[PC comercial] Anúncio sobre a atualização do certificado do Secure Boot do Windows
A Microsoft planeia substituir progressivamente os certificados de “Secure Boot” utilizados nos sistemas Windows a partir de 2026. Os certificados Secure Boot são concebidos para impedir que software malicioso—como bootkits—insira carregadores durante o processo de arranque, garantindo assim a integridade do ambiente de arranque.
Os certificados atualmente em uso—“Microsoft Corporation KEK CA 2011” e “Microsoft Windows Production PCA 2011”—estão a aproximar-se da expiração. Se não forem atualizados para os novos certificados—“Microsoft Corporation KEK 2K CA 2023” e “Windows UEFI CA 2023”—os dispositivos deixarão de conseguir receber atualizações para o Windows Boot Manager e outros componentes críticos de segurança.
Para garantir que o seu PC comercial continue a beneficiar da proteção do Secure Boot e de atualizações contínuas do sistema, siga as orientações abaixo para verificar o estado do seu dispositivo.
Secção 2. O Meu Dispositivo Está Afectado?
2.1 Não Afectado (Novo Certificado Suportado Por Defeito)
Todos os PCs empresariais enviados em 2024 ou posteriormente, bem como todos os novos modelos futuros, já vêm com o novo certificado Secure Boot pré-instalado. Não é necessária qualquer atualização manual.
Portáteis (NB): Os seguintes modelos, bem como todas as séries lançadas após 2024.
| Nome do Modelo |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
Computadores de secretária: Os seguintes modelos, assim como todas as séries lançadas após 2024.
| Nome do modelo |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S501MC |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
Tudo-em-um (AIO): Os seguintes modelos, bem como todas as séries lançadas após 2024.
| Nome do Modelo |
| PM640KA |
| PM670KA |
2.2 Modelos que requerem uma atualização
Se o seu modelo não estiver listado acima, significa que o dispositivo está atualmente a utilizar o certificado antigo e precisará de ser atualizado.
Como obtenho a atualização?
Para os modelos afetados, a ASUS já concluiu a submissão do novo certificado. A atualização será entregue automaticamente pela Microsoft através do Windows Update.
Ação recomendada: Vá a Definições > Windows Update e certifique-se de que as atualizações automáticas estão ativadas.
Instalação automática: O sistema irá transferir e instalar automaticamente o certificado de segurança mais recente — não são necessárias ferramentas ou transferências manuais.
Secção 3. Certificados de Secure Boot de Terceiros Microsoft: Funcionalidade e Necessidade
Esta secção explica os certificados de Secure Boot de terceiros da Microsoft. Se o seu dispositivo precisar de executar ambientes não-Windows (ex: Linux) ou hardware de terceiros (ex: GPUs externas), por favor leia o seguinte.
3.1 Visão geral do Certificado de Terceiros da Microsoft
| Certificado Original | Certificado Atualizado | Descrição |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | Este é um certificado opcional utilizado “durante o processo de boot” para assinar aplicações ou sistemas operativos de terceiros (como Linux) executados fora do ambiente Windows. Não é necessário se tais casos de utilização não se aplicam. |
| Microsoft Option ROM UEFI CA 2023 | Este é um certificado opcional utilizado “durante o processo de boot” para assinar as Option ROMs do hardware externo. Se o hardware de terceiros (como uma GPU externa) não é essencial durante o processo de boot do sistema, este certificado não se aplica. |
3.2 Se os Certificados Microsoft de Terceiros forem necessários, por favor consulte as instruções seguintes
Nota: Se o seu computador comercial tiver o Windows BitLocker ativado, por favor suspenda-o antecipadamente seguindo as instruções abaixo antes de realizar qualquer operação de Secure Boot.

Secção 4. Verificar o estado do certificado BIOS e determinar atualizações
Os dispositivos enviados em 2026 já incluem estes certificados. Pode aceder à configuração do BIOS (pressione F2 durante o arranque) para verificar ou configurar as opções de certificados de terceiros.

Adicionalmente, pode consultar a Secção 8.3 para verificar se os certificados de terceiros estão presentes. Se não estiverem incluídos, por favor atualize o BIOS para a versão mais recente e siga Secção 5. SOP 1: Atualizar Certificados de Secure Boot.
Se os certificados de terceiros necessários ainda não aparecerem, por favor avance para Secção 6. SOP 2: Adicionar Certificados de Secure Boot.
No caso de que ao redefinir as chaves de Secure Boot resulte no aparecimento do seguinte ecrã ao iniciar o Windows, siga Secção 7. SOP 3: Restaurar Certificados de Secure Boot.

Referências
- https://learn.microsoft.com/pt-pt/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
- https://support.microsoft.com/pt-pt/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
Secção 5. SOP 1: Atualizar Certificados do Secure Boot
Notas Pré-Operacionais:
- É fortemente recomendado fazer uma cópia de segurança de todos os dados do seu computador antecipadamente para evitar qualquer possível perda de dados durante o processo de atualização manual.
- Se o BitLocker estiver ativado, por favor certifique-se que está suspenso antes de prosseguir com os passos seguintes. Assim que o processo estiver concluído, o BitLocker pode ser reativado.
- Não suspender o BitLocker pode resultar num cenário de bloqueio. Nos casos em que o BitLocker não consegue desbloquear automaticamente o disco encriptado do Windows, será necessária uma chave de recuperação. Esta chave é um código numérico de 48 dígitos que lhe permite recuperar o acesso ao seu disco rígido. Caso não esteja familiarizado com os procedimentos descritos abaixo, por favor contacte-nos para assistência.
Se precisar recuperar a chave de recuperação do BitLocker, consulte o artigo: Como recuperar a sua chave de recuperação do BitLocker.
Passos do procedimento
- Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS.
Pressione F7 para mudar para o Modo Avançado, depois navegue até Segurança > Arranque Seguro (ou diretamente Segurança > Arranque Seguro).
- Selecione Gestão de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Atualizar.

- Selecione Sim.
Nota: Ao selecionar "Sim", irá restaurar os certificados correspondentes para as definições padrão de fábrica. Qualquer certificado anteriormente adicionado pelo sistema ou pelo utilizador será removido. - Selecione Detalhes para verificar que os certificados das Assinaturas Autorizadas (db) foram atualizados com sucesso.

- Prima F10 para Guardar & Sair.
- Se o BitLocker foi previamente suspendido, por favor assegure-se de que está novamente ativado.
Secção 6. SOP 2: Adicionar Certificados de Secure Boot
6.1 Adicionar Microsoft UEFI CA 2023
- Descarregue o Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, e guarde-o no diretório raiz de uma unidade USB (por exemplo, "D:\microsoft uefi ca 2023.crt").
- Ligue ou reinicie o sistema, depois prima F2 para entrar na configuração do BIOS.
Prima F7 para mudar para o Modo Avançado, depois navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).
- Selecione Gestão de Chaves.

- Selecionar Assinaturas Autorizadas (db).

- Escolher Anexar.

- Selecionar Não.

- Selecionar a unidade USB.

- Localizar e selecionar o ficheiro no diretório principal: "microsoft uefi ca 2023.crt".
- Selecionar Certificado de Chave Pública, depois pressionar Enter no ecrã de confirmação do GUID.

- Selecionar Sim.

- Verificar que Microsoft UEFI CA 2023 está listado em Assinaturas Autorizadas (db).

- Premir F10 para Guardar & Sair.
- Se o BitLocker foi previamente suspenso, por favor, assegure-se de que está novamente ativado.
6.2 Adicionar Microsoft Option ROM UEFI CA 2023
- Descarregue o Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009, e guarde-o na diretoria raiz de uma unidade USB (por exemplo, “D:\microsoft option rom uefi ca 2023.crt”).
- Ligue ou reinicie o sistema, depois prima F2 para entrar na configuração do BIOS.
Prima F7 para mudar para o Modo Avançado e navegue até Segurança > Secure Boot (ou diretamente Segurança > Secure Boot).
- Selecione Gestão de Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Adicionar.

- Selecione o Nº.

- Selecione a unidade USB.
- Localize e selecione o ficheiro armazenado no diretório raiz: “microsoft option rom uefi ca 2023.crt”.
- Escolha Certificado de Chave Pública, depois pressione Enter no ecrã de confirmação do GUID.

- Selecione Sim.

- Verifique que Microsoft Option ROM UEFI CA 2023 está agora listado em Assinaturas Autorizadas (db).

- Pressione F10 para Guardar & Sair.
- Se o BitLocker foi suspenso anteriormente, por favor assegure-se de que está ativado novamente.
Secção 7. SOP 3: Restaurar Certificados de Secure Boot
- Descarregue Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, e guarde-o no diretório raiz de uma unidade USB (por exemplo, “D:\windows uefi ca 2023.crt”).
- Ligue ou reinicie o sistema, depois pressione F2 para entrar na configuração do BIOS.
Pressione F7 para mudar para o Modo Avançado, depois navegue para Segurança > Arranque Seguro (ou diretamente Segurança > Arranque Seguro).
- Selecione Gestão das Chaves.

- Selecione Assinaturas Autorizadas (db).

- Escolha Adicionar.

- Selecione Não.

- Selecione a unidade USB.
- Localize e selecione o ficheiro armazenado no diretório raiz: “windows uefi ca 2023.crt”.
- Selecione Certificado de Chave Pública, depois pressione Enter no ecrã de confirmação do GUID.

- Selecione Sim.

- Verifique se Windows UEFI CA 2023 está agora listado em Assinaturas Autorizadas (db).

- Prima F10 para Guardar & Sair.
- Se o BitLocker estiver ativado, certifique-se de que tem a sua chave de recuperação BitLocker disponível.
Secção 8. Método de Verificação de Certificado PowerShell
Como verificar o estado da chave de Secure Boot UEFI? Os procedimentos seguintes não afetam o estado do Windows BitLocker.
8.1 Passos Preliminares
Introduza PowerShell na barra de pesquisa do Windows.
Nos resultados da pesquisa, clique com o botão direito em Windows PowerShell e selecione Executar como Administrador.

8.2 Verificação dos Certificados de Secure Boot Microsoft Windows
- Confirme que a Key Exchange Key (KEK) inclui “Microsoft Corporation KEK 2K CA 2023”.
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Um resultado de Verdadeiro indica que o certificado "Microsoft Corporation KEK 2K CA 2023" está presente.
- Confirme que as Bases de Dados de Assinaturas (DB) incluem "Windows UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Um resultado de Verdadeiro indica que o certificado "Windows UEFI CA 2023" está presente.
8.3 Verificação dos Certificados Microsoft de Arranque Seguro de Terceiros
- Confirme que as Bases de Dados de Assinaturas (DB) incluem "Microsoft UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Um resultado de Verdadeiro indica que o certificado "Microsoft UEFI CA 2023" está presente.
- Confirme que as Bases de Dados de Assinaturas (DB) incluem "Microsoft Option ROM UEFI CA 2023".
Execute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft Option ROM UEFI CA 2023'
Um resultado de Verdadeiro indica que o certificado "Microsoft Option ROM UEFI CA 2023" está presente.