Microsoft подтвердила, что обновления сертификатов Secure Boot на некоторых компьютерах с Windows 11 заканчиваются сбоем или блокируются из-за известных проблем. Компания заявила, что работает с производителями ПК над исправлением, но пользователям, возможно, всё же придётся предпринять действия, если сертификат заблокирован по другим причинам.

В обновлённом документе поддержки Microsoft сообщила, что приостановила развёртывание обновления Secure Boot для части ПК из-за потенциальных известных проблем. Если ваше устройство затронуто, в приложении «Безопасность Windows» теперь отображается подробное сообщение об ошибке:

Secure Boot заблокирован из-за известных проблем
Secure Boot заблокирован из-за известных проблем

До сих пор приложение «Безопасность Windows» рекомендовало обращаться к производителю устройства, если сертификат Secure Boot устарел. Теперь же оно дополнительно предупреждает о ситуациях, когда Microsoft обнаруживает новые известные проблемы, способные вызвать неполадки при обновлении Secure Boot.

Microsoft объяснила в документе: «Устройства в этой группе подвержены известной проблеме. Чтобы снизить риски, обновления сертификатов Secure Boot временно приостановлены, пока Microsoft и её партнёры работают над поддерживаемым решением».

Как вы, возможно, знаете, сертификаты Secure Boot, выпущенные в 2011 году и ранее, уже истекли, и Microsoft пытается заменить их новым сертификатом 2023 года. Компания заявила, что все «подходящие» ПК автоматически начнут использовать поддерживаемые сертификаты через Центр обновления Windows, однако это касается не всех компьютеров, включая некоторые полностью совместимые устройства, где другие настройки или параметры совместимости могут помешать развёртыванию.

Microsoft подтверждает, что некоторые ПК не получат новые сертификаты Secure Boot

Мы задавали Microsoft непростые вопросы о сертификатах Secure Boot, и пока компания довольно успешно справляется с ситуацией. Все современные устройства уже используют сертификат Secure Boot, выпущенный в 2023 году, а те, которые не используют, либо случайно отключили Secure Boot, либо имеют проблемы с прошивкой.

Проверить, включён ли Secure Boot и актуален ли сертификат, можно в приложении «Безопасность Windows»: перейдите в раздел Безопасность устройства > Secure Boot.

Проверка статуса Secure Boot в приложении «Безопасность Windows»
Проверка статуса Secure Boot в приложении «Безопасность Windows»

Если отображается сообщение «Secure Boot включён, сертификаты применены», вам не о чем беспокоиться. Однако в некоторых случаях отображается только «Secure Boot включён», без чёткой информации о состоянии сертификатов.

Производители ПК подтверждают проблемы с Secure Boot

HP в числе производителей, которые подтвердили, что обновления сертификатов Secure Boot случайным образом блокируются на её ПК. В документе поддержки HP сообщила, что начала распространять обновлённый BIOS для многих ПК, чтобы подготовиться к крайнему сроку Secure Boot в июне. К сожалению, некоторые ПК зависают на экране BitLocker, и сертификаты Secure Boot не устанавливаются.

В HP отметили: «Сертификаты Microsoft 2023 года могут не установиться должным образом при возникновении этой проблемы с BitLocker».

После того как HP и несколько других производителей предупредили пользователей о потенциальных проблемах с Secure Boot, Microsoft также приняла меры. Microsoft сообщила, что совместно с производителями ПК определила набор устройств или прошивок, на которых обновление сертификата Secure Boot может вызвать проблемы. Для таких устройств требуется новое обновление прошивки, но поскольку оно пока недоступно, Microsoft заблокировала установку сертификатов Secure Boot, чтобы снизить риски.

Secure Boot заблокирован из-за известных проблем
Secure Boot заблокирован из-за известных проблем

Microsoft предупреждает, что «устройства в этой группе подвержены известной проблеме», однако не делится примерами затронутых ПК.

«Чтобы снизить риски, обновления сертификатов Secure Boot временно приостановлены, пока Microsoft и её партнёры работают над поддерживаемым решением. Обратитесь к производителю вашего устройства за помощью».

Это новое предупреждение начало распространяться недавно, поэтому если вы видели, что Secure Boot включён, но нет чёткой информации об установленном сертификате, стоит снова проверить приложение «Безопасность Windows».

Microsoft пояснила: «Требуется обновление прошивки, но оно может быть ещё не доступно. Когда оно появится, обновление будет выпущено и установлено через стандартный канал обновлений вашего производителя».

Почему некоторые ПК до сих пор не получили Secure Boot 2023

Microsoft сообщила, что большинство ПК уже получили сертификаты Secure Boot, и они устанавливаются автоматически через Центр обновления Windows.

В некоторых случаях Центр обновления Windows обнаруживает потенциальные проблемы совместимости, из-за чего не предлагает обновление Secure Boot 2023.

Существует и другое предупреждение, когда Windows сообщает, что Secure Boot включён, но также указывает, что устройство не получит обновление сертификата Secure Boot из-за ограничений оборудования или прошивки.

Secure Boot заблокирован
Secure Boot заблокирован

В описанном случае, если вашему устройству несколько лет и оно не относится к бестселлерам производителя, не ждите обновления. Производители редко выпускают обновления прошивок для старых ПК, а когда поддержки UEFI-прошивки нет, Microsoft не будет распространять обновление сертификата Secure Boot 2023 для вашего компьютера.

Microsoft отметила: «Многие производители активно выпускают эти обновления прошивок через свои стандартные каналы обновлений. Если требуется обновление прошивки, уточните дальнейшие шаги на странице поддержки Secure Boot вашего производителя»; это согласуется с нашими предыдущими выводами.

Ранее выяснилось, что производители незаметно обновили документацию по Secure Boot, признав проблемы и отсутствие необходимых обновлений прошивок для критически важных изменений в безопасности.

В другом документе Microsoft пояснила: «Ваша модель ПК, возможно, больше не поддерживается производителем, либо производитель больше не может предоставить обновления прошивки, необходимые для обновления конфигурации доверия Secure Boot».

Зачем нужен Secure Boot 2023, но его отсутствие пока не критично

Напомним: Secure Boot это функция безопасности, встроенная в UEFI-прошивку компьютера и официально требуемая Windows 11, если, конечно, вы её не отключили. Когда Secure Boot включён, а сертификаты актуальны, Windows блокирует запуск неавторизованного или недействительного ПО, а также потенциально вредоносных программ на уровне загрузки.

Secure Boot активен с зелёной галочкой
Secure Boot активен с зелёной галочкой

Сертификаты Secure Boot 2011 и 2023 годов используются для обработки и проверки обновлений базы данных запрещённых подписей (DBX). Без актуального сертификата ПК не может безопасно получать новые списки скомпрометированных или уязвимых загрузчиков для блокировки.

Microsoft настаивает, что не следует отключать Secure Boot, если вы не получаете обновление, поскольку это сделает защиту Windows ещё хуже, чем она уже есть без обновлённых сертификатов.

Как мы уже сообщали, истечение срока действия сертификата Secure Boot не означает, что ваш ПК перестанет загружаться или работать. На самом деле рядовой пользователь вряд ли заметит какую-либо разницу, и для большинства потребителей это не является немедленной катастрофой, но Microsoft поделилась дополнительными подробностями в таблице ниже:

Что продолжает работать без Secure Boot 2023 Что перестаёт работать без Secure Boot 2023
Устройство продолжает нормально запускаться. Новые средства защиты Secure Boot и диспетчера загрузки не могут быть применены.
Обновления функций и качества Windows, включая ежемесячные обновления безопасности, продолжают устанавливаться. Связанные с загрузкой компоненты безопасности, требующие обновлённых сертификатов, могут не устанавливаться.
Повседневные задачи, включая работу приложений, сетевые подключения и просмотр веб-страниц, не изменяются. Новообнаруженные вредоносные или уязвимые загрузчики могут не блокироваться.
Secure Boot остаётся включённым и продолжает защищать от ранее известных угроз. Некоторые компоненты сторонних разработчиков, полагающиеся на доверие Microsoft Secure Boot, могут не обновляться, если им требуются более новые записи сертификатов.
Устройство не подвергается непосредственному риску или сбою системы. Долгосрочная защита может постепенно отставать от полностью обновлённых устройств.

По сути, Secure Boot это «механизм проверки загрузочной цепочки на основе прошивки», и обновлённые сертификаты нужны, чтобы на ПК запускалось только проверенное ПО.