Windows 11 Secure Boot update
Windows 11 Secure Boot update

После выпуска сентябрьского обновления Patch Tuesday 2026 года Microsoft снова напомнила, что развёртывание новых сертификатов Secure Boot продолжается. Компания планирует и дальше выпускать обновления Secure Boot, хотя первые сроки действия сертификатов уже истекли, а следующий крупный дедлайн ожидается в октябре 2026 года.

В примечаниях к выпуску Windows 11 KB5124008 (сборка 26200.9445) Microsoft сообщила, что снова расширила развёртывание сертификатов Secure Boot. Теперь получить их может больше ПК с высоким уровнем доверия.

“Это обновление включает дополнительные данные для выбора устройств с высоким уровнем доверия, что расширяет охват устройств, которые могут автоматически получить новые сертификаты Secure Boot”, отметила Microsoft в документации за сентябрь 2026 года.

После установки всех нужных обновлений Secure Boot компьютер может попросить перезагрузиться ещё один раз. Обычно это происходит вместе с ежемесячными обновлениями безопасности.

Как мы ранее объясняли, некоторые обновления сертификатов Secure Boot требуют перезагрузки для завершения установки. Microsoft также отмечает, что на части ПК сначала нужно установить обновления прошивки, иначе новые сертификаты не будут применены корректно. Это тоже потребует перезагрузки.

В ходе тестов мы заметили, что компьютер может перезагружаться несколько раз для применения Secure Boot, в том числе после завершения процедуры. Это происходит из-за отложенного обновления прошивки, которое производитель компьютера считает обязательным для конкретного устройства.

В другом документе Microsoft пояснила, что развёртывание Secure Boot ещё не завершено и продолжится в ближайшие месяцы. Это совпадает с тем, что компания рассказала во время сессии Ask Microsoft Anything с экспертами по Windows. Они пояснили, что обновления будут выходить и после наступления сроков.

“Мы продолжим устанавливать новые сертификаты через Windows Update в ближайшие месяцы”, подтвердила Microsoft ранее.

Но разве основной дедлайн Secure Boot был не в июне 2026 года и разве этот срок уже не прошёл?

Что происходит с Secure Boot в 2026 году

System Information showing Secure Boot is active
System Information showing Secure Boot is active

Secure Boot требуется для работы Windows 11. Он использует сертификаты, хранящиеся в прошивке UEFI компьютера, чтобы ещё до запуска Windows 11 определить, можно ли доверять конкретным программам, участвующим в загрузке. Если загрузочное ПО не заслуживает доверия, например вредоносный или скомпрометированный загрузчик, Secure Boot блокирует его до старта Windows.

Идея отличная, по крайней мере в теории. Но проблема в том, что в индустрии нет более удобного способа работать с сертификатами, от которых зависит судьба программ на уровне загрузки. Сертификаты, выпущенные ещё в 2011 году, во времена Windows 8, начинают истекать в 2026 году.

Единой даты истечения сертификатов Secure Boot нет. Поэтому Microsoft и продолжает выпускать обновления.

Для тех, кто не в курсе, старые сертификаты Microsoft истекают поэтапно.

Старый сертификат Истечение Объяснение Microsoft
Microsoft Corporation KEK CA 2011 24 июня 2026 года Подписывает обновления баз данных разрешённых и отозванных ключей Secure Boot (DB и DBX)
Microsoft UEFI CA 2011 27 июня 2026 года Подписывает сторонние загрузчики, EFI-приложения и некоторые option ROM
Microsoft Windows Production PCA 2011 19 октября 2026 года Используется для подписи загрузчика Windows

Первые две даты уже прошли.

Сроки 24 и 27 июня уже позади, но переход на новые сертификаты Secure Boot ещё не завершён. 24 июня истёк срок действия Microsoft Corporation KEK CA 2011, 27 июня истёк Microsoft UEFI CA 2011.

When is Secure Boot Certificate expiring
When is Secure Boot Certificate expiring

Теперь следующий важный день наступит 19 октября 2026 года, когда истечёт Microsoft Windows Production PCA 2011. Microsoft сообщает, что этот сертификат используется для подписи загрузчика Windows, поэтому он тоже важен.

Что нужно сделать до октябрьского дедлайна Secure Boot

Большинству пользователей Windows 11 вручную делать почти ничего не нужно. Microsoft развёртывает новые сертификаты Secure Boot через Windows Update. Поэтому убедитесь, что установлены последние обновления, включая сентябрьское обновление 2026 года.

Проверить статус Secure Boot можно в разделе Безопасность Windows > Безопасность устройства > Secure Boot. Там должно быть указано: “Secure Boot включён, и все необходимые обновления сертификатов применены. Дальнейшие изменения сертификатов не требуются.”

Если Windows сообщает, что используется старая конфигурация доверия загрузки, не выключайте Windows Update и проверьте наличие обновлений прошивки или BIOS у производителя компьютера.

Редакция внимательно следила за изменениями сертификатов Secure Boot. Когда наступил срок 24 июня, Microsoft значительно расширила список устройств, которые могут автоматически получить новые сертификаты. Но компания никогда не считала 24 июня концом развёртывания.

Ещё до первого дедлайна Microsoft подтвердила, что 24 июня не было жёстким дедлайном и не существовало даты, после которой механизм обновления перестал бы работать.

В июле Microsoft и OEM-производители также подтвердили, что совместимые устройства не потеряют возможность перейти на сертификаты 2023 года только из-за того, что истёк один из старых сертификатов.

Позже в июле Microsoft повторила это сообщение и добавила, что ПК без новых сертификатов продолжат нормально запускаться и получать стандартные обновления Windows, пока компания продолжает развёртывание сертификатов.

Сентябрьское обновление Windows 11 снова расширяет данные для выбора ПК, которые могут безопасно получить сертификаты. Microsoft сообщает, что развёртывание сертификатов продолжится на поддерживаемых ПК и неуправляемых корпоративных устройствах в ближайшие месяцы.