最近,不少 Windows 11 用户在打开“Windows 安全中心”时,被一条黄底或红底的警告吓了一跳:
“安全启动已开启,但你的设备正在使用旧版启动信任配置,应更新以保持可用。”
看着挺严重,仿佛下一秒电脑就要变砖或被黑客入侵。
先吃颗定心丸:这通常不是故障,而是微软在“换证”。
发生了什么?
微软现有的安全启动(Secure Boot)证书将在 2026 年 6 月 到期。为了防止届时出现启动问题或安全漏洞,微软正在通过 Windows Update 向全球数亿台设备推送新的证书。
但由于硬件配置千差万别,微软不敢一次性全量推送,而是采用了分阶段、基于遥测数据验证的策略。
- 如果你看到黄色警告:说明你的设备已被识别为兼容,更新可能正在排队或已下载但未安装。
- 如果你看到“尚无足够数据”:说明微软还在收集你这款硬件的兼容性数据,或者你的固件版本较旧,尚未被纳入自动推送名单。

如何消除警告并确保安全?
大多数情况下,你只需要做以下几步,等待微软的“绿灯”亮起:
- 检查 Windows 更新 进入 设置 > Windows 更新,点击“检查更新”。确保证书更新包(通常包含在累积更新中)已安装。
- 安装可选更新(关键) 很多时候,证书更新依赖特定的固件或驱动补丁。 进入 设置 > Windows 更新 > 高级选项 > 可选更新,查看是否有 BIOS、固件或驱动程序更新。如果有,务必安装。
- 更新主板 BIOS/UEFI 这是最有效但也最容易被忽视的一步。
- 按
Win + R,输入msinfo32查看当前 BIOS 版本。 - 前往电脑品牌官网(如 Dell, HP, Lenovo)或主板厂商官网,下载并安装最新的 BIOS 固件。
- 注意:刷 BIOS 有风险,请确保电源稳定并严格遵循官方指南。
- 按

- 开启可选诊断数据 微软需要一些遥测数据来确认你的硬件在新证书下能正常启动。 进入 设置 > 隐私和安全 > 诊断和反馈,开启 “发送可选诊断数据”。这有助于微软更快地将你的设备纳入自动更新名单。
写在最后
这条警告虽然措辞严厉,但其本质是微软在保护你的启动链安全。
对于绝大多数用户来说,保持系统更新、升级 BIOS、耐心等待是最好的策略。不要轻信网上那些修改注册表或强制导入证书的“偏方”,除非你非常清楚自己在做什么,否则可能导致系统无法启动。
只要你的 Windows 更新是最新的,且 BIOS 没有落后太多版本,那个绿色的“所有必需证书更新均已应用”提示,迟早会出现在你的屏幕上。
毕竟,在安全这件事上,慢一点,稳一点,总是好的。










