绝大多数 Windows 电脑十多年来一直在用同一批微软证书来完成安全启动(Secure Boot,开机时校验引导程序签名、拦住引导层恶意代码的机制)。按微软支持文档给出的时间表,这批老证书将在 2026 年集中到期:Microsoft Corporation KEK CA 2011 到 6 月 24 日,Microsoft UEFI CA 2011 到 6 月 27 日,负责签名 Windows 引导程序的 Microsoft Windows Production PCA 2011 到 10 月 19 日,对应的替代品统一是 2023 版证书。

到期不会让电脑立刻开不了机。没换上新证书的机器照样能启动、照样能装系统更新,但拿不到开机早期环节的新防护——引导管理器更新、签名撤销列表、新曝光的引导层漏洞缓解都会停在门外,长期还可能影响 BitLocker 加固和第三方引导程序的信任链。真正容易踩的坑在另一头:一旦系统已经换用 2023 签名的引导管理器,而主板设置被恢复成不含新证书的出厂默认值,安全启动就会直接拦下开机,报出 Secure Boot Violation。
Windows 10 一侧,PCWorld 报道微软本周发布了 KB5120249,面向 22H2、21H2 以及企业版和 IoT 企业版 LTSC 2021。这个约 1GB 的补丁扩大了可自动接收新证书的设备范围,同时修好了「文件历史记录」通过 SMB 网络共享自动备份时误报「凭据无效」、导致计划备份一个文件都不复制的问题,并顺带更新了 Defender、.NET Framework 和恶意软件删除工具。
一、先确认安全启动是否开着
- 按下 Win+R,输入 msinfo32 回车。
- 在「系统摘要」里查看「安全启动状态」一行,显示「启用」才会走后面的证书更新流程。
关闭了安全启动的机器不会收到新证书,同时也一直暴露在引导层恶意软件之下。
二、查证书有没有换新
- 打开「Windows 安全中心」→「设备安全性」,查看新增的「安全启动」一栏。这个入口是 2026 年 4 月的 KB5083769 之后才加上的,装了该补丁或更新版本即可看到。
- 更确切的判断方式是用管理员身份打开 PowerShell,执行
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'。返回 True 说明新证书已经写进签名数据库。 - 把命令里的 db 换成 KEK、匹配串换成 Microsoft Corporation KEK 2K CA 2023,可再核对密钥交换密钥;把匹配串换成 Microsoft UEFI CA 2023,可核对第三方引导程序用的那张。
三、状态位和日志二次确认
- 打开注册表编辑器,定位到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing,查看 UEFICA2023Status 记录的部署状态;同目录下若出现 UEFICA2023Error,说明过程报错。
- 打开「事件查看器」的系统日志,事件 ID 1808 表示证书已成功应用,1801 会给出更新状态或错误详情。
需要注意,注册表状态位落后于实际情况的情形确实存在。以固件里是否真的存在 2023 证书为准,也就是以第二步 PowerShell 返回的结果为准。
注意事项
查出仍是老证书时,最省事的办法是保持 Windows 更新开启、等微软按机型分批推送,必要时再去主板或整机厂商页面找固件更新。Windows 10 用户还有一层前提:标准支持已于 2025 年 10 月结束,只有加入 ESU(扩展安全更新)计划的机器才收得到 KB5120249 这类补丁,未加入的建议尽快补办。补丁通常自动安装,也可从 Microsoft Update 目录手动下载。此外,在证书完成更新前后,都不建议随手把 BIOS/UEFI 恢复出厂默认设置。
来源:PCWorld







