Zentrale Rufnummer
Nehmen Sie Kontakt mit uns auf!

+49 371 2371-130


Zentrale Faxnummer 
Nehmen Sie Kontakt mit uns auf!

+49 371 2371-150


Supporthotline Chemnitz
Wir beantworten Ihre Fragen

+49 371 2371-250


Supporthotline Dresden
Wir beantworten Ihre Fragen

+49 351 31819-20

E-Mail Senden

Microsoft Secure Boot Zertifikate laufen ab - Jetzt Zertifikatswechsel vorbereiten

Secure Boot Lizenzen laufen im Juni 2026 aus
Endpoint-SecurityZentrale IT Infrastruktur / Datenspeicherung

Secure Boot vor dem Ablauf: Ab Juni 2026 verlieren die alten Microsoft-Zertifikate ihre Gültigkeit und gefährden die Update-Fähigkeit Ihrer Systeme.

Veröffentlichung
Aktualisierung

Welche Systeme stehen besonders im Fokus?

Besonders relevant ist das Thema für Unternehmen mit:

  • aktivem Secure Boot
  • gemischten oder historisch gewachsenen Windows-Umgebungen
  • älteren BIOS-/UEFI- und Firmwareständen
  • virtualisierten Infrastrukturen
  • erhöhten Anforderungen an Verfügbarkeit, Compliance und dokumentierte Change-Prozesse

Auch wenn nicht jedes Gerät gleichermaßen betroffen ist, zeigt Microsoft in den eigenen Support-Dokumenten, dass der Erfolg der Umstellung stark von Firmwarestand, Plattformverhalten und korrekter Reihenfolge der Maßnahmen abhängt.

Microsoft Secure Boot - Warum sollten Unternehmen den Zertifikatswechsel jetzt vorbereiten?

Microsoft hat offiziell bestätigt, dass zentrale, seit 2011 genutzte Zertifikate in der Secure-Boot-Vertrauenskette im Jahr 2026 auslaufen beziehungsweise vor diesem Zeitpunkt durch neue 2023er-Zertifikate ergänzt werden müssen. Für Unternehmen mit UEFI-basierten Windows-Systemen bedeutet das: Das Thema ist kein Zukunftsproblem, sondern ein aktuelles Infrastruktur- und Security-Thema mit unmittelbarem Prüfbedarf.

Denn der notwendige Wechsel betrifft nicht nur einzelne Signaturen, sondern die Vertrauenskette, auf der moderne Windows-Startszenarien mit aktiviertem Secure Boot aufsetzen. Werden erforderliche Aktualisierungen nicht sauber vorbereitet und in der richtigen Reihenfolge umgesetzt, drohen Updatekonflikte und in einzelnen Fällen auch nicht mehr bootfähige Systeme. Server und Clients könnten den Start vollständig verweigern.

Was sind die technischen Hintergründe?

Secure Boot ist ein Sicherheitsmechanismus in UEFI-basierten Systemen. Er stellt sicher, dass beim Systemstart nur solche Boot-Komponenten geladen werden, die kryptografisch geprüft und als vertrauenswürdig eingestuft sind. Windows stützt sich dabei auf mehrere Secure-Boot-relevante Elemente, insbesondere auf Einträge in der Signaturdatenbank DB, der Sperrliste DBX sowie auf den Key Exchange Key (KEK).

Microsoft dokumentiert inzwischen konkret, dass neue 2023er-Zertifikate bereitgestellt werden, um die bisherige Vertrauenskette aus dem Jahr 2011 abzulösen oder zu ergänzen. Dazu gehören insbesondere:

  • Microsoft Corporation KEK CA 2023
  • Microsoft UEFI CA 2023
  • Microsoft Option ROM CA 2023

Microsoft begründet diese Änderungen ausdrücklich damit, dass die bisherigen 2011er-Zertifikate im Juli2026 ablaufen.

Warum sollten Unternehmen nicht bis 2026 warten?

In der Praxis ist der Zertifikatswechsel kein einzelnes Update, das kurz vor Fristende eingespielt wird. Microsoft beschreibt vielmehr einen mehrstufigen Prozess, bei dem neue Zertifikate in die Firmware-Vertrauenskette eingebracht, Boot-Komponenten aktualisiert und anschließend ältere Signaturen beziehungsweise bisher vertraute Komponenten gezielt widerrufen werden.

Genau daraus entsteht der kurzfristige Handlungsbedarf:
Die technische Umsetzung muss vorab geprüft, getestet und in der richtigen Reihenfolge ausgerollt werden. Andernfalls entstehen Risiken für Verfügbarkeit und Wiederherstellbarkeit.

Microsoft nennt dabei unter anderem folgende Problemfelder:

  • Firmware unterstützt erforderliche Updates nicht korrekt
  • BitLocker kann in den Recovery-Modus wechseln
  • vorhandene Recovery- oder Installationsmedien funktionieren nicht mehr
  • bestimmte Bootloader oder ältere Boot-Komponenten werden blockiert
  • Geräte oder virtuelle Umgebungen können nach fehlerhafter Umsetzung nicht mehr starten

Was gibt Microsoft konkret vor?

Aus den offiziellen Microsoft-Leitfäden ergibt sich ein klares Muster für die Umsetzung

1

Neue 2023er-Zertifikate in die Vertrauenskette aufnehmen. 

Dazu gehören insbesondere Aktualisierungen von DB und KEK.

2

Boot Manager auf die neue Signaturbasis umstellen. 

Erst wenn ein entsprechend signierter Boot Manager vorhanden ist, können weitergehende Revocations sicher erfolgen.

3

Ältere Vertrauenselemente gezielt widerrufen. 

Microsoft beschreibt hierfür insbesondere die Aufnahme älterer Signaturen in die DBX.

4

Status und Erfolg kontrollieren. 

Microsoft stellt dafür konkrete Event-IDs bereit, etwa für erfolgreiche DB-, KEK- und DBX-Updates sowie für erkannte Inkompatibilitäten und blockierte Updates.

Diese Reihenfolge ist technisch entscheidend. Microsoft weist ausdrücklich darauf hin, dass bestimmte Updates absichtlich fehlschlagen, wenn notwendige Voraussetzungen noch nicht erfüllt sind, um Geräte nicht in einen nicht bootfähigen Zustand zu bringen.

Welche Risiken bestehen bei unvollständiger Umsetzung?

Besonders deutlich wird Microsoft bei den möglichen Auswirkungen fehlerhafter oder nicht ausreichend vorbereiteter Änderungen. Zu den dokumentierten Risiken gehören unter anderem:

  • Secure-Boot-Updates werden von der Firmware abgewiesen
  • ein Gerät bleibt auf alter Vertrauenskette stehen
  • der vorhandene Boot Manager wird nach Zertifikatsablauf nicht mehr akzeptiert
  • Recovery-Medien oder PXE-Boot-Szenarien funktionieren nicht mehr wie erwartet
  • Systeme fallen in BitLocker-Recovery
  • einzelne Plattformen benötigen zunächst Hersteller-Firmware-Updates

 

Gerade in produktiven Unternehmensumgebungen ist deshalb ein unkoordinierter Rollout nicht empfehlenswert.

Was sollten Unternehmen jetzt tun?

Aus technischer Sicht empfiehlt sich ein strukturiertes Vorgehen in vier Schritten:

1. Betroffene Systeme identifizieren

Ermitteln Sie, welche Clients, Server und Spezialplattformen mit UEFI und aktiviertem Secure Boot betrieben werden und welche Gerätegruppen gesondert betrachtet werden müssen.

2. Firmware- und Betriebssystemstände prüfen

Bewerten Sie BIOS-/UEFI-Versionen, Firmwarestände, Windows-Versionen und die allgemeine Aktualität der Software Ihrer IT-Systeme. Entscheidend ist, ob die jeweilige Plattform die Secure-Boot-Aktualisierung zuverlässig unterstützt.

3. Test- und Rollout-Reihenfolge definieren

Die Microsoft-Vorgaben machen deutlich, dass neue Zertifikate, Boot-Manager-Update und Revocations technisch zusammenhängen. Deshalb sollten Änderungen erst in einer kontrollierten Pilotgruppe validiert und anschließend stufenweise ausgerollt werden.

4. Recovery und Dokumentation vorbereiten

Vor produktiven Änderungen sollten funktionierende Wiederherstellungswege, aktuelle Recovery-Medien und ein belastbares Fallback-Szenario vorhanden sein. Microsoft weist ausdrücklich darauf hin, dass ältere Medien nach Revocations unter Umständen nicht mehr verwendbar sind.

So können wir Sie unterstützen

Wir unterstützen Sie dabei, die Auswirkungen des Microsoft Secure-Boot-Zertifikatswechsels auf Ihre Umgebung fachlich sauber und betriebsstabil zu bewerten. Unser Leistungsumfang umfasst insbesondere:

  • Bewertung Ihrer bestehenden System- und Hardwarelandschaft hinsichtlich Secure-Boot-Relevanz
  • Prüfung von Firmware-, BIOS-/UEFI- und Betriebssystemständen
  • technische Einordnung von Updatepfaden, Abhängigkeiten und Plattformrisiken
  • Planung und Begleitung eines kontrollierten Test- und Rollout-Vorgehens
  • Unterstützung bei Dokumentation, Recovery-Konzept und Umsetzungsbegleitung

Ziel ist es, die Umstellung so vorzubereiten, dass Ihre Systeme auch über 2026 hinaus sicher, startfähig und regelkonform betrieben werden können.

Fazit

Der Microsoft Secure-Boot-Zertifikatswechsel ist kein theoretisches Langfristthema. Offizielle Microsoft-Quellen zeigen klar, dass zentrale 2011er-Zertifikate der Secure-Boot-Vertrauenskette 2026 ablaufen und bereits heute durch neue 2023er-Zertifikate und angepasste Boot-Komponenten vorbereitet werden müssen. Gleichzeitig macht Microsoft deutlich, dass Fehler in der Umsetzung zu erheblichen Betriebsrisiken führen können.

Für Unternehmen heißt das: Jetzt prüfen, priorisieren und vorbereitet handeln – nicht erst dann, wenn abgelaufene Zertifikate, Richtlinienverletzungen oder Plattformprobleme den laufenden Betrieb unter Druck setzen.

Nächste Schritte

Wenn Sie klären möchten, ob und in welchem Umfang Ihre Systeme betroffen sind, sprechen Sie uns zeitnah an. Wir zeigen Ihnen konkrete Handlungsoptionen für Ihre bestehende IT-Landschaft auf und unterstützen Sie bei Bewertung, Test und technischer Umsetzung.

Sebastian Schlie

Sebastian Schlie

Geschäftsleitung

Sebastian Schlie (B.Sc. Informationstechnologie) blickt auf 17 Berufsjahre in der IT-Branche zurück. Er war seit 2008 bei der SIGMA Gesellschaft für Systementwicklung und Datenverarbeitung mbH zunächst als IT-Systemingenieur und später als Teamleiter im Bereich IT-Infrastruktur tätig. 2023 trat er den Posten des Geschäftsführers der SIGMA IT-Security und Infrastruktur GmbH an.

Mehr über den Autor

Sprechen Sie mit uns!

Lösungen für Ihre Branche und Ihre Prozesse stellen wir Ihnen gerne vor.
Sprechen Sie mit den Spezialisten für den Mittelstand.

Jetzt anfragen
SIGMA Bot IconSIGMA Fragebot
IT Security & Infrastruktur

Willkommen beim SIGMA Fragebot!

Vielen Dank, dass Sie unseren Fragebot nutzen. Unser Fragebot steht Ihnen zur Verfügung, um Ihre Fragen zu beantworten und Ihnen Lösungen anzubieten. Hier sind einige Anweisungen zur Nutzung:

1. Fragen stellen

Stellen Sie Ihre Frage direkt im Chatfenster. Unser Fragebot nutzt umfassendes Datenwissen, das aus einer unserer internen Datenbanken stammt und aus Textdokumenten mit Marketing-Informationen zu Produkten und Dienstleistungen der SIGMA Gruppe besteht, damit der Fragebot Ihnen detaillierte Antworten geben kann.

2. Bewertungen abgeben

Nachdem der Fragebot Ihnen geantwortet hat, haben Sie die Möglichkeit, die Antwort zu bewerten. Dies hilft uns zu verstehen, wie gut der Fragebot auf verschiedene Anfragen reagiert. Geben Sie Feedback, ob die Antwort hilfreich war oder nicht.

3. Kontakt mit dem Beratungsteam

Falls der Fragebot keine zufriedenstellende Antwort geben kann, haben Sie die Möglichkeit, direkt aus dem Fragebot-Fenster eine Anfrage an unser Beratungsteam zu senden. Wir helfen Ihnen persönlich weiter.

4. Weiterleitung per E-Mail

Wenn Sie die Konversation mit dem Fragebot beenden möchten oder die Informationen per E-Mail erhalten möchten, bietet der Fragebot die Möglichkeit, die Unterhaltung per E-Mail weiterzuleiten. Klicken Sie einfach „Antwort als E-Mail senden“ und geben Sie Ihre E-Mail Adresse ein, und einige Sekunden später wird die Konversation mit unserem SIGMA Fragebot an Ihre E-Mail Adresse weitergeleitet.

5. Optimierung des Fragebots

Wir schätzen Ihr Feedback! Die Bewertungen helfen uns, den Fragebot kontinuierlich zu verbessern und zu optimieren. Teilen Sie uns mit, was Ihnen gefällt und wo wir uns noch verbessern können. Ihr Feedback können Sie auch gerne per E-Mail an uns schicken - marketing(at)sigma-chemnitz.de

Vielen Dank, dass Sie unseren Fragebot nutzen. Wir hoffen, dass er Ihnen effektiv bei Ihren Anliegen weiterhelfen kann. Bei weiteren Fragen stehen wir Ihnen gerne zur Verfügung.

Informationen zum Datenschutz für Nutzer unseres SIGMA Fragebots (Datenschutzerklärung)

Einsatz von Chatbot

(1) Diese Website nutzt einen Chatbot, der eigens von uns entwickelt wurde. Der Chatbot ist ein softwarebasiertes Dialogsystem, das einen text- oder sprachbasierten kommunikativen Austausch mit einem technischen System ermöglicht.
Der Chatbot basiert auf dem RAG-Ansatz (Retrieval Augmented Generation), der Daten aus einer Datenbank abruft, um gestellte Fragen bestmöglich zu beantworten. Diese Daten, zusammen mit der Frage, werden an die Sprachmodelle von OpenAI, Inc. gesendet, ohne persönliche Informationen des Nutzers weiterzugeben. Die Modelle versuchen die Frage mit den bereitgestellten Daten bestmöglich zu beantworten und geben diese Antwort zurück. Die Daten stammen aus einer unserer internen Datenbanken und bestehen aus Textdokumenten mit Marketing-Informationen zu Produkten und Dienstleistungen unserer SIGMA-Gruppe.

(2) Folgende Daten werden verarbeitet: Session-ID für die Anfragen des Nutzers, Zeitpunkt der Anfrage, die Anfrage selbst und die Antwort des Chatbots, Thema, Sprache.

(3) Wir verarbeiten die Daten zu dem Zweck, die Produktivität unseres Chatbots zu analysieren und kontinuierliche Verbesserungen vorzunehmen. Dies umfasst folgende Aspekte:

  • Chatbot-Leistungsoptimierung: Wir erfassen und analysieren Interaktionen mit dem Chatbot, um seine Effizienz und Leistung zu bewerten. Hierzu gehören beispielsweise Fragen, die der Chatbot nicht beantworten konnte, wiederholte Anfragen zu bestimmten Themen und Ähnliches.
  • Nutzererlebnisverbesserung: Wir nutzen Daten, um das Nutzererlebnis zu verbessern. Hierzu gehören die Analyse von Nutzerfeedback, um Anpassungen und Erweiterungen des Chatbots vorzunehmen, um Ihre Bedürfnisse besser zu erfüllen.
  • Fehlererkennung und Behebung: Die Daten ermöglichen uns die Erkennung von Fehlern und Problemen in Echtzeit, um eine schnellere Behebung und Aktualisierung des Chatbots sicherzustellen.
  • Statistische Auswertungen: Wir erstellen aggregierte, anonymisierte statistische Berichte über die Verwendung des Chatbots. Diese Berichte enthalten keine personenbezogenen Informationen und dienen dazu, Trends und Muster zu analysieren.

Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DS-GVO

SIGMA Bot Icon

Hallo! Ich bin der SIGMA Fragebot und beantworte gerne Ihre Fragen zum Thema IT Security und Infrastruktur.

Kontaktieren Sie uns
Thema
Ich bin der
SIGMA Fragebot.
Ich helfe Ihnen blitzschnell.