Os certificados de Inicialização Segura do Windows expiram em junho de 2026: o que fazer agora?

Não espere! Os certificados de Inicialização Segura do Windows expiram em junho de 2026. Saiba o que verificar agora para evitar problemas de inicialização e proteger seu dispositivo Windows.

As coisas mais importantes que você precisa saber

  • Os certificados Secure Boot de 2011 expirarão em fases a partir de junho de 2026, sendo necessária a migração para os novos certificados de 2023 para garantir a segurança contínua até 2038.
  • A falha na atualização dos certificados não desativará o dispositivo imediatamente, mas resultará na perda de atualizações de segurança vitais e no aumento da exposição a ataques de firmware ao longo do tempo; o status pode ser verificado por meio do aplicativo Segurança do Windows ou de um comando do PowerShell.
  • Servidores e ambientes gerenciados exigem atualizações manuais de certificados, e os administradores de TI devem testar cuidadosamente as atualizações em subconjuntos representativos de dispositivos para evitar problemas como loops de recuperação do BitLocker.

A segurança criptográfica que sustenta cada inicialização moderna do Windows está passando por uma transição silenciosa, porém crucial. Os certificados de Inicialização Segura (Secure Boot) que acompanham os computadores desde 2011 começarão a expirar em junho de 2026, e a Microsoft está trabalhando para substituí-los por uma nova família de certificados de 2023, disponibilizada via Windows Update. A versão mais alarmante dessa história é que os dispositivos podem se recusar a inicializar. Mas a realidade é bem menos dramática e, para a maioria dos usuários, é praticamente imperceptível.

Resposta rápida: Mantenha o Windows Update ativado e instale as atualizações cumulativas mais recentes . Em seguida, abra a Segurança do Windows, acesse Segurança do dispositivo > Inicialização segura e verifique se o status mostra a nova cadeia de confiança de 2023. Nenhuma ação manual é necessária no firmware para a maioria dos dispositivos compatíveis.


Quais certificados de Inicialização Segura expiram em 2026?

Não se trata de um prazo único. A infraestrutura de 2011 será desativada gradualmente ao longo do ano, razão pela qual diferentes datas estão sendo divulgadas. As primeiras datas de expiração começam no final de junho, seguidas pelas chaves do sistema operacional Windows meses depois, em outubro.

O certificado Função Data de validade
KEK CA 2011 Chave de troca de chaves, usada para atualizar bancos de dados de assinaturas. 24 de junho de 2026
UEFI CA 2011 âncora de assinatura de terceiros 27 de junho de 2026
Windows Production PCA 2011 Chave original do Gerenciador de Inicialização do Windows Outubro de 2026

Os modelos de substituição lançados em 2023 foram projetados para dar continuidade a essa confiabilidade e espera-se que permaneçam válidos até 2038. O objetivo imediato é simplesmente migrar os computadores existentes para a nova série antes que a série antiga se torne inutilizável.


O que acontece se você perder o prazo em junho de 2026?

Nada dará errado no primeiro dia. Um computador que ainda usa certificados de 2011 continuará funcionando normalmente. O vencimento não significa que seu dispositivo será completamente desativado.

O custo é mais lento e cumulativo. Sistemas que permanecem com certificados antigos podem parar de receber atualizações críticas de segurança de inicialização e podem perder futuras atualizações da lista de revogação DBX. Essa lista bloqueia componentes de inicialização maliciosos conhecidos e ameaças de bootkit como o BlackLotus. Com o tempo, um dispositivo que não recebe a série 2023 torna-se mais difícil de proteger contra ataques em nível de firmware e pode esperar um gerenciador de inicialização ou ambiente de recuperação futuro com materiais confiáveis ​​que o dispositivo não possui.

Portanto, a frase “funciona hoje” é precisa. Mas não é o mesmo que “permanece seguro indefinidamente”.

Como verificar o status da Inicialização Segura no Windows

Você não precisa mais adivinhar quando as atualizações chegam; o Windows agora exibe o status do certificado diretamente no aplicativo Segurança do Windows, eliminando a necessidade de pesquisar no PowerShell, como acontecia anteriormente.

1. Digite "Segurança do Windows" na barra de pesquisa e abra-a. Este é o painel de controle integrado para proteger seu dispositivo.

2. Selecione Segurança do dispositivo e, em seguida, role para baixo até a entrada Inicialização segura . O texto de status e a cor do indicador mostram o status atual do dispositivo.

3. Leia a mensagem. “A Inicialização Segura está ativada, impedindo que softwares maliciosos sejam carregados quando seu dispositivo for iniciado” é o estado normal. Uma linha indicando “configuração de confiança de inicialização antiga que deve ser atualizada” significa que o processo de migração ainda não foi concluído.

Se preferir uma resposta definitiva de sim ou não, abra o PowerShell como administrador e execute uma única verificação. A máquina deve estar no modo UEFI com a Inicialização Segura ativada; o comando não funcionará em uma máquina virtual.

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

O valor de referência indica True À existência de um certificado de 2023. Quanto a False Isso significa que o novo certificado ainda não foi implementado.


O que significam os selos de Inicialização Segura nas cores verde, amarela e vermelha?

O indicador de status na Segurança do Windows mostra três estados distintos. Use-o para determinar se você pode parar de se preocupar ou se o dispositivo precisa de uma verificação mais completa.

O emblema o significado Açao
أخضر Os novos certificados de 2023 foram confirmados. Nenhuma ação é necessária.
amarelo Ele ainda está usando certificados antigos ou aguardando a distribuição gradual. Instalar Atualizações Reinicie o dispositivo; verifique mais tarde.
Vermelho Um problema na configuração de inicialização está impedindo a atualização. Resolva problemas de firmware ou de configuração do Secure Boot, ou aplique o firmware original do fabricante (OEM).

O indicador vermelho é o mais significativo para as equipes de TI. Normalmente, significa que o status do firmware, o layout do disco ou o direcionamento do dispositivo estão impedindo que o dispositivo seja entregue automaticamente pela Microsoft, portanto, simplesmente reiniciar o Windows Update pode não resolver o problema. Nesses casos, pode ser necessário solucionar problemas mais complexos de firmware ou configurações de inicialização . Para obter mais informações sobre como atualizar dispositivos gamer para o Windows 11, consulte nossos outros artigos.


Pasta SecureBoot e reinicializações adicionais: por que são normais?

Dois aspectos desta atualização costumam preocupar os usuários. O primeiro é o aparecimento de uma nova pasta chamada SecureBoot Na sua unidade C:, esta pasta é uma área de armazenamento temporário legítima onde o Windows coloca arquivos de certificado antes de instalá-los no firmware da placa-mãe. Excluir esta pasta é uma espécie de "limpeza" que causa justamente os problemas que você está tentando evitar, portanto, é recomendável deixá-la como está.

O segundo aspecto são as reinicializações frequentes. O envio de dados para o firmware requer uma reinicialização para preparar os certificados, outra para que o firmware os aplique e uma terceira para carregar o bootloader recém-assinado. Portanto, uma atualização que exige mais reinicializações do que o normal é um comportamento esperado neste caso e não indica uma falha na instalação.

Também não é necessário desativar o BitLocker. Este processo é compatível com o BitLocker e bloqueia automaticamente as chaves do BitLocker e do Modo Seguro Virtual, garantindo que o Windows Hello e a criptografia de disco permaneçam intactos após reinicializações.


Quando a atualização do certificado de Inicialização Segura é ignorada ou bloqueada?

Nem todos os dispositivos recebem as novas certificações, e isso é intencional. As regras que regem isso são específicas e claras.

  • Sistemas BIOS legados Esses sistemas são completamente ignorados. Eles não suportam Inicialização Segura, portanto são marcados como incapazes, e o Windows nunca tenta atualizá-los.
  • Dispositivos CSM (Módulo de Suporte de Compatibilidade) Ele pode receber a atualização desde que mantenha a capacidade de executar UEFI e Inicialização Segura.
  • Desativar a inicialização segura na BIOS A atualização foi bloqueada intencionalmente. Devido a diferenças significativas nas implementações de UEFI, a Microsoft exige que a Inicialização Segura esteja ativamente ativada para evitar a corrupção da sequência de inicialização.

Se você desativar intencionalmente a Inicialização Segura, o dispositivo continuará usando os certificados antigos até que seja reiniciado. Há um caso especial que vale a pena mencionar: limpar a CMOS ou redefinir a BIOS após uma migração pode restaurar a configuração original e resultar em uma violação da Inicialização Segura na inicialização. Isso geralmente é corrigido permitindo que o Windows reaplique os certificados ou importando as chaves mais recentes por meio das configurações do firmware.

Os dispositivos com Windows 10 também precisam disso?

Sim, os dispositivos com Windows 10 precisam desta atualização. A infraestrutura subjacente para a Inicialização Segura é compartilhada, o que significa que os sistemas Windows 10 compatíveis recebem os mesmos certificados de 2023. No entanto, a elegibilidade é um pré-requisito; um dispositivo com Windows 10 precisa ter as Atualizações de Segurança Estendidas (ESU) ativadas para continuar recebendo atualizações relevantes, já que a transferência do certificado ocorre por meio do Windows Update.

Para usuários comuns, a cobertura do ESU para Windows 10 se estende por um ano após o término do suporte principal. Após esse período, um dispositivo Windows 10 que não tenha sido migrado terá a proteção de inicialização significativamente enfraquecida, pois já terá parado de receber atualizações.


Forçar a atualização manual do certificado de Inicialização Segura

A maioria dos usuários domésticos geralmente não precisa realizar essa etapa. O processo de migração foi projetado para ocorrer automaticamente pelo Windows Update, e habilitar o diagnóstico em Configurações > Privacidade e segurança > Diagnóstico e comentários ajuda o sistema a identificar os certificados existentes. No entanto, se você estiver com problemas em um dispositivo que apresenta dificuldades , existe um método compatível para executar a atualização manualmente.

1. Abra o Prompt de Comando como administrador e selecione a opção "Atualizações Disponíveis". Isso instrui o Windows a configurar a atualização de Inicialização Segura.

reg add HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

2. Execute a tarefa agendada que realiza a atualização.

Start-ScheduledTask -TaskName "MicrosoftWindowsPISecure-Boot-Update"

3. Reinicie o computador; ele deverá reiniciar automaticamente várias vezes antes de estabilizar. Em seguida, execute novamente a verificação do PowerShell mencionada acima. O resultado indica... True O certificado válido até 2023 já está ativo.

Observação: Se a atualização continuar falhando, o dispositivo pode precisar de uma atualização de firmware do fabricante. Algumas placas-mãe mais antigas não aceitam a nova arquitetura de certificado sem uma versão UEFI atualizada.


Servidores, Hyper-V e frotas empresariais

Ambientes gerenciados exigem mais atenção do que PCs de consumo. O Windows Server não segue o processo de atualização automática projetado para consumidores, portanto, os administradores devem aplicar manualmente novos certificados, seguindo as diretrizes da Microsoft para preparar servidores para atualizações de certificados de Inicialização Segura. Implantações do Hyper-V também podem exigir atualizações tanto no host quanto nas máquinas virtuais convidadas antes que as alterações possam ser implementadas corretamente.

Não habilite a política “Habilitar atualizações de certificado de inicialização segura” em toda a frota de dispositivos. Diferenças de firmware entre modelos podem causar mau funcionamento, e forçar uma reinicialização em massa sem verificar a compatibilidade da plataforma pode prender dispositivos criptografados no loop de recuperação do BitLocker. Portanto, teste primeiro um subconjunto representativo de cada modelo de dispositivo.

A inicialização baseada em rede (PXE boot) tem suas próprias limitações. O protocolo só pode fornecer um gerenciador de inicialização por cliente, o que significa que os gerenciadores de inicialização do Windows Server 2011 e 2023 não podem coexistir em um único arquivo boot.wim. Depois que toda a frota for migrada, os administradores podem carregar e atualizar manualmente o arquivo boot.wim usando o DISM. Para fins de monitoramento, a Microsoft fornece scripts do PowerShell, e os dispositivos gerenciados pelo Intune podem exibir o ID de evento 1801 quando os certificados estiverem disponíveis, mas ainda não tiverem sido aplicados. Os logs do Visualizador de Eventos na origem WMI do TPM são outro local para confirmar o status.


A principal conclusão é que junho de 2026 é um prazo final, não uma catástrofe. Dispositivos com Windows 11 e Windows 10 continuarão funcionando após o vencimento de seus certificados de 2011, e uma instalação limpa do Windows 11 ou uma atualização para a versão 26H2 ainda funcionará por enquanto. O que você deve se preocupar são os dispositivos negligenciados por muito tempo, como backups ociosos, quiosques de serviço e computadores de laboratório que não foram atualizados há tempo suficiente para receber a nova série. Para todos os outros, mantenha o Windows atualizado, permita que ele reinicie quando solicitado, deixe a nova pasta no local e verifique o ícone verde quando a atualização for concluída.

Comentários estão fechados.