KB5101684をインストールすれば、自分のPCに新しいSecure Boot証明書がすぐ配信されるのでしょうか。
結論からいうと、KB5101684のインストール直後に、すべての端末へ新証明書が適用されるわけではありません。KB5101684で追加されたのは、Microsoftが安全に更新できると判断した端末グループを識別するための「高信頼の端末判定データ」です。これにより自動配信の対象範囲は広がりますが、証明書自体は今後数か月かけて段階的に配信されます。個別端末の配信予定日は公表されていません。(マイクロソフトサポート)
この記事では、KB5101684によるSecure Boot servicingの変更内容、自分のPCが対象になる条件、証明書が適用済みか確認する方法、まだ届いていない場合の対応を具体的に解説します。
KB5101684でSecure Bootの何が変わったのか
KB5101684は、2026年7月28日に公開されたWindows 11 バージョン24H2/25H2向けのプレビュー累積更新プログラムです。
| 項目 | 内容 |
|---|---|
| 更新プログラム | KB5101684 |
| 公開日 | 2026年7月28日 |
| 対象OS | Windows 11 バージョン24H2/25H2 |
| 適用後のビルド | 24H2:26100.8973、25H2:26200.8973 |
| 更新の種類 | セキュリティ以外のプレビュー累積更新 |
| Secure Bootの変更 | 高信頼の端末判定データを追加 |
| 主な効果 | 新しいSecure Boot証明書を自動受信できる端末範囲を拡大 |
| 配信方法 | Windows Updateを通じた段階配信 |
Microsoft Update Catalogには、24H2と25H2について、それぞれx64版とArm64版の合計4種類が登録されています。(Microsoft Update Catalog)
重要なのは、KB5101684が「すべてのPCへ証明書を一斉に書き込む更新」ではない点です。
KB5101684には、Microsoftが安全性を確認した端末グループを識別するデータが追加されています。そのデータと端末のメーカー、機種、マザーボード、ファームウェアなどの情報が一致すると、自動更新の対象になりやすくなります。
自分のPCにSecure Boot証明書はいつ来る?
個別の配信日は確認できません。
Microsoftは、KB5101684の公式情報で、新しいSecure Boot証明書の配信を今後数か月にわたって継続すると説明しています。しかし、「特定のメーカーの特定機種には何月何日に届く」といったスケジュールは示していません。(マイクロソフトサポート)
配信時期が端末ごとに異なるのは、次のような流れで更新されるためです。
- Microsoftが、メーカーや機種、ファームウェア構成が近い端末をグループ化する
- 同じグループで証明書更新が正常に完了した実績を収集する
- 十分な成功実績があり、問題が確認されていないグループを「High Confidence」と判定する
- 累積更新プログラムに、そのグループの判定データを追加する
- 対象端末でSecure Boot証明書の適用処理が開始される
- 再起動を経て、2023年証明書で署名されたWindows Boot Managerへ更新される
Microsoftは、メーカー、マザーボード、ファームウェアのメーカーやバージョンなどを基に端末を「バケット」と呼ばれるグループへ分類しています。同じPC製品名でも、BIOSバージョンなどが異なれば別のバケットになる可能性があります。(マイクロソフトサポート)
そのため、同じ型番のPCを2台所有していても、ファームウェアや更新状態によって適用時期がずれることがあります。
「48時間」は配信開始までの期間ではない
MicrosoftのIT管理者向け資料では、端末が更新対象として選択されてから、証明書の適用が完了するまでの目安として「48時間と1回以上の再起動」が示されています。(マイクロソフトサポート)
ただし、これはKB5101684をインストールしてから48時間以内に必ず届くという意味ではありません。
| 期間 | Microsoftが示しているか |
|---|---|
| KB5101684のインストールから配信対象に選ばれるまで | 示されていない |
| 配信対象になった後、適用が完了するまで | 約48時間と1回以上の再起動が目安 |
| 全端末への展開完了時期 | 今後数か月と説明 |
| 個別PCの配信予定日 | 公表されていない |
高信頼の端末判定データとは
「高信頼の端末判定データ」とは、その端末グループでSecure Boot証明書を安全に更新できる可能性が高いとMicrosoftが判断するためのデータです。
Microsoftの資料では、端末グループの状態が次のように分類されています。(マイクロソフトサポート)
| 判定 | 意味 | 基本的な対応 |
|---|---|---|
| High Confidence | 同種端末で正常に更新できることを確認済み | 自動配信の対象になり得る |
| Under Observation | 成功・失敗データを収集中 | 判定が進むまで待つ |
| No Data Observed | Microsoft側に十分なデータがない | 組織側で検証と展開計画が必要 |
| Temporarily Paused | 既知の互換性問題がある | BIOS更新やMicrosoftの対応を待つ |
| Not Supported | ハードウェアやプラットフォーム上の制限がある | 例外管理や端末更新を検討 |
KB5101684は、このうちHigh Confidenceと判断できる端末の判定データを増やした更新です。
「KB5101684を入れるとPCの信頼性がその場で検査される」という仕組みではありません。Microsoftが蓄積した同種端末の更新実績と、PC側のハードウェア・ファームウェア情報を照合して対象が決まります。
Secure Boot証明書の更新が必要な理由
Windows PCで広く使用されてきたSecure Bootの2011年証明書は、2026年6月から順次有効期限を迎えます。Microsoftは、将来のWindows Boot ManagerやSecure Boot関連の保護を継続できるよう、2023年版の新しい証明書へ移行しています。(マイクロソフトサポート)
古い証明書の有効期限が切れた瞬間に、Windowsが起動しなくなるわけではありません。通常のWindows Updateも引き続きインストールできます。
ただし、新しい証明書へ移行していない端末では、次のような起動前領域に関する将来の保護を受けられなくなる可能性があります。
- Windows Boot Managerの新しいセキュリティ更新
- Secure Bootデータベースの更新
- 失効リストの更新
- 新たに発見されたブートレベル脆弱性への緩和策
そのため、「今すぐ起動できなくなる問題」ではなく、将来もSecure Bootの保護を維持するための更新と考えるのが適切です。
KB5101684の自動配信対象になる主な条件
一般的な個人PCや、組織によって更新管理されていない業務用PCでは、主に次の条件を確認します。
| 確認項目 | 必要な状態 |
|---|---|
| Windowsのバージョン | サポート中のWindowsを使用している |
| KB5101684の対象 | Windows 11 24H2または25H2 |
| Secure Boot | 有効 |
| Windows Update | 一時停止していない |
| ファームウェア | 証明書更新に対応できる状態 |
| 端末判定 | 対応する高信頼バケットに含まれている |
| 再起動 | 必要な再起動が行われている |
Microsoftから直接Windows Updateを受け取る、サポート中の一般的なWindows PCでは、多くの場合、利用者が証明書を手動登録する必要はありません。Secure Bootが有効で、Windows Updateが停止されていないことを確認したうえで、段階配信を待つのが基本です。(マイクロソフトサポート)
「非管理対象の業務PC」とは
KB5101684の説明には、対応PCに加えて「non-managed business devices」への配信を継続すると記載されています。(マイクロソフトサポート)
これは、たとえば次のようなPCを指します。
- 小規模事業者が市販PCをそのまま使用している
- Windows Update for BusinessやWSUSで更新を制御していない
- IT部門による証明書展開ポリシーが設定されていない
- Windows Updateから直接更新を受け取っている
一方、Intune、Configuration Manager、WSUS、グループポリシーなどで更新を管理している端末は、IT管理者向けのSecure Boot証明書展開手順に従って状態を確認する必要があります。
自分のPCが対象か確認する手順
Windows 11のバージョンとビルドを確認する
WindowsキーとRキーを押し、次のコマンドを入力します。
winver
表示された画面で、バージョンが24H2または25H2になっているか確認してください。
KB5101684の適用後は、次のOSビルドになります。
| Windows 11 | KB5101684適用後のビルド |
|---|---|
| バージョン24H2 | 26100.8973 |
| バージョン25H2 | 26200.8973 |
更新履歴は、次の場所でも確認できます。
設定
→ Windows Update
→ 更新の履歴
→ 品質更新プログラム
「2026-07 Cumulative Update Preview」または「KB5101684」が表示されていれば、更新プログラム自体はインストール済みです。
ただし、KB5101684がインストール済みでも、Secure Boot証明書の更新が完了しているとは限りません。
Secure Bootが有効か確認する
WindowsキーとRキーを押して、次のコマンドを実行します。
msinfo32
「システム情報」が開いたら、次の項目を確認します。
セキュア ブートの状態
「有効」と表示されていれば、Secure Bootが有効です。
管理者権限のPowerShellでは、次のコマンドでも確認できます。
Confirm-SecureBootUEFI
結果の意味は次のとおりです。
| 結果 | 意味 |
|---|---|
True | Secure Bootが有効 |
False | Secure Bootが無効 |
| エラー | レガシーBIOS、UEFI非対応、権限不足などの可能性 |
Microsoftは、Secure Bootが無効な場合、新しい証明書の自動展開手順は適用対象外になると説明しています。(マイクロソフトサポート)
Secure Bootが無効でも、確認せずにBIOS設定を変更するのは避けてください。BitLockerを利用している場合は、設定変更後に回復キーを求められる可能性があります。PCメーカーの案内を確認し、BitLocker回復キーを確保してから作業します。
新しいSecure Boot証明書が適用済みか確認する方法
KB5101684のインストール有無ではなく、UEFICA2023Statusを確認すると、2023年Secure Boot証明書の展開状態を判断できます。
管理者としてPowerShellを開き、次のコマンドを実行します。
$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing'
Get-ItemProperty -Path $path -ErrorAction SilentlyContinue |
Select-Object UEFICA2023Status, UEFICA2023Error, UEFICA2023ErrorEvent
Microsoftが定義している主な状態は次のとおりです。(マイクロソフトサポート)
| UEFICA2023Status | 状態 | 対応 |
|---|---|---|
NotStarted | 更新処理が始まっていない | Windows UpdateとSecure Bootの状態を確認して待つ |
InProgress | 証明書更新処理の途中 | 再起動を行い、しばらく待って再確認 |
Updated | 証明書と新しいBoot Managerの展開が完了 | 対応不要 |
| 値が表示されない | レジストリ値が未作成、未開始、権限不足など | これだけで失敗とは判断しない |
UEFICA2023Errorが存在し、値が0以外の場合は、更新処理中にエラーが発生しています。UEFICA2023ErrorEventにイベントIDが記録されている場合は、イベントビューアーで詳細を確認します。
イベントログで適用結果を確認する
より確実に確認したい場合は、システムイベントログのTPM-WMIイベントを調べます。
管理者権限のPowerShellで、次のコマンドを実行してください。
Get-WinEvent -FilterHashtable @{
LogName = 'System'
ProviderName = 'TPM-WMI'
Id = 1795, 1801, 1802, 1804, 1808
} -ErrorAction SilentlyContinue |
Sort-Object TimeCreated -Descending |
Select-Object -First 20 TimeCreated, Id, LevelDisplayName, Message
主なイベントの意味は次のとおりです。(マイクロソフトサポート)
| イベントID | 意味 | 判断 |
|---|---|---|
| 1808 | 必要な新証明書と新しいBoot Managerが適用済み | 完了 |
| 1801 | 新証明書やBoot Managerがまだファームウェアへ完全適用されていない | 未完了 |
| 1795 | ファームウェアがSecure Boot変数の更新時にエラーを返した | BIOS更新を確認 |
| 1802 | 既知のハードウェア・ファームウェア問題により意図的に停止された | 無理に適用しない |
| 1804 | 必要な証明書やBoot Managerが不足し、最新のSecure Boot保護を受けられない | 管理者による対応が必要 |
特にイベントID 1808は、必要な証明書がファームウェアに入り、Windows UEFI CA 2023で署名されたBoot Managerへ更新されたことを示します。
一方、1801があるだけで故障や恒久的な失敗とは判断できません。更新対象に選ばれた直後や、再起動待ちの段階でも記録される可能性があります。
状態別に取るべき対応
| 現在の状態 | 取るべき対応 |
|---|---|
| KB5101684が未インストール | 必要ならオプション更新からインストールする。急がなければ次のセキュリティ更新を待つ |
KB5101684はインストール済みだがNotStarted | Secure BootとWindows Updateを確認し、段階配信を待つ |
InProgress | 通常の再起動を行い、48時間程度を目安に再確認する |
Updatedまたはイベント1808 | 更新完了。追加操作は不要 |
UEFICA2023Errorが0以外 | TPM-WMIイベントを確認する |
| イベント1795 | PCメーカーのBIOS/UEFI更新を確認する |
| イベント1802 | 既知の問題による停止の可能性があるため、強制適用しない |
| イベント1804 | メーカーまたは組織のIT管理者へ相談する |
| Secure Bootが無効 | メーカーの対応状況とBitLocker回復キーを確認してから有効化を検討する |
KB5101684は今すぐ手動インストールすべきか
KB5101684はセキュリティ以外のプレビュー更新です。Windows Updateでは、通常、次の場所から任意でインストールします。
設定
→ Windows Update
→ 詳細オプション
→ オプションの更新プログラム
Windows Update for Businessでは、このプレビュー更新そのものは配信対象に含まれず、変更内容は次のセキュリティ更新へ含まれるとMicrosoftが案内しています。Microsoft Update Catalogからは、24H2/25H2とx64/Arm64を組み合わせた適切なパッケージを選択できます。(マイクロソフトサポート)
判断基準は次のとおりです。
| 利用状況 | 推奨判断 |
|---|---|
| 一般的な個人PC | Secure Boot証明書だけを目的に、カタログから急いで手動導入する必要性は低い |
| KB5101684に含まれる別の修正が必要 | Windows Updateのオプション更新から導入を検討 |
| Windows Update for Businessを利用 | 次回のセキュリティ更新への収録を待つ |
| オフライン端末や検証環境 | 正しいOSバージョン、アーキテクチャ、前提パッケージを確認して導入 |
| 組織管理端末 | 検証用端末で確認してから段階展開 |
KB5101684をMicrosoft Update Catalogから手動インストールしても、そのPCが直ちに高信頼バケットへ分類されるとは限りません。したがって、手動インストールは「証明書の配信待ちを確実に短縮する方法」ではありません。
IT管理者が確認すべきポイント
組織でWindows端末を管理している場合は、KB5101684の適用有無だけで完了判定をしないことが重要です。
ハードウェアとファームウェア単位で端末を分類する
少なくとも次の情報を収集します。
- PCメーカー
- システムモデル
- BIOS/UEFIバージョン
- ファームウェア公開日
- マザーボード製品名
- Windowsのバージョンとアーキテクチャ
- Secure Bootの有効・無効
UEFICA2023Status- TPM-WMIイベント
Microsoftは、メーカー、モデル、ファームウェアなどが異なる代表的な端末グループごとに、4台以上を検証対象とすることを推奨しています。(マイクロソフトサポート)
一斉展開ではなく段階展開する
推奨される進め方は次のとおりです。
- 代表的な機種を抽出する
- BIOS/UEFIを最新状態にする
- 少数の検証端末で更新する
UEFICA2023Statusとイベント1808を確認する- BitLocker回復や起動障害がないことを確認する
- 同一構成の端末へ対象を広げる
- 古い端末や特殊構成を最後に個別対応する
Microsoftも、Secure Boot証明書は全端末へ一斉配信せず、小規模なグループから検証して段階的に対象を広げるよう推奨しています。(マイクロソフトサポート)
High ConfidenceとCFRを混同しない
Microsoftが提供する自動展開支援には、主に2種類あります。
| 自動展開支援 | 特徴 |
|---|---|
| High Confidenceによる累積更新 | 成功実績のある端末グループを累積更新の判定データで対象化する |
| Controlled Feature Rollout | 組織側で参加を設定し、必要な診断データをMicrosoftへ送信して展開を支援する |
High Confidenceによる自動展開は既定で有効ですが、組織はHighConfidenceOptOut設定によって除外できます。一方、Controlled Feature Rolloutは既定で無効であり、組織側のオプトインと必要な診断データの送信が必要です。(マイクロソフトサポート)
いずれも、組織内の全端末が必ず更新されることを保証する仕組みではありません。IT管理者は、レジストリ状態やイベントログを使って完了状況を確認する必要があります。
Secure Boot更新で避けるべき対応
KB5101684のインストールだけで完了と判断する
KB5101684の適用と、証明書のファームウェアへの適用は別の処理です。完了判定にはUEFICA2023Statusまたはイベント1808を使用します。
配信を早めるためにレジストリをむやみに変更する
MicrosoftはIT管理者向けに、Secure Boot証明書の展開を開始するレジストリ設定を公開しています。しかし、ファームウェアへの書き込みを伴うため、個人PCで配信を早める目的だけで実行するのは推奨できません。
BIOS/UEFIの互換性問題がある端末に強制適用すると、起動問題やBitLocker回復画面につながる可能性があります。
Secure Bootを確認せずに有効化する
レガシーBIOSモードでインストールされたWindowsや、独自のブートローダーを使用しているPCでは、Secure Bootを有効にすると起動できなくなることがあります。
有効化する前に、少なくとも次の点を確認してください。
- BIOSモードがUEFIである
- PCメーカーがSecure Bootをサポートしている
- BitLocker回復キーを確認できる
- BIOS/UEFIが最新である
- 独自のOSやブートローダーを使用していない
よくある疑問
KB5101684を入れれば新証明書が必ず入りますか?
必ず入るとは限りません。
KB5101684は高信頼の端末判定データを増やし、自動配信対象を広げる更新です。証明書の実際の適用は、端末のバケット判定、ファームウェア互換性、Secure Bootの状態、再起動などに左右されます。
同じ型番のPCなのに配信時期が違うのはなぜですか?
BIOSバージョン、マザーボード、ファームウェア、更新履歴などが異なる可能性があります。端末グループは製品名だけで分類されるわけではありません。
イベント1808がなければ失敗ですか?
失敗とは限りません。
まだ配信対象に選ばれていない、更新処理中、再起動待ち、ログがまだ生成されていないといった可能性があります。UEFICA2023Status、エラー値、イベント1801や1795などを併せて確認します。
古い証明書の期限が切れたらWindowsは起動しなくなりますか?
直ちに起動不能になるわけではありません。
通常のWindows利用や一般的な更新は継続できますが、新しいWindows Boot ManagerやSecure Boot関連の将来の保護を受けられなくなる可能性があります。(マイクロソフトサポート)
BIOS更新は必要ですか?
すべてのPCで必要とは限りません。ただし、ファームウェアが新証明書の書き込みを正常に処理できない場合、メーカー提供のBIOS/UEFI更新が必要になることがあります。(マイクロソフトサポート)
まず確認すべきこと
KB5101684によって、新しいSecure Boot証明書を自動受信できるWindows 11端末の範囲は広がりました。ただし、個別PCの配信日は公表されておらず、KB5101684のインストールだけで証明書更新が完了するわけではありません。
まず、次の順番で確認してください。
- Windows 11が24H2または25H2であることを確認する
- Windows Updateが一時停止されていないことを確認する
msinfo32でSecure Bootが有効か確認するUEFICA2023Statusを確認するUpdatedまたはイベント1808なら完了と判断するInProgressなら再起動して時間を置く- 1795、1802、1804がある場合は、無理に適用せずBIOS更新やメーカー情報を確認する
2026年8月1日時点で、MicrosoftはKB5101684自体について既知の問題を認識していないとしています。一方、Secure Boot証明書の展開はファームウェアと関係するため、特に組織管理端末では、状態を監視しながら段階的に進めることが重要です。(マイクロソフトサポート)

コメント