WindowsのSecure Boot証明書が期限切れ?2023年版への更新確認方法

当ページのリンクには広告が含まれています。
Secure Boot証明書の2011年版から2023年版への移行と、Windows セキュリティ・PowerShellによる確認のイメージ

Windows Updateの通知やWindows セキュリティアプリで「Secure Boot」まわりの表示をふと見かけて、少し身構えたことってありますよね。Microsoftは、WindowsのSecure Bootで使われている古い証明書が2026年に期限を迎えるため、新しい証明書への更新を案内しています。

WindowsのSecure Bootで使われる2011年版証明書は2026年6月から10月にかけて順次期限を迎えます。期限が切れてもPCがすぐに起動しなくなるわけではありません。2023年版証明書への更新が済んでいないPCでは今後の起動時の脆弱性対策を受け取れなくなります。この記事では期限切れの影響と自分のPCの更新状況を確認する方法を整理しました。

目次

証明書が切れてもすぐには困らない

Microsoftの案内をまとめると、要点は次の3つです。

  • Secure Bootで使われている証明書は2011年発行のもので2026年6月から順次期限切れが始まる。
  • 期限が切れても通常のPC起動やWindows Updateそのものは継続する。
  • 切れると受け取れなくなるのはWindows Boot ManagerやSecure Bootの失効リストなど「起動プロセスに関する新しいセキュリティ保護」だけ。

つまり期限切れ=即座に起動不能ではなく「これから先の起動まわりの防御がじわじわ弱くなっていく」というのが正確な理解になります。BitLockerの堅牢化やサードパーティ製ブートローダーの信頼関係など、Secure Bootの信頼を前提にしている機能にも影響が及ぶ可能性があるため更新自体は早めに済ませておくのが安全です。

期限切れになる証明書と新しい2023年版証明書

2026年に期限を迎える旧証明書は3種類です。このうちMicrosoft UEFI CA 2011の役割が2つに分かれるため対応する新しい証明書は4種類あります。

期限切れになる証明書期限日新しい証明書格納場所役割
Microsoft Corporation KEK CA 20112026年6月24日Microsoft Corporation KEK 2K CA 2023KEKDBとDBXの更新に署名する
Microsoft UEFI CA 20112026年6月27日Microsoft UEFI CA 2023DBサードパーティ製ブートローダーとEFIアプリケーションを署名する
Microsoft UEFI CA 20112026年6月27日Microsoft Option ROM UEFI CA 2023DBサードパーティ製Option ROMを署名する
Microsoft Windows Production PCA 20112026年10月19日Windows UEFI CA 2023DBWindowsのブートローダーを署名する

もともとMicrosoft UEFI CA 2011は1つの証明書でブートローダー署名とOption ROM署名の両方を担っていましたが、2023年版では役割ごとに証明書が分割されました。ブートローダーだけ信頼させてOption ROMは信頼させない、といった細かい制御ができるようになった形です。

Microsoft Windows Production PCA 2011の期限は2026年10月19日です。Windowsのブートローダーに関わる証明書ですが、これだけを更新すればよいわけではありません。DBやDBXの更新を支えるKEKなど、PCに必要な証明書を合わせて更新する必要があります。

3つの状態で何が変わるか

2026年4月以降Windows セキュリティアプリで証明書の更新状況を示すバッジが表示されるようになりました。スタートメニューで「Windows セキュリティ」を検索して開き、「デバイスのセキュリティ」の「セキュア ブート」で確認できます。

バッジ判断のポイントやること
緑色のアイコンはデバイスが十分に保護されており、推奨されるアクションがないことを意味します。必要な証明書の更新がすべて適用済みであることを案内文でも確認する。
黄色のアイコンは、安全に関する推奨事項があることを意味します。案内文を読み、Windows Updateやメーカーへの問い合わせなど、表示された対応を行う。
赤いアイコンは、すぐに注意を払う必要がある何かを示します。表示された案内に従って対応する。

バッジの色だけでなく併記された案内文まで確認してください。既知の問題による一時停止では解決後に自動で更新が再開されますが、ハードウェアやファームウェアの制約が表示された場合はメーカーへの確認が必要です。

バッジと案内文が下記のようになっていればOKです。

セキュア ブートに緑色のチェックが付き、必要なすべての証明書の更新が適用されたと表示されている画面
緑色のチェックに加え、必要な証明書の更新が適用されたという案内文まで確認します。

そもそもSecure Bootとは

Secure BootはUEFIファームウェアの機能で、PCの起動時に「これから読み込むブートローダーやドライバーは本当に信頼できるものか」を証明書でチェックする仕組みです。空港の身分証チェックのようなイメージであらかじめ登録された身分証(証明書)を持っていないプログラムは起動プロセスに入れてもらえません。

Secure BootではDBが許可する証明書やハッシュ、DBXが実行を拒否する情報を管理します。KEKはDBとDBXの更新を承認するための鍵です。WindowsではWindows 8からSecure Bootに対応しており、今回の更新対象はKEKとDBに登録されたMicrosoftの2011年版証明書です。

自分のPCが対象か確認する方法

対応方法は難しくありません。まずは自分のPCがどの状態にあるかを確認するところから始めます。

Windows セキュリティアプリで確認する

もっとも手軽な方法です。

  1. 「Windows セキュリティ」を開く。
  2. 「デバイスのセキュリティ」を選択する。
  3. 「Secure Boot」の項目を確認する。

先ほどの3色バッジと案内文が表示されていればそれに従うだけで大丈夫です。この表示機能自体が2026年4月以降段階的に展開されているものなので、古いビルドのままだとまだ表示されないこともあります。表示がない場合はWindows Updateを最新の状態にしてからあらためて確認してみてください。

PowerShellで証明書の中身を確認する

もう少し踏み込んで確認したい場合はPowerShellが使えます。2026年4月14日以降の月例更新からGet-SecureBootUEFIコマンドレットに-Decodedパラメーターが追加されていて、DBやKEKの中身を人間が読める形で表示できるようになりました。

管理者として下記のコマンドを実行してみてください。証明書の内容を読み取るコマンドで設定は変更しません。

PowerShell
Get-SecureBootUEFI -Name db -Decoded

以下はMicrosoft公式ドキュメントに掲載されている出力例です。

コマンド – 出力例(公式ドキュメントより)
SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
Subject        : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Version        : 3
Algorithm      : sha256RSA
SerialNumber   : 61077656000000000008
ValidFrom      : 2011-10-19 11:41:42Z
ValidTo        : 2026-10-19 11:51:42Z

SignatureOwner : 77fa9abd-0359-4d32-bd60-28f4e78f784b
Subject        : CN=Windows UEFI CA 2023, O=Microsoft Corporation, C=US
Version        : 3
Algorithm      : sha256RSA
SerialNumber   : 330000001A888B9800562284C100000000001A
ValidFrom      : 2023-06-13 11:58:29Z
ValidTo        : 2035-06-13 12:08:29Z

出力にWindows UEFI CA 2023があればその証明書は登録されていますが、これだけでKEKやブートマネージャーを含む更新全体が完了したとは判断できません。Windows UEFI CA 2023がなければDBへの登録はまだ確認できない状態です。KEKはGet-SecureBootUEFI -Name kek -Decodedで確認できます。-Decodedが認識されない場合は対象Windowsに2026年4月14日以降の対応する累積更新プログラムが適用されているか確認してください。

今回は手元に検証用のWindows実機を用意できず上記の出力はMicrosoft公式ドキュメントに載っている例をそのまま参考にしています。実際に試す際は手元のWindows 10/11で管理者権限のPowerShellから実行してみてください。

Secure Boot自体がオンになっているか確認する

証明書の話とは別に、そもそもSecure Bootがオンになっているかも確認しておきたいところです。

  1. Win + Rを押してmsinfo32と入力する。
  2. 「システムの要約」の一覧から「セキュア ブートの状態」を探す。
  3. 「有効」になっていればOKです。
システム情報の「システムの要約」で「セキュア ブートの状態」が「有効」と表示されている画面
この画面ではSecure Bootの有効・無効を確認します。証明書の更新状況はWindows セキュリティアプリで確認してください。

Secure Bootがオフのままだと、新しい証明書はファームウェアに反映されず、ブートキットのような起動時マルウェアへの防御自体が働かない状態になります。証明書の期限切れとは別軸の問題なので、もしオフになっていた場合はメーカーのサポート情報を確認しながら有効化を検討してください。

Windows UpdateとOEMファームウェア更新は役割が違う

ここで少しややこしいのが、Windows Updateとファームウェア(BIOS)更新の役割分担です。

Windows Updateは通常の起動で使われるアクティブなSecure Boot変数を更新します。UEFIファームウェアはその内容を使って起動するソフトウェアを検証します。

メーカーのファームウェア更新ではSecure Boot設定をリセットした際に復元される既定の証明書も更新される場合があります。証明書の適用を妨げるファームウェアの問題を修正するために更新が必要な機種もあります。

Windows Updateで更新を受け取れるPCでもメーカーの対応情報は要確認です。Secure Boot設定を既定値へ戻すと新しい証明書が失われて起動できなくなる場合があるため、証明書更新後の設定リセットはメーカーの案内に従って行います。

Secure Bootを無効化して回避するのはNG

証明書がらみのメッセージが気になるからといってSecure Boot自体を無効化して回避しようとするのはおすすめしません。Microsoftの公式ガイドでも証明書期限切れへの対処としてSecure Bootを無効化することは推奨しないと明記されています。

Secure Bootを切るとブートキットなど起動時マルウェアへの防御がまるごと外れてしまいます。証明書の更新が受け取れないことよりも無効化によって失う保護のほうがずっと大きいというのが実情です。

なお「新しい証明書を適用したら起動しなくなった」というごく一部のケースで一時的な切り分けとしてSecure Bootの無効化やBitLocker回復キーの入力が案内されることはあります。これはあくまで個別トラブル発生時の緊急避難であって証明書期限切れそのものへの対処法ではないです。

一般ユーザーがやるべきこと

Microsoft管理下の個人向けWindows 10/11であればやることはそれほど多くありません。

  • Windows Updateを長期間一時停止しない。
  • インターネットに接続された状態を保っておく。
  • サポート対象のWindowsを使う。一般向けWindows 10でセキュリティ更新を継続して受け取るにはESUへの加入が必要です。
  • Secure Bootが有効になっているかmsinfo32で一度確認しておく。
  • 気になる場合はWindows セキュリティアプリのバッジを月イチくらいでチェックする。

多くの対象PCでは自動更新されますが更新状況は確認しておきましょう。メーカーへの問い合わせなどが表示された場合はその案内に沿って対応してください。

迷いやすいポイント

すでに期限が切れていても更新できる?

はい。古い証明書の期限が過ぎても新しい証明書を含む更新プログラムは適用できます。Windowsを起動して更新できる状態であれば更新手順に沿って対応してください。機種によってはメーカーのファームウェア更新も必要です。

Secure Bootを無効にすれば回避できる?

回避策にはならず、むしろSecure Boot自体の保護が丸ごと外れてしまうためMicrosoftも推奨していません。

放っておいても自動で更新される?

サポート対象のWindowsを使う多くの個人向けPCではWindows Update経由で自動更新されます。機種やファームウェアの状態によっては適用できない場合があります。Windows セキュリティアプリで更新状況を確認してください。

自作PCや古いマザーボードでも対象?

Secure Boot対応のUEFIファームウェアを使っている端末であれば対象です。ファームウェアが古すぎて更新を受け取れない場合は、マザーボードメーカーのサポートページでBIOS更新の提供状況を確認してみてください。

Windows 10のままでも大丈夫?

一般向けWindows 10の通常サポートは2025年10月14日に終了しました。セキュリティ更新を継続して受け取るにはESUへの加入が必要です。企業向けのLTSCなどはサポート期間が異なるため、利用しているエディションを確認してください。

会社のPCでも自分で対応してよい?

組織管理のPCはIT部門がグループポリシーやIntuneで一括対応しているケースが多いです。自己判断で設定を変える前に、まず社内のIT部門やヘルプデスクに確認するのが安全です。

まとめ

  • Secure Bootの2011年証明書は2026年6月から10月にかけて順次期限切れになるよ。
  • 期限が切れてもPCがすぐに起動しなくなるわけではないよ。
  • サポート対象の多くのPCではWindows Update経由で自動更新されるけれど機種によってはメーカー側の対応も必要だよ。
  • 更新状況はWindows セキュリティアプリの案内文で確認できるよ。DBに登録された証明書は、管理者として開いたPowerShellで Get-SecureBootUEFI -Name db -Decoded を実行すると確認できるよ。
  • 不安だからといってSecure Boot自体を無効化するのは避けてね。

Windowsのほかの設定も確認したい場合は設定変更やトラブル対処を目的別に探せるWindowsまとめも参考にしてください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次