Microsoft признала невозможность полностью решить проблемы с Secure Boot в Windows 11
Microsoft официально подтвердила, что не может полностью устранить проблемы совместимости функции Secure Boot с устаревшим оборудованием на Windows 11. Корпорация провела рабочее совещание с представителями Acer, ASUS, Dell, HP, Lenovo, LG, Xiaomi и других производителей, однако ряд технических вопросов остался нерешенным. Причина кроется в истечении срока действия сертификатов Secure Boot, выданных до 2011 года, и переходе на новые сертификаты 2023 года, который вызывает критические сбои на множестве устройств.
Суть проблемы: устаревшие сертификаты и прошивки
Microsoft начала развертывание обновления Secure Boot для устройств, использующих сертификаты 2011 года с истекшим сроком действия. Новый сертификат 2023 года доставляется через Windows Update, но на некоторых устройствах возникают проблемы из-за неисправностей в прошивке UEFI. Компания была вынуждена приостановить развертывание на определенных комбинациях устройств и прошивок. В обновленном документе поддержки Microsoft подтвердила, что из-за проблем совместимости некоторые ПК не могут установить новые сертификаты штатными средствами. Некоторые старые устройства или модели, не поддерживаемые производителем (OEM), могут быть ограничены в загрузке новейших сертификатов из-за аппаратных ограничений.
Масштаб инцидентов: от корпоративных парков до отдельных ПК
Проблема носит общеотраслевой характер. ИТ-администратор сообщил, что после принудительного обновления сертификатов на более чем 7000 ноутбуках HP система переходит в режим восстановления BitLocker. Ручное изменение параметров Secure Boot в BIOS не помогает. Для владельцев старых компьютеров обновление и вовсе может стать фатальным. В марте 2026 года администратор Эд Титтел попытался привести парк из 10–15 ПК в соответствие с сертификатами CA-2023 и столкнулся с системными ошибками на разных платформах.
Специфические проблемы по производителям
- HP: наибольшие сложности. На 700 ноутбуках HP EliteBook G9 и G10 обновление сертификата базы данных проходило успешно при установке параметра реестра 0x5944, однако Key Exchange Key (KEK) после нескольких перезагрузок возвращался в статус «Не запущено», сводя на нет усилия. Представитель HP Юрген Байер посоветовал не трогать новые настройки BIOS, связанные с сертификатами, и оставить Windows Update добавлять их самостоятельно, но администраторы возражают: даже на последней версии BIOS, доставленной через HP Image Assistant, восстановление BitLocker запускается без видимой причины.
- ASUS: платы иногда отказывались применять список отзыва, если Secure Boot не был временно отключен.
- MSI: платы на некоторых моделях игнорировали обновления, показывая Secure Boot как включенный в интерфейсе.
- ASRock: почти на каждой проверенной системе требовались ручной сброс ключей и повторная регистрация — документация была скудной или отсутствовала. Настольный ПК Титтела на базе ASRock B550 Extreme4 застрял в состоянии, при котором каждая перезагрузка выдавала ложное предупреждение о замене процессора из-за обновления Secure Boot. В итоге администратору пришлось заменить материнскую плату.
- Dell, Lenovo: устройства в целом показали себя лучше, но даже они имели поэтапные развертывания и обновления BIOS, требующие более одной перезагрузки. На устройствах Dell также наблюдаются сбои при попытке обновления ключей реестра.
Рекомендации и текущий статус
Microsoft заявила, что продолжает сотрудничать с партнерами для снижения рисков, но окончательное решение пока не найдено. Эксперты рекомендуют администраторам сохранять ключи восстановления BitLocker перед обновлением системы, обновлять BIOS/UEFI с сайта производителя оборудования, тестировать обновления на ограниченном количестве устройств в корпоративной среде. В редких случаях помогает переключение Secure Boot в режим «Custom» и выбор опции «Restore Factory Keys». Появление папки Secure Boot в Windows 11 — это не ошибка, а часть механизма хранения криптографических файлов перед их записью в прошивку, удалять её не нужно.