windows安全启动证书将于2026年中到期,启用secure boot的设备需更新为2023年版microsoft证书以维持开机安全与信任链完整;更新主要通过windows update自动推送,用户可经windows安全性应用验证状态。
windows 安全证书库的更新与吊销,核心是区分两类场景:一类是系统级信任链维护(如 secure boot 证书),另一类是运行时使用的证书(如用户或机器存储中的根证书、客户端证书)。二者管理逻辑不同,不能混用命令或流程。
确认当前证书状态和位置
Windows 证书按作用域分两大类:
- Cert:\CurrentUser\My:当前用户个人证书,常用于客户端身份认证、邮件签名等
- Cert:\LocalMachine\Root、Cert:\LocalMachine\TrustedPublisher:本机级受信任根证书和发布者证书,影响所有用户,含 Microsoft 根、VMware、Charles 等工具证书
Secure Boot 相关证书不在此路径下,而是固化在 UEFI 固件中,需通过 Get-SecureBootUEFI 查看。例如验证是否已更新为 2023 年版:
System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
返回 True 表示已生效。
清理过期或吊销的运行时证书
系统无原生命令批量删过期证书,但 PowerShell 可精准操作:
- 列出本地机器根证书中已过期的项:
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.NotAfter -lt (Get-Date) } | Format-List Thumbprint, Subject, NotAfter - 确认后删除某条(必须用完整 40 位指纹):
Remove-Item Cert:\LocalMachine\Root\A1B2C3D4... -Force - 删除前务必以管理员身份运行;CurrentUser 下证书无需提权
- 删完执行
certutil -urlcache * delete清除 CRL/OCSP 缓存,部分应用(如浏览器)需重启才生效
应对驱动或代码签名证书吊销
当 WinFsp、第三方内核驱动等证书被吊销,系统会拒绝加载并报错 127。此时需:
- 用
certutil -verify -urlfetch yourcert.cer检查吊销状态,确认是 CRL 还是 OCSP 响应 - 获取新证书(ECC P-384 或 RSA 4096,扩展用途含代码签名)
- 重新签名驱动:
signtool sign /f new.pfx /p password /t http://timestamp.digicert.com /fd SHA384 driver.sys - 若已部署 WHQL 交叉签名,需重新提交至 Microsoft Hardware Dev Center 获取新签名
更新 Secure Boot 证书(面向 2026 年到期)
2011 年颁发的旧版 Microsoft Secure Boot 证书正于 2026 年中陆续到期。影响仅限启用 Secure Boot 的设备:
- 日常使用不受影响,但开机防护能力下降,部分反作弊软件、BitLocker 绕过缓解措施将失效
- 首选方式是开启 Windows Update 自动更新,并确保「在最新更新可用后立即获取」已启用
- 若未自动推送,可手动检查:
运行msinfo32→ 查看「安全启动状态」是否为「启用」;若为启用,再进 Windows 安全中心 → 设备安全性 → 安全启动,确认图标为绿色 - BIOS 层无法更新时,部分品牌(如华硕)支持在 BIOS 中「恢复出厂密钥」来重置为 2023 版密钥体系











