Des problèmes de démarrage de Windows pourraient survenir en juin – assurez-vous de le faire maintenant

/fr/images/windows-11-recovery-environment.jpg

Vous ne le savez peut-être pas, mais il y a une date limite imminente pour le démarrage sécurisé de Windows. En juin 2026, vous et vos PC Windows pourriez être affectés par ce problème potentiel. Une fois configuré, Secure Boot vérifie le système avant même le démarrage de Windows, en utilisant pleinement les certificats cryptographiques, et c’est ce qui devrait expirer plus tard cette année. Les appareils sans certificats mis à jour perdent l’accès aux nouvelles protections et mises à jour de démarrage sécurisé, mais continuent de démarrer Windows normalement.

Mais n’ayez crainte, car nous sommes là pour vous expliquer rapidement ce qui se passe (et pourquoi), ainsi que comment préparer votre PC Windows pour le prochain changement.

Au fait, qu’est-ce que le démarrage sécurisé ?

Et pourquoi tout cela est-il important ?

/fr/images/windows-11-system-information-secure-boot-enabled.png

Ce sont deux très bonnes questions. Si vous n’avez jamais eu à réinstaller Windows ou même à lancer un BIOS UEFI, il est possible que vous ne sachiez même pas que Secure Boot était en cours d’exécution sur votre PC. Avant même le chargement de Windows, Secure Boot est conçu comme une forme de protection intégrée au micrologiciel UEFI moderne. Cela vérifie que les composants critiques n’ont pas été modifiés pour éviter toute conséquence indésirable.

Les signatures cryptographiques sont utilisées pour vérifier les fichiers de démarrage essentiels. Ceux-ci doivent correspondre aux certificats de confiance stockés dans le micrologiciel. Si ceux-ci ne correspondent pas pour une raison quelconque, le système arrêtera immédiatement le processus de démarrage avant même que Windows n’ait eu la possibilité de charger un seul fichier. Ces composants sont signés par les clés privées de Microsoft et les certificats sont stockés dans le micrologiciel pour déterminer ce qui est autorisé à s’exécuter.

Deux bases de données clés sont utilisées pour ce processus. Tout d’abord, nous avons la base de données Authorized Signatures (DB), qui contient des certificats qui définissent les chargeurs de démarrage et les pilotes fiables. Ensuite, nous avons la base de données Key Exchange Key (KEK) pour contrôler qui est autorisé à mettre à jour les bases de données de confiance Secure Boot. Tout comme les certificats SSL utilisés pour sécuriser les connexions avec les sites Web et votre navigateur, ceux-ci ont également des dates d’expiration. C’est intentionnel, mais cela signifie également que vous devez les renouveler à l’avance.

Si vous ne disposez pas des certificats appropriés, les systèmes entrent en mode de protection réduite avec un risque d’échec de démarrage. Vous n’aurez probablement pas non plus accès aux futures améliorations apportées à Secure Boot. Cela pourrait donc être un gros problème.

/fr/images/recover-windows-featured-1.jpg

Connexes

Qu’est-ce que le démarrage sécurisé et devez-vous le conserver ?

Oui, tu devrais

Quels certificats sont progressivement supprimés ?

/fr/images/windows-11-bypass-secure-boot-check.png

Quelques certificats Microsoft sont en voie de disparition, avec deux fermetures en juin et un troisième en octobre. Ne vous inquiétez pas, car Microsoft propose déjà de nouveaux certificats pour les remplacer.

Expiration

|

Ancien certificat

|

Nouveau(s) certificat(s)—|—|—Juin 2026

|

Microsoft Corporation KEK CA 2011

|

Microsoft Corporation KEK CA 2023

Microsoft UEFI CA 2011

|

Microsoft UEFI CA 2023

ROM d’options Microsoft UEFI CA 2023

octobre 2026

|

PCA de production Microsoft Windows 2011

|

Microsoft Corporation KEK CA 2023

Vous avez peut-être remarqué que le certificat Microsoft UEFI CA 2011 a été divisé. Cela a été fait pour améliorer encore la granularité de la sécurité et renforcer les contrôles de confiance. Ce n’est pas que dès que les certificats de votre PC ont expiré, Windows refusera catégoriquement de démarrer, mais votre PC risque de perdre l’accès aux futures protections et mises à jour de Secure Boot.

Comment vérifier vos certificats

Il est facile de savoir quels certificats sont actuellement utilisés par le gestionnaire de démarrage Windows à l’aide de PowerShell.


(Get-AuthenticodeSignature "C:\Windows\Boot\EFI\bootmgfw.efi").SignerCertificate |   
  
Format-List Subject,Issuer,NotAfter,Thumbprint

Pour vérifier l’éligibilité aux mises à jour de démarrage sécurisé :


Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" |   
  
Format-List

Si AvailableUpdates affiche une valeur autre que zéro, votre système est éligible pour recevoir des certificats mis à jour et vous n’avez rien à craindre. Si vous voyez un zéro, je vous recommande de procéder immédiatement aux mises à jour du micrologiciel et de Windows.

/fr/images/surface-laptop-go-3-windows-logo.jpg

Connexes

Comment (et pourquoi) activer le démarrage sécurisé pour Windows 11

Windows 11 est livré avec Secure Boot activé par défaut, mais si, pour une raison quelconque, votre PC l’a désactivé, voici comment l’activer.

Votre PC deviendra vulnérable

C’est simplement une question de moment

/fr/images/windows-11-features-i-disable.jpg

Comme mentionné ci-dessus, vous ne vous heurterez pas immédiatement à un mur de briques lors du démarrage de votre PC en juillet et constaterez qu’il refuse de charger Windows 11. Le problème est l’incertitude. Votre PC pourrait cesser de fonctionner à un moment donné… mais nous ne savons pas quand. Ce problème se produit lorsqu’une mise à jour modifie ce à quoi le système est prêt à faire confiance. Si Secure Boot bloque le processus de démarrage, il vous restera quelles options de récupération sont disponibles.

Il faut reconnaître que Microsoft a de bonnes raisons de procéder à ce changement, car ces anciens certificats sont en circulation depuis 2011, à l’époque de Windows 8. Depuis lors, nous avons constaté de graves vulnérabilités, l’une d’entre elles obligeant même Redmond à apporter des modifications majeures à la façon dont il gère les certificats et le démarrage sécurisé pour éviter que les vulnérabilités ne soient à nouveau exploitées. L’entreprise a déjà déployé des certificats mis à jour.

Il y a de fortes chances que votre PC dispose déjà des nouveaux certificats, qui peuvent être automatiquement téléchargés via un micrologiciel moderne si le démarrage sécurisé est déjà activé et si le PC dispose d’un historique de mise à jour solide avec Windows et le micrologiciel. Windows Update (KB5074109 et KB5073455) serait le canal d’arrivée de ces nouveaux certificats, mais c’est au système de les appliquer correctement. Un micrologiciel plus ancien ou une configuration inhabituelle peut nécessiter des étapes supplémentaires que tout le monde n’entreprend pas.

Il est peut-être temps d’essayer Linux

Windows n’est pas sans défauts, et c’est encore un autre clou dans le cercueil pour Windows 11, donc si vous en avez assez du système d’exploitation de Microsoft, pourquoi ne pas essayer Linux ? Le système d’exploitation gratuit et ouvert est plus accessible que jamais, avec d’excellentes distributions disponibles. Si vous deviez en essayer un aujourd’hui, je vous recommanderais fortement Ubuntu, Linux Mint ou Pop!_OS.

*️⃣ Lien source :

date limite imminente pour le démarrage sécurisé de Windows , Qu’est-ce que le démarrage sécurisé et devez-vous le conserver ? , les certificats sont en voie de disparition , indique quels certificats sont actuellement utilisés , Comment (et pourquoi) activer le démarrage sécurisé pour Windows 11 , quelques vulnérabilités graves depuis lors, grâce au firmware moderne, KB5074109 , KB5073455 ,