Certyfikaty bezpiecznego rozruchu systemu Windows wygasają w czerwcu 2026 r.: Co zrobić teraz?

لا تنتظر! شهادات Windows Secure Boot تنتهي في يونيو 2026. تعرف على ما يجب التحقق منه الآن لتجنب مشكلات الإقلاع وتأمين جهازك Windows.

Najważniejsze rzeczy, które musisz wiedzieć

  • تنتهي صلاحية شهادات التمهيد الآمن لعام 2011 على مراحل بدءًا من يونيو 2026، ويجب الترحيل إلى شهادات 2023 الجديدة لضمان استمرارية الأمان حتى عام 2038.
  • عدم تحديث الشهادات لن يعطل الجهاز فورًا، لكنه سيؤدي إلى فقدان تحديثات الأمان الحيوية وزيادة التعرض لهجمات البرامج الثابتة بمرور الوقت؛ يمكن التحقق من الحالة عبر تطبيق Windows Security أو أمر PowerShell.
  • تتطلب الخوادم والبيئات المدارة تحديث الشهادات يدويًا، ويجب على مسؤولي تكنولوجيا المعلومات اختبار التحديثات بعناية على مجموعات فرعية ممثلة من الأجهزة لتجنب مشكلات مثل حلقات استرداد BitLocker.

تشهد الثقة التشفيرية التي تدعم كل عملية تمهيد حديثة لنظام Windows تبديلاً هادئًا ولكنه بالغ الأهمية. فشهادات Secure Boot التي تم شحنها مع أجهزة الكمبيوتر منذ عام 2011 ستبدأ بالانتهاء في يونيو 2026، وتعمل Microsoft على استبدالها بعائلة شهادات أحدث لعام 2023 يتم تسليمها عبر Windows Update. النسخة المخيفة من هذه القصة هي أن الأجهزة قد ترفض التشغيل. لكن الواقع أقل دراماتيكية بكثير، وبالنسبة لمعظم المستخدمين، يكاد يكون غير مرئي.

Szybka odpowiedź: حافظ على تمكين Windows Update وقم بتثبيت آخر Aktualizacje zbiorcze. ثم افتح Windows Security، وانتقل إلى Bezpieczeństwo urządzenia > Bezpieczne bagażnika، وتأكد أن الحالة تُظهر سلسلة الثقة الجديدة لعام 2023. لا يلزم أي عمل يدوي على البرامج الثابتة لمعظم الأجهزة المدعومة.


ما هي شهادات Secure Boot التي تنتهي صلاحيتها في عام 2026؟

لا يتعلق الأمر بموعد نهائي واحد. فالبنية التحتية لعام 2011 ستتوقف تدريجياً على مراحل على مدار العام، وهذا هو السبب وراء تداول تواريخ مختلفة. تبدأ أولى حالات انتهاء الصلاحية في أواخر يونيو، تليها مفتاح System operacyjny Windows بعد أشهر في أكتوبر.

Certyfikat ال Data ważności
KEK CA 2011 مفتاح تبادل المفاتيح، يُستخدم لتحديث قواعد بيانات التوقيع 24 czerwca 2026 r
UEFI CA 2011 مرساة توقيع الطرف الثالث 27 czerwca 2026 r
Windows Production PCA 2011 مفتاح مدير تمهيد Windows الأصلي Październik 2026

تم تصميم البدائل الصادرة في عام 2023 لمواصلة هذه الثقة، ومن المتوقع أن تظل صالحة حتى عام 2038. الهدف الفوري هو ببساطة نقل Obecne komputery إلى السلسلة الجديدة قبل أن تصبح السلسلة القديمة غير صالحة.


ماذا يحدث إذا فاتك الموعد النهائي في يونيو 2026؟

لن يتعطل أي شيء في اليوم الأول. سيستمر جهاز الكمبيوتر الذي لا يزال يعتمد على شهادات 2011 في التشغيل والعمل بشكل طبيعي. انتهاء الصلاحية لا يعني تعطيل جهازك بشكل كامل.

التكلفة تكون أبطأ وتراكمية. الأنظمة التي تظل على الشهادات القديمة قد تتوقف عن تلقي تحديثات الأمان الحيوية للتمهيد، وقد تفوتها تحديثات قائمة إبطال DBX المستقبلية. هذه القائمة هي التي تحظر مكونات التمهيد الضارة المعروفة وتهديدات برامج التمهيد الخبيثة (bootkit) مثل BlackLotus. بمرور الوقت، يصبح الجهاز الذي لا يحصل على سلسلة 2023 أكثر صعوبة في الحماية ضد الهجمات على مستوى البرامج الثابتة، وقد يتوقع مدير تمهيد مستقبلي أو بيئة استرداد مواد ثقة لا يمتلكها الجهاز.

لذا، عبارة “يعمل اليوم” دقيقة. لكنها ليست هي نفسها “يبقى آمناً إلى أجل غير مسمى”.

كيفية التحقق من حالة التمهيد الآمن (Secure Boot) في Windows

لم تعد بحاجة إلى التخمين بشأن وصول التحديثات؛ فـ Windows يعرض الآن حالة الشهادة مباشرة في تطبيق Windows Security، مما يغنيك عن البحث في PowerShell كما كان الحال سابقًا.

1. اكتب Zabezpieczenia systemu Windows في شريط البحث وافتحه. هذا هو لوحة التحكم المدمجة لحماية الجهاز.

2. Wybierz Bezpieczeństwo urządzenia، ثم مرر لأسفل إلى إدخال Bezpieczne bagażnika. يوضح لك نص الحالة ولون الشارة وضع الجهاز الحالي.

3. اقرأ الرسالة. “Secure Boot is on, preventing malicious software from loading when your device starts up” هي الحالة الصحية الطبيعية. أما ظهور سطر يشير إلى “older boot trust configuration that should be updated” فيعني أن عملية الترحيل لم تكتمل بعد.

إذا كنت تفضل الحصول على إجابة قاطعة بنعم أو لا، فافتح PowerShell كمسؤول وقم بتشغيل فحص واحد. يجب أن يكون الجهاز في وضع UEFI مع تمكين Secure Boot، ولن يعمل الأمر من داخل جهاز افتراضي.

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

تشير القيمة المرجعة True إلى وجود شهادة 2023. أما False فتعني أن الشهادة الجديدة لم تُطبق بعد.


ماذا تعني شارات التمهيد الآمن (Secure Boot) الخضراء والصفراء والحمراء

يشير مؤشر الحالة في Windows Security إلى ثلاث حالات واضحة. استخدمه لتحديد ما إذا كان بإمكانك التوقف عن القلق أو ما إذا كان الجهاز يحتاج إلى فحص أدق.

Odznaka znaczenie Akcja
Zielony شهادات 2023 الجديدة مثبتة لا يلزم اتخاذ إجراء
żółty لا يزال يستخدم شهادات أقدم أو ينتظر التوزيع المرحلي ثبّت Aktualizacje وأعد التشغيل؛ تحقق لاحقًا
czerwony مشكلة في تهيئة التمهيد تمنع التحديث حل مشكلات إعدادات البرامج الثابتة (firmware) أو Secure Boot، أو طبق البرامج الثابتة من الشركة المصنعة (OEM firmware)

يُعد المؤشر الأحمر هو الأكثر أهمية لفرق تكنولوجيا المعلومات. فهو يشير عادةً إلى أن حالة البرامج الثابتة (firmware)، أو تخطيط القرص، أو استهداف الجهاز يضع الجهاز خارج مسار التسليم التلقائي لـ Microsoft، لذا فإن إعادة تشغيل Windows Update وحده قد لا يحل المشكلة. في مثل هذه الحالات، قد تحتاج إلى حل مشكلات أعمق تتعلق بالبرامج الثابتة أو إعدادات التمهيد. للمزيد حول ترقية اللاعبين لـ Windows 11، يمكنك الاطلاع على مقالاتنا الأخرى.


مجلد SecureBoot وعمليات إعادة التشغيل الإضافية: لماذا هي طبيعية؟

يميل جانبان من جوانب هذا التحديث إلى إثارة قلق المستخدمين. الأول هو ظهور مجلد جديد باسم SecureBoot على محرك الأقراص C:. هذا المجلد هو منطقة تخزين مؤقتة مشروعة حيث يضع Windows ملفات الشهادات قبل تثبيتها في البرامج الثابتة (firmware) للوحة الأم. إن حذف هذا المجلد يعد نوعًا من “التنظيف” الذي يتسبب في المشاكل التي تحاول تجنبها، لذا يُنصح بتركه كما هو.

الجانب الثاني هو عمليات إعادة التشغيل المتكررة. يتطلب دفع البيانات إلى البرامج الثابتة (firmware) إعادة تشغيل واحدة لتجهيز الشهادات، وأخرى لتطبيقها بواسطة البرامج الثابتة، وثالثة لتحميل محمل الإقلاع (bootloader) الموقع حديثًا. لذا، فإن التحديث الذي يتطلب إعادة تشغيل أكثر من المعتاد هو سلوك متوقع في هذه الحالة، وليس مؤشرًا على فشل التثبيت.

لا داعي أيضًا لـ تعطيل BitLocker. هذه العملية متوافقة مع BitLocker وتقوم بإعادة إغلاق المفاتيح تلقائيًا لكل من BitLocker و Virtual Secure Mode، مما يضمن بقاء Windows Hello وتشفير القرص سليمين عبر عمليات إعادة التشغيل.


متى يتم تخطي تحديث شهادات Secure Boot أو حظره؟

لا تتلقى جميع الأجهزة الشهادات الجديدة، وهذا أمر مقصود. فالقواعد التي تحكم ذلك محددة وواضحة.

  • أنظمة Legacy BIOS يتم تخطيها بالكامل. هذه الأنظمة لا تدعم Secure Boot، لذا يتم تسجيلها على أنها غير قادرة، ولا يحاول Windows أبدًا إجراء التحديث عليها.
  • أجهزة CSM (Compatibility Support Module) يمكنها تلقي التحديث طالما أنها تحتفظ بقدرتها على تشغيل UEFI و Secure Boot.
  • تعطيل Secure Boot في BIOS يحظر التحديث عمدًا. نظرًا للاختلافات الكبيرة في تطبيقات UEFI، تتطلب Microsoft أن يكون Secure Boot قيد التشغيل بنشاط لتجنب إتلاف تسلسل الإقلاع.

إذا قمت بتعطيل Secure Boot عمدًا، فسيظل الجهاز يستخدم الشهادات القديمة حتى تقوم بإعادة تشغيله. هناك حالة خاصة تستحق المعرفة: مسح CMOS أو إعادة تعيين BIOS بعد الترحيل يمكن أن يعيد التكوين الأصلي ويؤدي إلى انتهاك Secure Boot عند بدء التشغيل. يتم إصلاح ذلك عادةً عن طريق السماح لـ Windows بإعادة تطبيق الشهادات أو استيراد المفاتيح الأحدث عبر إعدادات البرامج الثابتة.

هل تحتاج أجهزة Windows 10 أيضًا إلى هذا؟

نعم، تحتاج أجهزة Windows 10 إلى هذا التحديث. فالبنية التحتية الأساسية لـ Secure Boot مشتركة، مما يعني أن أنظمة Windows 10 المدعومة تتلقى نفس شهادات 2023. لكن الشرط الأساسي هو الأهلية؛ حيث يتطلب جهاز Windows 10 تفعيل تحديثات الأمان الموسعة (ESU) لمواصلة تلقي التحديثات ذات الصلة، نظرًا لأن انتقال الشهادات يتم عبر Windows Update.

بالنسبة للمستخدمين العاديين، يمتد تغطية ESU لنظام Windows 10 لمدة عام واحد بعد انتهاء الدعم الرئيسي. وبمجرد إغلاق هذه النافذة، سيشعر جهاز Windows 10 الذي لم يتم ترحيله بضعف حماية الإقلاع بشكل أكبر، لأنه سيكون قد انقطع بالفعل عن تلقي التحديثات.


فرض تحديث شهادة Secure Boot يدويًا

لا يحتاج معظم المستخدمين المنزليين إلى هذه الخطوة عادةً. فقد صُممت عملية الترحيل لتتم تلقائيًا عبر Windows Update، كما أن تفعيل بيانات التشخيص ضمن Settings > Privacy & security > Diagnostics & feedback يساعد النظام على تحديد الشهادات الموجودة. ومع ذلك، إذا كنت تواجه مشكلة في جهاز عنيد، فهناك طريقة مدعومة لتشغيل التحديث يدويًا.

1. افتح Command Prompt كمسؤول وقم بتعيين علامة التحديثات المتاحة. هذا يخبر Windows بتهيئة تحديث Secure Boot.

reg add HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f

2. قم بتشغيل المهمة المجدولة التي تنفذ التحديث.

Start-ScheduledTask -TaskName "MicrosoftWindowsPISecure-Boot-Update"

3. أعد تشغيل الكمبيوتر، وتوقع أن يعيد التشغيل عدة مرات تلقائيًا قبل أن يستقر. بعد ذلك، أعد تشغيل فحص PowerShell المذكور أعلاه. تشير نتيجة True إلى أن شهادة 2023 أصبحت نشطة الآن.

ملاحظة: إذا استمر فشل التحديث، فقد يحتاج الجهاز إلى تحديث للبرامج الثابتة (firmware) من الشركة المصنعة. فبعض اللوحات الأم القديمة لا يمكنها قبول بنية الشهادات الجديدة دون إصدار UEFI محدث.


الخوادم، Hyper-V، وأساطيل المؤسسات

تتطلب البيئات المدارة عناية أكبر من أجهزة الكمبيوتر الشخصية للمستهلكين. لا يتبع Windows Server عملية التحديث التلقائي المخصصة للمستهلكين، لذا يجب على المسؤولين تطبيق الشهادات الجديدة يدويًا، وذلك وفقًا لإرشادات Microsoft الخاصة بتحضير الخوادم لتحديثات شهادات التمهيد الآمن (Secure Boot). قد تتطلب عمليات نشر Hyper-V أيضًا تحديثات على كل من المضيف (host) والأجهزة الافتراضية الضيفة (guest virtual machines) قبل أن يتم تطبيق التغييرات بشكل صحيح.

لا تقم بتمكين سياسة “Enable Secure Boot Certificate Updates” بشكل شامل عبر أسطول كامل من الأجهزة. يمكن أن تتسبب اختلافات البرامج الثابتة (firmware) بين الطرازات في حدوث أعطال، كما أن فرض إعادة تشغيل جماعية دون التحقق من توافق المنصة قد يؤدي إلى دخول الأجهزة المشفرة في حلقة استرداد BitLocker. لذا، اختبر مجموعة فرعية ممثلة من كل طراز جهاز أولاً.

يواجه التمهيد عبر الشبكة (PXE boot) قيوده الخاصة. يمكن للبروتوكول أن يوفر مدير تمهيد (Boot Manager) واحدًا فقط لكل عميل، مما يعني أن مديري التمهيد لعامي 2011 و 2023 لا يمكنهما التواجد معًا في ملف boot.wim واحد. بمجرد ترحيل الأسطول بالكامل، يمكن للمسؤولين تحميل وتحديث ملف boot.wim يدويًا باستخدام DISM. لأغراض المراقبة، توفر Microsoft نصوص PowerShell البرمجية، وقد تظهر الأجهزة المدارة بواسطة Intune معرف الحدث Event ID 1801 عندما تكون الشهادات متاحة ولكن لم يتم تطبيقها بعد. تعد سجلات عارض الأحداث (Event Viewer) ضمن مصدر TPM WMI مكانًا آخر لتأكيد الحالة.


الخلاصة المهمة التي يجب تذكرها هي أن يونيو 2026 هو موعد نهائي، وليس انفجارًا. تستمر أجهزة Windows 11 و Windows 10 في العمل بعد انتهاء صلاحية شهادات 2011، ولا يزال تثبيت Windows 11 نظيفًا أو الانتقال إلى 26H2 يعمل في الوقت الحالي. الأمر الذي يجب الانتباه إليه هو الأجهزة المنسية على المدى الطويل، مثل الأجهزة الاحتياطية المتوقفة عن التشغيل، وأكشاك الخدمة، وأجهزة الكمبيوتر في المختبرات التي لا يتم تحديثها لفترة كافية لتلقي السلسلة الجديدة. بالنسبة للآخرين، حافظ على تحديث Windows، واسمح له بإعادة التشغيل عندما يطلب ذلك، واترك المجلد الجديد في مكانه، وتحقق من الشارة الخضراء بمجرد الانتهاء.

Możliwość dodawania komentarzy nie jest dostępna.