- De originale Secure Boot-sertifikatene som ble utstedt i 2011 utløper i juni 2026 og må erstattes av Windows UEFI CA 2023.
- Windows 11 og Windows 10 med ESU mottar oppdateringen primært via Windows Update, selv om noen datamaskiner krever en BIOS-oppdatering.
- I bedriftsmiljøer er det viktig å inventarisere enheter, gjennomgå registernøkler og 1801/1808-hendelser, og konfigurere MicrosoftUpdateManagedOptIn.
- Å koordinere fastvareoppdateringer med OEM-er og holde sikker oppstart aktivert styrker beskyttelsen mot skadelig programvare og oppstartsangrep.

Hvis du bruker Windows 10 eller Windows 11 og har aktivert sikker oppstart , blir du direkte påvirket av sertifikatendringene som Microsoft og PC-produsenter vil gjøre mellom nå og juni 2026. Dette er ikke et teoretisk problem: vi snakker om komponenten som validerer hva som kan kjøre på maskinen din fra det øyeblikket du trykker på av/på-knappen, og hvis originale sertifikater er i ferd med å utløpe.
I årevis har vi antatt at systemet var beskyttet fra det øyeblikket det startet opp, men nå er det på tide å sjekke at alt er klart for fornyelse av Secure Boot-sertifikatet . Microsoft, OEM-er (som Acer) og systemadministratorer har allerede begynt å jobbe med det, og det er viktig å forstå hva som skjer, konsekvensene av å ikke gjøre noe, og de praktiske trinnene du kan ta enten du er hjemmebruker eller administrerer en rekke enheter i et selskap.
Hvorfor utløper sertifikater for sikker oppstart, og hva betyr det?
Den UEFI-baserte Secure Boot- mekanismen er avhengig av digitale sertifikater lagret i fastvaren for å bestemme hvilken kode som er pålitelig under oppstart: oppstartslastere, fastvaredrivere, kritiske komponenter før operativsystemet, osv. Denne modellen ble designet rundt et nøkkelhierarki som etablerer en tillitskjede fra fastvaren til Windows.
Innenfor dette hierarkiet finner vi for eksempel plattformnøkkelen (PK) , som vanligvis kommer fra OEM-en (som Acer), nøkkelutvekslingsnøkler (KEK) fra Microsoft og produsenten, og to viktige databaser: DB (tillatte signaturer) og DBX (tilbakekalte signaturer). DBX-en inneholder sertifikater og signaturer som anses som pålitelige, mens DBX-en oppdateres med elementer som må blokkeres fordi de er usikre eller har blitt kompromittert.
De første Secure Boot-sertifikatene som ble utstedt i fellesskap av Acer og Microsoft, dateres tilbake til 2011 og ble designet med en omtrentlig levetid på 15 år. Dette betyr at disse første sertifikatene vil utløpe i juni 2026. Hvis datamaskinens fastvare fortsatt er avhengig av dem og ikke har blitt oppdatert til de nye 2023-sertifikatene, vil oppstartsbeskyttelsen bli foreldet.
Med utløpte sertifikater kan datamaskinen fortsatt starte opp og kjøre Windows normalt, men det kritiske problemet er at Microsoft ikke vil være i stand til å bruke nye begrensninger på riktig måte i oppstartsmiljøet. Dette inkluderer beskyttelse mot skadelig programvare som lastes inn før systemet, forsøk på å omgå BitLocker og andre angrep mot den opprinnelige tillitskjeden.
På eldre maskiner, eller på systemer som ikke lenger støttes (som Windows 10-installasjoner uten ESU), er risikoen å ende opp med et oppstartsmiljø som fungerer, men hvis angrepsflate øker fordi det ikke mottar de samme sikkerhetsoppdateringene eller kan dra nytte av moderne DBX-tilbakekallinger.
Kontekst: slutt på støtte for Windows 10, fremveksten av Windows 11 og avhengighet av sikker oppstart
Kunngjøringen om at Windows 10 skulle utfases, fikk millioner av brukere til å oppgradere til Windows 11 for å unngå å miste sikkerhetsoppdateringer. I dag har markedsandelen tydelig skiftet mot Windows 11, med rundt 63 % sammenlignet med 35 % for Windows 10, hovedsakelig på grunn av presset rundt slutt på kundestøtte.
Selv om noen Windows 10-installasjoner fortsatt bruker spesielle kanaler som LTSC eller Extended Security Updates (ESU) -programmer , er realiteten at de fleste brukere må sameksistere med Windows 11, eller i det minste med Linux-distribusjoner, hvis de vil forbli godt beskyttet. Men det betyr ikke at Windows 11 er ugjennomtrengelig: gyldigheten av Secure Boot-sertifikater spiller nå en direkte rolle.
For Windows 11 er ikke sikker oppstart en luksus, men et krav for installasjon i de fleste støttede scenarier. Microsoft insisterer på å holde det aktivert ikke bare for generell sikkerhet, men også fordi mange begrensninger er avhengige av denne tillitskjeden. Selv i spillverdenen er det stadig vanligere at moderne titler (som Battlefield-serien og andre AAA-spill) krever at sikker oppstart er aktivert for å kjøre.
Den siste gruppen med sikkerhetsoppdateringer for Windows 11 inkluderer rotasjon av Secure Boot-sertifikater som utløper i juni 2026. Mange brukere vil motta disse sertifikatene automatisk via Windows Update, uten å måtte søke manuelt etter filer eller pakker.
For stasjonære eller bærbare datamaskiner kjøpt fra 2024–2025 og utover, har OEM-produsenter allerede integrert UEFI CA 2023-sertifikatene direkte i fastvaren sin, slik at disse datamaskinene leveres klare fra fabrikken, og alt du trenger å gjøre er å holde Windows oppdatert og ikke deaktivere sikker oppstart unødvendig.
Hva skjer hvis du ikke fornyer sertifikatene for sikker oppstart?
Et veldig vanlig spørsmål er om PC-en vil slutte å starte opp når den når utløpsdatoen. Svaret, for de fleste brukere, er at datamaskinen vil fortsette å slå seg på og fungere normalt. Du vil kunne åpne programmene dine, surfe på internett og bruke operativsystemet akkurat som du gjør nå.
Det virkelige problemet er mer subtilt: en datamaskin med utløpte Secure Boot-sertifikater kan slutte å motta eller installere visse oppdateringer som krever denne nye tillitskjeden. Noen kritiske sikkerhetsforbedringer på oppstartsnivå er kanskje ikke installert, noe som skaper sårbarheter som angripere kan utnytte.
Videre er disse sertifikatfornyelsene utformet for å håndtere moderne sårbarheter i pre-operativsystemmiljøet. Hvis sertifikatbasen ikke oppdateres, kan PC-en bli et enklere mål for bootkit-skadevare, vedvarende rootkits eller verktøy som er utformet for å omgå mekanismer som BitLocker i de aller tidlige stadiene av oppstart.
Det finnes et annet scenario å vurdere: noen applikasjoner, spesielt i bedrifts- eller høysikkerhetsmiljøer, kan kreve at sikker oppstart er operativ og oppdatert . Hvis interne kontroller oppdager utløpte sertifikater, kan de nekte å kjøre eller ha begrenset funksjonalitet, noe som påvirker produktiviteten.
Microsofts anbefaling er derfor klar: hold alltid Secure Boot aktivert og oppdatert , installer de nyeste Windows 11-oppdateringene, eller, i tilfelle Windows 10 med ESU, installer alle sikkerhetsoppdateringer, og sørg for at du har den nyeste fastvare-/BIOS-versjonen tilgjengelig for hver datamaskin.
Slik sjekker du statusen til Secure Boot-sertifikater i Windows
For å finne ut om maskinen din allerede har tatt i bruk de nye Secure Boot-sertifikatene , kan du utføre en rask sjekk ved hjelp av PowerShell. Microsoft tilbyr en kommando som inspiserer innholdet i Secure Boot-signaturdatabasen (db) og spesifikt ser etter tilstedeværelsen av Windows UEFI CA 2023.
Med PowerShell åpen med administratorrettigheter kan du kjøre noe tilsvarende:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Hvis kommandoen returnerer True , betyr det at datamaskinen allerede bruker det nye 2023 UEFI-sertifikatet og er beskyttet mot utløpet av de originale 2011-sertifikatene. I så fall trenger du ikke å bekymre deg utover å fortsette å installere vanlige Windows- og fastvareoppdateringer når de blir tilgjengelige.
Hvis uttrykket derimot returnerer False , er maskinen fortsatt avhengig av sertifikater som utløper i juni 2026. I så fall anbefales det først å sjekke om sikker oppstart faktisk er aktivert i BIOS/UEFI, og deretter tvinge frem eller legge til rette for at de nødvendige oppdateringene kommer via Windows Update eller gjennom riktig konfigurasjon i administrerte miljøer.
For å bekrefte at sikker oppstart er aktivert, kan du bruke Systeminformasjonsverktøyet med kommandoen msinfo32 . I vinduet som åpnes, merk av i feltet som tilsvarer «Status for sikker oppstart»: hvis det står «Aktivert», fungerer funksjonen. Hvis det står «Deaktivert» eller «Støttes ikke», må du få tilgang til UEFI-innstillingene på hovedkortet eller den bærbare datamaskinen for å aktivere den, forutsatt at maskinvaren tillater det.
Hvis du fortsatt ikke ser 2023-sertifikatet etter å ha sjekket msinfo32 og PowerShell-kommandoen, er det neste logiske trinnet Windows Update . Se etter ventende oppdateringer, spesielt de som er klassifisert som sikkerhets- eller fastvareoppdateringer. På mange maskiner vil sertifikatfornyelsen automatisk gjelde hvis du bare installerer disse pakkene og starter på nytt.
Manuell oppdatering av sikker oppstartssertifikater på individuelle datamaskiner
Det finnes tilfeller der oppdateringen av sertifikatdatabasen ikke installeres automatisk, selv om Sikker oppstart er aktivert og Windows Update kjører. For disse situasjonene beskriver Microsoft en måte å tvinge oppdateringssignaliseringen gjennom Windows-registeret.
Standardprosedyren innebærer å opprette eller endre AvailableUpdates- verdien i registergrenen dedikert til Secure Boot. I PowerShell med administratorrettigheter kan en kommando som den følgende brukes:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Det er viktig å merke seg at når du limer inn denne kommandoen i PowerShell, må du erstatte skråstrekene "/" i registerbanen med standard Windows-omvendte skråstreker for at kommandoen skal fungere riktig. Når denne verdien er opprettet eller justert, skal Windows oppdage at sertifikatoppdateringer er tilgjengelige og bruke dem etter neste Windows Update-syklus og starte på nytt.
Før du endrer registeret, anbefales det å sørge for at systemet oppfyller de grunnleggende kravene: Sikker oppstart aktivert i BIOS, en støttet versjon av Windows (primært Windows 11 eller Windows 10 med ESU), og at Windows Update-tjenesten kjører. Feil endringer i registeret kan forårsake problemer, så det er lurt å ha en sikkerhetskopi eller et systemgjenopprettingspunkt.
Når prosessen er fullført og etter én eller flere omstarter, kan du kjøre PowerShell-kommandoen på nytt som søker etter «Windows UEFI CA 2023» i Secure Boot-databasen. Hvis svaret er True denne gangen, fungerer maskinen nå med de fornyede sertifikatene , og fremtidige oppstartsreduksjoner kan brukes uten problemer.
Avansert overvåking: hendelser, logging og WMI for administratorer
I bedriftsmiljøer anbefaler Microsoft å gå langt utover manuell verifisering med et par kommandoer. For å forstå hvor hvert team står angående oppdateringer av Secure Boot-sertifikater , er det avgjørende å gjennomgå systemhendelser og samle detaljert informasjon ved hjelp av PowerShell, registeret og WMI/CIM-spørringer.
Et første trinn er å inspisere de nyeste Secure Boot-hendelsene , spesielt identifikatorene 1801 og 1808. Disse hendelsene er dokumentert som en del av loggene som er knyttet til Secure Boot-databasen (db) og tilbakekallingsdatabasen (DBX)-oppdateringene. Å analysere de nyeste hendelsene bidrar til å avgjøre om det finnes noen ventende oppdateringer, programfeil eller suksesstilstander.
I tillegg anbefales det å gjennomføre en detaljert oversikt over enheter i hele organisasjonen. PowerShell-skript kan brukes til å samle parametere som maskinnavn (HostName, for eksempel $env:COMPUTERNAME) og dato og klokkeslett for innsamling (Get-Date), noe som gir et klart bilde av utstyrsparken på et bestemt tidspunkt.
Fra registeret finnes det flere spesielt relevante nøkler. En av dem er hovednøkkelen for sikker oppstart, som ligger på HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , hvor verdier som SecureBootEnabled, HighConfidenceOptOut og AvailableUpdates kan evalueres. Disse dataene indikerer om sikker oppstart er aktiv, om enheten har valgt visse klareringspolicyer og om sertifikatoppdateringer er tilgjengelige.
På den annen side finnes vedlikeholdsgrenen HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , som inneholder parametere som UEFICA2023Status, WindowsUEFICA2023Capable og UEFICA2023Error. Disse verdiene indikerer om enheten er i stand til å ta i bruk de nye UEFI CA 2023-sertifikatene, om den har brukt dem, og om det har oppstått noen feil under prosessen.
Enhetsattributtdelen, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , er også nyttig. Denne delen lagrer data som OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture og CanAttemptUpdateAfter. Denne informasjonen hjelper med å kryssreferere fastvarekompatibilitet med statusen til Secure Boot-oppdateringer.
Når det gjelder hendelseslogger, anbefales det å samle inn indikatorer som LatestEventId knyttet til Secure Boot, BucketID og tillitsnivået hentet fra hendelser 1801/1808, samt tellerne Event1801Count og Event1808Count. Med denne telemetrien kan IT-team oppdage mønstre, gjentakende feil eller enheter som aldri fullfører sertifikatoppdateringer.
Til slutt innhentes ytterligere systemdetaljer ved hjelp av WMI/CIM-spørringer : Windows-versjon (Get-CimInstance Win32_OperatingSystem for OSVersion og LastBootTime), hovedkortprodusent og -produkt (Get-CimInstance Win32_BaseBoard), datamaskinprodusent og -modell (Get-CIMInstance Win32_ComputerSystem).Manufacturer og .Model), og BIOS-data (Get-CIMInstance Win32_BIOS for beskrivelse og utgivelsesdato). Alt dette muliggjør korrelasjon av fastvareversjoner, maskinvare og status for sikker oppstart i en enkelt inventarliste.
Intune-administrerte miljøer og IT-administrerte enheter
For organisasjoner som bruker Intune eller andre MDM-løsninger for å administrere Windows-enhetene sine, er hovedspørsmålet om det er nok å bare la Windows Update gjøre jobben sin, eller om det må iverksettes ytterligere tiltak frem mot 2026. Microsoft har indikert at i administrerte miljøer, så lenge diagnostiske data er aktivert på minst nivået «Påkrevd», vil nødvendige oppdateringer bli levert automatisk.
I praksis betyr dette at hvis Intune-policyene dine allerede tillater telemetri og oppdateringsalternativene dine er riktig konfigurert, kan du være rolig. Likevel lurer mange administratorer på om de manuelt bør opprette visse registernøkler, for eksempel MicrosoftUpdateManagedOptIn, eller om disse konfigureres automatisk når enheten oppfyller kravene.
Microsoft har publisert spesifikk dokumentasjon som indikerer at MicrosoftUpdateManagedOptIn -nøkkelen , som ligger i HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, må settes til 1 på enheter med IT-administrerte oppdateringer for at automatisk sertifikatfornyelse skal fungere riktig. I noen tilfeller kan denne nøkkelen konfigureres automatisk, men i andre kan det være nødvendig å håndheve den gjennom retningslinjer.
Anbefalingen er derfor å gjennomgå Intune-policyer knyttet til diagnostikk og oppdateringer, bekrefte den faktiske statusen til maskiner ved hjelp av inventarskript, og om nødvendig distribuere en konfigurasjonspolicy som sikrer at MicrosoftUpdateManagedOptIn har riktig verdi og at Servicing-grener gjenspeiler kompatibilitet med UEFI CA 2023.
Det er like viktig å ikke blindt anta at «ingenting trenger å gjøres i 2026». Selv om Microsoft automatiserer mye av prosessen, har hver organisasjon sine egne unike egenskaper: enheter med utdatert fastvare, datamaskiner som ikke kobles til regelmessig, restriktive nettverkspolicyer eller maskiner med utsatte oppdateringer. En proaktiv valideringsplan forhindrer overraskelser i siste liten.
Rollen til OEM-er og BIOS-/fastvareoppdateringer
Datamaskin- og hovedkortprodusenter, som Acer, spiller en avgjørende rolle i hele denne prosessen. De kontrollerer plattformnøkkelen (PK) og noen av KEK-ene som ligger i fastvaren, samt BIOS/UEFI-versjonene som bestemmer hvordan Secure Boot DB- og DBX-databasene lastes inn og administreres.
Ifølge Acer planlegger selskapet å gi ut BIOS-oppdateringer spesielt for berørte bærbare og stasjonære datamaskiner i første kvartal 2026. Disse versjonene inkluderer PK, KEK og DB oppdatert med 2023-sertifiseringene, slik at datamaskinen, etter at BIOS er installert, vil være justert med den nye Secure Boot-trygghetskjeden.
Andre OEM-er vil sannsynligvis følge lignende strategier, så IT-administratorer og avanserte brukere bør følge nøye med på produsentenes støttemerknader . I mange tilfeller vil prosessen innebære å laste ned en ny BIOS fra OEM-ens nettsted eller motta den via proprietære verktøy (for eksempel automatiske oppdateringsverktøy) og installere oppdateringen i henhold til standardinstruksjoner.
For datamaskiner utgitt i 2024 eller 2025 leveres BIOS vanligvis med 2023 BIOS-nøkler fra fabrikken, eller mottar denne oppdateringen kort tid etter kjøpet. Hvis du kjøpte PC-en i løpet av disse årene, har du sannsynligvis allerede de oppdaterte sertifikatene . Likevel er en PowerShell-sjekk alltid lurt for å bekrefte.
Når det gjelder distribuerte infrastrukturer, datasentre eller store bærbare datamaskinflåter, kan det være nødvendig å koordinere en faset fastvaredistribusjonsplan med OEM-er , slik at man unngår å implementere kritiske BIOS-oppdateringer på alle enheter samtidig uten forhåndstesting. Dette er integrert i kryptografisk og fastvarelivssyklusadministrasjon som mange selskaper allerede implementerer.
Beste praksis for nettsikkerhet rundt sikker oppstart
Fornyelse av Secure Boot-sertifikater er ikke en isolert hendelse, men snarere en del av å administrere organisasjonens kryptografiske livssyklus . Planlegging av nøkkel- og sertifikatrotasjoner, revisjon av hva som faktisk brukes i miljøet og opprettholdelse av integritetskontroller i fastvare og TPM reduserer sannsynligheten for at noen tukler med systemet under de første oppstartsfasene.
I denne forbindelse er det lurt å kombinere oppstartskontroller med andre beskyttelseslag: diskkryptering ved hjelp av BitLocker , deteksjons- og responssystemer (EDR/XDR), overvåking av endringer i fastvare og konfigurasjon, og regelmessige gjennomganger av Windows sikkerhetspolicyer og maskinvare. Alt dette bidrar til å forhindre at en enkelt feil på ett lag kompromitterer hele systemet.
Selskaper som spesialiserer seg på cybersikkerhet og penetrasjonstesting kan tilføre verdi ved å utføre oppstartskjedevurderinger , simulere angrep mot fastvaren, UEFI og Secure Boot, og bekrefte at forsvaret oppfører seg som forventet. Disse tjenestene inkluderer ofte også anbefalinger for automatisering og orkestrering av oppdateringer.
I organisasjoner med svært distribuerte infrastrukturer kan det å utnytte skytjenester som Azure eller AWS for å sette opp distribusjonskanaler og sentralisert oppdateringsadministrasjon forenkle kontrollen av oppdateringer, sertifikater og fastvare. Videre bidrar bruk av dashbord i Power BI og telemetrianalyse til å prioritere hvilke enheter som krever øyeblikkelig oppmerksomhet.
Bruk av verktøy for kunstig intelligens og avviksdeteksjon fokusert på oppstartshendelser og fastvareoppførsel blir stadig mer vanlig. Disse systemene kan oppdage uvanlige mønstre i Secure Boot-logger, avvikende omstarter eller endringer i UEFI-konfigurasjoner som kan indikere et angrepsforsøk eller feilkonfigurasjon.
På et operativt nivå inkluderer noen grunnleggende anbefalinger: regelmessig sjekk av Windows Update og sikkerhetsstatuser i Windows Sikkerhetssenter, be om offisiell fastvare fra produsenter for maskiner som ikke oppdateres automatisk, teste oppdateringer i laboratorier før massedistribusjon og vedlikehold av oppdaterte varelager og godt konfigurerte systemer for oppdateringsadministrasjon.
Å kombinere disse fremgangsmåtene med riktig fornyelse av Secure Boot-sertifikater bidrar til å opprettholde en sterk sikkerhetsposisjon, redusere eksponeringsvinduer og legge til rette for fremtidige revisjoner, enten interne eller eksterne.
Kort sagt, utløpet av Secure Boot-sertifikater i juni 2026 gjør det viktig å gjennomgå hvordan systemene våre er konfigurert og oppdatert, både hjemme og i store organisasjoner: å sikre at Secure Boot er aktiv , bekrefte tilstedeværelsen av Windows UEFI CA 2023 fra PowerShell, validere registernøkler og hendelser, koordinere med OEM-er for å bruke nyere fastvare, og utnytte funksjonene til Intune-, WSUS-, SCCM- eller MDM-løsninger for å automatisere distribusjoner utgjør hele forskjellen mellom et miljø som forblir beskyttet mot moderne oppstartstrusler og et som, selv om det tilsynelatende er normalt, akkumulerer stille risikoer som er vanskelige å oppdage ved første øyekast.