Windows 11: як підготуватися до обов’язкової вимоги Secure Boot за кілька тижнів

Фото до статті
Фото до статті

Microsoft продовжує розгортання оновлень сертифікатів для Secure Boot, навіть після минулих термінів. Другий важливий термін завершується в жовтні 2026 року.

Згідно з примітками до випуску Windows 11 KB5124008 (Build 26200.9445), Microsoft розширила розгортання сертифікатів Secure Boot, надавши доступ до них більшій кількості ПК, що відповідають критеріям “високої довіри”.

«Це оновлення містить додаткові дані для націлювання на пристрої з високим рівнем довіри, що розширює охоплення пристроїв, які автоматично отримують нові сертифікати Secure Boot», — зазначено в документації до вересневого оновлення 2026 року.

Після завантаження необхідних оновлень Secure Boot може знадобитися додаткове перезавантаження ПК, що зазвичай відбувається разом із щомісячними оновленнями безпеки.

Windows 11 перезавантажується

Деякі оновлення сертифікатів Secure Boot потребують перезавантаження для завершення встановлення. Microsoft також повідомляє, що деякі ПК можуть потребувати оновлення прошивки перед коректним застосуванням нових сертифікатів, що також вимагає перезавантаження.

За спостереженнями, ПК може перезавантажуватися кілька разів для Secure Boot, навіть після його застосування. Це може бути пов’язано з очікуваним оновленням прошивки, яке раптово виявляється необхідним виробником ПК.

Microsoft роз’яснила, що розгортання Secure Boot ще не завершено і триватиме протягом наступних кількох місяців, що відповідає інформації, отриманій під час сесії “Запитайте Microsoft про будь-що” з експертами Windows.

«Ми продовжуватимемо встановлювати новіші сертифікати через оновлення Windows протягом наступних місяців», — підтвердила Microsoft раніше.

Але хіба червневий термін для Secure Boot не минув?

Що насправді відбувається з Secure Boot у 2026 році?

Системна інформація показує, що Secure Boot активний
Системна інформація показує, що Secure Boot активний

Secure Boot є обов’язковою вимогою для Windows 11. Він використовує сертифікати, що зберігаються у вбудованому програмному забезпеченні (UEFI) комп’ютера, для визначення довіреності програмного забезпечення, задіяного в процесі завантаження, ще до запуску Windows 11. Якщо програмне забезпечення на рівні завантаження не є довіреним (наприклад, шкідливий або скомпрометований завантажувач), Secure Boot блокує його до старту Windows.

Це чудова ідея, але проблема полягає в тому, що галузь не має кращого способу керування сертифікатами, які визначають довіреність програмного забезпечення під час завантаження. Сертифікати, видані ще у 2011 році, починають закінчуватися у 2026 році.

Оскільки єдиної дати закінчення терміну дії Secure Boot не існує, Microsoft продовжуватиме випускати оновлення для нього.

Старі сертифікати Microsoft закінчуються поетапно:

Старий сертифікат Термін дії Пояснення від Microsoft
Microsoft Corporation KEK CA 2011 24 червня 2026 Підписує оновлення баз даних дозволених і відкликаних сертифікатів Secure Boot (DB та DBX)
Microsoft UEFI CA 2011 27 червня 2026 Підписує сторонні завантажувачі, EFI-додатки та деякі Option ROM
Microsoft Windows Production PCA 2011 19 жовтня 2026 Використовується для підписання завантажувача Windows

Перші два терміни вже минули.

Терміни 24 та 27 червня вже минули, але це не означає завершення переходу на Secure Boot. 24 червня минув термін дії Microsoft Corporation KEK CA 2011, а 27 червня — Microsoft UEFI CA 2011.

Коли закінчується термін дії сертифіката Secure Boot
Коли закінчується термін дії сертифіката Secure Boot

Наступна важлива дата — 19 жовтня 2026 року, коли закінчується термін дії Microsoft Windows Production PCA 2011. Microsoft зазначає, що цей сертифікат використовується для підписання завантажувача Windows, що робить його також важливим.

Що потрібно зробити до жовтневого терміну Secure Boot

Для більшості користувачів Windows 11 ручні дії не потрібні. Microsoft розгортає нові сертифікати Secure Boot через Windows Update, тому переконайтеся, що ви встановили останні оновлення, включаючи Вересневе оновлення 2026 року.

Ви також можете перевірити стан оновлення Secure Boot, перейшовши до Безпека Windows > Безпека пристрою > Secure Boot. Має відображатися повідомлення: “Secure Boot увімкнено, і всі необхідні оновлення сертифікатів застосовано. Подальших змін сертифікатів не потрібно”.

Як перевірити, чи активний Secure Boot у програмі Безпека Windows

Якщо Windows повідомляє, що ви все ще використовуєте стару конфігурацію довіри для завантаження, залиште Windows Update увімкненим і перевірте наявність оновлень прошивки або BIOS від виробника вашого ПК.

Microsoft значно розширила кількість пристроїв, які можуть автоматично отримувати нові сертифікати, але дата 24 червня не була кінцем розгортання.

Microsoft заздалегідь підтвердила, що 24 червня не було останнім терміном, і механізм оновлення не зупиниться раптово.

Microsoft та виробники оригінального обладнання (OEM) також підтвердили в липні, що сумісні пристрої не втратять можливості переходу на сертифікати 2023 року просто тому, що один зі старих сертифікатів закінчився.

Microsoft повторила це повідомлення в липні, додавши, що ПК без нових сертифікатів продовжуватимуть нормально запускатися та отримувати стандартні оновлення Windows, поки Microsoft продовжує розгортати сертифікати.

Вересневе оновлення Windows 11 знову розширює дані для націлювання, які Microsoft використовує для визначення, які ПК можуть безпечно отримувати сертифікати, і компанія зазначає, що розгортання сертифікатів триватиме на підтримуваних ПК та некерованих корпоративних пристроях протягом найближчих місяців.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *