voteinutile.fr logo

Secure Boot : les certificats Windows de 2011 expirent, Microsoft passe à la génération 2023

Les certificats Secure Boot signés en 2011 arrivent en fin de vie, et Windows joue la montre pour garder la chaîne de confiance intacte. Depuis fin juin 2026, Microsoft déploie une série de certificats Secure Boot 2023 destinés à remplacer les vétérans de 2011. Plusieurs PC sous Windows 10 et Windows 11 sont concernés, et la bascule ne se fait pas toujours en douce : certaines machines ont déjà reçu le correctif via Windows Update, d’autres attendent une validation du firmware ou une mise à jour du BIOS de leur constructeur.

Pas de panique côté extinction : personne ne va voir son PC rendre l’âme du jour au lendemain. En revanche, une machine restée sur les anciens certificats risque de perdre l’accès aux futurs correctifs liés au démarrage sécurisé. Microsoft étend progressivement le déploiement mais demande aux utilisateurs de vérifier eux-mêmes l’état de leur système.

Points clés

  • Trois certificats Secure Boot de 2011 ont expiré fin juin 2026, un quatrième tombera le 19 octobre 2026.
  • Microsoft déploie des certificats Secure Boot 2023 via Windows Update, automatiquement pour la plupart des PC.
  • Certaines machines nécessitent une mise à jour du BIOS fournie par le constructeur pour débloquer l’installation.
  • Vérification possible via Sécurité Windows (indicateur vert) ou la commande msinfo32.

Ce qui expire, et ce que Microsoft remplace

Les certificats en cause datent de 2011 et équipent depuis des années la quasi-totalité des PC livrés avec cette protection. Selon les informations relayées par PCWorld et les notes des fabricants, trois certificats ont expiré fin juin 2026 et un quatrième tombera le 19 octobre 2026 :

  • Microsoft Corporation KEK CA 2011 : 24 juin 2026
  • Microsoft UEFI CA 2011 : 27 juin 2026
  • Microsoft Windows Production PCA 2011 : 19 octobre 2026

Le remplacement s’appuie sur de nouveaux certificats Secure Boot 2023, déjà poussés vers un nombre croissant de machines compatibles. Pour la plupart des PC gérés normalement par Windows Update, l’installation doit se faire automatiquement au fil des mises à jour mensuelles.

Le point sensible se niche dans le firmware. Sur certaines configurations, Windows peut signaler que le PC attend encore les nouveaux certificats ou qu’une incompatibilité bloque leur installation. Dans ce cas, la balle est dans le camp du constructeur, qui doit fournir un BIOS plus récent.

Comment vérifier si votre PC est concerné

Deux vérifications simples suffisent. La première passe par l’application Sécurité Windows : dans Sécurité de l’appareil, la rubrique Secure Boot doit afficher un indicateur vert. Un avertissement jaune ou rouge signale que la machine n’a pas encore reçu tous les certificats attendus, ou qu’un blocage subsiste.

La seconde méthode consiste à ouvrir msinfo32 depuis la commande Exécuter. Dans le résumé système, la ligne Secure Boot State doit indiquer On. Attention : cela confirme que Secure Boot est activé, mais ne dit rien sur l’état des certificats eux-mêmes.

ASUS précise que, sur les modèles concernés, la mise à jour des certificats arrive automatiquement via Windows Update. Le fabricant recommande de laisser les mises à jour automatiques actives et, au besoin, d’installer le dernier BIOS disponible sur sa page d’assistance.

Microsoft : « Pour la plupart des particuliers et des entreprises qui laissent Microsoft gérer les mises à jour de leur PC, les nouveaux certificats seront installés automatiquement via le processus mensuel habituel de Windows Update, sans action supplémentaire requise. »

En clair : les PC ayant reçu les mises à jour de juin 2026 ont de bonnes chances d’embarquer déjà les nouveaux certificats. Pour les retardataires, Microsoft continue d’élargir le déploiement pendant que les fabricants publient consignes de vérification et, parfois, mises à jour de BIOS pour débloquer l’affaire.

Commentaires