更新 : 2026/07/07 16:11
Windows安全启动(Secure Boot)证书更新公告
微软(Microsoft)预计于2026年起陆续更换Windows系统之「安全启动(Secure Boot)证书」。
安全启动证书能防止Bootkit等恶意软件在开机过程中植入加载器,确保系统启动环境的纯净。
原有的「Microsoft Corporation KEK CA 2011,Microsoft Windows Production PCA 2011」证书即将到期。若未更新至新版证书「Microsoft Corporation KEK 2K CA 2023, Windows UEFI CA 2023」,设备未来将无法取得Windows开机管理程序与安全组件的后续更新。
为确保您的商用计算机能持续获得开机安全防护与系统更新,请参考以下说明确认设备状态。
2.1 不受影响(已预设支持新证书)
凡于2024年(含)以后出货之商用计算机,以及所有未来上市之新机种,均已预先整合新版安全启动证书,用户无需进行任何手动更新。
笔记本电脑(NB):以下型号机种及2024年后上市之全系列机种。
| 产品型号 |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
台式机(Desktop):以下型号机种及2024年后上市之全系列机种。
| 产品型号 |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S501MC |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
All-in-One(AIO):以下型号机种及2024年后上市之全系列机种。
| 产品型号 |
| PM640KA |
| PM670KA |
2.2 需配合更新之机种
若您的型号不在上述列表中,代表该设备目前使用旧版证书,需透过更新升级。
如何获取更新?
针对受影响之机种,华硕已完成新版证书提交。更新程序将由微软透过Windows Update自动推送。
操作建议:请前往「设置」>「Windows Update」,确保系统自动更新已开启。
自动完成:系统会自动获取并安装最新的安全证书,您无需手动下载任何工具。
此章节说明微软(Microsoft)3rd party安全启动(Secure Boot)证书,若您的商用计算机需在非Windows环境执行第三方App、操作系统(例如:Linux)或外接硬件(例如:外接独立显卡),请参照以下说明。
3.1 Microsoft 3rd Party证书清单
| 原有证书 | 新版证书 | 描述 |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | 该支证书为选用,用途为”开机过程中”针对非Windows环境执行第三方App、操作系统(例如:Linux)做签章。 若无以上使用需求,则非必要。 |
| Microsoft Option ROM UEFI CA 2023 | 该支证书为选用,用途为”开机过程中”针对外接硬件内部Option ROM做签章。 若非开机过程中必要的第三方硬件(例如:外接独立显卡),则非必要。 |
3.2 若需要Microsoft 3rd Party证书,请参考以下说明
注意:若您的商用计算机已启用Windows BitLocker,请在操作Secure Boot前,依照下列指示将其暂停。

2026年出货项目均有包含上述证书,您可经由开机过程中按下F2,进入BIOS Setup选择是否需要3rd party证书,如下范例仅供参考:

另外您可经由章节8.3步骤确认是否包含3rd party证书,若未包含,请将BIOS更新至最新版本,并且依照五、SOP 1:更新安全启动(Secure Boot)证书。
若仍无法出现所需要的3rd party证书,请依照六、SOP 2:新增安全启动(Secure Boot)证书。
若因Reset Secure Boot key造成开机进入Windows时出现下列画面,请依照七、SOP 3:恢复安全启动(Secure Boot)证书。

参考数据
操作前注意事项:
若需要取得BitLocker密钥,请参考这篇文章:如何取得BitLocker密钥。
操作步骤






























如何查看UEFI Secure Boot Keys状态? 以下步骤不影响Windows BitLocker状态。
8.1 前置步骤
在Windows系统搜索框中输入PowerShell。
在搜索结果中,点击Windows PowerShell图示,选择以管理员身份运行(Run as Administrator)。

8.2 检查Microsoft Windows安全启动(Secure Boot)证书


8.3 检查Microsoft 3rd Party安全启动(Secure Boot)证书


提示
以上信息可能部分或全部引用自外部网站或来源。 请根据我们注明的来源参考。 如果有任何进一步的问题,请直接联系或咨询来源,并注意华硕与其内容/服务均不相关也不负责。
此信息可能不适用于同一类别/系列的所有产品。 部分屏幕截图和操作可能与软件版本不同。
华硕提供的以上信息仅供参考。 如果您对内容有任何疑问,请直接联系上述产品供货商。 请注意,华硕不对上述产品供货商提供的内容或服务负责。