Windowsでセキュアブート証明書を更新し、セキュリティの問題を回避する方法

最終更新: 2月18の2026
  • 2011 年に発行された元のセキュア ブート証明書は 2026 年 6 月に期限切れとなり、Windows UEFI CA 2023 に置き換える必要があります。
  • ESU 付きの Windows 11 および Windows 10 は主に Windows Update 経由で更新を受け取りますが、一部のコンピューターでは BIOS の更新が必要です。
  • 企業環境では、デバイスのインベントリを作成し、レジストリ キーと 1801/1808 イベントを確認し、MicrosoftUpdateManagedOptIn を構成することが重要です。
  • OEM とファームウェア更新を調整し、セキュア ブートを有効にしておくことで、マルウェアやブート攻撃に対する保護が強化されます。

Windowsでセキュアブート証明書を更新する

Windows 10またはWindows 11を使用しており、セキュアブートを有効にしている場合、MicrosoftとPCメーカーが現在から2026年6月までに実施する証明書の変更が直接影響します。これは理論上の問題ではなく、電源ボタンを押した瞬間からマシン上で実行できるプログラムを検証するコンポーネントに関する問題であり、その証明書の有効期限が間もなく切れるのです。

長年にわたり、システムは起動した瞬間から保護されていると想定されてきましたが、今こそセキュアブート証明書の更新準備が整っているかどうかを確認する時です。マイクロソフト、OEM(Acerなど)、システム管理者は既にこの作業を開始しており、家庭ユーザーであれ、企業で多数のデバイスを管理しているユーザーであれ、何が起こっているのか、何もしなかった場合の結果、そして実際にどのような対策を講じることができるのかを理解することが重要です。

セキュア ブート証明書の有効期限が切れるのはなぜですか? また、それは何を意味しますか?

UEFIベースのセキュアブート機構は、ファームウェアに格納されたデジタル証明書を利用して、ブート時にどのコード(ブートローダー、ファームウェアドライバ、重要なプリオペレーティングシステムコンポーネントなど)が信頼できるかを判断します。このモデルは、ファームウェアからWindowsに至るまで信頼の連鎖を確立する鍵階層に基づいて設計されています。

この階層構造の中には、例えば、通常はOEM(Acerなど)から提供されるプラットフォームキー(PK) 、Microsoftと製造元から提供されるキー交換キー(KEK)、そして2つの重要なデータベース、DB(許可された署名)とDBX(失効した署名)が含まれています。DBには信頼できるとみなされる証明書と署名が含まれ、DBXにはセキュリティ上の問題がある、または侵害されたためにブロックする必要のある要素が更新されます。

AcerとMicrosoftが共同で発行した最初のセキュアブート証明書は2011年に発行され、約15年の有効期間を想定して設計されていました。つまり、これらの初期証明書は2026年6月に有効期限を迎えます。お使いのコンピューターのファームウェアがまだこれらの証明書に依存しており、2023年版の新しい証明書に更新されていない場合、ブート保護機能は無効になります。

証明書の有効期限が切れていても、コンピュータは正常に起動してWindowsを実行できる可能性がありますが、重大な問題は、Microsoftがブート環境に新しい対策を適切に適用できなくなることです。これには、システム起動前にロードされるマルウェア、BitLockerを回避しようとする試み、および初期信頼チェーンに対するその他の攻撃に対する保護が含まれます。

古いマシンや、サポートが終了したシステム(ESUなしのWindows 10インストールなど)では、動作するブート環境ができてしまうリスクがありますが、同じセキュリティアップデートを受け取れなかったり、最新のDBX失効機能を悪用できたりするため、攻撃対象領域が拡大してしまう可能性があります。

背景: Windows 10 のサポート終了、Windows 11 の台頭、セキュアブートへの依存

Windows 10のサポート終了が発表されたことで、セキュリティパッチの適用を受けられなくなるのを避けるため、何百万人ものユーザーがWindows 11にアップグレードしました。現在、市場シェアは明らかにWindows 11にシフトしており、Windows 10の35%に対し、Windows 11は約63%となっています。これは主に、サポート終了というプレッシャーによるものです。

Windows 10 のインストールの中には、LTSCや拡張セキュリティ更新プログラム (ESU)プログラムなどの特別なチャネルを使用するものもありますが、実際には、十分なセキュリティを維持したいユーザーは、Windows 11 または少なくとも Linux ディストリビューションと共存する必要があります。しかし、だからといって Windows 11 が侵入不可能というわけではありません。セキュア ブート証明書の有効性が、非常に直接的に影響するようになります。

Windows 11では、セキュアブートは贅沢な機能ではなく、ほとんどのサポート対象環境でのインストールに必須です。マイクロソフトは、一般的なセキュリティのためだけでなく、多くの対策がこの信頼関係に依存しているため、セキュアブートを有効にしておくことを強く推奨しています。ゲームの世界でも、最近のタイトル(Battlefieldシリーズやその他のAAAタイトルなど)では、動作させるためにセキュアブートの有効化が必須となるケースが増えています。

Windows 11の最新のセキュリティ更新プログラムには、 2026年6月に有効期限が切れるセキュアブート証明書のローテーションが含まれています。多くのユーザーは、ファイルやパッケージを手動で検索することなく、Windows Updateを通じてこれらの証明書を自動的に受け取ることができます。

2024年から2025年以降に購入されたデスクトップまたはノートパソコンについては、OEMメーカーがUEFI CA 2023証明書をファームウェアに直接組み込んでいるため、これらのコンピューターは工場出荷時に準備が整っており、Windowsを最新の状態に保ち、セキュアブートを不必要に無効にしないことだけが必要です。

  ファイルエクスプローラーとWindowsのキーボードショートカット完全ガイド

セキュア ブート証明書を更新しないとどうなりますか?

よくある質問の一つに、PCの有効期限が切れたら起動しなくなるのかというものがあります。ほとんどのユーザーにとって、答えは「コンピューターは引き続き起動し、正常に動作します。アプリケーションを開いたり、インターネットを閲覧したり、オペレーティングシステムを使用したりと、これまでと同じように操作できます。」です。

本当の問題はもっと微妙なところにある。セキュアブート証明書の有効期限が切れたコンピュータは、この新しい信頼チェーンを必要とする特定のアップデートを受信したり、正しく適用したりできなくなる可能性がある。重要なブートレベルのセキュリティ強化策がインストールされない可能性があり、攻撃者が悪用できる脆弱性が生じる。

さらに、これらの証明書の更新は、オペレーティングシステム起動前の環境における最新の脆弱性に対処するために設計されています。証明書ベースが更新されていない場合、PCはブートキットマルウェア、永続的なルートキット、または起動のごく初期段階でBitLockerなどのメカニズムを回避するように設計されたツールの標的になりやすくなります。

もう一つ考慮すべきシナリオがあります。特に企業環境や高度なセキュリティ環境においては、一部のアプリケーションはセキュアブートが正常に動作し、最新の状態であることを必要とする場合があります。内部チェックで証明書の有効期限切れが検出された場合、アプリケーションの実行が拒否されたり、機能が制限されたりして、生産性に影響を与える可能性があります。

したがって、マイクロソフトの推奨事項は明確です。セキュアブートを常に有効にして最新の状態に保ち、Windows 11の最新アップデートをインストールするか、ESU搭載のWindows 10の場合はすべてのセキュリティパッチを適用し、各コンピューターで利用可能な最新のファームウェア/BIOSバージョンがインストールされていることを確認してください。

Windowsでセキュアブート証明書のステータスを確認する方法

お使いのコンピューターが新しいセキュアブート証明書を既に採用しているかどうかを確認するには、PowerShell を使用して簡単にチェックできます。Microsoft は、セキュアブート署名データベース (db) の内容を検査し、特にWindows UEFI CA 2023の存在を確認するコマンドを提供しています。

PowerShell を管理者権限で開くと、次と同等のコマンドを実行できます。

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

コマンドがTrueを返した場合、コンピュータは既に新しい 2023 年版 UEFI 証明書を使用しており、元の 2011 年版証明書の有効期限切れから保護されていることを意味します。その場合は、Windows およびファームウェアの通常のアップデートが利用可能になった際に適用し続ける以外に、心配する必要はありません。

逆に、式がFalseを返す場合、マシンは2026年6月に有効期限が切れる証明書に依存していることになります。このような場合は、まずBIOS/UEFIでセキュアブートが有効になっているかどうかを確認し、その後、Windows Updateまたは管理環境における適切な構成を通じて、必要な更新プログラムの適用を強制または促進することをお勧めします。

セキュアブートが有効になっていることを確認するには、コマンド「msinfo32」を使用してシステム情報ツールを開きます。開いたウィンドウで、「セキュアブートの状態」に対応するフィールドを確認してください。「有効」と表示されていれば、セキュアブート機能は正常に動作しています。「無効」または「サポートされていません」と表示されている場合は、ハードウェアが対応していれば、マザーボードまたはノートパソコンのUEFI設定にアクセスして有効にする必要があります。

msinfo32とPowerShellコマンドを確認しても2023年の証明書が表示されない場合は、次にWindows Updateを確認してください。保留中の更新プログラム、特にセキュリティ更新プログラムやファームウェア更新プログラムを確認してください。多くのマシンでは、これらのパッケージをインストールして再起動するだけで、証明書の更新が自動的に適用されます。

個々のコンピュータ上のセキュアブート証明書の手動更新

セキュアブートが有効になっており、Windows Updateが実行されているにもかかわらず、証明書データベースの更新が自動的に適用されない場合があります。このような場合、MicrosoftはWindowsレジストリを介して更新シグナルを強制的に適用する方法を説明しています。

標準的な手順では、セキュアブート専用のレジストリブランチにあるAvailableUpdates値を作成または変更します。管理者権限を持つPowerShellでは、次のようなコマンドを使用できます。

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

PowerShellにこのコマンドを貼り付ける際は、レジストリパス内のスラッシュ「/」をWindows標準のバックスラッシュに置き換える必要があることに注意してください。そうしないとコマンドが正しく動作しません。この値が作成または調整されると、Windowsは証明書の更新が利用可能であることを検知し、次回のWindows Updateサイクル後に更新を適用して再起動します。

レジストリを変更する前に、システムが以下の基本要件を満たしていることを確認することをお勧めします。BIOSでセキュアブートが有効になっていること、サポートされているバージョンのWindows(主にWindows 11またはESUが適用されたWindows 10)、そしてWindows Updateサービスが実行されていることです。レジストリへの誤った変更は問題を引き起こす可能性があるため、バックアップまたはシステムの復元ポイントを作成しておくことをお勧めします。

  WindowsでSSDのパフォーマンスを最適化するための完全ガイド

処理が完了し、1回以上の再起動を行った後、セキュアブートデータベースで「Windows UEFI CA 2023」を検索するPowerShellコマンドを再度実行してください。今回応答がTrueであれば、マシンは更新された証明書で正常に動作しており、今後のブート対策も問題なく適用できます。

高度な監視: 管理者向けのイベント、ログ、WMI

企業環境においては、Microsoftは数個のコマンドによる手動検証にとどまらず、より徹底した検証を行うことを推奨しています。セキュアブート証明書の更新に関して各チームの状況を把握するには、システムイベントを確認し、PowerShell、レジストリ、WMI/CIMクエリを使用して詳細な情報を収集することが不可欠です。

まず最初に、最新のセキュアブートイベント、特に識別子1801と1808を調べます。これらのイベントは、セキュアブートデータベース(db)と失効データベース(DBX)の更新に関連するログの一部として記録されます。最新のイベントを分析することで、保留中の更新、アプリケーションエラー、または正常終了状態の有無を判断できます。

さらに、組織全体のデバイスの詳細なインベントリを作成することをお勧めします。PowerShellスクリプトを使用すると、マシン名(ホスト名、例:$env:COMPUTERNAME)や収集日時(Get-Date)などのパラメータを収集でき、特定の時点における機器構成を明確に把握できます。

レジストリには、特に重要なキーがいくつかあります。その一つが、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBootにある主要なセキュアブートキーです。このキーでは、SecureBootEnabled、HighConfidenceOptOut、AvailableUpdates などの値を評価できます。これらのデータは、セキュアブートが有効になっているかどうか、デバイスが特定の信頼ポリシーをオプトインしているかどうか、証明書の更新が利用可能かどうかを示します。

一方、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicingにはメンテナンスブランチがあり、UEFICA2023Status、WindowsUEFICA2023Capable、UEFICA2023Error などのパラメーターが含まれています。これらの値は、デバイスが新しい UEFI CA 2023 証明書を採用できるかどうか、適用済みかどうか、および処理中にエラーが発生したかどうかを示します。

デバイス属性セクション(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes)も役立ちます。このセクションには、OEMManufacturerName、OEMModelSystemFamily、OEMModelNumber、FirmwareVersion、FirmwareReleaseDate、OSArchitecture、CanAttemptUpdateAfterなどのデータが格納されています。この情報は、ファームウェアの互換性とセキュアブートの更新ステータスを相互参照するのに役立ちます。

イベントログに関しては、セキュアブートに関連付けられたLatestEventId 、BucketID、イベント1801/1808から抽出された信頼レベルなどの指標、およびEvent1801CountとEvent1808Countカウンターを収集することをお勧めします。これらのテレメトリデータを使用することで、ITチームはパターン、繰り返し発生するエラー、または証明書の更新が正常に完了しないデバイスを検出できます。

最後に、 WMI/CIMクエリを使用して、Windowsバージョン(OSVersionとLastBootTimeについてはGet-CimInstance Win32_OperatingSystem)、マザーボードの製造元と製品(Get-CimInstance Win32_BaseBoard)、コンピューターの製造元とモデル(Get-CIMInstance Win32_ComputerSystem.Manufacturerと.Model)、BIOSデータ(説明とリリース日についてはGet-CIMInstance Win32_BIOS)などのシステム詳細情報を取得します。これらすべてにより、ファームウェアバージョン、ハードウェア、セキュアブートの状態を単一のインベントリ内で関連付けることができます。

Intune 管理環境と IT 管理デバイス

Intuneやその他のMDMソリューションを使用してWindowsデバイスを管理している組織にとって、重要なのは、Windows Updateに任せるだけで十分なのか、それとも2026年に向けて追加の手順が必要なのかという点です。Microsoftは、管理環境では、診断データが少なくとも「必須」レベルで有効になっていれば、必要な更新プログラムは自動的に配信されると述べています。

実際には、Intune ポリシーで既にテレメトリが許可されており、更新オプションが適切に設定されている場合は、安心してご利用いただけます。しかし、多くの管理者は、MicrosoftUpdateManagedOptIn などの特定のレジストリキーを手動で作成する必要があるのか​​、それともデバイスが要件を満たした場合に自動的に設定されるのか疑問に思っています。

マイクロソフトは、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot にあるMicrosoftUpdateManagedOptInキーを、IT 管理の更新プログラムが適用されるデバイスで証明書の自動更新が正しく機能するためには 1 に設定する必要があることを示す具体的なドキュメントを公開しています。このキーは自動的に構成できる場合もありますが、ポリシーによって強制する必要がある場合もあります。

したがって、診断と更新に関連する Intune ポリシーを見直し、インベントリ スクリプトを使用してマシンの実際の状態を確認し、必要に応じて、 MicrosoftUpdateManagedOptIn が適切な値に設定され、サービス ブランチが UEFI CA 2023 との互換性を反映するように構成ポリシーを展開することをお勧めします。

「2026年には何もする必要はない」と安易に考えてはいけないことも同様に重要です。マイクロソフトはプロセスの多くを自動化していますが、組織ごとに固有の特性があります。例えば、ファームウェアが古いデバイス、定期的に接続されないコンピューター、制限的なネットワークポリシー、アップデートが延期されているマシンなどです。事前の検証計画を立てることで、土壇場での予期せぬ事態を防ぐことができます。

OEMとBIOS/ファームウェアアップデートの役割

Acerなどのコンピュータおよびマザーボードメーカーは、このプロセス全体において重要な役割を果たしています。これらのメーカーは、ファームウェアに存在するプラットフォームキー(PK)や一部のKEK、そしてセキュアブートDBとDBXデータベースのロードおよび管理方法を決定するBIOS/UEFIのバージョンを管理しています。

  7-Zipを使ってPCとファイルを保護する方法

Acerによると、同社は2026年第1四半期に、対象となるノートパソコンとデスクトップパソコン専用のBIOSアップデートをリリースする予定だという。これらのバージョンには、2023年の認証に対応したPK、KEK、DBの更新が含まれており、BIOS適用後、コンピュータは新しいセキュアブートの信頼チェーンに準拠するようになる。

他のOEMメーカーも同様の戦略を取る可能性が高いため、IT管理者や上級ユーザーはメーカーのサポート情報に細心の注意を払う必要があります。多くの場合、新しいBIOSをOEMのウェブサイトからダウンロードするか、独自のツール(自動更新ユーティリティなど)で入手し、標準的な手順に従ってアップデートを適用することになります。

2024年または2025年に発売されたコンピューターの場合、BIOSには通常、工場出荷時に2023年のBIOSキーが付属しているか、購入後まもなくアップデートが配信されます。これらの年にPCを購入された場合は、おそらく既に更新された証明書をお持ちでしょう。とはいえ、念のためPowerShellで確認することをお勧めします。

分散型インフラストラクチャ、データセンター、または大規模なノートパソコン群の場合、 OEMと連携して段階的なファームウェア展開計画を策定し、事前のテストなしにすべてのデバイスに重要なBIOSアップデートを同時に適用することを避ける必要があるかもしれません。これは、多くの企業が既に導入している暗号化およびファームウェアのライフサイクル管理に組み込まれています。

セキュアブートに関するサイバーセキュリティのベストプラクティス

セキュアブート証明書の更新は単発的な作業ではなく、組織の暗号化ライフサイクル管理の一環です。鍵と証明書のローテーションを計画し、実際に環境で使用されているものを監査し、ファームウェアとTPMの整合性制御を維持することで、初期ブート段階でシステムが改ざんされる可能性を低減できます。

この点において、ブート制御を他の保護レイヤーと組み合わせることが推奨されます。具体的には、 BitLockerを使用したディスク暗号化、検出・対応システム(EDR/XDR)、ファームウェアと構成変更の監視、Windowsセキュリティポリシーとハードウェアの定期的な見直しなどが挙げられます。これらすべてが、いずれかのレイヤーにおける単一の障害がシステム全体を危険にさらすことを防ぐのに役立ちます。

サイバーセキュリティと侵入テストを専門とする企業は、ブートチェーンの評価、ファームウェア、UEFI、セキュアブート自体に対する攻撃のシミュレーション、そして防御機能が期待どおりに動作するかどうかの検証を行うことで、付加価値を提供できます。これらのサービスには、アップデートの自動化とオーケストレーションに関する推奨事項が含まれることもよくあります。

高度に分散したインフラストラクチャを持つ組織では、AzureやAWSなどのクラウドサービスを活用して配信チャネルと集中型アップデート管理を構築することで、パッチ、証明書、ファームウェアの管理を簡素化できます。さらに、Power BIのダッシュボードとテレメトリ分析を使用することで、どのデバイスに緊急の対応が必要かを優先順位付けできます。

起動イベントやファームウェアの動作に焦点を当てた人工知能ツールや異常検知システムの利用がますます一般的になってきている。これらのシステムは、セキュアブートログ内の異常なパターン、異常な再起動、UEFI構成の変更などを検出でき、これらは攻撃の試みや設定ミスを示唆する可能性がある。

運用レベルでは、基本的な推奨事項として、WindowsセキュリティセンターでWindows Updateとセキュリティの状態を定期的に確認すること、自動的に更新されないマシンについてはメーカーに公式ファームウェアを要求すること、大量展開前にラボで更新プログラムをテストすること、最新のインベントリと適切に構成されたパッチ管理システムを維持することなどが挙げられます。

これらのプラクティスをセキュア ブート証明書の適切な更新と組み合わせると、強力なセキュリティ体制が維持され、露出の機会が減り、内部または外部の将来の監査が容易になります。

要するに、2026年6月にセキュアブート証明書の有効期限が切れるため、家庭でも大規模組織でも、システムの構成と更新方法を見直すことが不可欠になります。セキュアブートが有効になっていることを確認し、PowerShellからWindows UEFI CA 2023の存在を確認し、レジストリキーとイベントを検証し、OEMと連携して最新のファームウェアを適用し、Intune、WSUS、SCCM、またはMDMソリューションの機能を活用して展開を自動化することで、最新のブート脅威から保護された環境と、一見正常に見えても、一見すると検出が難しい静かなリスクが蓄積される環境との大きな違いが生まれます。