- 2011 年頒發的原始安全啟動憑證將於 2026 年 6 月到期,必須替換為 Windows UEFI CA 2023。
- Windows 11 和安裝了 ESU 的 Windows 10 主要透過 Windows 更新接收更新,但有些電腦需要 BIOS 更新。
- 在企業環境中,清點設備、審查註冊表項和 1801/1808 事件以及配置 MicrosoftUpdateManagedOptIn 至關重要。
- 與原始設備製造商協調韌體更新並保持安全啟動啟用,可加強對惡意軟體和啟動攻擊的保護。

如果您使用的是 Windows 10 或 Windows 11 並且啟用了安全啟動,那麼您將直接受到微軟和電腦製造商在 2026 年 6 月之前進行的憑證變更的影響。這不是一個理論上的問題:我們指的是從您按下電源按鈕的那一刻起,驗證哪些程式可以在您的電腦上運行的組件,而該組件的原始憑證即將過期。
多年來,我們一直認為系統從啟動的那一刻起就受到保護,但現在是時候檢查所有是否已為安全啟動證書續期做好準備了。微軟、OEM廠商(例如宏碁)和系統管理員已經開始著手這項工作,因此,無論您是家庭用戶還是公司設備管理員,了解正在發生的事情、不採取行動的後果以及您可以採取的切實步驟都至關重要。
安全啟動憑證為何會過期?過期意味著什麼?
基於 UEFI 的安全啟動機制依賴於儲存在韌體中的數位憑證來確定啟動期間哪些程式碼是可信任的:引導程式、韌體驅動程式、關鍵的作業系統前元件等。該模型圍繞著金鑰層次結構設計,該層次結構建立了一條從韌體到 Windows 的信任鏈。
在這個層級結構中,我們可以找到平台金鑰 (PK),它通常來自原始設備製造商 (OEM)(例如宏碁),金鑰交換金鑰 (KEK)來自微軟和製造商,以及兩個重要的資料庫:資料庫 (DB)(允許的簽章)和資料庫 (DBX)(已撤銷的簽章)。資料庫包含被認為可信任的證書和簽名,而資料庫則會更新那些因為不安全或已洩露而必須被阻止的元素。
宏碁和微軟共同頒發的首批安全啟動憑證可追溯至2011 年,其設計有效期約為 15 年。這意味著這些初始證書將於2026 年 6 月到期。如果您的電腦韌體仍然依賴這些證書,並且尚未更新到 2023 年的新證書,則啟動保護功能將失效。
即使憑證過期,電腦可能仍能正常啟動並執行 Windows,但關鍵問題在於微軟將無法正確地將新的緩解措施應用於啟動環境。這包括抵禦在系統啟動前載入的惡意軟體、繞過 BitLocker 的嘗試以及其他針對初始信任鏈的攻擊。
在較舊的機器上,或在不再受支援的系統上(例如沒有 ESU 的 Windows 10 安裝),風險在於最終會得到一個雖然可以運行但攻擊面卻會增加的啟動環境,因為它無法獲得相同的安全性更新,或者可以利用現代 DBX 撤銷。
背景:Windows 10 停止支持,Windows 11 興起,以及對安全啟動的依賴
Windows 10 停止支援的公告促使數百萬用戶升級到 Windows 11,以避免失去安全性修補程式。如今,市佔率已明顯向 Windows 11 傾斜,約佔 63%,而 Windows 10 僅佔 35%,這主要歸因於停止支援帶來的壓力。
儘管部分 Windows 10 系統仍使用LTSC或擴充安全性更新 (ESU)等特殊管道,但實際上,大多數使用者如果想要保持良好的安全防護,就必須使用 Windows 11,或至少使用 Linux 發行版。但這並不代表 Windows 11 就堅不可摧:安全啟動憑證的有效性現在直接影響系統的安全性。
對於 Windows 11 而言,安全啟動並非可有可無,而是大多數支援場景下的安裝必要功能。微軟堅持啟用安全啟動不僅是為了提升系統安全性,也是因為許多安全防護措施都依賴這項信任鏈。即使在遊戲領域,越來越多的現代遊戲(例如《戰地》系列和其他 3A 大作)也要求啟用安全啟動才能運作。
最新一批 Windows 11 安全性更新包括輪換將於 2026 年 6 月到期的安全啟動憑證。許多用戶將透過 Windows 更新自動收到這些證書,無需手動搜尋文件或軟體包。
對於 2024-2025 年及以後購買的桌上型電腦或筆記型電腦,OEM 製造商已經將UEFI CA 2023 憑證直接整合到其韌體中,因此這些電腦出廠時即可使用,您只需保持 Windows 更新,並且不要不必要地禁用安全啟動即可。
如果不續訂安全啟動憑證會發生什麼?
一個非常常見的問題是,電腦在達到使用壽命後是否還能啟動。對大多數用戶來說,答案是電腦仍能正常開機並運作。您可以像現在一樣開啟應用程式、瀏覽網頁和使用作業系統。
真正的問題更為隱密:安全啟動憑證過期的電腦可能無法接收或正確應用某些需要新信任鏈的更新。一些關鍵的啟動級安全性改進可能無法安裝,從而造成攻擊者可以利用的漏洞。
此外,這些憑證續期旨在解決作業系統前環境中的現代漏洞。如果憑證庫未更新,電腦更容易受到引導程式惡意軟體、持久性 rootkit 或旨在繞過 BitLocker 等機制的工具的攻擊,尤其是在啟動初期。
還有另一種情況需要考慮:某些應用程序,尤其是在企業或高安全環境中,可能需要安全啟動才能正常運作並保持最新狀態。如果內部檢查偵測到憑證過期,這些應用程式可能會拒絕運作或功能受限,從而影響生產力。
因此,微軟的建議很明確:始終啟用並更新安全啟動,安裝最新的 Windows 11 更新,或者,對於安裝了 ESU 的 Windows 10,應用所有安全補丁,並確保每台電腦都有最新的韌體/BIOS 版本。
如何在 Windows 中檢查安全啟動憑證的狀態
若要了解您的電腦是否已採用新的安全啟動證書,您可以使用 PowerShell 進行快速檢查。 Microsoft 提供了一個指令,用於檢查安全啟動簽章資料庫 (db) 的內容,並專門尋找是否存在Windows UEFI CA 2023。
以管理員權限開啟 PowerShell 後,您可以執行類似下列命令:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
如果指令傳回True,則表示電腦已在使用新的 2023 UEFI 證書,且不會受到原 2011 憑證過期的影響。在這種情況下,您只需繼續在有可用更新時安裝正常的 Windows 和韌體更新即可,無需擔心其他問題。
相反,如果表達式傳回False,則電腦仍然依賴 2026 年 6 月到期的憑證。在這種情況下,建議先檢查 BIOS/UEFI 中是否實際啟用了安全啟動,然後透過 Windows 更新或透過受管環境中的適當設定強製或促進必要的更新的到來。
若要確認安全啟動是否已啟用,您可以使用系統資訊工具,並執行指令msinfo32。在開啟的視窗中,檢查“安全啟動狀態”對應的欄位:如果顯示“已啟用”,則表示該功能正常工作;如果顯示“已停用”或“不支援”,則需要存取主機板或筆記型電腦的 UEFI 設定來啟用它(前提是硬體允許)。
如果在檢查了 msinfo32 和 PowerShell 命令後仍然看不到 2023 年的證書,下一步合乎邏輯的做法是檢查Windows 更新。檢查是否有待安裝的更新,特別是那些被歸類為安全性更新或韌體更新的更新。在許多電腦上,只需安裝這些軟體包並重新啟動即可自動套用憑證續期。
手動更新單一電腦上的安全啟動證書
有些情況下,即使啟用了安全啟動並執行了 Windows 更新,憑證資料庫更新也不會自動套用。針對這種情況,微軟提供了一種透過 Windows 註冊表強制更新的方法。
標準流程涉及在安全啟動專用註冊表分支中建立或修改AvailableUpdates值。在具有管理員權限的 PowerShell 中,可以使用下列命令:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
需要注意的是,在 PowerShell 中貼上此命令時,必須將登錄路徑中的正斜杠“/”替換為標準的 Windows 反斜杠,命令才能正常工作。建立或調整此值後,Windows 應該會偵測到憑證更新可用,並在下次 Windows 更新週期結束後套用這些更新並重新啟動。
在修改登錄之前,建議您確保系統符合以下基本要求: BIOS 中已啟用安全啟動,Windows 版本受支援(主要是 Windows 11 或安裝了 ESU 的 Windows 10),且 Windows 更新服務正在執行。任何對註冊表的錯誤變更都可能導致問題,因此最好事先備份系統或建立系統還原點。
過程完成後,經過一次或多次重新啟動後,您可以再次執行 PowerShell 命令,在安全啟動資料庫中搜尋「Windows UEFI CA 2023」。如果這次的回應為 True,則表示電腦現在已使用更新的證書,並且可以順利套用後續的啟動緩解措施。
進階監控:事件、日誌記錄和管理員 WMI
在企業環境中,微軟建議不要只依靠幾個指令進行手動驗證。為了了解每個團隊在安全啟動憑證更新方面的進展情況,至關重要的是審查系統事件,並使用 PowerShell、登錄和 WMI/CIM 查詢來收集詳細資訊。
第一步是檢查最新的安全啟動事件,特別是標識符為 1801 和 1808 的事件。這些事件會記錄在與安全啟動資料庫 (db) 和撤銷資料庫 (DBX) 更新相關的日誌中。分析這些最新事件有助於確定是否有任何待處理的更新、應用程式錯誤或成功狀態。
此外,建議對整個組織內的設備進行詳細清點。可以使用 PowerShell 腳本收集諸如機器名稱(例如 HostName,$env:COMPUTERNAME)和收集日期及時間(Get-Date)等參數,從而清晰了解特定時間點的設備狀況。
註冊表中有幾個特別重要的按鍵。其中一個是位於HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot 的主要安全啟動鍵,其中可以評估 SecureBootEnabled、HighConfidenceOptOut 和 AvailableUpdates 等值。這些資料指示安全啟動是否已啟動、裝置是否已選擇加入某些信任策略以及是否有可用的憑證更新。
另一方面,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing下有一個維護分支,其中包含 UEFICA2023Status、WindowsUEFICA2023Capable 和 UEFICA2023Error 等參數。這些值指示裝置是否能夠採用新的 UEFI CA 2023 憑證、是否已套用這些憑證以及在此過程中是否發生任何錯誤。
設備屬性部分(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes)也很有用。該部分儲存諸如 OEMManufacturerName、OEMModelSystemFamily、OEMModelNumber、FirmwareVersion、FirmwareReleaseDate、OSArchitecture 和 CanAttemptUpdateAfter 等資料。這些資訊有助於將韌體相容性與安全啟動更新的狀態進行交叉比對。
關於事件日誌,建議收集一些指標,例如與安全啟動關聯的LatestEventId、BucketID 以及從事件 1801/1808 中提取的信任級別,以及 Event1801Count 和 Event1808Count 計數器。透過這些遙測數據,IT 團隊可以偵測出各種模式、重複出現的錯誤,或是始終無法成功完成憑證更新的裝置。
最後,還可以使用WMI/CIM 查詢來取得更多系統詳細資訊:Windows 版本(使用 Get-CimInstance Win32_OperatingSystem 取得 OSVersion 和 LastBootTime)、電腦製造商和產品(使用 Get-CimInstance Win32_BaseBoard 取得)、電腦製造商和型號(使用 Get-CIMSstance Win32_BaseBoard 取得)、電腦製造商和型號(使用 Get-CIM)以及Mancm.資料(使用 Get-CIMInstance Win32_BIOS 取得描述和發布日期)。所有這些資訊使得我們可以將韌體版本、硬體和安全啟動狀態關聯到同一個清單中。
Intune 管理的環境與 IT 管理的設備
對於使用Intune 或其他 MDM 解決方案管理 Windows 裝置的組織而言,關鍵問題在於,僅依靠 Windows 更新是否足夠,還是需要在 2026 年之前採取其他措施。微軟已表示,在託管環境中,只要診斷資料至少啟用到「必要」級別,必要的更新就會自動交付。
實際上,這意味著如果您的 Intune 策略已允許遙測,並且更新選項已正確配置,您就可以高枕無憂了。即便如此,許多管理員仍然想知道是否應該手動建立某些註冊表項(例如 MicrosoftUpdateManagedOptIn),或者當裝置滿足要求時,這些項目是否會自動配置。
微軟已發布專門文檔,指出對於啟用了 IT 管理更新的設備,位於 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot 下的MicrosoftUpdateManagedOptIn項目必須設定為 1,才能確保自動憑證續約功能正常運作。在某些情況下,該項可以自動配置;但在其他情況下,則可能需要透過策略強制執行。
因此,建議審查與診斷和更新相關的 Intune 策略,使用清單腳本驗證電腦的實際狀態,並在必要時部署設定策略,以確保 MicrosoftUpdateManagedOptIn 處於適當的值,並且服務分支反映與 UEFI CA 2023 的兼容性。
同樣重要的是,不要盲目地認為「到2026年什麼都不需要做」。雖然微軟已經實現了大部分流程的自動化,但每個組織都有其獨特的特點:例如韌體過時的設備、網路連接不良的電腦、限制性的網路策略,或延遲更新的機器。制定積極主動的驗證計畫可以避免最後一刻的意外情況。
OEM廠商和BIOS/韌體更新的作用
電腦和主機板製造商,例如宏碁,在整個過程中扮演著至關重要的角色。他們控制著平台金鑰 (PK) 和韌體中的一些金鑰擴展金鑰 (KEK),以及決定安全啟動資料庫 (DB) 和 DBX 資料庫載入和管理方式的 BIOS/UEFI 版本。
據宏碁稱,該公司計劃在 2026 年第一季發布專門針對受影響筆記型電腦和桌上型電腦的 BIOS 更新。這些版本包括使用 2023 年認證更新的 PK、KEK 和 DB,以便在應用 BIOS 後,電腦將符合新的安全啟動信任鏈。
其他OEM廠商很可能會採取類似的策略,因此IT管理員和進階使用者應密切注意廠商的支援說明。在許多情況下,更新過程包括從OEM廠商的網站下載新的BIOS,或透過其專有工具(例如自動更新公用程式)取得BIOS,然後依照標準說明進行更新。
對於 2024 年或 2025 年發布的電腦,其 BIOS 通常出廠時就預先安裝了 2023 年的 BIOS 金鑰,或會在購買後不久收到更新。如果您是在那幾年購買的電腦,您可能已經擁有更新後的憑證;即便如此,請使用 PowerShell 檢查一下以確認仍然很有必要。
對於分散式基礎設施、資料中心或大型筆記型電腦群,可能需要與原始設備製造商 (OEM) 協調分階段韌體部署計劃,避免在未事先測試的情況下同時對所有裝置應用關鍵的 BIOS 更新。這已整合到許多公司已實施的加密和韌體生命週期管理中。
網路安全最佳實踐,包括安全啟動
更新安全啟動憑證並非孤立事件,而是組織加密生命週期管理的一部分。規劃金鑰和證書輪換、審計環境中實際使用的金鑰和證書,以及維護韌體和TPM中的完整性控制,可以降低系統在初始啟動階段被篡改的可能性。
在這方面,建議將啟動控制與其他保護層結合使用:例如使用BitLocker進行磁碟加密、使用偵測與回應系統 (EDR/XDR)、監控韌體和設定變更,以及定期檢視 Windows 安全性原則和硬體。所有這些措施都有助於防止某一層安全漏洞導致整個系統癱瘓。
專注於網路安全和滲透測試的公司可以透過執行啟動鏈評估、模擬針對韌體、UEFI 和安全啟動本身的攻擊,並驗證防禦措施是否按預期運行,從而創造價值。這些服務通常還包括關於自動化和協調更新的建議。
對於基礎架構高度分散的組織而言,利用Azure 或 AWS等雲端服務建立分發管道和集中式更新管理,可簡化修補程式、憑證和韌體的控制。此外,使用 Power BI 中的儀表板和遙測分析有助於確定哪些設備需要緊急處理。
利用人工智慧工具和異常檢測技術分析啟動事件和韌體行為正變得越來越普遍。這些系統可以偵測安全啟動日誌中的異常模式、異常重新啟動或UEFI配置的修改,這些都可能表示存在攻擊嘗試或設定錯誤。
在操作層面,一些基本建議包括:定期在 Windows 安全中心檢查 Windows 更新和安全狀態,向製造商請求無法自動更新的機器的官方固件,在大規模部署之前在實驗室測試更新,以及維護最新的清單和配置良好的補丁管理系統。
將這些做法與正確續訂安全啟動證書相結合,有助於保持強大的安全態勢,減少暴露窗口,並有助於未來的內部或外部審計。
簡而言之,由於安全啟動證書將於 2026 年 6 月到期,因此必須審查我們系統(無論是在家庭還是大型組織中)的配置和更新方式:確保安全啟動處於活動狀態,透過 PowerShell 確認 Windows UEFI CA 2023 的存在,驗證註冊表項和事件,與 OEM 協調應用最新固件,並利用 Intune、DMUS、SCC解決方案的功能來自動化部署,這些措施對於確保環境免受現代啟動威脅的侵害至關重要,而有些環境雖然看似正常,但卻累積了難以察覺的隱性風險。