IT之家 前天 10:28
1 年倒计时:微软提醒 Win10 / Win11 旧版 UEFI Secure Boot 证书 2026 年 6 月到期
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软通知IT管理员,旧版UEFI Secure Boot证书将于2026年6月到期,建议尽快采取行动。Secure Boot基于UEFI证书的信任层次结构,确保系统启动时只执行授权软件。受影响的系统包括运行Windows 10、11及部分Server版本的物理机和虚拟机,这些系统将无法接收重要的安全更新。微软已发布PowerShell脚本,用于更新Windows可启动媒体,以兼容新的证书,保障系统安全。

🛡️ **Secure Boot的关键作用**:Secure Boot使用基于UEFI证书的信任层次结构,确保系统启动时仅执行授权软件。平台密钥(PK)位于信任链的顶端,授权更新密钥注册密钥(KEK),进而更新允许签名数据库(DB)和禁止签名数据库(DBX)。

📅 **证书到期带来的影响**:微软的Microsoft Corporation KEK CA 2011和Microsoft Corporation UEFI CA 2011证书将于2026年6月到期。虽然系统仍可启动Windows,但将无法接收Windows Boot Manager和Secure Boot组件的安全更新,影响依赖Secure Boot的系统安全。

💻 **受影响的系统范围**:受影响的系统包括运行受支持版本的Windows 10、Windows 11以及多个版本的Windows Server的物理和虚拟机。不使用Secure Boot或为2025年发布的Copilot+PC新系统则不受影响。

🛠️ **微软提供的解决方案**:微软已于2025年2月发布名为Make2023BootableMedia.ps1的PowerShell脚本,用于更新Windows可启动媒体,使其兼容新的“Windows UEFI CA 2023”证书,从而解决证书到期带来的安全问题。

IT之家 7 月 1 日消息,科技媒体 borncity 昨日(6 月 30 日)发布博文,报道称微软上周开始,已陆续通知 IT 管理员,旧版 UEFI Secure Boot 证书将于 2026 年 6 月到期,推荐其尽快采取行动。

Secure Boot 证书链结构

IT之家注:微软于 2024 年 2 月开始推出新的 2023 安全启动证书颁发机构(CA)密钥,取代了 2011 年 Windows 8 时期创建的旧密钥。

Windows 8 中引入的 Secure Boot 使用基于 UEFI 证书的信任层次结构,从而确保在系统启动时只执行授权软件。

平台密钥(PK)位于这个链的顶端,通常由 OEM 或授权代表管理,并作为信任的基础。PK 授权更新密钥注册密钥(KEK)数据库,该数据库进而授权更新两个关键签名数据库:允许签名数据库(DB)和禁止签名数据库(DBX)。

Windows 系统受影响的证书

微软在 Technet 文章中发布了一张表格,列出了即将到期的证书。这篇文章讨论的是两个证书:Microsoft Corporation KEK CA 2011 和 Microsoft Corporation UEFI CA 2011(或第三方提供商的 UEFI 证书,例如用于 Linux 系统的证书),两者都将在 2026 年 6 月到期。

这些即将到期的证书将被新的 Microsoft Corporation KEK 2K CA 2023 和 Microsoft Corporation UEFI CA 2023 / Microsoft Option ROM UEFI CA 2023 证书所取代。

哪些系统受到影响?

受影响的系统包括运行受支持版本的 Windows 10、Windows 11、Windows Server 2025、Windows Server 2022、Windows Server 2019、Windows Server 2016、Windows Server 2012 和 Windows Server 2012 R2 的物理和虚拟机(VM)。

这些系统自 2012 年以来发布,不受影响的系统包括不使用 Secure Boot 来保护 Windows 启动的系统,以及 2025 年发布的带有 Copilot+PC 的新系统。

证书到期意味着什么?

在证书到期后,此前消息称系统将无法启动 Windows。然而,这种情况并不会发生;如果启用了 Secure Boot,系统将继续支持启动 Windows。

但是,更大的问题是:一旦这些 CA 到期,系统将无法接收 Windows Boot Manager 和 Secure Boot 组件的安全更新。

依赖 Secure Boot 的系统(无论是物理设备还是虚拟机)将在 2026 年 6 月后失去安装 Secure Boot 安全更新的能力。

更新方式

微软于 2025 年 2 月发布名为 Make2023BootableMedia.ps1 的 PowerShell 脚本,用于更新 Windows 可启动媒体等,让其兼容新的“Windows UEFI CA 2023”证书。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Secure Boot UEFI证书 Windows安全 安全更新
相关文章