セキュアブート 2026年6月期限問題

セキュアブート証明書が2011年のみだと2026年4月以降、順次更新切れとなる

※通常はWindows Updateで自動的に更新されます

セキュアブートの証明書が2023年版になっているかの確認方法

Powershellを管理者モードで

アクティブDBを確認
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)

デフォルトのDBを確認
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match ‘Windows UEFI CA 2023’)

いずれも返り値が「True」となれば問題ありません

2011年の証明書の場合

※ハードメーカー提供のBIOSアップデート

  1.  ハードウェアのBIOSアップデート(再起動)
  2. BIOS更新後、24時間以上放置
  3. 2023年の証明書になったか確認

※レジストリの修正で更新(この内容は未検証なのでテスト環境で事前に検証してね)

  1.  レジストリエディターで以下のレジストリ値を設定
            パス:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
            キー:AvailableUpdates
            値:0x5944 (REG_DWORD) 
  2. タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
  3. タスク実行後、5分間待機
  4. OSを再起動
  5. OSにログイン後、5分間待機
  6. 手順1で設定したレジストリキーの値が0x0100(もしくは0x4100)/0x0104(もしくは0x4104)になっていることを確認
      ※ この時点で0x0000(もしくは0x4000)になっている場合には以降の手順を実施せずに
          手順11を実施してください。 
  7. タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
  8. タスク実行後、5分間待機
  9. 手順6でレジストリキーの値が0x0104(もしくは0x4104)になっていた場合、レジストリキーの値が0x0100(もしくは0x4100)になっていることを確認
  10. OSを再起動
  11. 「DB/KEKに格納されている証明書の確認手順」を参照し、DB/KEKに新しい証明書が追加されていることを確認
  12. OSにログイン後、5分間待機
  13. 手順1で設定したレジストリキーの値が0x0000(もしくは0x4000)になっていることを確認