首页 > 教程攻略 > 热点新闻 >微软暂停Windows 11安全启动证书更新,因BitL

微软暂停Windows 11安全启动证书更新,因BitL

来源:互联网 时间:2026-07-14 19:54:04

最近,不少Windows 11用户遇到了一个头疼的问题——系统在启动环节突然卡死在BitLocker修复界面,输入恢复密钥的提示反复弹出,一时让人无从下手。这事儿微软已经确认了,根源出在安全启动证书的更新上。时间点就在2026年7月14日,微软官方表示,部分设备在更新安全启动证书时出现了异常,导致系统一路堵到BitLocker那里。为了控制住局面,微软已经暂停向存在风险的设备推送相关更新。

这里先简单解释一下“安全启动”这个玩意儿。它是UEFI固件内置的一道基础防线,工作逻辑挺直白:只允许加载经过数字签名验证的可信启动组件,目的就是拦住那些想趁系统启动阶段潜入的恶意代码。这相当于给电脑的启动流程装上了一把锁,确保从按下电源键到Windows完全跑起来,中间没有任何不速之客混进来。

但麻烦在于,早年签发的安全启动证书已经开始陆续过期。具体来说,Microsoft Corporation KEK CA 2011证书已于2026年6月24日失效,另一份Microsoft UEFI CA 2011证书则将在同年10月到期。这意味着,所有支持Windows 10和Windows 11的设备,都必须把UEFI安全启动数据库(DB)和密钥交换密钥(KEK)升级到2023年版本的证书,才能继续维持启动链的完整与可信。

证书更新这件事,微软原本是打算通过2026年6月的常规补丁KB5094126来完成的。但在实际部署中,问题暴露了:当设备的安全启动状态、固件测量值或者关键启动文件出现未预期的变动时,BitLocker会认为当前启动环境已经不可信,于是自动触发修复流程,并要求用户输入恢复密钥。说白了,就是系统自己把自己锁住了。

更具体一点:如果设备当前的BIOS或固件版本和KB5094126补丁里包含的2023年证书不兼容,可信平台模块(TPM)就没法正常解封BitLocker的加密密钥。结果就是,系统卡在修复界面,新证书也没法顺利写入UEFI固件。也就是说,既进不了系统,也更新不了证书,陷入死循环。

说来这并不是第一次出现类似情况。今年4月,某主流厂商发布的BIOS更新就曾引发部分高端机型反复进入BitLocker修复循环,甚至有些机器直接无法正常启动。而随着6月的KB5094126更新覆盖范围不断扩大,更多设备暴露出了相同的兼容性隐患。换句话说,这个坑不算新,但现在踩到的人越来越多了。

目前,微软已经启动了主动干预机制,对识别出的高风险设备限制了该证书更新的自动推送。受影响用户在Windows安全中心会看到一条提示:“由于已知问题,安全启动已被阻止。”算是暂时按下了暂停键。

微软也给出了根本解决路径:更新硬件固件。但话又说回来,这取决于设备制造商的开发与测试周期,相应的BIOS更新目前还没有全面放出。用户只能等厂商推出适配版本后,才能完整完成证书迁移。

在这段过渡期里,一个务实的建议是:在执行BIOS更新之前,一定提前备份好BitLocker恢复密钥,并且妥善保管。一旦更新过程中间出现验证失败或者解锁障碍,你至少还有一把备用钥匙能开门。否则,卡在修复界面、系统进不去的滋味,确实不太好受。