Windows 11では、PCの起動時に不正なソフトウェアが読み込まれるのを防ぐため、「Secure Boot(セキュアブート)」という仕組みが使われています。
このSecure Bootで使われてきたMicrosoftの2011年版証明書は、2026年6月から順次有効期限を迎えています。
2026年10月7日時点では一部の証明書はすでに期限切れとなっており、Windowsのブートローダー署名に使われる「Microsoft Windows Production PCA 2011」も、2026年10月19日に有効期限を迎えます。
ただし、証明書の有効期限が切れたからといって、すぐにWindows 11が起動しなくなるわけではありません。
Microsoftによると、新しい2023年版証明書へ更新されていないPCでもWindows自体は引き続き起動し、通常のWindows Updateも基本的には利用できます。一方で、Windows Boot ManagerやSecure Bootに関係する今後のセキュリティ更新を受け取れなくなる可能性があります。
この記事では、Windows 11でSecure Boot証明書が新しい2023年版へ更新されているか確認する方法と、更新されていない場合の対処方法を解説します。
参考:Microsoft|Windows Secure Boot certificate expiration and CA updates
- 先に結論|多くのWindows 11では自動更新される
- 2026年にSecure Boot証明書の何が変わる?
- 方法1:WindowsセキュリティでSecure Boot証明書を確認する
- 方法2:PowerShellで2023証明書への更新状態を確認する
- Secure Boot自体が有効か確認する方法
- Secure Boot証明書が更新されていない場合の対処順
- Secure Boot証明書の期限が切れるとWindows 11は起動しなくなる?
- Secure Bootを無効にすればよい?
- BIOS・UEFIを更新する前にBitLocker回復キーを確認する
- やってはいけないこと
- 関連するWindows 11の記事
- まとめ
先に結論|多くのWindows 11では自動更新される
個人で利用しているWindows 11で、Windows UpdateをMicrosoftから通常どおり受け取っている場合、新しいSecure Boot証明書はWindows Updateを通して段階的に配信されます。
Microsoftも、サポート対象となる一般的な個人向けWindows PCでは、多くの場合ユーザーによる特別な操作は必要ないと案内しています。
そのため、最初からBIOS・UEFI設定を変更したり、Web上で見つけたレジストリ値を書き換えたりする必要はありません。
まずは次の順番で確認します。
- Secure Bootが有効か確認する
- Secure Boot証明書の更新状態を確認する
- 更新されていなければWindows Updateを確認する
- 必要と表示された場合だけPCメーカーのBIOS・UEFI更新を確認する
2026年にSecure Boot証明書の何が変わる?
Windowsでは長年、2011年に発行されたMicrosoftのSecure Boot証明書が使われてきました。
Microsoftは、これらを新しい2023年版の証明書へ更新しています。
| 旧証明書 | 有効期限 | 新しい証明書 |
|---|---|---|
| Microsoft Corporation KEK CA 2011 | 2026年6月24日 | Microsoft Corporation KEK 2K CA 2023 |
| Microsoft UEFI CA 2011 | 2026年6月27日 | Microsoft UEFI CA 2023など |
| Microsoft Windows Production PCA 2011 | 2026年10月19日 | Windows UEFI CA 2023 |
2026年10月7日時点では、上の2つはすでに有効期限を迎えています。
特に注意したいのが、Windowsのブートローダー署名に使われてきた「Microsoft Windows Production PCA 2011」です。
この証明書は2026年10月19日に有効期限を迎えるため、現在使用しているWindows 11が新しいSecure Boot証明書へ更新されているか、一度確認しておくとよいでしょう。
方法1:WindowsセキュリティでSecure Boot証明書を確認する
Windows 11では、WindowsセキュリティからSecure Boot証明書の更新状態を確認できます。
Microsoftは2026年から、Windowsセキュリティの「デバイス セキュリティ」でSecure Boot証明書の更新状況を確認できる機能を提供しています。
確認手順
- スタートボタンをクリックする
- 「Windows セキュリティ」と入力する
- 「Windows セキュリティ」を開く
- 「デバイス セキュリティ」を選択する
- Secure Bootに関する項目を確認する
表示される内容によって、Secure Boot証明書の更新状態を確認できます。
必要な証明書更新が適用済みと表示される場合
Secure Bootが有効で、必要な証明書更新がすべて適用されている旨が表示されていれば、基本的に追加の操作は必要ありません。
新しいSecure Boot証明書や更新されたBoot Managerが適用された状態と判断できます。
緑色のチェックだけでは更新済みとは限らない
Windowsセキュリティに緑色のチェックマークが表示されていても、それだけで2023年版のSecure Boot証明書へ更新済みとは限りません。
Secure Bootに関する項目を開き、「必要な証明書更新が適用されている」ことを確認してください。
より確実に確認したい場合は、後述するPowerShellの方法でUEFICA2023Statusを確認します。
古いSecure Boot証明書を使用している場合
古いブート信頼構成を使用している旨が表示された場合は、まずWindows Updateを最新の状態にします。
- 「設定」を開く
- 「Windows Update」を選択する
- 「更新プログラムのチェック」を実行する
- 利用可能な更新プログラムをインストールする
- PCを再起動する
- Windowsセキュリティでもう一度状態を確認する
Microsoftは、新しいSecure Boot証明書をWindows Update経由で段階的に配信しています。
更新が一時停止されている場合
PCの構成によっては、既知の問題を避けるためSecure Boot証明書の更新が一時停止される場合があります。
この場合は、無理に証明書更新を強制しないでください。
MicrosoftやPCメーカー側で対応が行われ、問題が解決すれば更新できるようになる場合があります。
ハードウェアやファームウェアの制限と表示される場合
Secure Boot証明書を自動更新できない原因として、PCのBIOS・UEFIなどのファームウェアが対応していない場合があります。
この場合は、PCメーカーのサポートページを確認し、対象機種向けのBIOS・UEFI更新が公開されていないか確認します。
対象機種ではないBIOSやファームウェアを適用しないよう注意してください。
方法2:PowerShellで2023証明書への更新状態を確認する
Windowsセキュリティの画面だけでなく、PowerShellからSecure Boot証明書の更新状態を確認することもできます。
スタートボタンを右クリックし、「ターミナル(管理者)」または「Windows PowerShell(管理者)」を開きます。
次のコマンドを実行します。
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status').UEFICA2023Status
Microsoftも、Secure Boot証明書の更新状況を確認する方法として、UEFICA2023Statusを確認する方法を案内しています。
Updatedと表示された場合
Updated
Updatedと表示された場合は、Secure Boot証明書の更新処理が完了しています。
基本的に追加の操作は必要ありません。
InProgressと表示された場合
InProgress
InProgressと表示された場合は、Secure Boot証明書の更新処理中です。
更新処理では再起動が必要になる場合があるため、Windows Updateをすべて適用したうえでPCを再起動し、その後もう一度確認します。
NotStartedと表示された場合
NotStarted
NotStartedの場合は、Secure Boot証明書の更新処理がまだ開始されていない状態です。
個人PCの場合は、いきなりレジストリ値を変更して更新を強制するのではなく、まずWindows Updateが最新になっているか確認してください。
UEFICA2023Statusが存在しない場合
環境によっては、次のようにUEFICA2023Statusが存在しない旨のエラーが表示される場合があります。
プロパティ UEFICA2023Status が存在しません
この場合は、Secure Boot証明書の更新プロセスがまだ開始されていない可能性があります。
Microsoftによると、この状態では新しいSecure Boot証明書や更新されたBoot Managerがまだ適用されていない場合があります。
ただし、この表示だけでPCに異常があるとは判断できません。
まずWindows Updateを最新にし、Secure Bootが有効になっていることを確認してください。
一般的な個人PCでは、MicrosoftからSecure Boot証明書の更新が段階的に配信されるため、Web上で紹介されているレジストリ値を自己判断で追加して更新を強制する必要はありません。
Secure Boot自体が有効か確認する方法
Secure Boot証明書を確認する前に、Secure Bootそのものが有効になっているか確認することもできます。
システム情報から確認する
Windows + Rキーを押す- 「ファイル名を指定して実行」に
msinfo32と入力する - Enterキーを押す
- 「システム情報」が開く
- 「セキュア ブートの状態」を確認する
「有効」と表示されていれば、Secure Bootは有効です。
Secure Boot証明書が更新されていない場合の対処順
Secure Boot証明書が新しい2023年版へ更新されていない場合でも、いきなりBIOS設定やレジストリを変更する必要はありません。
次の順番で確認します。
1.Windows Updateを最新にする
「設定」→「Windows Update」から利用可能な更新プログラムを適用します。
更新後はPCを再起動します。
2.Windowsセキュリティを確認する
「Windows セキュリティ」→「デバイス セキュリティ」からSecure Bootの状態を確認します。
表示される内容によって、追加作業が必要か判断します。
3.PowerShellで更新状態を確認する
Windowsセキュリティだけでは判断しにくい場合は、UEFICA2023Statusを確認します。
Updatedと表示されれば、基本的にそのまま使用して問題ありません。
4.必要な場合だけPCメーカーのBIOS・UEFI更新を確認する
Windows Updateを最新にしても証明書を更新できず、ファームウェアに関する警告が表示される場合は、PCメーカーのサポートページを確認します。
Dell、HP、Lenovo、NEC、富士通、Dynabookなど、PCメーカーごとにBIOS・UEFIの更新方法は異なります。
必ず自分のPCの正確な型番を確認し、その機種向けに公開されている更新のみを使用してください。
5.会社PCは管理者に確認する
会社や学校で管理されているPCでは、Secure Boot証明書を組織側で管理している場合があります。
Intune、グループポリシー、レジストリ、WinCSなどを利用し、管理者側からSecure Boot証明書を展開する方法もMicrosoftから提供されています。
そのため、会社PCでは利用者が自己判断でBIOSやSecure Boot設定を変更せず、情報システム部門や管理者へ確認してください。
Secure Boot証明書の期限が切れるとWindows 11は起動しなくなる?
Secure Boot証明書の有効期限が切れたからといって、Windows 11が突然起動しなくなるわけではありません。
Microsoftによると、新しい証明書へ更新されていないPCでも、基本的には次の機能を引き続き利用できます。
- Windowsの起動
- 一般的なアプリの利用
- ネットワーク接続
- Webブラウザー
- 通常のWindows Update
問題になるのは、その後に提供されるSecure BootやWindows Boot Managerなど、起動部分に関係する新しいセキュリティ更新を適用できなくなる可能性があることです。
つまり、
「証明書が期限切れになる=PCが起動しなくなる」
ではなく、
「将来の起動部分のセキュリティ更新を受けられなくなる可能性がある」
と理解した方が正確です。
Secure Bootを無効にすればよい?
Secure Boot証明書の問題を避ける目的で、Secure Bootを無効にすることはおすすめしません。
Secure Bootを無効にすると、Windowsが起動する前に実行される不正なソフトウェアなどに対する保護が低下します。
証明書が更新されない場合はSecure Bootを無効にするのではなく、次の項目を確認してください。
- Windows Update
- Windowsセキュリティに表示されている状態
- PowerShellの
UEFICA2023Status - 必要な場合のみPCメーカーのBIOS・UEFI更新
BIOS・UEFIを更新する前にBitLocker回復キーを確認する
Secure Boot証明書の対応でPCメーカーのBIOS・UEFI更新が必要になった場合は、BitLockerまたはデバイス暗号化を使用しているPCでは、事前にBitLocker回復キーを確認しておくことをおすすめします。
Secure Boot証明書の更新やファームウェア変更などをきっかけに、BitLocker回復画面が表示される場合があります。
BitLocker回復キーの確認方法は、以下の記事で詳しく解説しています。
- Windows11でBitLocker回復キーを確認する方法|Microsoftアカウント・会社PC・回復画面の確認先
- Windows11でBitLocker回復画面が出る原因と対処法|突然求められたときの確認手順
やってはいけないこと
Secure Boot証明書が更新されていない場合でも、次の操作を自己判断で行うのは避けてください。
- Secure Bootを無効にする
- TPMをクリアする
- BIOS・UEFIを初期化する
- Web上で見つけたレジストリ値をそのまま追加する
- 対象機種ではないBIOSを適用する
- 会社PCのSecure Boot設定を利用者が変更する
特にSecure Boot、TPM、BitLockerは、Windowsの起動やデータ保護に関係する機能です。
「更新されていないから、とにかく設定を変更する」のではなく、現在の状態を確認してから必要な対応だけを行うことが重要です。
関連するWindows 11の記事
Windows 11のセキュリティ設定やBitLockerについては、以下の記事も参考にしてください。
- Windows11でWindowsセキュリティはどこ?Defender・ウイルススキャン・保護履歴を確認する方法
- Windows11でBitLocker回復キーを確認する方法|Microsoftアカウント・会社PC・回復画面の確認先
- Windows11でBitLocker回復画面が出る原因と対処法|突然求められたときの確認手順
- Windows11でBitLocker回復キーがMicrosoftアカウントにない場合の確認方法
まとめ
Windows 11では、2011年から使われてきたSecure Boot証明書が2026年に順次有効期限を迎え、新しい2023年版証明書への移行が進められています。
2026年10月7日時点では一部の証明書はすでに期限切れとなっており、Windowsのブートローダー署名に使われる「Microsoft Windows Production PCA 2011」も2026年10月19日に有効期限を迎えます。
ただし、有効期限を迎えたからといって、すぐにWindows 11が起動できなくなるわけではありません。
個人向けWindows 11では、多くの場合Windows Updateを通して新しい証明書が段階的に適用されます。
まずは次の順番で確認してください。
- Secure Bootが有効か確認する
- WindowsセキュリティでSecure Boot証明書の状態を確認する
- 必要ならPowerShellで
UEFICA2023Statusを確認する Updatedならそのまま使用する- 未更新ならWindows Updateを最新にする
- ファームウェア更新が必要と表示された場合だけPCメーカーの情報を確認する
Secure Boot証明書が更新されない場合でも、Secure Bootを無効にしたり、レジストリを書き換えて無理に更新したりする必要はありません。
Windows UpdateとPCメーカーが提供する正式な更新方法で対応することが重要です。
