結論:証明書の期限切れだけでWindowsが突然起動不能になるわけではありません。Microsoftは未更新PCも通常起動と標準Windows Updateを継続すると説明しています。ただし新しいブート保護を受け続けるには2023年版証明書と、必要に応じてメーカーのUEFI・BIOS更新が必要です。
この記事で分かること
2011年版Microsoft Secure Boot証明書の2026年期限と2023年版証明書への更新について、個人PCで何が起きるのか、警告や起動トラブル時に何を確認すべきかを整理します。
個人PCで確認すること
- Windows Updateを最新状態にし、再起動後の警告や更新履歴を確認する
- Windowsセキュリティやシステム情報でSecure Bootが有効か確認する
- PCメーカーのサポートページで機種別のBIOS・UEFI更新情報を確認する
- BitLockerを利用している場合は回復キーの保管場所を確認してからUEFI・BIOS変更を行う
- 起動できない場合はエラー画面、BitLocker画面、BIOS画面を写真に残す
期限と起動トラブルを分けて考える理由
- Microsoft Corporation KEK CA 2011は2026年6月24日、Microsoft UEFI CA 2011は6月27日、Microsoft Windows Production PCA 2011は10月19日に期限を迎える
- 未更新でも期限到達だけで通常起動が止まるわけではない
- 2023年証明書を受け取れないPCでは新しいBoot Manager、DB・DBX、ブートレベル脆弱性対策を受けにくくなる
- 一部PCではWindows Updateだけでなくメーカー提供のファームウェア更新が必要になる
- 起動不能時は証明書以外にWindows Boot Manager、UEFI設定、BitLocker、ストレージ障害も確認する必要がある
避けるべき操作
変更前に状態を記録
- 証明書期限だけを理由にSecure Bootを無効化しない
- BitLocker回復キーを確認せずTPMクリアやUEFI設定初期化を行わない
- 重要データがあるPCで原因不明の初期化・Windows再インストールを先に行わない
- 非公式ツールでSecure Bootキーや証明書を書き換えない
個人向け復旧サービスへ相談する目安
- Secure BootやUEFIの警告が表示され、何を更新すべきか判断できない
- Windows UpdateやBIOS更新後に起動できなくなった
- Secure Bootを有効にするとWindowsが起動しない
- BitLocker回復画面が表示され、Secure Boot・TPM変更との関係が分からない
- メーカーのBIOS・UEFI更新が必要か判断できない
確認に使用した公式情報
- Microsoft: WindowsデバイスでSecure Boot証明書の有効期限が切れた場合
- Microsoft: Windows Secure Boot certificate expiration and CA updates
- Microsoft: Windows devices for home users with Microsoft-managed updates
製品・契約・OSの仕様は変更されるため、実際の操作前にメーカーやサービス提供者の公式案内も確認してください。重要なデータがある場合は、初期化・再インストール・上書きを先に行わないでください。