Microsoft завершает поддержку старых Secure Boot сертификатов
Microsoft объявила, что с июня 2026 года старые сертификаты Secure Boot перестанут быть актуальными, и для большинства устройств потребуется обновление через стандартные обновления Windows. Для некоторых систем понадобится обновление прошивки OEM, чтобы сохранить актуальность защиты загрузки.
Crius
Microsoft объявила о скором истечении срока действия сертификатов Secure Boot, выданных в 2011 году: с июня 2026 года эти сертификаты начнут терять актуальность. Для большинства устройств Windows замена сертификатов уже осуществляется через стандартные обновления системы, однако для некоторых компьютеров потребуется обновление прошивки от производителя (OEM).
Основные изменения и сроки
Компания предупреждает пользователей и IT-администраторов, что оригинальные сертификаты Secure Boot, используемые с эпохи Windows 8 и Windows Server 2012, начнут истекать с июня 2026 года, а окончательно перестанут действовать к октябрю того же года. Уже сейчас Microsoft распространяет новые сертификаты, выпущенные в 2023 году, через регулярные обновления Windows для большинства устройств.
Важные уведомления и рекомендации
Информация о грядущих изменениях появилась в примечаниях к обновлению Patch Tuesday за 13 января 2026 года для Windows 11 (KB5074109), а также в отдельной публикации KB5079373, где разъясняется значение истечения срока действия сертификатов. Microsoft подчеркивает, что большинство устройств получат новые сертификаты автоматически, но для некоторых систем потребуется ручное обновление прошивки OEM.
Даже после истечения срока действия старых сертификатов устройства смогут загружаться и получать стандартные обновления Windows. Однако без новых сертификатов такие системы не смогут получать обновления средств защиты для ранних этапов загрузки, включая обновления Windows Boot Manager, базы данных Secure Boot, списков отзыва и исправления для недавно обнаруженных уязвимостей загрузочной цепочки.
Последствия для безопасности
В более подробном разъяснении (KB5062710) Microsoft отмечает, что повседневная работа устройств может не измениться сразу, но со временем системы без новых сертификатов станут менее защищёнными по мере появления новых угроз на этапе загрузки.
Переход на новые сертификаты
Microsoft переводит устройства на удостоверяющие центры 2023 года, включая новые записи для подписания обновлений базы данных Secure Boot и компонентов загрузки Windows. В некоторых случаях может потребоваться добавление отдельных сертификатов 2023 года в зависимости от того, чему устройство должно доверять (например, доверие к Option ROM).
Для большинства пользовательских ПК новые сертификаты поступят через управляемые обновления Microsoft. Однако для корректного применения новых сертификатов на некоторых системах потребуется обновление прошивки OEM. Microsoft не рекомендует отключать Secure Boot как способ обхода проблемы.
Рекомендации для корпоративных сред
Для управляемых парков устройств руководство и план действий Microsoft описывают методы инвентаризации, мониторинга и внедрения изменений (в том числе с помощью Intune, групповых политик и реестра) до наступления крайнего срока в июне 2026 года.
Контекст изменений
В сторонних публикациях отмечается, что Microsoft рассматривает этот процесс как «поколенческое обновление» цепочки доверия загрузки. Теперь обновления сертификатов доставляются через стандартное обслуживание Windows для поддерживаемых устройств, что обеспечивает более плавный и безопасный переход на новые стандарты защиты.
