微软设定2026年安全启动证书到期截止日期
微软发布了新的指南,警告称2011年的安全启动证书将于2026年6月开始到期,随后还有一批证书将在2026年10月到期。其表示,已经开始通过常规Windows更新为许多受影响的设备安装一套新的2023年证书。

安全启动是一个在Windows加载之前于启动时运行的进程,它使用加密密钥来验证只有受信任的软件才能运行。在一篇博客文章中,Windows服务和交付合作伙伴总监Nuno Costa写道:"淘汰旧证书并引入新证书是行业标准做法,有助于防止老化的凭证成为薄弱环节,并使平台符合现代安全预期。"
该通知出现在微软2026年1月13日Patch Tuesday发布的Windows 11(KB5074109)更新说明中,标题为"Windows安全启动证书到期",其中微软指出了2026年6月的开始日期,并引导用户查看准备指南。
2026年2月10日,微软还发布了KB5079373(Windows设备上的安全启动证书到期时会发生什么),总结了到期意味着什么,并重申大多数设备应自动更新,而部分设备可能需要OEM固件更新。

2011年证书开始到期后会有什么变化
微软表示,到达到期日期的设备仍应正常启动并继续接收标准Windows更新。关键区别在于,缺少新证书的系统将无法再接收针对早期启动过程的新保护,包括与Windows启动管理器、安全启动数据库、吊销列表以及新发现的启动链漏洞修复相关的更新。
在其更广泛的安全启动证书说明(KB5062710)中,微软同样警告称,虽然日常使用可能看起来没有变化,但随着新的启动级威胁出现,受影响的机器将逐渐变得保护不足。
哪些证书正在到期,以及用什么替代
在微软的IT指南中,该公司列出了3个自Windows 8 / Windows Server 2012时代以来一直在使用的微软提供的安全启动证书,称它们将从2026年6月开始到期,并在2026年10月前全部到期。
微软正在将设备迁移到2023年证书颁发机构,包括用于签署安全启动数据库更新和Windows启动组件的新条目,并指出某些环境可能需要根据设备需要信任的内容添加单独的2023年证书(例如,与Option ROM相关的信任)。

用户和组织现在应该做什么
对于大多数消费级PC,微软表示替换证书应通过微软管理的更新送达,但提醒某些系统可能需要OEM固件更新才能正确应用新证书。微软还建议不要禁用安全启动作为变通方案。
对于托管设备群,微软的指南和操作手册概述了在2026年6月截止日期之前进行清点、监控和部署变更的方法(包括Intune、组策略和基于注册表的方法)。
第三方关于此次推出的报道称,微软将此视为启动信任链的"代际更新",更新现在通过常规Windows服务为受支持设备提供。
