UEFI CA 2011 已过期,2023 迁移困难|HP 设备尤其崩,Sure Start 陷入启动循环
一句话总结
UEFI CA 2011 证书 6 月正式过期,微软从 2026 年初推送 UEFI CA 2023 迁移。7 月微软 IT 管理员交流会上大量反馈落地困难,HP 设备尤其严重。HP Sure Start 误判新证书被篡改陷入启动循环,ProBook 640 G4 出现 0xC0000022 认证错误。HP 2018 及以前 EOSL 不再获更新。
UEFI CA 2011 证书已于 6 月正式过期——旧证书不再能为 Microsoft boot manager 文件签名。微软从 2026 年初开始推送 UEFI CA 2023 新证书,理论上是平滑迁移。在 7 月微软 IT 管理员交流会上,实际落地反馈是「大量设备无法正常迁移」——尤其HP 设备最为严重。
问题卡在硬件年代、BIOS 固件、OEM 支持三块:
- HP 商用机 2024 年及以后——出厂已内建 UEFI CA 2023,无需 BIOS 更新;
- HP 商用机 2022-2023——2025 年 9 月 30 日推送 BIOS 更新启用新证书;
- HP 商用机 2019-2021(含部分 2018)——2025 年 12 月 31 日推送 BIOS 更新;
- HP 2018 及以前——EOSL(End of Service Life),不再获得 BIOS 更新。
真正的翻车在HP Sure Start 保护机制上——部分 HP PC 安装 CA 2023 后陷入连续启动循环,因为 Sure Start 误判新证书「被篡改」,试图用 NVRAM 保护区的旧证书覆盖回去。HP ProBook 640 G4 上还出现 Platform Key 替换失败、返回 0xC0000022 认证错误。
企业 IT 面对的窘境是——要嘛升 BIOS 冒 Sure Start 启动循环的风险,要嘛保守不升等 Windows 更新后无法启动。2018 及以前的 HP 商用机基本被判死刑,只能整机淘汰。
这是微软 15 年来第一次强制轮换 Secure Boot 信任链——过去强调「开机安全」的 Secure Boot,这次成了强制淘汰旧硬件的加速器。
via 蓝点网 / HP Support
问题卡在硬件年代、BIOS 固件、OEM 支持三块:
- HP 商用机 2024 年及以后——出厂已内建 UEFI CA 2023,无需 BIOS 更新;
- HP 商用机 2022-2023——2025 年 9 月 30 日推送 BIOS 更新启用新证书;
- HP 商用机 2019-2021(含部分 2018)——2025 年 12 月 31 日推送 BIOS 更新;
- HP 2018 及以前——EOSL(End of Service Life),不再获得 BIOS 更新。
真正的翻车在HP Sure Start 保护机制上——部分 HP PC 安装 CA 2023 后陷入连续启动循环,因为 Sure Start 误判新证书「被篡改」,试图用 NVRAM 保护区的旧证书覆盖回去。HP ProBook 640 G4 上还出现 Platform Key 替换失败、返回 0xC0000022 认证错误。
企业 IT 面对的窘境是——要嘛升 BIOS 冒 Sure Start 启动循环的风险,要嘛保守不升等 Windows 更新后无法启动。2018 及以前的 HP 商用机基本被判死刑,只能整机淘汰。
这是微软 15 年来第一次强制轮换 Secure Boot 信任链——过去强调「开机安全」的 Secure Boot,这次成了强制淘汰旧硬件的加速器。
via 蓝点网 / HP Support