微软推出 2026 年 9 月补丁星期二更新时,再次提醒我们,安全启动证书更新仍在持续推送。该公司表示,即使第一批证书的截止日期已经过去,第二个主要截止日期也将在 2026 年 10 月到来,仍会继续发布安全启动更新。
在 Windows 11 KB5124008(版本 26200.9445)的发行说明中,微软表示再次扩大了安全启动证书的推送范围,更多被判定为“高可信度”的电脑现在符合接收这些证书的条件。
微软在 2026 年 9 月更新文档中指出:“此更新包含更多高可信度设备定位数据,从而扩大了符合自动接收新安全启动证书条件的设备覆盖范围。”
下载完所有必要的安全启动更新后,电脑可能会要求额外重启一次,而这通常会与每月安全更新同时发生。

正如 Windows Latest 此前解释的那样,部分安全启动证书更新需要重启才能完成安装。微软还表示,部分电脑可能需要先更新固件,才能正确应用新证书,而这又需要重启一次。
在测试中,我们发现电脑可能会因为安全启动而多次重启,甚至在更新应用完成后仍会重启。这是因为电脑制造商突然想起,电脑还需要安装一个待处理的固件更新。
微软在另一份文档中澄清,安全启动的推送尚未结束,未来几个月仍会继续进行。这与我们在微软面向 Windows 专家的 Ask Microsoft Anything 活动中了解到的信息一致。专家明确表示,这些截止日期过后,更新仍会继续进行。
微软此前确认:“未来几个月,我们将继续通过 Windows 更新安装新证书。”
但安全启动的主要截止日期不是 2026 年 6 月吗?现在不是已经过了吗?

Windows 11 要求启用安全启动。它使用存储在电脑固件(UEFI)中的证书,在 Windows 11 启动之前,判断启动过程中涉及的特定软件是否可信。这意味着,如果某个启动级软件不受信任,例如恶意或遭到入侵的引导加载程序,安全启动会在 Windows 启动前将其拦截。
至少从理论上来说,这是个非常好的方案,但问题在于,整个行业目前没有更好的办法来处理这些决定启动级软件命运的证书。而那些在 2011 年 Windows 8 时代最后签发的证书,正开始于 2026 年到期。
不过,安全启动并不存在单一的到期日期,这也是微软表示会继续发布安全启动更新的原因。
对于不了解这一情况的用户来说,微软的旧证书会分阶段到期:
旧证书到期日期微软给出的说明Microsoft Corporation KEK CA 20112026 年 6 月 24 日为安全启动的允许和撤销数据库(DB 和 DBX)中的更新签名Microsoft UEFI CA 20112026 年 6 月 27 日为第三方引导加载程序、EFI 应用和部分选项 ROM 签名Microsoft Windows Production PCA 20112026 年 10 月 19 日用于为 Windows 引导加载程序签名前两个日期已经过去了。
6 月 24 日和 6 月 27 日的截止日期已经过去,但这并不意味着安全启动迁移已经结束。6 月 24 日是 Microsoft Corporation KEK CA 2011 的截止日期,而 Microsoft UEFI CA 2011 于 6 月 27 日到期。

接下来下一个重要日期是 2026 年 10 月 19 日,届时 Microsoft Windows Production PCA 2011 将到期。微软表示,该证书用于为 Windows 引导加载程序签名,因此同样十分重要。
对于大多数 Windows 11 用户来说,不需要手动进行太多操作。微软正通过 Windows 更新推送新的安全启动证书,因此请确保已安装最新更新,包括 2026 年 9 月更新
你还可以依次前往 Windows 安全中心 > 设备安全性 > 安全启动,检查安全启动是否已更新。页面应显示 “安全启动已开启,所有必需的证书更新均已应用。不需要进一步更改证书。”

如果 Windows 显示你仍在使用较旧的启动信任配置,请保持 Windows 更新开启,并检查电脑制造商是否提供了固件或 BIOS 更新。
我们一直在密切关注与安全启动证书相关的变化。6 月 24 日截止日期到来时,微软大幅增加了符合自动接收新证书条件的设备数量,但该公司从未将 6 月 24 日视为推送结束日期。
事实上,微软早在第一个截止日期前就已确认,6 月 24 日并不是硬性停止日期,也不存在某个终止日期,让更新机制突然停止工作。
微软和 OEM 厂商还在 7 月确认,兼容设备不会仅仅因为某个旧证书到期,就突然失去迁移到 2023 年证书的能力。
微软在 7 月再次重申了这一点,并补充表示,在微软继续推送证书期间,没有新证书的电脑仍会正常启动,并接收标准 Windows 更新。
9 月的 Windows 11 更新再次扩展了微软用于判断哪些电脑可以安全接收证书的定位数据。微软表示,未来几个月将继续向受支持的电脑和非托管企业设备部署证书。