Важный сертификат безопасности Windows устарел: что делать и как проверить свой ПК

Критически важный срок для пользователей Windows наступает на этой неделе. Истекает действие четырех сертификатов безопасности Microsoft, первый из которых прекращает работу сегодня, 24 июня 2026 года. Эти сертификаты являются ключевыми для функции Secure Boot, которая защищает современные компьютеры под управлением Windows и Linux.

Microsoft проявила исключительную открытость в вопросе замены устаревших сертификатов, предоставив подробные инструкции как для обычных пользователей, так и для корпоративных клиентов. Компания также добавила простой способ проверки статуса сертификатов с помощью встроенной утилиты «Безопасность Windows». Прежде чем приступить к проверке, рекомендуется сохранить копию ключа восстановления BitLocker на всякий случай.

Что такое Secure Boot и почему это важно?

Истечение срока действия сертификатов Secure Boot — это более сложная задача, чем прошлогоднее окончание поддержки Windows 10. Чтобы понять суть проблемы, необходимо разобраться в ключевой функции безопасности, присутствующей в каждом ПК под управлением Windows, разработанном и выпущенном с 2011 года: Secure Boot (безопасная загрузка).

Эта функция, включенная по умолчанию на новых ПК с Windows 10 и Windows 11, действует как привратник, допуская к запуску только доверенное программное обеспечение. Если злоумышленник попытается изменить операционную систему или загрузиться с другого устройства, Secure Boot блокирует такую попытку. Все актуальные версии Windows поддерживают Secure Boot, как и многие дистрибутивы Linux, включая Ubuntu, Fedora, Linux Mint, OpenSUSE и другие.

Secure Boot полагается на цепочку криптографических сертификатов, которые проверяют подпись каждого загрузочного компонента. Одним из наиболее важных является сертификат Key Enrollment Key (KEK), который также иногда называют Key Exchange Key. Он находится в прошивке UEFI (унифицированный расширяемый интерфейс прошивки) каждого современного ПК и работает с модулем доверенной платформы (TPM) для управления списком доверенных загрузчиков, содержащихся в базе данных разрешенных подписей (DB) и базе данных запрещенных подписей (DBX).

Выпущенные Microsoft сертификаты Production Certificate Authority (CA) и UEFI CA также необходимы для работы Secure Boot и требуют обновления.

Проблема с сертификатами Secure Boot

Если компьютер был приобретен в течение последних 15 лет, он почти наверняка содержит выпущенные Microsoft сертификаты KEK и UEFI CA от 2011 года, срок действия которых истекает в июне 2026 года. Для обновления этих сертификатов необходим доступ к «корню доверия» — ключу платформы (Platform Key), который управляется производителем оборудования (OEM).

Истекающий сертификат Дата истечения Новый сертификат Назначение
Сертификат KEK CA 2011 корпорации Microsoft 24 июня 2026 года Сертификат KEK 2K CA 2023 корпорации Microsoft Подписывает обновления базы данных подписей Secure Boot и базы данных отозванных подписей.
Сертификат Production PCA 2011 корпорации Microsoft 19 октября 2026 года Сертификат UEFI CA 2023 для Windows Подписывает загрузчик Windows.
Сертификат UEFI CA 2011 корпорации Microsoft 27 июня 2026 года Сертификат UEFI CA 2023 корпорации Microsoft Подписывает сторонние загрузчики и приложения EFI.
Сертификат UEFI CA 2011 корпорации Microsoft 27 июня 2026 года Сертификат Option ROM UEFI CA 2023 корпорации Microsoft Подписывает сторонние Option ROM.

Примечание: Сертификат UEFI CA 2011 корпорации Microsoft был заменен двумя отдельными подписями, чтобы организации могли доверять сторонним Option ROM без необходимости доверять сторонним загрузчикам.

Что произойдет, если сертификаты не обновить?

Когда срок действия сертификатов Secure Boot истекает, они больше не могут использоваться для проверки загрузочного программного обеспечения. Это не так страшно, как кажется. Компьютер продолжит запускаться и работать нормально, но не сможет получать обновления для Windows Boot Manager, баз данных и списков отзыва Secure Boot, а также исправления для вновь обнаруженных уязвимостей в цепочке загрузки.

Secure Boot можно отключить, но в этом случае для доступа к дискам, зашифрованным BitLocker, может потребоваться ввод ключа восстановления. Microsoft отмечает, что сценарии, зависящие от доверия Secure Boot (такие как усиление защиты BitLocker, целостность кода на уровне загрузки или сторонние загрузчики и Option ROM), также могут быть затронуты, если им потребуется обновленное доверие Secure Boot.

Как Microsoft и производители устройств готовятся к обновлению?

В 2023 году Microsoft выпустила замену для этих сертификатов Secure Boot. Однако вся суть модели сертификатов Secure Boot заключается в том, что их нелегко заменить – если бы это было не так, каждый разработчик вредоносного ПО в мире сосредоточил бы свои усилия именно на этом, создавая вредоносные руткиты, запускающиеся при старте и труднообнаружимые.

Готовясь к этому масштабному обновлению, Microsoft и ее аппаратные партнеры в течение нескольких лет координировали глобальную серию обновлений, предназначенных для замены устаревших сертификатов версиями 2023 года. Microsoft публикует рекомендации для клиентов уже более года, начиная с начала 2025 года, и задокументировала свой прогресс в блоге в этом году.

«Партнеры нашей экосистемы играют критически важную роль в переходе на новые сертификаты Secure Boot. Производители оборудования (OEM) поставляют обновленные сертификаты на новые устройства и многие более новые ПК, произведенные с 2024 года, а почти все устройства, отгруженные в 2025 году, уже включают эти сертификаты и не требуют никаких действий от клиентов. Партнеры-OEM также тесно сотрудничали с нашими инженерными командами, чтобы обеспечить бесшовное применение обновлений на уже находящихся в эксплуатации устройствах, и предоставили собственные рекомендации, чтобы помочь клиентам подготовиться к переходу. В результате этих согласованных усилий вскоре пользователи могут увидеть обновление прошивки, которое выведет ядро безопасности вашего компьютера в современную эпоху, продлив срок действия сертификатов еще на десять лет или более», — сообщает компания.

Для большинства пользователей этот процесс должен быть незаметным. Многие могли уже установить необходимые обновления, не заметив этого. Корпоративные администраторы имеют широкий спектр инструментов для мониторинга и развертывания этих обновлений, все из которых задокументированы в руководстве по Secure Boot для клиентов Windows.

Часто задаваемые вопросы

Почему сертификаты устаревают?

Пятнадцать лет – это долгий срок. Стандарты безопасности значительно развиваются каждый год, и вполне нормально выводить из эксплуатации старые сертификаты и заменять их новыми, которые соответствуют современным требованиям безопасности, вместо того чтобы становиться точкой уязвимости.

Затронет ли это мой ПК?

Если компьютер был разработан и произведен после 2011 года, он включает сертификаты Secure Boot. Любое устройство, разработанное и произведенное в период с 2012 по 2024 год, поставлялось с сертификатами 2011 года, срок действия которых истекает в 2026 году, и они должны быть заменены. По данным Microsoft, ее OEM-партнеры поставляют обновленные сертификаты на новые устройства с 2024 года. Если у вас относительно новое устройство, оно, вероятно, уже включает последние сертификаты. ПК Copilot+, выпущенные в 2025 году или позднее, уже включают сертификаты 2023 года и не нуждаются в обновлении.

Как проверить статус сертификатов?

Недавнее обновление Windows 11 позволяет проверить статус сертификатов безопасности в приложении «Безопасность Windows». Выберите страницу «Защита устройства» и найдите заголовок «Безопасная загрузка». Если видите сообщение «Все необходимые сертификаты применены», то все в порядке.

Также можно использовать PowerShell для проверки наличия обновленных сертификатов. Откройте окно PowerShell с правами администратора, затем скопируйте и вставьте следующую команду в командную строку PowerShell:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Если в ответ будет «True», значит, система обновлена. Если «False», требуется обновление прошивки.

Получу ли я обновление автоматически?

Если ПК был разработан и произведен крупным производителем (Lenovo, HP, Dell, ASUS, Surface) и используется поддерживаемая версия Windows, необходимые обновления должны быть получены автоматически. По данным Microsoft, «для большинства частных лиц и предприятий, которые позволяют Microsoft управлять обновлениями ПК, новые сертификаты будут установлены автоматически через регулярный ежемесячный процесс обновления Windows, без дополнительных действий».

Эти обновления поступят почти на все ПК под управлением Windows 11 и на ПК под управлением Windows 10 с подпиской на расширенные обновления безопасности. Для установки обновленных сертификатов может потребоваться отдельное обновление прошивки от производителя ПК.

Каждый OEM имеет страницу статуса, где можно проверить актуальную информацию:

Ряд этих производителей уже некоторое время поставляют ПК с обоими наборами сертификатов, что позволяет корпоративным клиентам выбирать, когда переходить на новые сертификаты. Для специализированных компьютеров, таких как серверы и устройства IoT, может потребоваться загрузить и установить обновление от производителя устройства.

Что произойдет, если я не обновлю эти сертификаты?

По данным Microsoft, «когда срок действия сертификатов CA 2011 года истечет, устройства Windows, у которых нет новых сертификатов 2023 года, больше не смогут получать исправления безопасности для компонентов, предшествующих загрузке, что ставит под угрозу безопасность загрузки Windows... Без обновлений устройства Windows с включенным Secure Boot рискуют не получать обновления безопасности или не доверять новым загрузчикам, что поставит под угрозу как возможность обслуживания, так и безопасность».

У меня Mac. Нужно ли мне беспокоиться об этом?

Нет.

У меня ПК под управлением Linux. Нужно ли мне беспокоиться об этом?

Если вы используете двойную загрузку Linux с Windows, Microsoft заявляет, что обновит сертификаты, на которые полагается Linux. Если Windows была полностью удалена, вы можете не получать последние обновления безопасности автоматически. Вы можете связаться с компанией, которая произвела ПК, чтобы узнать, есть ли ручное обновление, или отключить Secure Boot. Помимо красного значка замка на экране загрузки, все остальное будет работать как обычно.

Я собрал ПК самостоятельно. Где найти обновления?

Обратитесь к производителю материнской платы. Обновление может быть доступно, но в зависимости от возраста ПК производитель материнской платы может его не предлагать. Вы можете отключить Secure Boot, и Windows все равно будет запускаться. Если BitLocker включен, для доступа к данным на диске может потребоваться ввести ключ восстановления.

Когда истекут новые сертификаты?

Срок действия сертификатов 2023 года истекает через 15 лет, в 2038 году. Единственное исключение — Windows UEFI CA 2023, срок действия которого истечет в июне 2035 года. Это означает, что процедуру обновления придется повторить менее чем через десять лет.

Где я могу получить дополнительную информацию или помощь?

Официальная страница Microsoft с часто задаваемыми вопросами находится здесь: Secure Boot Certificate Update FAQ. Если возникнут проблемы на неуправляемом ПК дома или в небольшом офисе, обратитесь к производителю ПК или в службу поддержки Microsoft. Корпоративные администраторы могут использовать коммерческие каналы поддержки.


Понравилась запись? Поделись с друзьями и поддержи сайт: