Cum să reînnoiți certificatele Secure Boot în Windows și să evitați problemele de securitate

Ultima actualizare: 18 februarie 2026
  • Certificatele originale Secure Boot emise în 2011 expiră în iunie 2026 și trebuie înlocuite cu Windows UEFI CA 2023.
  • Windows 11 și Windows 10 cu ESU primesc actualizarea în principal prin Windows Update, deși unele computere necesită o actualizare a BIOS-ului.
  • În mediile corporative, este esențial pentru inventarierea dispozitivelor, revizuirea cheilor de registry și a evenimentelor 1801/1808 și configurarea MicrosoftUpdateManagedOptIn.
  • Coordonarea actualizărilor de firmware cu producătorii de echipamente originale (OEM) și menținerea Secure Boot activată consolidează protecția împotriva programelor malware și a atacurilor de boot.

Reînnoirea certificatelor Secure Boot în Windows

Dacă utilizați Windows 10 sau Windows 11 și aveți activată funcția Secure Boot , sunteți afectat direct de modificările certificatelor pe care Microsoft și producătorii de PC-uri le vor face de acum până în iunie 2026. Aceasta nu este o problemă teoretică: vorbim despre componenta care validează ce poate rula pe computerul dvs. din momentul în care apăsați butonul de alimentare și ale cărei certificate originale sunt pe cale să expire.

Ani de zile am presupus că sistemul era protejat din momentul pornirii, dar acum este momentul să verificăm dacă totul este pregătit pentru reînnoirea certificatului Secure Boot . Microsoft, producătorii de echipamente originale (cum ar fi Acer) și administratorii de sistem au început deja să lucreze la acest aspect și este important să înțelegem ce se întâmplă, consecințele inacțiunii și pașii practici pe care îi puteți lua, indiferent dacă sunteți utilizator casnic sau gestionați o flotă de dispozitive într-o companie.

De ce expiră certificatele Secure Boot și ce înseamnă acest lucru?

Mecanismul de pornire securizată bazat pe UEFI se bazează pe certificate digitale stocate în firmware pentru a determina ce cod este de încredere în timpul pornirii: încărcătoare de boot, drivere de firmware, componente critice pre-sistem de operare etc. Acest model a fost conceput în jurul unei ierarhii de chei care stabilește un lanț de încredere de la firmware la Windows.

În cadrul acestei ierarhii, găsim, de exemplu, Platform Key (PK) , care provine de obicei de la OEM (cum ar fi Acer), Key Exchange Keys (KEK) de la Microsoft și producător și două baze de date esențiale: DB (semnături permise) și DBX (semnături revocate). DB include certificate și semnături considerate de încredere, în timp ce DBX este actualizat cu elemente care trebuie blocate deoarece sunt nesigure sau au fost compromise.

Primele certificate Secure Boot emise în comun de Acer și Microsoft datează din 2011 și au fost concepute cu o durată de viață aproximativă de 15 ani. Aceasta înseamnă că aceste certificate inițiale vor expira în iunie 2026. Dacă firmware-ul computerului dvs. se bazează încă pe acestea și nu a fost actualizat la noile certificate din 2023, protecția la boot va deveni învechită.

Cu certificate expirate, computerul poate porni și rula Windows normal, dar problema critică este că Microsoft nu va putea aplica corect noile măsuri de atenuare a erorilor în mediul de pornire. Aceasta include protecții împotriva programelor malware care se încarcă înaintea sistemului, încercările de ocolire a BitLocker și alte atacuri împotriva lanțului inițial de încredere.

Pe mașinile mai vechi sau pe sistemele care nu mai sunt suportate (cum ar fi instalările de Windows 10 fără ESU), riscul este de a ajunge la un mediu de boot care funcționează, dar a cărui suprafață de atac crește deoarece nu primește aceleași actualizări de securitate sau nu poate profita de revocările DBX moderne.

Context: sfârșitul suportului pentru Windows 10, ascensiunea Windows 11 și dependența de Secure Boot

Anunțul sfârșitului perioadei de valabilitate a Windows 10 a determinat milioane de utilizatori să facă upgrade la Windows 11 pentru a evita pierderea patch-urilor de securitate. Astăzi, cota de piață s-a mutat în mod clar către Windows 11, cu aproximativ 63% față de 35% pentru Windows 10, în mare parte datorită presiunii legate de sfârșitul perioadei de suport.

Deși unele instalări de Windows 10 utilizează în continuare canale speciale, cum ar fi programele LTSC sau Extended Security Updates (ESU) , realitatea este că majoritatea utilizatorilor vor trebui să coexiste cu Windows 11 sau, cel puțin, cu distribuții Linux dacă vor să rămână bine protejați. Dar asta nu înseamnă că Windows 11 este impenetrabil: validitatea certificatelor Secure Boot intră acum în joc foarte direct.

Pentru Windows 11, Secure Boot nu este un lux, ci o cerință pentru instalare în majoritatea scenariilor acceptate. Microsoft insistă să îl mențină activat nu doar pentru securitate generală, ci și pentru că multe măsuri de atenuare a erorilor se bazează pe acest lanț de încredere. Chiar și în lumea jocurilor, este din ce în ce mai frecvent ca titlurile moderne (cum ar fi seria Battlefield și alte jocuri AAA) să necesite activarea Secure Boot pentru a rula.

Cel mai recent lot de actualizări de securitate pentru Windows 11 include rotația certificatelor Secure Boot care expiră în iunie 2026. Mulți utilizatori vor primi aceste certificate automat prin Windows Update, fără a fi nevoie să caute manual fișiere sau pachete.

Pentru computerele desktop sau laptop achiziționate începând cu 2024-2025, producătorii OEM au încorporat deja certificatele UEFI CA 2023 direct în firmware-ul lor, așa că aceste computere vin gata de fabricație, iar tot ce trebuie să faceți este să mențineți Windows actualizat și să nu dezactivați inutil Secure Boot.

  Cum să transformi un telefon mobil vechi într-o cameră de supraveghere pentru casă

Ce se întâmplă dacă nu vă reînnoiți certificatele Secure Boot?

O întrebare foarte frecventă este dacă PC-ul se va opri din pornire când ajunge la data de expirare. Răspunsul, pentru majoritatea utilizatorilor, este că, de fapt, computerul va continua să pornească și să funcționeze normal. Veți putea deschide aplicațiile, naviga pe internet și utiliza sistemul de operare exact așa cum faceți acum.

Adevărata problemă este mai subtilă: un computer cu certificate Secure Boot expirate poate înceta să mai primească sau să aplice corect anumite actualizări care necesită acest nou lanț de încredere. Este posibil ca unele îmbunătățiri critice de securitate la nivel de boot să nu fie instalate, creând vulnerabilități pe care atacatorii le-ar putea exploata.

În plus, aceste reînnoiri de certificate sunt concepute pentru a aborda vulnerabilitățile moderne din mediul pre-sistem de operare. Dacă baza de certificate nu este actualizată, PC-ul poate deveni o țintă mai ușoară pentru programele malware de tip bootkit, rootkit-urile persistente sau instrumentele concepute pentru a ocoli mecanisme precum BitLocker în stadiile foarte incipiente ale bootării.

Există un alt scenariu de luat în considerare: unele aplicații, în special în mediile corporative sau cu securitate ridicată, pot necesita ca Secure Boot să fie operațională și actualizată . Dacă verificările interne detectează certificate expirate, acestea ar putea refuza să ruleze sau ar putea avea funcționalități limitate, afectând productivitatea.

Prin urmare, recomandarea Microsoft este clară: mențineți întotdeauna Secure Boot activat și actualizat , instalați cele mai recente actualizări de Windows 11 sau, în cazul Windows 10 cu ESU, aplicați toate patch-urile de securitate și asigurați-vă că aveți cea mai recentă versiune de firmware/BIOS disponibilă pentru fiecare computer.

Cum se verifică starea certificatelor Secure Boot în Windows

Pentru a afla dacă mașina dvs. a adoptat deja noile certificate Secure Boot , puteți efectua o verificare rapidă folosind PowerShell. Microsoft oferă o comandă care inspectează conținutul bazei de date de semnături Secure Boot (db) și caută în mod specific prezența Windows UEFI CA 2023.

Cu PowerShell deschis cu privilegii de administrator, puteți rula ceva echivalent cu:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Dacă comanda returnează True , înseamnă că respectivul computer utilizează deja noul certificat UEFI 2023 și este protejat împotriva expirării certificatelor originale 2011. În acest caz, nu trebuie să vă faceți griji în afară de a continua să aplicați actualizările normale de Windows și firmware atunci când acestea devin disponibile.

În schimb, dacă expresia returnează False , mașina se bazează în continuare pe certificate care expiră în iunie 2026. În acest scenariu, este recomandabil să verificați mai întâi dacă Secure Boot este activat în BIOS/UEFI și apoi să forțați sau să facilitați sosirea actualizărilor necesare prin Windows Update sau prin configurația corespunzătoare în mediile gestionate.

Pentru a confirma că Secure Boot este activat, puteți utiliza instrumentul System Information cu comanda msinfo32 . În fereastra care se deschide, bifați câmpul corespunzător „Secure Boot Status”: dacă este afișat „Enabled”, funcția funcționează; dacă este afișat „Disabled” sau „Not Supported”, va trebui să accesați setările UEFI ale plăcii de bază sau ale laptopului pentru a o activa, cu condiția ca hardware-ul să permită acest lucru.

Dacă, după verificarea codului msinfo32 și a comenzii PowerShell, tot nu vedeți certificatul din 2023, următorul pas logic este Windows Update . Verificați dacă există actualizări în așteptare, în special cele clasificate drept actualizări de securitate sau firmware. Pe multe mașini, simpla instalare a acestor pachete și repornire va aplica automat reînnoirea certificatului.

Actualizarea manuală a certificatelor Secure Boot pe computere individuale

Există cazuri în care, deși este activată Secure Boot și Windows Update rulează, actualizarea bazei de date cu certificate nu se aplică automat. Pentru aceste situații, Microsoft descrie o modalitate de a forța semnalizarea actualizării prin intermediul Registrului Windows.

Procedura standard implică crearea sau modificarea valorii AvailableUpdates în ramura de registry dedicată Secure Boot. În PowerShell cu privilegii de administrator, se poate utiliza o comandă precum următoarea:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Este important de reținut că, atunci când lipiți această comandă în PowerShell, trebuie să înlocuiți barele oblice înainte „/” din calea de registry cu bare oblice inversate standard Windows pentru ca comanda să funcționeze corect. După ce această valoare este creată sau ajustată, Windows ar trebui să detecteze că sunt disponibile actualizări de certificate și să le aplice după următorul ciclu Windows Update și repornire.

Înainte de a modifica Registrul, este recomandabil să vă asigurați că sistemul dvs. îndeplinește cerințele de bază: Secure Boot activat în BIOS, o versiune acceptată de Windows (în principal Windows 11 sau Windows 10 cu ESU) și serviciul Windows Update care rulează. Orice modificare incorectă a Registrului poate cauza probleme, așa că este o idee bună să aveți o copie de rezervă sau un punct de restaurare a sistemului.

  Cele mai bune browsere pentru Windows ARM: Un ghid complet pentru performanță și durata de viață a bateriei

După finalizarea procesului și după una sau mai multe reporniri, puteți rula din nou comanda PowerShell care caută „Windows UEFI CA 2023” în baza de date Secure Boot. Dacă răspunsul este True de data aceasta, mașina funcționează acum cu certificatele reînnoite , iar viitoarele atenuări ale erorilor de boot pot fi aplicate fără probleme.

Monitorizare avansată: evenimente, înregistrare în jurnal și WMI pentru administratori

În mediile de tip enterprise, Microsoft recomandă să mergeți mult dincolo de verificarea manuală cu câteva comenzi. Pentru a înțelege care este poziția fiecărei echipe în ceea ce privește actualizările certificatelor Secure Boot , este esențial să examinați evenimentele de sistem și să colectați informații detaliate utilizând PowerShell, registry și interogări WMI/CIM.

Un prim pas este inspectarea celor mai recente evenimente Secure Boot , în special a identificatorilor 1801 și 1808. Aceste evenimente sunt documentate ca parte a jurnalelor asociate cu actualizările bazei de date Secure Boot (db) și ale bazei de date de revocare (DBX). Analizarea celor mai recente evenimente ajută la determinarea dacă există actualizări în așteptare, erori de aplicație sau stări de succes.

În plus, se recomandă efectuarea unui inventar detaliat al dispozitivelor din întreaga organizație. Scripturile PowerShell pot fi utilizate pentru a colecta parametri precum numele mașinii (HostName, de exemplu, $env:COMPUTERNAME) și data și ora colectării (Get-Date), oferind o imagine clară a flotei de echipamente la un anumit moment în timp.

Din Registru, există câteva chei deosebit de relevante. Una este cheia principală Secure Boot, situată la HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , unde pot fi evaluate valori precum SecureBootEnabled, HighConfidenceOptOut și AvailableUpdates. Aceste date indică dacă Secure Boot este activ, dacă dispozitivul a optat pentru anumite politici de încredere și dacă sunt disponibile actualizări de certificate.

Pe de altă parte, există ramura de mentenanță la HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , care conține parametri precum UEFICA2023Status, WindowsUEFICA2023Capable și UEFICA2023Error. Aceste valori indică dacă dispozitivul este capabil să adopte noile certificate UEFI CA 2023, dacă le-a aplicat și dacă au apărut erori în timpul procesului.

Secțiunea de atribute ale dispozitivului, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , este de asemenea utilă. Această secțiune stochează date precum OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture și CanAttemptUpdateAfter. Aceste informații ajută la compararea compatibilității firmware-ului cu starea actualizărilor Secure Boot.

În ceea ce privește jurnalele de evenimente, este recomandabil să colectați indicatori precum LatestEventId asociat cu Secure Boot, BucketID și nivelul de încredere extras din evenimentele 1801/1808, precum și contoarele Event1801Count și Event1808Count. Cu ajutorul acestor date de telemetrie, echipele IT pot detecta tipare, erori recurente sau dispozitive care nu finalizează niciodată cu succes actualizările de certificate.

În cele din urmă, detalii suplimentare despre sistem sunt obținute folosind interogări WMI/CIM : versiunea Windows (Get-CimInstance Win32_OperatingSystem pentru OSVersion și LastBootTime), producătorul și produsul plăcii de bază (Get-CimInstance Win32_BaseBoard), producătorul și modelul computerului (Get-CIMInstance Win32_ComputerSystem).Manufacturer și .Model) și date BIOS (Get-CIMInstance Win32_BIOS pentru descriere și data lansării). Toate acestea permit corelarea versiunilor de firmware, a hardware-ului și a stării Secure Boot într-un singur inventar.

Medii gestionate de Intune și dispozitive gestionate de IT

Pentru organizațiile care utilizează Intune sau alte soluții MDM pentru a-și gestiona dispozitivele Windows, întrebarea cheie este dacă este suficient să lase pur și simplu Windows Update să-și facă treaba sau dacă trebuie luați pași suplimentari până în 2026. Microsoft a indicat că, în mediile gestionate, atâta timp cât datele de diagnosticare sunt activate cel puțin la nivelul „Necesar”, actualizările necesare vor fi livrate automat.

În practică, aceasta înseamnă că, dacă politicile Intune permit deja telemetria și opțiunile de actualizare sunt configurate corect, puteți sta liniștiți. Chiar și așa, mulți administratori se întreabă dacă ar trebui să creeze manual anumite chei de registry, cum ar fi MicrosoftUpdateManagedOptIn, sau dacă acestea sunt configurate automat atunci când dispozitivul îndeplinește cerințele.

Microsoft a publicat documentație specifică care indică faptul că cheia MicrosoftUpdateManagedOptIn , situată în HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, trebuie setată la 1 pe dispozitivele cu actualizări gestionate de IT pentru ca reînnoirea automată a certificatelor să funcționeze corect. În unele cazuri, această cheie poate fi configurată automat, dar în altele, poate fi necesară aplicarea ei prin politici.

Prin urmare, recomandarea este să revizuiți politicile Intune legate de diagnosticare și actualizări, să verificați starea reală a mașinilor folosind scripturi de inventar și, dacă este necesar, să implementați o politică de configurare care să asigure că MicrosoftUpdateManagedOptIn are valoarea corespunzătoare și că ramurile de service reflectă compatibilitatea cu UEFI CA 2023.

Este la fel de important să nu presupunem orbește că „nu va trebui făcut nimic în 2026”. Deși Microsoft automatizează o mare parte din proces, fiecare organizație are propriile caracteristici unice: dispozitive cu firmware învechit, computere care nu se conectează regulat, politici de rețea restrictive sau mașini cu actualizări amânate. Un plan de validare proactiv previne surprizele de ultim moment.

Rolul producătorilor de echipamente originale (OEM) și al actualizărilor de BIOS/firmware

Producătorii de computere și plăci de bază, cum ar fi Acer, joacă un rol crucial în întregul proces. Aceștia controlează Platform Key (PK) și unele dintre KEK-urile care se află în firmware, precum și versiunile de BIOS/UEFI care determină modul în care sunt încărcate și gestionate bazele de date Secure Boot DB și DBX.

  Ghid complet pentru fluxurile de lucru ale agenților AI și AppSec

Conform Acer, compania intenționează să lanseze actualizări de BIOS special pentru laptopurile și desktopurile afectate în primul trimestru al anului 2026. Aceste versiuni includ PK, KEK și DB actualizate cu certificările din 2023, astfel încât, după aplicarea BIOS-ului, computerul va fi aliniat cu noul lanț de încredere Secure Boot.

Alți producători de echipamente originale (OEM) vor urma probabil strategii similare, așa că administratorii IT și utilizatorii avansați ar trebui să acorde o atenție deosebită notelor de asistență ale producătorilor lor . În multe cazuri, procesul va implica descărcarea unui nou BIOS de pe site-ul web al producătorului OEM sau primirea acestuia prin intermediul unor instrumente proprietare (cum ar fi utilitarele de actualizare automată) și aplicarea actualizării urmând instrucțiunile standard.

Pentru computerele lansate în 2024 sau 2025, BIOS-ul vine de obicei cu chei BIOS 2023 din fabrică sau primește acea actualizare la scurt timp după achiziționare. Dacă ți-ai cumpărat PC-ul în acei ani, probabil că ai deja certificatele actualizate ; chiar și așa, o verificare PowerShell este întotdeauna o idee bună pentru confirmare.

În cazul infrastructurilor distribuite, centrelor de date sau flotelor mari de laptopuri, poate fi necesară coordonarea unui plan de implementare etapizată a firmware-ului cu producătorii de echipamente originale (OEM) , evitând aplicarea simultană a actualizărilor critice de BIOS pe toate dispozitivele fără testare prealabilă. Acest lucru este integrat în gestionarea criptografică și a ciclului de viață al firmware-ului pe care multe companii o implementează deja.

Cele mai bune practici de securitate cibernetică privind Secure Boot

Reînnoirea certificatelor Secure Boot nu este un eveniment izolat, ci mai degrabă face parte din gestionarea ciclului de viață criptografic al organizației . Planificarea rotațiilor cheilor și certificatelor, auditarea a ceea ce este utilizat efectiv în mediu și menținerea controalelor de integritate în firmware și TPM reduc probabilitatea ca cineva să modifice sistemul în timpul etapelor inițiale de pornire.

În acest sens, este recomandabil să combinați controalele de bootare cu alte niveluri de protecție: criptarea discului folosind BitLocker , sisteme de detectare și răspuns (EDR/XDR), monitorizarea modificărilor de firmware și configurație și revizuiri regulate ale politicilor de securitate și hardware-ului Windows. Toate acestea ajută la prevenirea compromiterii întregului sistem de către o singură eroare într-un singur nivel.

Companiile specializate în securitate cibernetică și testare de penetrare pot adăuga valoare prin efectuarea de evaluări ale lanțului de bootare , simularea atacurilor împotriva firmware-ului, UEFI și Secure Boot în sine și verificarea faptului că apărările se comportă conform așteptărilor. Aceste servicii includ adesea și recomandări pentru automatizarea și orchestrarea actualizărilor.

În organizațiile cu infrastructuri extrem de distribuite, utilizarea serviciilor cloud precum Azure sau AWS pentru configurarea canalelor de distribuție și gestionarea centralizată a actualizărilor poate simplifica controlul patch-urilor, certificatelor și firmware-ului. În plus, utilizarea tablourilor de bord în Power BI și a analizelor de telemetrie ajută la prioritizarea dispozitivelor care necesită atenție urgentă.

Utilizarea instrumentelor de inteligență artificială și detectarea anomaliilor axate pe evenimentele de boot și comportamentul firmware-ului devine din ce în ce mai frecventă. Aceste sisteme pot detecta tipare neobișnuite în jurnalele de Secure Boot, reporniri anormale sau modificări ale configurațiilor UEFI care ar putea indica o tentativă de atac sau o configurare greșită.

La nivel operațional, câteva recomandări de bază includ: verificarea periodică a stării actualizărilor Windows și a securității în Centrul de securitate Windows, solicitarea de firmware oficial de la producători pentru mașinile care nu se actualizează automat, testarea actualizărilor în laboratoare înainte de implementarea în masă și menținerea unor inventare actualizate și a unor sisteme de gestionare a patch-urilor bine configurate.

Combinarea acestor practici cu reînnoirea corectă a certificatelor Secure Boot ajută la menținerea unei posturi de securitate puternice, reducând ferestrele de expunere și facilitând auditurile viitoare, fie interne, fie externe.

Pe scurt, expirarea certificatelor Secure Boot în iunie 2026 face esențială revizuirea modului în care sistemele noastre sunt configurate și actualizate, atât acasă, cât și în organizațiile mari: asigurarea faptului că Secure Boot este activ , confirmarea prezenței Windows UEFI CA 2023 de la PowerShell, validarea cheilor de registry și a evenimentelor, coordonarea cu producătorii de echipamente originale (OEM) pentru a aplica firmware recent și valorificarea capacităților soluțiilor Intune, WSUS, SCCM sau MDM pentru automatizarea implementărilor fac toată diferența dintre un mediu care rămâne protejat împotriva amenințărilor moderne de boot și unul care, deși aparent normal, acumulează riscuri silențioase care sunt greu de detectat la prima vedere.