- Les certificats de démarrage sécurisé d'origine, délivrés en 2011, expirent en juin 2026 et doivent être remplacés par l'autorité de certification UEFI Windows 2023.
- Windows 11 et Windows 10 avec ESU reçoivent la mise à jour principalement via Windows Update, bien que certains ordinateurs nécessitent une mise à jour du BIOS.
- Dans les environnements d'entreprise, il est essentiel d'inventorier les appareils, d'examiner les clés de registre et les événements 1801/1808, et de configurer MicrosoftUpdateManagedOptIn.
- La coordination des mises à jour du firmware avec les équipementiers et le maintien de l'activation du démarrage sécurisé renforcent la protection contre les logiciels malveillants et les attaques au démarrage.

Si vous utilisez Windows 10 ou Windows 11 et que le démarrage sécurisé est activé , vous êtes directement concerné par les modifications de certificats que Microsoft et les fabricants de PC apporteront d'ici juin 2026. Il ne s'agit pas d'un problème théorique : nous parlons du composant qui valide ce qui peut s'exécuter sur votre machine dès que vous appuyez sur le bouton d'alimentation, et dont les certificats d'origine sont sur le point d'expirer.
Pendant des années, nous avons supposé que le système était protégé dès son démarrage, mais il est temps de vérifier que tout est prêt pour le renouvellement du certificat de démarrage sécurisé . Microsoft, les fabricants d'équipement d'origine (comme Acer) et les administrateurs système ont déjà commencé à travailler sur ce sujet. Il est important de comprendre ce qui se passe, les conséquences de l'inaction et les mesures pratiques que vous pouvez prendre, que vous soyez un utilisateur particulier ou que vous gériez un parc d'appareils en entreprise.
Pourquoi les certificats de démarrage sécurisé expirent-ils et qu'est-ce que cela signifie ?
Le mécanisme de démarrage sécurisé basé sur l'UEFI s'appuie sur des certificats numériques stockés dans le microprogramme pour déterminer quel code est digne de confiance lors du démarrage : chargeurs de démarrage, pilotes de microprogramme, composants critiques du système d'exploitation, etc. Ce modèle a été conçu autour d'une hiérarchie de clés qui établit une chaîne de confiance du microprogramme à Windows.
Au sein de cette hiérarchie, on trouve par exemple la clé de plateforme (PK) , généralement fournie par le fabricant d'équipement d'origine (OEM), comme Acer, les clés d'échange de clés (KEK) de Microsoft et du fabricant, ainsi que deux bases de données essentielles : la base de données (DB) des signatures autorisées et la base de données des signatures révoquées (DBX). La DB contient les certificats et signatures considérés comme fiables, tandis que la DBX est mise à jour avec les éléments qui doivent être bloqués car ils sont non sécurisés ou compromis.
Les premiers certificats de démarrage sécurisé, émis conjointement par Acer et Microsoft, datent de 2011 et ont été conçus pour une durée de vie d'environ 15 ans. Ces certificats initiaux expireront donc en juin 2026. Si le micrologiciel de votre ordinateur utilise encore ces certificats et n'a pas été mis à jour avec les nouveaux certificats de 2023, la protection au démarrage deviendra obsolète.
Avec des certificats expirés, l'ordinateur peut toujours démarrer et exécuter Windows normalement, mais le problème critique est que Microsoft ne pourra pas appliquer correctement les nouvelles mesures de protection à l'environnement de démarrage. Cela inclut les protections contre les logiciels malveillants qui se chargent avant le système, les tentatives de contournement de BitLocker et autres attaques contre la chaîne de confiance initiale.
Sur les machines plus anciennes ou sur les systèmes qui ne sont plus pris en charge (comme les installations Windows 10 sans ESU), le risque est de se retrouver avec un environnement de démarrage fonctionnel, mais dont la surface d'attaque augmente car il ne reçoit pas les mêmes mises à jour de sécurité ou ne peut pas tirer parti des révocations DBX modernes.
Contexte : fin du support de Windows 10, montée en puissance de Windows 11 et dépendance au démarrage sécurisé
L'annonce de la fin du support de Windows 10 a incité des millions d'utilisateurs à migrer vers Windows 11 afin de bénéficier des correctifs de sécurité. Aujourd'hui, la part de marché a nettement basculé en faveur de Windows 11, avec environ 63 % contre 35 % pour Windows 10, principalement en raison de la pression exercée par la fin du support.
Bien que certaines installations de Windows 10 utilisent encore des canaux spécifiques comme LTSC ou les programmes de mises à jour de sécurité étendues (ESU) , la plupart des utilisateurs devront en réalité coexister avec Windows 11 ou, à tout le moins, avec des distributions Linux s'ils veulent bénéficier d'une protection optimale. Cependant, cela ne signifie pas que Windows 11 est impénétrable : la validité des certificats de démarrage sécurisé est désormais un facteur déterminant.
Sous Windows 11, le démarrage sécurisé n'est pas une option, mais une condition d'installation dans la plupart des cas pris en charge. Microsoft insiste pour qu'il reste activé, non seulement pour des raisons de sécurité générale, mais aussi parce que de nombreuses mesures de protection reposent sur cette chaîne de confiance. Même dans le monde du jeu vidéo, il est de plus en plus fréquent que les titres modernes (comme la série Battlefield et d'autres jeux AAA) exigent l'activation du démarrage sécurisé pour fonctionner.
La dernière série de mises à jour de sécurité pour Windows 11 inclut la rotation des certificats de démarrage sécurisé qui expirent en juin 2026. De nombreux utilisateurs recevront automatiquement ces certificats via Windows Update, sans avoir à rechercher manuellement des fichiers ou des packages.
Pour les ordinateurs de bureau ou portables achetés à partir de 2024-2025, les fabricants OEM ont déjà intégré les certificats UEFI CA 2023 directement dans leur firmware. Ces ordinateurs sont donc prêts à l'emploi dès leur sortie d'usine, et il vous suffit de maintenir Windows à jour et de ne pas désactiver inutilement le démarrage sécurisé.
Que se passe-t-il si vous ne renouvelez pas vos certificats de démarrage sécurisé ?
Une question qui revient souvent est de savoir si l'ordinateur cessera de démarrer une fois sa date d'expiration atteinte. La réponse, pour la plupart des utilisateurs, est que l'ordinateur continuera de s'allumer et de fonctionner normalement. Vous pourrez ouvrir vos applications, naviguer sur Internet et utiliser le système d'exploitation comme d'habitude.
Le véritable problème est plus subtil : un ordinateur dont les certificats de démarrage sécurisé ont expiré peut cesser de recevoir ou d’appliquer correctement certaines mises à jour nécessitant cette nouvelle chaîne de confiance. Des améliorations de sécurité critiques au niveau du démarrage pourraient ne pas être installées, créant ainsi des vulnérabilités exploitables par des attaquants.
De plus, ces renouvellements de certificats visent à corriger les vulnérabilités modernes de l'environnement pré-système d'exploitation. Sans mise à jour de la base de certificats, l'ordinateur devient une cible plus facile pour les logiciels malveillants de type bootkit, les rootkits persistants ou les outils conçus pour contourner des mécanismes comme BitLocker dès les premières étapes du démarrage.
Il existe un autre scénario à prendre en compte : certaines applications, notamment dans les environnements d’entreprise ou à haute sécurité, peuvent nécessiter un démarrage sécurisé (Secure Boot) opérationnel et à jour . Si les contrôles internes détectent des certificats expirés, ces applications peuvent refuser de s’exécuter ou présenter des fonctionnalités limitées, ce qui nuit à la productivité.
Par conséquent, la recommandation de Microsoft est claire : maintenez toujours le démarrage sécurisé activé et à jour , installez les dernières mises à jour de Windows 11 ou, dans le cas de Windows 10 avec ESU, appliquez tous les correctifs de sécurité et assurez-vous de disposer de la dernière version du microprogramme/BIOS pour chaque ordinateur.
Comment vérifier l'état des certificats de démarrage sécurisé sous Windows
Pour savoir si votre machine a déjà adopté les nouveaux certificats de démarrage sécurisé , vous pouvez effectuer une vérification rapide à l'aide de PowerShell. Microsoft propose une commande qui examine le contenu de la base de données de signatures de démarrage sécurisé et recherche spécifiquement la présence de l'autorité de certification Windows UEFI 2023.
Avec PowerShell ouvert avec des privilèges d'administrateur, vous pouvez exécuter une commande équivalente à :
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Si la commande renvoie « Vrai » , cela signifie que l’ordinateur utilise déjà le nouveau certificat UEFI 2023 et est protégé contre l’expiration des certificats d’origine de 2011. Dans ce cas, vous n’avez rien à faire, si ce n’est continuer à installer les mises à jour Windows et du microprogramme dès leur disponibilité.
À l'inverse, si l'expression renvoie False , la machine utilise toujours des certificats qui expirent en juin 2026. Dans ce cas, il est conseillé de vérifier d'abord si le démarrage sécurisé est effectivement activé dans le BIOS/UEFI, puis de forcer ou de faciliter l'arrivée des mises à jour nécessaires via Windows Update ou via la configuration appropriée dans les environnements gérés.
Pour vérifier que le démarrage sécurisé est activé, utilisez l'outil Informations système avec la commande msinfo32 . Dans la fenêtre qui s'ouvre, consultez le champ « État du démarrage sécurisé » : s'il indique « Activé », la fonctionnalité est opérationnelle ; s'il indique « Désactivé » ou « Non pris en charge », vous devrez accéder aux paramètres UEFI de la carte mère ou de l'ordinateur portable pour l'activer, si le matériel le permet.
Si, après avoir vérifié msinfo32 et la commande PowerShell, vous ne voyez toujours pas le certificat 2023, l'étape suivante consiste à utiliser Windows Update . Recherchez les mises à jour en attente, notamment celles classées comme mises à jour de sécurité ou de microprogramme. Sur de nombreux ordinateurs, l'installation de ces packages et un redémarrage suffisent généralement à appliquer le renouvellement du certificat.
Mise à jour manuelle des certificats de démarrage sécurisé sur les ordinateurs individuels
Il arrive que, malgré l'activation du démarrage sécurisé et l'exécution de Windows Update, la mise à jour de la base de données de certificats ne soit pas appliquée automatiquement. Dans ce cas, Microsoft propose une méthode pour forcer la mise à jour via le Registre Windows.
La procédure standard consiste à créer ou à modifier la valeur AvailableUpdates dans la branche du registre dédiée au démarrage sécurisé. Dans PowerShell avec les privilèges d'administrateur, une commande comme la suivante peut être utilisée :
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Il est important de noter que lors du collage de cette commande dans PowerShell, vous devez remplacer les barres obliques « / » dans le chemin d'accès au registre par des barres obliques inverses standard de Windows pour que la commande fonctionne correctement. Une fois cette valeur créée ou modifiée, Windows devrait détecter la disponibilité de mises à jour de certificats et les appliquer après le prochain cycle de mise à jour et le redémarrage.
Avant de modifier le Registre, il est conseillé de vérifier que votre système répond aux exigences minimales : le démarrage sécurisé activé dans le BIOS, une version compatible de Windows (principalement Windows 11 ou Windows 10 avec ESU) et le service Windows Update en cours d’exécution. Toute modification incorrecte du Registre peut entraîner des problèmes ; il est donc recommandé de disposer d’une sauvegarde ou d’un point de restauration système.
Une fois le processus terminé et après un ou plusieurs redémarrages, vous pouvez exécuter à nouveau la commande PowerShell qui recherche « Windows UEFI CA 2023 » dans la base de données de démarrage sécurisé. Si la réponse est « Vrai » cette fois-ci, la machine fonctionne désormais avec les certificats renouvelés et les futures mesures de sécurité au démarrage peuvent être appliquées sans problème.
Surveillance avancée : événements, journalisation et WMI pour les administrateurs
En environnement d'entreprise, Microsoft recommande d'aller bien au-delà de la simple vérification manuelle par quelques commandes. Pour comprendre l'état d' avancement des mises à jour des certificats de démarrage sécurisé au sein de chaque équipe , il est essentiel d'examiner les événements système et de recueillir des informations détaillées à l'aide de PowerShell, du registre et des requêtes WMI/CIM.
La première étape consiste à examiner les événements de démarrage sécurisé les plus récents , notamment les identifiants 1801 et 1808. Ces événements sont consignés dans les journaux associés aux mises à jour de la base de données de démarrage sécurisé (db) et de la base de données de révocation (DBX). L'analyse de ces événements permet de déterminer s'il existe des mises à jour en attente, des erreurs d'application ou des états de réussite.
Il est également recommandé de réaliser un inventaire détaillé des appareils de l'ensemble de l'organisation. Des scripts PowerShell peuvent être utilisés pour collecter des paramètres tels que le nom de la machine (HostName, par exemple, $env:COMPUTERNAME) et la date et l'heure de la collecte (Get-Date), offrant ainsi une vision claire du parc informatique à un instant précis.
Dans le Registre, plusieurs clés sont particulièrement importantes. L'une d'elles est la clé principale de démarrage sécurisé, située à l'emplacement HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot . On peut y analyser des valeurs telles que SecureBootEnabled, HighConfidenceOptOut et AvailableUpdates. Ces données indiquent si le démarrage sécurisé est activé, si l'appareil a souscrit à certaines politiques de confiance et si des mises à jour de certificats sont disponibles.
Par ailleurs, la branche de maintenance située à l' emplacement HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing contient des paramètres tels que UEFICA2023Status, WindowsUEFICA2023Capable et UEFICA2023Error. Ces valeurs indiquent si l'appareil est capable d'adopter les nouveaux certificats UEFI CA 2023, s'il les a appliqués et si des erreurs sont survenues lors du processus.
La section des attributs du périphérique, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , est également utile. Elle stocke des données telles que OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture et CanAttemptUpdateAfter. Ces informations permettent de vérifier la compatibilité du firmware avec l'état des mises à jour du démarrage sécurisé.
Concernant les journaux d'événements, il est conseillé de collecter des indicateurs tels que le LatestEventId associé au démarrage sécurisé, le BucketID et le niveau de confiance extrait des événements 1801/1808, ainsi que les compteurs Event1801Count et Event1808Count. Grâce à ces données télémétriques, les équipes informatiques peuvent détecter des tendances, des erreurs récurrentes ou des appareils qui ne parviennent jamais à mettre à jour leurs certificats.
Enfin, des informations système supplémentaires sont obtenues via des requêtes WMI/CIM : version de Windows (Get-CimInstance Win32_OperatingSystem pour OSVersion et LastBootTime), fabricant et produit de la carte mère (Get-CimInstance Win32_BaseBoard), fabricant et modèle de l’ordinateur (Get-CIMInstance Win32_ComputerSystem.Manufacturer et .Model), et données du BIOS (Get-CIMInstance Win32_BIOS pour la description et la date de sortie). L’ensemble de ces informations permet de corréler les versions du firmware, le matériel et l’état du démarrage sécurisé au sein d’un inventaire unique.
Environnements gérés par Intune et appareils gérés par l'informatique
Pour les organisations qui utilisent Intune ou d'autres solutions MDM pour gérer leurs appareils Windows, la question essentielle est de savoir s'il suffit de laisser Windows Update faire son travail ou si des mesures supplémentaires doivent être prises d'ici 2026. Microsoft a indiqué que, dans les environnements gérés, tant que les données de diagnostic sont activées au moins au niveau « Obligatoire », les mises à jour nécessaires seront automatiquement distribuées.
Concrètement, si vos stratégies Intune autorisent déjà la télémétrie et que vos options de mise à jour sont correctement configurées, vous pouvez être tranquille. Malgré cela, de nombreux administrateurs se demandent s'ils doivent créer manuellement certaines clés de registre, comme MicrosoftUpdateManagedOptIn, ou si celles-ci sont configurées automatiquement lorsque l'appareil remplit les conditions requises.
Microsoft a publié une documentation spécifique indiquant que la clé MicrosoftUpdateManagedOptIn , située dans HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, doit être définie sur 1 sur les appareils dont les mises à jour sont gérées par le service informatique pour que le renouvellement automatique des certificats fonctionne correctement. Dans certains cas, cette clé peut être configurée automatiquement, mais dans d'autres, il peut être nécessaire de l'appliquer par le biais de stratégies.
Il est donc recommandé de revoir les stratégies Intune relatives aux diagnostics et aux mises à jour, de vérifier l'état réel des machines à l'aide de scripts d'inventaire et, si nécessaire, de déployer une stratégie de configuration qui garantit que MicrosoftUpdateManagedOptIn a la valeur appropriée et que les branches de maintenance reflètent la compatibilité avec UEFI CA 2023.
Il est tout aussi important de ne pas supposer naïvement qu’« aucune intervention ne sera nécessaire en 2026 ». Si Microsoft automatise une grande partie du processus, chaque organisation présente des spécificités propres : appareils avec micrologiciel obsolète, ordinateurs peu connectés, politiques réseau restrictives ou machines dont les mises à jour ont été différées. Un plan de validation proactif permet d’éviter les mauvaises surprises de dernière minute.
Rôle des équipementiers et des mises à jour du BIOS/micrologiciel
Les fabricants d'ordinateurs et de cartes mères, comme Acer, jouent un rôle crucial dans ce processus. Ils contrôlent la clé de plateforme (PK) et certaines clés d'activation (KEK) présentes dans le firmware, ainsi que les versions du BIOS/UEFI qui déterminent le chargement et la gestion des bases de données Secure Boot DB et DBX.
Selon Acer, la société prévoit de publier des mises à jour du BIOS spécifiquement destinées aux ordinateurs portables et de bureau concernés au cours du premier trimestre 2026. Ces versions incluent les fichiers PK, KEK et DB mis à jour avec les certifications de 2023, de sorte qu'après l'application du BIOS, l'ordinateur sera conforme à la nouvelle chaîne de confiance Secure Boot.
D'autres fabricants d'équipement d'origine (OEM) adopteront probablement des stratégies similaires ; les administrateurs informatiques et les utilisateurs avancés doivent donc consulter attentivement les notes d'assistance de leurs fabricants . Dans de nombreux cas, la procédure consistera à télécharger un nouveau BIOS depuis le site web du fabricant ou à le recevoir via des outils propriétaires (tels que des utilitaires de mise à jour automatique), puis à appliquer la mise à jour en suivant les instructions standard.
Pour les ordinateurs sortis en 2024 ou 2025, le BIOS est généralement livré avec des clés de 2023 en usine, ou reçoit cette mise à jour peu après l'achat. Si vous avez acheté votre PC durant ces années, vous disposez probablement déjà des certificats mis à jour ; toutefois, une vérification via PowerShell est toujours recommandée.
Dans le cas d'infrastructures distribuées, de centres de données ou de grands parcs d'ordinateurs portables, il peut être nécessaire de coordonner avec les fabricants d'équipement d'origine (OEM) un plan de déploiement progressif du micrologiciel , afin d'éviter d'appliquer simultanément des mises à jour critiques du BIOS à tous les appareils sans tests préalables. Cette démarche est intégrée à la gestion du cycle de vie cryptographique et du micrologiciel que de nombreuses entreprises mettent déjà en œuvre.
Meilleures pratiques de cybersécurité concernant le démarrage sécurisé
Le renouvellement des certificats de démarrage sécurisé n'est pas un événement isolé, mais fait partie intégrante de la gestion du cycle de vie cryptographique de l'organisation . La planification des rotations de clés et de certificats, l'audit des éléments réellement utilisés dans l'environnement et le maintien des contrôles d'intégrité au niveau du micrologiciel et du module TPM réduisent le risque de falsification du système lors des phases initiales de démarrage.
À cet égard, il est conseillé de combiner les contrôles de démarrage avec d'autres niveaux de protection : chiffrement du disque à l'aide de BitLocker , systèmes de détection et de réponse (EDR/XDR), surveillance des modifications du micrologiciel et de la configuration, et examens réguliers des politiques de sécurité Windows et du matériel. L'ensemble de ces mesures contribue à empêcher qu'une défaillance isolée dans un niveau de protection ne compromette l'ensemble du système.
Les entreprises spécialisées en cybersécurité et en tests d'intrusion peuvent apporter une valeur ajoutée en réalisant des analyses de la chaîne de démarrage , en simulant des attaques contre le micrologiciel, l'UEFI et le démarrage sécurisé, et en vérifiant le bon fonctionnement des défenses. Ces services incluent souvent des recommandations pour l'automatisation et l'orchestration des mises à jour.
Dans les organisations dotées d'infrastructures fortement distribuées, l'utilisation de services cloud comme Azure ou AWS pour mettre en place des canaux de distribution et une gestion centralisée des mises à jour simplifie le contrôle des correctifs, des certificats et des micrologiciels. De plus, les tableaux de bord Power BI et l'analyse télémétrique permettent de prioriser les appareils nécessitant une intervention urgente.
L'utilisation d'outils d'intelligence artificielle et de détection d'anomalies axés sur les événements de démarrage et le comportement du micrologiciel se généralise. Ces systèmes peuvent détecter des schémas inhabituels dans les journaux de démarrage sécurisé, des redémarrages anormaux ou des modifications des configurations UEFI pouvant indiquer une tentative d'attaque ou une mauvaise configuration.
Sur le plan opérationnel, voici quelques recommandations de base : vérifier régulièrement l’état des mises à jour Windows et de la sécurité dans le Centre de sécurité Windows, demander aux fabricants le micrologiciel officiel pour les machines qui ne se mettent pas à jour automatiquement, tester les mises à jour en laboratoire avant leur déploiement à grande échelle et maintenir des inventaires à jour et des systèmes de gestion des correctifs bien configurés.
L'association de ces pratiques au renouvellement approprié des certificats de démarrage sécurisé contribue à maintenir un niveau de sécurité élevé, à réduire les périodes d'exposition et à faciliter les audits futurs, qu'ils soient internes ou externes.
En bref, l'expiration des certificats de démarrage sécurisé en juin 2026 rend essentiel de revoir la configuration et la mise à jour de nos systèmes, aussi bien à domicile que dans les grandes organisations : s'assurer que le démarrage sécurisé est actif , confirmer la présence de l'autorité de certification UEFI Windows 2023 depuis PowerShell, valider les clés et les événements du registre, se coordonner avec les OEM pour appliquer les micrologiciels les plus récents et tirer parti des capacités des solutions Intune, WSUS, SCCM ou MDM pour automatiser les déploiements fait toute la différence entre un environnement protégé contre les menaces de démarrage modernes et un environnement qui, bien qu'apparemment normal, accumule des risques silencieux difficiles à détecter au premier abord.