升级UEFI CA 2023不容易 在微软交流会上诸多IT管理员反馈更新证书存在问题
2026-7-21 05:14:11 Author: www.landian.news(查看原文) 阅读量:6 收藏

#系统资讯 升级 UEFI CA 2023 不容易,在微软交流会上诸多 IT 管理员反馈证书迁移问题。UEFI CA 2011 证书已经在 6 月过期,微软从年初开始就在推送新证书,理论上说整个过程都是平滑迁移的。只不过在实际落地过程中受限于硬件年代、BIOS 固件和 OEM 支持,很多设备无法正常迁移证书,尤其是 HP 设备。查看全文:https://ourl.co/114006

微软上周在技术交流社区邀请企业 IT 管理员参与讨论 UEFI CA 2023 证书更新问题,包括宏碁、华硕、戴尔、惠普、联想以及微软自家的 Microsoft Surface 团队都参与进来回答 IT 管理员提出的安全启动证书更新问题,不过从 IT 管理员反馈来看,目前更新证书存在诸多问题。

升级UEFI CA 2023不容易 在微软交流会上诸多IT管理员反馈更新证书存在问题

此次交流会的背景是 UEFI CA 2011 证书已经在 2026 年 6 月到期,从年初开始微软就在向设备推送 UEFI CA 2023 证书,对于个人设备而言微软会直接通过系统更新推送证书,部分设备可以平滑更新证书不需要执行额外的步骤,而企业设备则需要 IT 管理员执行证书更新。

对于尚未更新证书的设备,虽然不至于导致设备无法启动或无法正常使用,但长期未更新证书会影响后续安装累积更新,当然也可能导致系统无法正常升级到 Windows 11 后续版本。对于合规要求较高的企业,IT 管理员都在陆续更新证书,避免无法安装必要的安全更新。

在交流会上很多 IT 管理员反馈自己更新证书遇到的问题,有 IT 管理员咨询是否存在停留在 2011 证书且永远无法升级 2023 证书的设备,微软 Surface 团队给出的答复是符合更新条件的 Surface 设备仍然可以更新,但是在 Windows 8 时代推出的 Surface 设备不符合条件,例如 Surface Pro 3、Surface 3 以及更旧的机型都无法更新证书。

惠普方面也给出类似说明,2019 年及之后推出的惠普商用设备在升级到最新版 BIOS 固件后会默认启用 2023 证书,HP G8 及后续发布的商用设备也可以通过更新 BIOS 固件获得新证书,换句话说,厂商支持边界和 BIOS 版本会直接影响迁移结果。

交流会中有关惠普设备更新证书的反馈最多,例如有 IT 管理员在 HP EliteBook 840 G6 上迁移证书遇到问题,文档写明最低 BIOS 版本为 01.33.00,但实际直到 01.35.01 才能更新证书,随后更新证书后又陷入 Microsoft BitLocker 恢复循环。

这名 IT 管理员表示,惠普曾表示 2018 年及之后的设备都可以更新证书,但后来部分设备疑似因为 NVRAM 空间不足,被惠普从兼容性列表里移除,导致这些设备无法获得惠普官方支持的证书迁移。

也有 IT 管理员反馈称,自己的团队管理超过 7000 台 HP EliteBook/ZBook,测试最新版 BIOS 后如果强制更新证书,会触发 Microsoft BitLocker 恢复界面,因此如果批量部署后大量设备同时要求恢复密钥,那 IT 支持团队会遇到非常麻烦的支持压力。

从目前反馈来看还有大量机型无法平滑迁移到新证书,微软并未公布个人设备里有多少无法更新的,但从 IT 管理员反馈来看,个人设备可能也有大量设备没有正常更新证书,这就会影响后续接收安全更新,也就是 Windows 11 安全性会被削弱。

而要解决这些问题最终还是得靠微软和 OEM,理论上说整个过程应该是自动无缝迁移的,但实际落地明显受硬件年代、BIOS 支持以及企业配置影响,所以如果 OEM 不提供 BIOS 更新和支持的话,IT 管理员想要批量迁移几乎是不可能的。

即将结束终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。


文章来源: https://www.landian.news/archives/114006.html
如有侵权请联系:admin#unsafe.sh