· 2 min de lecture

Certificats Secure Boot 2026 : préparer le parc avec Intune

Les certificats Secure Boot de 2011 expirent en juin et octobre 2026. Inventaire, mise à jour firmware et déploiement des certificats 2023 via Intune.

Certificats Secure Boot 2026 : préparer le parc avec Intune

Les certificats Microsoft utilisés par Secure Boot depuis 2011 arrivent à expiration en 2026. Le sujet est discret, mais il concerne la quasi-totalité des parcs Windows et impose un plan d'action structuré avant les échéances.

Les échéances à retenir

  • 24 juin 2026 : expiration de Microsoft Corporation KEK CA 2011 et de Microsoft Corporation UEFI CA 2011.
  • 19 octobre 2026 : expiration de Microsoft Windows Production PCA 2011.

Les postes continueront de démarrer. En revanche, sans les certificats 2023, ils ne pourront plus recevoir les mises à jour de révocation (DBX) et resteront exposés aux menaces de niveau démarrage de type BlackLotus.

Étape 1 : inventorier l'état réel du parc

La valeur UEFICA2023Status, sous HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing, indique l'état de chaque poste (Updated, InProgress, NotStarted). Un script de remédiation Intune en mode détection suffit à consolider cette information à l'échelle du parc.

Étape 2 : mettre à jour les firmwares

Les mises à jour UEFI des constructeurs constituent souvent le prérequis bloquant. Il convient de suspendre BitLocker avant toute intervention sur le firmware afin d'éviter les demandes de clé de récupération.

Étape 3 : déployer les certificats 2023

Le catalogue de paramètres Intune propose une catégorie Secure Boot permettant d'activer la mise à jour des certificats. Le déploiement doit suivre une logique d'anneaux : groupe pilote représentatif des modèles matériels, puis généralisation. Comptez au moins deux redémarrages par poste.

Étape 4 : valider et actualiser les supports

Le journal Microsoft-Windows-SecureBoot-Updates/Operational confirme le résultat (événement 1808 en cas de succès). La modification étant irréversible, les anciens supports WinPE et images de déploiement doivent être régénérés.

Conclusion

Le principal risque réside dans les postes oubliés : bornes, salles de réunion, portables rarement connectés. Un inventaire exhaustif et un pilotage par anneaux permettent de traiter ce chantier sans incident de production.

ATA Learning

Commentaires

Chargement…

Les commentaires sont publiés après modération. Seul votre nom est affiché ; votre e-mail reste confidentiel.

← Tous les articles