Siga ZDNET: Adicione-nos como fonte preferencial no Google.
Principais vantagens do ZDNET
- A inicialização segura protege computadores Windows e Linux modernos.
- Os certificados Microsoft Secure Boot de 2011 expiram em junho de 2026.
- A maioria dos proprietários de PC aceita instalar as atualizações mais recentes.
O fim do suporte do Windows 10 no ano passado foi um grande teste para consumidores e profissionais de TI. A boa notícia é que todos passaram! A má notícia é que outra data de validade importante está chegando.
Todos os computadores Windows projetados e fabricados desde 2011 oferecem suporte ao Secure Boot. Esse recurso, que é ativado por padrão em novos PCs vendidos com Windows 10 e Windows 11, atua como um guardião que permite que apenas software confiável seja executado na inicialização. Se alguém tentar adulterar o sistema operacional ou inicializar a partir de outro dispositivo, o Secure Boot bloqueará essa tentativa.
Além de atualizar seu PC ‘incompatível’ com Windows 10 para Windows 11 – gratuitamente
Todas as versões atualmente suportadas do Windows suportam inicialização segura, assim como um número crescente de distribuições Linux, incluindo Ubuntu, Fedora, Linux Mint, OpenSUSE e muitas outras.
O que acontece com os certificados de inicialização segura?
A inicialização segura depende de uma cadeia de certificados criptográficos que verifica a assinatura de cada componente de inicialização. Um dos certificados mais importantes é o Key Exchange Key (KEK), que reside no firmware UEFI e funciona com o Trusted Platform Module (TPM) para gerenciar a lista de bootloaders confiáveis no banco de dados de assinaturas permitido (DB) e no banco de dados de assinaturas banidas (DBX).
A Autoridade de Certificação de Fabricação (CA) emitida pela Microsoft e os certificados UEFI CA também são essenciais para que a inicialização segura funcione e também devem ser atualizados.
Se você comprou um computador nos últimos 15 anos, é quase certo que ele possui certificados KEK e UEFI CA emitidos pela Microsoft de 2011, que expiram em junho de 2026. Para atualizar esses certificados, você precisa de acesso à raiz de confiança, uma chave de plataforma gerenciada pelo OEM de hardware.
Também: Depois de configurar o Windows 11, essas 9 etapas não são negociáveis para mim
Quando os certificados de inicialização segura expiram, eles não têm mais permissão para testar o software de inicialização. Seu computador ainda iniciará e funcionará normalmente, mas não poderá mais receber atualizações do Gerenciador de inicialização do Windows, bancos de dados de inicialização segura, listas de revogação e correções para vulnerabilidades recém-descobertas na cadeia de inicialização.
Você pode desativar a inicialização segura, mas isso significa que não poderá acessar unidades criptografadas com BitLocker sem fornecer uma chave de recuperação.
A Microsoft observa que os cenários que dependem da confiabilidade da inicialização segura (como proteção do BitLocker, integridade do código no nível da inicialização ou carregadores de inicialização e ROMs opcionais de terceiros) também podem ser afetados se exigirem confiabilidade atualizada da inicialização segura.
Em 2023, a Microsoft emitiu substituições para esses certificados de inicialização segura. Mas a natureza do modelo de certificado de inicialização segura é que esses certificados não são fáceis de substituir – se fossem, todos os desenvolvedores de malware no mundo estariam concentrando sua energia exatamente nisso, criando rootkits maliciosos que são executados na inicialização e não são facilmente detectados.
Para se preparar para este evento de extinção em massa, a Microsoft e os seus parceiros de hardware têm trabalhado durante vários anos para coordenar uma série de atualizações globais destinadas a substituir estes certificados desatualizados pela versão 2023. A Microsoft documentou o progresso em um nova postagem no blog:
Nossos parceiros do ecossistema desempenham um papel fundamental na transição para os novos certificados Secure Boot. Os OEMs forneceram certificações atualizadas para novos dispositivos e muitos PCs mais recentes fabricados desde 2024, e quase todos os dispositivos enviados em 2025 já incluirão certificações, não exigindo nenhuma ação dos clientes. Os parceiros OEM também trabalharam em estreita colaboração com nossas equipes de engenharia para garantir que os dispositivos pós-venda possam aplicar atualizações perfeitamente e forneceram orientação para ajudar os clientes a se prepararem para a transição. Como resultado desse esforço conjunto, em breve você verá uma atualização de firmware que traz o núcleo de segurança do seu computador para a era moderna, estendendo a validade dos certificados em uma década ou mais.
Para a maioria das pessoas, esse processo deve ser discreto. Você pode já ter instalado as atualizações necessárias sem perceber.
Compilei uma lista de perguntas frequentes junto com respostas confiáveis para esta postagem.
Por que esses certificados expiram?
Quinze anos é muito tempo! Os padrões de segurança evoluem dramaticamente a cada ano e é normal que certificados antigos sejam revogados e substituídos por certificados recém-emitidos que atendam aos padrões de segurança atuais, em vez de se tornarem um ponto de vulnerabilidade.
Meu computador ficou sem certificados de inicialização segura?
Se o seu computador foi projetado e fabricado após 2011, ele inclui certificados de inicialização segura. Qualquer dispositivo projetado e fabricado antes de 2024 provavelmente possui um certificado de 2011 que expirará em breve.
De acordo com a Microsoft, seus parceiros OEM fornecem certificações atualizadas para novos dispositivos desde 2024. Se você tiver um dispositivo relativamente novo, ele já poderá incluir os certificados mais recentes. Os PCs Copilot+ construídos em 2025 ou posteriormente já incluem certificações 2023 e não requerem atualização.
Além disso: minhas seis principais previsões do Windows 12, incluindo a data de lançamento mais provável
Uma atualização recente do Windows 11 permite pesquisar o aplicativo Segurança do Windows para verificar o status dos certificados de segurança. Selecione a página Segurança do dispositivo e observe o título “Inicialização segura”. Se você receber a mensagem “Todos os certificados necessários estão em vigor”, você estará pronto.
Agora você pode usar a Segurança do Windows para verificar o status dos certificados de inicialização segura.
Captura de tela de Ed Bots/ZDNET
Você também pode usar o PowerShell para verificar se o seu computador possui certificados atualizados. Abra uma janela do PowerShell usando credenciais de administrador e copie e cole o seguinte comando na linha de comando do PowerShell:
((System.Text.Encoding)::ASCII.GetString((Get-SecureBootUEFI db).bytes) -corresponde a ‘Windows UEFI CA 2023’)
Se a resposta for Verdadeira, você está informado. Se a resposta for falsa, você precisará atualizar o firmware.
Receberei automaticamente um certificado atualizado?
Se o seu computador for projetado e fabricado por um grande OEM (Lenovo, HP, Dell, ASUS, Surface) e você estiver usando uma versão compatível do Windows, deverá receber automaticamente a atualização necessária.
De acordo com a Microsoft, “Para a maioria dos indivíduos e empresas que permitem que a Microsoft gerencie atualizações de computador, os novos certificados serão instalados automaticamente por meio do processo regular mensal do Windows Update, sem a necessidade de etapas adicionais”.
Além disso: sim, você pode obter o Microsoft 365 gratuitamente – veja como
Essas atualizações estarão disponíveis em quase todos os PCs com Windows 11 e PCs com Windows 10 com assinatura estendida de atualização de segurança. Talvez seja necessária uma atualização de firmware separada do fabricante do seu computador para instalar os certificados atualizados.
Cada OEM possui uma página de status onde você pode verificar informações atualizadas.
Vários desses fabricantes já enviam computadores com ambos os conjuntos de certificações há algum tempo, permitindo que os clientes empresariais escolham quando migrar para as novas certificações.
Computadores especializados, como servidores e dispositivos IoT, podem precisar baixar e instalar uma atualização do fabricante do dispositivo.
O que acontece se eu não atualizar esses certificados?
De acordo com a Microsoft: “Quando a CA de 2011 expirar, os dispositivos Windows que não possuem novos certificados 2023 não poderão mais receber correções de segurança para componentes de pré-inicialização, colocando em risco a segurança de inicialização do Windows…. Sem atualizações, os dispositivos Windows que possuem inicialização segura habilitada podem não receber atualizações de segurança ou confiar em novos carregadores de inicialização, comprometendo a capacidade e a segurança do serviço.”
Eu tenho um Mac. Devo me preocupar com isso?
Não.
Eu tenho um computador rodando Linux. Devo me preocupar com isso?
Se você estiver usando o Windows de inicialização dupla, a Microsoft afirma que atualizará os certificados dos quais o Linux depende.
Se você desinstalou completamente o Windows, talvez não receba as atualizações de segurança mais recentes automaticamente. Você pode entrar em contato com a empresa que construiu seu computador para verificar se há uma atualização manual ou pode desativar a inicialização segura. Além de ver um cadeado vermelho assustador na tela de inicialização, todo o resto funcionará conforme o esperado.
Eu construí meu próprio computador. Onde estão minhas atualizações?
Entre em contato com o fabricante da placa-mãe. Pode haver uma atualização, mas dependendo da idade do computador, o fabricante da placa-mãe pode não oferecê-la. Você pode desligar a inicialização segura e o Windows ainda será iniciado. Se o BitLocker estiver habilitado, pode ser necessário especificar uma chave de recuperação para acessar os dados nesta unidade.
Além disso: como encontrar sua chave de recuperação do BitLocker e manter um backup seguro antes que seja tarde demais
Quando os novos certificados expirarão?
Os certificados de 2023 expiram 15 anos depois, em 2038. A única exceção é o Windows UEFI CA 2023, que expirará em junho de 2035. Isso significa que em menos de dez anos teremos que vivenciar novamente essa dança.
Onde posso obter mais informações ou ajuda?
A página oficial de perguntas frequentes da Microsoft está aqui: Perguntas frequentes sobre a atualização do certificado de inicialização segura. Se você tiver problemas com um computador não gerenciado em casa ou em um pequeno escritório, entre em contato com o fabricante do computador ou com a Microsoft para obter suporte. Os administradores da empresa podem usar canais de suporte comercial.







