Microsoft 安全開機憑證到期應對指南
2026-07-03
Secure Boot(安全開機)是 UEFI 韌體中的一項安全機制,用來確保裝置在開機過程中,只載入受信任且包含有效數位簽章的啟動元件。它會在作業系統啟動前,先驗證韌體模組、開機載入程式與相關 EFI 元件是否符合韌體中預先儲存的信任憑證。在 Windows 平台上,Secure Boot 的目的是降低 bootkit、rootkit…在開機早期階段植入惡意程式的風險。 這個機制依賴一套金鑰與憑證階層運作,主要包含平台金鑰(PK)、金鑰註冊金鑰(KEK)、允許簽章資料庫(DB)與撤銷簽章資料庫(DBX)。 其中,KEK 允許更新 DB 與 DBX,而 DB 與 DBX 則決定哪些開機元件可以被信任、哪些必須被拒絕。
Windows OS使用的2011年頒發的 Secure Boot 憑證,將從 2026 年 6 月開始陸續到期。安全開機憑證過期後,尚未收到新 2023 年憑證的裝置仍能正常啟動並運作,Windows 更新也會繼續安裝。但是這些裝置將無法在早期開機過程中獲得新的安全防護,包括更新 Windows 開機管理員、安全開機資料庫、撤銷清單,或針對新發現的開機層級漏洞的緩解措施。因此需要更新為 2023 版新憑證,才能持續獲得安全開機的完整保護。這次更新不只是單純更換單一憑證,而是要將 UEFI Secure Boot 使用的 KEK 與 DB 中相關憑證,更新為對應的新版本:

更新方式
1. 確認是否有開啟Secure Boot
2012年起製造的大多數裝置都有支援安全開機,且出廠時預設已啟用。要確認裝置是否啟用安全開機,請執行以下其中一項:
• 前往開始 > 設定 > 隱私 & 安全 > Windows 安全性> 裝置安全。在裝置安全中,安全開機區塊應該會顯示安全開機已開啟。
• 在 PowerShell 的升降命令提示字元,輸入 Confirm-SecureBootUEFI,然後按下 Enter。指令應該會回傳 True,表示安全開機已開啟。
2. 套用OEM韌體更新
更新的韌體有助於防止相容性問題,並確保新的安全開機憑證被接受。如果您的組織發現安全開機更新問題,或 OEM 建議韌體更新,請先套用最新的 BIOS/UEFI 更新,再安裝與安全開機相關的 Windows 更新。
3. 套用Microsoft Windows Update
透過Windows update安裝最新累積更新,若系統沒有自動更新憑證,請先啟用Windows診斷資料(至少為必要層級),並透過設定此registry key為0x5944:
• 登錄檔路徑:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot
• Key name:MicrosoftUpdateManagedOptIn
• 類型:DWORD
• DWORD值:0x5944
此值代表所有憑證都應以保留現有裝置安全設定檔的方式更新,它也會更新開機管理器,並更新為由 Windows UEFI CA 2023 憑證簽署的版本。
* 請與我們聯繫取得更多 Windows IoT 相關訊息
mstech@synnex.com.tw




