Vérifiez, mettez à jour les certificats Secure Boot de Windows expirant en 2026

Vérifiez, mettez à jour les certificats Secure Boot de Windows expirant en 2026
Index
  • Comment mettre à jour les certificats Secure Boot de Windows
  • Les certificats Secure Boot expireront en juin 2026, rendant vitale leur mise à jour pour sécuriser vos appareils contre les menaces. Découvrez comment effectuer cette mise à jour essentielle.

    Les certificats de Secure Boot expireront en juin 2026. C'est pourquoi il est obligatoire de procéder à la mise à jour des certificats Secure Boot. Ignorer cette mise à jour peut entraîner de graves conséquences, car cela rendra votre appareil vulnérable aux bootkits et aux logiciels malveillants. De plus, vous pourriez également rencontrer des problèmes de démarrage avec votre système. Microsoft a publié un Playbook Secure Boot, qui décrit une feuille de route pour la mise à jour des certificats Secure Boot pour Windows Client. Dans cet article, nous allons voir comment mettre à jour les certificats de démarrage sécurisé.

    Comprendre la mise à jour des certificats Secure Boot 2026

    Secure Boot est une norme de sécurité développée par des membres de l'industrie du PC pour s'assurer qu'un appareil démarre uniquement avec des logiciels approuvés par le fabricant d'équipements d'origine (OEM). Les certificats Secure Boot ont toujours une date d'expiration. Les nouveaux certificats garantissent que vos appareils restent à jour avec les dernières protections de sécurité. Ici, nous discuterons de la mise à jour des certificats Secure Boot 2026.

    Comment mettre à jour les certificats Secure Boot de Windows

    Alors que les ordinateurs Windows fabriqués depuis 2024 disposent déjà des derniers certificats, tous les appareils plus anciens doivent être mis à jour manuellement. Pour obtenir les derniers certificats, Microsoft a défini les étapes suivantes :

    1. Inventoriez et préparez votre environnement
    2. Surveillez et vérifiez l'état Secure Boot de vos appareils
    3. Appliquez les mises à jour du firmware OEM avant les mises à jour Microsoft
    4. Déployez les certificats Secure Boot

    Commençons.

    Inventoriez et préparez votre environnement

    La première étape consiste à valider votre environnement actuel. Avant le déploiement, il est crucial de préparer vos appareils. Pour la plupart des appareils de votre organisation, Microsoft mettra automatiquement à jour les appareils à haute confiance via Windows Update. Microsoft conseille de créer un échantillon représentatif pour les tests pilotes, en se concentrant sur les appareils moins courants ou anciens. En testant la mise à jour sur ces appareils à faible confiance, les administrateurs informatiques peuvent identifier les problèmes de démarrage potentiels tôt et s'assurer d'un déploiement de masse des mises à jour en douceur.

    Surveillez et vérifiez l'état Secure Boot de vos appareils

    Microsoft recommande de vérifier l'état de la mise à jour Secure Boot avant et après le déploiement. Les administrateurs peuvent utiliser les nouveaux rapports d'état Secure Boot dans Windows Autopatch, les clés de registre ou les journaux d'événements Windows pour identifier les appareils qui nécessitent encore de l'attention.

    Pour vérifier l'état à l'aide de Windows Autopatch, accédez à Rapports > Mises à jour de qualité Windows dans le Centre d'administration Microsoft Intune. Ensuite, sélectionnez État du Secure Boot dans l'onglet Rapports. Les déploiements réussis sont marqués comme à jour dans la colonne État du certificat.

    Auditons le journal d'événements système Windows pour l'ID d'événement 1808. Cet événement informatif indique que la nouvelle mise à jour de certificat de démarrage sécurisé a été appliquée au firmware de l'appareil. Les étapes suivantes vous guideront à ce sujet :

    1. Lancez le Visualiseur d'événements Windows.
    2. Développez Journaux Windows et sélectionnez Système.
    3. Cliquez sur Filtrer le journal actuel et tapez 1808 dans la section ID d'événement.
    4. Cliquez sur OK.

    Si l'ID d'événement 1808 n'est pas présent dans les journaux d'événements, recherchez l'ID d'événement 1801. Cet événement d'erreur indique que les certificats mis à jour n'ont pas été appliqués à l'appareil.

    Auditez la clé UEFICA2023Error dans le Registre. Cette clé indique une erreur dans le processus de mise à jour du certificat Secure Boot. Par conséquent, elle ne devrait pas exister dans le Registre. À la place, la clé UEFICA2023 devrait être présente dans le Registre et afficher la valeur Mis à jour.

    Toutes les clés de registre Secure Boot se trouvent aux chemins suivants :

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

    Appliquez les mises à jour du firmware OEM avant les mises à jour Microsoft

    Microsoft recommande fortement d'appliquer les mises à jour du firmware OEM avant d'appliquer les mises à jour Microsoft. Un firmware mis à jour peut aider à prévenir les problèmes de compatibilité et garantir que les nouveaux certificats Secure Boot sont acceptés. Si votre organisation a identifié des problèmes de mise à jour Secure Boot ou si votre OEM recommande une mise à jour du firmware, appliquez la dernière mise à jour du BIOS/UEFI avant d'installer les mises à jour Windows liées à Secure Boot.

    Déployez les certificats Secure Boot

    Certificats de Démarrage

    Si vous activez les données de diagnostic, Microsoft installera automatiquement les certificats de Secure Boot via Windows Update. Cependant, vous pouvez également le faire manuellement. Microsoft a partagé les quatre méthodes suivantes pour cela :

    • Utilisation de Microsoft Intune
    • Via les clés de registre
    • À travers le Système de Configuration Windows (WinCS)
    • Utilisation de la Politique de Groupe

    Déploiement des certificats utilisant Microsoft Intune

    Vous pouvez déployer, gérer et surveiller les mises à jour des certificats de Secure Boot dans Microsoft Intune. Pour cela, les trois paramètres suivants sont disponibles. Cependant, ces paramètres sont désactivés par défaut.

    • Activer les mises à jour des certificats de Secure Boot
    • Configurer l’Inscription Gérée de Microsoft Update
    • Configurer l’Opt Out de haute confiance

    Suivez les instructions suivantes pour déployer les derniers certificats via Microsoft Intune :

    1. Naviguez vers Appareils > Gérer les Appareils.
    2. Sélectionnez Configuration.
    3. Sélectionnez Créer et choisissez Nouvelle Politique.
    4. Allez à Créer un profil et sélectionnez Windows 10 et ultérieur dans le menu déroulant Plateforme.
    5. Sélectionnez Catalogue des Paramètres sous le Type de Profil.
    6. Donnez un nom à votre profil et cliquez sur Suivant.
    7. Sous Paramètres de configuration, sélectionnez Ajouter des paramètres et utilisez le sélecteur de paramètres pour trouver les paramètres de Secure Boot en cherchant "Secure Boot".
    8. Activez le paramètre Mises à jour des certificats Secureboot. Les deux autres paramètres peuvent être configurés en fonction de votre environnement et de vos besoins de déploiement.
    9. Terminez le profil pour les appareils qui utiliseront ce paramètre.

    Déploiement des certificats via les clés de registre

    Naviguez vers le chemin suivant dans l'Éditeur de Registre :

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot

    Cherchez la clé AvailableUpdates sur le côté droit. Réglez sa valeur sur 0x5944 pour déployer tous les certificats et mises à jour nécessaires au gestionnaire de démarrage signé UEFI de Windows CA 2023.

    Déploiement des certificats via le Système de Configuration Windows (WinCS)

    Microsoft a fourni de nouveaux outils en ligne de commande pour les clients adhérant au domaine sous Windows 11, 25H2, 24H2 et 23H2. Ces outils incluent un exécutable traditionnel et un module PowerShell pour interroger et appliquer les configurations de Secure Boot.

    Déploiement des certificats à l'aide de la Politique de Groupe

    Pour déployer les derniers certificats via la Politique de Groupe, ouvrez les paramètres de la Politique de Groupe et naviguez vers Configuration de l'Ordinateur > Modèles Administratifs > Composants Windows > Secure Boot. Maintenant, réglez la politique Activer le déploiement des certificats Secure Boot sur Activé. Cela permet à Windows de commencer automatiquement le processus de déploiement des certificats.

    Microsoft a également partagé des moyens de dépanner et de remédier aux problèmes courants. Vous pouvez obtenir plus d'informations sur le site officiel.

    Exigences pour obtenir les Derniers Certificats via Windows Updates

    Pour les clients Windows et les PC domestiques, Microsoft recommande d'envoyer les Données Diagnostiques pour obtenir les derniers certificats via Windows Updates. Si cette option est désactivée, activez-la dans les Paramètres.

    Les utilisateurs de Windows 10 doivent s'inscrire au programme ESU pour obtenir les derniers certificats de Secure Boot via Windows Updates.

    Comment Vérifier l'État de Secure Boot sur Windows 11 Home

    Vous pouvez vérifier l'état des certificats de Secure Boot en exécutant la commande suivante dans Windows PowerShell Élevé :

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Si vous obtenez True comme résultat, votre système possède les derniers certificats de Secure Boot.

    Vous pouvez également vérifier cela dans les Paramètres de Windows 11. Suivez ces étapes :

    1. Ouvrez les Paramètres de Windows 11.
    2. Allez à Windows Update > Historique des Mises à Jour.
    3. Développez l'onglet Autres Mises à Jour.

    installé, vous verrez la mise à jour de la clé autorisée de démarrage sécurisé (KEK) là.

    C'est tout. J'espère que cela vous aide.

    Des certificats de démarrage sécurisé mis à jour sont disponibles sur cet appareil mais n'ont pas encore été appliqués

    Si vous voyez le message “Des certificats de démarrage sécurisé mis à jour sont disponibles sur cet appareil mais n'ont pas encore été appliqués”, cela signifie que votre système dispose de nouveaux certificats de sécurité pour renforcer la protection contre les menaces au niveau du firmware.

    Un redémarrage complet (pas seulement un arrêt et un démarrage) est nécessaire pour déclencher le processus d'écriture du firmware. Vous devrez peut-être redémarrer votre appareil deux fois. Vous devriez ouvrir Windows Update ou Paramètres > Mise à jour & sécurité pour vérifier les mises à jour en attente. Appliquez la mise à jour de démarrage sécurisé rapidement pour garantir que votre appareil reste protégé contre les vulnérabilités connues. Redémarrez votre ordinateur après l'installation afin que les nouveaux certificats prennent effet. Vous devriez également vérifier les mises à jour du BIOS/du firmware.

    Les certificats de démarrage sécurisé expirent-ils ?

    Oui, les anciens certificats de démarrage sécurisé expirent en juin 2026. Les PC Windows fabriqués en 2024 ou plus récents disposent déjà des derniers certificats de démarrage sécurisé. Cependant, si vous avez un PC plus ancien, vous devez mettre à jour les certificats. Le moyen le plus simple de mettre à jour les certificats est de garder votre système d'exploitation Windows à jour.

    Windows 11 a-t-il vraiment besoin d'un démarrage sécurisé ?

    Oui, Windows 11 nécessite un démarrage sécurisé. Votre appareil doit être compatible avec UEFI et Secure Boot. Si le démarrage sécurisé est désactivé, activez-le dans le BIOS avant d'installer Windows 11. Il est également possible d'installer Windows 11 sur des appareils sans démarrage sécurisé en contournant les exigences matérielles via un outil tiers, comme Rufus. Cependant, Microsoft ne le recommande pas.

    Maintenant que tu as fini de lire Vérifiez, mettez à jour les certificats Secure Boot de Windows expirant en 2026, nous t'invitons à explorer davantage la catégorie Sécurité. Tu y trouveras d'autres articles intéressants qui élargiront tes connaissances et te tiendront informé. Ne cesse pas de lire et de découvrir plus!

    Go up