Vypršení platnosti certifikátu Windows Secure Boot a aktualizace certifikátů

Od té doby, co Windows začal podporovat Secure Boot, většina zařízení s Windows používala v databázi UEFI Secure Boot sadu certifikátů od Microsoftu. Tyto starší certifikáty začnou postupně expirovat od roku 2026. Aby byla zachována bezpečnost bootování a integrita řetězce důvěry, je potřeba systémy aktualizovat na verzi Microsoft certifikátů z roku 2023.

Pokud má váš systém aktuálně povolený Secure Boot, ujistěte se, že jsou tyto certifikáty aktualizovány před jejich expirací v polovině roku 2026.

 

Microsoft doporučuje dokončit aktualizaci certifikátů Secure Boot prostřednictvím Windows Update

Většině uživatelů budou potřebné aktualizace doručeny automaticky prostřednictvím Windows Update bez nutnosti zásahu uživatele.

Zda byly aktualizace úspěšně přijaty, lze ověřit v aplikaci Zabezpečení Windows, jak je popsáno v Stavu aktualizace certifikátu Secure Boot v aplikaci Zabezpečení Windows.

Pokud je „Windows Update“ povolen a systém má aktivovaný Secure Boot (viz jak povolit Secure Boot), podporovaná zařízení Windows automaticky stáhnou a použijí nové certifikáty Secure Boot a nový Boot Manager ve vhodnou dobu.

Nová aktualizace databáze Secure Boot byla od roku 2024 zaváděna postupně na zařízeních s povoleným Secure Boot a automaticky dokončí aktualizaci zařízení před vypršením platnosti certifikátu v červnu 2026.

[Povolte Windows Update pro získání nových certifikátů]

 

Otázky a odpovědi

Otázka 1: Jak mohu zkontrolovat stav UEFI Secure Boot?

Odpověď 1: Postupujte podle níže uvedených kroků:

  1. Do vyhledávacího pole Windows zadejte Windows zabezpečení
  2. Vyberte [Zabezpečení zařízení] z levého menu. Pod [Zabezpečené spuštění] uvidíte ukazatel stavu. Ikona Secure boot je označena zelenou, žlutou nebo červenou značkou, které znázorňují aktuální stav Secure boot ve vašem systému. 

 

Otázka 2: Co mám dělat, když je ikona Secure boot žlutá nebo červená?

Odpověď 2: Postupujte podle řešení uvedených v článku: Řešení problémů – Ikona Secure Boot zobrazuje žlutou nebo červenou značku.

 

Otázka 3: Co se stane, pokud mé zařízení nezíská nový Secure Boot certifikát před vypršením platnosti starého certifikátu?

Odpověď 3: Po vypršení platnosti certifikátu pro bezpečné spuštění mohou zařízení, která dosud neobdržela nový certifikát z roku 2023, stále spouštět a fungovat normálně a standardní aktualizace Windows budou i nadále instalovány. Tato zařízení však nebudou moci získat nové bezpečnostní ochrany během raného procesu spuštění, včetně aktualizace Windows správců zavádění, databází secure boot, seznamů odvolání nebo zmírňujících opatření pro nově objevené zranitelnosti na úrovni spouštění.

Postupem času to omezuje ochranu zařízení proti novým hrozbám a může ovlivnit scénáře, které spoléhají na důvěryhodnost secure boot, například zpevnění BitLockeru nebo zaváděče třetích stran. Většina zařízení s Windows automaticky obdrží aktualizované přihlašovací údaje a mnoho OEM výrobců také poskytne aktualizace firmwaru, pokud je to potřeba. Udržování zařízení stále aktualizovaného pomáhá zajistit, že může i nadále přijímat kompletní bezpečnostní ochranu navrženou pro bezpečné spuštění.

 

Otázka 4: Jaké jsou důsledky vypnutí secure boot zařízení?

Odpověď 4: Zařízení, která vypnou secure boot, neobdrží nové přihlašovací údaje secure boot ve firmwaru. Proto budou stále zranitelná vůči malwaru na úrovni zavádění (například bootkitům), protože ochrana secure boot není vynucena.

 

Otázka 5: Po resetování firmwaru na výchozí nastavení zařízení přestalo bootovat - co se stalo? Jak to mám opravit?

Odpověď 5: Pokud Windows již použily 2023 podepsaný boot manager, ale firmware je resetován na výchozí hodnotu, která neobsahuje certifikát Windows UEFI CA 2023, secure boot zablokuje proces bootování.

Můžete se podívat na FAQ:

[Notebook] Řešení problémů – Chyba Secure Boot Violation při spuštění

 

Otázka 6: Pokud platnost Secure Boot certifikátu mého zařízení vypršela, mohu stále dostat aktualizovaný certifikát?

Odpověď 6: Ano. I když existující přihlašovací údaje již nejsou platné, kumulativní aktualizace obsahující nové secure boot přihlašovací údaje lze stále použít. Pokud zařízení dokáže spustit Windows a nainstalovat aktualizace, aktualizované údaje mohou být zapsány do firmwaru podle zveřejněných pokynů k nasazení. Většina zařízení tyto aktualizace obdrží automaticky, ale některé systémy mohou vyžadovat další aktualizace firmwaru.

 

Otázka 7: Jak zkontrolovat stav UEFI Secure Boot klíčů?

Odpověď 7: Postupujte podle těchto kroků:

  1. Zadejte PowerShell do vyhledávacího pole systému Windows. 
    Ve výsledcích vyhledávání klikněte na ikonu Windows PowerShell a vyberte Spustit jako správce. 
  2. Potvrďte, že Key Exchange Key (KEK) obsahuje „Microsoft Corporation KEK 2K CA 2023“ 
    Zadejte [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023' 
    Pokud se objeví True, znamená to, že obsahuje „Microsoft Corporation KEK 2K CA 2023“ 
  3. Potvrďte, že Signature Databases (DB) obsahuje „Windows UEFI CA 2023“ 
    Zadejte [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023' 
    Pokud se objeví True, znamená to, že obsahuje „Windows UEFI CA 2023“ 
  4. Potvrďte, že Signature Databases (DB) obsahuje „Microsoft UEFI CA 2023“ 
    Zadejte [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023' 
    Pokud se objeví True, znamená to, že obsahuje „Microsoft UEFI CA 2023“ 

 

Otázka 8: Co mám dělat, pokud najdu chybovou zprávu TPM WMI (ID události: 1801) v Prohlížeči událostí?

Odpověď 8: Důvodem této chybové zprávy je, že zabezpečené bootovací údaje byly aktualizovány, ale dosud nebyly použity v zařízení firmware.

Nejprve spusťte Windows Update, abyste se ujistili, že verze OS je 26100.6725 nebo novější, a poté pokračujte podle kroků uvedených v Otázce 2.

Historie aktualizací Windows 11, verze 25H2.

 

Otázka 9: Co mám dělat, pokud najdu chybovou zprávu TPM WMI (ID události: 1802) v Prohlížeči událostí?

Odpověď 9: Důvodem této chybové zprávy je, že aktualizace bootování je záměrně zablokována, protože zařízení odpovídá známým podmínkám firmware nebo hardwaru, což brání bezpečnému dokončení aktualizace.

Nahlaste prosím tento problém přes servisní centrum ASUS.

 

Otázka 10: Co mám dělat, pokud najdu chybovou zprávu TPM WMI (ID události: 1803) v Prohlížeči událostí?

Odpověď 10: Důvodem této chybové zprávy je, že zařízení nemůže najít Key Exchange Key (KEK) podepsaný PK.

Nahlaste prosím tento problém přes servisní centrum ASUS.

 

 

Reference:

Vypršení platnosti certifikátu Windows Secure Boot a aktualizace CA - Podpora Microsoft  
Stav aktualizace certifikátu Secure Boot v aplikaci Windows Security  
Často kladené dotazy k procesu aktualizace Secure Boot - Podpora Microsoft  
Události aktualizace proměnných Secure Boot DB a DBX - Podpora Microsoft  
Historie aktualizací Windows 11, verze 25H2 - Podpora Microsoft