古いセキュアブート証明書:あなたが直面するリスクとは

最終更新日: 2026年06月17日

  • 2011年版のセキュアブート証明書は2026年から順次期限切れとなり、2023年版への移行が必須となる。
  • アップデートがない状態でも即座に起動することはできますが、システムがブートキットに対して脆弱な状態になり、重要なセキュリティパッチの適用も阻害されます。
  • 展開は主にWindows Updateを通じて行われますが、管理者向けにはレジストリやPowerShellを使用した手動の方法も用意されています。
古いSecureBoot証明書

Windowsのセキュリティについて語る際、見過ごされがちな重要な要素があります。それは、証明書です。証明書は、本来あるべきほどの注意を払っていないため、しばしば見落とされてしまうのです。 セキュアブート 旧式のシステムは問題の原因となる可能性がある。例えば、2011年に導入されたシステムなどだ。 それらは耐用年数の終わりに近づいているそして、2023年に新しい信頼の連鎖への移行を行わなければ、短期的および中期的にいくつかの問題に直面する可能性がある。

Secure Boot は基本的に、PC の電源を入れたときに、 署名済みかつ承認済みのソフトウェアのみをアップロードしてください。オペレーティングシステムが制御権を握る前に、ブートキットなどの悪質なマルウェアがインストールされるのを防ぐ。

証明書の有効期限が切れると、具体的に何が起こるのでしょうか?

まず最初に、一つの不安を払拭することが重要です。証明書の有効期限が切れると、コンピュータが レンガにはならないよ 突然動作しなくなることもありません。引き続きログインして、普段お使いのプログラムを使用できます。ただし、セキュリティが低下した状態になります。つまり、システムは受信できなくなります。 脆弱性に対する新たな保護 初期起動プロセス中に検出されました。

限定コンテンツ - ここをクリックしてください  Windows の環境変数

さらに、2023年のDBデータベースがない場合、Windowsは最新のブートマネージャーをインストールしたり、DBX失効リストを更新したりすることができません。つまり、PC自体は動作しますが、セキュアブート証明書が古い状態のままになります。 より露出度が高くなるだろう 新たな脅威に対して、次のようなツールのセキュリティを強化する能力を失うことになります。 ビットロッカー.

古いセキュアブート証明書:
古いセキュアブート証明書:

古いセキュアブート証明書:お使いのコンピューターが最新の状態かどうかを確認する方法

これを確かめるのに、コンピューターの専門家である必要はありません。一番簡単な方法は、アプリケーションを開くことです。 Windows セキュリティデバイスのセキュリティ設定を開き、セキュアブートの状態を確認してください。緑色のアイコンが表示されていれば、問題ありません。黄色または赤色のアイコンが表示されている場合は、次のことを示しています。 修正すべき点がある。 信頼の連鎖の完全性を確保するため。

すぐに本題に入り、古いセキュアブート証明書の問題をコンソールで除外したい場合は、PowerShellを管理者として開き、次のコマンドを実行してください。 Confirm-SecureBootUEFIそれがあなたに返ってくるなら 値:Trueこれは、セキュアブートが有効になっていることを意味します。より正確に確認し、2023年の証明書が既に存在するかどうかを確認するには、次のコマンドを実行してください。 ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')結果が 真実あなたはもう守られているので、安心して呼吸できます。

更新方法:自動から手動へ

古いセキュアブート証明書の問題を解決するために、Microsoft がこれらのアップデートを段階的に展開するため、大多数のユーザーは何もする必要はありません。 Windowsアップデートこのプロセスはインテリジェントです。Windows はハードウェアを検出し、証明書をダウンロードし、新しいブート マネージャーを適用するために通常の再起動を待ちます。ただし、次のようなケースもあります。 自動化が失敗 あるいは、多数のデバイスを管理する管理者が、処理を迅速化する必要がある場合。

限定コンテンツ - ここをクリックしてください  使用している Windows のバージョンは何ですか?

Intune または GPO を使用してエンタープライズ環境を管理している場合は、より高度なオプションがあります。Microsoft Update の管理参加を有効にするか、より迅速な場合は、次のオプションを有効にできます。 「セキュアブート証明書の更新を有効にする」これにより、通常はインストールが迅速化されます。大規模な展開においては、ハードウェアインベントリを作成し、ネットワーク全体に展開する前に少数のマシンでアップデートをテストすることが理想的です。 ファームウェアの互換性の問題を回避する.

あなたがホームユーザーで、前のコマンドが 誤った結果証明書を通常のドライバーのようにインストールしようとしないでください。正しい手順は、Windows を最新の状態に保ち、非常に重要なことですが、 メーカーのウェブサイトをご覧ください マザーボードまたはノートパソコンから最新のBIOS/UEFIバージョンをインストールしてください。多くのOEMは新しい証明書をファームウェアに直接含めているためです。

Windowsアップデート
セキュアブート証明書が更新されていません

よくある間違いへの迅速な解決策

時々、システムはアップデートが利用可能だがファームウェアに適用されていないことを通知します。これは多くの場合、イベント ビューアーに反映されます。 イベントID 1801このような状況が発生し、BIOSでセキュアブートが有効になっている場合は、PowerShellを使用してレジストリを管理することでタスクを強制的に実行できます。コマンドは次のとおりです。 reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f 鍵となるのは ロック解除アップデート.

限定コンテンツ - ここをクリックしてください  PDF を Word に変換するにはどうすればよいですか?

そのコマンドを実行した後、特定のスケジュールされたタスクを開始する必要があります。 Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" そしてコンピュータを再起動します。 何度か再起動する必要があるかもしれません そして、スケジュールされたタスクコマンドを再度実行して、ファームウェアが変更を受け入れ、セキュリティアイコンが再び緑色に変わるようにします。

エラー1802または1803には注意してください。これらは通常、アップデートがブロックされていることを示しています。 重大なハードウェア状態 または、スワップキー(KEK)が見つからないという場合もあります。このような場合は、デバイスメーカーのテクニカルサポートに問い合わせるのが最善の対処法です。 BIOSへの手動介入 あるいは、非常に特定のファームウェアアップデート。

PCをブート攻撃から保護するには、古いセキュアブート証明書を使用しないことが非常に重要です。古い証明書の有効期限が切れる前に、新しい証明書への移行が正常に完了していることを確認してください。BIOSを常に最新の状態に保ち、セキュリティアプリケーションでその状態を確認することで、システムが脆弱性にさらされるのを防ぎ、今後のすべてのMicrosoftアップデートがスムーズにインストールされることを保証できます。