Answer

安全启动(Secure Boot)是一项防止未经授权的软件在系统启动阶段运行的关键安全功能。由于微软原有的 2011 年证书将于 2026 年 6 月到期,因此需要更换为新的 2023 年证书,以确保系统能够持续接收 Windows 启动组件的安全更新。



官方信息参考:立即行动:安全启动证书将于 2026 年 6 月到期



本文适用于所有 MSI 笔记本电脑



证书到期后会有什么影响?



即使原有证书到期,电脑仍然可以正常启动并进入 Windows,但可能造成以下影响:




  • 安全更新受阻:系统将无法安装针对“启动加载程序(Bootloader)”的安全补丁。

  • 安全性降低:系统启动阶段更容易受到 Bootkit 等底层恶意软件攻击。

  • 修复困难:如果未来启动文件损坏,使用新版恢复介质进行修复时,可能会因证书不匹配而被 BIOS 阻止。



如何在 MSI 笔记本电脑上更新证书?



大多数用户将通过 Windows Update 获取所需的更新,无需额外操作。请参考以下信息,根据处理器世代了解 MSI 提供的支持方式:




  1. 搭载 Intel 第 7–11 代 / AMD Ryzen 3000H–5000U 处理器的机型

    此类机型主要通过系统端的安全更新进行证书转换。

    • 建议等待 Windows Update 自动推送证书更新。微软预计从 2026 年起通过每月累积更新自动完成此过程。

      *注意:此方式需要操作系统为 Windows 11,或已注册 Windows 10 消费者扩展安全更新(ESU)。

    • 如果有提前更新需求,也可参考微软官方指南手动应用证书更新(参考下方方法 3)。



  2. 搭载 Intel 第 12 代 / AMD Ryzen 5000H 及更新处理器的机型

    MSI 已针对此世代及后续机型陆续发布包含新证书的 BIOS 版本。


  3. 手动应用注册表更新(高级用户 / IT 管理员)

    如需提前测试或由 IT 统一管理,可参考微软官方说明的注册表(Registry)更新方式。




常见问题



问:如何确认 MSI 笔记本电脑是否已成功更新?



答:您可以通过 Windows 安全中心验证是否已成功接收更新。具体操作请参阅 Windows 安全中心应用中的“安全启动证书更新状态”。



   



    此外,您也可以通过以下方式确认当前的证书状态:




  • 如果笔记本电脑已完整更新并启用新证书,在事件查看器 – TPM-WMI 中,事件 ID 1808 会显示“此设备已更新安全启动 CA/密钥”,表示系统已完全启用新的证书。



       




  • 如果笔记本电脑已更新到包含新证书的 BIOS 版本,但证书尚未启用,在事件查看器 – TPM-WMI 中,事件 ID 1801 会显示“此设备上提供了更新的安全启动证书,但尚未应用到固件。请查看已发布的指南以完成更新并保持完整保护”。此时只需开启 Windows Update,通过微软每月推送的累积更新自动启用新证书。如果希望立即解决事件 ID 1801,可参考上述更新方式 3 手动应用注册表更新。



       




  • 如果笔记本电脑尚未更新到包含新证书的 BIOS 版本,或旧机型未提供包含新证书的 BIOS 更新,在事件查看器 – TPM-WMI 中,事件 ID 1801 会显示“需要更新安全启动 CA/密钥”。此时只需开启 Windows Update,通过微软每月推送的累积更新自动安装新证书。如果希望立即解决事件 ID 1801,可参考上述更新方式 3 手动应用注册表更新。



       



延伸阅读



[问题排除] 开机时出现安全开机违规(Secure Boot Violation)错误