Expirarea certificatului Windows Secure Boot și actualizările de certificate
De când Windows a început să ofere suport pentru Secure Boot, majoritatea dispozitivelor Windows au folosit o serie de certificate Microsoft în baza de date UEFI Secure Boot. Aceste certificate anterioare vor începe să expire treptat din 2026. Pentru a menține securitatea la boot și integritatea lanțului de încredere, sistemele trebuie actualizate la versiunea din 2023 a certificatelor Microsoft.
Dacă sistemul dvs. are în prezent Secure Boot activat, vă rugăm să vă asigurați că aceste certificate sunt actualizate înainte de a expira la mijlocul anului 2026.
Microsoft recomandă să finalizați actualizarea certificatelor Secure Boot prin update-ul Windows
Pentru majoritatea utilizatorilor, actualizările necesare vor fi livrate automat prin Actualizările Windows fără a fi necesară nicio acțiune din partea utilizatorului.
Dacă actualizările au fost primite cu succes poate fi verificat prin aplicația de securitate Windows, așa cum este descris în starea actualizării certificatelor Secure Boot în aplicația Windows Security.
Când [Windows Update] este activat și sistemul are Secure Boot activat (vă rugăm să consultați cum să activați Secure Boot), dispozitivele Windows suportate vor descărca și aplica automat noile certificate Secure Boot și noul Boot Manager la momentul potrivit.
Noua actualizare a bazei de date Secure Boot a fost implementată în faze pe dispozitivele cu Secure Boot activat începând din 2024 și va finaliza automat actualizarea dispozitivului înainte ca certificatul să expire în iunie 2026.
[Permiteți actualizarea Windows pentru a obține certificate noi]

Întrebarea 1: Cum pot verifica starea UEFI Secure boot?
Răspuns 1: Vă rugăm să urmați pașii de mai jos:
- În bara de căutare Windows, tastați Windows Security.

- Selectați [Securitate dispozitiv] din meniul din stânga. Sub [Secure boot], veți vedea un indicator de stare. Pictograma Secure boot este marcată cu o insignă verde, galbenă sau roșie, fiecare reprezentând starea curentă a Secure boot pe sistemul dumneavoastră.

Întrebarea 2: Ce trebuie să fac dacă pictograma Secure boot este galbenă sau roșie?
Răspuns 2: Vă rugăm să urmați pașii de mai jos:
- Run Windows Update și asigură-te că versiunea sistemului de operare este 26100.6725 sau o versiune mai recentă.
Istoricul actualizărilor pentru Windows 11, versiunea 25H2 - Asistență Microsoft - În bara de căutare Windows, tastează Windows PowerShell.
Din rezultatele căutării, fă clic dreapta pe Windows PowerShell și selectează Rulează ca administrator.
- Introdu următoarea comandă:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0X5944 /f
- Apoi introdu următoarea comandă:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Repornește computerul.
- După reboot, deschide din nou Windows PowerShell ca administrator.
- Introdu din nou următoarea comandă:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Reporniți computerul încă o dată.
- Verificați dacă pictograma Secure Boot s-a schimbat în verde, indicând că Secure Boot este acum activat și funcționează corect.
Întrebarea 3: Ce se întâmplă dacă dispozitivul meu nu obține un certificat Secure Boot nou înainte ca certificatul vechi să expire?
Răspuns 3: După expirarea certificatului de Secure Boot, dispozitivele care nu au primit încă noul certificat din 2023 pot porni și funcționa normal, iar actualizările standard Windows vor continua să fie instalate. Totuși, aceste dispozitive nu vor putea obține noi protecții de securitate în timpul procesului de pornire timpurie, inclusiv actualizarea administratorilor de boot Windows, bazelor de date secure boot, listelor de revocare sau măsurilor de atenuare pentru vulnerabilitățile de nivel boot descoperite recent.
Pe termen lung, acest lucru limitează protecția dispozitivului împotriva amenințărilor emergente și poate afecta scenariile care se bazează pe încrederea secure boot, cum ar fi întărirea BitLocker sau boot loader-ele terțe. Majoritatea dispozitivelor Windows vor primi automat acreditările actualizate, iar mulți producători OEM vor furniza de asemenea actualizări de firmware atunci când este necesar. Menținerea dispozitivului mereu actualizat ajută la asigurarea faptului că acesta poate continua să beneficieze de protecția completă de securitate proiectată pentru pornirea sigură.
Întrebarea 4: Care sunt efectele dezactivării dispozitivului secure boot?
Răspuns 4: Dispozitivele care dezactivează secure boot nu vor primi noi credențiale secure boot în firmware. Prin urmare, acestea vor fi în continuare vulnerabile la malware de tip boot layer (cum ar fi bootkit-urile), deoarece protecția secure boot nu este aplicată.
Întrebarea 5: După resetarea firmware-ului la setările implicite, dispozitivul nu mai pornește - ce s-a întâmplat? Cum ar trebui să remediez?
Răspuns 5: Dacă Windows a folosit deja boot manager-ul semnat din 2023, dar firmware-ul este resetat la valoarea implicită care nu include certificatul Windows UEFI CA 2023, secure boot va bloca procesul de boot.
Poți consulta întrebările frecvente:
[Notebook] Soluționarea problemelor - Eroare Secure Boot Violation la pornire
Întrebarea 6: Dacă certificatul Secure Boot al dispozitivului meu a expirat, pot primi totuși un certificat actualizat?
Răspuns 6: Da. Chiar dacă credențialele existente au expirat, actualizările cumulative care conțin noi credențiale secure boot pot fi aplicate în continuare. Dacă dispozitivul poate porni Windows și instala actualizări, credențialele actualizate pot fi scrise în firmware conform ghidului de implementare publicat. Majoritatea dispozitivelor vor primi automat aceste actualizări, dar unele sisteme pot necesita actualizări suplimentare de firmware.
Întrebarea 7: Cum verifici starea cheilor Secure Boot UEFI?
Răspuns 7: Vă rugăm să consultați următorii pași:
- Introduceți PowerShell în caseta de căutare a sistemului Windows.
În rezultatele căutării, faceți clic pe pictograma Windows PowerShell și selectați Rulare ca Administrator.
- Confirmați că Key Exchange Key (KEK) include „Microsoft Corporation KEK 2K CA 2023”
Introduceți [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Dacă apare True, înseamnă că include „Microsoft Corporation KEK 2K CA 2023”
- Confirmați că Signature Databases (DB) include „Windows UEFI CA 2023”
Introduceți [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Dacă apare True, înseamnă că include „Windows UEFI CA 2023”
- Confirmați că Signature Databases (DB) include „Microsoft UEFI CA 2023”
Introduceți [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Dacă apare True, înseamnă că include „Microsoft UEFI CA 2023”
Întrebarea 8: Ce ar trebui să fac dacă găsesc un mesaj de eroare TPM WMI (ID Eveniment: 1801) în Event Viewer?
Răspuns 8: Motivul pentru acest mesaj de eroare este că acreditările secure boot au fost actualizate, dar nu au fost încă aplicate firmware-ului dispozitivului.
Vă rugăm să rulați Windows Update mai întâi pentru a vă asigura că versiunea OS este 26100.6725 sau mai târziu, apoi urmați pașii descriși la Întrebarea 2.
Istoric actualizări Windows 11, versiunea 25H2.
Întrebarea 9: Ce ar trebui să fac dacă găsesc un mesaj de eroare TPM WMI (ID Eveniment: 1802) în Event Viewer?
Răspuns 9: Motivul pentru acest mesaj de eroare este că actualizarea boot este blocată deliberat deoarece dispozitivul respectă condițiile cunoscute de firmware sau hardware, ceea ce împiedică finalizarea actualizării în siguranță.
Vă rugăm să raportați problema prin centrul de service ASUS.
Întrebarea 10: Ce ar trebui să fac dacă găsesc un mesaj de eroare TPM WMI (ID Eveniment: 1803) în Event Viewer?
Răspuns 10: Motivul pentru acest mesaj de eroare este că dispozitivul nu poate găsi Key Exchange Key (KEK) semnat de PK.
Vă rugăm să raportați problema prin intermediul centrului de servicii ASUS.
Referință:
Expirarea certificatului Windows Secure Boot și actualizări CA - Suport Microsoft
Stare actualizare certificat Secure Boot în aplicația Windows Security
Întrebări frecvente despre procesul de actualizare Secure Boot - Suport Microsoft
Evenimente de actualizare variabile Secure Boot DB și DBX - Suport Microsoft
Istoricul actualizărilor pentru Windows 11, versiunea 25H2 - Suport Microsoft