- Förstå den säkra startkedjan
- Vilka Secure Boot-certifikat löper ut 2026
- Kommer system att sluta starta: Vad förändringen faktiskt innebär
- Vad övergången lär PKI-team
- Säker startmodernisering och post-kvantumberedskap
- Vad PKI- och infrastrukturteam bör göra nu
- Vanliga misstag att undvika
- Säkerhet bästa praxis
- Hur krypteringskonsulting kan hjälpa
- Slutsats
Övergången till Secure Boot -certifikat är Microsofts ersättning från 2026 av de ursprungliga Secure Boot-förtroendeankrarna från 2011 med en ny certifikatuppsättning från 2023, så att Windows-enheter kan fortsätta att få tillförlitliga säkerhetsuppdateringar före start. Det är den första större uppdateringen av Secure Boot-certifikathierarkin sedan funktionen kom för mer än ett decennium sedan. Ändringen hindrar inte enheter från att starta, men system som missar uppdateringen förlorar gradvis åtkomst till framtida Secure Boot-skydd, uppdateringar av tillförlitliga databaser och återkallningsuppdateringar.
Microsoft har inlett en större övergång till Secure Boot-förtroendet under 2026. Från och med juni 2026 når flera certifikat som utgör grunden för Secure Boot-ekosystemet slutet av sin planerade livscykel, och Microsoft ersätter de ursprungliga certifikaten från 2011 med en uppsättning som introducerades 2023.
För de flesta organisationer slutar enheter inte plötsligt att starta när de äldre certifikaten löper ut. Den viktigaste konsekvensen är att enheter som inte får de uppdaterade certifikaten kan förlora åtkomst till framtida säker start, uppdateringar av tillförlitliga databaser och återkallningsuppdateringar. Med tiden kan det skapa säkerhets- och efterlevnadsluckor i en företagsflotta.
Förändringen sker inom Secure Boot-ekosystemet, men den har en bredare lärdom för Public Key Infrastructure -team. Förtroendeinfrastruktur har en livscykel. Certifikat går ut, förtroendeankare utvecklas och säkerhetsfundament behöver kontinuerlig modernisering. Övergången till Secure Boot-certifikat är ett tydligt exempel på ett problem som alla PKI-program står inför.
Den här guiden förklarar vad som förändras, vad det innebär för företagssäkerhet och de praktiska steg som PKI-team bör vidta nu.
Förstå den säkra startkedjan
Säker start är en säkerhetsfunktion inbyggd i UEFI-firmware som säkerställer att endast betrodd programvara laddas under start. Innan Windows börjar laddas validerar firmware de digitala signaturerna för startkomponenter mot betrodda certifikat som finns i Secure Boot-databaser. Om en komponent inte kan verifieras kan Secure Boot blockera den, vilket hjälper till att skydda mot bootkits, rootkits och annan skadlig kod före operativsystemet.
Förtroendemodellen är en hierarki. Den börjar med plattformsnyckeln (PK), som vanligtvis ägs av hårdvarutillverkaren. Nedanför den sitter nyckelutbytesnyckeln (KEK), som kan inkludera en Microsoft KEK tillsammans med OEM-nycklar. Två databaser kompletterar bilden: databasen för tillåtna signaturer (DB), som listar betrodda signerare, och databasen för otillåtna signaturer (DBX), som listar återkallade signaturer . Alla innehavare av en giltig KEK kan auktorisera uppdateringar av databasen och DBX.
Sedan 2011 har Microsoft-hanterade certifikatutfärdare signerat Windows-startkomponenter, EFI-applikationer från tredje part, uppdateringar av Secure Boot-policyer och återkallningsdatabaser inom denna modell. När dessa certifikat närmar sig utgångsdatum flyttar Microsoft enheter till en ny 2023-hierarki för att bevara kedjans integritet.
Vilka Secure Boot-certifikat löper ut 2026
Microsoft ersätter flera kärncertifikat i etapper som löper från juni till oktober 2026. Tabellen nedan mappar varje äldre certifikat till dess ersättning från 2023, dess roll och dess utgångsdatum.
| Äldre certifikat (2011) | 2023 utbyte | Primär roll | Utgångsdatum |
|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | Microsoft Corporation KEK 2K CA 2023 | Auktoriserar uppdateringar av DB- och DBX-databaserna | Juni 24, 2026 |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | Signerar tredjeparts bootloaders och EFI-applikationer | Juni 27, 2026 |
| Microsoft Windows Production PCA 2011 | Windows UEFI CA 2023 | Tecken på Windows-startkomponenter | October 19, 2026 |
En detalj är värd att notera för PKI-utövare. När Microsoft Corporation UEFI CA 2011 förnyas delar Microsoft upp funktionen mellan två certifikat så att signering av bootloader separeras från signering av option-ROM. Ett system som behöver lita på option-ROM kan lägga till Microsoft Option ROM UEFI CA 2023 utan att också lita på bootloaders från tredje part, vilket ger administratörer bättre kontroll över förtroendet.
Övergången handlar inte om att ersätta Secure Boot i sig. Den uppdaterar förtroendeankrarna så att plattformen kan fortsätta att få framtida skydd, och de nya 2023-certifikaten är utformade för att förbli giltiga i över ett decennium. Med den certifikatbilden etablerad är den naturliga frågan: vad händer med system som inte får dessa uppdateringar?
Kommer system att sluta starta: Vad förändringen faktiskt innebär
Den vanligaste missuppfattningen är att system slutar starta när 2011 års certifikat löper ut. Microsofts riktlinjer är tydliga med att så inte är fallet. Enheter som inte har fått 2023 års certifikat fortsätter att starta och fungera normalt, och standarduppdateringar för Windows fortsätter att installeras.
Den verkliga oron är den långsamma förlusten av framtida förtroendeinformation. När nya sårbarheter dyker upp och skadliga startkomponenter identifieras distribuerar Microsoft uppdateringar till Secure Boot-förtroendedatabaser och återkallningslistor . En enhet som finns kvar i den äldre förtroendehierarkin kan så småningom inte kunna tillämpa dessa uppdateringar eller lita på nyligen signerade komponenter, vilket Microsoft beskriver som ett försämrat säkerhetstillstånd.
För ett företag som hanterar tusentals enheter i datacenter, fjärrkontor och hybridmiljöer blir detta en utmaning för förtroendehantering snarare än en enkel patchövning. En enda ohanterad enhet kan utgöra liten omedelbar risk. Hundratals eller tusentals av dem, som i tysthet halkar efter med skydd på startnivå, blir ett säkerhets-, efterlevnads- och driftsproblem. Risken är också tyst, eftersom en drabbad enhet ser identisk ut med en felfri enhet tills en uppdatering av startkedjan kräver de nya certifikaten.
Organisationer som kör Linux eller dual-boot-miljöer möter ytterligare komplexitet. Microsoft UEFI CA 2011, som signerar den shim- bootloader som används av stora Linux-distributioner inklusive RHEL, Ubuntu och Fedora, löper ut den 27 juni 2026. System som inte har registrerat Microsoft UEFI CA 2023 i enhetens firmware kommer inte att kunna starta uppdaterade shim-versioner som signerats av det nya certifikatet.
Linuxdistributionsleverantörer har släppt uppdaterade shim-paket med signaturer från både 2011- och 2023-certifikaten, men 2023-certifikatutfärdaren måste först registreras i firmware. Enterprise PKI-team som hanterar blandade miljöer bör bekräfta att den nya certifikatutfärdaren har registrerats för både Windows- och Linux-slutpunkter.
Vad övergången lär PKI-team
Secure Boot fungerar under operativsystemet, men övergången speglar de utmaningar som PKI-team står inför varje dag. Förtroendeförhållanden har livscykler, certifikat löper ut, kryptografiska standarder utvecklas och äldre förtroendemodeller kräver så småningom modernisering.
Många organisationer saknar fortfarande insyn i certifikat som är inbäddade i firmware, operativsystem, enheter och specialiserad hårdvara. Övergången till Secure Boot-certifikat förstärker varför certifikatinventering, livscykelhantering och styrning av förtroendeankare är strategiska säkerhetsfunktioner snarare än administrativa sysslor. Samma disciplin som håller företags-PKI frisk gäller direkt för Secure Boot-förtroendehantering. Kontrasten mellan det gamla sättet och det moderna sättet är lärorik.
| Area | Äldre tillvägagångssätt | Modernt tillvägagångssätt | Operativ fördel |
|---|---|---|---|
| Säker startförtroende | 2011 års certifikathierarki | 2023 års certifikathierarki | Fortsatt åtkomst till säker start |
| Certifikatets synlighet | Manuell validering och lagerkontroller | Centraliserad övervakning och rapportering | Snabbare identifiering av berörda system |
| PKI-operationer | Reaktivt certifikatbyte | Livscykelhantering och automatisering | Minskad operativ risk |
| Kryptografistrategi | Statiska förtroendeantaganden | Kryptoagilitet och moderniseringsplanering | Snabbare anpassning till framtida hot |
| Säkerhetsstyrning | Regelbundna förtroendeöversyner | Kontinuerlig övervakning och efterlevnadsspårning | Förbättrad revisionsberedskap |
Lärdomen är att moderniseringen av Secure Boot inte är en engångsuppdatering av certifikat. Den återspeglar ett bredare skifte mot livscykelbaserad förtroendehantering inom företags-PKI. Det skiftet är direkt kopplat till en parallell utveckling som nu pågår inom företags-PKI-plattformar: stöd för postkvantkryptografi.
Säker startmodernisering och post-kvantumberedskap
Övergången till Secure Boot-certifikat sker samtidigt som en större modernisering av kryptografin. AD CS på Windows Server 2025 lade till stöd för att utfärda post-kvantumkryptograficertifikat med hjälp av ML-DSA, Module-Lattice-Based Digital Signature Standard som standardiserats av NIST i FIPS 204. Den funktionen blev allmänt tillgänglig i maj 2026.
AD CS stöder alla tre ML-DSA-parameteruppsättningarna, ML-DSA-44, ML-DSA-65 och ML-DSA-87, vilket låter organisationer balansera säkerhetsstyrka mot nyckel- och signaturstorlek. ML-DSA är en algoritm som endast använder sig av signaturer, så den gäller signeringsscenarier som certifikatutfärdare och Online Certificate Status Protocol (OCSP)-svarare snarare än nyckelutbyte eller kryptering. Microsoft rekommenderar att man bygger en parallell ML-DSA-certifikatutfärdarhierarki för att utvärdera utfärdande efter kvantum utan att störa den befintliga.
Stöd för ML-DSA och utbytet av Secure Boot-certifikat är separata projekt, men de pekar i samma riktning: förtroendeinfrastrukturen måste utvecklas kontinuerligt för att förbli säker. Organisationer som planerar PKI-modernisering bör behandla uppdateringar av Secure Boot, hantering av certifikatlivscykeln , kryptoagilitet och postkvantberedskap som delar av en strategi för förtroendemodernisering snarare än separata insatser.
För organisationer som är bundna av amerikanska regeringskrav ger NSA:s Commercial National Security Algorithm Suite ( CNSA 2.0 ) den tydligaste tidslinjen för migrering. För signering av programvara och firmware är den kategori som är mest direkt relevant för Secure Boot CNSA 2.0, vilket kräver LMS och XMSS enligt definitionen i NIST SP 800-208. Mer allmänt specificerar CNSA 2.0 ML-DSA-87 för digitala signaturer och ML-KEM-1024 för nyckeletablering. Nationella säkerhetssystem förväntas stödja CNSA 2.0-algoritmer senast 2026 och förlita sig uteslutande på dem senast 2030.
Vad PKI- och infrastrukturteam bör göra nu
Övergången belönar tidiga, metodiska åtgärder. Följande steg etablerar kontroll innan förtroendevägar börjar löpa ut.
- Identifiera berörda system. Bygg en lager av enheter som förlitar sig på säker start och avgör om var och en har fått 2023 års certifikatuppdateringar. Många enheter uppdateras automatiskt via Windows Update, medan vissa äldre system kräver OEM-uppdateringar av firmware.
- Verifiera uppdateringsstatus. Använd Windows säkerhets- och administrationsverktyg för att bekräfta vilka enheter som har de nya KEK- och DB-certifikaten och vilka som fortfarande behöver åtgärdas.
- Kartlägg förtroendeberoenden. Dokumentera var certifikat finns i firmware, operativsystem, enheter och applikationer, så att inget förbises.
- Granska er nuvarande PKI-infrastruktur. För organisationer som kör AD C.S., utvärdera plattformens beredskap för post-kvantkryptografiska krav. Observera att befintliga AD CS-certifieringsutfärdare inte kan uppgraderas till ML-DSA; en parallell PQC CA-hierarki måste distribueras tillsammans med den befintliga. Denna funktion är för närvarande tillgänglig på Windows Server 2025 med den kumulativa uppdateringen från maj 2026.
- Etablera repeterbara processer. Betrakta detta som den första av många förtroendeuppdateringar och inför övervakning och livscykelkontroller som hanterar nästa rotation automatiskt.
Att ta itu med dessa aktiviteter proaktivt är mycket enklare än att reagera efter att förtroendevägar löpt ut eller en granskning avslöjar bristen.
Vanliga misstag att undvika
Det vanligaste misstaget är att anta att ett system är felfritt bara för att det fortfarande startar. En enhet kan fungera normalt samtidigt som den i tysthet halkar efter med uppdateringar av säker start, vilket skapar ett dolt gap som bara uppstår under en sårbarhetsbedömning, en granskning eller en incidentutredning.
Ett andra misstag är att behandla övergången som en engångsuppdatering. Den bestående utmaningen är att etablera repeterbara processer som stöder framtida förtroendeuppdateringar, certifikatrotationer och kryptografiska migreringar. Organisationer som kämpar med Secure Boot-uppdateringar möter ofta samma svårigheter med certifikatlivscykelhantering och PKI-modernisering, eftersom alla tre är beroende av synlighet, styrning, ägarskap och livscykelkontroll.
Säkerhet bästa praxis
Övergången till Secure Boot-certifikatet förtjänar samma disciplin som tillämpas på företags-PKI.
- Upprätthåll noggranna certifikatinventeringar och övervaka certifikatlivscykler kontinuerligt
- Spåra förtroendeberoenden och tilldela tydligt ägarskap för certifikat- och förtroendehantering
- Behåll PKI-plattformar på stödda operativsystem och programvaruversioner
- Granska regelbundet förtroendearkitekturer för moderniseringsmöjligheter
- Upprätta övervakning och rapportering för insyn i certifikatdistributionsstatus och förtroenderelaterade förändringar i hela miljön
- Skydda CA:s privata nycklar i en Hårdvarusäkerhetsmodul validerad till FIPS 140-3 — minst nivå 2 för utfärdande av CA:er, nivå 3 för root-CA:er i de flesta företagsmiljöer; federala och CMMC-reglerade miljöer kan kräva nivå 3 eller högre; vissa offline-root-CA:er fungerar på nivå 4
- Behandla förtroendeinfrastruktur som ett levande system som kräver kontinuerligt underhåll, inte en statisk driftsättning
Hur krypteringskonsulting kan hjälpa
Övergången till Secure Boot-certifikat är i grunden en utmaning för hantering av förtroendelivscykeln. Encryption Consulting (EC) hjälper organisationer att modernisera PKI-miljöer, förbättra certifikatsynligheten, automatisera livscykeloperationer och förbereda sig för kryptografiska förändringar.
Rådgivning om post-kvantkryptografi
EC:s PQC-rådgivningstjänster hjälper organisationer att identifiera kvantumsårbara kryptografiska tillgångar, bedöma exponeringsrisker och utforma kryptoagila migreringsstrategier i linje med NIST FIPS 204 och CNSA 2.0. För team som förbereder sig för modernisering av Secure Boot i kombination med övergången till postkvantumalgoritmer kartlägger EC nuvarande kryptografiska beroenden och bygger en etappvis övergångsplan som hanterar både kortsiktiga certifikatförnyelser och den bredare algoritmiska migreringen.
PKI-tjänster
Genom PKI-tjänster hjälper EC organisationer att utvärdera, designa och driva PKI-infrastruktur i linje med säkerhets-, efterlevnads- och driftskrav – inklusive NIST SP 800-57, WebTrust och tillämpliga regelstandarder. EC-konsulter hjälper till att definiera certifikatpolicyer och certifieringspraxisutlåtanden, etablera motståndskraftiga CA-arkitekturer, identifiera förtroendeberoenden, stärka styrningen och bygga certifikathanteringsprocesser som minskar operativa risker och förbättrar revisionsberedskapen.
CBOM-säkerhet
Innan du kan hantera vad du har måste du veta vad du har. CBOM Secure bygger en kryptografisk materiallista – en strukturerad inventering av kryptografiska tillgångar i hela företaget, inklusive algoritmer, nyckelstorlekar, certifikatutfärdare och beroenden. Den inventeringen är grunden för att förstå Secure Boot-förtroendeförhållanden, identifiera kvantumsårbara tillgångar och planera eventuell fasad kryptografisk migrering.
CertSecure-hanterare
För kontinuerlig insyn och livscykelkontroll tillhandahåller CertSecure Manager centraliserad certifikatidentifiering, övervakning, rapportering och automatiserad livscykelhantering. Det hjälper team att lokalisera äldre certifikat, spåra förtroendeberoenden över komplex infrastruktur och upprätthålla kontinuerlig insyn, så att nästa rotation av förtroendeankare identifieras och åtgärdas innan den skapar ett säkerhetsgap.
I takt med att organisationer förbereder sig för modernisering av Secure Boot, kryptoagilitet och post-quantum adoption, tillhandahåller EC expertisen för att bygga motståndskraftiga, framtidssäkra förtroendearkitekturer.
Slutsats
Microsofts övergång till Secure Boot-certifikat är inte bara en ersättning för certifikat. Det är en påminnelse om att förtroendeinfrastruktur har en livscykel. System som inte får 2023 års certifikat kan fortsätta fungera, men de riskerar att hamna efter med framtida Secure Boot-skydd, återkallningsuppdateringar och säkerhetsförbättringar.
Lärdomen sträcker sig långt bortom säker start. Förtroendesystem kräver kontinuerligt underhåll, övervakning och modernisering. Organisationer som navigerar denna övergång väl kommer att vara de som bibehåller insyn i sin förtroendeinfrastruktur, moderniserar PKI-verksamhet, automatiserar hanteringen av certifikatlivscykeln och förbereder sig för kryptografiska förändringar, såsom övergången till postkvantalgoritmer.
Målet är inte bara att ersätta utgångna certifikat. Det är att bygga en mer motståndskraftig, flexibel och framtidsklar förtroendearkitektur som stöder både dagens säkerhetskrav och morgondagens behov efter kvantum. Ett praktiskt första steg är insyn: inventera varje förtroendeankare och certifikat du är beroende av, bekräfta att Secure Boot-uppdateringarna har nått din flotta och tilldela tydligt ägarskap för vad som kommer härnäst. För att bedöma din förtroendearkitektur och planera arbetet, kontakta teamet på Encryption Consulting.
- Förstå den säkra startkedjan
- Vilka Secure Boot-certifikat löper ut 2026
- Kommer system att sluta starta: Vad förändringen faktiskt innebär
- Vad övergången lär PKI-team
- Säker startmodernisering och post-kvantumberedskap
- Vad PKI- och infrastrukturteam bör göra nu
- Vanliga misstag att undvika
- Säkerhet bästa praxis
- Hur krypteringskonsulting kan hjälpa
- Slutsats
