[产品信息] Windows 安全开机凭证更新
LastUpdate : Fri, 14 Aug 2026
Answer
安全启动(Secure Boot)是一项防止未经授权的软件在系统启动阶段运行的关键安全功能。由于微软原有的 2011 年证书将于 2026 年 6 月到期,因此需要更换为新的 2023 年证书,以确保系统能够持续接收 Windows 启动组件的安全更新。
官方信息参考:立即行动:安全启动证书将于 2026 年 6 月到期
本文适用于所有 MSI 笔记本电脑
证书到期后会有什么影响?
即使原有证书到期,电脑仍然可以正常启动并进入 Windows,但可能造成以下影响:
- 安全更新受阻:系统将无法安装针对“启动加载程序(Bootloader)”的安全补丁。
- 安全性降低:系统启动阶段更容易受到 Bootkit 等底层恶意软件攻击。
- 修复困难:如果未来启动文件损坏,使用新版恢复介质进行修复时,可能会因证书不匹配而被 BIOS 阻止。
如何在 MSI 笔记本电脑上更新证书?
大多数用户将通过 Windows Update 获取所需的更新,无需额外操作。请参考以下信息,根据处理器世代了解 MSI 提供的支持方式:
- 搭载 Intel 第 7–11 代 / AMD Ryzen 3000H–5000U 处理器的机型
此类机型主要通过系统端的安全更新进行证书转换。
- 建议等待 Windows Update 自动推送证书更新。微软预计从 2026 年起通过每月累积更新自动完成此过程。
*注意:此方式需要操作系统为 Windows 11,或已注册 Windows 10 消费者扩展安全更新(ESU)。 - 如果有提前更新需求,也可参考微软官方指南手动应用证书更新(参考下方方法 3)。
- 建议等待 Windows Update 自动推送证书更新。微软预计从 2026 年起通过每月累积更新自动完成此过程。
- 搭载 Intel 第 12 代 / AMD Ryzen 5000H 及更新处理器的机型
MSI 已针对此世代及后续机型陆续发布包含新证书的 BIOS 版本。
- 前往 MSI 官方支持页面 下载并更新至包含“Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023”说明的最新 BIOS。
*注意:开始更新 BIOS 前,请先保存 BitLocker 恢复密钥。 - 更新 BIOS 后,建议等待 Windows Update 自动启用证书;如果有提前更新需求,也可参考微软规范进行手动启用(参考下方方法 3)。
- 参考资料:[操作指南] 如何在启用 BitLocker 的系统上更新 BIOS
- 前往 MSI 官方支持页面 下载并更新至包含“Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023”说明的最新 BIOS。
- 手动应用注册表更新(高级用户 / IT 管理员)
如需提前测试或由 IT 统一管理,可参考微软官方说明的注册表(Registry)更新方式。
常见问题
问:如何确认 MSI 笔记本电脑是否已成功更新?
答:您可以通过 Windows 安全中心验证是否已成功接收更新。具体操作请参阅 Windows 安全中心应用中的“安全启动证书更新状态”。

此外,您也可以通过以下方式确认当前的证书状态:
- 如果笔记本电脑已完整更新并启用新证书,在事件查看器 – TPM-WMI 中,事件 ID 1808 会显示“此设备已更新安全启动 CA/密钥”,表示系统已完全启用新的证书。

- 如果笔记本电脑已更新到包含新证书的 BIOS 版本,但证书尚未启用,在事件查看器 – TPM-WMI 中,事件 ID 1801 会显示“此设备上提供了更新的安全启动证书,但尚未应用到固件。请查看已发布的指南以完成更新并保持完整保护”。此时只需开启 Windows Update,通过微软每月推送的累积更新自动启用新证书。如果希望立即解决事件 ID 1801,可参考上述更新方式 3 手动应用注册表更新。

- 如果笔记本电脑尚未更新到包含新证书的 BIOS 版本,或旧机型未提供包含新证书的 BIOS 更新,在事件查看器 – TPM-WMI 中,事件 ID 1801 会显示“需要更新安全启动 CA/密钥”。此时只需开启 Windows Update,通过微软每月推送的累积更新自动安装新证书。如果希望立即解决事件 ID 1801,可参考上述更新方式 3 手动应用注册表更新。
