01. Sprawdź status Secure Boot w Windows
Konieczne
Najpierw upewnij się, że Secure Boot jest aktywny — inaczej certyfikaty nie będą używane.
Start → wpisz „Informacje o systemie” → Enter
- Znajdź pole Stan zabezpieczonego rozruchu
- Powinno być: Włączone
- Jeśli widzisz „Wyłączone” lub „Nieobsługiwane”, certyfikaty nie będą działać
02. Wyświetl listę certyfikatów Secure Boot
Najważniejszy krok
Windows pozwala podejrzeć certyfikaty zapisane w UEFI.
Uruchom PowerShell jako administrator
- Wpisz polecenie:
Confirm-SecureBootUEFI - Jeśli wynik to True, Secure Boot działa
- Następnie wpisz:
Get-SecureBootUEFI -Name db
03. Zweryfikuj obecność certyfikatu Windows UEFI CA 2023
Kluczowe
Nowy certyfikat musi znajdować się w bazie UEFI, inaczej urządzenie nie będzie chronione po 24 czerwca 2026.
- W wynikach wyszukaj wpisy zawierające: Microsoft Windows UEFI CA 2023
- Jeśli widzisz tylko certyfikaty z 2011, urządzenie wymaga aktualizacji
04. Sprawdź, czy zainstalowano aktualizację z czerwca 2026
Nowe certyfikaty są dostarczane w Patch Tuesday z 11 czerwca 2026.
Ustawienia → Windows Update → Historia aktualizacji
- Znajdź wpis: 2026-06 Cumulative Update for Windows 11
- Oraz: Secure Boot DB Update 2023 (jeśli widoczny)
- Brak tych pozycji oznacza, że certyfikaty mogły nie zostać wdrożone
05. Sprawdź logi instalacji certyfikatów
Windows zapisuje błędy instalacji certyfikatów w logach EFI.
Uruchom PowerShell jako administrator
- Wpisz:
Get-WinEvent -LogName Microsoft-Windows-Kernel-Boot/Operational | findstr /i "secure boot" - Szukaj błędów typu Failed to update Secure Boot variables
06. Zweryfikuj, czy BitLocker nie zgłasza problemów
Nieprawidłowe certyfikaty mogą powodować pętlę żądania klucza BitLocker.
Start → cmd → uruchom jako administrator
- Wpisz:
manage-bde -status - Sprawdź, czy Ochrona: Włączona i brak komunikatów o błędach
07. Sprawdź certyfikaty bezpośrednio w BIOS/UEFI
To najpewniejsza metoda — niezależna od Windows.
- Uruchom ponownie komputer
- Wejdź do BIOS (F2, Del, Esc — zależnie od producenta)
- Przejdź do sekcji Secure Boot → Key Management
- Upewnij się, że widnieje Windows UEFI CA 2023
08. Dla floty: przygotuj skrypt do masowej weryfikacji
Dla IT
Działy IT mogą zautomatyzować sprawdzanie certyfikatów.
- Użyj PowerShell Remoting lub Intune
- Kluczowe polecenia:
Get-SecureBootUEFI -Name dbConfirm-SecureBootUEFI - Zbieraj wyniki do CSV i analizuj centralnie
Co zrobić, jeśli certyfikat Windows UEFI CA 2023 nie jest zainstalowany
Jeśli w kroku 3 nie widzisz certyfikatu z 2023 roku:
✔ Zainstaluj ponownie aktualizację z czerwca 2026
W PowerShell (admin):
wuauclt /detectnow wuauclt /updatenow
✔ Zaktualizuj BIOS/UEFI
Wiele urządzeń HP, Dell, Lenovo wymagało aktualizacji firmware’u, aby poprawnie przyjąć nowe certyfikaty.
✔ Sprawdź, czy partycja EFI nie jest zbyt mała
Microsoft potwierdził, że urządzenia z EFI ≤ 10 MB mogą nie instalować certyfikatów.
Jakie ryzyko, jeśli certyfikaty nie są zainstalowane?
Od 24 czerwca 2026:
- urządzenie nadal się uruchomi,
- ale nie otrzyma aktualizacji bezpieczeństwa dla bootloadera,
- co oznacza podatność na ataki na wczesnym etapie rozruchu (bootkit, rootkit),
- a w przyszłości może utracić zgodność z wymaganiami Windows Update.
Dla firm oznacza to realne ryzyko naruszenia bezpieczeństwa floty.
