Spoločnosť Microsoft nahrádza certifikáty Secure Boot s končiacou platnosťou v systéme Windows 11 – Všetky podrobnosti a ako aktualizovať ten svoj

  • Funkcia Secure Boot zabraňuje nízkemu škodlivému softvéru ohroziť proces spúšťania systému Windows 11.
  • Platnosť pôvodných certifikátov Secure Boot od spoločnosti Microsoft z roku 2011 vyprší v júni 2026 a nové certifikáty z roku 2023 predlžujú ochranu do roku 2053.
  • Zariadenia zakúpené v roku 2024 a neskôr už pravdepodobne majú najnovšie certifikáty. Ostatné ich dostávajú postupne prostredníctvom služby Windows Update.
  • Stav certifikátu môžete skontrolovať pomocou PowerShellu a certifikáty môžete manuálne aktualizovať pomocou úprav databázy Registry a naplánovaných úloh, ak sa aktualizácie nedostali automaticky.

Platnosť certifikátu pre modul Secure Boot vášho počítača vyprší v júni 2026. Počnúc aktualizáciou zabezpečenia z januára 2026 spoločnosť Microsoft začala postupné zavádzanie nového certifikátu, ktorý umožní vášmu počítaču pokračovať v správnom spúšťaní a prijímaní aktualizácií zabezpečenia.

V systéme Windows 11 je funkcia Secure Boot bezpečnostná funkcia dostupná vo firmvéri UEFI (Unified Extensible Firmware Interface), ktorá zabraňuje neoprávneným úpravám kritických systémových súborov počas spúšťania. Vďaka tomu sa zabezpečí, že sa zariadenie spustí iba pomocou softvéru, ktorému dôveruje výrobca.

Inými slovami, Secure Boot pomáha chrániť vaše zariadenia pred nízkoúrovňovým škodlivým softvérom (ako sú bootkity a rootkity), ktorý môže infikovať proces zavádzania a získať kontrolu nad vaším počítačom ešte predtým, ako sa operačný systém a antivírusový softvér vôbec načítajú.

 

Pochopenie certifikátov Secure Boot

Súčasťou procesu je, že táto funkcia používa kryptografické kľúče (známe ako certifikačné autority (CA)) na overenie, či firmvérové ​​moduly pochádzajú z dôveryhodného zdroja, čo pomáha predchádzať spusteniu škodlivého softvéru v počiatočných fázach spúšťania zariadenia.

Certifikáty Secure Boot majú vždy dátumy expirácie, pretože pomáhajú zabezpečiť, aby váš počítač naďalej dostával aktualizácie zabezpečenia a správne sa spúšťal. Preto musíte nainštalovať certifikáty z roku 2023 skôr, ako v júni 2026 začnú vypršovať platnosť certifikátov z roku 2011.

Ak máte zariadenie zakúpené v roku 2024 (alebo neskôr), je pravdepodobné, že najnovšie certifikáty už sú nainštalované. Pre ostatné počítače však spoločnosť Microsoft v súčasnosti zavádza nové certifikáty Secure Boot prostredníctvom služby Windows Update.

V aktualizácii zabezpečenia „2026-01 (KB5074109) (26200.7623)“ vydanej 13. januára 2026 softvérový gigant poznamenal, že aktualizácie teraz obsahujú podmnožinu údajov o zacielení na zariadenia s vysokou spoľahlivosťou, ktoré identifikujú zariadenia oprávnené na automatické prijímanie nových certifikátov Secure Boot. Zariadenia dostanú nové certifikáty až po preukázaní dostatočného počtu signálov úspešnej aktualizácie, čím sa zabezpečí bezpečné a postupné nasadenie.

To znamená, že na aktualizáciu funkcie Secure Boot nemusíte vykonávať žiadne manuálne kroky , okrem toho, že systému umožníte neustále prijímať aktualizácie. Aspoň odteraz, kým nebude k dispozícii aktualizácia zabezpečenia z júna 2026.

Skontrolujte dátum expirácie certifikátu Secure Boot

Keďže nedostanete upozornenie, že váš počítač teraz obsahuje najnovšie certifikačné autority, je dôležité skontrolovať, či vaše zariadenie stále potrebuje aktualizáciu.

Systém Windows 11 nemá žiadny natívny príkaz na zobrazenie dátumu expirácie firmvéru čitateľného človekom. Môžete však skontrolovať, či máte „aktualizované“ certifikáty z roku 2023 (ktoré nahrádzajú tie, ktorých platnosť vyprší v roku 2026), pomocou týchto krokov:

Otvorte PowerShell (admin) a spustite:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  • Pravda: Máte nový certifikát (platný do roku 2053).
  • Nepravda: Pravdepodobne stále používate certifikát z roku 2011 (platnosť vyprší v roku 2026).

Spoločnosť Microsoft nahrádza certifikáty Secure Boot s končiacou platnosťou v systéme Windows 11 – Všetky podrobnosti a ako aktualizovať ten svoj

Kontrola platnosti certifikátu Secure Boot v PowerShelle / Obrázok: Mauro Huculak

Takmer všetky moderné reťazce Secure Boot sa spoliehajú na certifikáty spoločnosti Microsoft z roku 2011, ktoré majú nasledujúce dátumy expirácie :

  • Spoločnosť Microsoft Corporation KEK CA 2011 (24. júna 2026). 
  • Certifikácia UEFI spoločnosti Microsoft Corporation 2011 (27. júna 2026).
  • Pamäť Microsoft Option ROM UEFI CA 2011 (27. júna 2026).
  • Microsoft Windows Production PCA 2011 (19. októbra 2026).

Pre porovnanie, toto robí každý certifikát:

  • Certifikát KEK: Dôveryhodná kotva, ktorá umožňuje aktualizáciu databáz podpisov Secure Boot (DB/DBX).
  • Certifikáty UEFI CA: Dôverujte podpisom bootloaderov a komponentov firmvéru (vrátane aplikácií EFI tretích strán).
  • Voliteľná ROM CA: Dôveruje modulom ROM s voliteľným firmvérom.
  • Microsoft Windows Production PCA 2011: Zaisťuje, že firmvér v režime Secure Boot dôveruje zavádzaciemu programu systému Windows a súvisiacim binárnym súborom.

Aktualizácia certifikátov Secure Boot v systéme Windows 11

Ak sa blíži koniec platnosti vašich certifikátov, spoločnosť Microsoft a výrobca vášho počítača (OEM) automaticky odošlú aktualizácie firmvéru alebo aktualizácie „DBX“ prostredníctvom služby Windows Update alebo aktualizácií systému, aby sa zaregistrovali nové certifikáty CA 2023. Svoje Secure Boot však môžete aktualizovať manuálne.

Upozornenie: Pred pokračovaním sa uistite, že máte uložený kľúč na obnovenie BitLocker a že váš systém BIOS (UEFI) je aktuálny. Ak firmvér vášho počítača nepodporuje nové certifikáty, počítač sa po aktualizácii nemusí spustiť. Pred pokračovaním sa tiež odporúča vytvoriť úplnú zálohu počítača.

Otvorte PowerShell (admin) a spustite:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Tento príkaz nastaví kľúč databázy Registry, ktorý dáva operačnému systému pokyn na nasadenie všetkých požadovaných certifikátov (vrátane správcu zavádzania s podpisom PCA 2023).

Hodnota 0x5944je kód „úplného zmiernenia“, ktorý povoľuje všetky relevantné aktualizácie certifikátov.

Systém Windows 11 má vstavanú úlohu, ktorá spracováva tieto zmeny certifikátov, a môžete ju spustiť manuálne, aby ste sa vyhli 12-hodinovému čakaniu pomocou nasledujúceho príkazu:

Start-ScheduledTask-NázovÚlohy "\Microsoft\Windows\PI\Secure-Boot-Update"

Spoločnosť Microsoft nahrádza certifikáty Secure Boot s končiacou platnosťou v systéme Windows 11 – Všetky podrobnosti a ako aktualizovať ten svoj

Aktualizácie PowerShellu pre certifikát Secure Boot / Obrázok: Mauro Huculak

Aktualizácia zvyčajne vyžaduje dva reštarty na úplné použitie. Po prvom reštarte systém aktualizuje správcu zavádzania. Po druhom reštarte dokončí zápis certifikátu do databázy UEFI.

Po reštartovaní môžete overiť, či sa vo vašej databáze nachádza „UEFI CA 2023“, spustením tohto príkazu PowerShell (ako správca):

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

  • Pravda: Váš systém je teraz zabezpečený novými certifikátmi.
  • Nepravda: Ak po niekoľkých reštartoch zostáva hodnota nepravda, firmvér základnej dosky môže byť príliš starý na to, aby akceptoval nový formát certifikátu. Skontrolujte webovú stránku výrobcu, či nie je k dispozícii aktualizácia systému BIOS súvisiaca s funkciou „Secure Boot“.

Ak je BitLocker aktívny, možno budete musieť dočasne vypnúť šifrovanieSuspend-BitLocker -MountPoint "C:" -RebootCount 2 ( ), kým firmvér úspešne zapíše nové kľúče do zariadenia.

Zanechať komentár

Nie, Windows 12 sa nespustí v roku 2026 – toto sa skutočne deje

Nie, Windows 12 sa nespustí v roku 2026 – toto sa skutočne deje

Nie, Windows 12 nebude uvedený na trh v roku 2026. Tu je dôvod, prečo je virálna správa o operačnom systéme s umelou inteligenciou nesprávna a čo spoločnosť Microsoft v skutočnosti plánuje.

Ako používať LocalSend v systéme Windows 11 na prenos súborov v sieti

Ako používať LocalSend v systéme Windows 11 na prenos súborov v sieti

Pomocou služby LocalSend v systéme Windows 11 môžete rýchlo, súkromne a bez serverov tretích strán prenášať súbory, priečinky a text medzi zariadeniami v lokálnej sieti.

Microsoft premieňa Copilot na mini prehliadač v systéme Windows 11 – užitočné vylepšenie s umelou inteligenciou alebo ďalšie vylepšenie pre Edge?

Microsoft premieňa Copilot na mini prehliadač v systéme Windows 11 – užitočné vylepšenie s umelou inteligenciou alebo ďalšie vylepšenie pre Edge?

Aplikácia Copilot v systéme Windows 11 teraz dokáže otvárať webové stránky priamo v aplikácii. Nová funkcia prehliadania v bočnom paneli znižuje prepínanie medzi aplikáciami a pridáva kontext kariet pre umelú inteligenciu.

Ako obnoviť klasické kontextové menu v systéme Windows 11

Ako obnoviť klasické kontextové menu v systéme Windows 11

V systéme Windows 11 môžete tento kľúč upraviť v databáze Registry alebo pomocou príkazového riadka CMD, ak chcete obnoviť klasickú kontextovú ponuku s pravým kliknutím myši so všetkými možnosťami.

Ako povoliť funkciu Secure Boot na hranie hry Battlefield 6 vo Windowse 11 (alebo 10)

Ako povoliť funkciu Secure Boot na hranie hry Battlefield 6 vo Windowse 11 (alebo 10)

Povolenie funkcie Secure Boot v systémoch Windows 11 a 10 na splnenie požiadaviek proti podvádzaniu v hre Battlefield 6 a oprava chyby „SecureBoot nie je povolený“.

Zostava 26120.4452 (KB5060836) pre Windows 11 umožňuje zmeniť polohu indikátorov v beta verzii

Zostava 26120.4452 (KB5060836) pre Windows 11 umožňuje zmeniť polohu indikátorov v beta verzii

(Beta) Build 26120.4452 (KB5060836) vo Windowse 11, Microsoft prináša novú domovskú stránku aplikácie Recall, nastavenia polohy indikátora hardvéru a ďalšie.

Zostava 26200.5761 (KB5064093) pre Windows 11 25H2 prináša obnovenie aplikácií pre Android a ďalšie funkcie (vývojár)

Zostava 26200.5761 (KB5064093) pre Windows 11 25H2 prináša obnovenie aplikácií pre Android a ďalšie funkcie (vývojár)

Aktualizácia KB5064093 (zostavenie 26200.5761) pre Windows 11 sa vydáva s obnovením aplikácií pre Android, novou ikonou batérie na uzamknutej obrazovke, aktualizáciami agenta AI a opravami.

Zostavenie systému Windows 11 27774 pridáva do Canary Channel funkciu ochrany správcu

Zostavenie systému Windows 11 27774 pridáva do Canary Channel funkciu ochrany správcu

Zostava 27774 pre Windows 11 zavádza funkciu ochrany správcu a zmeny v nastavení systému Windows pri práci s oddielmi.

Ako povoliť nové rozšírené nastavenia v systéme Windows 11

Ako povoliť nové rozšírené nastavenia v systéme Windows 11

Ak chcete povoliť nové rozšírené nastavenia v systéme Windows 11, spustite príkaz vivetool /enable /id:56005157 a získajte prístup k novým funkciám pre Prieskumníka súborov a virtuálne počítače.

Stiahnite si túto prerábku klasickej tapety „Hero“ z Windowsu 10 inšpirovanú systémom Windows 11

Stiahnite si túto prerábku klasickej tapety „Hero“ z Windowsu 10 inšpirovanú systémom Windows 11

Stiahnite si tapety s motívom hrdinov systému Windows 10 a nastavte ich ako pozadie pracovnej plochy v systéme Windows 11.