如何修复 Windows 11 上安全启动(Secure Boot)安全证书 的“旧版启动信任配置”警告

最近,不少 Windows 11 用户在打开“Windows 安全中心”时,被一条黄底或红底的警告吓了一跳:

“安全启动已开启,但你的设备正在使用旧版启动信任配置,应更新以保持可用。”

看着挺严重,仿佛下一秒电脑就要变砖或被黑客入侵。

先吃颗定心丸:这通常不是故障,而是微软在“换证”。

发生了什么?

微软现有的安全启动(Secure Boot)证书将在 2026 年 6 月 到期。为了防止届时出现启动问题或安全漏洞,微软正在通过 Windows Update 向全球数亿台设备推送新的证书。

但由于硬件配置千差万别,微软不敢一次性全量推送,而是采用了分阶段、基于遥测数据验证的策略。

  • 如果你看到黄色警告:说明你的设备已被识别为兼容,更新可能正在排队或已下载但未安装。
  • 如果你看到“尚无足够数据”:说明微软还在收集你这款硬件的兼容性数据,或者你的固件版本较旧,尚未被纳入自动推送名单。
如何修复 Windows 11 上安全启动(Secure Boot)安全证书 的“旧版启动信任配置”警告插图

如何消除警告并确保安全?

大多数情况下,你只需要做以下几步,等待微软的“绿灯”亮起:

  1. 检查 Windows 更新 进入 设置 > Windows 更新,点击“检查更新”。确保证书更新包(通常包含在累积更新中)已安装。
  2. 安装可选更新(关键) 很多时候,证书更新依赖特定的固件或驱动补丁。 进入 设置 > Windows 更新 > 高级选项 > 可选更新,查看是否有 BIOS、固件或驱动程序更新。如果有,务必安装。
  3. 更新主板 BIOS/UEFI 这是最有效但也最容易被忽视的一步。
    • 按 Win + R,输入 msinfo32 查看当前 BIOS 版本。
    • 前往电脑品牌官网(如 Dell, HP, Lenovo)或主板厂商官网,下载并安装最新的 BIOS 固件。
    • 注意:刷 BIOS 有风险,请确保电源稳定并严格遵循官方指南。
如何修复 Windows 11 上安全启动(Secure Boot)安全证书 的“旧版启动信任配置”警告插图1
  1. 开启可选诊断数据 微软需要一些遥测数据来确认你的硬件在新证书下能正常启动。 进入 设置 > 隐私和安全 > 诊断和反馈,开启 “发送可选诊断数据”。这有助于微软更快地将你的设备纳入自动更新名单。

写在最后

这条警告虽然措辞严厉,但其本质是微软在保护你的启动链安全。

对于绝大多数用户来说,保持系统更新、升级 BIOS、耐心等待是最好的策略。不要轻信网上那些修改注册表或强制导入证书的“偏方”,除非你非常清楚自己在做什么,否则可能导致系统无法启动。

只要你的 Windows 更新是最新的,且 BIOS 没有落后太多版本,那个绿色的“所有必需证书更新均已应用”提示,迟早会出现在你的屏幕上。

毕竟,在安全这件事上,慢一点,稳一点,总是好的。