Expiração e atualizações dos certificados do Secure Boot do Windows

Desde que o Windows começou a suportar o Secure Boot, a maioria dos dispositivos Windows tem usado uma série de certificados Microsoft na base de dados UEFI Secure Boot. Estes certificados mais antigos começarão a expirar gradualmente a partir de 2026. Para manter a segurança do boot e a integridade da cadeia de confiança, os sistemas precisam ser atualizados para a versão de 2023 dos certificados Microsoft.

Se o seu sistema tem atualmente o Secure Boot ativado, por favor, assegure-se de que estes certificados estão atualizados antes de expirarem em meados de 2026.

 

A Microsoft recomenda concluir a atualização dos certificados Secure Boot através da atualização do Windows

Para a maioria dos utilizadores, as atualizações necessárias serão entregues automaticamente através das Atualizações do Windows, sem necessidade de ação do utilizador.

Se as atualizações foram recebidas com sucesso pode ser verificado através da aplicação Segurança do Windows, conforme descrito em Estado de atualização do certificado Secure Boot na aplicação Segurança do Windows.

Quando [Windows Update] está ativado e o sistema tem o Secure Boot ativado (por favor consulte como ativar o Secure Boot), os dispositivos Windows suportados irão descarregar e aplicar automaticamente os novos certificados Secure Boot e o novo Boot Manager no momento apropriado.

A nova atualização da base de dados Secure Boot foi implementada em fases nos dispositivos com Secure Boot ativado desde 2024 e irá completar automaticamente a atualização do dispositivo antes de os certificados expirarem em junho de 2026.

[Ativar o Windows Update para obter novos certificados]

 

Perguntas & Respostas

Pergunta 1: Como posso verificar o estado do UEFI Secure Boot?

Resposta 1: Por favor, siga os passos abaixo:

  1. Na barra de pesquisa do Windows, digite Segurança do Windows
  2. Selecione [Segurança do dispositivo] no menu à esquerda. Em [Secure boot], verá um indicador de estado. O ícone do Secure boot está assinalado com um crachá verde, amarelo ou vermelho, cada um representando o estado atual do Secure boot no seu sistema. 

 

Pergunta 2: O que devo fazer se o ícone do Secure boot estiver amarelo ou vermelho?

Resposta 2: Consulte os passos de resolução detalhados no artigo: Resolução de problemas - O ícone do Secure Boot apresenta um crachá amarelo ou vermelho.

 

Pergunta 3: O que acontece se o meu dispositivo não obtiver um novo certificado de Secure Boot antes do antigo certificado expirar?

Resposta 3: Após o certificado de Secure Boot expirar, os dispositivos que ainda não receberam o novo certificado de 2023 podem continuar a iniciar e funcionar normalmente, e as atualizações padrão do Windows continuarão a ser instaladas. No entanto, estes dispositivos não poderão obter novas proteções de segurança durante o processo inicial de arranque, incluindo a atualização de administradores de arranque do Windows, bases de dados de Secure Boot, listas de revogação ou medidas de mitigação para vulnerabilidades de nível de arranque recentemente descobertas.

Com o tempo, isto limita a proteção do dispositivo contra ameaças emergentes e pode afetar cenários que dependem da confiança do Secure Boot, como reforço do BitLocker ou carregadores de arranque de terceiros. A maioria dos dispositivos Windows receberá automaticamente credenciais atualizadas, e muitos fabricantes OEM também fornecerão atualizações de firmware quando necessário. Manter o dispositivo atualizado em todos os momentos ajuda a garantir que ele possa continuar a receber a proteção de segurança completa concebida para um arranque seguro.

 

Pergunta 4: Quais são os efeitos de desligar o dispositivo de Secure Boot?

Resposta 4: Dispositivos que desativam o Secure Boot não receberão novas credenciais de Secure Boot no firmware. Portanto, continuarão vulneráveis a malware de camada de arranque (como bootkits), já que a proteção do Secure Boot não é aplicada.

 

Pergunta 5: Depois de repor o firmware para as definições padrão, o dispositivo deixou de arrancar - o que aconteceu? Como devo resolvê-lo?

Resposta 5: Se o Windows já utilizou o gestor de arranque assinado de 2023, mas o firmware foi reposto para o valor padrão que não inclui o certificado Windows UEFI CA 2023, o secure boot irá bloquear o processo de arranque.

Pode consultar a FAQ:

[Portátil] Resolução de problemas - Erro de Violação do Secure Boot ao Iniciar

 

Pergunta 6: Se o certificado Secure Boot do meu dispositivo expirou, ainda posso receber um certificado atualizado?

Resposta 6: Sim. Mesmo que as credenciais existentes tenham expirado, atualizações cumulativas contendo novas credenciais de secure boot ainda podem ser aplicadas. Se o dispositivo conseguir iniciar o Windows e instalar atualizações, as credenciais atualizadas podem ser gravadas no firmware de acordo com as diretrizes de implementação publicadas. A maioria dos dispositivos receberá automaticamente estas atualizações, mas alguns sistemas podem requerer atualizações de firmware adicionais.

 

Pergunta 7: Como verificar o estado das Chaves Secure Boot UEFI?

Resposta 7: Por favor siga os passos abaixo:

  1. Introduza PowerShell na caixa de pesquisa do sistema Windows. 
    Nos resultados da pesquisa, clique no ícone do Windows PowerShell e selecione Executar como Administrador. 
  2. Confirme que a Key Exchange Key (KEK) inclui "Microsoft Corporation KEK 2K CA 2023" 
    Introduza [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023' 
    Se aparecer True, significa que inclui "Microsoft Corporation KEK 2K CA 2023" 
  3. Confirme que Signature Databases (DB) inclui "Windows UEFI CA 2023" 
    Introduza [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023' 
    Se aparecer True, significa que inclui "Windows UEFI CA 2023" 
  4. Confirme que Signature Databases (DB) inclui "Microsoft UEFI CA 2023" 
    Introduza [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023' 
    Se aparecer True, significa que inclui "Microsoft UEFI CA 2023" 

 

Pergunta 8: O que devo fazer se encontrar uma mensagem de erro TPM WMI (ID do Evento: 1801) no Visualizador de Eventos?

Resposta 8: O motivo desta mensagem de erro é que as credenciais de arranque seguro foram atualizadas, mas ainda não foram aplicadas ao firmware do dispositivo.

Por favor, execute primeiro o Windows Update para garantir que a versão do sistema operativo é 26100.6725 ou superior, e depois siga os passos descritos na Pergunta 2.

Histórico de atualizações do Windows 11, versão 25H2.

 

Pergunta 9: O que devo fazer se encontrar uma mensagem de erro TPM WMI (ID do Evento: 1802) no Visualizador de Eventos?

Resposta 9: O motivo desta mensagem de erro é que a atualização de arranque está intencionalmente bloqueada porque o dispositivo cumpre condições de firmware ou hardware conhecidas, o que impede que a atualização seja concluída com segurança.

Por favor, reporte o problema através do centro de assistência ASUS.

 

Pergunta 10: O que devo fazer se encontrar uma mensagem de erro TPM WMI (ID do Evento: 1803) no Visualizador de Eventos?

Resposta 10: O motivo desta mensagem de erro é que o dispositivo não consegue encontrar a Key Exchange Key (KEK) assinada por PK.

Por favor, reporte o problema através do centro de assistência ASUS.

 

 

Referência:

Expiração do certificado de Secure Boot do Windows e atualizações de CA - Suporte Microsoft  
Estado da atualização do certificado de Secure Boot na aplicação Segurança do Windows  
Perguntas frequentes sobre o processo de atualização do Secure Boot - Suporte Microsoft  
Eventos de atualização das variáveis DB e DBX do Secure Boot - Suporte Microsoft  
Histórico de atualizações do Windows 11, versão 25H2 - Suporte Microsoft