
Microsoft продовжує розгортання оновлень сертифікатів для Secure Boot, навіть після минулих термінів. Другий важливий термін завершується в жовтні 2026 року.
Згідно з примітками до випуску Windows 11 KB5124008 (Build 26200.9445), Microsoft розширила розгортання сертифікатів Secure Boot, надавши доступ до них більшій кількості ПК, що відповідають критеріям “високої довіри”.
«Це оновлення містить додаткові дані для націлювання на пристрої з високим рівнем довіри, що розширює охоплення пристроїв, які автоматично отримують нові сертифікати Secure Boot», — зазначено в документації до вересневого оновлення 2026 року.
Після завантаження необхідних оновлень Secure Boot може знадобитися додаткове перезавантаження ПК, що зазвичай відбувається разом із щомісячними оновленнями безпеки.

Деякі оновлення сертифікатів Secure Boot потребують перезавантаження для завершення встановлення. Microsoft також повідомляє, що деякі ПК можуть потребувати оновлення прошивки перед коректним застосуванням нових сертифікатів, що також вимагає перезавантаження.
За спостереженнями, ПК може перезавантажуватися кілька разів для Secure Boot, навіть після його застосування. Це може бути пов’язано з очікуваним оновленням прошивки, яке раптово виявляється необхідним виробником ПК.
Microsoft роз’яснила, що розгортання Secure Boot ще не завершено і триватиме протягом наступних кількох місяців, що відповідає інформації, отриманій під час сесії “Запитайте Microsoft про будь-що” з експертами Windows.
«Ми продовжуватимемо встановлювати новіші сертифікати через оновлення Windows протягом наступних місяців», — підтвердила Microsoft раніше.
Але хіба червневий термін для Secure Boot не минув?
Що насправді відбувається з Secure Boot у 2026 році?

Secure Boot є обов’язковою вимогою для Windows 11. Він використовує сертифікати, що зберігаються у вбудованому програмному забезпеченні (UEFI) комп’ютера, для визначення довіреності програмного забезпечення, задіяного в процесі завантаження, ще до запуску Windows 11. Якщо програмне забезпечення на рівні завантаження не є довіреним (наприклад, шкідливий або скомпрометований завантажувач), Secure Boot блокує його до старту Windows.
Це чудова ідея, але проблема полягає в тому, що галузь не має кращого способу керування сертифікатами, які визначають довіреність програмного забезпечення під час завантаження. Сертифікати, видані ще у 2011 році, починають закінчуватися у 2026 році.
Оскільки єдиної дати закінчення терміну дії Secure Boot не існує, Microsoft продовжуватиме випускати оновлення для нього.
Старі сертифікати Microsoft закінчуються поетапно:
| Старий сертифікат | Термін дії | Пояснення від Microsoft |
|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24 червня 2026 | Підписує оновлення баз даних дозволених і відкликаних сертифікатів Secure Boot (DB та DBX) |
| Microsoft UEFI CA 2011 | 27 червня 2026 | Підписує сторонні завантажувачі, EFI-додатки та деякі Option ROM |
| Microsoft Windows Production PCA 2011 | 19 жовтня 2026 | Використовується для підписання завантажувача Windows |
Перші два терміни вже минули.
Терміни 24 та 27 червня вже минули, але це не означає завершення переходу на Secure Boot. 24 червня минув термін дії Microsoft Corporation KEK CA 2011, а 27 червня — Microsoft UEFI CA 2011.

Наступна важлива дата — 19 жовтня 2026 року, коли закінчується термін дії Microsoft Windows Production PCA 2011. Microsoft зазначає, що цей сертифікат використовується для підписання завантажувача Windows, що робить його також важливим.
Що потрібно зробити до жовтневого терміну Secure Boot
Для більшості користувачів Windows 11 ручні дії не потрібні. Microsoft розгортає нові сертифікати Secure Boot через Windows Update, тому переконайтеся, що ви встановили останні оновлення, включаючи Вересневе оновлення 2026 року.
Ви також можете перевірити стан оновлення Secure Boot, перейшовши до Безпека Windows > Безпека пристрою > Secure Boot. Має відображатися повідомлення: “Secure Boot увімкнено, і всі необхідні оновлення сертифікатів застосовано. Подальших змін сертифікатів не потрібно”.

Якщо Windows повідомляє, що ви все ще використовуєте стару конфігурацію довіри для завантаження, залиште Windows Update увімкненим і перевірте наявність оновлень прошивки або BIOS від виробника вашого ПК.
Microsoft значно розширила кількість пристроїв, які можуть автоматично отримувати нові сертифікати, але дата 24 червня не була кінцем розгортання.
Microsoft заздалегідь підтвердила, що 24 червня не було останнім терміном, і механізм оновлення не зупиниться раптово.
Microsoft та виробники оригінального обладнання (OEM) також підтвердили в липні, що сумісні пристрої не втратять можливості переходу на сертифікати 2023 року просто тому, що один зі старих сертифікатів закінчився.
Microsoft повторила це повідомлення в липні, додавши, що ПК без нових сертифікатів продовжуватимуть нормально запускатися та отримувати стандартні оновлення Windows, поки Microsoft продовжує розгортати сертифікати.
Вересневе оновлення Windows 11 знову розширює дані для націлювання, які Microsoft використовує для визначення, які ПК можуть безпечно отримувати сертифікати, і компанія зазначає, що розгортання сертифікатів триватиме на підтримуваних ПК та некерованих корпоративних пристроях протягом найближчих місяців.
