Så här förnyar du Secure Boot-certifikat i Windows och undviker säkerhetsproblem

Senaste uppdateringen: 18 februari 2026
Författare: TecnoDigital
  • De ursprungliga Secure Boot-certifikaten som utfärdades 2011 upphör att gälla i juni 2026 och måste ersättas av Windows UEFI CA 2023.
  • Windows 11 och Windows 10 med ESU får uppdateringen främst via Windows Update, även om vissa datorer kräver en BIOS-uppdatering.
  • I företagsmiljöer är det viktigt att inventera enheter, granska registernycklar och 1801/1808-händelser samt konfigurera MicrosoftUpdateManagedOptIn.
  • Att koordinera firmwareuppdateringar med OEM-tillverkare och hålla säker start aktiverad stärker skyddet mot skadlig kod och startattacker.

Förnya säker startcertifikat i Windows

Om du använder Windows 10 eller Windows 11 och har Säker start aktiverat påverkas du direkt av de certifikatändringar som Microsoft och PC-tillverkare kommer att göra mellan nu och juni 2026. Detta är inte en teoretisk fråga: vi pratar om den komponent som validerar vad som kan köras på din maskin från det ögonblick du trycker på strömbrytaren, och vars ursprungliga certifikat snart löper ut.

I åratal har vi antagit att systemet var skyddat från det ögonblick det startade, men nu är det dags att kontrollera att allt är redo för förnyelse av Secure Boot-certifikatet . Microsoft, OEM-tillverkare (som Acer) och systemadministratörer har redan börjat arbeta med det, och det är viktigt att förstå vad som händer, konsekvenserna av passivitet och de praktiska steg du kan vidta oavsett om du är en hemanvändare eller hanterar en mängd enheter på ett företag.

Varför löper Secure Boot-certifikat ut och vad betyder det?

Den UEFI-baserade Secure Boot- mekanismen förlitar sig på digitala certifikat som lagras i den inbyggda programvaran för att avgöra vilken kod som är tillförlitlig under start: starthanterare, drivrutiner för den inbyggda programvaran, kritiska komponenter före operativsystemet etc. Denna modell utformades kring en nyckelhierarki som etablerar en förtroendekedja från den inbyggda programvaran till Windows.

Inom denna hierarki hittar vi till exempel Platform Key (PK) , som vanligtvis kommer från OEM-tillverkaren (som Acer), Key Exchange Keys (KEK) från Microsoft och tillverkaren, och två viktiga databaser: DB (tillåtna signaturer) och DBX (återkallade signaturer). Databasen innehåller certifikat och signaturer som anses vara tillförlitliga, medan DBX uppdateras med element som måste blockeras eftersom de är osäkra eller har komprometterats.

De första Secure Boot-certifikaten som utfärdades gemensamt av Acer och Microsoft dateras tillbaka till 2011 och utformades med en ungefärlig livslängd på 15 år. Det innebär att dessa initiala certifikat kommer att löpa ut i juni 2026. Om din dators firmware fortfarande är beroende av dem och inte har uppdaterats till de nya 2023-certifikaten, kommer startskyddet att bli föråldrat.

Med utgångna certifikat kan datorn fortfarande starta och köra Windows normalt, men det kritiska problemet är att Microsoft inte kommer att kunna tillämpa nya åtgärder på rätt sätt i startmiljön. Detta inkluderar skydd mot skadlig kod som laddas före systemet, försök att kringgå BitLocker och andra attacker mot den ursprungliga förtroendekedjan.

På äldre maskiner, eller på system som inte längre stöds (som Windows 10-installationer utan ESU), är risken att man får en startmiljö som fungerar, men vars attackyta ökar eftersom den inte får samma säkerhetsuppdateringar eller kan dra nytta av moderna DBX-återkallningar.

Kontext: slut på stöd för Windows 10, uppkomsten av Windows 11 och beroende av säker start

Tillkännagivandet om att Windows 10 skulle upphöra att fungera fick miljontals användare att uppgradera till Windows 11 för att undvika att förlora säkerhetsuppdateringar. Idag har marknadsandelen tydligt förskjutits mot Windows 11, med cirka 63 % jämfört med 35 % för Windows 10, till stor del på grund av pressen kring att supporten skulle upphöra.

Även om vissa Windows 10-installationer fortfarande använder speciella kanaler som LTSC eller program för utökade säkerhetsuppdateringar (ESU) , är verkligheten att de flesta användare kommer att behöva samexistera med Windows 11 eller åtminstone med Linux-distributioner om de vill förbli väl skyddade. Men det betyder inte att Windows 11 är ogenomträngligt: ​​giltigheten av Secure Boot-certifikat spelar nu en mycket direkt roll.

För Windows 11 är säker start inte en lyx, utan ett krav för installation i de flesta scenarier som stöds. Microsoft insisterar på att hålla det aktiverat inte bara för allmän säkerhet, utan också för att många åtgärder är beroende av denna förtroendekedja. Även i spelvärlden blir det allt vanligare att moderna titlar (som Battlefield-serien och andra AAA-spel) kräver att säker start är aktiverad för att köras.

Den senaste omgången säkerhetsuppdateringar för Windows 11 inkluderar rotation av Secure Boot-certifikat som löper ut i juni 2026. Många användare kommer att få dessa certifikat automatiskt via Windows Update, utan att behöva söka manuellt efter filer eller paket.

För stationära eller bärbara datorer som köpts från och med 2024-2025 har OEM-tillverkare redan integrerat UEFI CA 2023-certifikaten direkt i sin firmware, så dessa datorer levereras fabriksklara, och allt du behöver göra är att hålla Windows uppdaterat och inte inaktivera säker start i onödan.

  Windows 11 Aktivitetsfält: En komplett guide till att använda och anpassa det

Vad händer om du inte förnyar dina Secure Boot-certifikat?

En mycket vanlig fråga är om datorn kommer att sluta starta när den når sitt utgångsdatum. Svaret, för de flesta användare, är att datorn kommer att fortsätta att slås på och fungera normalt. Du kommer att kunna öppna dina program, surfa på internet och använda operativsystemet precis som du gör nu.

Det verkliga problemet är mer subtilt: en dator med utgångna Secure Boot-certifikat kan sluta ta emot eller korrekt tillämpa vissa uppdateringar som kräver denna nya förtroendekedja. Vissa kritiska säkerhetsförbättringar på startnivå kanske inte installeras, vilket skapar sårbarheter som angripare kan utnyttja.

Dessutom är dessa certifikatförnyelser utformade för att åtgärda moderna sårbarheter i miljön före operativsystemet. Om certifikatbasen inte uppdateras kan datorn bli ett enklare mål för bootkit-skadlig kod, ihållande rootkits eller verktyg som är utformade för att kringgå mekanismer som BitLocker i de allra tidigaste stadierna av uppstart.

Det finns ett annat scenario att överväga: vissa applikationer, särskilt i företags- eller högsäkerhetsmiljöer, kan kräva att säker start är i drift och uppdaterad . Om interna kontroller upptäcker utgångna certifikat kan de vägra att köras eller ha begränsad funktionalitet, vilket påverkar produktiviteten.

Därför är Microsofts rekommendation tydlig: håll alltid Secure Boot aktiverat och uppdaterat , installera de senaste Windows 11-uppdateringarna eller, när det gäller Windows 10 med ESU, implementera alla säkerhetsuppdateringar och se till att du har den senaste firmware-/BIOS-versionen tillgänglig för varje dator.

Så här kontrollerar du statusen för Secure Boot-certifikat i Windows

För att ta reda på om din maskin redan har antagit de nya Secure Boot-certifikaten kan du göra en snabb kontroll med PowerShell. Microsoft erbjuder ett kommando som inspekterar innehållet i Secure Boot-signaturdatabasen (db) och specifikt letar efter förekomsten av Windows UEFI CA 2023.

Med PowerShell öppen med administratörsbehörighet kan du köra något motsvarande:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Om kommandot returnerar True betyder det att datorn redan använder det nya 2023 UEFI-certifikatet och är skyddad mot att de ursprungliga 2011-certifikaten upphör att gälla. I så fall behöver du inte oroa dig mer än att fortsätta installera vanliga Windows- och firmwareuppdateringar när de blir tillgängliga.

Om uttrycket däremot returnerar False , förlitar sig maskinen fortfarande på certifikat som löper ut i juni 2026. I det scenariot är det lämpligt att först kontrollera om säker start faktiskt är aktiverat i BIOS/UEFI, och sedan tvinga fram eller underlätta ankomsten av nödvändiga uppdateringar via Windows Update eller genom lämplig konfiguration i hanterade miljöer.

För att bekräfta att säker start är aktiverad kan du använda verktyget Systeminformation med kommandot msinfo32 . I fönstret som öppnas markerar du fältet som motsvarar "Status för säker start": om det står "Aktiverad" fungerar funktionen; om det står "Inaktiverad" eller "Stöds inte" måste du komma åt UEFI-inställningarna på moderkortet eller den bärbara datorn för att aktivera den, förutsatt att hårdvaran tillåter det.

Om du fortfarande inte ser 2023-certifikatet efter att ha kontrollerat msinfo32 och PowerShell-kommandot är nästa logiska steg Windows Update . Sök efter väntande uppdateringar, särskilt de som klassificeras som säkerhets- eller firmwareuppdateringar. På många maskiner kommer certifikatförnyelsen automatiskt att tillämpas genom att helt enkelt installera dessa paket och starta om.

Manuell uppdatering av Secure Boot-certifikat på enskilda datorer

Det finns fall där uppdateringen av certifikatdatabasen inte tillämpas automatiskt, trots att Säker start är aktiverad och Windows Update körs. För dessa situationer beskriver Microsoft ett sätt att tvinga fram uppdateringssignaleringen via Windows-registret.

Standardproceduren innebär att skapa eller ändra värdet AvailableUpdates i registergrenen som är dedikerad till säker start. I PowerShell med administratörsbehörighet kan ett kommando som följande användas:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Det är viktigt att notera att när du klistrar in det här kommandot i PowerShell måste du ersätta snedstrecket "/" i registersökvägen med vanliga Windows-bakåtsnedstreck för att kommandot ska fungera korrekt. När det här värdet har skapats eller justerats bör Windows upptäcka att certifikatuppdateringar är tillgängliga och tillämpa dem efter nästa Windows Update-cykel och starta om.

Innan du ändrar registret är det lämpligt att säkerställa att ditt system uppfyller de grundläggande kraven: Säker start aktiverad i BIOS, en version av Windows som stöds (främst Windows 11 eller Windows 10 med ESU) och att Windows Update-tjänsten körs. Felaktiga ändringar i registret kan orsaka problem, så det är en bra idé att ha en säkerhetskopia eller en systemåterställningspunkt.

  Manipulering av ORIGIN-attributet i BGP och dess inverkan på nätverket

När processen är klar och efter en eller flera omstarter kan du köra PowerShell-kommandot igen som söker efter "Windows UEFI CA 2023" i Secure Boot-databasen. Om svaret är True den här gången fungerar datorn nu med de förnyade certifikaten och framtida startåtgärder kan tillämpas utan problem.

Avancerad övervakning: händelser, loggning och WMI för administratörer

I företagsmiljöer rekommenderar Microsoft att man går långt bortom manuell verifiering med ett par kommandon. För att förstå var varje team står när det gäller uppdateringar av Secure Boot-certifikat är det avgörande att granska systemhändelser och samla in detaljerad information med hjälp av PowerShell, registret och WMI/CIM-frågor.

Ett första steg är att inspektera de senaste Secure Boot-händelserna , särskilt identifierarna 1801 och 1808. Dessa händelser dokumenteras som en del av loggarna som är associerade med Secure Boot-databasen (db) och återkallningsdatabasens (DBX) uppdateringar. Att analysera de senaste händelserna hjälper till att avgöra om det finns några väntande uppdateringar, programfel eller lyckade tillstånd.

Dessutom rekommenderas det att göra en detaljerad inventering av enheter i hela organisationen. PowerShell-skript kan användas för att samla in parametrar som maskinnamn (värdnamn, till exempel $env:COMPUTERNAME) och datum och tid för insamling (Get-Date), vilket ger en tydlig bild av utrustningsflottan vid en specifik tidpunkt.

Från registret finns flera särskilt relevanta nycklar. En är den huvudsakliga Secure Boot-nyckeln som finns på HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , där värden som SecureBootEnabled, HighConfidenceOptOut och AvailableUpdates kan utvärderas. Dessa data indikerar om Secure Boot är aktiv, om enheten har valt att använda vissa förtroendepolicyer och om certifikatuppdateringar är tillgängliga.

Å andra sidan finns underhållsgrenen på HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , som innehåller parametrar som UEFICA2023Status, WindowsUEFICA2023Capable och UEFICA2023Error. Dessa värden anger om enheten kan använda de nya UEFI CA 2023-certifikaten, om den har tillämpat dem och om några fel har uppstått under processen.

Avsnittet för enhetsattribut, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , är också användbart. Det här avsnittet lagrar data som OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture och CanAttemptUpdateAfter. Denna information hjälper till att jämföra firmwarekompatibilitet med statusen för Secure Boot-uppdateringar.

När det gäller händelseloggar är det lämpligt att samla in indikatorer som LatestEventId som är associerat med säker start, BucketID och förtroendenivån som extraherats från händelserna 1801/1808, samt räknarna Event1801Count och Event1808Count. Med denna telemetri kan IT-team upptäcka mönster, återkommande fel eller enheter som aldrig slutför certifikatuppdateringar.

Slutligen erhålls ytterligare systeminformation med hjälp av WMI/CIM-frågor : Windows-version (Get-CimInstance Win32_OperatingSystem för OSVersion och LastBootTime), moderkortstillverkare och produkt (Get-CimInstance Win32_BaseBoard), datortillverkare och modell (Get-CIMInstance Win32_ComputerSystem).Manufacturer och .Model) och BIOS-data (Get-CIMInstance Win32_BIOS för beskrivning och releasedatum). Allt detta möjliggör korrelation av firmwareversioner, hårdvara och status för säker start inom en enda inventering.

Intune-hanterade miljöer och IT-hanterade enheter

För organisationer som använder Intune eller andra MDM-lösningar för att hantera sina Windows-enheter är den viktigaste frågan om det räcker att bara låta Windows Update göra sitt jobb eller om ytterligare åtgärder behöver vidtas fram till 2026. Microsoft har angett att i hanterade miljöer, så länge diagnostikdata är aktiverat på åtminstone nivån "Obligatorisk", kommer nödvändiga uppdateringar att levereras automatiskt.

I praktiken innebär detta att om dina Intune-policyer redan tillåter telemetri och dina uppdateringsalternativ är korrekt konfigurerade, kan du vara lugn. Trots det undrar många administratörer om de ska skapa vissa registernycklar manuellt, till exempel MicrosoftUpdateManagedOptIn, eller om dessa konfigureras automatiskt när enheten uppfyller kraven.

Microsoft har publicerat specifik dokumentation som anger att nyckeln MicrosoftUpdateManagedOptIn , som finns i HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, måste vara inställd på 1 på enheter med IT-hanterade uppdateringar för att automatisk certifikatförnyelse ska fungera korrekt. I vissa fall kan denna nyckel konfigureras automatiskt, men i andra fall kan det vara nödvändigt att tillämpa den genom policyer.

Rekommendationen är därför att granska Intune-policyer relaterade till diagnostik och uppdateringar, verifiera datorernas faktiska status med hjälp av inventeringsskript och, om nödvändigt, distribuera en konfigurationspolicy som säkerställer att MicrosoftUpdateManagedOptIn har rätt värde och att Servicing-grenar återspeglar kompatibilitet med UEFI CA 2023.

Det är lika viktigt att inte blint anta att "ingenting kommer att behöva göras under 2026". Även om Microsoft automatiserar mycket av processen har varje organisation sina egna unika egenskaper: enheter med föråldrad firmware, datorer som inte ansluter regelbundet, restriktiva nätverkspolicyer eller maskiner med uppskjutna uppdateringar. En proaktiv valideringsplan förhindrar överraskningar i sista minuten.

OEM-tillverkares roll och BIOS-/firmwareuppdateringar

Dator- och moderkortstillverkare, som Acer, spelar en avgörande roll i hela denna process. De kontrollerar plattformsnyckeln (PK) och några av de KEK:er som finns i firmware, samt BIOS/UEFI-versionerna som avgör hur Secure Boot DB och DBX-databaserna laddas och hanteras.

  Hur man snabbar upp filkopiering i Windows med knep och verktyg

Enligt Acer planerar företaget att släppa BIOS-uppdateringar specifikt för berörda bärbara och stationära datorer under första kvartalet 2026. Dessa versioner inkluderar PK, KEK och DB uppdaterade med 2023 års certifieringar, så att datorn efter att ha tillämpat BIOS kommer att vara anpassad till den nya Secure Boot-förtroendekedjan.

Andra OEM-tillverkare kommer sannolikt att följa liknande strategier, så IT-administratörer och avancerade användare bör noggrant läsa sina tillverkares supportmeddelanden . I många fall innebär processen att man laddar ner ett nytt BIOS från OEM-tillverkarens webbplats eller tar emot det via proprietära verktyg (t.ex. automatiska uppdateringsverktyg) och installerar uppdateringen enligt standardinstruktionerna.

För datorer som släpptes 2024 eller 2025 levereras BIOS vanligtvis med 2023 BIOS-nycklar från fabriken, eller får den uppdateringen kort efter köpet. Om du köpte din dator under dessa år har du förmodligen redan de uppdaterade certifikaten ; trots det är en PowerShell-kontroll alltid en bra idé för att bekräfta.

När det gäller distribuerade infrastrukturer, datacenter eller stora bärbara datorflottor kan det vara nödvändigt att samordna en etappvis implementeringsplan för firmware med OEM-tillverkare , för att undvika att kritiska BIOS-uppdateringar installeras på alla enheter samtidigt utan föregående tester. Detta är integrerat i den kryptografiska och firmware-livscykelhantering som många företag redan implementerar.

Bästa praxis för cybersäkerhet kring säker start

Att förnya Secure Boot-certifikat är inte en isolerad händelse, utan snarare en del av att hantera organisationens kryptografiska livscykel . Att planera nyckel- och certifikatrotationer, granska vad som faktiskt används i miljön och upprätthålla integritetskontroller i firmware och TPM minskar sannolikheten för att någon manipulerar systemet under de första startstegen.

I detta avseende är det lämpligt att kombinera startkontroller med andra skyddslager: diskkryptering med BitLocker , detekterings- och svarssystem (EDR/XDR), övervakning av firmware- och konfigurationsändringar samt regelbundna granskningar av Windows säkerhetspolicyer och hårdvara. Allt detta bidrar till att förhindra att ett enda fel i ett lager äventyrar hela systemet.

Företag som specialiserar sig på cybersäkerhet och penetrationstester kan skapa mervärde genom att utföra boot chain-bedömningar , simulera attacker mot firmware, UEFI och Secure Boot, och verifiera att försvaret fungerar som förväntat. Dessa tjänster inkluderar ofta även rekommendationer för att automatisera och orkestrera uppdateringar.

I organisationer med starkt distribuerade infrastrukturer kan användning av molntjänster som Azure eller AWS för att konfigurera distributionskanaler och centraliserad uppdateringshantering förenkla kontrollen av patchar, certifikat och firmware. Dessutom hjälper användningen av dashboards i Power BI och telemetrianalys till att prioritera vilka enheter som kräver omedelbar uppmärksamhet.

Användningen av verktyg för artificiell intelligens och avvikelsedetektering med fokus på starthändelser och firmwarebeteende blir allt vanligare. Dessa system kan upptäcka ovanliga mönster i Secure Boot-loggar, avvikande omstarter eller modifieringar av UEFI-konfigurationer som kan tyda på ett attackförsök eller felkonfiguration.

På en operativ nivå inkluderar några grundläggande rekommendationer: att regelbundet kontrollera Windows Update och säkerhetsstatus i Windows Säkerhetscenter, begära officiell firmware från tillverkare för maskiner som inte uppdateras automatiskt, testa uppdateringar i laboratorier före massdistribution och underhålla uppdaterade inventeringar och välkonfigurerade system för patchhantering.

Att kombinera dessa metoder med korrekt förnyelse av Secure Boot-certifikat hjälper till att upprätthålla en stark säkerhetsställning, vilket minskar exponeringsfönster och underlättar framtida granskningar, vare sig interna eller externa.

Kort sagt, utgången av Secure Boot-certifikat i juni 2026 gör det viktigt att granska hur våra system är konfigurerade och uppdaterade, både hemma och i stora organisationer: att säkerställa att Secure Boot är aktivt , bekräfta närvaron av Windows UEFI CA 2023 från PowerShell, validera registernycklar och händelser, samordna med OEM-tillverkare för att tillämpa ny firmware och utnyttja funktionerna i Intune-, WSUS-, SCCM- eller MDM-lösningar för att automatisera distributioner gör hela skillnaden mellan en miljö som förblir skyddad mot moderna starthot och en som, även om den verkar normal, ackumulerar tysta risker som är svåra att upptäcka vid första anblicken.