技术支持 技术支持:400-900-5080
(08:30-21:00)
DiskGenius 中文网站 > 教程文章 > 更多文章 > 微软 UEFI 安全启动证书是什么?Microsoft UEFI CA 2011/2023 详解及更新方法

微软 UEFI 安全启动证书是什么?Microsoft UEFI CA 2011/2023 详解及更新方法

更新日期:2026-08-17 刘工

电脑每次开机,都会经历一个这样的过程:在 Windows 桌面出现之前,固件需要验证一系列启动组件的"身份",确认它们都是微软信任的、没有被篡改过的程序。这个验证机制叫做 UEFI 安全启动(Secure Boot),而验证的核心依据,就是存储在固件中的数字证书。

2023 年,微软启动了一次重大的 UEFI 安全启动证书轮换。一批全新的证书(如 Windows UEFI CA 2023、Microsoft UEFI CA 2023 等)被引入,逐步替代已经使用十多年的旧版 2011 证书。这次轮换的直接原因是一个名为 BlackLotus 的高危漏洞,它能够在 Windows 启动之前就植入恶意代码。

对普通用户来说,可能暂时没有感受到任何异常,电脑照常开机、照常使用。但随着时间推移,缺少新证书的设备将面临安全防护降级、未来更新受限,甚至启动异常等问题。

本文将从原理讲起,逐一介绍微软在 UEFI 安全启动中的证书体系,详细说明 2023 年证书轮换的来龙去脉,如何检查自己电脑上的证书状态,以及如何完成更新。无论你是普通 Windows 用户、IT 管理员,还是 Linux 双系统用户,都能从这篇文章中找到需要的信息。




UEFI 安全启动


什么是 UEFI 安全启动(Secure Boot)?


传统 BIOS 时代,电脑开机后会直接执行硬盘上的引导程序,不会检查这段程序是否来自可信来源。这意味着,如果有人在引导程序中植入了恶意代码(比如 Bootkit),系统会在你察觉之前就已经被控制。

UEFI(统一可扩展固件接口)是取代传统 BIOS 的新一代固件标准。它引入了 Secure Boot 功能,核心思想很简单:只允许加载经过数字签名验证的启动组件,签名不被信任的程序一律拒绝执行。

整个验证过程遵循"信任链"(Chain of Trust)原则,逐级往下传递:

1. UEFI 固件首先验证引导加载程序(如 Windows Boot Manager)的数字签名。

2. 引导加载程序通过验证后,再加载操作系统内核。

3. 操作系统内核再加载驱动程序和服务。

每一级都必须通过签名验证,只要任何一级验证失败,启动过程就会被中断。这条逐级传递的信任链,根基就是固件中预先存储的那些数字证书。


安全启动中的证书体系(PK / KEK / db / dbx)


UEFI 安全启动使用一套分层的密钥和证书体系来管理信任关系。整个体系包含四个核心组成部分:

(1)PK(Platform Key,平台密钥)

这是整个信任链的根。PK 通常由电脑制造商(OEM)持有和管理,它决定了谁有权限修改 KEK 和 db/dbx 的内容。普通用户一般不需要也不应该去动 PK。

(2)KEK(Key Exchange Key,密钥交换密钥)

KEK 用于授权对 db 和 dbx 的更新操作。微软持有KEK,有权向全球所有 Windows 设备的 db 和 dbx 中添加或移除证书。这样微软能够远程更新安全启动的信任策略,不需要用户手动干预。

(3)db(Signature Database,签名数据库)

db 是"白名单",存储了所有被信任的证书、证书哈希或可执行文件哈希。UEFI 固件在验证启动组件时,就是拿组件的签名去 db 里做比对。如果在 db 中找到了匹配项,说明该组件是受信任的,允许执行。本文中提到的微软证书,比如 Windows UEFI CA 2023、Microsoft UEFI CA 2023,都存储在 db 中。

(4)dbx(Forbidden Signatures Database,撤销数据库)

dbx 是"黑名单",存储了已被吊销或不再被信任的签名和哈希。即使某个启动组件的签名曾经在 db 中被信任,如果它的哈希值后来被加入了 dbx,固件也会拒绝执行它。微软通过更新 dbx 来封堵已知存在漏洞的旧版启动组件,防止攻击者利用这些弱点。

四者之间的关系可以用一句话概括:PK 控制 KEK,KEK 控制 db 和 dbx,db 决定谁被信任,dbx 决定谁被拒绝。 这就是 UEFI 安全启动的信任管理全貌。


微软在 UEFI 安全启动中的角色


微软作为根 CA(证书颁发机构)


在 UEFI 安全启动的生态中,微软扮演着核心签名方的角色。Windows 是全球桌面操作系统的主流。微软在 Windows 硬件认证计划(WHCP,以前叫 WHQL)中要求,所有希望获得"Windows 兼容"认证的设备必须支持 Secure Boot,且预装微软的签名证书。这使得微软事实上成为了 PC 平台上最重要的 UEFI 证书颁发机构。

值得注意的是,微软的签名服务并非只为自家产品服务。第三方操作系统和引导加载程序的开发者也可以向微软提交签名申请。例如,Linux 生态中广泛使用的 shim 引导加载程序,就是由微软签名的。通过shim,Linux 可以在不关闭 Secure Boot 的情况下正常启动。


微软 UEFI 证书体系概览


微软早期的 Secure Boot 证书主要来自 2011 年左右。此外,微软还持有KEK(密钥交换密钥),用于授权对安全启动证书库的更新操作:Microsoft Corporation KEK CA 2011。

db 中的常见证书包括:Microsoft Corporation UEFI CA 2011、Microsoft Windows Production PCA 2011、Microsoft UEFI CA 2011。这些证书长期用于:

  • Windows 启动组件验证(如 Windows Boot Manager)
  • 第三方 UEFI 应用验证(如 Linux 引导加载程序 shim)
  • 硬件扩展启动代码验证(如独立显卡、RAID 控制器的 Option ROM)

随着证书生命周期结束,以及安全需求提升,微软推出了新的 2023 版证书体系,包括:Windows UEFI CA 2023、Microsoft UEFI CA 2023、Microsoft Option ROM UEFI CA 2023、Microsoft Corporation KEK 2K CA 2023。这些证书用于逐步替代旧版 2011 证书。


没有 Windows UEFI CA 2023 证书会有什么影响?

如果电脑用着没有任何异常,还需要关注这些证书的更新吗?


短期内电脑还能正常使用吗?


先说结论:目前大多数情况下,没有 2023 证书的电脑仍然可以正常开机、正常使用。具体来说:

• Windows 系统可以正常启动,因为现有的 2011 证书(如 Microsoft Windows Production PCA 2011)仍然有效,仍在签名当前版本的 Windows 引导组件;

• 日常办公、上网、娱乐等使用场景不会受到明显影响;

• 常规的 Windows Update 仍然可以正常安装。

但是,这并不意味着可以一直忽视这个问题。设备仍然完全依赖旧的 2011 信任链,而这条信任链的安全性正在逐步下降。


长期可能存在的四类风险


风险一:无法获得未来 Secure Boot 安全增强

微软正在逐步将新的启动组件迁移到 2023 证书签名。未来某个时间点,新版 Windows 的引导加载程序将由 2023 证书签名,而不是 2011 证书。如果设备的 db 中没有 2023 证书,固件将无法验证这些新组件的签名,启动过程可能出错。

风险二:启动组件安全更新可能受到影响

微软已经明确表示,未完成证书迁移的设备可能无法获得针对早期启动组件的安全保护。换句话说,微软未来发布的某些安全更新可能只面向已完成证书迁移的设备推送。这意味着你的设备在面对新型 Bootkit 攻击时,防护能力将弱于已更新的设备。

风险三:与 BitLocker 产生冲突

对于启用了 BitLocker 磁盘加密的设备,Secure Boot 的配置变化(如 dbx 更新导致旧引导组件被吊销)可能触发 TPM 度量值变化。这种变化会让 BitLocker 认为启动环境遭到了篡改,从而要求输入恢复密钥。如果用户没有提前备份恢复密钥,可能导致无法进入系统。

风险四:可能被标记为不安全启动状态

虽然微软目前还没有强制要求,但随着安全标准的提高,未来的 Windows 版本或企业管理工具(如 Microsoft Defender for Endpoint)可能会将缺少 2023 证书的设备标记为"安全启动配置不合规"。


哪些设备需要特别关注?


不同设备的情况差异较大,这里做一个简单的分类:


类别 设备类型 说明
大概率已有 2023 证书 2024 年下半年之后出厂的 Windows 11 PC OEM 出厂时已预装新证书
大概率已有 2023 证书 已安装 2024 年 4 月之后 Windows 安全更新的设备 证书可能已通过 Windows Update 推送
建议手动检查 Windows 10 / Windows 11 老电脑 特别是从未更新过 BIOS 的设备
建议手动检查 主板 BIOS 固件日期早于 2023 年的设备 固件可能不包含新证书
建议手动检查 企业批量部署的旧设备 IT 管理员需确认证书迁移状态
可能无法更新 2015 年以前的老旧设备 OEM 可能已停止提供固件更新


微软为什么要在 2023 年替换 UEFI Secure Boot 证书?


既然 Microsoft Corporation UEFI CA 2011 和 Microsoft Windows Production PCA 2011 已经使用多年,而且电脑一直正常运行,为什么微软还要推出新的 2023 版证书?这主要涉及以下因素:


证书生命周期与算法升级


数字证书并不是永久有效的。与网站 HTTPS 证书、软件代码签名证书类似,UEFI Secure Boot 使用的证书也具有有效期限。

微软早期 Secure Boot 体系主要依赖 2011 年发布的证书,例如:Microsoft Corporation UEFI CA 2011 、Microsoft Windows Production PCA 2011 ,这些证书已经运行超过十年。

在这段时间里,硬件平台不断变化,Windows 启动组件持续更新,安全攻击技术不断发展,加密算法标准也在升级。

因此,继续长期依赖旧证书并不是最佳方案。更新到 2023 版证书,可以帮助微软和硬件厂商建立新的 Secure Boot 信任链,为未来 Windows 启动组件和安全更新提供更长时间的支持。

需要注意的是,证书更新并不是因为旧证书突然"不安全",而是软件安全体系中的正常生命周期管理。


BlackLotus 漏洞(CVE-2023-24932)


除了证书生命周期问题之外,BlackLotus 漏洞也是微软推动 Secure Boot 安全更新的重要原因之一。

2023 年初,安全研究人员发现了一个编号为 CVE-2023-24932 的高危漏洞。BlackLotus 是首个在真实环境中被发现的、能够绕过 Secure Boot 保护的 Bootkit。它的攻击原理是利用旧版 Windows 引导加载程序(由 2011 证书签名)中存在的已知漏洞,通过降级攻击的方式加载一个存在漏洞的旧版引导程序,从而在 Windows 启动之前就植入恶意代码。

这种攻击的危险程度远超普通恶意软件。因为 Bootkit 运行在操作系统之下,杀毒软件根本无法检测到它的存在。即使用户重装系统,只要 Secure Boot 的漏洞没有被修补,Bootkit 就能在下一次启动时重新激活。

为了应对这类风险,微软采取了多项措施,包括:

• 更新 Windows 启动组件;

• 更新 Secure Boot 吊销列表(dbx);

• 推动新的 Secure Boot 信任证书体系。

因此,2023 版 UEFI 证书并不是一次简单的证书替换,而是长期提升 Windows 启动安全能力的一部分。


新旧Secure Boot证书对照表


微软 2023 年推出的新证书主要用于逐步替代旧的 2011 证书。下面是常见证书之间的对应关系:


旧版证书 新版证书 主要用途 存储位置
Microsoft Corporation KEK CA 2011 Microsoft Corporation KEK 2K CA 2023 签署 DB 和 DBX 的更新 KEK
Microsoft Windows Production PCA 2011 Windows UEFI CA 2023 签署 Windows 启动加载程序 DB
Microsoft UEFI CA 2011 Microsoft UEFI CA 2023 签署第三方启动加载程序和 EFI 应用 DB
Microsoft UEFI CA 2011 Microsoft Option ROM UEFI CA 2023 签署第三方 Option ROM DB

注: 根据微软官方资料,在续期 Microsoft Corporation UEFI CA 2011 证书时,新的信任体系将启动加载程序签名与 Option ROM 签名分开,因此分别推出 Microsoft UEFI CA 2023 和 Microsoft Option ROM UEFI CA 2023。并非所有设备的固件都包含 Microsoft Corporation UEFI CA 2011;对于包含该证书的设备,微软建议同时应用这两个新的 2023 证书。

从表格中可以看出几个关键变化:

1. KEK 也进行了升级,从 2011 版本更新到了 2K CA 2023 版本。"2K"指的是 2048 位密钥长度,相比旧版本提供了更强的安全性。

2. Option ROM 的签名从通用的 Microsoft UEFI CA 中独立出来,有了专门的 Microsoft Option ROM UEFI CA 2023。这体现了微软对不同信任等级组件的精细化管理思路。Option ROM 是由硬件厂商(如显卡、RAID 控制器制造商)提供的固件代码,将其与通用的第三方 EFI 应用分开管理,有助于更精确地控制信任范围。

3. 旧证书并没有被立即废除。在过渡期内,新旧证书并行存在,这给了 OEM 和用户足够的时间来完成迁移。


过渡期新旧证书共存机制


Secure Boot 证书迁移采用的是逐步过渡方式,而不是立即替换。设备不会出现"旧证书消失、新证书出现"的情况,而是会同时看到新旧两代证书共存于 db 中。因此,同时看到 2011 和 2023 两组证书是正常现象。

过渡策略分两步走:

第一步:添加新证书到 db。 通过 Windows Update 或 OEM 固件更新,将 2023 系列证书添加到设备的 Signature Database 中。此时 db 中既有 2011 证书,也有 2023 证书,两代证书共同为启动组件提供信任验证。

第二步:通过 dbx 逐步吊销旧证书签名的特定组件。 微软不会直接把 2011 证书从 db 中移除,而是将存在漏洞的旧版引导程序的具体哈希值加入 dbx(撤销数据库)。这样,旧证书仍然在 db 中,但由它签名的那些已被证明不安全的特定版本的引导程序会被拒绝加载。

这样设计有几个原因:

  • 避免大量旧设备突然无法启动。全球有数以亿计的 Windows 电脑,不同厂商、不同年份、不同固件版本之间存在巨大差异。如果直接删除旧证书,可能影响大量设备。
  • 保证旧软件和硬件兼容。一些较老的 UEFI 程序、驱动或者硬件启动组件仍然依赖旧证书。
  • 为未来安全升级提供缓冲。当新的 Secure Boot 信任体系稳定运行后,旧证书才会逐步退出历史舞台。

如何检查电脑是否已有 2023 证书?

了解了这么多背景知识之后,接下来就是实操环节。如何知道自己电脑的固件中到底存了哪些证书?下面介绍三种方法,由简到难,可以根据自己的技术水平和使用场景选择。


方法1. 使用 DiskGenius 查看证书


对于大多数用户来说,使用 DiskGenius 查看 UEFI 证书是最简单直观的方式。DiskGenius 的"设置UEFI BIOS启动项"功能支持直接浏览固件中的证书数据库,不需要记忆任何命令,全程中文图形界面。

1. 打开 DiskGenius(免费版即可),点击菜单栏"工具",选择"设置 UEFI BIOS 启动项"。

UEFI 安全启动证书

2. 在弹出的对话框上,点击"查看安全启动证书"按钮。

UEFI 安全启动证书

3. 在"证书库"下拉框中,选择"Signature Database (db)" ,列表中就会显示是当前固件信任的所有证书,例如:Microsoft Corporation UEFI CA 2011、Microsoft Windows Production PCA 2011、Windows UEFI CA 2023、Microsoft UEFI CA 2023。

UEFI 安全启动证书

如果想查看某张证书的详细信息,双击列表中的证书,系统会弹出一个证书属性窗口(这是 Windows 操作系统自身的证书查看窗口),其中包含该证书的详细信息,比如,颁发者、使用者、证书的有效期等,如下图所示。

UEFI 安全启动证书

如果 2023 系列的三张证书都在,说明设备已经完成了证书迁移。如果只有 2011 系列证书,则建议按照下一章的步骤进行更新。


方法2. 使用 PowerShell 检查


如果自己更习惯使用命令行,可以尝试使用管理员权限的 PowerShell 执行下列命令。

1. 检查 Secure Boot 是否已启用:

Confirm-SecureBootUEFI

2. 检查 db 中是否包含 Windows UEFI CA 2023:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

返回 True 说明 db 中已包含该证书。

3. 检查 db 中是否包含 Microsoft UEFI CA 2023:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'


方法3. 通过 UEFI 固件设置界面查看


部分主板的 UEFI 固件设置(俗称 BIOS 设置)中也提供了 Secure Boot 证书的查看功能。具体操作因厂商不同差异较大,一般路径为:

1. 开机时按指定键(通常为 Del、F2 或 F12)进入 UEFI 设置。

2. 找到"Security"或"Boot"选项卡。

3. 进入"Secure Boot"设置页面。

4. 查找"Key Management"或"Certificate Management"选项。

需要注意的是,很多消费级主板的固件设置界面并不直接展示证书详情,只提供启用/禁用 Secure Boot 的开关。如果在固件设置中找不到证书管理选项,建议使用前面介绍的 DiskGenius 或 PowerShell 方法。


如何更新到 2023 Secure Boot证书?


确认自己的设备缺少 2023 证书之后,下一步就是完成更新。根据设备情况不同,有以下几种途径。


方法1. 通过 Windows Update 自动更新


对于大多数普通 Windows 用户来说,这是最简单也是最推荐的方式。微软正在通过 Windows Update 机制向符合条件的设备逐步推送 Secure Boot 证书更新。

操作步骤如下:

1. 打开"设置" → "Windows 更新"。

2. 点击"检查更新"。

3. 安装所有可用的更新,包括质量更新和安全更新。

4. 重启电脑。重启后,使用第六章介绍的方法检查证书是否已更新。

需要注意的是,微软的推送是分批次进行的,并非所有设备都会在同一时间收到更新。如果自己的设备暂时没有收到,可以先确认 Windows Update 是否已安装到 2024 年 4 月之后的安全更新。


方法2. 更新 BIOS / UEFI 固件


如果 Windows Update 没有成功更新证书,或者设备运行的是较旧的系统版本,另一种方式是更新主板的 UEFI 固件。

很多 OEM 厂商在较新的 BIOS 固件中已经预置了 2023 系列证书。更新固件后,这些证书会被自动添加到 db 中。

操作步骤:

1. 确认电脑的品牌和型号。

2. 访问品牌官网的支持页面(如 Dell、Lenovo、HP、ASUS、MSI 等)。

3. 在驱动和下载页面中查找最新的 BIOS/UEFI 固件更新。

4. 按照厂商提供的说明文档完成固件升级。

重要提醒: 固件更新有一定风险。如果更新过程中断电或操作不当,可能导致主板无法启动。请确保电脑连接了稳定的电源(笔记本电脑建议同时连接电源适配器),并严格按照厂商说明操作。


更新后如何验证证书是否生效?


完成更新后,建议再次检查证书状态,确认 2023 系列证书已成功添加到固件中。最直观的方式是使用 DiskGenius 打开证书数据库,逐项确认:

1. 打开 DiskGenius,点击"工具"菜单,选择"设置 UEFI BIOS 启动项"。

2. 点击"设置 UEFI BIOS 启动项"按钮。

3. 在"证书库"中选择"Signature Database (db)"。


遇到无法更新的设备怎么办?


部分老旧设备可能面临无法获得 2023 证书的情况:

• 设备固件不支持新证书:2015 年以前的部分主板可能无法通过 BIOS 更新获得新证书

• OEM 已停止支持:设备厂商已将该型号标记为生命周期结束(End of Life),不再提供固件更新

• 硬件限制:某些旧设备的 UEFI 固件存储空间有限,无法容纳更多证书

对于这类设备,建议:在 BIOS 中确认 Secure Boot 仍然处于启用状态。虽然缺少 2023 证书,但 2011 证书链在短期内仍能提供基本的启动完整性保护;关注微软的后续公告,了解是否有关于旧设备的过渡方案;如果设备承载重要数据,认真考虑升级硬件的可能性。


更新证书前需要注意什么?


在动手更新证书之前,以下几点需要特别留意,尤其是使用了 BitLocker 加密或双系统的用户。

1. BitLocker 用户检查清单。

在更新 Secure Boot 证书、BIOS/UEFI 固件或调整启动配置之前,如果电脑启用了 BitLocker,建议先确认恢复密钥已经安全保存。BitLocker 恢复密钥是一个 48 位数字代码,当 Windows 检测到启动环境、硬件或安全配置发生变化时,可能会要求输入该密钥。

可以提前通过以下方式确认恢复密钥:

① 在 Microsoft 账户中查看。如果恢复密钥之前已经备份到 Microsoft 账户,可以登录微软官方恢复密钥页面,查找与当前电脑对应的恢复密钥。

② 通过 Windows 的 BitLocker 管理功能备份。Windows 11/10 Pro、Enterprise 和 Education 用户可以搜索并打开 “管理 BitLocker”,在对应驱动器旁选择 “备份恢复密钥”,然后将恢复密钥保存到 Microsoft 账户、USB 闪存驱动器、文件或打印出来。

同时,建议确保系统盘有可用的系统备份。虽然 Secure Boot 证书更新通常不会导致数据丢失,但 BIOS/UEFI 更新、启动配置调整等操作都涉及系统启动环境。提前创建系统备份,可以在更新过程中出现启动故障或系统异常时提供额外的恢复手段。

2. 不要因为兼容性问题直接关闭 Secure Boot。

部分用户在安装某些软件或外接硬件时遇到 Secure Boot 验证失败的提示,可能第一反应是进 BIOS 把 Secure Boot 关掉。这种做法虽然能临时解决问题,但等于完全放弃了启动阶段的安全验证,TPM 和 BitLocker 的保护也会随之降级。

正确的做法是先排查具体是哪个组件的签名不被信任。如果是合法的第三方驱动或软件,通常可以通过更新软件版本(使用已签名的新版本)或向微软申请签名来解决。关闭 Secure Boot 应该是最后的手段,而不是第一选择。

3. 不要手动删除旧证书

如前文所述,2023 证书的部署策略是"追加"而不是"替换"。新旧证书在过渡期内需要共存,共同保障启动兼容性。

如果手动从 db 中删除了 2011 证书,而设备上仍有由 2011 证书签名的启动组件尚未完成迁移,这些组件将无法通过 Secure Boot 验证,导致系统无法启动。

4. 不要手动篡改 dbx

dbx(撤销数据库)中的每一项都是微软经过审慎评估后加入的,目的是封堵已知的安全漏洞。有些用户在网上看到所谓"清除 dbx 以恢复兼容性"的方法,这种做法极其危险。

清除 dbx 意味着取消对已知漏洞组件的封禁,等于主动拆除了安全防护。BlackLotus 等攻击之所以能得逞,正是因为旧版引导程序存在缺陷。如果清除 dbx,这些存在漏洞的组件将重新被允许加载,设备将完全暴露在 Bootkit 攻击之下。

5. 双系统用户需特别注意。

如果电脑同时安装了 Windows 和 Linux(双系统),证书更新需要格外留意以下问题:

Linux shim 签名兼容性: Linux 各发行版使用的 shim 引导加载程序通常由 Microsoft UEFI CA 2011 签名。证书轮换后,旧版 shim 仍然可以被验证(因为 2011 证书在过渡期内不会被从 db 中移除),但未来如果旧 shim 的哈希被加入 dbx,就需要更新到由新证书签名的 shim 版本。

建议更新证书前,先将自己的Linux 发行版更新到最新版本,确保 shim 和 GRUB 都是最新版本。大多数主流发行版(Ubuntu、Fedora、Debian 等)已经在较新的版本中提供了由更新证书签名的 shim。

Bootloader 顺序: 双系统环境下,UEFI 启动项的顺序设置也很关键。更新证书后建议通过 DiskGenius 或 UEFI 固件设置确认启动项顺序是否正确,避免出现更新后默认进入某个系统而找不到另一个系统引导项的情况。


常见问题解答


Q1:关闭安全启动(Secure Boot)有什么风险?

关闭 Secure Boot 后,固件将不再对启动组件进行签名验证,任何程序(包括恶意 Bootkit)都可以在启动阶段加载。同时,TPM 的启动度量值也会受到影响,可能导致 BitLocker 要求输入恢复密钥或降低磁盘加密的安全性。如果可能,建议保持 Secure Boot 处于启用状态。

Q2:2023 系列证书和 2011 系列证书有什么区别?

最核心的区别有三点:一是加密算法升级,2023 证书使用了更新的加密标准;二是证书结构优化,Option ROM 签名从通用 CA 中独立出来,实现了更精细化的信任管理;三是安全响应能力增强,2023 证书体系可以更有效地应对类似 BlackLotus 的新型启动级攻击。

Q3:所有电脑都有这些微软证书吗?

预装 Windows 且支持 Secure Boot 的电脑通常会在 db 中包含微软的签名证书。但如果电脑出厂时预装的是 Linux 或未预装操作系统,或者 Secure Boot 被设置为"Setup Mode"(设置模式),db 中可能不包含完整的微软证书。此外,苹果 Mac 电脑使用自己的安全启动机制,不使用这套 UEFI Secure Boot 证书体系。

Q4:证书更新会影响已安装的软件吗?

一般不会。UEFI 安全启动证书只在启动阶段生效,用于验证固件级别的组件(如引导加载程序、EFI 驱动等)。操作系统加载完成后运行的应用软件不受 Secure Boot 证书的直接影响。




易数一键还原是一款免费的 Windows 系统备份还原软件,支持 EFI 架构和 Secure Boot,可在保持安全启动开启的情况下进入恢复环境,并支持 BitLocker。无论是更新 Secure Boot 证书还是调整 BIOS/UEFI 设置,提前做好系统备份,都能为系统安全多一层保障。



此页面有帮助吗?

0 0

QQ客服:4009005080

技术支持: 400-900-5080 (08:30-21:00)

微信公众号

微信公众号

易数官方微博

易数官方微博

在线咨询
在线咨询
微信咨询
二维码 点击二维码可直接咨询
QQ咨询
QQ: 4009005080 点击可直接对话
客服电话
电话: 4009005080
回到顶部