Que se passe-t-il pour les anciens appareils lorsque les certificats de démarrage sécurisé expirent ?

Que se passe-t-il pour les anciens appareils lorsque les certificats de démarrage sécurisé expirent ?
Index
  • Que se passe-t-il pour les anciens appareils ?
  • L'expiration imminente des certificats de démarrage sécurisé de Microsoft exposera les anciennes machines à des risques de sécurité. Découvrez les conséquences et les actions à entreprendre.

    Les anciens certificats de démarrage sécurisé vont expirer en juin et octobre 2026. Microsoft a mis en ligne un calendrier sur ses plateformes pour indiquer quelles versions ne seront plus valides. De nouveaux certificats s’installent sur certaines machines via les mises à jour Windows. Certaines anciennes configurations, en revanche, ne profitent pas de ces mises à jour. On zappe ici les banalités habituelles pour plonger directement dans les problèmes qui pourraient émerger avec l'expiration des certificats de démarrage sécurisé.

    Les certificats de démarrage sécurisé : un rappel

    Ces certificats numériques sont ancrés dans le firmware UEFI de votre machine. Ils sont essentiels au bon fonctionnement du démarrage sécurisé, conçu pour garantir que votre ordinateur démarre avec un logiciel de confiance, autorisé par le fabricant. Au moment de l’allumage, le firmware scrute les signatures numériques de chaque logiciel lié au démarrage : pilotes UEFI, applications de démarrage, système d’exploitation. Tout doit passer le test de sécurité pour que la suite se déroule sans accroc.

    Les certificats Microsoft lancés en 2011 expireront bientôt. Avec cette disparition, le démarrage sécurisé perdra son efficacité. Les appareils concernés seront exposés à divers risques, en rendant leurs démarrages vulnérables aux menaces.

    Que se passe-t-il pour les anciens appareils ?

    Une fois la date limite atteinte, même sans mises à jour, ces anciennes machines continueront à fonctionner, recevant leurs habituelles mises à jour Windows. Néanmoins, l’impossibilité d’accéder aux dernières protections pour le démarrage précoce sera problématique. Cela englobe des mises à jour cruciales pour le Gestionnaire de démarrage Windows, les bases de données de démarrage sécurisé, ainsi que les listes de révocation de certificats.

    Bien que Windows continue de s'ouvrir sans encombre, l'absence des nouveaux certificats de démarrage sécurisé représente un risque non négligeable. Les menaces cybernétiques évoluent, et ces anciens appareils, équipés de certificats périmés, deviennent des cibles facilement exploitable. Les failles de sécurité, non corrigées, posent une sérieuse menace avant même le chargement complet du système d’exploitation. Par ailleurs, la sécurité de fonctionnalités comme BitLocker, l’intégrité du code en mode démarrage ou les chargeurs tiers souffrira de ce manque de confiance initiale.

    Ce qui fonctionnera et ce qui ne fonctionnera pas

    Un récapitulatif rapide de la situation :

    • Un démarrage normal reste possible sur les anciens appareils avec des certificats expirés. Les utilisateurs accèdent à Windows et utilisent leurs machines comme d'habitude.
    • Les mises à jour Windows s’installeront, à l'exception des correctifs sécurité liés au démarrage, car ceux-ci exigent les certificats encore valides.
    • Le démarrage sécurisé mis à jour ne prendra pas en charge les certificats expirés.
    • Les applications quotidiennes, la navigation web et l'ensemble des fonctionnalités du système d'exploitation demeureront opérationnels.

    À noter : les fonctions ci-dessous seront affectées après l'expiration des certificats de démarrage sécurisé :

    • Les protections de sécurité de démarrage sécurisé et le Gestionnaire de démarrage Windows ne s'appliqueront plus aux anciens appareils.
    • Les correctifs de vulnérabilité pour l'environnement de démarrage précoce, comme les contournements de BitLocker ou les révocations de démarrage sécurisé, ne seront plus fournis.
    • Des composants tiers, tels que pilotes ou modules de firmware, risquent de ne pas bénéficier de mises à jour si leur fonctionnement dépend de certificats récents de démarrage sécurisé.

    Les anciens appareils avec des certificats périmés deviendront progressivement plus vulnérables aux nouvelles menaces au niveau du démarrage. Les fonctions de sécurité reposant sur une vérification de confiance actualisée cesseront de fonctionner, compromettant ainsi la sécurité générale du système.

    Action requise pour les utilisateurs de PC anciens

    Les appareils Windows reçoivent généralement les nouveaux certificats Secure Boot via les mises à jour de Microsoft. Voici les exigences minimums révélées par l'entreprise pour cette mise à jour :

    Pour les utilisateurs de Windows 10 ne pouvant pas s'inscrire au programme ESU, la mise à niveau vers Windows 11 est la seule option pour obtenir les nouveaux certificats.

    Le statut des mises à jour du certificat Secure Boot est visible dans l'application sécurité Windows. Si vous ne parvenez pas à recevoir ces certificats, vérifiez les messages d'erreur :

    1. Ouvrez la sécurité Windows
    2. Rendez-vous dans l'onglet Sécurité de l'appareil

    Consultez le message sous Secure Boot. Si vous voyez « Secure Boot est activé et toutes les mises à jour de certificats requises ont été appliquées », tout est en ordre. Une coche verte confirmera que vous êtes à jour. Si un symbole d'avertissement ou une croix rouge apparaît, une action s'impose.

    Un avertissement jaune indique que les certificats sont toujours en attente de mise à jour. Vérifiez l'ID d'événement 1808 dans le Visualiseur d'événements. Sa présence signifie que vous devez installer toutes les mises à jour Windows pour l’activation automatique des certificats. Une icône rouge, en revanche, nécessite votre attention urgente : elle signale que votre appareil ne prend plus en charge les nouveaux certificats. Contactez alors le fabricant.

    Que se passe-t-il si je désactive Secure Boot ?

    Windows 11 continuera de fonctionner, même avec Secure Boot désactivé. Votre système démarrera normalement, et vous pourrez continuer à utiliser votre PC sans souci.

    Désactiver Secure Boot, c’est comme enlever le verrou de votre porte d’entrée. Vous laissez votre appareil exposé aux attaques dès le démarrage.

    Quelles étapes dois-je suivre avant l'expiration du certificat Secure Boot Windows ?

    Avant l’expiration des anciens certificats Secure Boot, préparez votre appareil pour accueillir les nouveaux via Windows Update. Activez Secure Boot et envoyez les données de diagnostic optionnelles à Microsoft. Sur Windows 10 ? Inscrivez-vous au programme ESU. Ne tardez pas.

    Maintenant que tu as fini de lire Que se passe-t-il pour les anciens appareils lorsque les certificats de démarrage sécurisé expirent ?, nous t'invitons à explorer davantage la catégorie Windows. Tu y trouveras d'autres articles intéressants qui élargiront tes connaissances et te tiendront informé. Ne cesse pas de lire et de découvrir plus!

    Go up