Windows 11 теперь скажет, требуют ли ваши сертификаты Secure Boot внимания…
Microsoft обновляет приложение Windows Security, чтобы включить подробную информацию об обновлениях сертификатов Secure Boot, чтобы пользователи получили более чёткое представление о состоянии безопасности загрузки устройства перед истечением срока действия сертификата в 2026 году.
Параллельно с внедрением Microsoft опубликовала два отдельных руководства: одно для пользователей Windows Home и Pro, другое для ИТ-администраторов, управляющих корпоративными устройствами. Обновление показывает статус Secure Boot в разделе Windows Security > Device Security > Secure Boot, где можно проверить, получил ли ваш ПК новые сертификаты 2023 года, использует ли он старые или требует внимания из-за ограничений совместимости.
Эти сертификаты, изначально выданные в 2011 году, должны истечь в 2026 году, а обновления доставляются автоматически через Windows Update.
Индикаторы состояния начинают внедряться в апреле 2026 года, а дополнительные уведомления и меры контроля поступят в мае, чтобы более чётко ориентировать пользователей, когда и когда требуется вмешательство.
Некоторые системы уже столкнулись с проблемами при применении новых сертификатов Secure Boot из-за ограничений прошивки, и до сих пор проверка требовала ручных проверок или методов командной строки. К счастью, приложение Windows Security теперь показывает эту информацию напрямую.
Однако опыт не одинаков на всех устройствах: пользователи Home и Pro получают такую видимость по умолчанию, а корпоративные системы по-разному обрабатывают статус Secure Boot под контролем IT.
Что теперь увидят пользователи Windows Home и Pro в Windows Security
Microsoft добавляет статус сертификата Secure Boot непосредственно в приложение Windows Security в разделе Device Security > Secure Boot. Теперь в разделе отображается чёткий значок статуса и краткое объяснение того, что происходит на вашем устройстве.
Различные индикаторы текущего статуса обновления сертификата Secure Boot:
- Зелёный означает, что всё обновлено
- Жёлтый означает, что есть ограничение или рекомендация
- Красный означает, что требуется действие
Тот же статус также отображается на значке Windows Security в системном трее, в зависимости от общего состояния безопасности устройства.
Кто пострадает и когда это начнётся
Эти изменения по умолчанию применимы к устройствам Windows Home и Pro. Внедрение начинается в апреле 2026 года, когда пользователи начинают видеть статус Secure Boot внутри приложения.
С мая 2026 года Microsoft добавит системные уведомления и более чёткие инструкции внутри приложения Windows Security, особенно для устройств, требующих внимания или которые не могут получать обновления.
Что означает каждый статус Secure Boot
Зелёная галочка подтверждает, что устройство получило все необходимые обновления сертификата Secure Boot вместе с обновлённым Boot Manager. Никаких действий не требуется.
Жёлтый предупреждающий значок обычно означает ограничение. В большинстве случаев устройство всё ещё работает с устаревшими сертификатами, и Windows ожидает их автоматического обновления. Если обновление заблокировано из-за ограничений прошивки или аппаратного обеспечения, предупреждение остаётся до тех пор, пока ограничение не будет устранено.
Красный значок стопа указывает на более серьёзную проблему. Устройство не может получать необходимые обновления Secure Boot для процесса загрузки Windows, что становится более актуальным по мере приближения срока действия старых сертификатов, а системы без обновлений могут столкнуться с рисками безопасности и совместимости.
Что вам нужно сделать (в зависимости от вашей ситуации)
- Если приложение показывает, что Secure Boot использует более старую конфигурацию, то установка последних обновлений Windows и перезагрузка устройства обычно решает проблему.
- Если обновления временно приостановлены из-за проблем с совместимостью, ничего не поделаешь. Microsoft автоматически возобновляет обновление после устранения проблемы.
- Если сообщение указывает на ограничения в железе или прошивке, обновление нельзя применить автоматически, и единственный вариант — уточнить у производителя устройства.
- Если устройство уже перешло в состояние, в котором не может получать необходимые обновления, это значит, что оно всё ещё использует старый сертификат даже после истечения срока действия, и вам нужно проверить это для получения советов.
Уведомления, предупреждения и поведение системы
Статус Secure Boot теперь влияет на то, как Windows сообщает о проблемах безопасности в системе. Если статус меняется на жёлтый или красный, это может усилить общее предупреждение о безопасности, отображаемое на значке системного трея.
Уведомления также расширяются за пределы приложения с мая 2026 года, чтобы пользователи были осведомлены о необходимости внимания.
Игнорируя предупреждения (и что это делает)
Предупреждения можно отклонять, но это лишь скрывает предупреждение.
- Для жёлтых штатов выбор кнопки «отпустить» временно удаляет уведомления, сохраняя видимость проблемы внутри приложения.
- Для красных штатов для отклонения требуется одобрение администрации через опцию «принять риск». Даже тогда система продолжает работать без необходимых обновлений, и ограничение остаётся неизменным.
Устройства, находящиеся в таком состоянии, со временем могут потерять доступ к будущим обновлениям безопасности, связанным с загрузкой.
Чего большинство пользователей должны ожидать
Большинство устройств обновляются автоматически через Windows Update, и пользователям не нужно ничего делать. Зеленый статус подтверждает, что всё работает как ожидается.
Жёлтые предупреждения обычно означают ограничения совместимости, а красные — пробел в безопасности, который нельзя устранить автоматически.
Системы, которые никогда не получают обновлённые сертификаты, продолжают работать ещё некоторое время, но могут столкнуться с проблемами с будущими обновлениями, прошивкой или функциями, зависящими от Secure Boot.
Однако корпоративные устройства идут по другому пути: эти индикаторы и уведомления контролируются ИТ-политиками, а не отображаются напрямую пользователям.
Что нужно знать ИТ-администраторам о статусе обновления сертификата Secure Boot
На устройствах Windows, управляемых корпоративным предприятием, и Windows Server индикаторы статуса сертификата Secure Boot по умолчанию отключены.
Администраторы управляют обновлениями централизованно, поэтому Microsoft избегает добавления предупреждений для пользователей, которые могут вызвать путаницу. Ожидается, что внедрение, валидация и мониторинг сертификатов происходят через ИТ-рабочие процессы, а не через оповещения, которые показывают конечным пользователям.
Чем это отличается на серверных и корпоративных ПК
Windows Server справляется с этим совсем иначе. Приложение Windows Security доступно, но служба уведомлений не запускается автоматически. Это значит, что проверка статуса Secure Boot не происходит в фоне, и ничего не появляется, если кто-то не откроет приложение вручную.
На устройствах Windows 10 и Windows 11, управляемых корпоративным предприятием, приложение и сервисы работают нормально, а данные о статусе всё равно генерируются. Однако индикаторы, бейджи и уведомления остаются скрытыми, если они не включены явно.
Как включить видимость статуса Secure Boot
Администраторы могут включить этот опыт с помощью политики реестра:
Путь:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Безопасность устройств
Ключ:
HideSecureBootStates
- 0 – Показать статус Secure Boot
- 1 – Скрыть статус защищённой загрузки
Отсутствует — Включено для Home/Pro, отключено для Enterprise/Server по умолчанию
После включения те же индикаторы, сообщения и уведомления становятся видимы пользователям, как и на потребительских устройствах.
Этапы внедрения и поддерживаемые версии
Внедрение происходит по той же двухфазной системе, но доступность зависит от версий операционной системы.
Фаза 1 (апрель 2026):
Статус Secure Boot отображается внутри Windows Security с зелёными и жёлтыми значками, а также ссылками на навигацию.
Фаза 2 (май 2026):
Вводятся уведомления, опции отклонения и красные (критические) состояния, а также более строгая обработка для неподдерживаемых систем.
Эти изменения применимы ко всем версиям Windows 11, Windows 10 и поддерживаемых версий Windows Server, при этом время зависит от обновлений приложений и накопленных обновлений.
Как Microsoft ожидает, что предприятия будут справляться с этим
Ожидается, что корпоративные среды будут централизованно отслеживать внедрение сертификатов Secure Boot. Microsoft направляет администраторов к структурированным подходам к развертыванию и мониторингу, включая Secure Boot для валидации и соответствия.
Основное внимание уделяется внедрению, основанному на политике, а не на осведомлённости пользователя или ручном вмешательстве.
Что это значит на практике для организаций
Без надлежащего мониторинга устройства могут оставаться на старых сертификатах без видимого предупреждения для конечных пользователей, что создаёт пробел, когда системы выглядят нормально, но не соответствуют будущим требованиям безопасности.
Администраторам необходимо проверять совместимость прошивки, отслеживать статус развертывания сертификатов и следить за тем, чтобы обновления действительно применялись по всему парку. В противном случае проблемы возникают только позже, когда системы не получают обновления, связанные с загрузкой, или сталкиваются с проблемами совместимости.
Предупреждения о Secure Boot могут показаться тревожными, особенно если они появляются с красным или жёлтым значком, но это не случайные оповещения. Они существуют потому, что Microsoft пытается подготовить устройства к реальному дедлайну, поскольку старые сертификаты приближаются к истечению.
Если вы видите одно из таких уведомлений, это не повод для расстраивания. Это Windows, которая точно показывает, где находится ваше устройство и что требует внимания, прежде чем это станет настоящей проблемой.
Источник: https://www.windowslatest.com/
