セキュアブート証明書が2011年のみだと2026年4月以降、順次更新切れとなる
※通常はWindows Updateで自動的に更新されます
セキュアブートの証明書が2023年版になっているかの確認方法
Powershellを管理者モードで
アクティブDBを確認
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)
デフォルトのDBを確認
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match ‘Windows UEFI CA 2023’)
いずれも返り値が「True」となれば問題ありません
2011年の証明書の場合
※ハードメーカー提供のBIOSアップデート
- ハードウェアのBIOSアップデート(再起動)
- BIOS更新後、24時間以上放置
- 2023年の証明書になったか確認
※レジストリの修正で更新(この内容は未検証なのでテスト環境で事前に検証してね)
- レジストリエディターで以下のレジストリ値を設定
パス:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
キー:AvailableUpdates
値:0x5944 (REG_DWORD) - タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
- タスク実行後、5分間待機
- OSを再起動
- OSにログイン後、5分間待機
- 手順1で設定したレジストリキーの値が0x0100(もしくは0x4100)/0x0104(もしくは0x4104)になっていることを確認
※ この時点で0x0000(もしくは0x4000)になっている場合には以降の手順を実施せずに
手順11を実施してください。 - タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
- タスク実行後、5分間待機
- 手順6でレジストリキーの値が0x0104(もしくは0x4104)になっていた場合、レジストリキーの値が0x0100(もしくは0x4100)になっていることを確認
- OSを再起動
- 「DB/KEKに格納されている証明書の確認手順」を参照し、DB/KEKに新しい証明書が追加されていることを確認
- OSにログイン後、5分間待機
- 手順1で設定したレジストリキーの値が0x0000(もしくは0x4000)になっていることを確認
