内容提要
微软UEFI CA 2023证书更新遇阻,因2011年旧证书于6月过期,导致企业设备迁移困难,尤其惠普设备因BIOS和NVRAM限制触发BitLocker恢复。微软及OEM承认部分旧设备无法更新,影响安全更新,需厂商合作解决兼容性问题。
延伸解读
证书过期影响与更新紧迫性
UEFI CA 2011证书已于2026年6月过期,但未更新证书的设备仍可正常使用,只是后续安装累积更新或升级Windows 11可能受阻。对于合规要求高的企业,IT管理员需尽快更新证书,否则可能无法安装必要的安全更新,削弱系统安全性。
硬件与BIOS限制是主要障碍
并非所有设备都能更新证书,微软Surface团队确认Windows 8时代的Surface Pro 3、Surface 3等旧机型不符合条件。惠普表示2019年后的商用设备在更新BIOS后默认启用新证书,但部分2018年设备因NVRAM空间不足被移出兼容列表,导致无法官方迁移。
惠普设备更新易触发BitLocker恢复
IT管理员反馈,在HP EliteBook 840 G6等设备上更新证书时,即使BIOS版本高于文档要求,仍可能触发BitLocker恢复循环。有团队管理超7000台HP设备,强制更新后大量设备要求恢复密钥,给支持团队带来巨大压力。
解决依赖微软与OEM合作
目前大量机型无法平滑迁移,微软未公布个人设备未更新数量,但IT管理员反馈显示个人设备也可能存在大量未更新情况。要解决兼容性问题,需微软和OEM提供BIOS更新和支持,否则IT管理员难以批量迁移。
Q&A
UEFI CA 2011证书什么时候过期?
UEFI CA 2011证书已于2026年6月过期。
微软如何向设备推送UEFI CA 2023证书?
微软从年初开始通过系统更新向设备推送UEFI CA 2023证书,个人设备通常可以平滑更新,企业设备则需要IT管理员手动执行证书更新。
未更新UEFI CA 2023证书会有什么影响?
未更新证书的设备虽然不会立即无法启动或使用,但长期未更新会影响后续安装累积更新,也可能导致无法升级到Windows 11后续版本,从而削弱系统安全性。
哪些Surface设备无法更新UEFI CA 2023证书?
Windows 8时代推出的Surface设备不符合更新条件,例如Surface Pro 3、Surface 3以及更旧的机型都无法更新证书。
惠普设备在更新UEFI CA 2023证书时遇到哪些问题?
惠普设备更新证书时遇到多个问题,包括BIOS版本要求与实际不符(如文档要求01.33.00但实际需要01.35.01),更新后触发BitLocker恢复循环,部分设备因NVRAM空间不足被移出兼容性列表,导致无法获得官方支持的证书迁移。
IT管理员批量部署证书更新时面临什么挑战?
IT管理员批量部署时,如果强制更新证书,可能触发大量设备同时进入BitLocker恢复界面,要求输入恢复密钥,给IT支持团队带来巨大的支持压力。
解决UEFI CA 2023证书更新问题的关键是什么?
解决证书更新问题最终需要微软和OEM厂商合作,提供BIOS更新和支持,否则IT管理员无法批量迁移证书,因为迁移受硬件年代、BIOS支持和企业配置影响。