Krok po kroku: pełna weryfikacja certyfikatów Secure Boot w Windows 10/11

01. Sprawdź status Secure Boot w Windows

Konieczne

Najpierw upewnij się, że Secure Boot jest aktywny — inaczej certyfikaty nie będą używane.

Start → wpisz „Informacje o systemie” → Enter

  • Znajdź pole Stan zabezpieczonego rozruchu
  • Powinno być: Włączone
  • Jeśli widzisz „Wyłączone” lub „Nieobsługiwane”, certyfikaty nie będą działać

02. Wyświetl listę certyfikatów Secure Boot

Najważniejszy krok

Windows pozwala podejrzeć certyfikaty zapisane w UEFI.

Uruchom PowerShell jako administrator

  • Wpisz polecenie: Confirm-SecureBootUEFI
  • Jeśli wynik to True, Secure Boot działa
  • Następnie wpisz: Get-SecureBootUEFI -Name db

03. Zweryfikuj obecność certyfikatu Windows UEFI CA 2023

Kluczowe

Nowy certyfikat musi znajdować się w bazie UEFI, inaczej urządzenie nie będzie chronione po 24 czerwca 2026.

  • W wynikach wyszukaj wpisy zawierające: Microsoft Windows UEFI CA 2023
  • Jeśli widzisz tylko certyfikaty z 2011, urządzenie wymaga aktualizacji

04. Sprawdź, czy zainstalowano aktualizację z czerwca 2026

Nowe certyfikaty są dostarczane w Patch Tuesday z 11 czerwca 2026.

Ustawienia → Windows Update → Historia aktualizacji

  • Znajdź wpis: 2026-06 Cumulative Update for Windows 11
  • Oraz: Secure Boot DB Update 2023 (jeśli widoczny)
  • Brak tych pozycji oznacza, że certyfikaty mogły nie zostać wdrożone

05. Sprawdź logi instalacji certyfikatów

Windows zapisuje błędy instalacji certyfikatów w logach EFI.

Uruchom PowerShell jako administrator

  • Wpisz: Get-WinEvent -LogName Microsoft-Windows-Kernel-Boot/Operational | findstr /i "secure boot"
  • Szukaj błędów typu Failed to update Secure Boot variables

06. Zweryfikuj, czy BitLocker nie zgłasza problemów

Nieprawidłowe certyfikaty mogą powodować pętlę żądania klucza BitLocker.

Start → cmd → uruchom jako administrator

  • Wpisz: manage-bde -status
  • Sprawdź, czy Ochrona: Włączona i brak komunikatów o błędach

07. Sprawdź certyfikaty bezpośrednio w BIOS/UEFI

To najpewniejsza metoda — niezależna od Windows.

  • Uruchom ponownie komputer
  • Wejdź do BIOS (F2, Del, Esc — zależnie od producenta)
  • Przejdź do sekcji Secure BootKey Management
  • Upewnij się, że widnieje Windows UEFI CA 2023

08. Dla floty: przygotuj skrypt do masowej weryfikacji

Dla IT

Działy IT mogą zautomatyzować sprawdzanie certyfikatów.

  • Użyj PowerShell Remoting lub Intune
  • Kluczowe polecenia: Get-SecureBootUEFI -Name db Confirm-SecureBootUEFI
  • Zbieraj wyniki do CSV i analizuj centralnie

Co zrobić, jeśli certyfikat Windows UEFI CA 2023 nie jest zainstalowany

Jeśli w kroku 3 nie widzisz certyfikatu z 2023 roku:

✔ Zainstaluj ponownie aktualizację z czerwca 2026

W PowerShell (admin):

wuauclt /detectnow
wuauclt /updatenow

✔ Zaktualizuj BIOS/UEFI

Wiele urządzeń HP, Dell, Lenovo wymagało aktualizacji firmware’u, aby poprawnie przyjąć nowe certyfikaty.

✔ Sprawdź, czy partycja EFI nie jest zbyt mała

Microsoft potwierdził, że urządzenia z EFI ≤ 10 MB mogą nie instalować certyfikatów.

Jakie ryzyko, jeśli certyfikaty nie są zainstalowane?

Od 24 czerwca 2026:

  • urządzenie nadal się uruchomi,
  • ale nie otrzyma aktualizacji bezpieczeństwa dla bootloadera,
  • co oznacza podatność na ataki na wczesnym etapie rozruchu (bootkit, rootkit),
  • a w przyszłości może utracić zgodność z wymaganiami Windows Update.

Dla firm oznacza to realne ryzyko naruszenia bezpieczeństwa floty.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *