Microsoft выпустила обновление Secure Boot для Windows 11 для всех компьютеров. Как проверить, установлено ли оно на вашем устройстве…
С выходом обновления Patch Tuesday за июнь 2026 года (KB5094126) Microsoft распространила обновление сертификата Secure Boot 2023 на значительно более широкий спектр устройств с Windows 11 и Windows 10. На протяжении почти двух лет это обновление внедрялось постепенно, с учетом совместимости встроенного ПО. После июньского обновления подавляющее большинство поддерживаемых потребительских компьютеров, по которым у Microsoft есть диагностические данные, теперь относятся к категории высокой надежности. Это означает, что сертификаты либо уже установлены, либо будут установлены без каких-либо дополнительных действий с вашей стороны.
В последнее время функция безопасной загрузки в Windows вызывает много вопросов. Поскольку большая часть информации была ориентирована на ИТ-специалистов, обычные пользователи задаются вопросом, нужно ли им вообще что-то делать. Короткий ответ для большинства: нет. Более развернутый ответ зависит от нескольких факторов, и мы рассмотрим их все.
Что такое безопасная загрузка и почему она важна для вашего компьютера?
Безопасная загрузка — это функция безопасности, встроенная в прошивку вашего компьютера, в частности в UEFI (современную замену BIOS). При включении компьютера функция безопасной загрузки проверяет криптографическую подпись программного обеспечения, которое пытается загрузиться, еще до запуска Windows. Если на этом раннем этапе запускается что-то неавторизованное, например руткит или загрузочный модуль, который скрывается от антивируса, функция безопасной загрузки блокирует его. Эта функция была обязательной для Windows 11 с момента ее выхода и по умолчанию включена на всех современных компьютерах.
Сертификаты, лежащие в основе этой системы, были выпущены в 2011 году. Срок действия этих сертификатов, выпущенных в 2011 году, истекает поэтапно, начиная с 24 июня 2026 года, а в октябре 2026 года истечёт срок действия ещё нескольких сертификатов. Microsoft выпускает новые сертификаты под названием Secure Boot 2023, чтобы компьютеры могли продолжать получать обновления безопасности на уровне загрузки после того, как старые сертификаты перестанут действовать. Ранее мы подробно рассказали о том, что произойдёт с компьютерами на Windows 11, если вы проигнорируете этот срок.
Если вы обычный пользователь Windows 11 или Windows 10, вот что нужно сделать
Проверьте свой статус в «Защитнике Windows»
Большинству домашних пользователей ничего не нужно делать вручную. Сертификаты безопасной загрузки 2023 доставляются через Центр обновления Windows, и если ваше устройство соответствует требованиям и Центр обновления Windows не приостановлен, обновление происходит в фоновом режиме. Однако вам все равно следует проверить свой статус. Начиная с обновления от апреля 2026 года, Windows 11 отображает состояние вашего сертификата безопасной загрузки непосредственно в приложении безопасности Windows. Откройте раздел Безопасность Windows > Безопасность устройства > Безопасная загрузка. Зеленая галочка означает, что ваш компьютер полностью обновлен и никаких дополнительных действий не требуется. В статье Windows Latest рассказывается, что означает каждый значок состояния, когда Microsoft впервые представила эту функцию.
Что делать, если вы видите желтый или красный значок?
Желтое предупреждение обычно означает, что Windows ожидает применения обновления сертификата, так как ей нужны дополнительные данные о совместимости с прошивкой вашего устройства. В большинстве случаев достаточно просто запустить Центр обновления Windows и подождать. Июньское обновление значительно расширило список устройств, которые будут получать его автоматически.
Красный значок встречается реже и указывает на более серьезную проблему, обычно связанную с несовместимостью встроенного ПО, для устранения которой требуется обновление BIOS/UEFI от производителя вашего ПК (HP, Dell, Lenovo, ASUS и т. д.). Если вы видите красный значок, проверьте наличие обновления BIOS на странице поддержки вашего производителя и установите его. После обновления встроенного ПО Windows самостоятельно повторит попытку обновления сертификата.
Нужно ли что-то делать, если на вашем компьютере уже стоит зеленая галочка?
Нет. Если в разделе «Безопасная загрузка» в «Защите Windows» стоит зеленая галочка, значит, ваш компьютер уже получил сертификаты 2023 года. У вас установлена последняя версия. Вам не нужно ничего менять в BIOS или вводить команды PowerShell.
Несколько перезагрузок во время обновления Secure Boot — это нормально
Некоторые пользователи заметили, что после установки последних обновлений Windows их компьютеры перезагружались по два-три раза. Microsoft подтвердила, что это ожидаемое поведение, в частности из-за процесса обновления сертификатов Secure Boot. Для внедрения этих сертификатов в прошивку необходимо подготовить их, применить, а затем загрузить обновленный загрузчик, и на каждом этапе требуется перезагрузка. Если после июньского обновления ваш компьютер перезагружался несколько раз, скорее всего, все прошло по плану.
В Windows может появиться новая папка SecureBoot
Если вы видите новую папку SecureBoot в папке C:\Windows, не волнуйтесь и не удаляйте ее. Microsoft подтвердила, что это не ошибка и удалять ее не нужно. Windows использует эту папку для хранения криптографических файлов перед их записью в прошивку. Можете оставить ее в покое.
Безопасная загрузка на старых компьютерах
Старые компьютеры можно разделить на несколько категорий. Если ваш компьютер был выпущен с Windows 10 или 11 и регулярно получал обновления Windows, велика вероятность, что июньское обновление его поддержит. Если ваш компьютер выпущен в период с 2015 по 2019 год и производитель не выпускал для него последних обновлений BIOS, вы можете еще какое-то время видеть желтый статус, пока Microsoft обрабатывает базу данных надежности для этих версий прошивки.
Очень небольшое количество очень старых компьютеров могут так и не получить автоматическое обновление, потому что в прошивке есть проблемы, которые невозможно устранить без обновления от производителя, которого не существует. Для таких устройств мы опубликовали подробное описание того, как выглядят сбои безопасной загрузки на старых компьютерах и как их диагностировать. Но если у вас компьютер 2020 года выпуска или новее, июньское обновление вам подойдет.
Нужно ли проверять BIOS или что-то делать вручную?
Домашним пользователям Windows 11 или Windows 10 ESU — нет. В официальном руководстве Microsoft прямо указано, что на устройствах, получающих обновления от Microsoft, этот процесс происходит автоматически. Вам не нужно открывать BIOS или вносить изменения в реестр. Ранее в этом году мы показали, как вручную проверить статус сертификата безопасной загрузки, если вы хотите сделать это самостоятельно, но для домашних пользователей это необязательно.
Примечание для пользователей HP
Пользователи HP должны знать, что обновления BIOS от HP, выпущенные в апреле 2026 года, приводили к зацикливанию восстановления BitLocker и сбоям при загрузке на коммерческих ноутбуках и рабочих станциях премиум-класса при попытке применить сертификаты безопасной загрузки. С тех пор компания HP признала наличие проблемы и выпустила обновленную прошивку. Если у вас есть устройство HP и после недавних обновлений вы видите запросы на восстановление BitLocker или сталкиваетесь с проблемами при загрузке, сначала ознакомьтесь с рекомендациями службы поддержки HP и установите последнее обновление BIOS с сайта поддержки HP. Кроме того, ознакомьтесь с нашим обзором известных проблем с обновлением Windows 11 KB5094126, в котором говорится, что компьютеры HP также подвержены этим проблемам.
Что нужно знать ИТ-администраторам об изменениях в обновлении за июнь 2026 года
В июньском обновлении Patch Tuesday в базу данных с высоким уровнем достоверности было добавлено значительное количество моделей устройств. Этот список Microsoft использует для определения того, на каких компьютерах обновление сертификата устанавливается автоматически. Команда разработчиков Microsoft подтвердила в ходе второй сессии AMA по безопасной загрузке 4 июня, что подавляющее большинство систем с доступными диагностическими данными после июньского обновления будут иметь высокий уровень достоверности.
Устройства в группе с высоким уровнем доверия
Если устройство находится в группе с высоким уровнем доверия, Intune выполнит обновление автоматически. Для таких устройств не требуется никаких действий со стороны администратора. В отчете о мониторинге Intune, обновленном в середине мая, отображается статус обновления сертификата для каждого управляемого устройства. Microsoft рекомендует сначала просмотреть этот отчет, определить, какие устройства находятся в группе с высоким уровнем доверия, а какие нет, и в соответствии с этим планировать развертывание.
Устройства, не относящиеся к категории с высоким уровнем доверия
Для устройств, не относящихся к категории с высоким уровнем доверия, в том числе «белых» компьютеров, старых конфигураций с меньшим объемом телеметрии или нестандартных версий встроенного ПО, администраторы должны запускать обновление вручную. Есть два основных способа: с помощью ключа реестра (установить для параметра AvailableUpdates значение 5944) или с помощью эквивалентной политики каталога настроек Intune. Оба способа выполняют одну и ту же функцию: они указывают запланированной задаче немедленно запустить процесс обновления сертификата, не дожидаясь классификации устройства.
Рекомендуемый Microsoft порядок действий для устройств, управляемых с помощью Intune, заключается в том, чтобы загрузить отчет о мониторинге безопасной загрузки, найти устройства, которые не обновились, выбрать одно или два устройства с каждым вариантом прошивки, применить политику и дождаться зеленого статуса, прежде чем переходить к следующему этапу. Устройства должны быть активными и доступными. Не выбирайте удаленные компьютеры, которые могут оставаться в автономном режиме в течение нескольких дней. Microsoft опубликовала подробные инструкции по мониторингу состояния сертификатов безопасной загрузки с помощью исправлений Intune и методу с использованием раздела реестра для устройств, управляемых ИТ-специалистами на своих страницах поддержки.
Устройство временно приостановлено
Устройства находятся в состоянии временной приостановки, так как система развертывания Microsoft обнаружила проблему с совместимостью встроенного ПО, из-за которой обновление может быть рискованным для данной конфигурации устройства. Не рекомендуется принудительно устанавливать обновление через реестр на таких устройствах без предварительной установки обновления встроенного ПО от производителя. Проверьте страницу поддержки производителя на наличие обновления BIOS, установите его и повторите попытку. После обновления встроенного ПО устройство переходит в новую группу в зависимости от новой версии встроенного ПО, которая, скорее всего, будет находиться в режиме наблюдения или высокой надежности, а не в режиме приостановки.
Обратите внимание, что после обновления прошивки устройство переходит в новое ведро, а старое ведро не меняется. Просмотр кэшированных данных, экспортированных несколько недель назад, может создать ложное впечатление. Всегда проверяйте актуальные данные Intune или GitHub в формате CSV, чтобы узнать текущее состояние конкретного устройства. На страницах Microsoft, посвященных OEM-производителям и безопасной загрузке перечислены ресурсы для обновления прошивки от всех основных производителей.
Устройства с отключенной безопасной загрузкой
На устройствах, где безопасная загрузка отключена в прошивке, Microsoft не может обновить сертификаты. Прошивка физически не позволяет этого сделать. Такие устройства уже уязвимы для атак на уровне загрузки, для предотвращения которых и существует безопасная загрузка, и истечение срока действия сертификатов не меняет ситуацию. Если вы планируете включить безопасную загрузку на этих устройствах позже, сначала тщательно протестируйте их. Менеджер загрузки на устройстве будет обновлен до версии с сертификатом 2023 года, но если при повторном включении безопасной загрузки база данных доверенных прошивок будет содержать только сертификат 2011 года, компьютер не загрузится и потребуется его восстановление вручную.
Записи в журнале событий для отслеживания
Источник событий TPM-WMI в журнале системных событий Windows — самый надежный инструмент для диагностики состояния обновления сертификата безопасной загрузки. Событие 1801 указывает на то, что устройство отслеживается и ожидает получения дополнительных данных. Событие 1802 указывает на конкретную проблему на уровне встроенного ПО и является типичной причиной временной приостановки классификации. Событие 1803 указывает на сбой при применении обновления KEK, как правило, из-за отсутствия подписанной PK полезной нагрузки KEK для конфигурации ключа платформы этого устройства. Это часто происходит при настройке виртуальных машин, где для PK задано недопустимое значение.
Если обновление прошло успешно, в журнале событий вы увидите событие с кодом 1808, подтверждающее, что новые ключи безопасной загрузки активны. Если у вас есть виртуальные среды с HyperV или виртуальными машинами Azure, конфигурация PK может стать проблемой. Убедитесь, что сертификаты KEK и DB — это версии 2023 года. Если сертификаты DB уже установлены, но KEK не сработал, устройство все еще частично защищено, но не будет получать обновления об отзыве сертификатов DBX до тех пор, пока не будет обновлен KEK. У Microsoft есть специальные рекомендации для доверенных и конфиденциальных виртуальных машин в Azure и сред виртуальных рабочих столов Azure.
Производители оборудования и инициатива по обеспечению качества драйверов
Из-за требования о безопасной загрузке производителям оборудования пришлось в срочном порядке выпускать обновления BIOS, но иногда это приводило к обратному эффекту. Мы писали о том, как производители оборудования выводили из строя компьютеры с Windows 11 из-за поспешных обновлений встроенного ПО. Инициатива Microsoft по обеспечению качества драйверов, анонсированная на конференции WinHEC 2026, направлена на то, чтобы сделать качество встроенного ПО и драйверов общей ответственностью Microsoft, производителей оборудования и поставщиков комплектующих.
Для ИТ-администраторов, управляющих большим парком оборудования, это еще раз подтверждает важность тестирования обновлений встроенного ПО на небольшой группе устройств перед их массовым внедрением, даже если обновление позиционируется как исправление уязвимостей.
Срок действия KEK и то, что перестанет работать после 24 июня
24 июня — это не дата, когда устройства внезапно перестанут работать. Это дата истечения срока действия сертификата Microsoft Corporation KEK CA 2011. После этой даты Microsoft теряет возможность подписывать новые пакеты отзыва сертификатов DBX с помощью старого KEK. Все ранее подписанные пакеты, включая раздел реестра и механизм запланированных задач, продолжают работать в прежнем режиме. Срок действия ключа DB истекает только в октябре 2026 года, поэтому до этого момента Microsoft может подписывать новые менеджеры загрузки. После истечения срока действия KEK Microsoft не сможет отправлять на устройства, которые еще не получили новый KEK, новые обновления с черным списком вредоносных программ и загрузочных комплектов.
Всю информацию о безопасной загрузке, включая документацию, скрипты, ссылки на встроенное ПО производителей, рекомендации по Intune, устранению неполадок и известные проблемы, можно найти на центральном ресурсе Microsoft по адресу aka.ms/GetSecureBoot.
Источник: https://www.windowslatest.com
