Домой Новости Microsoft продолжает обновление сертификатов Secure Boot в Windows 11 до октября 2026...

Microsoft продолжает обновление сертификатов Secure Boot в Windows 11 до октября 2026 года

Microsoft продолжает процесс обновления сертификатов Secure Boot в Windows 11. Очередной важный этап намечен на октябрь 2026 года, когда истекает срок действия сертификата PCA 2011.

0
0

С выходом сентябрьского обновления Patch Tuesday компания Microsoft напомнила пользователям о продолжающемся процессе замены сертификатов функции безопасной загрузки (Secure Boot). Несмотря на то что ключевые сроки первичного этапа уже остались позади, обновление защиты системы будет проходить поэтапно вплоть до конца 2026 года и далее.

Окно настроек безопасности Windows 11 с информацией о сертификатах Secure Boot
Microsoft продолжает поэтапное обновление сертификатов Secure Boot для повышения безопасности загрузки систем на базе Windows 11

Расширение охвата устройств в сентябрьском обновлении

В документации к обновлению Windows 11 KB5124008 (сборка 26200.9445) разработчики подтвердили, что значительно расширили список компьютеров, попадающих в категорию «высокой уверенности» (high confidence), которые могут автоматически получать новые сертификаты. Этот шаг направлен на увеличение общего числа устройств, совместимых с актуальными стандартами безопасности UEFI.

Процесс установки сертификатов Secure Boot нередко сопровождается дополнительными перезагрузками системы. В некоторых случаях пользователям может потребоваться обновление прошивки (BIOS/UEFI) от производителя материнской платы или ноутбука. Если система обнаруживает необходимость такого обновления, процесс инсталляции может потребовать нескольких перезапусков устройства подряд.

Принципы работы и график истечения сертификатов

Secure Boot — обязательный компонент Windows 11, обеспечивающий доверенную загрузку ОС. Технология использует сертификаты, хранящиеся в прошивке компьютера, чтобы проверять подлинность загрузчика перед запуском Windows. Это предотвращает запуск вредоносного или скомпрометированного ПО на раннем этапе загрузки. Поскольку сертификаты, выпущенные в 2011 году, начали массово истекать, Microsoft вынуждена внедрять новые стандарты.

Важные даты завершения действия старых сертификатов:

  • 24 июня 2026 года — истек срок Microsoft Corporation KEK CA 2011.
  • 27 июня 2026 года — истек срок Microsoft UEFI CA 2011.
  • 19 октября 2026 года — истекает срок Microsoft Windows Production PCA 2011, который критически важен для подписи загрузчика Windows.

В компании подчеркнули, что указанные даты не являются окончательными точками для работы системы. Устройства, на которых еще не установлены новые сертификаты, продолжат функционировать и получать стандартные обновления Windows, пока процесс внедрения новых данных не завершится на всех целевых ПК.

Что необходимо предпринять пользователям

Для подавляющего большинства владельцев компьютеров с Windows 11 процедура проходит в автоматическом режиме. Чтобы убедиться, что система находится в безопасности, рекомендуется выполнить следующие действия:

  1. Убедитесь, что установлены все актуальные патчи через «Центр обновления Windows», включая пакет за сентябрь 2026 года.
  2. Откройте раздел «Безопасность Windows» > «Безопасность устройства» > «Безопасная загрузка».
  3. Проверьте статус системы. В идеале должно отображаться сообщение: «Безопасная загрузка включена и все требуемые обновления сертификатов применены. Дальнейшие изменения сертификатов не требуются».

Если отображается информация об использовании старой конфигурации доверия, пользователям следует держать функцию Windows Update включенной и периодически проверять наличие обновлений прошивки или BIOS на официальном сайте производителя своего оборудования.

Почему процесс обновления сертификатов Secure Boot не завершен?

Важно понимать, что в индустрии до сих пор не существует более совершенного механизма для управления сертификатами, определяющими доверие к программному обеспечению на этапе загрузки, чем текущая система сертификации. Поскольку технология Secure Boot опирается на ключи, заложенные непосредственно в прошивку (UEFI) компьютера, процесс перехода на новые стандарты безопасности не может быть одномоментным. Microsoft неоднократно разъясняла, что хотя сертификаты 2011 года начали истекать, не существует единой «даты смерти» для всей инфраструктуры безопасности Secure Boot.

Процесс развертывания носит поэтапный характер, и это подтверждают эксперты Microsoft в рамках сессий Ask Microsoft Anything. Разработчики четко дали понять: обновление сертификатов через систему Windows Update будет продолжаться в течение ближайших месяцев, выходя далеко за рамки упомянутых летних дедлайнов. Это сделано для того, чтобы минимизировать риски для пользователей и обеспечить плавный переход инфраструктуры доверия на новые стандарты.

Особенности процесса обновления и поведение системы

Опыт тестирования показывает, что установка обновлений безопасности может спровоцировать неожиданное поведение системы. В ряде сценариев компьютер может уйти на перезагрузку несколько раз подряд. Это обусловлено тем, что в дополнение к сертификатам безопасности система может одновременно инициировать установку критически важных обновлений прошивки, о необходимости которых производитель оборудования «вспоминает» именно в момент интеграции новых сертификатов. Иными словами, завершение настройки Secure Boot напрямую зависит от готовности firmware вашего устройства.

Microsoft особо подчеркивает, что даже после истечения ключевых дат (24 и 27 июня 2026 года) функциональность компьютеров не была нарушена. Совместимые устройства не утратили способность к корректной загрузке только из-за того, что старый сертификат перестал действовать. Данная позиция была официально подтверждена компанией еще в июле 2026 года: компьютеры без актуальных сертификатов продолжают загружаться в штатном режиме и успешно получают стандартные пакеты обновлений, пока процесс их «доставки» не дойдет до конкретной машины.

Кому адресованы обновления?

Сентябрьское обновление расширило «таргетинг» данных, используемых Microsoft для определения того, какие ПК могут безопасно получить новые сертификаты. Это касается как поддерживаемого домашнего оборудования, так и неконтролируемых бизнес-устройств, не входящих в централизованно управляемые корпоративные сети. Процесс развертывания новых криптографических данных продолжится по всему парку устройств в ближайшие месяцы, поэтому отсутствие уведомления об успешном применении сертификатов прямо сейчас не является критической ошибкой, если ваша система остается актуальной и получает все последние патчи безопасности.