Windows тихо замінює сертифікати Secure Boot - і старіші ПК зіштовхуються з труднощами
Серед цьогорічних літніх оновлень Windows ховається зміна, яку більшість людей ніколи не помітить, а невелика частка помітить дуже наочно. Сертифікати безпеки, на яких тримається робота Secure Boot, видали ще у 2011 році, і термін їхньої дії почав спливати. Сертифікат KEK від Microsoft закінчився 24 червня 2026 року, за ним ідуть інші аж до жовтня. Windows встановлює нові сертифікати 2023 року, дійсні до 2038 року.
Для більшості домашніх ПК це нічого не змінює. Якщо Оновлення Windows увімкнено, а Secure Boot активовано - типове налаштування для будь-якої досить сучасної машини - нові сертифікати встановлюються тихо у фоновому режимі, і ви продовжуєте користуватися комп'ютером. Нічого робити не потрібно - усе просто працює.
Зі старішим обладнанням усе складніше. На зустрічі з виробниками ПК 15 липня Microsoft визнала, що ні вона, ні виробники не можуть виправити кожен випадок. У деяких машинах 2018 року й старіших не вистачає місця в прошивці для нових сертифікатів; на певних моделях оновлення спричиняє запит на відновлення BitLocker при перезавантаженні, вимагаючи 48-значний ключ, якого багато хто ніколи в очі не бачив. ПК, що ніколи не отримує нові сертифікати, продовжує запускатися й працювати нормально, але перестає отримувати захист для найранішого, найчутливішого етапу запуску.
Єдине, що варто зробити зараз, - переконатися, що ви можете знайти свій ключ відновлення BitLocker ще до того, як оновлення його запитає, - він зберігається у вашому обліковому записі Microsoft на account.microsoft.com/devices. Перевірка стану безпеки в Tendvane показує, чи увімкнено BitLocker, і нагадує зберегти цей ключ, а перевірка наявності оновлень підтверджує, що Windows актуальна, тож заміна сертифікатів справді дійде до вашого ПК.