- De originale Secure Boot-certifikater, der blev udstedt i 2011, udløber i juni 2026 og skal erstattes af Windows UEFI CA 2023.
- Windows 11 og Windows 10 med ESU modtager primært opdateringen via Windows Update, selvom nogle computere kræver en BIOS-opdatering.
- I virksomhedsmiljøer er det nøglen til at lave en inventar af enheder, gennemgå registreringsnøgler og 1801/1808-hændelser og konfigurere MicrosoftUpdateManagedOptIn.
- Koordinering af firmwareopdateringer med OEM'er og aktivering af sikker opstart styrker beskyttelsen mod malware og opstartsangreb.

Hvis du bruger Windows 10 eller Windows 11 og har Sikker opstart aktiveret , er du direkte berørt af de certifikatændringer, som Microsoft og pc-producenter vil foretage mellem nu og juni 2026. Dette er ikke et teoretisk problem: vi taler om den komponent, der validerer, hvad der kan køre på din maskine fra det øjeblik, du trykker på tænd/sluk-knappen, og hvis originale certifikater er ved at udløbe.
I årevis har vi antaget, at systemet var beskyttet fra det øjeblik, det startede, men nu er det tid til at kontrollere, at alt er klar til fornyelse af Secure Boot-certifikatet . Microsoft, OEM'er (som Acer) og systemadministratorer er allerede begyndt at arbejde på det, og det er vigtigt at forstå, hvad der sker, konsekvenserne af passivitet, og de praktiske trin, du kan tage, uanset om du er hjemmebruger eller administrerer en flåde af enheder i en virksomhed.
Hvorfor udløber Secure Boot-certifikater, og hvad betyder det?
Den UEFI-baserede Secure Boot- mekanisme er afhængig af digitale certifikater gemt i firmwaren for at bestemme, hvilken kode der er troværdig under opstart: bootloadere, firmwaredrivere, kritiske komponenter i før-operativsystemet osv. Denne model blev designet omkring et nøglehierarki , der etablerer en tillidskæde fra firmwaren til Windows.
Inden for dette hierarki finder vi for eksempel Platform Key (PK) , som normalt kommer fra OEM'en (såsom Acer), Key Exchange Keys (KEK) fra Microsoft og producenten, og to essentielle databaser: DB'en (tilladte signaturer) og DBX'en (tilbagekaldte signaturer). DB'en indeholder certifikater og signaturer, der anses for at være troværdige, mens DBX'en opdateres med elementer, der skal blokeres, fordi de er usikre eller er blevet kompromitteret.
De første Secure Boot-certifikater, der blev udstedt i fællesskab af Acer og Microsoft, stammer fra 2011 og blev designet med en omtrentlig levetid på 15 år. Det betyder, at disse oprindelige certifikater udløber i juni 2026. Hvis din computers firmware stadig er afhængig af dem og ikke er blevet opdateret til de nye 2023-certifikater, vil boot-beskyttelsen blive forældet.
Med udløbne certifikater kan computeren stadig starte og køre Windows normalt, men det kritiske problem er, at Microsoft ikke vil være i stand til korrekt at anvende nye afhjælpningsforanstaltninger i opstartsmiljøet. Dette omfatter beskyttelse mod malware, der indlæses før systemet, forsøger at omgå BitLocker og andre angreb mod den oprindelige tillidskæde.
På ældre maskiner eller systemer, der ikke længere understøttes (f.eks. Windows 10-installationer uden ESU), er risikoen at ende med et opstartsmiljø, der fungerer, men hvis angrebsflade øges, fordi det ikke modtager de samme sikkerhedsopdateringer eller kan drage fordel af moderne DBX-tilbagekaldelser.
Kontekst: ophør af support til Windows 10, fremkomsten af Windows 11 og afhængighed af Secure Boot
Meddelelsen om Windows 10's udfasning fik millioner af brugere til at opgradere til Windows 11 for at undgå at miste sikkerhedsrettelser. I dag er markedsandelen tydeligt flyttet mod Windows 11, med omkring 63% sammenlignet med 35% for Windows 10, hovedsageligt på grund af presset fra ophør af support.
Selvom nogle Windows 10-installationer stadig bruger særlige kanaler som LTSC eller Extended Security Updates (ESU) -programmer , er realiteten, at de fleste brugere bliver nødt til at sameksistere med Windows 11 eller i det mindste med Linux-distributioner, hvis de vil forblive godt beskyttet. Men det betyder ikke, at Windows 11 er uigennemtrængeligt: gyldigheden af Secure Boot-certifikater kommer nu meget direkte i spil.
For Windows 11 er Secure Boot ikke en luksus, men et krav for installation i de fleste understøttede scenarier. Microsoft insisterer på at holde det aktiveret, ikke kun af generel sikkerhed, men også fordi mange afhjælpningsforanstaltninger er afhængige af denne tillidskæde. Selv i spilverdenen er det stadig mere almindeligt, at moderne titler (som Battlefield-serien og andre AAA-spil) kræver, at Secure Boot er aktiveret for at køre.
Den seneste serie sikkerhedsopdateringer til Windows 11 inkluderer rotation af Secure Boot-certifikater , der udløber i juni 2026. Mange brugere vil modtage disse certifikater automatisk via Windows Update uden at skulle søge manuelt efter filer eller pakker.
For stationære eller bærbare computere købt fra 2024-2025 og fremefter har OEM-producenter allerede integreret UEFI CA 2023-certifikaterne direkte i deres firmware, så disse computere leveres klar fra fabrikken, og alt du skal gøre er at holde Windows opdateret og ikke deaktivere Secure Boot unødvendigt.
Hvad sker der, hvis du ikke fornyer dine Secure Boot-certifikater?
Et meget almindeligt spørgsmål er, om pc'en vil stoppe med at starte, når den når sin udløbsdato. Svaret for de fleste brugere er, at computeren vil fortsætte med at tænde og fungere normalt. Du vil kunne åbne dine programmer, surfe på internettet og bruge operativsystemet, ligesom du gør nu.
Det virkelige problem er mere subtilt: en computer med udløbne Secure Boot-certifikater kan muligvis stoppe med at modtage eller korrekt anvende visse opdateringer, der kræver denne nye tillidskæde. Nogle kritiske sikkerhedsforbedringer på boot-niveau er muligvis ikke installeret, hvilket skaber sårbarheder, som angribere kan udnytte.
Derudover er disse certifikatfornyelser designet til at afhjælpe moderne sårbarheder i præ-operativsystemmiljøet. Hvis certifikatbasen ikke opdateres, kan pc'en blive et lettere mål for bootkit-malware, persistente rootkits eller værktøjer designet til at omgå mekanismer som BitLocker i de meget tidlige stadier af opstart.
Der er et andet scenarie at overveje: Nogle applikationer, især i virksomheds- eller højsikkerhedsmiljøer, kræver muligvis, at Secure Boot er operationel og opdateret . Hvis interne kontroller registrerer udløbne certifikater, kan de nægte at køre eller have begrænset funktionalitet, hvilket påvirker produktiviteten.
Microsofts anbefaling er derfor klar: Sørg altid for at Secure Boot er aktiveret og opdateret , installer de seneste Windows 11-opdateringer, eller i tilfælde af Windows 10 med ESU, installer alle sikkerhedsrettelser, og sørg for at have den seneste firmware-/BIOS-version tilgængelig for hver computer.
Sådan kontrollerer du status for Secure Boot-certifikater i Windows
For at finde ud af, om din maskine allerede har implementeret de nye Secure Boot-certifikater , kan du udføre en hurtig kontrol ved hjælp af PowerShell. Microsoft tilbyder en kommando, der inspicerer indholdet af Secure Boot-signaturdatabasen (db) og specifikt søger efter tilstedeværelsen af Windows UEFI CA 2023.
Med PowerShell åben med administratorrettigheder kan du køre noget svarende til:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Hvis kommandoen returnerer True , betyder det, at computeren allerede bruger det nye 2023 UEFI-certifikat og er beskyttet mod udløb af de originale 2011-certifikater. I så fald behøver du ikke bekymre dig ud over at fortsætte med at installere normale Windows- og firmwareopdateringer, når de bliver tilgængelige.
Hvis udtrykket derimod returnerer False , er maskinen stadig afhængig af certifikater, der udløber i juni 2026. I så fald anbefales det først at kontrollere, om Sikker start faktisk er aktiveret i BIOS/UEFI, og derefter tvinge eller facilitere ankomsten af de nødvendige opdateringer via Windows Update eller gennem den relevante konfiguration i administrerede miljøer.
For at bekræfte, at Sikker opstart er aktiveret, kan du bruge værktøjet Systemoplysninger med kommandoen msinfo32 . I det vindue, der åbnes, skal du markere feltet, der svarer til "Status for sikker opstart": hvis der står "Aktiveret", fungerer funktionen; hvis der står "Deaktiveret" eller "Ikke understøttet", skal du få adgang til UEFI-indstillingerne på bundkortet eller den bærbare computer for at aktivere den, forudsat at hardwaren tillader det.
Hvis du stadig ikke kan se 2023-certifikatet efter at have kontrolleret msinfo32 og PowerShell-kommandoen, er det næste logiske trin Windows Update . Søg efter ventende opdateringer, især dem, der er klassificeret som sikkerheds- eller firmwareopdateringer. På mange maskiner vil certifikatfornyelsen automatisk blive anvendt, hvis du blot installerer disse pakker og genstarter systemet.
Manuel opdatering af Secure Boot-certifikater på individuelle computere
Der er tilfælde, hvor opdateringen af certifikatdatabasen ikke udføres automatisk, selvom Sikker start er aktiveret, og Windows Update kører. I disse situationer beskriver Microsoft en måde at tvinge opdateringssignaleringen gennem Windows-registreringsdatabasen.
Standardproceduren involverer oprettelse eller ændring af AvailableUpdates- værdien i registreringsgrenen dedikeret til Secure Boot. I PowerShell med administratorrettigheder kan en kommando som den følgende bruges:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Det er vigtigt at bemærke, at når du indsætter denne kommando i PowerShell, skal du erstatte skråstregene "/" i registreringsstien med standard Windows-omvendte skråstreger for at kommandoen fungerer korrekt. Når denne værdi er oprettet eller justeret, burde Windows registrere, at der er tilgængelige certifikatopdateringer, anvende dem efter den næste Windows Update-cyklus og genstarte.
Før du ændrer registreringsdatabasen, anbefales det at sikre, at dit system opfylder de grundlæggende krav: Sikker start aktiveret i BIOS, en understøttet version af Windows (primært Windows 11 eller Windows 10 med ESU), og at Windows Update-tjenesten kører. Forkerte ændringer i registreringsdatabasen kan forårsage problemer, så det er en god idé at have en sikkerhedskopi eller et systemgendannelsespunkt.
Når processen er fuldført, og efter en eller flere genstarter, kan du køre PowerShell-kommandoen igen, der søger efter "Windows UEFI CA 2023" i Secure Boot-databasen. Hvis svaret er True denne gang, fungerer maskinen nu med de fornyede certifikater , og fremtidige opstartsforanstaltninger kan anvendes uden problemer.
Avanceret overvågning: hændelser, logføring og WMI for administratorer
I virksomhedsmiljøer anbefaler Microsoft at gå langt ud over manuel verifikation med et par kommandoer. For at forstå, hvor hvert team står i forhold til opdateringer af Secure Boot-certifikater , er det afgørende at gennemgå systemhændelser og indsamle detaljerede oplysninger ved hjælp af PowerShell, registreringsdatabasen og WMI/CIM-forespørgsler.
Et første skridt er at inspicere de seneste Secure Boot-hændelser , især identifikatorerne 1801 og 1808. Disse hændelser er dokumenteret som en del af de logfiler, der er knyttet til Secure Boot-databasen (db) og opdateringerne til tilbagekaldelsesdatabasen (DBX). Analyse af de seneste hændelser hjælper med at afgøre, om der er ventende opdateringer, programfejl eller succestilstande.
Derudover anbefales det at lave en detaljeret opgørelse over enheder på tværs af hele organisationen. PowerShell-scripts kan bruges til at indsamle parametre såsom maskinnavn (HostName, f.eks. $env:COMPUTERNAME) og dato og tidspunkt for indsamling (Get-Date), hvilket giver et klart billede af udstyrsflåden på et specifikt tidspunkt.
Fra registreringsdatabasen findes der flere særligt relevante nøgler. En af dem er den primære Secure Boot-nøgle, der er placeret på HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , hvor værdier som SecureBootEnabled, HighConfidenceOptOut og AvailableUpdates kan evalueres. Disse data angiver, om Secure Boot er aktiv, om enheden har tilmeldt sig bestemte tillidspolitikker, og om der er tilgængelige certifikatopdateringer.
På den anden side er der vedligeholdelsesgrenen HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , som indeholder parametre som UEFICA2023Status, WindowsUEFICA2023Capable og UEFICA2023Error. Disse værdier angiver, om enheden er i stand til at acceptere de nye UEFI CA 2023-certifikater, om den har anvendt dem, og om der er opstået fejl under processen.
Afsnittet med enhedsattributter, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , er også nyttigt. Dette afsnit gemmer data såsom OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture og CanAttemptUpdateAfter. Disse oplysninger hjælper med at krydsreferere firmwarekompatibilitet med status for Secure Boot-opdateringer.
Med hensyn til hændelseslogfiler anbefales det at indsamle indikatorer som f.eks. LatestEventId , der er knyttet til Secure Boot, BucketID og tillidsniveauet udtrukket fra hændelserne 1801/1808, samt tællerne Event1801Count og Event1808Count. Med denne telemetri kan IT-teams registrere mønstre, tilbagevendende fejl eller enheder, der aldrig gennemfører certifikatopdateringer.
Endelig indhentes yderligere systemoplysninger ved hjælp af WMI/CIM-forespørgsler : Windows-version (Get-CimInstance Win32_OperatingSystem for OSVersion og LastBootTime), bundkortproducent og -produkt (Get-CimInstance Win32_BaseBoard), computerproducent og -model (Get-CIMInstance Win32_ComputerSystem).Manufacturer og .Model) og BIOS-data (Get-CIMInstance Win32_BIOS for beskrivelse og udgivelsesdato). Alt dette muliggør korrelation af firmwareversioner, hardware og Secure Boot-status i en enkelt oversigt.
Intune-administrerede miljøer og IT-administrerede enheder
For organisationer, der bruger Intune eller andre MDM-løsninger til at administrere deres Windows-enheder, er det centrale spørgsmål, om det er nok blot at lade Windows Update gøre sit arbejde, eller om der skal tages yderligere skridt frem mod 2026. Microsoft har indikeret, at i administrerede miljøer, så længe diagnosticeringsdata er aktiveret på mindst niveauet "Påkrævet", vil nødvendige opdateringer blive leveret automatisk.
I praksis betyder det, at hvis dine Intune-politikker allerede tillader telemetri, og dine opdateringsmuligheder er korrekt konfigureret, kan du være rolig. Alligevel spekulerer mange administratorer på, om de manuelt skal oprette bestemte registreringsnøgler, f.eks. MicrosoftUpdateManagedOptIn, eller om disse konfigureres automatisk, når enheden opfylder kravene.
Microsoft har udgivet specifik dokumentation, der angiver, at MicrosoftUpdateManagedOptIn- nøglen , som er placeret i HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, skal indstilles til 1 på enheder med IT-administrerede opdateringer for at automatisk certifikatfornyelse fungerer korrekt. I nogle tilfælde kan denne nøgle konfigureres automatisk, men i andre kan det være nødvendigt at håndhæve den gennem politikker.
Anbefalingen er derfor at gennemgå Intune-politikker relateret til diagnosticering og opdateringer, verificere den faktiske status for maskiner ved hjælp af lagerscripts og om nødvendigt implementere en konfigurationspolitik , der sikrer, at MicrosoftUpdateManagedOptIn har den korrekte værdi, og at Servicing-branches afspejler kompatibilitet med UEFI CA 2023.
Det er lige så vigtigt ikke blindt at antage, at "der ikke skal gøres noget i 2026". Selvom Microsoft automatiserer en stor del af processen, har hver organisation sine egne unikke karakteristika: enheder med forældet firmware, computere, der ikke opretter forbindelse regelmæssigt, restriktive netværkspolitikker eller maskiner med udskudte opdateringer. En proaktiv valideringsplan forhindrer overraskelser i sidste øjeblik.
OEM'ers rolle og BIOS-/firmwareopdateringer
Computer- og bundkortproducenter, såsom Acer, spiller en afgørende rolle i hele denne proces. De kontrollerer Platform Key (PK) og nogle af de KEK'er , der findes i firmwaren, samt BIOS/UEFI-versionerne, der bestemmer, hvordan Secure Boot DB- og DBX-databaserne indlæses og administreres.
Ifølge Acer planlægger virksomheden at udgive BIOS-opdateringer specifikt til berørte bærbare og stationære computere i første kvartal af 2026. Disse versioner inkluderer PK, KEK og DB, der er opdateret med 2023-certificeringerne, så computeren efter at have implementeret BIOS'en vil være justeret med den nye Secure Boot-trustkæde.
Andre OEM'er vil sandsynligvis følge lignende strategier, så IT-administratorer og avancerede brugere bør være meget opmærksomme på deres producenters supportnoter . I mange tilfælde vil processen involvere at downloade en ny BIOS fra OEM'ens hjemmeside eller modtage den via proprietære værktøjer (f.eks. automatiske opdateringsværktøjer) og installere opdateringen i henhold til standardinstruktionerne.
For computere udgivet i 2024 eller 2025 leveres BIOS typisk med 2023 BIOS-nøgler fra fabrikken, eller den modtager denne opdatering kort efter købet. Hvis du købte din pc i disse år, har du sandsynligvis allerede de opdaterede certifikater ; alligevel er en PowerShell-kontrol altid en god idé for at bekræfte.
I tilfælde af distribuerede infrastrukturer, datacentre eller store bærbare computerflåder kan det være nødvendigt at koordinere en faseopdelt firmwareimplementeringsplan med OEM'er , så man undgår at anvende kritiske BIOS-opdateringer på alle enheder samtidigt uden forudgående test. Dette er integreret i den kryptografiske og firmwarelivscyklusstyring, som mange virksomheder allerede implementerer.
Bedste praksisser for cybersikkerhed omkring sikker opstart
Fornyelse af Secure Boot-certifikater er ikke en isoleret begivenhed, men snarere en del af styringen af organisationens kryptografiske livscyklus . Planlægning af nøgle- og certifikatrotationer, revision af, hvad der rent faktisk bruges i miljøet, og vedligeholdelse af integritetskontroller i firmware og TPM reducerer sandsynligheden for, at nogen manipulerer med systemet under de indledende opstartsfaser.
I denne henseende er det tilrådeligt at kombinere boot-kontroller med andre beskyttelseslag: diskkryptering ved hjælp af BitLocker , detektions- og responssystemer (EDR/XDR), overvågning af firmware- og konfigurationsændringer og regelmæssige gennemgange af Windows-sikkerhedspolitikker og hardware. Alt dette hjælper med at forhindre, at en enkelt fejl i ét lag kompromitterer hele systemet.
Virksomheder, der specialiserer sig i cybersikkerhed og penetrationstest, kan tilføre værdi ved at udføre boot chain-vurderinger , simulere angreb mod firmware, UEFI og Secure Boot, og verificere, at forsvaret opfører sig som forventet. Disse tjenester inkluderer ofte også anbefalinger til automatisering og orkestrering af opdateringer.
I organisationer med stærkt distribuerede infrastrukturer kan udnyttelse af cloudtjenester som Azure eller AWS til at oprette distributionskanaler og centraliseret opdateringsstyring forenkle kontrollen af patches, certifikater og firmware. Derudover hjælper brugen af dashboards i Power BI og telemetrianalyse med at prioritere, hvilke enheder der kræver hurtig opmærksomhed.
Brugen af kunstig intelligens-værktøjer og anomalidetektering med fokus på opstartshændelser og firmwareadfærd bliver mere og mere almindelig. Disse systemer kan registrere usædvanlige mønstre i Secure Boot-logfiler, unormale genstarter eller ændringer af UEFI-konfigurationer, der kan indikere et forsøg på angreb eller en fejlkonfiguration.
På et operationelt niveau omfatter nogle grundlæggende anbefalinger: periodisk kontrol af Windows Update og sikkerhedsstatusser i Windows Sikkerhedscenter, anmodning om officiel firmware fra producenter til maskiner, der ikke opdateres automatisk, test af opdateringer i laboratorier før masseudrulning og vedligeholdelse af opdaterede lagre og velkonfigurerede patch-styringssystemer.
Kombinationen af disse fremgangsmåder med korrekt fornyelse af Secure Boot-certifikater hjælper med at opretholde en stærk sikkerhedsposition, hvilket reducerer eksponeringsvinduer og letter fremtidige revisioner, uanset om de er interne eller eksterne.
Kort sagt gør udløbet af Secure Boot-certifikater i juni 2026 det vigtigt at gennemgå, hvordan vores systemer er konfigureret og opdateret, både derhjemme og i store organisationer: at sikre, at Secure Boot er aktiv , bekræfte tilstedeværelsen af Windows UEFI CA 2023 fra PowerShell, validere registreringsnøgler og hændelser, koordinere med OEM'er for at anvende den seneste firmware og udnytte mulighederne i Intune-, WSUS-, SCCM- eller MDM-løsninger til at automatisere implementeringer gør hele forskellen mellem et miljø, der forbliver beskyttet mod moderne boot-trusler, og et, der, selvom det tilsyneladende er normalt, akkumulerer tavse risici, der er vanskelige at opdage ved første øjekast.