Comment vérifier si Windows 11 a appliqué les nouveaux certificats Secure Boot 2023 (remplace Secure Boot 2011)

/fr/images/how-to-verify-if-secure-certificate-has-been-updated.jpg

Si vous avez récemment vérifié l’Observateur d’événements, de nouvelles erreurs TPM-WMI concernant les certificats de démarrage sécurisé peuvent être apparues. Ne vous inquiétez pas, vous n’êtes pas seul. De nombreux utilisateurs de Windows 11 voient ces journaux apparaître de nulle part, surtout après l’installation de la mise à jour Patch Tuesday de février 2026.

/fr/images/Windows-Event-Viewer-showing-Event-ID-1801-errors.png

Heureusement, ce n’est pas un bug. Microsoft est en train d’actualiser les certificats de démarrage sécurisé qui remontent à 2011. Ces anciennes clés atteignent la fin de leur durée de vie utile et Windows fait maintenant la transition des appareils vers une autorité de certification plus récente appelée Windows UEFI CA 2023.

Secure Boot est la fonctionnalité qui protège votre PC lors du démarrage en autorisant uniquement l’exécution de micrologiciels, de chargeurs de démarrage et de composants système fiables avant le chargement de Windows. Naturellement, si ces certificats expirent ou ne sont plus fiables, le démarrage sécurisé deviendra inefficace.

Microsoft a regroupé l’actualisation du certificat avec la mise à jour Windows 11 de février 2026 (KB5077181) et, de manière typique, il s’agit d’un déploiement progressif, spécifique à l’appareil, et utiliserait probablement des contrôles de télémétrie et de confiance avant d’appuyer sur les nouvelles clés du micrologiciel de votre PC.

En conséquence, de nombreux utilisateurs voient les journaux de l’Observateur d’événements mentionnant des éléments tels que « certificats mis à jour disponibles » ou « en observation », même si rien n’a encore changé sur leur système.

Notez que ces journaux ne signifient pas que quelque chose ne va pas. Dans la plupart des cas, Windows prépare probablement votre appareil et vérifie la compatibilité au bon moment pour appliquer les nouvelles clés de démarrage sécurisé en toute sécurité.

Pourquoi vous pourriez voir des erreurs TPM-WMI dans l’Observateur d’événements

De nombreux utilisateurs de Windows 11 ont remarqué l’ID d’événement 1801, ainsi que des messages tels que :

« BucketConfidenceLevel : sous observation – plus de données nécessaires »

/fr/images/Windows-Event-Viewer-showing-Event-ID-1801-errors-where-the-BucketConfidenceLevel-is-listed-as-Under-Observation-More-Data-Needed.png

Rassurez-vous, votre PC est en sécurité et rien n’est cassé. Ce que Windows enregistre ici est une vérification de l’état, et non une erreur ou un échec.

Les clés de démarrage sécurisé sont présentes au niveau du micrologiciel et sont partagées dans l’ensemble de l’écosystème PC, y compris le micrologiciel OEM, les fournisseurs de cartes mères et Windows. Pour cette raison, le changement doit être soigneusement coordonné pour éviter que les appareils ne démarrent plus en cas de problème.

Il y a deux étapes distinctes impliquées dans ce processus :

  1. Le nouveau certificat Secure Boot devient disponible pour Windows

  2. Ce certificat est ensuite appliqué au micrologiciel du système

La plupart des systèmes se situent pendant un certain temps entre ces deux étapes.

Lorsque l’Observateur d’événements indique que les certificats de démarrage sécurisé mis à jour sont disponibles mais pas encore appliqués, cela signifie que votre appareil a été détecté, évalué et mis en file d’attente pour l’étape suivante. Le niveau de confiance « En observation » indique que Microsoft collecte toujours les signaux de fiabilité des mises à jour de votre appareil avant de procéder à la modification au niveau du micrologiciel. Ce sont des choses où la télémétrie a du sens.

En outre, Windows peut télécharger et organiser les nouveaux certificats dans le système d’exploitation bien avant que le micrologiciel ne les adopte. Jusqu’à ce que le micrologiciel accepte et enregistre les nouvelles clés, l’Observateur d’événements peut continuer à enregistrer les messages d’état indiquant que la transition est en attente.

C’est pourquoi les journaux apparaissent sous forme d’erreurs, même s’il s’agit de journaux de transfert d’informations, et cela ne signifie pas un TPM défectueux, un démarrage sécurisé défaillant ou un BIOS corrompu. Notez que de nombreux systèmes resteront temporairement dans cet état, en particulier lors d’un déploiement progressif comme celui-ci.

Comment vérifier si le nouveau certificat Secure Boot est déjà appliqué sur votre PC

Windows dispose d’un moyen simple de vérifier si le certificat Windows UEFI CA 2023 est déjà présent sur votre système. Cette méthode ne modifie rien et est totalement sûre.

Étape 1 : Ouvrez PowerShell en tant qu’administrateur

Cliquez avec le bouton droit sur le bouton Démarrer et choisissez Windows PowerShell (Administrateur) ou Terminal (Administrateur).

Étape 2 : Exécutez cette commande exactement comme indiqué

(System.Text.Encoding::ASCII.GetString((Get-SecureBootUEFI db).bytes)-match ‘Windows UEFI CA 2023’)

/fr/images/How-to-check-if-the-new-Secure-Boot-certificate-has-already-applied-to-your-PC.jpg

Étape 3 : Vérifiez le résultat

  • Vrai : cela signifie que le certificat Windows UEFI CA 2023 est déjà présent dans votre base de données Secure Boot. Votre système est prêt, même si l’Observateur d’événements affiche toujours des messages de préparation ou d’observation.

  • Faux : cela signifie que votre appareil n’a pas encore reçu le certificat. Il ne s’agit pas d’une erreur et ne nécessite aucune action. Votre PC attend simplement son tour de déploiement.

Comment vérifier la mise à jour dans l’Observateur d’événements

Si la commande PowerShell renvoie True et que vous souhaitez consulter les journaux officiels pour plus de tranquillité d’esprit, vous pouvez les trouver dans le journal système. Voici le moyen le plus simple de les retrouver sans parcourir des milliers d’événements :

  1. Ouvrez l’Observateur d’événements (recherchez-le dans le menu Démarrer).

  2. Accédez à Journaux Windows > Système.

  3. Dans le volet de droite, cliquez sur Filtrer le journal actuel….

  4. Dans la liste déroulante Sources d’événements, faites défiler vers le bas et cochez la case TPM-WMI (elle peut être répertoriée comme Microsoft-Windows-TPM-WMI).

  5. Cliquez sur OK.

/fr/images/How-to-verify-the-update-in-Event-Viewer.jpg

Une fois filtré, recherchez l’ID d’événement 1808. Si vous le voyez, cela signifie que le nouveau certificat de démarrage sécurisé a été appliqué avec succès. Vous pouvez également voir l’ID d’événement 1034, qui confirme que la mise à jour DBX (liste de révocation) a également été traitée.

/fr/images/Windows-11-Event-Viewer-Secure-Boot-Key-Update-Success-Event-1808.jpg /fr/images/Secure-Boot-Dbx-Revocation-List-Update-Event-1034.jpg

Notez que ces deux vérifications peuvent apparaître désynchronisées. Certains utilisateurs verront True dans PowerShell tandis que l’Observateur d’événements enregistre toujours des avertissements concernant les certificats non appliqués au micrologiciel. C’est normal.

La mise à jour au niveau du système d’exploitation peut intervenir en premier, tandis que l’application du micrologiciel intervient plus tard, parfois après des redémarrages ou des mises à jour.

Si PowerShell renvoie True, votre système dispose déjà de ce dont il a besoin. À ce stade, les entrées de l’Observateur d’événements peuvent être ignorées en toute sécurité.

Avez-vous besoin de mettre à jour votre BIOS maintenant ?

Non, vous n’avez pas besoin de vous précipiter pour mettre à jour le BIOS.

L’un des plus gros malentendus autour de ce déploiement est de supposer que Microsoft propose directement des modifications au micrologiciel. Ce n’est pas le cas. Le BIOS et le micrologiciel UEFI sont contrôlés par le fabricant de votre appareil et non par Windows Update. Cela signifie que Microsoft ne peut pas mettre à jour aveuglément les clés de démarrage sécurisé au niveau du micrologiciel sur chaque PC sans la coordination des constructeurs OEM tels que Dell, Lenovo, HP, ASUS, Acer et autres.

/fr/images/SUR25-COMMR-Laptop-13inch-Snapdragon-Platinum-Desk-02-1600x1067-1.jpg

Les modifications du micrologiciel sont bien plus délicates que les mises à jour du système d’exploitation. Vous pouvez annuler une mise à jour Windows ayant échoué, mais une mise à jour du micrologiciel ayant échoué peut empêcher votre PC de démarrer. Ainsi, les OEM doivent valider soigneusement les transitions des clés de démarrage sécurisé et les publier uniquement lorsqu’ils sont sûrs que la mise à jour n’interférera pas avec les configurations spécifiques à la plate-forme.

Vous ne devriez envisager de mettre à jour votre BIOS que si :

  • Le fabricant de votre appareil vous le demande explicitement

  • La documentation de mise à jour mentionne les modifications du certificat Secure Boot

  • Vous êtes à l’aise pour effectuer des mises à jour du firmware et comprenez les risques

Nous vous recommandons également d’éviter les solutions de contournement telles que la suppression des clés de démarrage sécurisé, l’activation du mode configuration ou la modification manuelle des paramètres du micrologiciel. Ceux-ci sont destinés aux entreprises et peuvent réduire la sécurité s’ils ne sont pas effectués correctement.

Si tout cela donne l’impression que Microsoft fait plus de travail en coulisses ces derniers temps, c’est parce que c’est le cas. Bien que la mise à jour du certificat Secure Boot soit inévitable, puisque la précédente date de 15 ans, l’entreprise a pour mission de sécuriser Windows par défaut.

Accueil

Partager

Bulletin

Bulletin WL

/fr/images/WL-logo-new.svg

Newsletter WL !

Gardez une longueur d’avance grâce aux dernières mises à jour Windows, informatiques et IA. Approuvé par plus de 50 000 abonnés.

Nom

Courriel

Inscrivez-vous gratuitement

*️⃣ Lien source :

pas seul , Microsoft est en train d’actualiser les certificats de démarrage sécurisé , KB5077181, Windows sécurisé par défaut, Accueil ,

Bulletin

,