Почему Windows 11 обновляет сертификаты Secure Boot

Microsoft проводит одно из самых крупных изменений инфраструктуры Secure Boot за все время существования современной Windows. Сертификаты, которые использовались для проверки загрузочных компонентов с 2011 года, достигают окончания срока действия, поэтому Windows 11 постепенно переводится на новый набор сертификатов 2023 года.

Для большинства обычных пользователей процесс проходит автоматически через Windows Update. Однако изменение затрагивает не только саму операционную систему: сертификаты Secure Boot хранятся в UEFI компьютера и используются еще до запуска Windows.

Поэтому Microsoft развертывает обновление постепенно, проверяя совместимость конкретных моделей компьютеров, прошивок и конфигураций.

Где скачать актуальную Windows 11 с обновлениями Secure Boot

Новые сертификаты распространяются через стандартные обновления Windows. Для чистой установки системы или перехода на поддерживаемую версию можно использовать актуальный дистрибутив Windows 11, после чего установить все доступные накопительные пакеты через Windows Update.

Что такое Secure Boot в Windows 11

Secure Boot — механизм безопасности UEFI, который проверяет цифровые подписи программного обеспечения до запуска операционной системы.

Проще говоря, компьютер пытается убедиться, что загрузчик и другие ранние компоненты подписаны доверенным издателем и не были подменены.

Проверка происходит еще до того, как пользователь увидит рабочий стол Windows.

От каких угроз защищает Secure Boot

Главная задача Secure Boot — не допустить запуск неподписанного или отозванного кода на ранней стадии загрузки.

Это помогает защищаться от:

  • bootkit-вредоносов;
  • подмены загрузчика Windows;
  • вредоносных EFI-приложений;
  • атак до запуска антивируса;
  • эксплуатации известных уязвимых загрузочных компонентов.

Такие атаки особенно опасны, поскольку запускаются раньше большинства защитных механизмов операционной системы.

Почему старые сертификаты приходится менять

Secure Boot использует цепочку доверия на основе цифровых сертификатов.

Основные сертификаты Microsoft были выпущены еще в 2011 году и получили ограниченный срок действия.

В 2026 году этот период подошел к концу, поэтому Microsoft подготовила новые сертификаты 2023 года.

Какие сертификаты Secure Boot истекают в 2026 году

Старый сертификат Дата окончания Новая замена
Microsoft Corporation KEK CA 2011 24 июня 2026 Microsoft Corporation KEK 2K CA 2023
Microsoft UEFI CA 2011 27 июня 2026 Microsoft UEFI CA 2023
Microsoft UEFI CA 2011 27 июня 2026 Microsoft Option ROM UEFI CA 2023
Microsoft Windows Production PCA 2011 19 октября 2026 Windows UEFI CA 2023

Последний пункт особенно важен, поскольку Windows Production PCA используется для доверия к загрузчику Windows.

Зачем Microsoft разделила UEFI CA на два новых сертификата

При переходе на новые ключи Microsoft разделила разные сценарии доверия.

Теперь используются отдельные сертификаты:

  • Microsoft UEFI CA 2023 — для сторонних загрузчиков и EFI-приложений;
  • Microsoft Option ROM UEFI CA 2023 — для Option ROM.

Такое разделение дает производителям и администраторам более точный контроль над тем, каким компонентам разрешено доверять.

Что такое KEK, DB и DBX в Secure Boot

Инфраструктура Secure Boot включает несколько уровней.

  • KEK — Key Enrollment Key, используется для авторизации изменений баз доверия.
  • DB — база разрешенных подписей и сертификатов.
  • DBX — база запрещенных или отозванных компонентов.

Microsoft обновляет не одну отдельную запись, а целую цепочку, которая позволяет Windows доверять новым загрузочным компонентам и блокировать известные небезопасные.

Что будет, если сертификаты Secure Boot не обновить

Главное: компьютер не должен автоматически перестать загружаться сразу после истечения старого сертификата.

Microsoft прямо указывает, что такие устройства продолжают запускаться и могут получать обычные обновления Windows.

Проблема заключается в другом: они могут перестать получать новые средства защиты раннего процесса загрузки.

Какие обновления безопасности могут стать недоступны

Без новых сертификатов могут возникнуть ограничения при установке будущих защитных изменений, связанных с:

  • Windows Boot Manager;
  • новыми Secure Boot DB;
  • списками отозванных подписей DBX;
  • защитой от новых bootkit-атак;
  • BitLocker hardening;
  • исправлениями уязвимостей pre-OS.

Со временем уровень защиты такого компьютера будет постепенно снижаться.

Продолжит ли Windows 11 загружаться после истечения старого сертификата

Да, в обычном сценарии — продолжит.

Microsoft специально подчеркивает это, поскольку сообщения об окончании срока действия сертификатов вызвали опасения, что компьютеры внезапно перестанут запускаться.

Сам факт истечения сертификата не означает автоматическую блокировку уже установленной Windows.

Продолжит ли работать Windows Update

Обычные обновления Windows также продолжают устанавливаться.

Ограничение касается прежде всего будущих компонентов, которые требуют обновленной Secure Boot trust chain.

Поэтому отсутствие новых сертификатов не равнозначно полной остановке Windows Update.

Как Microsoft устанавливает новые сертификаты

Для домашних и многих неуправляемых рабочих компьютеров Microsoft использует Windows Update.

Однако обновление происходит постепенно.

Система сначала оценивает, насколько безопасно применять новые сертификаты на конкретной конфигурации.

Что означает high confidence device targeting

Microsoft использует данные о надежности обновления на разных моделях компьютеров.

Если определенная конфигурация демонстрирует достаточное количество успешных сигналов обновления, устройство может попасть в группу автоматического развертывания сертификатов.

Компания постепенно расширяет такую high confidence database по мере накопления результатов.

Почему сертификаты не устанавливаются на все ПК одновременно

Secure Boot тесно связан с UEFI, а прошивки разных производителей сильно отличаются.

Слишком быстрое массовое изменение могло бы привести к проблемам загрузки на отдельных устройствах.

Поэтому Microsoft предпочитает контролируемый rollout вместо одновременной установки на все компьютеры.

Какие версии Windows 11 получают новые сертификаты

Обновление распространяется на поддерживаемые версии Windows 11 через соответствующие cumulative updates.

В 2026 году Microsoft регулярно добавляет в обновления новые данные совместимости, расширяя количество ПК, которым можно безопасно установить сертификаты автоматически.

Сентябрьские обновления Windows 11 продолжают развертывание Secure Boot

В сентябрьском security-пакете KB5124008 для Windows 11 24H2 и 25H2 Microsoft снова расширила high confidence targeting data.

Это означает, что дополнительные устройства стали подходить для автоматического перехода на новые Secure Boot certificates.

Процесс продолжится и в последующих Windows Update.

Как проверить состояние сертификатов через «Безопасность Windows»

С апреля 2026 года Microsoft добавила специальный статус Secure Boot в приложение Windows Security.

  1. Откройте «Безопасность Windows».
  2. Перейдите в «Безопасность устройства».
  3. Откройте раздел Secure Boot.
  4. Проверьте отображаемый статус сертификатов.

Windows может показать, выполнено ли обновление и требуется ли действие пользователя.

Что означают цветные индикаторы Secure Boot

Microsoft использует визуальные статусы, чтобы упростить диагностику для домашних пользователей.

В зависимости от состояния могут отображаться зеленые, желтые или красные уведомления.

Они позволяют понять, завершено ли обновление или компьютер требует внимания.

Нужно ли домашнему пользователю обновлять сертификаты вручную

В большинстве случаев нет.

Microsoft рекомендует владельцам обычных Windows 11 Home и Pro поддерживать систему в актуальном состоянии и позволить Windows Update выполнить переход автоматически.

Ручное вмешательство в UEFI Secure Boot databases без необходимости не требуется.

Может ли потребоваться обновление BIOS или UEFI

Да. Некоторые устройства не позволяют безопасно применить новые сертификаты без изменений прошивки производителя.

Microsoft указывает, что для части компьютеров может потребоваться firmware update.

В таком случае нужно проверить поддержку конкретной модели на сайте производителя.

Почему старые компьютеры могут получить обновление позже

Производитель может уже не выпускать новые версии UEFI для старой модели.

Кроме того, некоторые старые прошивки имеют ограничения в реализации Secure Boot или размере баз сертификатов.

Поэтому совместимость оценивается отдельно.

Что делать, если Windows сообщает, что сертификат не обновлен

Сначала не следует вручную отключать Secure Boot.

Лучше:

  1. установить все доступные Windows Updates;
  2. перезагрузить компьютер;
  3. проверить обновление BIOS или UEFI;
  4. повторно проверить статус в Windows Security;
  5. изучить рекомендации производителя устройства.

Не нужно отключать Secure Boot из-за истечения сертификатов

Microsoft отдельно предупреждает, что отключение Secure Boot — неправильный способ решить проблему.

Это снижает защиту компьютера от вредоносного ПО, которое может запускаться до Windows.

Корректный путь — получить новые сертификаты и необходимые firmware updates.

Может ли обновление вызвать дополнительную перезагрузку

Да. Microsoft предупреждает, что небольшая часть устройств во время развертывания может выполнить дополнительную однократную перезагрузку.

Это связано с применением обновления Secure Boot certificates.

Такое поведение само по себе не означает ошибку.

Почему Secure Boot связан с BitLocker

BitLocker может учитывать состояние загрузочной среды при защите системного диска.

Изменения boot-компонентов и Secure Boot потенциально влияют на значения PCR, которые использует TPM.

Поэтому Microsoft особенно осторожно обновляет сертификаты и загрузчик, чтобы избежать ненужного перехода компьютеров в BitLocker Recovery.

Microsoft уже исправляла проблемы BitLocker при обновлении загрузчика

В майском обновлении Windows 11 компания отдельно улучшила надежность startup после обновления boot-файлов.

Также была устранена ситуация, когда отдельные устройства с нестандартными TPM/PCR7-конфигурациями могли неожиданно перейти в BitLocker Recovery.

Это одна из причин постепенного развертывания новых сертификатов.

Нужно ли сохранять ключ восстановления BitLocker

Если BitLocker или Device Encryption включены, иметь доступ к recovery key полезно независимо от текущего перехода Secure Boot.

Это стандартная мера перед обновлением BIOS, UEFI или изменениями загрузочной конфигурации.

Что изменится для сторонних загрузчиков

Microsoft UEFI CA используется не только собственным Boot Manager Windows.

Через эту цепочку доверия могут проверяться сторонние EFI-приложения и загрузчики.

Новый Microsoft UEFI CA 2023 постепенно становится актуальной основой доверия для таких компонентов.

Может ли обновление повлиять на Linux dual boot

Потенциально это зависит от конкретного загрузчика и его подписи.

Современные поддерживаемые загрузчики должны постепенно переходить на новые сертификаты.

Если используется устаревшая или нестандартная EFI-конфигурация, перед ручным изменением Secure Boot databases желательно проверить документацию соответствующего дистрибутива.

Что такое DBX и почему ее тоже нужно обновлять

DBX содержит список подписей компонентов, которым больше нельзя доверять.

Когда исследователи находят уязвимый загрузчик, Microsoft может добавить его подпись в список отзыва.

Чтобы такие новые блокировки продолжали применяться в будущем, устройство должно иметь актуальную цепочку Secure Boot trust.

Почему истечение старых сертификатов становится проблемой не сразу

Существующая Windows продолжает доверять уже установленным компонентам.

Риск растет постепенно, когда Microsoft начинает выпускать новые boot-компоненты и revocation updates, подписанные уже новой инфраструктурой.

Именно поэтому отсутствие обновления скорее приводит к постепенному отставанию уровня защиты, а не мгновенному отказу компьютера.

Нужно ли менять TPM из-за новых сертификатов Secure Boot

Нет. Переход на новые CA не означает необходимость заменять TPM.

Secure Boot и TPM работают в одной общей системе защиты загрузки, но выполняют разные задачи.

Главное требование — корректная поддержка UEFI и возможность обновить необходимые Secure Boot databases.

Как проверить, включен ли Secure Boot

Самый простой способ — использовать System Information.

  1. Нажмите Win + R.
  2. Введите msinfo32.
  3. Нажмите Enter.
  4. Найдите строку «Состояние безопасной загрузки».

Если отображается «Вкл.», Secure Boot активен.

Что делать, если Secure Boot выключен

Включение выполняется в UEFI компьютера и зависит от конкретной модели устройства.

Перед изменением параметров важно убедиться, что Windows установлена в UEFI-режиме и диск использует подходящую конфигурацию.

Без необходимости менять firmware settings только ради уведомления о сертификатах не стоит.

Чем ситуация домашних ПК отличается от корпоративных устройств

Домашние и многие неуправляемые устройства Microsoft обновляет автоматически.

В организациях администраторы могут самостоятельно контролировать rollout через Group Policy, Intune и другие средства управления.

Это позволяет сначала проверить небольшую тестовую группу, а затем постепенно распространять новые сертификаты по всей инфраструктуре.

Почему администраторам нельзя откладывать переход надолго

Управляемые компьютеры часто имеют более сложные настройки Secure Boot, BitLocker и UEFI.

Кроме того, они могут использовать:

  • собственные загрузочные образы;
  • PXE;
  • сторонние EFI-приложения;
  • виртуализацию;
  • специализированное оборудование.

Поэтому организации должны заранее проверить совместимость с сертификатами 2023 года.

Как получить новые сертификаты Secure Boot в Windows 11

Для большинства домашних компьютеров достаточно стандартного обновления системы.

  1. Откройте «Параметры».
  2. Перейдите в «Центр обновления Windows».
  3. Нажмите «Проверить наличие обновлений».
  4. Установите доступные security и cumulative updates.
  5. Перезагрузите компьютер при необходимости.
  6. Проверьте статус Secure Boot в Windows Security.

Если обновление пока не пришло, это может быть нормальной частью phased rollout.

Нужна ли отдельная лицензия для обновления Secure Boot

Нет. Новые сертификаты являются частью системного обслуживания Windows и распространяются через Windows Update на поддерживаемых устройствах.

Доставка: Моментально
В наличии: Много
1 790 ₽
Доставка: Моментально
В наличии: Много
1 590 ₽
Доставка: Моментально
В наличии: Много
2 190 ₽
Доставка: Моментально
В наличии: Много
1 890 ₽
Доставка: Моментально
В наличии: Много
1 790 ₽

Что важно знать о переходе Windows 11 на Secure Boot 2023

Обновление сертификатов Secure Boot — не обычное косметическое изменение Windows. Microsoft меняет фундаментальную цепочку доверия, которая используется еще до запуска операционной системы.

Сертификаты 2011 года достигают окончания срока действия в 2026 году, поэтому Windows постепенно переводит устройства на новые Microsoft KEK, Windows UEFI CA и Microsoft UEFI CA 2023.

Для большинства домашних пользователей процесс автоматический: достаточно поддерживать Windows и прошивку компьютера в актуальном состоянии. Если новые сертификаты еще не установлены, ПК не должен внезапно перестать загружаться и обычные обновления Windows продолжат работать.

Главный риск находится в будущем: без обновленной цепочки доверия устройство может перестать получать новые средства защиты Boot Manager, Secure Boot DB/DBX и исправления уязвимостей ранней стадии загрузки. Поэтому игнорировать переход надолго не стоит.