[Коммерческий ПК] Объявление об обновлении сертификата Secure Boot в Windows

Раздел 1. Предыстория

Microsoft планирует поэтапно заменить сертификаты «Secure Boot», используемые в системах Windows, начиная с 2026 года. Сертификаты Secure Boot предназначены для предотвращения внедрения вредоносного программного обеспечения — такого как буткиты — на этапе загрузки, обеспечивая целостность загрузочной среды.

В настоящее время используются сертификаты — «Microsoft Corporation KEK CA 2011» и «Microsoft Windows Production PCA 2011» — срок действия которых скоро истекает. Если их не обновить на новые сертификаты — «Microsoft Corporation KEK 2K CA 2023» и «Windows UEFI CA 2023» — устройства больше не смогут получать обновления для Windows Boot Manager и других критически важных компонентов безопасности.

Чтобы Ваши коммерческие ПК продолжали получать защиту Secure Boot и регулярные системные обновления, пожалуйста, следуйте приведённым ниже рекомендациям для проверки статуса Вашего устройства.

 

Раздел 2. Затронуто ли моё устройство?

2.1 Не затронуто (Новый сертификат поддерживается по умолчанию)

Все корпоративные ПК, поставленные в 2024 году или позже, а также все будущие новые модели, имеют предустановленный новый сертификат Secure Boot. Ручное обновление не требуется.

Ноутбуки (NB): следующие модели, а также все серии, выпущенные после 2024 года.

Название модели
BM3406CGA
BM3606CGA
PM5406CGA
PM5606CGA
BM3406CHA
BM3606CHA
PM3406CHA
PM3606CHA
PM3406CKAZ
PM3406CKA
PM3606CKA
PM1403CDA
PM1503CDA
B5405CCA
B3405CCA
B5605CCA
B3605CCA
P3405CVA
P3605CVA
B5605CVA
B3605CVA
B5405CVA
B3405CVA
BR1204FTA
BR1204CTA
BR1104FTA
BR1104CTA
B1403CTA
B1503CTA
B3402FVA
BM1403CDA
BM1503CDA
B1403CVA
B1503CVA
P1403CVA
P1503CVA
P5405CSA

 

Настольные компьютеры: Следующие модели, а также все серии, выпущенные после 2024 года.

Название модели
P500SV
V500SV
PM700MK
PM700SK
D900MF
D900SF
T701MF
D700MF
T500MV
P500MV
D700MER
D700ME
X500MA
D701MER
S701TER
D901MDR
D500TER
D700TER
D901SDR
S501MER
PD500TE
G15DS
D800MDR
G16CH
G13CH
S501ME
D500TE
D700TE
G35CA
D900MD
D500SD
D500MD
D700MD
D500TD
D700TD
G15CF
D900MC
D500SC
D700SC
D500TC
D700TC
PD500TC
G10CE
G35CG
GA35DX
D700SF
V500MV
D501MER
D701SER
D501SER
T501MV
D900MDR
D800SDR
D900SDR
S502ME
S502MER
D500MER
D500SER
D700SER
D900SC
D900SD
G35DX
 
S502MD
S500TD
S501MD
S500TC
S500MC
S700SC
D700MC
S500MD
S500SC
S500SD
D701TC
D700SD
D500SE
D500ME
D700SE

 

Моноблок (AIO): Следующие модели, а также все серии, выпущенные после 2024 года.

Название модели
PM640KA
PM670KA

 

2.2 Модели, требующие обновления

Если Вашей модели нет в списке выше, это означает, что устройство в настоящее время использует старый сертификат, и потребуется обновление.

 

Как получить обновление?

Для затронутых моделей ASUS завершила отправку нового сертификата. Обновление будет автоматически доставлено Microsoft через Windows Update.

 

Рекомендуемое действие: Перейдите в Настройки > Windows Update и убедитесь, что автоматические обновления включены.

Автоматическая установка: Система автоматически загрузит и установит последний сертификат безопасности — никакие ручные инструменты или загрузки не требуются.

 

Раздел 3. Сторонние Secure Boot сертификаты Microsoft: функциональность и необходимость

В этом разделе объясняются сторонние Secure Boot сертификаты Microsoft. Если Вашему устройству необходимо работать в не-Windows средах (например, Linux) или с сторонним оборудованием (например, внешние GPU), ознакомьтесь со следующей информацией.

3.1 Обзор стороннего сертификата Microsoft

Оригинальный сертификатОбновленный сертификатОписание
Microsoft Corporation UEFI CA 2011Microsoft UEFI CA 2023

Это необязательный сертификат, используемый «во время процесса загрузки» для подписи сторонних приложений или операционных систем (например, Linux), запускаемых вне среды Windows.

Он не требуется, если такие сценарии не применимы.

Microsoft Option ROM UEFI CA 2023Это необязательный сертификат, используемый «во время процесса загрузки» для подписи Option ROM внешнего оборудования.   
Если стороннее оборудование (например, внешний GPU) не является необходимым во время процесса загрузки системы, этот сертификат не применим.

 

3.2 Если требуются сторонние сертификаты Microsoft, пожалуйста, обратитесь к следующим инструкциям

Примечание: Если на Вашем коммерческом компьютере включен Windows BitLocker, пожалуйста, временно приостановите его заранее, следуя приведённым ниже инструкциям, перед выполнением любых операций Secure Boot.

 

Раздел 4. Проверка статуса сертификатов BIOS и определение необходимости обновлений

Устройства, поставляемые в 2026 году, уже включают эти сертификаты. Вы можете войти в BIOS Setup (нажмите F2 во время запуска), чтобы проверить или настроить параметры сертификатов сторонних производителей.

 

Дополнительно Вы можете обратиться к разделу 8.3, чтобы проверить, присутствуют ли сертификаты сторонних производителей. Если они не включены, пожалуйста, обновите BIOS до последней версии и следуйте раздел 5. СОП 1: Обновление сертификатов Secure Boot.

 

Если необходимые сертификаты сторонних производителей по-прежнему не отображаются, перейдите к раздел 6. СОП 2: Добавление сертификатов Secure Boot.

 

В случае, если после сброса ключей Secure Boot при загрузке в Windows появляется следующий экран, выполните действия, описанные в раздел 7. СОП 3: Восстановление сертификатов Secure Boot.

 

Ссылки

  1. https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
  2. https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e

 

Раздел 5. СОП 1: Обновление сертификатов Secure Boot

Примечания перед началом операции:

  1. Настоятельно рекомендуется заранее создать резервную копию всех данных на вашем компьютере, чтобы предотвратить возможную потерю данных во время ручного обновления.
  2. Если BitLocker включён, пожалуйста, убедитесь, что он приостановлен перед выполнением следующих шагов. После завершения процесса BitLocker может быть вновь включён.
  3. Если BitLocker не будет приостановлен, может возникнуть ситуация блокировки. В случаях, когда BitLocker не может автоматически разблокировать зашифрованный диск Windows, потребуется Ключ восстановления. Этот Ключ представляет собой 48-значный цифровой код, который позволит Вам восстановить доступ к жёсткому диску. Если Вы не знакомы с процедурами, описанными ниже, пожалуйста, свяжитесь с нами для получения помощи.

Если Вам нужно получить Ключ восстановления BitLocker, пожалуйста, ознакомьтесь со статьёй: Как получить Ключ восстановления BitLocker.

 

Порядок действий

  1. Включите или перезагрузите систему, затем нажмите F2 для входа в BIOS. Нажмите F7 для перехода в расширенный режим, затем перейдите в Безопасность > Secure Boot (или сразу Безопасность > Secure Boot).
     
  2. Выберите Key Management.
     
  3. Выберите Authorized Signatures (db). 
  4. Выберите Update. 
  5. Выберите Yes. 
     
    Примечание: При выборе "Yes" соответствующие сертификаты будут восстановлены до заводских настроек. Все сертификаты, ранее добавленные системой или пользователем, будут удалены.
  6. Выберите Details, чтобы убедиться, что сертификаты Authorized Signatures (db) были успешно обновлены.
  7. Нажмите F10, чтобы сохранить и выйти.
  8. Если BitLocker ранее был приостановлен, пожалуйста, убедитесь, что он снова включён.

 

Раздел 6. СОП 2: Добавление сертификатов Secure Boot
6.1 Добавление Microsoft UEFI CA 2023
  1. Скачайте Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, и сохраните его в корневой каталог USB-накопителя (например, “D:\microsoft uefi ca 2023.crt”).
  2. Включите или перезагрузите систему, затем нажмите F2 для входа в BIOS. 
    Нажмите F7 для перехода в расширенный режим, затем перейдите в Безопасность > Secure Boot (или сразу Безопасность > Secure Boot).
  3. Выберите Управление ключами.
  4. Выберите Авторизованные подписи (db).
  5. Выберите Добавить.
  6. Выберите Нет.
  7. Выберите USB-накопитель.
  8. Найдите и выберите файл в корневом каталоге: “microsoft uefi ca 2023.crt”.
  9. Выберите Сертификат открытого ключа, затем нажмите Enter на экране подтверждения GUID. 
  10. Выберите Да.
  11. Убедитесь, что Microsoft UEFI CA 2023 отображается в списке Авторизованных подписей (db).
  12. Нажмите F10 для сохранения и выхода.
  13. Если BitLocker ранее был приостановлен, пожалуйста, убедитесь, что он снова включён.

 

6.2 Добавление Microsoft Option ROM UEFI CA 2023
  1. Скачайте Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009 и сохраните его в корневой каталог USB-накопителя (например, “D:\microsoft option rom uefi ca 2023.crt”).
  2. Включите или перезагрузите систему, затем нажмите F2 для входа в BIOS.
    Нажмите F7 для перехода в расширенный режим, затем перейдите в Security > Secure Boot (или напрямую Security > Secure Boot).
  3. Выберите Key Management.
  4. Выберите Authorized Signatures (db).
  5. Выберите Append.
  6. Выберите №. 

    7. Выберите USB-накопитель.
    8. Найдите и выберите файл, сохранённый в корневом каталоге: “microsoft option rom uefi ca 2023.crt”.Выберите Сертификат открытого ключа, затем нажмите Enter на экране подтверждения GUID.
     
    9. Выберите Да. 

    10. Убедитесь, что Microsoft Option ROM UEFI CA 2023 теперь отображается в списке "Авторизованные подписи (db)".
    11. Нажмите F10 для сохранения и выхода.Если BitLocker был ранее приостановлен, убедитесь, что он снова включён.
Раздел 7. SOP 3: Восстановление сертификатов Secure Boot
  1. Скачайте Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776 и сохраните его в корневую директорию USB-накопителя (например, “D:\windows uefi ca 2023.crt”).
  2. Включите или перезагрузите систему, затем нажмите F2 для входа в BIOS.
    Нажмите F7 для перехода в расширенный режим, затем перейдите в Безопасность > Secure Boot (или напрямую Безопасность > Secure Boot).
  3. Выберите Управление ключами.
  4. Выберите Уполномоченные подписи (db).
  5. Выберите Добавить.
  6. Выберите Нет.
  7. Выберите USB-накопитель.
  8. Найдите и выберите файл, сохранённый в корневом каталоге: “windows uefi ca 2023.crt”.
  9. Выберите Сертификат открытого ключа, затем нажмите Enter на экране подтверждения GUID.
  10. Выберите Да.
  11. Убедитесь, что Windows UEFI CA 2023 теперь отображается в списке авторизованных подписей (db).
  12. Нажмите F10 для сохранения и выхода.
  13. Если BitLocker включён, убедитесь, что у Вас под рукой есть ключ восстановления BitLocker.

 

Раздел 8. Метод проверки сертификата через PowerShell

Как проверить статус Ключа безопасной загрузки UEFI? Следующие процедуры не влияют на статус Windows BitLocker.

8.1 Предварительные шаги

Введите PowerShell в строке поиска Windows.

В результатах поиска нажмите правой кнопкой мыши по Windows PowerShell и выберите Запуск от имени администратора.

 

8.2 Проверка сертификатов безопасной загрузки Microsoft Windows

  1. Убедитесь, что Key Exchange Key (KEK) включает “Microsoft Corporation KEK 2K CA 2023”.
    Выполните: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
    Результат True означает, что сертификат "Microsoft Corporation KEK 2K CA 2023" присутствует.
  2. Убедитесь, что в базе данных подписей (DB) содержится "Windows UEFI CA 2023".
    Выполните: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
    Результат True означает, что сертификат "Windows UEFI CA 2023" присутствует.

 

8.3 Проверка сторонних сертификатов Secure Boot от Microsoft

  1. Убедитесь, что в базе данных подписей (DB) содержится "Microsoft UEFI CA 2023".
    Выполните: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
    Результат True означает, что сертификат "Microsoft UEFI CA 2023" присутствует.
  2. Убедитесь, что в базе данных подписей (DB) содержится "Microsoft Option ROM UEFI CA 2023".
    Выполнить: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft Option ROM UEFI CA 2023' Результат True означает, что сертификат "Microsoft Option ROM UEFI CA 2023" присутствует.