Istek sertifikata za Windows Secure Boot i ažuriranja sertifikata

Od kada je Windows počeo da podržava Secure Boot, većina Windows uređaja koristi niz Microsoft sertifikata u UEFI Secure Boot bazi podataka. Ovi raniji sertifikati će početi postepeno da ističu od 2026. godine. Da bi se održala bezbednost boot procesa i integritet lanca poverenja, sistemi moraju biti ažurirani na 2023 verziju Microsoft sertifikata.

Ako vaš sistem trenutno ima Secure Boot uključen, molimo vas da obezbedite da ovi sertifikati budu ažurirani pre nego što isteknu u sredini 2026. godine.

 

Microsoft preporučuje da se ažuriranje Secure Boot sertifikata izvrši putem Windows update

Za većinu korisnika, potrebna ažuriranja će biti automatski isporučena kroz Windows Updates bez potrebe za bilo kakvom akcijom korisnika.

Da li su ažuriranja uspešno primljena može se proveriti kroz Windows Security App, kao što je opisano u status ažuriranja Secure Boot sertifikata u Windows Security aplikaciji.

Kada je [Windows Update] uključen i sistem ima aktiviran Secure Boot (molimo pogledajte kako omogućiti Secure Boot), podržani Windows uređaji će automatski preuzeti i primeniti nove Secure Boot sertifikate i novi Boot Manager u odgovarajuće vreme.

Novo ažuriranje Secure Boot baze podataka je postepeno distribuirano uređajima sa uključenim Secure Boot od 2024. godine i automatski će završiti ažuriranje uređaja pre nego što sertifikat istekne u junu 2026.

[Omogućite Windows Update da preuzme nove sertifikate]

 

Pitanja i odgovori

Pitanje 1: Kako mogu da proverim status UEFI Secure Boot-a?

Odgovor 1: Molimo pratite sledeće korake:

  1. U pretrazi Windows-a, otkucajte Windows Security
  2. Izaberite [Bezbednost uređaja] sa leve strane menija. Ispod [Secure boot] videćete indikator statusa. Ikonica Secure boot-a obeležena je zelenim, žutim ili crvenim oznakama, pri čemu svaka predstavlja trenutno stanje Secure boot-a na vašem sistemu. 

 

Pitanje 2: Šta da radim ako je ikonica Secure boot-a žuta ili crvena?

Odgovor 2: Molimo pogledajte korake za rešenje detaljno opisane u članku: Rešavanje problema - Secure Boot ikonica prikazuje žutu ili crvenu oznaku.

 

Pitanje 3: Šta se dešava ako moj uređaj ne dobije novu Secure Boot sertifikat pre nego što stari sertifikat istekne?

Odgovor 3: Nakon isteka sigurnosnog boot sertifikata, uređaji koji još nisu primili novi sertifikat iz 2023. godine mogu i dalje da se pokrenu i rade normalno, a standardna Windows ažuriranja će nastaviti da se instaliraju. Međutim, ovi uređaji neće moći da dobiju nove sigurnosne zaštite tokom rane faze pokretanja, uključujući ažuriranje Windows boot administratora, Secure Boot baza podataka, liste za opoziv ili mere za ublažavanje novootkrivenih ranjivosti na nivou boot-a.

Vremenom, ovo ograničava zaštitu uređaja od novih pretnji i može uticati na scenarije koji zavise od poverenja u Secure Boot, kao što su BitLocker jačanje ili boot loaderi treće strane. Većina Windows uređaja automatski će dobiti ažurirane akreditive, a mnogi OEM proizvođači će takođe obezbediti ažuriranja firmvera kada je potrebno. Stalno ažuriranje uređaja pomaže da se obezbedi potpuna sigurnosna zaštita namenjena za bezbedno pokretanje.

 

Pitanje 4: Koji su efekti isključivanja Secure Boot uređaja?

Odgovor 4: Uređaji koji isključe Secure Boot neće primiti nove Secure Boot akreditive u firmveru. Zbog toga će i dalje biti podložni malveru na nivou boot-a (kao što su bootkitovi), jer zaštita Secure Boot nije primenjena.

 

Pitanje 5: Nakon resetovanja firmvera na podrazumevana podešavanja, uređaj je prestao da se pokreće - šta se desilo? Kako treba da rešim ovaj problem?

Odgovor 5: Ako je Windows već koristio 2023 potpisan boot menadžer, ali je firmver resetovan na podrazumevanu vrednost koja ne uključuje Windows UEFI CA 2023 sertifikat, secure boot će blokirati proces pokretanja.

Možete pogledati FAQ:

[Notebook] Rešavanje problema - Secure Boot Violation greška pri pokretanju

 

Pitanje 6: Ako je Secure Boot sertifikat mog uređaja istekao, da li ipak mogu da primim ažurirani sertifikat?

Odgovor 6: Da. Čak i ako su postojeći akreditivi istekli, kumulativna ažuriranja koja sadrže nove secure boot akreditive mogu i dalje biti primenjena. Ako uređaj može da pokrene Windows i instalira ažuriranja, ažurirani akreditivi mogu biti upisani u firmver u skladu sa objavljenim smernicama za implementaciju. Većina uređaja će automatski primiti ova ažuriranja, ali neki sistemi mogu zahtevati dodatna ažuriranja firmvera.

 

Pitanje 7: Kako proveriti status UEFI Secure Boot ključeva?

Odgovor 7: Molimo pogledajte sledeće korake:

  1. Unesite PowerShell u polje za pretragu Windows sistema. 
    U rezultatima pretrage kliknite na ikonu Windows PowerShell i izaberite Pokreni kao administrator. 
  2. Potvrdite da Ključ za razmenu ključeva (KEK) uključuje „Microsoft Corporation KEK 2K CA 2023“ 
    Unesite [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023' 
    Ako se pojavi Tačno, to znači da uključuje „Microsoft Corporation KEK 2K CA 2023“ 
  3. Potvrdite da Baze potpisa (DB) uključuju „Windows UEFI CA 2023“ 
    Unesite [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023' 
    Ako se pojavi Tačno, to znači da uključuje „Windows UEFI CA 2023“ 
  4. Potvrdite da Baze potpisa (DB) uključuju „Microsoft UEFI CA 2023“ 
    Unesite [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023' 
    Ako se pojavi Tačno, to znači da uključuje „Microsoft UEFI CA 2023“ 

 

Pitanje 8: Šta treba da uradim ako pronađem TPM WMI poruku o grešci (ID događaja: 1801) u Pregledaču događaja?

Odgovor 8: Razlog za ovu poruku o grešci je taj što su ažurirani bezbednosni boot kredencijali, ali još nisu primenjeni na firmver uređaja.

Molimo pokrenite Windows Update prvo kako biste se uverili da je verzija operativnog sistema 26100.6725 ili novija, a zatim nastavite sa koracima navedenim u Pitanju 2.

Windows 11, verzija 25H2 istorija ažuriranja.

 

Pitanje 9: Šta treba da uradim ako pronađem TPM WMI poruku o grešci (ID događaja: 1802) u Pregledaču događaja?

Odgovor 9: Razlog za ovu poruku o grešci je taj što je boot ažuriranje namerno blokirano jer uređaj odgovara poznatim firmver ili hardver uslovima, što sprečava bezbedno završavanje ažuriranja.

Molimo prijavite problem putem ASUS servis centra.

 

Pitanje 10: Šta treba da uradim ako pronađem TPM WMI poruku o grešci (ID događaja: 1803) u Pregledaču događaja?

Odgovor 10: Razlog za ovu poruku o grešci je taj što uređaj ne može pronaći Key Exchange Key (KEK) potpisan od strane PK.

Molimo prijavite problem putem ASUS servis centra.

 

 

Referenca:

Istek sertifikata Windows Secure Boot i ažuriranja CA - Microsoft podrška  
Status ažuriranja Secure Boot sertifikata u aplikaciji Windows Security  
Često postavljana pitanja o procesu ažuriranja Secure Boot - Microsoft podrška  
Događaji ažuriranja promenljivih Secure Boot DB i DBX - Microsoft podrška  
Istorija ažuriranja Windows 11, verzija 25H2 - Microsoft podrška