Срок действия сертификата Windows Secure Boot и обновления сертификатов
С тех пор как Windows начала поддерживать Безопасную Загрузку (Secure Boot), большинство устройств на Windows использовали серию сертификатов Microsoft в базе данных UEFI Secure Boot. Эти предыдущие сертификаты начнут постепенно истекать с 2026 года. Чтобы поддерживать безопасность загрузки и целостность цепочки доверия, системы необходимо обновить до версии сертификатов Microsoft 2023 года.
Если на Вашей системе режим Безопасной Загрузки (Secure Boot) включен в данный момент, пожалуйста, убедитесь, что эти сертификаты обновлены до того, как они истекут в середине 2026 года.
Microsoft рекомендует выполнять обновление сертификатов Secure Boot через Windows Update
Для большинства пользователей необходимые обновления будут доставлены автоматически через Windows Update, и не потребуется никаких действий со стороны пользователя.
Проверить, были ли обновления успешно получены, можно через приложение Безопасность Windows, как описано в Статусе обновления сертификата Secure Boot в приложении Безопасность Windows.
Когда [Windows Update] включен, и в системе активирован Secure Boot (см. как включить Secure Boot), поддерживаемые устройства Windows автоматически загрузят и применят новые сертификаты Secure Boot и новый Boot Manager в соответствующее время.
Новое обновление базы данных Безопасной Загрузки (Secure Boot) распространяется поэтапно на устройства с включенным Secure Boot с 2024 года и автоматически завершит обновление устройства до истечения срока действия сертификата в июне 2026 года.
[Включите обновление Windows для получения новых сертификатов]

Вопрос 1: Как проверить статус UEFI Secure Boot?
Ответ 1: Пожалуйста, выполните следующие шаги:
- В строке поиска Windows введите Безопасность Windows.

- Выберите [Безопасность устройства] в левом меню. В разделе [Secure boot] Вы увидите индикатор статуса. Значок Secure boot отмечен зеленым, желтым или красным значком, каждый из которых отображает текущее состояние Secure boot на Вашей системе.

Вопрос 2: Что делать, если значок Secure boot желтый или красный?
Ответ 2: Пожалуйста, выполните следующие шаги:
- Запустите Windows Update и убедитесь, что сборка ОС — 26100.6725 или новее.
Журнал обновлений Windows 11, версия 25H2 – Поддержка Microsoft - В строке поиска Windows введите Windows PowerShell.
В результатах поиска нажмите правой кнопкой мыши по Windows PowerShell и выберите Запуск от имени администратора.
- Введите следующую команду:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0X5944 /f
- Затем введите следующую команду:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Перезагрузите компьютер.
- После перезагрузки снова откройте Windows PowerShell от имени администратора.
- Повторно введите следующую команду:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Перезагрузите компьютер еще раз.
- Убедитесь, что значок Secure Boot изменился на зеленый, что означает, что Secure Boot теперь включен и работает корректно.
Вопрос 3: Что произойдет, если мое устройство не получит новый сертификат Secure Boot до истечения срока действия старого сертификата?
Ответ 3: После истечения срока действия сертификата Secure Boot устройства, которые еще не получили новый сертификат 2023 года, все равно смогут загружаться и работать в обычном режиме, а стандартные обновления Windows продолжат устанавливаться. Однако такие устройства не смогут получать новые меры безопасности во время раннего этапа загрузки, включая обновление загрузочных администраторов Windows, баз данных Secure Boot, списков отзыва или мер по устранению недавно обнаруженных уязвимостей на уровне загрузки.
Со временем это ограничивает защиту устройства от новых угроз и может повлиять на сценарии, которые зависят от доверия Secure Boot, такие как усиление BitLocker или сторонние загрузчики. Большинство устройств Windows будут автоматически получать обновленные учетные данные, и многие производители OEM также предоставят обновления прошивки при необходимости. Постоянное обновление устройства помогает гарантировать, что оно сможет и дальше получать всю предусмотренную защиту при безопасной загрузке.
Вопрос 4: Каковы последствия отключения Secure Boot на устройстве?
Ответ 4: Устройства, которые отключают Secure Boot, не будут получать новые Secure Boot-учетные данные в прошивке. Следовательно, они по-прежнему будут уязвимы для вредоносных программ на этапе загрузки (таких как bootkits), так как защита Secure Boot не применяется.
Вопрос 5: После сброса прошивки к настройкам по умолчанию устройство перестало загружаться - что произошло? Как это исправить?
Ответ 5: Если Windows уже использовала подписанный загрузчик 2023 года, но в прошивке сброшено значение по умолчанию, которое не включает сертификат Windows UEFI CA 2023, Secure Boot заблокирует процесс загрузки.
Вы можете ознакомиться с FAQ:
[Ноутбук] Устранение неполадок - ошибка Secure Boot Violation при запуске
Вопрос 6: Если Secure Boot-сертификат моего устройства истёк, могу ли я получить обновленный сертификат?
Ответ 6: Да. Даже если существующие учетные данные истекли, накопительные обновления, содержащие новые учетные данные Secure Boot, все равно могут быть применены. Если устройство может запустить Windows и установить обновления, обновленные учетные данные могут быть записаны в прошивку в соответствии с опубликованными рекомендациями по развертыванию. Большинство устройств получат эти обновления автоматически, но некоторым системам могут понадобиться дополнительные обновления прошивки.
Вопрос 7: Как проверить статус UEFI Secure Boot Keys?
Ответ 7: Пожалуйста, выполните следующие шаги:
- Введите PowerShell в поле поиска системы Windows.
В результатах поиска нажмите на иконку Windows PowerShell и выберите Запуск от имени администратора.
- Убедитесь, что Key Exchange Key (KEK) содержит "Microsoft Corporation KEK 2K CA 2023"
Введите [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Если появится True, это означает, что содержится "Microsoft Corporation KEK 2K CA 2023"
- Убедитесь, что Signature Databases (DB) содержит "Windows UEFI CA 2023"
Введите [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Если появится True, это означает, что содержится "Windows UEFI CA 2023"
- Убедитесь, что Signature Databases (DB) содержит "Microsoft UEFI CA 2023"
Введите [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Если появится True, это означает, что содержится "Microsoft UEFI CA 2023"
Вопрос 8: Что делать, если я обнаружил сообщение об ошибке TPM WMI (Event ID: 1801) в Просмотре событий?
Ответ 8: Причина этого сообщения об ошибке заключается в том, что учетные данные Secure Boot были обновлены, но еще не применены к прошивке устройства.
Пожалуйста, сначала запустите Windows Update, чтобы убедиться, что сборка ОС — 26100.6725 или выше, а затем выполните шаги, описанные в Вопросе 2.
Журнал обновлений Windows 11, версия 25H2.
Вопрос 9: Что делать, если я обнаружил сообщение об ошибке TPM WMI (Event ID: 1802) в Просмотре событий?
Ответ 9: Причина этого сообщения об ошибке в том, что обновление Secure Boot намеренно заблокировано, потому что устройство соответствует известным условиям прошивки или оборудования, что препятствует безопасному завершению обновления.
Пожалуйста, сообщите о проблеме через сервисный центр ASUS.
Вопрос 10: Что делать, если я обнаружил сообщение об ошибке TPM WMI (Event ID: 1803) в Просмотре событий?
Ответ 10: Причина этого сообщения об ошибке заключается в том, что устройство не может найти Ключ обмена ключами (KEK), подписанный PK.
Пожалуйста, сообщите о проблеме через сервисный центр ASUS.
Справка:
Срок действия сертификата Secure Boot Windows и обновления CA - Справка Microsoft
Статус обновления сертификата Secure Boot в приложении "Безопасность Windows"
Часто задаваемые вопросы об обновлении Secure Boot - Справка Microsoft
События обновления переменных Secure Boot DB и DBX - Справка Microsoft
История обновлений Windows 11, версия 25H2 - Справка Microsoft