Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Secure Boot 2026: certificati Windows, cosa fare
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
Notebook e PCApp e software

Secure Boot 2026: certificati Windows, cosa fare

Windows può continuare ad avviarsi con i vecchi certificati, ma le protezioni della catena di boot possono restare indietro: ecco il controllo da fare.

Massimo 2 minuti fa Commenta! 10
SHARE

I vecchi certificati Microsoft usati da Secure Boot stanno scadendo nel 2026, ma questo non significa che il PC smetterà improvvisamente di avviarsi. Per la maggior parte degli utenti Windows 10 e Windows 11, Microsoft distribuisce automaticamente i nuovi certificati del 2023 tramite Windows Update. Il controllo più utile è verificare lo stato in Sicurezza di Windows > Sicurezza dispositivi > Avvio protetto.

Contenuti di questo articolo
Perché i certificati Secure Boot scadono nel 2026Il PC smette di avviarsi se il certificato è vecchio?Come controllare lo stato dei certificati Secure BootCosa fare se compare un avviso gialloCosa significa l’avviso rossoNon disattivare Secure Boot per eliminare l’avvisoSecure Boot e BitLocker: perché conviene avere la recovery keyServe aggiornare manualmente i certificati?Il controllo pratico da fare adesso

Se compare un indicatore verde e il messaggio conferma che tutti gli aggiornamenti dei certificati sono stati applicati, non devi fare altro. Se vedi un avviso giallo o rosso, invece, conviene capire il motivo prima di toccare BIOS, UEFI o Secure Boot.

Stato in Sicurezza di WindowsCosa significaCosa fare
VerdeCertificati richiesti e Boot Manager aggiornatiNessuna azione
GialloConfigurazione ancora vecchia o aggiornamento non completatoInstalla Windows Update, riavvia e ricontrolla
RossoÈ richiesta attenzione per la protezione del processo di avvioSegui il messaggio mostrato da Windows e verifica eventuali limiti firmware/OEM
Windows update per ricevere i nuovi certificati secure boot 2023
Per i pc consumer supportati, i nuovi certificati secure boot vengono distribuiti principalmente tramite windows update.

Perché i certificati Secure Boot scadono nel 2026

Secure Boot usa certificati memorizzati nel firmware UEFI per verificare che il software coinvolto nell’avvio provenga da fonti considerate attendibili. Una parte importante di questa catena di fiducia risale al 2011 e nel 2026 raggiunge la propria scadenza.

Leggi Altro

FRITZ! Lab 8.50: come tornare al FRITZ!OS stabile
iOS 27: come attivare gli aggiornamenti di sicurezza in background
NAS acceso 24 ore su 24: quanto consuma e quando spegnerlo
SetupDiag su Windows 11: come capire perché 25H2 non si installa
Pubblicità

Microsoft ha quindi preparato una nuova generazione di certificati del 2023 e sta aggiornando progressivamente i dispositivi compatibili. La documentazione ufficiale sulla scadenza dei certificati Secure Boot indica tre date da tenere presenti: Microsoft Corporation KEK CA 2011 è arrivato a scadenza il 24 giugno 2026, Microsoft UEFI CA 2011 il 27 giugno 2026 e Microsoft Windows Production PCA 2011 scadrà il 19 ottobre 2026.

La sostituzione non serve a cambiare l’aspetto di Windows. Serve a mantenere aggiornata la fiducia usata dal sistema per Boot Manager, database Secure Boot e future revoche legate a minacce che tentano di caricarsi prima del sistema operativo.

Il PC smette di avviarsi se il certificato è vecchio?

No, non in condizioni normali. Microsoft chiarisce che un dispositivo rimasto con la vecchia configurazione può continuare ad avviarsi e a ricevere i normali aggiornamenti Windows. Il problema è diverso: nel tempo potrebbe non riuscire a ricevere nuove protezioni che riguardano specificamente la fase iniziale di avvio.

Questo punto evita due errori opposti. Non bisogna trattare la scadenza come se milioni di PC dovessero diventare inutilizzabili da un giorno all’altro, ma non conviene neppure ignorarla per mesi. Un computer che resta indietro nella catena Secure Boot può perdere progressivamente la possibilità di applicare nuove mitigazioni per Boot Manager, database di revoca e altre protezioni della fase pre-avvio.

Come controllare lo stato dei certificati Secure Boot

Da aprile 2026 Microsoft mostra direttamente lo stato dei certificati nell’app Sicurezza di Windows sui sistemi supportati. La procedura per un PC Home o Pro è semplice.

  1. Apri Sicurezza di Windows dal menu Start.
  2. Entra in Sicurezza dispositivi.
  3. Apri la sezione Avvio protetto.
  4. Leggi il testo sotto lo stato, senza fermarti al solo colore dell’icona.
  5. Se Windows indica che tutti gli aggiornamenti richiesti sono stati applicati, non serve intervenire.
  6. Se la configurazione è ancora vecchia, apri Impostazioni > Windows Update, installa gli aggiornamenti disponibili e riavvia.

La pagina Microsoft sullo stato dei certificati nell’app Sicurezza di Windows distingue diverse condizioni, comprese configurazioni completamente aggiornate, sistemi in attesa dell’aggiornamento automatico e PC bloccati da limiti hardware o firmware.

Un dettaglio importante: un segno di spunta verde da solo non basta. Microsoft raccomanda di leggere anche il messaggio testuale. Lo stato corretto deve indicare che Secure Boot è attivo e che tutti gli aggiornamenti dei certificati richiesti sono stati applicati.

Cosa fare se compare un avviso giallo

Il giallo può indicare che il PC usa ancora una configurazione di fiducia precedente oppure che Windows non ha ancora completato la distribuzione automatica. Il primo intervento deve essere il meno invasivo possibile.

  • installa tutti gli aggiornamenti disponibili da Windows Update;
  • riavvia il PC quando richiesto;
  • controlla eventuali aggiornamenti firmware pubblicati dal produttore del computer o della scheda madre;
  • riapri Sicurezza di Windows e leggi il messaggio aggiornato;
  • se Windows segnala esplicitamente un limite hardware o firmware, consulta l’assistenza del produttore.

Le patch di settembre stanno ampliando proprio il numero di dispositivi considerati idonei alla distribuzione automatica dei nuovi certificati. Nel nostro approfondimento su Windows 11 KB5124008 abbiamo raccolto build, correzioni e problemi emersi con l’aggiornamento di sicurezza per 24H2 e 25H2.

Impostazioni uefi e secure boot su un pc windows
Se windows segnala un limite firmware, verifica prima gli aggiornamenti ufficiali del produttore e non cambiare chiavi uefi a caso.

Cosa significa l’avviso rosso

Un indicatore rosso richiede più attenzione. Microsoft lo usa quando esiste una condizione che impedisce al dispositivo di ricevere una protezione necessaria per l’esperienza di avvio oppure quando il sistema è rimasto su una configurazione vecchia che non può più ricevere determinati aggiornamenti della catena di boot.

Non significa automaticamente che Windows sia compromesso. Significa che non conviene ignorare l’avviso o nasconderlo senza capire la causa. Se il testo indica che il PC non supporta l’aggiornamento automatico a causa di hardware o firmware, il passaggio corretto è cercare un firmware ufficiale del produttore o contattarne l’assistenza.

Non disattivare Secure Boot per eliminare l’avviso

Disattivare Secure Boot non è la soluzione alla scadenza dei certificati. Togliere la verifica riduce la protezione contro software non attendibile caricato nelle prime fasi di avvio e può creare altri problemi con cifratura, policy aziendali o software che dipendono dallo stato UEFI.

Lo stesso vale per reset casuali delle chiavi, cancellazione del TPM o importazione manuale di certificati presi da guide non ufficiali. Su un PC consumer aggiornato la strategia normale è lasciare che Windows Update e il firmware del produttore gestiscano la transizione. Gli interventi manuali hanno senso soprattutto in scenari amministrati e seguendo documentazione specifica per quel modello.

Secure Boot e BitLocker: perché conviene avere la recovery key

Secure Boot e BitLocker non sono la stessa funzione, ma entrambi possono dipendere da elementi misurati durante l’avvio. Un aggiornamento del BIOS, del TPM o della configurazione UEFI può in alcuni casi far comparire una richiesta della chiave di ripristino BitLocker.

Prima di un aggiornamento firmware importante è quindi prudente sapere dove si trova la recovery key. Se il PC la richiede, non cancellare il TPM e non cambiare altre opzioni nel BIOS senza una diagnosi. La procedura completa è nella nostra guida su BitLocker che chiede la chiave di ripristino.

Serve aggiornare manualmente i certificati?

Per la maggior parte dei PC personali, no. Microsoft sta distribuendo i certificati aggiornati attraverso Windows Update ai dispositivi considerati idonei. Alcuni sistemi possono richiedere un firmware OEM prima che la nuova configurazione venga applicata correttamente.

Gli amministratori IT hanno procedure più articolate perché devono gestire flotte, immagini di installazione, boot loader di terze parti e compatibilità. Un utente Home o Pro non dovrebbe copiare quelle procedure su un singolo PC senza necessità: comandi pensati per deployment aziendali possono modificare direttamente la catena di fiducia UEFI.

Il controllo pratico da fare adesso

Nel settembre 2026 la verifica è ormai utile anche per chi non ha mai toccato Secure Boot. Apri Sicurezza di Windows, entra in Sicurezza dispositivi e controlla il testo mostrato in Avvio protetto. Se il sistema conferma che tutti gli aggiornamenti richiesti sono stati applicati, non devi fare altro.

Se la configurazione è ancora vecchia, aggiorna Windows e il firmware ufficiale quando previsto. Se compare un limite hardware o un avviso rosso, segui l’indicazione specifica del sistema e del produttore. Il PC può continuare a funzionare anche con certificati vecchi, ma restare indietro significa rinunciare progressivamente alle nuove protezioni che Microsoft applica alla fase di avvio.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?