Windows 安全启动证书更新,这些要点一定要了解
Windows 安全启动证书更新,这些要点一定要了解
微软正在分批替换 Windows 系统安全启动(Secure Boot)证书。安全启动证书可以拦截 Bootkit 这类开机阶段的恶意程序,保障电脑启动环境干净安全。关于证书更新,整理了大家关心的常见问题。
1、哪些电脑会受到这次变更影响?
2024 年及之后出厂的多数机型,出厂已经预置新版安全启动证书,用户完全不用手动操作。
2、受影响设备怎么获取新版证书?
有两种可行途径:
通过 Windows 更新自动部署,无需手动下载工具;
手动操作:更新 BIOS → 清除安全启动密钥 → 恢复默认密钥。

3、旧证书到期还没拿到新证书,会出现什么情况?
证书过期后,电脑依旧可以正常开机运行,但会缺失开机环节的新增安全防护,部分依赖安全启动信任的功能,例如第三方启动加载程序可能异常。

即便证书已经过期,包含新版证书的系统累积更新依旧可以安装。绝大多数 Windows 设备能够自动接收证书补丁,也支持手动更新。保持系统持续更新,才能完整拥有安全启动带来的全部防护能力。
4、如果把安全启动关闭,会带来哪些后果?
关闭安全启动,固件将不会接收新版安全启动证书。安全启动防护不再生效,设备更容易遭受 Bootkit 等开机层级恶意软件攻击。不建议关闭安全启动功能。
5、查看 UEFI 安全启动运行状态
打开「Windows 安全中心」,依次进入设备安全性 → 安全启动。页面会显示绿、黄、红三种标识,用来反馈当前安全启动工作状态。
6、安全启动显示黄色、红色警告标识怎么处理?

进入 BIOS 设置界面,恢复安全启动密钥,部署 2023 版
Secure Boot Keys。
7、PowerShell 命令核验安全启动密钥

以管理员身份打开 PowerShell,执行两条指令校验证书是否到位
。 ① 校验 KEK 密钥是否包含Microsoft Corporation KEK 2K CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
返回True代表证书已存在;返回 False,参考第 2 点方案更新证书。
② 校验 DB 签名库是否包含Windows UEFI CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
返回True即正常;如果需要校验Microsoft UEFI CA 2023,将命令内的Windows替换成Microsoft即可。返回 False 同样参考问题 2 做证书更新。
小提示:需要更新证书的电脑,建议保持 Windows 自动更新开启。
