Jak obnovit certifikáty Secure Boot ve Windows a vyhnout se bezpečnostním problémům

Poslední aktualizace: 18 z února 2026
  • Původní certifikáty Secure Boot vydané v roce 2011 vyprší v červnu 2026 a musí být nahrazeny certifikátem Windows UEFI CA 2023.
  • Systémy Windows 11 a Windows 10 s ESU dostávají aktualizaci primárně prostřednictvím služby Windows Update, i když některé počítače vyžadují aktualizaci systému BIOS.
  • V podnikovém prostředí je klíčový pro inventuru zařízení, kontrolu klíčů registru a událostí 1801/1808 a konfiguraci MicrosoftUpdateManagedOptIn.
  • Koordinace aktualizací firmwaru s výrobci originálního vybavení (OEM) a udržování zapnuté funkce Secure Boot posiluje ochranu před malwarem a útoky typu boot.

Obnovení certifikátů Secure Boot ve Windows

Pokud používáte Windows 10 nebo Windows 11 a máte povolené Secure Boot , budete přímo ovlivněni změnami certifikátů, které společnost Microsoft a výrobci počítačů provedou od teď do června 2026. Nejedná se o teoretický problém: mluvíme o komponentě, která ověřuje, co se může na vašem počítači spustit od okamžiku stisknutí tlačítka napájení a jejíž původní certifikáty brzy vyprší.

Léta jsme předpokládali, že systém je chráněn od okamžiku spuštění, ale nyní je čas zkontrolovat, zda je vše připraveno k obnovení certifikátu Secure Boot . Společnosti Microsoft, výrobci OEM (například Acer) a správci systému na tom již začali pracovat a je důležité pochopit, co se děje, jaké jsou důsledky nečinnosti a jaké praktické kroky můžete podniknout, ať už jste domácí uživatel nebo spravujete skupinu zařízení ve firmě.

Proč certifikáty Secure Boot vyprší a co to znamená?

Mechanismus zabezpečeného spouštění založený na rozhraní UEFI se spoléhá na digitální certifikáty uložené ve firmwaru, aby určil, který kód je během spouštění důvěryhodný: zavaděče, ovladače firmwaru, kritické součásti před spuštěním operačního systému atd. Tento model byl navržen na základě hierarchie klíčů , která vytváří řetězec důvěryhodnosti od firmwaru až po systém Windows.

V této hierarchii nacházíme například Platform Key (PK) , který obvykle pochází od výrobce originálního vybavení (například Acer), Key Exchange Keys (KEK) od společnosti Microsoft a výrobce a dvě základní databáze: DB (povolené podpisy) a DBX (zrušené podpisy). DB obsahuje certifikáty a podpisy považované za důvěryhodné, zatímco DBX je aktualizována o prvky, které je nutné blokovat, protože jsou nezabezpečené nebo byly kompromitovány.

První certifikáty Secure Boot vydané společně společnostmi Acer a Microsoft pocházejí z roku 2011 a byly navrženy s přibližnou životností 15 let. To znamená, že platnost těchto původních certifikátů vyprší v červnu 2026. Pokud se na ně firmware vašeho počítače stále spoléhá a nebyl aktualizován na nové certifikáty z roku 2023, ochrana při spouštění se stane zastaralou.

S vypršenými certifikáty se počítač může i nadále normálně spouštět a používat systém Windows, ale zásadním problémem je, že společnost Microsoft nebude schopna správně aplikovat nová zmírňující opatření na spouštěcí prostředí. Patří sem ochrana před malwarem, který se načítá před systémem, pokusy o obejití nástroje BitLocker a další útoky proti počátečnímu řetězci důvěryhodnosti.

Na starších počítačích nebo na systémech, které již nejsou podporovány (například instalace Windows 10 bez ESU), existuje riziko, že se jedná o funkční spouštěcí prostředí, jehož plocha pro útok se zvyšuje , protože nedostává stejné bezpečnostní aktualizace nebo nemůže zneužívat moderní zrušení DBX.

Kontext: konec podpory pro Windows 10, nástup Windows 11 a závislost na Secure Boot

Oznámení o ukončení podpory Windows 10 přimělo miliony uživatelů k upgradu na Windows 11, aby se vyhnuli ztrátě bezpečnostních záplat. Dnes se podíl na trhu jednoznačně posunul směrem k Windows 11, s přibližně 63 % oproti 35 % u Windows 10, a to především kvůli tlaku na ukončení podpory.

Ačkoli některé instalace Windows 10 stále používají speciální kanály, jako jsou programy LTSC nebo Extended Security Updates (ESU) , realita je taková, že většina uživatelů bude muset koexistovat s Windows 11 nebo alespoň s linuxovými distribucemi, pokud chtějí zůstat dobře chráněni. To ale neznamená, že Windows 11 je neproniknutelný: platnost certifikátů Secure Boot nyní vstupuje do hry zcela přímo.

Pro Windows 11 není Secure Boot luxusem, ale požadavkem pro instalaci ve většině podporovaných scénářů. Microsoft trvá na jeho ponechání povoleného nejen z důvodu obecné bezpečnosti, ale také proto, že mnoho opatření k zmírnění rizik se na tomto řetězci důvěry spoléhá. I ve světě her je stále běžnější, že moderní tituly (jako je série Battlefield a další hry AAA) vyžadují pro spuštění povolení Secure Bootu .

Nejnovější várka bezpečnostních aktualizací pro Windows 11 zahrnuje rotaci certifikátů Secure Boot , jejichž platnost vyprší v červnu 2026. Mnoho uživatelů tyto certifikáty obdrží automaticky prostřednictvím služby Windows Update, aniž by museli ručně vyhledávat soubory nebo balíčky.

U stolních nebo notebookových počítačů zakoupených od roku 2024-2025 již výrobci OEM začlenili certifikáty UEFI CA 2023 přímo do svého firmwaru, takže tyto počítače jsou připraveny z výroby a stačí jen udržovat Windows aktuální a zbytečně nevypínat Secure Boot.

  Kompletní analýza zabezpečení a soukromí Proton Mail

Co se stane, když neobnovíte certifikáty Secure Boot?

Velmi častou otázkou je, zda se počítač přestane spouštět, když dosáhne data expirace. Odpověď pro většinu uživatelů zní, že se počítač bude i nadále normálně zapínat a fungovat . Budete moci otevírat aplikace, procházet internet a používat operační systém stejně jako nyní.

Skutečný problém je rafinovanější: počítač s vypršenými certifikáty Secure Boot může přestat přijímat nebo správně používat určité aktualizace, které vyžadují tento nový řetězec důvěry. Některá kritická vylepšení zabezpečení na úrovni bootování nemusí být nainstalována, což vytváří zranitelnosti, které by útočníci mohli zneužít.

Tato obnovení certifikátů jsou navíc navržena tak, aby řešila moderní zranitelnosti v prostředí před spuštěním operačního systému. Pokud není certifikační báze aktualizována, může se počítač stát snadnějším cílem pro malware typu bootkit, perzistentní rootkity nebo nástroje určené k obcházení mechanismů, jako je BitLocker, v nejranějších fázích spouštění.

Existuje ještě jeden scénář, který je třeba zvážit: některé aplikace, zejména v podnikových nebo vysoce zabezpečených prostředích, mohou vyžadovat, aby Secure Boot fungoval a byl aktuální . Pokud interní kontroly zjistí prošlé certifikáty, mohou se odmítnout spustit nebo mít omezenou funkčnost, což ovlivní produktivitu.

Doporučení společnosti Microsoft je proto jasné: vždy mějte zapnutou a aktualizovanou funkci Secure Boot , nainstalujte si nejnovější aktualizace systému Windows 11 nebo v případě systému Windows 10 s ESU nainstalujte všechny bezpečnostní záplaty a ujistěte se, že máte pro každý počítač k dispozici nejnovější verzi firmwaru/systému BIOS.

Jak zkontrolovat stav certifikátů Secure Boot ve Windows

Chcete-li zjistit, zda váš počítač již přijal nové certifikáty Secure Boot , můžete provést rychlou kontrolu pomocí PowerShellu. Společnost Microsoft nabízí příkaz, který kontroluje obsah databáze podpisů Secure Boot (db) a konkrétně hledá přítomnost certifikátu Windows UEFI CA 2023.

S otevřeným PowerShellem s oprávněními správce můžete spustit něco ekvivalentního:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Pokud příkaz vrátí hodnotu True , znamená to, že počítač již používá nový certifikát UEFI 2023 a je chráněn před vypršením platnosti původních certifikátů 2011. V takovém případě se nemusíte ničeho obávat, stačí pokračovat v používání běžných aktualizací systému Windows a firmwaru, jakmile budou k dispozici.

Naopak, pokud výraz vrátí hodnotu False , počítač se stále spoléhá na certifikáty, jejichž platnost vyprší v červnu 2026. V takovém případě je vhodné nejprve zkontrolovat, zda je v systému BIOS/UEFI skutečně povoleno zabezpečené spouštění, a poté vynutit nebo usnadnit přístup potřebných aktualizací prostřednictvím služby Windows Update nebo prostřednictvím příslušné konfigurace ve spravovaných prostředích.

Chcete-li ověřit, zda je funkce Secure Boot povolena, můžete použít nástroj Systémové informace s příkazem msinfo32 . V otevřeném okně zaškrtněte pole odpovídající „Stav zabezpečeného spouštění“: pokud je uvedeno „Povoleno“, funkce funguje; pokud je uvedeno „Zakázáno“ nebo „Není podporováno“, budete muset pro její povolení přistupovat k nastavení UEFI základní desky nebo notebooku, pokud to hardware umožňuje.

Pokud ani po kontrole msinfo32 a příkazu PowerShell stále nevidíte certifikát 2023, dalším logickým krokem je Windows Update . Zkontrolujte čekající aktualizace, zejména ty, které jsou klasifikovány jako aktualizace zabezpečení nebo firmwaru. Na mnoha počítačích pouhá instalace těchto balíčků a restartování automaticky aktivuje obnovení certifikátu.

Ruční aktualizace certifikátů Secure Boot na jednotlivých počítačích

Existují případy, kdy se aktualizace databáze certifikátů neprovede automaticky i přes povolené zabezpečené spouštění a spuštění služby Windows Update. Pro tyto situace společnost Microsoft popisuje způsob, jak vynutit signalizaci aktualizace prostřednictvím registru systému Windows.

Standardní postup zahrnuje vytvoření nebo úpravu hodnoty AvailableUpdates ve větvi registru určené pro Secure Boot. V PowerShellu s oprávněními správce lze použít příkaz podobný tomuto:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Je důležité si uvědomit, že při vkládání tohoto příkazu do PowerShellu je nutné nahradit lomítka „/“ v cestě registru standardními zpětnými lomítky systému Windows , aby příkaz fungoval správně. Jakmile je tato hodnota vytvořena nebo upravena, měl by systém Windows zjistit, že jsou k dispozici aktualizace certifikátů, a po dalším cyklu aktualizací systému Windows je použít a restartovat systém.

Před úpravou registru je vhodné se ujistit, že váš systém splňuje základní požadavky: v systému BIOS je povoleno zabezpečené spouštění , má podporovanou verzi systému Windows (především Windows 11 nebo Windows 10 s ESU) a je spuštěná služba Windows Update. Jakékoli nesprávné změny v registru mohou způsobit problémy, proto je vhodné mít zálohu nebo bod obnovení systému.

  Funkce a strategie kybernetického bezpečnostního softwaru pro firmy

Jakmile je proces dokončen a po jednom nebo více restartováních můžete znovu spustit příkaz PowerShellu, který v databázi Secure Boot vyhledá „Windows UEFI CA 2023“. Pokud je odpověď tentokrát True, počítač nyní pracuje s obnovenými certifikáty a budoucí zmírnění rizik při spouštění lze bez problémů použít.

Pokročilé monitorování: události, protokolování a WMI pro administrátory

V podnikových prostředích společnost Microsoft doporučuje jít daleko za rámec ručního ověřování s několika příkazy. Aby bylo možné pochopit, jaký je stav jednotlivých týmů ohledně aktualizací certifikátů Secure Boot , je zásadní zkontrolovat systémové události a shromáždit podrobné informace pomocí PowerShellu, registru a dotazů WMI/CIM.

Prvním krokem je kontrola nejnovějších událostí Secure Boot , zejména identifikátorů 1801 a 1808. Tyto události jsou zdokumentovány jako součást protokolů spojených s aktualizacemi databáze Secure Boot (db) a databáze odvolání (DBX). Analýza nejnovějších událostí pomáhá určit, zda existují nějaké čekající aktualizace, chyby aplikací nebo stavy úspěšného dokončení.

Dále se doporučuje provést podrobnou inventuru zařízení v celé organizaci. Skripty PowerShellu lze použít ke shromažďování parametrů, jako je název počítače (HostName, například $env:COMPUTERNAME) a ​​datum a čas shromažďování (Get-Date), což poskytuje jasný obraz o vozovém parku v určitém časovém okamžiku.

V registru existuje několik obzvláště důležitých klíčů. Jedním z nich je hlavní klíč Secure Boot, který se nachází v adresáři HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , kde lze vyhodnotit hodnoty jako SecureBootEnabled, HighConfidenceOptOut a AvailableUpdates. Tato data označují, zda je Secure Boot aktivní, zda se zařízení přihlásilo k určitým zásadám důvěryhodnosti a zda jsou k dispozici aktualizace certifikátů.

Na druhou stranu existuje větev údržby v HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , která obsahuje parametry jako UEFICA2023Status, WindowsUEFICA2023Capable a UEFICA2023Error. Tyto hodnoty označují, zda je zařízení schopno přijmout nové certifikáty UEFI CA 2023, zda je použilo a zda během procesu došlo k nějakým chybám.

Užitečná je také sekce atributů zařízení HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes . Tato sekce ukládá data, jako například OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture a CanAttemptUpdateAfter. Tyto informace pomáhají porovnat kompatibilitu firmwaru se stavem aktualizací Secure Boot.

Pokud jde o protokoly událostí, je vhodné shromažďovat indikátory, jako je LatestEventId spojené s funkcí Secure Boot, BucketID a úroveň důvěryhodnosti extrahovaná z událostí 1801/1808, a také čítače Event1801Count a Event1808Count. Díky této telemetrii mohou IT týmy detekovat vzorce, opakující se chyby nebo zařízení, která nikdy úspěšně nedokončí aktualizace certifikátů.

Nakonec se pomocí dotazů WMI/CIM získají další podrobnosti o systému : verze Windows (Get-CimInstance Win32_OperatingSystem pro OSVersion a LastBootTime), výrobce a produkt základní desky (Get-CimInstance Win32_BaseBoard), výrobce a model počítače (Get-CIMInstance Win32_ComputerSystem).Manufacturer a .Model) a data BIOSu (Get-CIMInstance Win32_BIOS pro popis a datum vydání). To vše umožňuje korelaci verzí firmwaru, hardwaru a stavu Secure Boot v rámci jednoho inventáře.

Prostředí spravovaná službou Intune a zařízení spravovaná IT

Pro organizace, které ke správě svých zařízení s Windows používají Intune nebo jiná řešení MDM , je klíčovou otázkou, zda stačí nechat službu Windows Update vykonávat svou práci, nebo zda je nutné podniknout další kroky do roku 2026. Společnost Microsoft uvedla, že ve spravovaných prostředích, pokud jsou diagnostická data povolena alespoň na úrovni „Požadováno“, budou potřebné aktualizace doručovány automaticky.

V praxi to znamená, že pokud vaše zásady Intune již povolují telemetrii a možnosti aktualizací jsou správně nakonfigurovány, můžete být klidní. Přesto si mnoho administrátorů klade otázku, zda by měli ručně vytvářet určité klíče registru, například MicrosoftUpdateManagedOptIn, nebo zda se tyto klíče konfigurují automaticky, když zařízení splňuje požadavky.

Společnost Microsoft zveřejnila specifickou dokumentaci, která uvádí, že klíč MicrosoftUpdateManagedOptIn , který se nachází v HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, musí být na zařízeních s aktualizacemi spravovanými IT nastaven na hodnotu 1, aby automatické obnovení certifikátu fungovalo správně. V některých případech lze tento klíč nakonfigurovat automaticky, ale v jiných může být nutné jej vynutit prostřednictvím zásad.

Doporučuje se proto zkontrolovat zásady Intune týkající se diagnostiky a aktualizací, ověřit skutečný stav počítačů pomocí inventárních skriptů a v případě potřeby nasadit zásady konfigurace , které zajistí, že hodnota parametru MicrosoftUpdateManagedOptIn je správná a že větve Servicing odrážejí kompatibilitu s UEFI CA 2023.

Stejně důležité je slepě nepředpokládat, že „v roce 2026 nebude třeba nic dělat“. Ačkoli Microsoft automatizuje velkou část procesu, každá organizace má své vlastní jedinečné charakteristiky: zařízení se zastaralým firmwarem, počítače, které se pravidelně nepřipojují, restriktivní síťové zásady nebo počítače s odloženými aktualizacemi. Proaktivní plán ověřování zabraňuje překvapením na poslední chvíli.

Role výrobců originálního vybavení (OEM) a aktualizace systému BIOS/firmwaru

Výrobci počítačů a základních desek, jako například Acer, hrají v celém tomto procesu klíčovou roli. Řídí platformový klíč (PK) a některé klíče KEK , které se nacházejí ve firmwaru, a také verze BIOS/UEFI, které určují, jak se načítají a spravují databáze Secure Boot DB a DBX.

  Sbohem antiviru pro Windows 11? Co potřebujete vědět

Podle společnosti Acer plánuje společnost vydat aktualizace BIOSu speciálně pro dotčené notebooky a stolní počítače v prvním čtvrtletí roku 2026. Tyto verze zahrnují PK, KEK a DB aktualizované s certifikacemi z roku 2023, takže po použití BIOSu bude počítač v souladu s novým řetězcem důvěryhodnosti Secure Boot.

Ostatní výrobci OEM budou pravděpodobně postupovat podobným způsobem, takže správci IT a pokročilí uživatelé by měli věnovat velkou pozornost poznámkám k podpoře od svých výrobců . V mnoha případech bude proces zahrnovat stažení nového systému BIOS z webových stránek výrobce OEM nebo jeho získání prostřednictvím proprietárních nástrojů (například nástrojů pro automatickou aktualizaci) a instalaci aktualizace podle standardních pokynů.

U počítačů uvedených na trh v letech 2024 nebo 2025 se BIOS obvykle dodává s klíči BIOS 2023 z výroby nebo tuto aktualizaci obdrží krátce po zakoupení. Pokud jste si počítač koupili v těchto letech, pravděpodobně již máte aktualizované certifikáty ; i tak je vždy dobré si je ověřit pomocí PowerShellu.

V případě distribuovaných infrastruktur, datových center nebo velkých flotil notebooků může být nutné koordinovat postupný plán nasazení firmwaru s výrobci originálního vybavení (OEM) , aby se zabránilo aplikaci kritických aktualizací systému BIOS na všechna zařízení současně bez předchozího testování. Toto je integrováno do kryptografické správy a správy životního cyklu firmwaru, kterou mnoho společností již implementuje.

Nejlepší postupy kybernetické bezpečnosti v oblasti Secure Boot

Obnovení certifikátů Secure Boot není izolovaná událost, ale spíše součást správy kryptografického životního cyklu organizace . Plánování rotací klíčů a certifikátů, audit toho, co se v prostředí skutečně používá, a udržování kontrol integrity ve firmwaru a TPM snižuje pravděpodobnost, že by někdo během počátečních fází spouštění systému manipuloval se systémem.

V tomto ohledu je vhodné kombinovat ovládací prvky spouštění s dalšími vrstvami ochrany: šifrováním disku pomocí nástroje BitLocker , systémy detekce a reakce (EDR/XDR), monitorováním změn firmwaru a konfigurace a pravidelnými kontrolami bezpečnostních zásad a hardwaru systému Windows. To vše pomáhá zabránit tomu, aby jediné selhání v jedné vrstvě ohrozilo celý systém.

Společnosti specializující se na kybernetickou bezpečnost a penetrační testování mohou přinést přidanou hodnotu prováděním hodnocení bootovacího řetězce , simulací útoků proti firmwaru, UEFI a samotnému Secure Bootu a ověřováním, zda se obrana chová podle očekávání. Tyto služby často zahrnují také doporučení pro automatizaci a orchestraci aktualizací.

V organizacích s vysoce distribuovanou infrastrukturou může využití cloudových služeb, jako je Azure nebo AWS, k nastavení distribučních kanálů a centralizované správy aktualizací zjednodušit správu oprav, certifikátů a firmwaru. Použití řídicích panelů v Power BI a telemetrické analýzy navíc pomáhá prioritizovat zařízení vyžadující naléhavou pozornost.

Využívání nástrojů umělé inteligence a detekce anomálií zaměřených na události spouštění a chování firmwaru se stává stále běžnějším. Tyto systémy dokáží detekovat neobvyklé vzorce v protokolech Secure Boot, anomální restarty nebo úpravy konfigurací UEFI, které by mohly naznačovat pokus o útok nebo nesprávnou konfiguraci.

Na provozní úrovni patří mezi základní doporučení: pravidelná kontrola stavu Windows Update a zabezpečení v Centru zabezpečení Windows, vyžádání oficiálního firmwaru od výrobců pro počítače, které se neaktualizují automaticky, testování aktualizací v laboratořích před hromadným nasazením a udržování aktuálních inventářů a dobře nakonfigurovaných systémů správy oprav.

Kombinace těchto postupů s řádnou obnovou certifikátů Secure Boot pomáhá udržovat silnou bezpečnostní pozici, snižuje časové intervaly vystavení riziku a usnadňuje budoucí audity, ať už interní nebo externí.

Stručně řečeno, vypršení platnosti certifikátů Secure Boot v červnu 2026 vyžaduje kontrolu konfigurace a aktualizace našich systémů, a to jak doma, tak ve velkých organizacích: zajištění aktivního Secure Boot , potvrzení přítomnosti certifikační autority Windows UEFI 2023 z PowerShellu, ověřování klíčů registru a událostí, koordinace s výrobci OEM pro instalaci nejnovějšího firmwaru a využití možností řešení Intune, WSUS, SCCM nebo MDM k automatizaci nasazení tvoří zásadní rozdíl mezi prostředím, které zůstává chráněno před moderními hrozbami při spouštění, a prostředím, které se sice zdá normální, ale hromadí skrytá rizika, která je na první pohled obtížné odhalit.