wymagane certyfikaty stron trzecich nadal się nie pojawiają, przejdź do Sekcja 6. SOP 2: Dodaj certyfikaty Secure Boot.

 

W przypadku, gdy resetowanie kluczy Secure Boot powoduje pojawienie się następującego ekranu podczas uruchamiania Windows, postępuj według Sekcja 7. SOP 3: Przywróć certyfikaty Secure Boot.

 

Odnośniki

  1. https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
  2. https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e

 

Sekcja 5. SOP 1: Aktualizacja certyfikatów Secure Boot

Uwagi przedoperacyjne:

  1. Zaleca się wcześniejsze wykonanie kopii zapasowej wszystkich danych na komputerze, aby zapobiec potencjalnej utracie danych podczas ręcznego procesu aktualizacji.
  2. Jeśli funkcja BitLocker jest włączona, upewnij się, że została zawieszona przed przystąpieniem do poniższych kroków. Po zakończeniu procesu możesz ponownie włączyć BitLocker.
  3. Niezawieszenie funkcji BitLocker może skutkować scenariuszem zablokowania dostępu. W przypadkach, gdy BitLocker nie może automatycznie odblokować zaszyfrowanego dysku Windows, wymagany będzie klucz odzyskiwania. Klucz ten to 48-cyfrowy kod numeryczny, który umożliwia odzyskanie dostępu do dysku twardego. Jeśli nie jesteś zaznajomiony z procedurami opisanymi poniżej, prosimy o kontakt w celu uzyskania pomocy.

Jeśli potrzebujesz odzyskać klucz odzyskiwania BitLocker, zapoznaj się z artykułem: Jak odzyskać swój klucz odzyskiwania BitLocker.

 

Kroki procedury

  1. Włącz lub zrestartuj system, a następnie naciśnij F2, aby wejść do ustawień BIOS.   
    Naciśnij F7, aby przejść do trybu zaawansowanego, następnie przejdź do Security > Secure Boot (lub bezpośrednio Security > Secure Boot).   
  2. Wybierz Zarządzanie kluczami.   
  3. Wybierz Autoryzowane podpisy (db).   
  4. Wybierz Aktualizuj.   
  5. Wybierz Tak.   
      
    Uwaga: Wybranie „Tak” przywróci odpowiednie certyfikaty do ustawień fabrycznych. Wszelkie certyfikaty wcześniej dodane przez system lub użytkownika zostaną usunięte.
  6. Wybierz Szczegóły, aby zweryfikować, że certyfikaty Autoryzowane podpisy (db) zostały pomyślnie zaktualizowane.   
  7. Naciśnij F10, aby zapisać i wyjść.
  8. Jeśli BitLocker był wcześniej zawieszony, upewnij się, że został ponownie włączony.

 

Sekcja 6. SOP 2: Dodaj certyfikaty Secure Boot
6.1 Dodaj Microsoft UEFI CA 2023
  1. Pobierz Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, i zapisz go w głównym katalogu dysku USB (np. “D:\microsoft uefi ca 2023.crt”).
  2. Włącz lub uruchom ponownie system, następnie naciśnij F2, aby wejść do ustawień BIOS.   
    Naciśnij F7, aby przełączyć na tryb zaawansowany, następnie przejdź do Security > Secure Boot (lub bezpośrednio Security > Secure Boot).   
  3. Wybierz Zarządzanie kluczami.   
  4. Wybierz Autoryzowane Podpisy (db).   
  5. Wybierz Dodaj.   
  6. Wybierz Nie.   
  7. Wybierz Dysk USB.   
  8. Zlokalizuj i wybierz plik w katalogu głównym: „microsoft uefi ca 2023.crt”.
  9. Wybierz Certyfikat Klucza Publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.   
  10. Wybierz Tak.   
  11. Zweryfikuj, czy Microsoft UEFI CA 2023 jest wyświetlany pod Autoryzowanymi Podpisami (db).   
  12. Naciśnij F10 aby zapisać i wyjść.
  13. Jeśli BitLocker był wcześniej zawieszony, upewnij się, że został ponownie włączony.

 

6.2 Dodaj Microsoft Option ROM UEFI CA 2023
  1. Pobierz Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009 i zapisz go w katalogu głównym dysku USB [np., "D:\microsoft option rom uefi ca 2023.crt"].
  2. Włącz lub uruchom ponownie system, następnie naciśnij F2, aby wejść do ustawień BIOS. 
    Naciśnij F7, aby przejść do Trybu Zaawansowanego, następnie przejdź do Security > Secure Boot [lub bezpośrednio Security > Secure Boot]. 
  3. Wybierz Zarządzanie Kluczami. 
  4. Wybierz Autoryzowane Podpisy (db). 
  5. Wybierz Dodaj. 
  6. Wybierz Nr.   
  7. Wybierz dysk USB.
  8. Lokalizuj i wybierz plik zapisany w katalogu głównym: „microsoft option rom uefi ca 2023.crt”.
  9. Wybierz Certyfikat Klucza Publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.   
  10. Wybierz Tak.   
  11. Zweryfikuj, że Microsoft Option ROM UEFI CA 2023 jest teraz wyświetlany wśród Autoryzowanych Podpisów (db).   
  12. Naciśnij F10, aby Zapisz & Wyjdź.
  13. Jeśli BitLocker był wcześniej zawieszony, upewnij się, że jest ponownie włączony.

 

Sekcja 7. SOP 3: Przywróć certyfikaty Secure Boot
  1. Pobierz Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, i zapisz go w katalogu głównym dysku USB (np. „D:\windows uefi ca 2023.crt”).
  2. Włącz lub zrestartuj system, następnie naciśnij F2, aby wejść do ustawień BIOS.   
    Naciśnij F7, aby przełączyć się do trybu zaawansowanego, następnie przejdź do Bezpieczeństwo > Secure Boot (lub bezpośrednio Bezpieczeństwo > Secure Boot).   
  3. Wybierz Zarządzanie kluczami.   
  4. Wybierz Autoryzowane podpisy (db).   
  5. Wybierz Dodaj.   
  6. Wybierz Nie.   
  7. Wybierz dysk USB.
  8. Znajdź i wybierz plik zapisany w katalogu głównym: „windows uefi ca 2023.crt”.
  9. Wybierz Certyfikat klucza publicznego, następnie naciśnij Enter na ekranie potwierdzenia GUID.   
  10. Wybierz Tak.   
  11. Zweryfikuj, czy Windows UEFI CA 2023 jest teraz wymieniony pod Autoryzowanymi Podpisami [db].   
  12. Naciśnij F10, aby zapisać i wyjść.
  13. Jeśli BitLocker jest włączony, upewnij się, że masz łatwo dostępny [klucz odzyskiwania BitLocker].

 

Sekcja 8. Metoda weryfikacji certyfikatu PowerShell

Jak zweryfikować status klucza UEFI Secure Boot? Następujące procedury nie wpływają na status systemu Windows BitLocker.

8.1 Kroki wstępne

Wpisz PowerShell w pasku wyszukiwania Windows.

Z wyników wyszukiwania kliknij prawym przyciskiem myszy Windows PowerShell i wybierz Uruchom jako administrator.

 

8.2 Weryfikacja certyfikatów Secure Boot Microsoft Windows

  1. Potwierdź, że Key Exchange Key [KEK] zawiera „Microsoft Corporation KEK 2K CA 2023”.  
    Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'  
    Wynik „Prawda” oznacza, że certyfikat „Microsoft Corporation KEK 2K CA 2023” jest obecny.  
  2. Potwierdź, że Bazy Podpisów (DB) zawierają „Windows UEFI CA 2023”.  
    Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'  
    Wynik „Prawda” oznacza, że certyfikat „Windows UEFI CA 2023” jest obecny.  

 

8.3 Weryfikacja Certyfikatów Microsoft 3rd Party Secure Boot

  1. Potwierdź, że Bazy Podpisów (DB) zawierają „Microsoft UEFI CA 2023”.  
    Uruchom: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'  
    Wynik „Prawda” oznacza, że certyfikat „Microsoft UEFI CA 2023” jest obecny.  
  2. Potwierdź, że Bazy Podpisów (DB) zawierają „Microsoft Option ROM UEFI CA 2023”.  
    Wykonaj: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Option ROM UEFI CA 2023' Wynik True oznacza, że certyfikat "Microsoft Option ROM UEFI CA 2023" jest obecny.