如何在 Windows 系统中更新安全启动证书并避免安全问题

最后更新: 18月2026
  • 2011 年颁发的原始安全启动证书将于 2026 年 6 月到期,必须替换为 Windows UEFI CA 2023。
  • Windows 11 和安装了 ESU 的 Windows 10 主要通过 Windows 更新接收更新,但有些计算机需要 BIOS 更新。
  • 在企业环境中,清点设备、审查注册表项和 1801/1808 事件以及配置 MicrosoftUpdateManagedOptIn 至关重要。
  • 与原始设备制造商协调固件更新并保持安全启动启用,可以加强对恶意软件和启动攻击的保护。

在 Windows 中更新安全启动证书

如果您使用的是 Windows 10 或 Windows 11 并且启用了安全启动,那么您将直接受到微软和电脑制造商在 2026 年 6 月之前进行的证书变更的影响。这不是一个理论上的问题:我们指的是从您按下电源按钮的那一刻起,验证哪些程序可以在您的计算机上运行的组件,而该组件的原始证书即将过期。

多年来,我们一直认为系统从启动的那一刻起就受到保护,但现在是时候检查所有是否已为安全启动证书续期做好准备了。微软、OEM厂商(例如宏碁)和系统管理员已经开始着手这项工作,因此,无论您是家庭用户还是公司设备管理员,了解正在发生的事情、不采取行动的后果以及您可以采取的切实步骤都至关重要。

安全启动证书为何会过期?过期意味着什么?

基于 UEFI 的安全启动机制依赖于存储在固件中的数字证书来确定启动期间哪些代码是可信的:引导加载程序、固件驱动程序、关键的操作系统前组件等。该模型围绕密钥层次结构设计,该层次结构建立了一条从固件到 Windows 的信任链。

在这个层级结构中,我们可以找到平台密钥 (PK),它通常来自原始设备制造商 (OEM)(例如宏碁),密钥交换密钥 (KEK)来自微软和制造商,以及两个重要的数据库:数据库 (DB)(允许的签名)和数据库 (DBX)(已撤销的签名)。数据库包含被认为可信的证书和签名,而数据库则会更新那些因为不安全或已被泄露而必须被阻止的元素。

宏碁和微软联合颁发的首批安全启动证书可以追溯到2011 年,其设计有效期约为 15 年。这意味着这些初始证书将于2026 年 6 月到期。如果您的计算机固件仍然依赖于这些证书,并且尚未更新到 2023 年的新证书,则启动保护功能将失效。

即使证书过期,计算机可能仍能正常启动并运行 Windows,但关键问题在于微软将无法正确地将新的缓解措施应用于启动环境。这包括抵御在系统启动前加载的恶意软件、绕过 BitLocker 的尝试以及其他针对初始信任链的攻击。

在较旧的机器上,或者在不再受支持的系统上(例如没有 ESU 的 Windows 10 安装),风险在于最终会得到一个虽然可以运行但攻击面却会增加的启动环境,因为它无法获得相同的安全更新,或者可以利用现代 DBX 撤销。

背景:Windows 10 停止支持,Windows 11 兴起,以及对安全启动的依赖

Windows 10 停止支持的公告促使数百万用户升级到 Windows 11,以避免失去安全补丁。如今,市场份额已明显向 Windows 11 倾斜,约占 63%,而 Windows 10 仅占 35%,这主要归因于停止支持带来的压力。

尽管部分 Windows 10 系统仍然使用LTSC或扩展安全更新 (ESU)等特殊渠道,但实际上,大多数用户如果想要保持良好的安全防护,就必须使用 Windows 11,或者至少使用 Linux 发行版。但这并不意味着 Windows 11 就坚不可摧:安全启动证书的有效性现在直接影响着系统的安全。

对于 Windows 11 而言,安全启动并非可有可无,而是大多数受支持场景下的安装必需功能。微软坚持启用安全启动不仅是为了提升系统安全性,也是因为许多安全防护措施都依赖于这一信任链。即使在游戏领域,越来越多的现代游戏(例如《战地》系列和其他 3A 大作)也要求启用安全启动才能运行。

最新一批 Windows 11 安全更新包括轮换将于 2026 年 6 月到期的安全启动证书。许多用户将通过 Windows 更新自动收到这些证书,无需手动搜索文件或软件包。

对于 2024-2025 年及以后购买的台式机或笔记本电脑,OEM 制造商已经将UEFI CA 2023 证书直接集成到其固件中,因此这些电脑出厂时即可使用,您只需保持 Windows 更新,并且不要不必要地禁用安全启动即可。

  Monsta FTP 和 CVE-2025-34299:远程代码执行漏洞的完整分析

如果不续订安全启动证书会发生什么?

一个非常常见的问题是,电脑达到使用寿命后是否还能启动。对于大多数用户来说,答案是电脑仍能正常开机并运行。您可以像现在一样打开应用程序、浏览网页和使用操作系统。

真正的问题更为隐蔽:安全启动证书过期的计算机可能无法接收或正确应用某些需要新信任链的更新。一些关键的启动级安全改进可能无法安装,从而造成攻击者可以利用的漏洞。

此外,这些证书续期旨在解决操作系统前环境中的现代漏洞。如果证书库未更新,计算机更容易受到引导程序恶意软件、持久性 rootkit 或旨在绕过 BitLocker 等机制的工具的攻击,尤其是在启动初期。

还有另一种情况需要考虑:某些应用程序,尤其是在企业或高安全环境中,可能需要安全启动才能正常运行并保持最新状态。如果内部检查检测到证书过期,这些应用程序可能拒绝运行或功能受限,从而影响生产力。

因此,微软的建议很明确:始终启用并更新安全启动,安装最新的 Windows 11 更新,或者,对于安装了 ESU 的 Windows 10,应用所有安全补丁,并确保每台计算机都有最新的固件/BIOS 版本。

如何在 Windows 中检查安全启动证书的状态

要了解您的计算机是否已采用新的安全启动证书,您可以使用 PowerShell 进行快速检查。Microsoft 提供了一个命令,用于检查安全启动签名数据库 (db) 的内容,并专门查找是否存在Windows UEFI CA 2023

以管理员权限打开 PowerShell 后,您可以运行类似以下命令:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

如果命令返回True,则表示计算机已在使用新的 2023 UEFI 证书,并且不会受到原 2011 证书过期的影响。在这种情况下,您只需继续在有可用更新时安装正常的 Windows 和固件更新即可,无需担心其他问题。

相反,如果表达式返回False,则计算机仍然依赖于 2026 年 6 月到期的证书。在这种情况下,建议首先检查 BIOS/UEFI 中是否实际启用了安全启动,然后通过 Windows 更新或通过受管环境中的适当配置强制或促进必要的更新的到来。

要确认安全启动是否已启用,您可以使用系统信息工具,并运行命令msinfo32。在打开的窗口中,检查“安全启动状态”对应的字段:如果显示“已启用”,则表示该功能正常工作;如果显示“已禁用”或“不支持”,则需要访问主板或笔记本电脑的 UEFI 设置来启用它(前提是硬件允许)。

如果在检查了 msinfo32 和 PowerShell 命令后仍然看不到 2023 年的证书,下一步合乎逻辑的做法是检查Windows 更新。检查是否有待安装的更新,特别是那些被归类为安全更新或固件更新的更新。在许多计算机上,只需安装这些软件包并重启即可自动应用证书续期。

手动更新单台计算机上的安全启动证书

有些情况下,即使启用了安全启动并运行了 Windows 更新,证书数据库更新也不会自动应用。针对这种情况,微软提供了一种通过 Windows 注册表强制更新的方法。

标准流程涉及在安全启动专用注册表分支中创建或修改AvailableUpdates值。在具有管理员权限的 PowerShell 中,可以使用如下命令:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

需要注意的是,在 PowerShell 中粘贴此命令时,必须将注册表路径中的正斜杠“/”替换为标准的 Windows 反斜杠,命令才能正常工作。创建或调整此值后,Windows 应该会检测到证书更新可用,并在下次 Windows 更新周期结束后应用这些更新并重启。

在修改注册表之前,建议您确保系统满足以下基本要求: BIOS 中已启用安全启动,Windows 版本受支持(主要是 Windows 11 或安装了 ESU 的 Windows 10),并且 Windows 更新服务正在运行。任何对注册表的错误更改都可能导致问题,因此最好事先备份系统或创建系统还原点。

  使用 Nilesoft Shell 自定义 Windows 11 上下文菜单

该过程完成后,经过一次或多次重启后,您可以再次运行 PowerShell 命令,在安全启动数据库中搜索“Windows UEFI CA 2023”。如果这次的响应为 True,则表示计算机现在已使用更新后的证书,并且可以顺利应用后续的启动缓解措施。

高级监控:事件、日志记录和管理员 WMI

在企业环境中,微软建议不要仅仅依靠几个命令进行手动验证。为了了解每个团队在安全启动证书更新方面的进展情况,至关重要的是审查系统事件,并使用 PowerShell、注册表和 WMI/CIM 查询来收集详细信息。

第一步是检查最新的安全启动事件,特别是标识符为 1801 和 1808 的事件。这些事件记录在与安全启动数据库 (db) 和撤销数据库 (DBX) 更新相关的日志中。分析这些最新事件有助于确定是否存在任何待处理的更新、应用程序错误或成功状态。

此外,建议对整个组织内的设备进行详细清点。可以使用 PowerShell 脚本收集诸如机器名称(例如 HostName,$env:COMPUTERNAME)和收集日期及时间(Get-Date)等参数,从而清晰了解特定时间点的设备状况。

注册表中有几个特别重要的键。其中一个是位于HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot 的主要安全启动键,其中可以评估 SecureBootEnabled、HighConfidenceOptOut 和 AvailableUpdates 等值。这些数据指示安全启动是否已激活、设备是否已选择加入某些信任策略以及是否有可用的证书更新。

另一方面,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing下有一个维护分支,其中包含 UEFICA2023Status、WindowsUEFICA2023Capable 和 UEFICA2023Error 等参数。这些值指示设备是否能够采用新的 UEFI CA 2023 证书、是否已应用这些证书以及在此过程中是否发生任何错误。

设备属性部分(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes)也很有用。该部分存储诸如 OEMManufacturerName、OEMModelSystemFamily、OEMModelNumber、FirmwareVersion、FirmwareReleaseDate、OSArchitecture 和 CanAttemptUpdateAfter 等数据。这些信息有助于将固件兼容性与安全启动更新的状态进行交叉比对。

关于事件日志,建议收集一些指标,例如与安全启动关联的LatestEventId、BucketID 以及从事件 1801/1808 中提取的信任级别,以及 Event1801Count 和 Event1808Count 计数器。通过这些遥测数据,IT 团队可以检测出各种模式、重复出现的错误,或者始终无法成功完成证书更新的设备。

最后,还可以使用WMI/CIM 查询获取更多系统详细信息:Windows 版本(使用 Get-CimInstance Win32_OperatingSystem 获取 OSVersion 和 LastBootTime)、主板制造商和产品(使用 Get-CimInstance Win32_BaseBoard 获取)、计算机制造商和型号(使用 Get-CIMInstance Win32_ComputerSystem.Manufacturer 和 .Model 获取)以及 BIOS 数据(使用 Get-CIMInstance Win32_BIOS 获取描述和发布日期)。所有这些信息使得我们可以将固件版本、硬件和安全启动状态关联到同一个清单中。

Intune 管理的环境和 IT 管理的设备

对于使用Intune 或其他 MDM 解决方案管理 Windows 设备的组织而言,关键问题在于,仅仅依靠 Windows 更新是否足够,还是需要在 2026 年之前采取其他措施。微软已表示,在托管环境中,只要诊断数据至少启用到“必需”级别,必要的更新就会自动交付。

实际上,这意味着如果您的 Intune 策略已允许遥测,并且更新选项已正确配置,您就可以高枕无忧了。即便如此,许多管理员仍然想知道是否应该手动创建某些注册表项(例如 MicrosoftUpdateManagedOptIn),或者当设备满足要求时,这些项是否会自动配置。

微软已发布专门文档,指出对于启用了 IT 管理更新的设备,位于 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot 下的MicrosoftUpdateManagedOptIn项必须设置为 1,才能确保自动证书续订功能正常运行。在某些情况下,该项可以自动配置;但在其他情况下,则可能需要通过策略强制执行。

因此,建议审查与诊断和更新相关的 Intune 策略,使用清单脚本验证计算机的实际状态,并在必要时部署配置策略,以确保 MicrosoftUpdateManagedOptIn 处于适当的值,并且服务分支反映与 UEFI CA 2023 的兼容性。

同样重要的是,不要盲目地认为“到2026年什么都不需要做”。虽然微软已经实现了大部分流程的自动化,但每个组织都有其独特的特点:例如固件过时的设备、网络连接不畅的计算机、限制性的网络策略,或者延迟更新的机器。制定积极主动的验证计划可以避免最后一刻的意外情况。

OEM厂商和BIOS/固件更新的作用

计算机和主板制造商,例如宏碁,在整个过程中扮演着至关重要的角色。他们控制着平台密钥 (PK) 和固件中的一些密钥扩展密钥 (KEK),以及决定安全启动数据库 (DB) 和 DBX 数据库加载和管理方式的 BIOS/UEFI 版本。

  关键领域的网络安全:挑战、威胁与防御

据宏碁称,该公司计划在 2026 年第一季度发布专门针对受影响笔记本电脑和台式机的 BIOS 更新。这些版本包括使用 2023 年认证更新的 PK、KEK 和 DB,以便在应用 BIOS 后,计算机将符合新的安全启动信任链。

其他OEM厂商很可能会采取类似的策略,因此IT管理员和高级用户应密切关注厂商的支持说明。在许多情况下,更新过程包括从OEM厂商的网站下载新的BIOS,或通过其专有工具(例如自动更新实用程序)获取BIOS,然后按照标准说明进行更新。

对于 2024 年或 2025 年发布的电脑,其 BIOS 通常出厂时就预装了 2023 年的 BIOS 密钥,或者会在购买后不久收到更新。如果您是在那几年购买的电脑,您可能已经拥有更新后的证书;即便如此,使用 PowerShell 检查一下以确认仍然很有必要。

对于分布式基础设施、数据中心或大型笔记本电脑群,可能需要与原始设备制造商 (OEM) 协调分阶段固件部署计划,避免在未事先测试的情况下同时对所有设备应用关键的 BIOS 更新。这已集成到许多公司已实施的加密和固件生命周期管理中。

网络安全最佳实践,包括安全启动

更新安全启动证书并非孤立事件,而是组织加密生命周期管理的一部分。规划密钥和证书轮换、审计环境中实际使用的密钥和证书,以及维护固件和TPM中的完整性控制,可以降低系统在初始启动阶段被篡改的可能性。

在这方面,建议将启动控制与其他保护层结合使用:例如使用BitLocker进行磁盘加密、使用检测与响应系统 (EDR/XDR)、监控固件和配置变更,以及定期审查 Windows 安全策略和硬件。所有这些措施都有助于防止某一层安全漏洞导致整个系统瘫痪。

专注于网络安全和渗透测试的公司可以通过执行启动链评估、模拟针对固件、UEFI 和安全启动本身的攻击,并验证防御措施是否按预期运行,从而创造价值。这些服务通常还包括关于自动化和协调更新的建议。

对于基础设施高度分散的组织而言,利用Azure 或 AWS等云服务建立分发渠道和集中式更新管理,可以简化补丁、证书和固件的控制。此外,使用 Power BI 中的仪表板和遥测分析有助于确定哪些设备需要紧急处理。

利用人工智能工具和异常检测技术分析启动事件和固件行为正变得越来越普遍。这些系统可以检测安全启动日志中的异常模式、异常重启或UEFI配置的修改,这些都可能表明存在攻击尝试或配置错误。

在操作层面,一些基本建议包括:定期在 Windows 安全中心检查 Windows 更新和安全状态,向制造商请求无法自动更新的机器的官方固件,在大规模部署之前在实验室测试更新,以及维护最新的清单和配置良好的补丁管理系统

将这些做法与正确续订安全启动证书相结合,有助于保持强大的安全态势,减少暴露窗口,并有助于未来的内部或外部审计。

简而言之,由于安全启动证书将于 2026 年 6 月到期,因此必须审查我们系统(无论是在家庭还是大型组织中)的配置和更新方式:确保安全启动处于活动状态,通过 PowerShell 确认 Windows UEFI CA 2023 的存在,验证注册表项和事件,与 OEM 协调应用最新固件,并利用 Intune、WSUS、SCCM 或 MDM 解决方案的功能来自动化部署,这些措施对于确保环境免受现代启动威胁的侵害至关重要,而有些环境虽然看似正常,但却积累了难以察觉的隐性风险。