En résumé:
- PCWorld rapporte que Microsoft déploie de nouveaux certificats de démarrage sécurisé 2023 pour remplacer les versions 2011 expirées, de nombreux PC étant toujours en attente de mises à jour.
- Les utilisateurs Windows peuvent vérifier l’état de leur certificat via Paramètres → Sécurité Windows → Sécurité de l’appareil, où les couleurs indiquent les besoins de mise à jour.
- Les PC sans certificats mis à jour continueront à démarrer et à recevoir les mises à jour Windows normalement, bien que les utilisateurs de Windows 10 aient besoin d’une inscription ESU pour les mises à jour de certificats.
Nous approchons maintenant du mois d’août et le problème des certificats de démarrage sécurisé mis à jour n’a toujours pas été résolu pour tous les utilisateurs Windows. La mise à jour « Secure Boot » du 24 juin, publiée juste à temps pour la date limite de mise à jour des anciens certificats de démarrage sécurisé, était censée déployer de nouveaux certificats sur les PC restants qui en avaient besoin. Pourtant, de nombreux ordinateurs n’ont toujours pas reçu leurs certificats mis à jour.
Quelques semaines auparavant, Microsoft avait donné le feu vert, affirmant que ce ne serait pas la fin du monde si vous n’obteniez pas les certificats Secure Boot mis à jour dans les délais, et qu’il serait toujours possible de les obtenir même après.
Si vous n’avez pas encore reçu le vôtre, Microsoft souhaite que vous restiez calme et que vous continuiez. Selon les notes de mise à jour de juillet 2026, Microsoft indique que le déploiement est toujours en cours et qu’il durera encore un certain temps :
En bref, les PC Windows 10 et 11 qui n’ont pas obtenu leurs certificats de démarrage sécurisé mis à jour démarreront toujours, recevront toujours les mises à jour Windows et obtiendront éventuellement leurs certificats de démarrage sécurisé au cours des prochains mois.
Quel est le problème ?
Pourquoi tout ce tapage autour du démarrage sécurisé si tout fonctionne toujours comme d’habitude ? Eh bien, Secure Boot est une fonctionnalité de sécurité importante qui protège votre PC contre les attaques de logiciels malveillants qui peuvent s’installer lors du démarrage du système. Secure Boot vérifie la signature numérique de chaque logiciel chargé par rapport à une liste de signatures fiables et bloque tout ce qui sent mauvais.
Dans le même temps, Microsoft maintient une liste noire des chargeurs de démarrage connus considérés comme compromis, et le gestionnaire de démarrage Windows peut étendre la liste via des mises à jour de blocs DBX.
Le problème est que sur certains ordinateurs, les certificats nécessaires pour exécuter Secure Boot et recevoir ces mises à jour étaient obsolètes, émis pour la première fois en 2011 avec une expiration de 15 ans. C’est pourquoi ils doivent être remplacés cette année, sinon Secure Boot cessera de fonctionner.
Microsoft indique que les certificats obsolètes expireront en trois phases :
- Le Microsoft Corporation KEK CA 2011 était valable jusqu’au 24 juin 2026.
- Le Microsoft UEFI CA 2011 était valable jusqu’au 27 juin 2026.
- Le Microsoft Windows Production PCA 2011 reste valable jusqu’au 19 octobre 2026.
Vous avez donc encore jusqu’en octobre au moins pour obtenir les nouveaux certificats et continuer à utiliser Secure Boot. Ces certificats plus récents datent de 2023 et nous ne savons pas combien de temps ils resteront valables cette fois-ci.
Note: Si vous utilisez Windows 10, vous continuerez à recevoir des mises à jour, y compris celles pour le démarrage sécurisé, uniquement si vous êtes inscrit au programme Extended Security Updates (ESU). Un PC Windows 10 qui n’est pas enregistré (et ne reçoit donc plus de mises à jour) ne recevra pas de certificats de démarrage sécurisé mis à jour.
Comment vérifier l’état de votre démarrage sécurisé
En avril, Microsoft a introduit un nouvel indicateur dans Windows 11 qui vous indique l’état des certificats de démarrage sécurisé de votre PC. Vous pouvez le trouver sous Paramètres → Sécurité Windows → Sécurité de l’appareil → Démarrage sécurisé.
Tout comme un feu de signalisation, les couleurs de l’indicateur de démarrage sécurisé indiquent si une action est requise : le vert signifie que tout va bien, le jaune signifie que Windows a besoin de plus d’informations sur votre micrologiciel avant de pouvoir recevoir les certificats, et le rouge indique qu’un problème bloque la mise à jour et que vous pourriez avoir besoin, par exemple, d’une mise à jour du BIOS du fabricant.
Microsoft travaille avec divers fabricants de PC et d’ordinateurs portables pour fournir les mises à jour du BIOS nécessaires. Cependant, dans certains cas, vous devrez prendre l’initiative vous-même pour vous assurer que votre système les obtient.
Note: Certains PC ne recevront aucun certificat de démarrage sécurisé. Dell, par exemple, ne fournit pas de mises à jour du BIOS pour les systèmes dont la période de support a expiré avant le 1er janvier 2026. HP exclut les PC de 2018 et antérieurs. La situation est similaire chez Lenovo.











