В сентябрьском обновлении Patch Tuesday 2026 года Microsoft снова напомнила, что развёртывание новых сертификатов Secure Boot продолжается. Компания заявляет, что будет выпускать такие обновления и дальше, хотя первые сроки уже прошли, а главный оставшийся дедлайн — 19 октября 2026 года.
В примечаниях к KB5124008 (сборка 26200.9445) Microsoft отметила, что снова расширила охват развёртывания сертификатов Secure Boot: теперь их могут автоматически получить больше компьютеров, попадающих под категорию «high confidence». Это уже не первое расширение: сентябрьский Patch Tuesday для Windows 11 принёс рекордное число исправлений и совет не откладывать установку.
«Это обновление включает дополнительные данные о целевых устройствах с высокой степенью уверенности, что увеличивает охват устройств, имеющих право на автоматическое получение новых сертификатов Secure Boot», — говорится в документации к сентябрьскому обновлению 2026 года.
Почему одного дедлайна не хватает
Secure Boot требуется для Windows 11 и использует сертификаты, хранящиеся в прошивке (UEFI) компьютера, чтобы определить, заслуживает ли доверия программное обеспечение, участвующее в загрузке, ещё до того, как Windows 11 запустится. Если загрузочный компонент не является доверенным — например, вредоносный или скомпрометированный загрузчик, — Secure Boot блокирует его до старта Windows.
Проблема в том, что отрасль не придумала лучшего способа работы с сертификатами, от которых зависит доверие к загрузочному ПО. Сертификаты, выпущенные ещё в 2011 году, во времена Windows 8, начинают истекать в 2026 году. Единой даты истечения нет, поэтому Microsoft и продолжает выпускать обновления.
Старые сертификаты Microsoft истекают поэтапно:
| Сертификат | Срок истечения | Назначение по данным Microsoft |
|---|---|---|
| Microsoft Corporation KEK CA 2011 | 24 июня 2026 | Подписывает обновления баз разрешённых и отозванных сертификатов (DB и DBX) |
| Microsoft UEFI CA 2011 | 27 июня 2026 | Подписывает сторонние загрузчики, EFI-приложения и некоторые option ROM |
| Microsoft Windows Production PCA 2011 | 19 октября 2026 | Используется для подписи загрузчика Windows |
Первые две даты уже прошли. Это не значит, что переход завершён: 24 июня был дедлайном для Microsoft Corporation KEK CA 2011, 27 июня истёк Microsoft UEFI CA 2011. Следующая важная дата — 19 октября 2026 года, когда истекает Microsoft Windows Production PCA 2011, которым подписывается загрузчик Windows.
Что нужно сделать до октября
Для большинства пользователей Windows 11 вручную делать почти ничего не нужно: Microsoft распространяет новые сертификаты через Windows Update. Главное — установить последние обновления, включая сентябрьское обновление 2026 года.
Проверить состояние Secure Boot можно в разделе Windows Security > Device security > Secure Boot. Система должна сообщить: «Secure Boot is on and all required certificate updates have been applied. No further certificate changes are needed» — то есть Secure Boot включён, все необходимые обновления сертификатов применены, дальнейших изменений не требуется.
Если Windows сообщает, что используется старая конфигурация доверия при загрузке, не отключайте Windows Update и проверьте наличие обновлений прошивки или BIOS от производителя компьютера. Если обновления ставятся, но система ведёт себя нестабильно, пригодится материал о том, как починить системные файлы Windows без переустановки.
Перезагрузок может быть больше одной
Когда все необходимые обновления Secure Boot загружены, компьютер может запросить дополнительную перезагрузку — обычно это происходит вместе с ежемесячными обновлениями безопасности. Некоторые обновления сертификатов Secure Boot требуют перезагрузки для завершения установки. Кроме того, по словам Microsoft, части компьютеров перед применением новых сертификатов может потребоваться обновление прошивки, а это ещё одна перезагрузка.
В тестах издания Windows Latest наблюдалось, что компьютер перезагружается несколько раз из-за Secure Boot — в том числе уже после применения обновления. Причина — отложенное обновление прошивки, необходимость которого производитель компьютера «вспоминает» внезапно. Если после всех перезагрузок машина загружается заметно дольше обычного, стоит разобраться отдельно — об этом мы писали в разборе о медленной загрузке Windows.
В другом документе Microsoft уточнила, что развёртывание Secure Boot не завершено и продолжится в ближайшие месяцы. Это согласуется с тем, что компания говорила на сессии Ask Microsoft Anything с экспертами по Windows: обновления будут выходить и после дедлайнов.
«Мы продолжим устанавливать новые сертификаты через обновления Windows в ближайшие месяцы», — подтверждала Microsoft ранее.
Июньские дедлайны не остановили развёртывание
Microsoft внимательно отслеживает изменения, связанные с сертификатами Secure Boot. Когда наступил срок 24 июня, компания значительно расширила число устройств, имеющих право на автоматическое получение новых сертификатов, но никогда не рассматривала эту дату как конец развёртывания.
Более того, ещё до первого дедлайна Microsoft подтвердила, что 24 июня — не жёсткая остановка и нет даты, после которой механизм обновления внезапно перестанет работать. В июле Microsoft и производители оборудования также подтвердили, что совместимые устройства не потеряют возможность перейти на сертификаты 2023 года только из-за истечения одного из старых сертификатов. Тогда же компания повторила: компьютеры без новых сертификатов продолжат нормально загружаться и получать стандартные обновления Windows, пока Microsoft продолжает их распространение.
Сентябрьское обновление Windows 11 снова расширило данные о целевых устройствах, по которым Microsoft решает, каким компьютерам можно безопасно выдать сертификаты. Компания заявляет, что развёртывание сертификатов продолжится на поддерживаемых компьютерах и неуправляемых корпоративных устройствах в ближайшие месяцы.
Частые вопросы
Кого касается истечение сертификатов Secure Boot?
Всех, у кого Windows 11 работает с Secure Boot на компьютере с прошивкой, где хранятся сертификаты 2011 года. В первую очередь это владельцы ПК, выпущенных в эпоху Windows 8 и позднее, а также организации с парком таких машин.
Что именно истекает 19 октября 2026 года?
Сертификат Microsoft Windows Production PCA 2011, которым подписывается загрузчик Windows. Два других сертификата — Microsoft Corporation KEK CA 2011 и Microsoft UEFI CA 2011 — истекли 24 и 27 июня 2026 года соответственно.
Что будет, если ничего не делать?
По заявлениям Microsoft, компьютеры без новых сертификатов продолжат нормально загружаться и получать стандартные обновления Windows, пока идёт развёртывание. Жёсткой даты, после которой механизм обновления перестанет работать, компания не называла.
Как проверить, применились ли новые сертификаты?
Откройте Windows Security > Device security > Secure Boot. Если система пишет, что Secure Boot включён и все необходимые обновления сертификатов применены, дальнейших действий не требуется. Если сообщается о старой конфигурации доверия при загрузке, проверьте обновления Windows и прошивки.
Почему компьютер перезагружается несколько раз?
Некоторые обновления сертификатов Secure Boot требуют перезагрузки для завершения установки. Дополнительную перезагрузку может вызвать обновление прошивки, которое требуется для корректного применения новых сертификатов. В тестах наблюдались множественные перезагрузки, в том числе после применения обновления.
Нужно ли обновлять BIOS или прошивку вручную?
Microsoft говорит, что некоторым компьютерам перед применением новых сертификатов может потребоваться обновление прошивки. Если Windows сообщает о старой конфигурации доверия, стоит проверить наличие обновлений BIOS или прошивки у производителя ПК.
Отключат ли Secure Boot после истечения сертификатов?
Нет. Microsoft и производители оборудования подтвердили, что совместимые устройства не потеряют возможность перейти на сертификаты 2023 года из-за истечения старого сертификата, а развёртывание продолжится в ближайшие месяцы.
Как получить новые сертификаты автоматически?
Через Windows Update. В сентябрьском обновлении Microsoft расширила данные о целевых устройствах с высокой степенью уверенности, поэтому автоматически сертификаты смогут получить больше компьютеров.
Нужно ли что-то делать вручную?
Для большинства пользователей — нет. Достаточно установить последние обновления Windows, включая сентябрьское обновление 2026 года, и держать Windows Update включённым. Вручную проверяют только состояние Secure Boot и наличие обновлений прошивки.
Источник: windowslatest.com