Dine Windows Secure Boot-certifikater udløber snart: Sådan opdaterer du til den nyeste

Opdater dine Windows Secure Boot-certifikater inden udløb i juni 2026 for at sikre din PCs sikkerhed og forhindre bootproblemer med ny hardware. Følg denne guide for at opdatere.
Hvis din PC er mere end to år gammel, vil dine Windows Secure Boot-certifikater udløbe i juni 2026. Du vil stoppe med at modtage Secure Boot-opdateringer, og det kan derfor skabe bootproblemer. Selvom Microsoft gradvist sender nye certifikater via Windows Update, kan du undgå usikkerheden ved en faseindføring ved at følge denne guide til at opdatere Secure Boot-certifikaterne nu.
Hvad er Secure Boot-certifikater
Secure Boot-funktionen i PC UEFI sikrer, at PC'en kun booter med digitalt signerede software fra pålidelige producenter. Denne autentificeringsproces har flere trin, hvor det første og vigtigste er at bruge offentlige certifikater til at identificere pålidelige softwareproducenter, før koden overhovedet køres.
Til dette indeholder din PCs UEFI-firmware en liste over producentcertifikater, der grundlæggende fungerer som "ID-kort" til at bekræfte, at softwaren kommer fra en pålidelig kilde. Dette hjælper med at beskytte mod bootkits og rootkits, da sådan malware ikke vil fungere uden certifikater fra registrerede producenter.
Hvorfor skal du opdatere til de seneste Secure Boot-certifikater
Secure Boot-certifikater, ligesom alle andre certifikater, har en udløbsdato. De fleste PC'er fremstillet før 2024 bruger Microsoft Corporation UEFI CA 2011-certifikater, som udløber i juni 2026. Når de udløber, vil din PC ikke modtage Windows Boot Manager-opdateringer, hvilket gør din PC sårbar over for nye trusler. Du vil også have problemer med at bruge det nyeste hardware, der er signeret med nye certifikater.
Du skal opdatere til de nyeste Windows UEFI CA 2023-certifikater. Faktisk arbejder Microsoft allerede sammen med OEM'er for at aktivere disse certifikater via Windows-opdateringer. Der er dog mange grunde til, at du måske vil aktivere disse certifikater manuelt nu. Her er de mest almindelige:
- Der er ingen garanti for, at Microsoft aktiverer certifikaterne på din specifikke PC inden udløbsdatoen. Den automatiske udrulning er baseret på enhedernes vigtighed; du kan ende med at vente i måneder (eller det aktiveres aldrig).
- De gamle 2011-certifikater er sårbare over for BlackLotus bootkit, der kan omgå secure boot. Ved at opdatere nu får du den sikkerhed med det samme.
- Hvis Windows-opdateringer er deaktiveret på din PC, eller du foretrækker at styre opdateringer selv, skal certifikaterne muligvis opdateres manuelt.
- Hvis du har en gendannelsesdrev, fungerer det måske ikke efter certifikatopdateringen. Det er bedst at installere dem på dine vilkår, så du kan oprette et nyt gendannelsesdrev i tide.
Selvom du ikke bliver låst ude af din PC, hvis du ikke installerer de nyeste certifikater, vil det kompromittere din PCs sikkerhed og gøre fremtidige hardwareopgraderinger vanskelige.
Tjek om din PC kører de seneste Secure Boot-certifikater
Der er en chance for, at Microsoft måske allerede har aktiveret certifikaterne på din specifikke PC. Du kan køre en PowerShell-kommando for at bekræfte dette.
Søg efter “powershell” i Windows Søgning, højreklik på Windows PowerShell, og vælg Kør som administrator.
Kør følgende kommando:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'Hvis outputtet siger True, har du allerede de nyeste certifikater, og du behøver ikke at gøre mere. Hvis det siger False, skal du opdatere og aktivere dem.
Installer 2023 Secure Boot-certifikater på Windows
Windows UEFI CA 2023-certifikaterne er sandsynligvis allerede på din PC. Microsoft tilføjede faktisk disse certifikater til alle PC'er med den kumulative opdatering fra februar 2024 for Windows 11, men aktiverede dem ikke. Hvis din PC blev opdateret mindst én gang efter Windows 11's februar-opdatering, kan du følge disse trin for at udrulle og aktivere certifikaterne:
Åbn PowerShell som administrator igen, og kør følgende kommando:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /fDenne kommando vil redigere registreringsdatabasen for at udrulle 2023-certifikaterne. Bitmasken 0x5944 i kommandoen kører faktisk seks forskellige instruktioner for at forberede din PC til at installere Windows UEFI CA 2023.
For at aktivere instruktionerne, som den ovenstående kommando genererede, skal du køre følgende kommando i PowerShell:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Denne kommando vil køre essentielle opgaver for Windows for at installere certifikaterne ved næste opstart, såsom at tjekke kompatibilitet eller flytte nye certifikater fra WinSxS-mappen til staging-området. Du vil muligvis bemærke, at din PC fryser lidt, mens kommandoen kører.
Det vigtigste skridt er at genstarte Windows to gange. Du skal genstarte PC'en, ikke slukke for den og starte den igen. Hvis du har Hurtig opstart aktiveret, vil en almindelig nedlukning ikke rydde hukommelsen, hvilket kræves for, at disse ændringer træder i kraft.
Det var det; din PC vil nu have de nyeste Secure Boot-certifikater, der vil vare indtil 2038. Selvom du ikke burde opleve problemer, hvis du gør, kan du følge trinene i disse vejledninger for at løse problemer med Windows, der ikke starter, og fikse uendelige genstartsløkker.

Skriv et svar