Windows Updateの通知やWindows セキュリティアプリで「Secure Boot」まわりの表示をふと見かけて、少し身構えたことってありますよね。Microsoftは、WindowsのSecure Bootで使われている古い証明書が2026年に期限を迎えるため、新しい証明書への更新を案内しています。
WindowsのSecure Bootで使われる2011年版証明書は2026年6月から10月にかけて順次期限を迎えます。期限が切れてもPCがすぐに起動しなくなるわけではありません。2023年版証明書への更新が済んでいないPCでは今後の起動時の脆弱性対策を受け取れなくなります。この記事では期限切れの影響と自分のPCの更新状況を確認する方法を整理しました。
証明書が切れてもすぐには困らない
Microsoftの案内をまとめると、要点は次の3つです。
- Secure Bootで使われている証明書は2011年発行のもので2026年6月から順次期限切れが始まる。
- 期限が切れても通常のPC起動やWindows Updateそのものは継続する。
- 切れると受け取れなくなるのはWindows Boot ManagerやSecure Bootの失効リストなど「起動プロセスに関する新しいセキュリティ保護」だけ。
つまり期限切れ=即座に起動不能ではなく「これから先の起動まわりの防御がじわじわ弱くなっていく」というのが正確な理解になります。BitLockerの堅牢化やサードパーティ製ブートローダーの信頼関係など、Secure Bootの信頼を前提にしている機能にも影響が及ぶ可能性があるため更新自体は早めに済ませておくのが安全です。
期限切れになる証明書と新しい2023年版証明書
2026年に期限を迎える旧証明書は3種類です。このうちMicrosoft UEFI CA 2011の役割が2つに分かれるため対応する新しい証明書は4種類あります。
| 期限切れになる証明書 | 期限日 | 新しい証明書 | 格納場所 | 役割 |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 2026年6月24日 | Microsoft Corporation KEK 2K CA 2023 | KEK | DBとDBXの更新に署名する |
| Microsoft UEFI CA 2011 | 2026年6月27日 | Microsoft UEFI CA 2023 | DB | サードパーティ製ブートローダーとEFIアプリケーションを署名する |
| Microsoft UEFI CA 2011 | 2026年6月27日 | Microsoft Option ROM UEFI CA 2023 | DB | サードパーティ製Option ROMを署名する |
| Microsoft Windows Production PCA 2011 | 2026年10月19日 | Windows UEFI CA 2023 | DB | Windowsのブートローダーを署名する |
もともとMicrosoft UEFI CA 2011は1つの証明書でブートローダー署名とOption ROM署名の両方を担っていましたが、2023年版では役割ごとに証明書が分割されました。ブートローダーだけ信頼させてOption ROMは信頼させない、といった細かい制御ができるようになった形です。
Microsoft Windows Production PCA 2011の期限は2026年10月19日です。Windowsのブートローダーに関わる証明書ですが、これだけを更新すればよいわけではありません。DBやDBXの更新を支えるKEKなど、PCに必要な証明書を合わせて更新する必要があります。
3つの状態で何が変わるか
2026年4月以降Windows セキュリティアプリで証明書の更新状況を示すバッジが表示されるようになりました。スタートメニューで「Windows セキュリティ」を検索して開き、「デバイスのセキュリティ」の「セキュア ブート」で確認できます。
| バッジ | 判断のポイント | やること |
|---|---|---|
| 緑色のアイコンはデバイスが十分に保護されており、推奨されるアクションがないことを意味します。 | 必要な証明書の更新がすべて適用済みであることを案内文でも確認する。 | |
| 黄色のアイコンは、安全に関する推奨事項があることを意味します。 | 案内文を読み、Windows Updateやメーカーへの問い合わせなど、表示された対応を行う。 | |
| 赤いアイコンは、すぐに注意を払う必要がある何かを示します。 | 表示された案内に従って対応する。 |
バッジの色だけでなく併記された案内文まで確認してください。既知の問題による一時停止では解決後に自動で更新が再開されますが、ハードウェアやファームウェアの制約が表示された場合はメーカーへの確認が必要です。
バッジと案内文が下記のようになっていればOKです。


そもそもSecure Bootとは
Secure BootはUEFIファームウェアの機能で、PCの起動時に「これから読み込むブートローダーやドライバーは本当に信頼できるものか」を証明書でチェックする仕組みです。空港の身分証チェックのようなイメージであらかじめ登録された身分証(証明書)を持っていないプログラムは起動プロセスに入れてもらえません。
Secure BootではDBが許可する証明書やハッシュ、DBXが実行を拒否する情報を管理します。KEKはDBとDBXの更新を承認するための鍵です。WindowsではWindows 8からSecure Bootに対応しており、今回の更新対象はKEKとDBに登録されたMicrosoftの2011年版証明書です。
自分のPCが対象か確認する方法
対応方法は難しくありません。まずは自分のPCがどの状態にあるかを確認するところから始めます。
Windows セキュリティアプリで確認する
もっとも手軽な方法です。
- 「Windows セキュリティ」を開く。
- 「デバイスのセキュリティ」を選択する。
- 「Secure Boot」の項目を確認する。
先ほどの3色バッジと案内文が表示されていればそれに従うだけで大丈夫です。この表示機能自体が2026年4月以降段階的に展開されているものなので、古いビルドのままだとまだ表示されないこともあります。表示がない場合はWindows Updateを最新の状態にしてからあらためて確認してみてください。
PowerShellで証明書の中身を確認する
もう少し踏み込んで確認したい場合はPowerShellが使えます。2026年4月14日以降の月例更新からGet-SecureBootUEFIコマンドレットに-Decodedパラメーターが追加されていて、DBやKEKの中身を人間が読める形で表示できるようになりました。
管理者として下記のコマンドを実行してみてください。証明書の内容を読み取るコマンドで設定は変更しません。
Get-SecureBootUEFI -Name db -Decoded以下はMicrosoft公式ドキュメントに掲載されている出力例です。
SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
Subject : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Version : 3
Algorithm : sha256RSA
SerialNumber : 61077656000000000008
ValidFrom : 2011-10-19 11:41:42Z
ValidTo : 2026-10-19 11:51:42Z
SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
Subject : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
Version : 3
Algorithm : sha256RSA
SerialNumber : 330000001A888B9800562284C100000000001A
ValidFrom : 2023-06-13 11:58:29Z
ValidTo : 2035-06-13 12:08:29Z出力にWindows UEFI CA 2023があればその証明書は登録されていますが、これだけでKEKやブートマネージャーを含む更新全体が完了したとは判断できません。Windows UEFI CA 2023がなければDBへの登録はまだ確認できない状態です。KEKはGet-SecureBootUEFI -Name kek -Decodedで確認できます。-Decodedが認識されない場合は対象Windowsに2026年4月14日以降の対応する累積更新プログラムが適用されているか確認してください。
今回は手元に検証用のWindows実機を用意できず上記の出力はMicrosoft公式ドキュメントに載っている例をそのまま参考にしています。実際に試す際は手元のWindows 10/11で管理者権限のPowerShellから実行してみてください。
Secure Boot自体がオンになっているか確認する
証明書の話とは別に、そもそもSecure Bootがオンになっているかも確認しておきたいところです。
Win + Rを押してmsinfo32と入力する。- 「システムの要約」の一覧から「セキュア ブートの状態」を探す。
- 「有効」になっていればOKです。


Secure Bootがオフのままだと、新しい証明書はファームウェアに反映されず、ブートキットのような起動時マルウェアへの防御自体が働かない状態になります。証明書の期限切れとは別軸の問題なので、もしオフになっていた場合はメーカーのサポート情報を確認しながら有効化を検討してください。
Windows UpdateとOEMファームウェア更新は役割が違う
ここで少しややこしいのが、Windows Updateとファームウェア(BIOS)更新の役割分担です。
Windows Updateは通常の起動で使われるアクティブなSecure Boot変数を更新します。UEFIファームウェアはその内容を使って起動するソフトウェアを検証します。
メーカーのファームウェア更新ではSecure Boot設定をリセットした際に復元される既定の証明書も更新される場合があります。証明書の適用を妨げるファームウェアの問題を修正するために更新が必要な機種もあります。
Windows Updateで更新を受け取れるPCでもメーカーの対応情報は要確認です。Secure Boot設定を既定値へ戻すと新しい証明書が失われて起動できなくなる場合があるため、証明書更新後の設定リセットはメーカーの案内に従って行います。
Secure Bootを無効化して回避するのはNG
証明書がらみのメッセージが気になるからといってSecure Boot自体を無効化して回避しようとするのはおすすめしません。Microsoftの公式ガイドでも証明書期限切れへの対処としてSecure Bootを無効化することは推奨しないと明記されています。
Secure Bootを切るとブートキットなど起動時マルウェアへの防御がまるごと外れてしまいます。証明書の更新が受け取れないことよりも無効化によって失う保護のほうがずっと大きいというのが実情です。
なお「新しい証明書を適用したら起動しなくなった」というごく一部のケースで一時的な切り分けとしてSecure Bootの無効化やBitLocker回復キーの入力が案内されることはあります。これはあくまで個別トラブル発生時の緊急避難であって証明書期限切れそのものへの対処法ではないです。
一般ユーザーがやるべきこと
Microsoft管理下の個人向けWindows 10/11であればやることはそれほど多くありません。
- Windows Updateを長期間一時停止しない。
- インターネットに接続された状態を保っておく。
- サポート対象のWindowsを使う。一般向けWindows 10でセキュリティ更新を継続して受け取るにはESUへの加入が必要です。
- Secure Bootが有効になっているか
msinfo32で一度確認しておく。 - 気になる場合はWindows セキュリティアプリのバッジを月イチくらいでチェックする。
多くの対象PCでは自動更新されますが更新状況は確認しておきましょう。メーカーへの問い合わせなどが表示された場合はその案内に沿って対応してください。
迷いやすいポイント
まとめ
- Secure Bootの2011年証明書は2026年6月から10月にかけて順次期限切れになるよ。
- 期限が切れてもPCがすぐに起動しなくなるわけではないよ。
- サポート対象の多くのPCではWindows Update経由で自動更新されるけれど機種によってはメーカー側の対応も必要だよ。
- 更新状況はWindows セキュリティアプリの案内文で確認できるよ。DBに登録された証明書は、管理者として開いたPowerShellで
Get-SecureBootUEFI -Name db -Decodedを実行すると確認できるよ。 - 不安だからといってSecure Boot自体を無効化するのは避けてね。
Windowsのほかの設定も確認したい場合は設定変更やトラブル対処を目的別に探せるWindowsまとめも参考にしてください。








