Certificados do Secure Boot do Windows 11 já expiraram, mas a Microsoft diz que ainda há tempo para agir
A expiração dos primeiros certificados do Secure Boot já aconteceu, e a Microsoft agora reforça o que usuários e administradores de sistemas precisam fazer para garantir que seus computadores continuem preparados para as próximas etapas da transição.
Apesar do tom preocupante, usuários comuns não precisam entrar em pânico. A Microsoft afirma que, em computadores compatíveis, o Windows Update continuará sendo o principal caminho para receber os novos certificados. Basta verificar o status do Secure Boot em Segurança do Windows > Segurança do dispositivo > Inicialização Segura.
Se o recurso estiver ativado e os certificados mais recentes já tiverem sido instalados, o computador está funcionando normalmente.
O processo existe porque alguns certificados antigos utilizados durante a inicialização segura do Windows estão chegando ao fim de sua validade. Dois deles, o Microsoft Corporation KEK CA 2011 e o Microsoft UEFI CA 2011, já expiraram. Outro certificado importante, o Microsoft Windows Production PCA 2011, tem vencimento previsto para 19 de outubro de 2026.
A Microsoft vem substituindo essa cadeia por certificados de 2023, que permitem manter a validação do processo de inicialização em conformidade com os padrões atuais de segurança.
Para a maioria dos usuários, a transição acontece automaticamente. Mesmo computadores que ficaram desligados durante meses podem receber os certificados quando voltarem a se conectar ao Windows Update, desde que sejam compatíveis.
A companhia também esclareceu que máquinas que já possuem os certificados mais recentes no firmware podem começar a utilizar automaticamente um gerenciador de inicialização assinado com a nova cadeia após a instalação das atualizações necessárias.
Para quem deseja uma verificação mais detalhada, o Windows passou a incluir scripts específicos para conferir o andamento da atualização. Um deles, chamado Detect-SecureBootCertUpdateStatus.ps1, analisa o registro e os eventos do sistema para apresentar informações sobre o estado dos certificados sem realizar alterações no computador.
A situação é mais complexa para empresas que administram grandes frotas de máquinas. Nesse caso, problemas relacionados a firmware, políticas de gerenciamento e configurações específicas podem dificultar a distribuição.
A Microsoft também esclareceu que uma atualização da BIOS pode fazer com que o nível de confiança de um dispositivo volte temporariamente para um estado sem classificação. Isso, por si só, não significa que os certificados falharam. A alteração ocorre porque o sistema passa a identificar uma nova versão de firmware, que ainda não possui dados suficientes para receber uma classificação de confiança.
Outro ponto importante envolve o BitLocker. A Microsoft afirma que a recuperação do BitLocker não deveria ser uma consequência normal da atualização dos certificados do Secure Boot. Quando isso acontece, a causa geralmente está relacionada a configurações específicas do firmware ou a alterações nos registros de integridade do dispositivo.
Fabricantes como Dell e HP também confirmaram que vários modelos empresariais já possuem BIOS compatíveis com os certificados de 2023. Equipamentos mais antigos podem exigir procedimentos diferentes, incluindo pacotes de atualização específicos em determinados casos.
A boa notícia é que os computadores compatíveis não perdem permanentemente a capacidade de receber os novos certificados apenas por terem permanecido na cadeia antiga. Segundo a Microsoft e fabricantes envolvidos, dispositivos elegíveis ainda poderão realizar a transição posteriormente, desde que atendam aos requisitos necessários.
Para o usuário comum, a recomendação é simples: mantenha o Windows 11 atualizado e confira o estado do Secure Boot nas configurações de segurança. Se o recurso estiver ativado e o sistema indicar que os certificados foram atualizados, não há motivo para preocupação.
Para administradores de TI, porém, o cenário exige mais atenção. Com a próxima expiração importante se aproximando, empresas precisam verificar suas máquinas, acompanhar atualizações de firmware e garantir que dispositivos ainda presos aos certificados antigos tenham um plano de migração.
A transição pode parecer invisível para quem usa o computador no dia a dia, mas representa uma mudança importante nos bastidores da segurança do Windows 11. Enquanto os certificados antigos deixam de ser confiáveis, a Microsoft e os fabricantes trabalham para garantir que a inicialização protegida continue funcionando sem interromper a rotina dos usuários.
Comentários
Postar um comentário