Обновления сертификатов Microsoft Secure Boot: что нужно знать пользователям Windows

5 минут чтения

Обновлено 2026-09-10 17:20:00 в Исправления Windows

Обновления сертификатов Secure Boot от Microsoft заменяют устаревшие сертификаты 2011 года новыми сертификатами 2023 года. Срок действия старых сертификатов начал истекать в июне 2026 года, поэтому Windows необходимо обновить данные доверия, хранящиеся в микропрограмме UEFI, чтобы и дальше получать защиту процесса загрузки.

Большинство поддерживаемых домашних ПК получат обновления сертификатов Secure Boot автоматически через Windows Update. Однако обновление может быть не завершено, даже если Windows показывает обнадёживающий статус. В этом руководстве объясняется, как проверить статус обновления и устранить оставшиеся неполадки.

1. Что такое обновления сертификатов Secure Boot?

Secure Boot — это функция безопасности UEFI, которая проверяет цифровые подписи до запуска Windows. Она разрешает запуск доверенных загрузчиков, драйверов микропрограммы и других предзагрузочных компонентов, блокируя код без утверждённой подписи или с отозванной подписью.

Обновление сертификатов Secure Boot заменяет устаревшие сертификаты Microsoft 2011 года, хранящиеся в микропрограмме UEFI, новыми сертификатами 2023 года. Они помогают Windows подтвердить доверие к загрузчикам, драйверам микропрограммы и другим предзагрузочным компонентам до запуска операционной системы.

обновления сертификатов Secure Boot

Это обновление не меняет принцип работы Secure Boot и обычно не влияет на возможность запуска Windows на ПК. Вместо этого оно обновляет сертификаты и данные доверия, необходимые для будущей защиты Windows Boot Manager, баз данных Secure Boot, списков отзыва и недавно обнаруженных угроз на уровне загрузки. Большинство поддерживаемых домашних ПК получают обновление автоматически через Windows Update, но пользователям может потребоваться проверить, успешно ли завершился процесс.

2. Сроки автоматического развертывания обновлений сертификатов Secure Boot от Microsoft

Апрель 2026 года: отображение статуса

Начиная с апреля 2026 года Microsoft добавила сведения о сертификатах Secure Boot в Безопасность Windows. На поддерживаемых устройствах в разделе «Безопасность Windows» > «Безопасность устройства» > Secure Boot стало отображаться, получены ли новые сертификаты и установлен ли обновлённый Boot Manager.

Май 2026 года: больше предупреждений и рекомендаций

Начиная с мая Microsoft расширила эту функцию более понятными инструкциями в приложении и уведомлениями за пределами Безопасности Windows. Жёлтый значок предупреждения мог появляться, когда автоматическое развертывание блокировалось ограничением микропрограммы или оборудования. Накопительные обновления Windows также продолжали расширять список «высоконадежных» устройств, подходящих для автоматического развертывания.

Не ранее июня 2026 года: статусы, требующие действия

Красный статус «Требуется действие» может появиться не ранее июня, если ПК не может получить новое исправление безопасности загрузки в текущей конфигурации. Поскольку базы данных Secure Boot хранятся в микропрограмме, Microsoft использует данные об обслуживании и совместимости для управления развертыванием. Поэтому некоторые ПК могут получить обновление позднее других, даже после установки одного и того же ежемесячного обновления Windows.

3. Как проверить, обновлены ли сертификаты Secure Boot?

Сначала используйте страницу состояния в Безопасности Windows. Она даёт домашним пользователям наиболее прямой ответ и позволяет избежать ненужных изменений микропрограммы.

  • Откройте меню «Пуск», введите Безопасность Windows и запустите приложение.

  • Выберите Безопасность устройства. Если раздел отображается, откройте Secure Boot.

  • Прочитайте полное сообщение под значком. Надпись «Полностью обновлено» означает, что установлены необходимые обновления сертификатов и обновлённый Boot Manager.

Примечание:

Одна лишь зелёная галочка не всегда подтверждает, что замена сертификатов завершена. Зелёный цвет также может означать, что устройство сейчас защищено или Windows не рекомендует немедленных действий. Определяющим является сопутствующий текст, особенно надпись «Полностью обновлено».

4. Что делать при каждом статусе Secure Boot?

Значение Обычное действие
Зелёный Защищено, полностью обновлено или сейчас не требуется действий Прочитайте текст. Если указано «Полностью обновлено», ничего делать не нужно.
Жёлтый Ещё не обновлено, ожидает установки или заблокировано ограничением Установите обновления Windows и микропрограммы OEM, перезагрузите ПК и проверьте снова.
Красный Необходимая защита загрузки не может быть применена к текущей конфигурации Следуйте отображаемым инструкциям Microsoft; если требуется поддержка микропрограммы, обратитесь к производителю ПК.

Если статус зелёный

Убедитесь, что в сообщении указано «Полностью обновлено» или что применены обновлённые сертификаты Secure Boot. Не отключайте автоматическое обновление Windows Update и не очищайте ключи Secure Boot в UEFI. Ручная очистка или замена ключей платформы может нарушить цепочку доверия и вызвать запрос ключа восстановления BitLocker.

зелёный статус Secure Boot

Если статус жёлтый или обновление ожидает установки

Установите все доступные обновления Windows, включая необязательные обновления микропрограммы от производителя ПК. Подключите ноутбук к питанию, не прерывайте обновление или перезагрузку и проверьте на странице поддержки производителя наличие более новой версии BIOS/UEFI. Ожидающий статус не доказывает сбой: поэтапное развертывание означает, что два похожих ПК могут обновиться в разное время.

жёлтый статус Secure Boot

Если статус красный или указано, что требуется действие

Создайте резервную копию важных файлов и сохраните ключ восстановления BitLocker прежде чем изменять настройки микропрограммы.

  • Сначала установите все доступные обновления Windows и микропрограммы, перезагрузите ПК и снова проверьте статус Secure Boot.

  • Если Безопасность Windows предоставляет конкретную ссылку, следуйте её инструкциям, а не заменяйте сертификаты вручную.

  • Если обновление по-прежнему блокируется ограничениями оборудования или микропрограммы, проверьте на странице поддержки производителя устройства наличие совместимого обновления BIOS/UEFI или обратитесь к производителю напрямую.

Не отключайте Secure Boot и не изменяйте его сертификаты без официальных инструкций. Организациям следует протестировать рекомендованное исправление на типичных моделях устройств, прежде чем развертывать его на всём парке.

красный статус Secure Boot

⚡ Дополнительный совет: преобразуйте MBR в GPT для совместимости с Secure Boot

Для Secure Boot требуется режим UEFI. Старый ПК может по-прежнему загружаться в режиме Legacy BIOS/CSM с системного диска MBR, что не позволяет включить Secure Boot, даже если микропрограмма его поддерживает. Преобразовать диск в GPT поэтому является подготовительным шагом. Перед продолжением создайте резервную копию важных файлов и убедитесь, что материнская плата поддерживает UEFI.

4DDiG Partition Manager может преобразовать системный диск Windows из MBR в GPT без обычной чистой установки. Практический порядок действий:

  • Скачайте и установите 4DDiG Partition Manager, затем запустите программу. В меню слева выберите «Преобразовать диск» и нажмите «Преобразовать MBR в GPT».

    СКАЧАТЬ БЕСПЛАТНО

    Безопасная загрузка

    преобразование MBR в GPT
  • Выберите диск, который нужно преобразовать, и нажмите «Продолжить», чтобы перейти к выполнению операции.

    выбор диска
  • Если вы преобразуете системный диск, программа загрузит необходимые компоненты PE. После завершения загрузки сохраните все открытые файлы и убедитесь, что компьютер подключён к надёжному источнику питания. При появлении запроса нажмите «Подтвердить». Компьютер автоматически перезагрузится и перейдёт в среду PE.

    нажатие «Подтвердить»
  • После запуска 4DDiG Partition Manager в среде PE выберите «Преобразовать MBR в GPT».

    повторный выбор преобразования MBR в GPT
  • Выберите диск для преобразования и нажмите «Продолжить». 4DDiG начнёт преобразование диска из MBR в GPT.

    повторный выбор диска для преобразования
  • После завершения преобразования следуйте инструкциям на экране, чтобы загрузить компьютер. В противном случае Windows может не запуститься корректно.

    следуйте шагам для загрузки
Вас также может заинтересовать:

Заключение

Обновления сертификатов Secure Boot от Microsoft сохраняют способность Windows получать будущую защиту на уровне загрузки после истечения срока действия сертификатов 2011 года. Проверьте «Безопасность Windows» > «Безопасность устройства» > Secure Boot, учитывайте полное сообщение о статусе, а не только значок, и по возможности предоставьте Windows Update выполнить развертывание сертификатов.

При жёлтом или красном статусе установите микропрограмму OEM, сохраните ключ восстановления BitLocker и следуйте рекомендациям Microsoft или производителя. Если Secure Boot блокируют Legacy BIOS и системный диск MBR, 4DDiG Partition Manager может помочь преобразовать диск в GPT, прежде чем вы переключите микропрограмму в режим UEFI и включите Secure Boot.

СКАЧАТЬ БЕСПЛАТНО

Безопасная загрузка

Александр Кокин (старший редактор)

Александр Кокин, главный редактор 4DDiG, занимается предоставлением наилучших решений для проблем, связанных с Windows и Mac, включая восстановление данных, ремонт, исправление ошибок.

(Нажмите, чтобы оценить этот пост)

Ваша оценка 4.5 ( участвовало)