A Microsoft iniciou a contagem regressiva para uma das mudanças de segurança mais importantes desde o lançamento do Windows 11. A partir de 27 de junho de 2024, os certificados Secure Boot emitidos em 2011 começam a expirar, afetando PCs e servidores fabricados entre 2012 e 2024. Se o seu equipamento não receber os novos certificados de 2023, ele ficará sem as proteções mais recentes contra malwares que atacam ainda na fase de boot — exatamente onde o antivírus tradicional não chega.
O que é o Secure Boot e por que isso importa?
O Secure Boot faz parte do padrão de firmware UEFI que substituiu o BIOS nas placas-mãe modernas. Na prática, ele verifica se cada componente (firmware, drivers e o próprio carregador do Windows) está assinado por um certificado confiável antes que o sistema operacional inicie. Se algo não bater, o código é bloqueado imediatamente, evitando rootkits e outras ameaças avançadas.
Por que os certificados vão expirar?
Os primeiros certificados foram gerados em 2011, quando o Secure Boot estreou no Windows 8. Com a evolução das técnicas de ataque, a Microsoft criou um novo conjunto em 2023. Agora, para impedir que vetores antigos continuem válidos, os certificados de 2011 serão revogados em duas etapas:
- 27 de junho de 2024: expiram o Microsoft Corp. KEK CA 2011 (autoriza alterações no banco de dados do Secure Boot) e o Microsoft UEFI CA 2011 (assina drivers de terceiros carregados no boot).
- 19 de outubro de 2024: expira o Microsoft Windows Production PCA 2011, que assina o bootloader do Windows.
Meu PC vai parar de funcionar?
Não. O Windows continuará inicializando e receberá atualizações mensais normais. No entanto, sem os novos certificados você deixará de receber correções específicas para o boot, listas de revogação e qualquer aprimoramento futuro do Gerenciador de Inicialização. É como dirigir sem cinto de segurança: o carro anda, mas o risco aumenta a cada quilômetro.
Quem receberá os novos certificados automaticamente?
Se o seu Windows é atualizado diretamente pela Microsoft (caso típico de PCs domésticos, gamers e boa parte dos notebooks corporativos), o pacote chega pelo Windows Update. A distribuição começou em junho de 2023 e, segundo a Microsoft, quase todos os dispositivos que saírem de fábrica em 2025 já virão com os certificados de 2023 de fábrica.
Quando é preciso atualizar a BIOS/UEFI?
Alguns modelos — especialmente desktops de entusiastas montados entre 2016 e 2020 — exigem uma atualização de firmware da placa-mãe para que o sistema aceite e grave os novos certificados no banco de dados UEFI. Dell, HP, Lenovo, ASUS, Gigabyte e MSI já publicaram BIOS específicas. Aproveite para conferir:
- Se sua placa-mãe ainda está recebendo suporte, atualize para a versão mais recente. Muitas vezes o update já inclui microcódigos otimizados para processadores Ryzen ou Intel Core de 12ª geração.
- Ao atualizar, você também destrava recursos como Resizable BAR e perfis XMP/EXPO mais recentes — ótima notícia para quem planeja trocar de GPU ou instalar memórias DDR4/DDR5 mais rápidas disponíveis na Amazon.
Ambientes corporativos e educacionais
Máquinas gerenciadas por equipes de TI não recebem os certificados automaticamente. A Microsoft publicou o guia Secure Boot Certificate Updates – IT Playbook com etapas de verificação, implantação em massa e relatórios via Windows Autopatch. Se sua empresa usa servidores Windows Server 2019, 2022 ou 2025, verifique o Secure Boot Playbook for Windows Server.
Imagem: Andy Patrizio
Como saber se já estou protegido?
No Windows 11 ou 10, acesse Configurações → Privacidade e Segurança → Segurança do Windows → Segurança do Dispositivo → Secure Boot. Se aparecer o selo “Atualizado”, você está pronto. Caso contrário, procure por “Ação necessária” — clique e siga as instruções.
E se algo der errado?
Alguns usuários relataram que o PC pede a chave de recuperação do BitLocker após a atualização. Tenha essa chave em mãos (ela fica associada à sua conta Microsoft ou no Active Directory). Discos antigos SATA que usam drivers descontinuados também podem falhar no boot; neste caso, uma migração para um SSD NVMe atual — como o Kingston NV2 ou o Samsung 980, ambos vendidos na Amazon — resolve dois problemas de uma vez: compatibilidade e velocidade.
O que isso significa para futuros upgrades de hardware?
Sem os novos certificados, uma futura troca de GPU, placa-mãe ou processador pode esbarrar em incompatibilidades de firmware. Atualizar agora garante um caminho livre para adotar placas de vídeo RTX 40-Series, Radeon RX 7000 ou processadores Intel Core Ultra quando surgirem promoções imperdíveis.
Em resumo, a expiração dos certificados Secure Boot de 2011 não é motivo para pânico — mas é um lembrete claro de que firmware também envelhece. Verifique updates no Windows e no site do fabricante da sua placa-mãe, aplique as correções e mantenha seu hardware pronto para os próximos anos de jogos, edição de vídeo ou produtividade intensa.
Com informações de Computerworld