Windows安全启动(Secure Boot)证书更新公告

更新 : 2026/07/07 16:11

Windows安全启动(Secure Boot)证书更新公告

一、背景说明

微软(Microsoft)预计于2026年起陆续更换Windows系统之「安全启动(Secure Boot)证书」。

安全启动证书能防止Bootkit等恶意软件在开机过程中植入加载器,确保系统启动环境的纯净。

原有的「Microsoft Corporation KEK CA 2011,Microsoft Windows Production PCA 2011」证书即将到期。若未更新至新版证书「Microsoft Corporation KEK 2K CA 2023, Windows UEFI CA 2023」,设备未来将无法取得Windows开机管理程序与安全组件的后续更新。

为确保您的商用计算机能持续获得开机安全防护与系统更新,请参考以下说明确认设备状态。

 

二、我的设备是否受影响?

2.1 不受影响(已预设支持新证书)

凡于2024年(含)以后出货之商用计算机,以及所有未来上市之新机种,均已预先整合新版安全启动证书,用户无需进行任何手动更新。

笔记本电脑(NB):以下型号机种及2024年后上市之全系列机种。

产品型号
BM3406CGA
BM3606CGA
PM5406CGA
PM5606CGA
BM3406CHA
BM3606CHA
PM3406CHA
PM3606CHA
PM3406CKAZ
PM3406CKA
PM3606CKA
PM1403CDA
PM1503CDA
B5405CCA
B3405CCA
B5605CCA
B3605CCA
P3405CVA
P3605CVA
B5605CVA
B3605CVA
B5405CVA
B3405CVA
BR1204FTA
BR1204CTA
BR1104FTA
BR1104CTA
B1403CTA
B1503CTA
B3402FVA
BM1403CDA
BM1503CDA
B1403CVA
B1503CVA
P1403CVA
P1503CVA
P5405CSA

 

台式机(Desktop):以下型号机种及2024年后上市之全系列机种。

产品型号
P500SV
V500SV
PM700MK
PM700SK
D900MF
D900SF
T701MF
D700MF
T500MV
P500MV
D700MER
D700ME
X500MA
D701MER
S701TER
D901MDR
D500TER
D700TER
D901SDR
S501MER
PD500TE
G15DS
D800MDR
G16CH
G13CH
S501ME
D500TE
D700TE
G35CA
D900MD
D500SD
D500MD
D700MD
D500TD
D700TD
G15CF
D900MC
D500SC
D700SC
D500TC
D700TC
PD500TC
G10CE
G35CG
GA35DX
D700SF
V500MV
D501MER
D701SER
D501SER
T501MV
D900MDR
D800SDR
D900SDR
S502ME
S502MER
D500MER
D500SER
D700SER
D900SC
D900SD
G35DX
S501MC
S502MD
S500TD
S501MD
S500TC
S500MC
S700SC
D700MC
S500MD
S500SC
S500SD
D701TC
D700SD
D500SE
D500ME
D700SE

 

All-in-One(AIO):以下型号机种及2024年后上市之全系列机种。

产品型号
PM640KA
PM670KA

 

2.2 需配合更新之机种

若您的型号不在上述列表中,代表该设备目前使用旧版证书,需透过更新升级。

 

如何获取更新?

针对受影响之机种,华硕已完成新版证书提交。更新程序将由微软透过Windows Update自动推送。

 

操作建议:请前往「设置」>「Windows Update」,确保系统自动更新已开启。

自动完成:系统会自动获取并安装最新的安全证书,您无需手动下载任何工具。

 

三、Microsoft 3rd Party Secure Boot 证书:功能与必要性

此章节说明微软(Microsoft)3rd party安全启动(Secure Boot)证书,若您的商用计算机需在非Windows环境执行第三方App、操作系统(例如:Linux)或外接硬件(例如:外接独立显卡),请参照以下说明。

3.1 Microsoft 3rd Party证书清单

原有证书新版证书描述
Microsoft Corporation UEFI CA 2011Microsoft UEFI CA 2023

该支证书为选用,用途为”开机过程中”针对非Windows环境执行第三方App、操作系统(例如:Linux)做签章。

若无以上使用需求,则非必要

Microsoft Option ROM UEFI CA 2023

该支证书为选用,用途为”开机过程中”针对外接硬件内部Option ROM做签章。

若非开机过程中必要的第三方硬件(例如:外接独立显卡),则非必要

 

3.2 若需要Microsoft 3rd Party证书,请参考以下说明

注意:若您的商用计算机已启用Windows BitLocker,请在操作Secure Boot前,依照下列指示将其暂停。

 

四、BIOS证书状态与更新判断

2026年出货项目均有包含上述证书,您可经由开机过程中按下F2,进入BIOS Setup选择是否需要3rd party证书,如下范例仅供参考:

 

另外您可经由章节8.3步骤确认是否包含3rd party证书,若未包含,请将BIOS更新至最新版本,并且依照五、SOP 1:更新安全启动(Secure Boot)证书

 

若仍无法出现所需要的3rd party证书,请依照六、SOP 2:新增安全启动(Secure Boot)证书

 

若因Reset Secure Boot key造成开机进入Windows时出现下列画面,请依照七、SOP 3:恢复安全启动(Secure Boot)证书

 

参考数据

  1. https://learn.microsoft.com/zh-cn/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
  2. https://support.microsoft.com/zh-cn/topic/windows-%E5%AE%89%E5%85%A8%E9%96%8B%E6%A9%9F%E6%86%91%E8%AD%89%E5%88%B0%E6%9C%9F%E8%88%87-ca-%E6%9B%B4%E6%96%B0-7ff40d33-95dc-4c3c-8725-a9b95457578e

 

五、SOP 1:更新安全启动(Secure Boot)证书

操作前注意事项:

  1. 建议先备份计算机内的数据避免手动更新造成数据遗失。
  2. 如果启用了BitLocker,请先将其暂停,然后再执行以下步骤。流程完成后,您可以重新启用BitLocker。
  3. 若未关闭BitLocker可能会遇到密钥死锁的问题,当BitLocker无法自动解锁Windows加密磁盘时,需要BitLocker的复原密钥。这是一个48位数的号码,可以让你重新存取你的硬盘。若对以下执行不知如何操作,请与我们联系。

若需要取得BitLocker密钥,请参考这篇文章:如何取得BitLocker密钥

 

操作步骤

  1. 开机/重新启动,按下F2进入BIOS setup。  
    按下F7进入Advanced Mode\Security\Secure Boot(或是Security\Secure Boot)。  
  2. 选择Key Management。  
  3. 选择Authorized Signatures (db)。  
  4. 选择Update。  
  5. 选择Yes。  
        
    :选择「Yes」会将对应的证书恢复到出厂默认设置,系统或用户先前新增的任何证书都会被删除。
  6. 选择Details确认对应的Authorized Signatures (db)证书已被更新。  
  7. 按下F10 Save&Exit。
  8. 若您的BitLocker已暂停,请重新启用。

 

六、SOP 2:新增安全启动(Secure Boot)证书
6.1 新增Microsoft UEFI CA 2023
  1. 下载Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872,并且存档至U盘的根目录(例如:“D:\ microsoft uefi ca 2023.crt”)。
  2. 开机/重新启动,按下F2到BIOS setup。  
    按下F7进入Advanced Mode\Security\Secure Boot(或是Security\Secure Boot)。  
  3. 选择Key Management。  
  4. 选择Authorized Signature (db)。  
  5. 选择Append。  
  6. 选择No。  
  7. 选择USB Drive。  
  8. 选择根目录下载的档案:“microsoft uefi ca 2023.crt”
  9. 选择Public Key Certificate,并且在GUID确认画面中按下Enter。  
  10. 选择Yes。  
  11. 确认Microsoft UEFI CA 2023已经在Authorized Signatures db。  
  12. 按下F10 Save&Exit。
  13. 若您的BitLocker已暂停,请重新启用。

 

6.2 新增Microsoft Option ROM UEFI CA 2023
  1. 下载Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009,并且存档至U盘的根目录(例如:“D:\ microsoft option rom uefi ca 2023.crt”)。
  2. 开机/重新启动,按下F2到BIOS setup。  
    按下F7进入Advanced Mode\Security\Secure Boot(或是Security\Secure Boot)。  
  3. 选择Key Management。  
  4. 选择Authorized Signatures (db)。  
  5. 选择Append。  
  6. 选择No。  
  7. 选择USB Drive。
  8. 选择根目录下载的档案:“microsoft option rom uefi ca 2023.crt”
  9. 选择Public Key Certificate,并且在GUID确认画面中按下Enter。  
  10. 选择Yes。  
  11. 确认Microsoft Option ROM UEFI CA 2023已经在Authorized Signatures db。  
  12. 按下F10 Save&Exit。
  13. 若您的BitLocker已暂停,请重新启用。

 

七、SOP 3:恢复安全启动(Secure Boot)证书
  1. 下载Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776,并且存档至U盘的根目录(例如:“D:\ windows uefi ca 2023.crt”)。
  2. 开机/重新启动,按下F2到BIOS setup。  
    按下F7进入Advanced Mode\Security\Secure Boot(或是Security\Secure Boot)。  
  3. 选择Key Management。  
  4. 选择Authorized Signatures (db)。  
  5. 选择Append。  
  6. 选择No。  
  7. 选择USB Drive。
  8. 选择根目录下载的档案:“windows uefi ca 2023.crt”
  9. 选择Public Key Certificate,并且在GUID确认画面中按下Enter。  
  10. 选择Yes。  
  11. 确认Windows UEFI CA 2023已经在Authorized Signatures db。  
  12. 按下F10 Save&Exit。
  13. 若您有启用BitLocker,请准备好BitLocker Recovery code。

 

八、PowerShell证书检查方式

如何查看UEFI Secure Boot Keys状态? 以下步骤不影响Windows BitLocker状态。

8.1 前置步骤

在Windows系统搜索框中输入PowerShell。

在搜索结果中,点击Windows PowerShell图示,选择以管理员身份运行(Run as Administrator)。

 

8.2 检查Microsoft Windows安全启动(Secure Boot)证书

  1. 确认Key Exchange Key (KEK)包含"Microsoft Corporation KEK 2K CA 2023"。  
    输入[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'。  
    出现True就是有包含"Microsoft Corporation KEK 2K CA 2023"。  
  2. 确认Signature Databases (DB)包含"Windows UEFI CA 2023"。  
    输入[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'。  
    出现True就是有包含"Windows UEFI CA 2023"。  

 

8.3 检查Microsoft 3rd Party安全启动(Secure Boot)证书

  1. 确认Signature Databases (DB)包含"Microsoft UEFI CA 2023"。  
    输入[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'。  
    出现True就是有包含"Microsoft UEFI CA 2023"。  
  2. 确认Signature Databases (DB)包含"Microsoft Option ROM UEFI CA 2023"。  
    输入[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft Option ROM UEFI CA 2023'。  
    出现True就是有包含"Microsoft Option ROM UEFI CA 2023"。  

提示

以上信息可能部分或全部引用自外部网站或来源。 请根据我们注明的来源参考。 如果有任何进一步的问题,请直接联系或咨询来源,并注意华硕与其内容/服务均不相关也不负责。
此信息可能不适用于同一类别/系列的所有产品。 部分屏幕截图和操作可能与软件版本不同。
华硕提供的以上信息仅供参考。 如果您对内容有任何疑问,请直接联系上述产品供货商。 请注意,华硕不对上述产品供货商提供的内容或服务负责。