安全启动(Secure Boot)是统一可扩展固件接口(UEFI)固件中的一项核心安全功能,它的作用是确保设备开机时,只加载受微软官方信任的系统和软件,从源头拦截恶意程序、Rootkit 病毒在开机前入侵系统,是 Windows 电脑的第一道安全防线。
为了实现这个目标,安全启动(Secure Boot)会依赖一系列加密密钥(也就是证书颁发机构 CA),来验证固件模块和引导加载程序(Bootloader)的合法性。这些证书共同构建起了一条严密的信任链,全方位保障着系统早期的启动安全。
自 Windows 引入安全启动支持以来,所有基于 Windows 的设备都在 KEK 和 DB 中携带同一组 Microsoft 安全启动证书。安全启动证书与其他证书一样,都是有有效期的。2024 年之前生产的大多数电脑使用的是 Microsoft Corporation UEFI CA 2011 证书,该证书将于 2026 年 6 月过期。
![图片[1]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/191d5cb26b20260613004532.webp)
目前,绝大多数设备的「安全启动信任链」,都建立在微软 2011 年颁发的证书体系之上。这批证书的具体过期时间如下:
证书名称 | 过期日期 |
|---|---|
Microsoft Corporation KEK CA 2011 | 2026 年 6 月 24 日 |
Microsoft Corporation UEFI CA 2011 | 2026 年 6 月 27 日 |
Microsoft Option ROM UEFI CA 2011 | 2026 年 6 月 27 日 |
Microsoft Windows Production PCA 2011 | 2026 年 10 月 19 日 |
这批证书在系统底层的启动流程中,各自扮演着不可替代的关键角色:
●KEK 证书(Key Exchange Key):核心信任锚点,拥有授权更新「安全启动签名数据库」(DB/DBX)的权限。
●UEFI CA:负责验证「引导加载程序」、各类固件组件(包括第三方 EFI 应用程序)的数字签名是否合法、可靠。
●Option ROM CA:专门用来验证固件中的 Option ROM 模块,确保其可被信任。
●Windows Production PCA:保障 Windows 系统的「引导加载程序」及相关二进制文件,能在「安全启动机制」下,被底层固件完全信任。
证书过期后对电脑的影响
证书过期后,对电脑有什么影响?
很多人会担心 “证书过期电脑就开不了机了”,这里先明确:证书过期后,电脑仍可正常启动、日常使用,常规 Windows 更新也能正常安装,不会影响基础操作。但核心的安全防护能力会大幅下降,主要有 3 个不可逆的风险:
●设备无法应用新的安全启动和启动管理器安全防护,开机阶段的防入侵能力直接失效
●针对早期启动环境的系统漏洞修复,将无法正常安装生效,系统漏洞暴露风险大幅提升
●部分依赖安全启动信任链的第三方软件、硬件驱动、游戏反作弊程序,会因证书过期无法更新、甚至无法正常运行
简单来说:虽然不安装最新证书不会导致您无法进入电脑,日常用看似没影响,但电脑的核心安全防线会形同虚设,恶意程序更容易入侵,还可能出现软件、游戏兼容性问题。
因此,您需要更新至最新的 Windows UEFI CA 2023 证书。随着证书临近到期,微软正在与各大 OEM 厂商合作,通过 Windows 常规系统更新自动推送固件或 DBX 更新,为你的设备无缝录入 2023 版的全新 CA 证书。然而,您可能希望立即手动激活这些证书,原因如下:
●无法保证自动推送:微软不能保证在过期前会在您的特定电脑上激活证书。自动部署基于设备的重要性排序,您可能需要等待数月(甚至可能永远不会自动激活)。
●防范 BlackLotus 攻击:旧的 2011 证书易受 BlackLotus bootkit 攻击,该恶意软件可绕过安全启动。立即更新可即刻获得安全防护。
●更新策略控制:如果您的电脑禁用了 Windows 更新,或者您更喜欢自行管理更新,则需要手动更新证书。
●恢复驱动器兼容性:如果在证书更新后创建恢复驱动器,它可能无法工作。最好在您可控的时间安装证书,以便及时创建新的恢复驱动器。
查看安全启动证书状态
只有开启了安全启动的设备,才需要更新本次证书。在 Windows 系统设备上同时按键盘上的 [Win+R] 快捷键打开运行窗口,输入 msinfo32 命令按回车进入系统信息面板,如下图。
![图片[2]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2025/12/3b10e49dcf20251201220850.webp)
在右侧列表中,找到【安全启动状态】,如果显示「启用」,就需要完成本次证书更新;如果显示「禁用」,则无需操作。
![图片[3]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/c21b18359d20260613105550.png)
如果你的 Windows 11 电脑是 2024 年之后购买的新机,通常出厂就已经预装了新版证书。但对于老旧硬件,微软正通过「Windows 更新」在后台静默推送证书迭代。如果你想做到心中有数,可以使用以下2种方法查询证书状态。
先在「开始」菜单中找到 Windows PowerShell,然后“以管理员身份运行”运行以下命令查询证书状态:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
![图片[4]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2023/12/5b479ca65e20231216114459.webp)
![图片[5]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/723e42b98620260613004838.webp)
执行命令后,如果输出显示 True,说明你的设备已经成功安装了新版证书,无需进行任何操作。如果输出显示 False,则代表系统还在使用 2011 版旧证书,需要等待后续替换。
借助 Windows 系统 UEFI 安全启动(Secure Boot)CA 2023 证书更新状态检测工具,如下图。
工具下载地址:https://www.11zhang.com/2159.html
![图片[6]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/3b10e49dcf20260613133526.webp)
安装 2023 安全启动证书
Windows UEFI CA 2023 证书很可能已经存在于您的电脑中。微软实际上已通过 Windows 11 2024 年 2 月累积更新 将这些证书添加到所有电脑中,但并未激活它们。如果您的电脑在该更新之后至少更新过一次,请按照以下步骤部署并激活证书:
1.部署证书
再次以管理员身份运行 PowerShell 并执行以下命令:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
![图片[7]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/321532365620260613144115.webp)
PS:该命令将编辑注册表以部署 2023 证书,命令中的位掩码(Bitmask)0x5944 实际上运行了六条不同的指令,使您的电脑准备好安装 Windows UEFI CA 2023。
2.激活任务
为了执行上述命令生成的指令,您需要在 PowerShell 中运行以下命令触发安全启动更新计划任务:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
此命令将运行必要的任务,以便 Windows 在下次启动时安装证书(例如检查兼容性或将新证书从 WinSxS 文件夹移动到暂存区)。运行该命令时,您可能会注意到电脑稍有卡顿。
![图片[8]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/52a76f822520260613144116.webp)
3.重启电脑
上一步执行后,重启电脑两次,让固件完成 DB 写入。注意!您必须选择“重启”,而不是“关机”再开机。
![图片[9]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/8a5f006ffd20260613010837.webp)
4.验证证书
重启进入系统后,再次以管理员运行 PowerShell 并运行以下命令验证证书是否已写入 DB,如下图。如果输出显示 True,说明你的设备已经成功安装了新版证书。
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
![图片[10]-Windows 安全启动(Secure Boot)证书即将过期及更新方式-十一张](https://www.11zhang.com/wp-content/uploads/2026/06/1dce748e5f20260613143413.webp)
完成以上步骤后,您的电脑现在将拥有最新的 Windows UEFI CA 2023 安全启动证书,其有效期大约为 15 年(从 2023 年到 2038 年),到期后同样需要新一轮的证书替换。












暂无评论内容