Когда Microsoft выпустила обновление Patch Tuesday за сентябрь 2026 года, компания в очередной раз напомнила, что обновление сертификатов Secure Boot всё ещё находится в процессе распространения. Несмотря на то, что первые сроки уже прошли, а следующий важный рубеж намечен на октябрь 2026 года, Microsoft продолжит выпускать соответствующие обновления.

В примечаниях к выпуску Windows 11 KB5124008 (сборка 26200.9445) отмечено, что распространение сертификатов Secure Boot снова расширено. Теперь больше компьютеров из категории «высокого уровня доверия» могут получать новые сертификаты автоматически.
Это обновление включает дополнительные данные о целевых устройствах с высокой степенью достоверности и тем самым увеличивает охват систем, имеющих право на автоматическое получение новых сертификатов Secure Boot.
После загрузки всех необходимых обновлений Secure Boot компьютер может перезагрузиться ещё раз. Обычно это происходит вместе с ежемесячными обновлениями безопасности. Для завершения установки некоторых сертификатов требуется перезагрузка. На отдельных компьютерах может понадобиться и обновление микропрограммного обеспечения, что также влечёт за собой дополнительную перезагрузку.
В ходе тестирования было замечено, что система иногда перезагружается несколько раз даже после успешного применения Secure Boot. Причина чаще всего кроется в незавершённом обновлении прошивки, о котором производитель вспоминает с запозданием.
В другом документе Microsoft уточнила, что развёртывание Secure Boot ещё не закончено и будет продолжаться в ближайшие месяцы. Это подтверждается и заявлениями компании во время сессии вопросов и ответов с экспертами Windows: обновления будут выходить и после указанных сроков.
В ближайшие месяцы Microsoft продолжит устанавливать новые сертификаты через обновления Windows.
Что на самом деле произойдёт с Secure Boot в 2026 году
Функция Secure Boot необходима для Windows 11. Она использует сертификаты, хранящиеся во встроенном программном обеспечении компьютера (UEFI), чтобы проверить, является ли программное обеспечение на этапе загрузки доверенным. Это происходит задолго до запуска самой Windows 11. Если загрузчик или другое ПО уровня прошивки не вызывает доверия, Secure Boot блокирует его.
Идея выглядит надёжной, однако у отрасли до сих пор нет удобного механизма работы с сертификатами, которые определяют судьбу загрузочного ПО. Сертификаты, выданные ещё в 2011 году во времена Windows 8, начинают истекать в 2026 году.
Единого срока действия Secure Boot не существует, поэтому Microsoft заявляет, что продолжит выпускать обновления.
Старые сертификаты Microsoft истекают поэтапно:
- Microsoft Corporation KEK CA 2011 — 24 июня 2026 года. Подписывает обновления разрешённых и отозванных баз данных Secure Boot (DB и DBX).
- Microsoft UEFI CA 2011 — 27 июня 2026 года. Подписывает сторонние загрузчики, приложения EFI и некоторые дополнительные ПЗУ.
- Microsoft Windows Production PCA 2011 — 19 октября 2026 года. Используется для подписи загрузчика Windows.
Сроки 24 и 27 июня уже прошли. Это не означает, что переход на новые сертификаты завершён. 24 июня истёк срок действия сертификата Microsoft Corporation KEK CA 2011, а 27 июня — сертификата Microsoft UEFI CA 2011.
Когда истекает срок действия сертификата Secure Boot
Следующая важная дата — 19 октября 2026 года. Именно тогда истекает срок действия сертификата Microsoft Windows Production PCA 2011, который применяется для подписи загрузчика Windows.
Читайте также: Проблемы с обновлением Secure Boot в Windows 11: что происходит и как действовать.
Что необходимо сделать до октябрьского срока
Большинству пользователей Windows 11 ничего делать вручную не нужно. Microsoft распространяет новые сертификаты Secure Boot через Центр обновления Windows. Достаточно следить за тем, чтобы были установлены последние обновления, включая сентябрьское 2026 года.
Проверить статус Secure Boot можно в разделе «Безопасность Windows» → «Безопасность устройства» → «Secure Boot». Там должно появиться сообщение о том, что функция включена и все необходимые обновления сертификатов применены. Дальнейшие изменения не требуются.
Если Windows сообщает, что система всё ещё использует старую конфигурацию доверия при загрузке, следует оставить Центр обновления Windows включённым и дополнительно проверить наличие обновлений прошивки или BIOS от производителя компьютера.
Microsoft значительно расширила список устройств, имеющих право на автоматическое получение новых сертификатов, ещё к сроку 24 июня. Однако компания никогда не рассматривала эту дату как окончание процесса развёртывания.
Ещё до первого крайнего срока Microsoft подтверждала, что 24 июня не станет точкой, после которой механизм обновлений внезапно перестанет работать. В июле Microsoft и производители оборудования дополнительно заявили, что совместимые устройства не потеряют возможность перехода на сертификаты 2023 года только из-за истечения срока одного из старых сертификатов.
Компьютеры без новых сертификатов продолжат запускаться в обычном режиме и получать стандартные обновления Windows, пока Microsoft продолжает распространение сертификатов.
Сентябрьское обновление Windows 11 в очередной раз расширило набор целевых данных, по которым Microsoft определяет, какие ПК могут безопасно получать сертификаты. Развёртывание будет продолжаться на поддерживаемых компьютерах и неуправляемых корпоративных устройствах в ближайшие месяцы.




