KB5101684でSecure Boot新証明書の自動配信対象が拡大|配信時期と確認方法

KB5101684をインストールすれば、自分のPCに新しいSecure Boot証明書がすぐ配信されるのでしょうか。

結論からいうと、KB5101684のインストール直後に、すべての端末へ新証明書が適用されるわけではありません。KB5101684で追加されたのは、Microsoftが安全に更新できると判断した端末グループを識別するための「高信頼の端末判定データ」です。これにより自動配信の対象範囲は広がりますが、証明書自体は今後数か月かけて段階的に配信されます。個別端末の配信予定日は公表されていません。(マイクロソフトサポート)

この記事では、KB5101684によるSecure Boot servicingの変更内容、自分のPCが対象になる条件、証明書が適用済みか確認する方法、まだ届いていない場合の対応を具体的に解説します。

目次

KB5101684でSecure Bootの何が変わったのか

KB5101684は、2026年7月28日に公開されたWindows 11 バージョン24H2/25H2向けのプレビュー累積更新プログラムです。

項目内容
更新プログラムKB5101684
公開日2026年7月28日
対象OSWindows 11 バージョン24H2/25H2
適用後のビルド24H2:26100.8973、25H2:26200.8973
更新の種類セキュリティ以外のプレビュー累積更新
Secure Bootの変更高信頼の端末判定データを追加
主な効果新しいSecure Boot証明書を自動受信できる端末範囲を拡大
配信方法Windows Updateを通じた段階配信

Microsoft Update Catalogには、24H2と25H2について、それぞれx64版とArm64版の合計4種類が登録されています。(Microsoft Update Catalog)

重要なのは、KB5101684が「すべてのPCへ証明書を一斉に書き込む更新」ではない点です。

KB5101684には、Microsoftが安全性を確認した端末グループを識別するデータが追加されています。そのデータと端末のメーカー、機種、マザーボード、ファームウェアなどの情報が一致すると、自動更新の対象になりやすくなります。

自分のPCにSecure Boot証明書はいつ来る?

個別の配信日は確認できません。

Microsoftは、KB5101684の公式情報で、新しいSecure Boot証明書の配信を今後数か月にわたって継続すると説明しています。しかし、「特定のメーカーの特定機種には何月何日に届く」といったスケジュールは示していません。(マイクロソフトサポート)

配信時期が端末ごとに異なるのは、次のような流れで更新されるためです。

  1. Microsoftが、メーカーや機種、ファームウェア構成が近い端末をグループ化する
  2. 同じグループで証明書更新が正常に完了した実績を収集する
  3. 十分な成功実績があり、問題が確認されていないグループを「High Confidence」と判定する
  4. 累積更新プログラムに、そのグループの判定データを追加する
  5. 対象端末でSecure Boot証明書の適用処理が開始される
  6. 再起動を経て、2023年証明書で署名されたWindows Boot Managerへ更新される

Microsoftは、メーカー、マザーボード、ファームウェアのメーカーやバージョンなどを基に端末を「バケット」と呼ばれるグループへ分類しています。同じPC製品名でも、BIOSバージョンなどが異なれば別のバケットになる可能性があります。(マイクロソフトサポート)

そのため、同じ型番のPCを2台所有していても、ファームウェアや更新状態によって適用時期がずれることがあります。

「48時間」は配信開始までの期間ではない

MicrosoftのIT管理者向け資料では、端末が更新対象として選択されてから、証明書の適用が完了するまでの目安として「48時間と1回以上の再起動」が示されています。(マイクロソフトサポート)

ただし、これはKB5101684をインストールしてから48時間以内に必ず届くという意味ではありません。

期間Microsoftが示しているか
KB5101684のインストールから配信対象に選ばれるまで示されていない
配信対象になった後、適用が完了するまで約48時間と1回以上の再起動が目安
全端末への展開完了時期今後数か月と説明
個別PCの配信予定日公表されていない

高信頼の端末判定データとは

「高信頼の端末判定データ」とは、その端末グループでSecure Boot証明書を安全に更新できる可能性が高いとMicrosoftが判断するためのデータです。

Microsoftの資料では、端末グループの状態が次のように分類されています。(マイクロソフトサポート)

判定意味基本的な対応
High Confidence同種端末で正常に更新できることを確認済み自動配信の対象になり得る
Under Observation成功・失敗データを収集中判定が進むまで待つ
No Data ObservedMicrosoft側に十分なデータがない組織側で検証と展開計画が必要
Temporarily Paused既知の互換性問題があるBIOS更新やMicrosoftの対応を待つ
Not Supportedハードウェアやプラットフォーム上の制限がある例外管理や端末更新を検討

KB5101684は、このうちHigh Confidenceと判断できる端末の判定データを増やした更新です。

「KB5101684を入れるとPCの信頼性がその場で検査される」という仕組みではありません。Microsoftが蓄積した同種端末の更新実績と、PC側のハードウェア・ファームウェア情報を照合して対象が決まります。

Secure Boot証明書の更新が必要な理由

Windows PCで広く使用されてきたSecure Bootの2011年証明書は、2026年6月から順次有効期限を迎えます。Microsoftは、将来のWindows Boot ManagerやSecure Boot関連の保護を継続できるよう、2023年版の新しい証明書へ移行しています。(マイクロソフトサポート)

古い証明書の有効期限が切れた瞬間に、Windowsが起動しなくなるわけではありません。通常のWindows Updateも引き続きインストールできます。

ただし、新しい証明書へ移行していない端末では、次のような起動前領域に関する将来の保護を受けられなくなる可能性があります。

  • Windows Boot Managerの新しいセキュリティ更新
  • Secure Bootデータベースの更新
  • 失効リストの更新
  • 新たに発見されたブートレベル脆弱性への緩和策

そのため、「今すぐ起動できなくなる問題」ではなく、将来もSecure Bootの保護を維持するための更新と考えるのが適切です。

KB5101684の自動配信対象になる主な条件

一般的な個人PCや、組織によって更新管理されていない業務用PCでは、主に次の条件を確認します。

確認項目必要な状態
Windowsのバージョンサポート中のWindowsを使用している
KB5101684の対象Windows 11 24H2または25H2
Secure Boot有効
Windows Update一時停止していない
ファームウェア証明書更新に対応できる状態
端末判定対応する高信頼バケットに含まれている
再起動必要な再起動が行われている

Microsoftから直接Windows Updateを受け取る、サポート中の一般的なWindows PCでは、多くの場合、利用者が証明書を手動登録する必要はありません。Secure Bootが有効で、Windows Updateが停止されていないことを確認したうえで、段階配信を待つのが基本です。(マイクロソフトサポート)

「非管理対象の業務PC」とは

KB5101684の説明には、対応PCに加えて「non-managed business devices」への配信を継続すると記載されています。(マイクロソフトサポート)

これは、たとえば次のようなPCを指します。

  • 小規模事業者が市販PCをそのまま使用している
  • Windows Update for BusinessやWSUSで更新を制御していない
  • IT部門による証明書展開ポリシーが設定されていない
  • Windows Updateから直接更新を受け取っている

一方、Intune、Configuration Manager、WSUS、グループポリシーなどで更新を管理している端末は、IT管理者向けのSecure Boot証明書展開手順に従って状態を確認する必要があります。

自分のPCが対象か確認する手順

Windows 11のバージョンとビルドを確認する

WindowsキーとRキーを押し、次のコマンドを入力します。

winver

表示された画面で、バージョンが24H2または25H2になっているか確認してください。

KB5101684の適用後は、次のOSビルドになります。

Windows 11KB5101684適用後のビルド
バージョン24H226100.8973
バージョン25H226200.8973

更新履歴は、次の場所でも確認できます。

設定
→ Windows Update
→ 更新の履歴
→ 品質更新プログラム

「2026-07 Cumulative Update Preview」または「KB5101684」が表示されていれば、更新プログラム自体はインストール済みです。

ただし、KB5101684がインストール済みでも、Secure Boot証明書の更新が完了しているとは限りません。

Secure Bootが有効か確認する

WindowsキーとRキーを押して、次のコマンドを実行します。

msinfo32

「システム情報」が開いたら、次の項目を確認します。

セキュア ブートの状態

「有効」と表示されていれば、Secure Bootが有効です。

管理者権限のPowerShellでは、次のコマンドでも確認できます。

Confirm-SecureBootUEFI

結果の意味は次のとおりです。

結果意味
TrueSecure Bootが有効
FalseSecure Bootが無効
エラーレガシーBIOS、UEFI非対応、権限不足などの可能性

Microsoftは、Secure Bootが無効な場合、新しい証明書の自動展開手順は適用対象外になると説明しています。(マイクロソフトサポート)

Secure Bootが無効でも、確認せずにBIOS設定を変更するのは避けてください。BitLockerを利用している場合は、設定変更後に回復キーを求められる可能性があります。PCメーカーの案内を確認し、BitLocker回復キーを確保してから作業します。

新しいSecure Boot証明書が適用済みか確認する方法

KB5101684のインストール有無ではなく、UEFICA2023Statusを確認すると、2023年Secure Boot証明書の展開状態を判断できます。

管理者としてPowerShellを開き、次のコマンドを実行します。

$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing'

Get-ItemProperty -Path $path -ErrorAction SilentlyContinue |
    Select-Object UEFICA2023Status, UEFICA2023Error, UEFICA2023ErrorEvent

Microsoftが定義している主な状態は次のとおりです。(マイクロソフトサポート)

UEFICA2023Status状態対応
NotStarted更新処理が始まっていないWindows UpdateとSecure Bootの状態を確認して待つ
InProgress証明書更新処理の途中再起動を行い、しばらく待って再確認
Updated証明書と新しいBoot Managerの展開が完了対応不要
値が表示されないレジストリ値が未作成、未開始、権限不足などこれだけで失敗とは判断しない

UEFICA2023Errorが存在し、値が0以外の場合は、更新処理中にエラーが発生しています。UEFICA2023ErrorEventにイベントIDが記録されている場合は、イベントビューアーで詳細を確認します。

イベントログで適用結果を確認する

より確実に確認したい場合は、システムイベントログのTPM-WMIイベントを調べます。

管理者権限のPowerShellで、次のコマンドを実行してください。

Get-WinEvent -FilterHashtable @{
    LogName      = 'System'
    ProviderName = 'TPM-WMI'
    Id           = 1795, 1801, 1802, 1804, 1808
} -ErrorAction SilentlyContinue |
Sort-Object TimeCreated -Descending |
Select-Object -First 20 TimeCreated, Id, LevelDisplayName, Message

主なイベントの意味は次のとおりです。(マイクロソフトサポート)

イベントID意味判断
1808必要な新証明書と新しいBoot Managerが適用済み完了
1801新証明書やBoot Managerがまだファームウェアへ完全適用されていない未完了
1795ファームウェアがSecure Boot変数の更新時にエラーを返したBIOS更新を確認
1802既知のハードウェア・ファームウェア問題により意図的に停止された無理に適用しない
1804必要な証明書やBoot Managerが不足し、最新のSecure Boot保護を受けられない管理者による対応が必要

特にイベントID 1808は、必要な証明書がファームウェアに入り、Windows UEFI CA 2023で署名されたBoot Managerへ更新されたことを示します。

一方、1801があるだけで故障や恒久的な失敗とは判断できません。更新対象に選ばれた直後や、再起動待ちの段階でも記録される可能性があります。

状態別に取るべき対応

現在の状態取るべき対応
KB5101684が未インストール必要ならオプション更新からインストールする。急がなければ次のセキュリティ更新を待つ
KB5101684はインストール済みだがNotStartedSecure BootとWindows Updateを確認し、段階配信を待つ
InProgress通常の再起動を行い、48時間程度を目安に再確認する
Updatedまたはイベント1808更新完了。追加操作は不要
UEFICA2023Errorが0以外TPM-WMIイベントを確認する
イベント1795PCメーカーのBIOS/UEFI更新を確認する
イベント1802既知の問題による停止の可能性があるため、強制適用しない
イベント1804メーカーまたは組織のIT管理者へ相談する
Secure Bootが無効メーカーの対応状況とBitLocker回復キーを確認してから有効化を検討する

KB5101684は今すぐ手動インストールすべきか

KB5101684はセキュリティ以外のプレビュー更新です。Windows Updateでは、通常、次の場所から任意でインストールします。

設定
→ Windows Update
→ 詳細オプション
→ オプションの更新プログラム

Windows Update for Businessでは、このプレビュー更新そのものは配信対象に含まれず、変更内容は次のセキュリティ更新へ含まれるとMicrosoftが案内しています。Microsoft Update Catalogからは、24H2/25H2とx64/Arm64を組み合わせた適切なパッケージを選択できます。(マイクロソフトサポート)

判断基準は次のとおりです。

利用状況推奨判断
一般的な個人PCSecure Boot証明書だけを目的に、カタログから急いで手動導入する必要性は低い
KB5101684に含まれる別の修正が必要Windows Updateのオプション更新から導入を検討
Windows Update for Businessを利用次回のセキュリティ更新への収録を待つ
オフライン端末や検証環境正しいOSバージョン、アーキテクチャ、前提パッケージを確認して導入
組織管理端末検証用端末で確認してから段階展開

KB5101684をMicrosoft Update Catalogから手動インストールしても、そのPCが直ちに高信頼バケットへ分類されるとは限りません。したがって、手動インストールは「証明書の配信待ちを確実に短縮する方法」ではありません。

IT管理者が確認すべきポイント

組織でWindows端末を管理している場合は、KB5101684の適用有無だけで完了判定をしないことが重要です。

ハードウェアとファームウェア単位で端末を分類する

少なくとも次の情報を収集します。

  • PCメーカー
  • システムモデル
  • BIOS/UEFIバージョン
  • ファームウェア公開日
  • マザーボード製品名
  • Windowsのバージョンとアーキテクチャ
  • Secure Bootの有効・無効
  • UEFICA2023Status
  • TPM-WMIイベント

Microsoftは、メーカー、モデル、ファームウェアなどが異なる代表的な端末グループごとに、4台以上を検証対象とすることを推奨しています。(マイクロソフトサポート)

一斉展開ではなく段階展開する

推奨される進め方は次のとおりです。

  1. 代表的な機種を抽出する
  2. BIOS/UEFIを最新状態にする
  3. 少数の検証端末で更新する
  4. UEFICA2023Statusとイベント1808を確認する
  5. BitLocker回復や起動障害がないことを確認する
  6. 同一構成の端末へ対象を広げる
  7. 古い端末や特殊構成を最後に個別対応する

Microsoftも、Secure Boot証明書は全端末へ一斉配信せず、小規模なグループから検証して段階的に対象を広げるよう推奨しています。(マイクロソフトサポート)

High ConfidenceとCFRを混同しない

Microsoftが提供する自動展開支援には、主に2種類あります。

自動展開支援特徴
High Confidenceによる累積更新成功実績のある端末グループを累積更新の判定データで対象化する
Controlled Feature Rollout組織側で参加を設定し、必要な診断データをMicrosoftへ送信して展開を支援する

High Confidenceによる自動展開は既定で有効ですが、組織はHighConfidenceOptOut設定によって除外できます。一方、Controlled Feature Rolloutは既定で無効であり、組織側のオプトインと必要な診断データの送信が必要です。(マイクロソフトサポート)

いずれも、組織内の全端末が必ず更新されることを保証する仕組みではありません。IT管理者は、レジストリ状態やイベントログを使って完了状況を確認する必要があります。

Secure Boot更新で避けるべき対応

KB5101684のインストールだけで完了と判断する

KB5101684の適用と、証明書のファームウェアへの適用は別の処理です。完了判定にはUEFICA2023Statusまたはイベント1808を使用します。

配信を早めるためにレジストリをむやみに変更する

MicrosoftはIT管理者向けに、Secure Boot証明書の展開を開始するレジストリ設定を公開しています。しかし、ファームウェアへの書き込みを伴うため、個人PCで配信を早める目的だけで実行するのは推奨できません。

BIOS/UEFIの互換性問題がある端末に強制適用すると、起動問題やBitLocker回復画面につながる可能性があります。

Secure Bootを確認せずに有効化する

レガシーBIOSモードでインストールされたWindowsや、独自のブートローダーを使用しているPCでは、Secure Bootを有効にすると起動できなくなることがあります。

有効化する前に、少なくとも次の点を確認してください。

  • BIOSモードがUEFIである
  • PCメーカーがSecure Bootをサポートしている
  • BitLocker回復キーを確認できる
  • BIOS/UEFIが最新である
  • 独自のOSやブートローダーを使用していない

よくある疑問

KB5101684を入れれば新証明書が必ず入りますか?

必ず入るとは限りません。

KB5101684は高信頼の端末判定データを増やし、自動配信対象を広げる更新です。証明書の実際の適用は、端末のバケット判定、ファームウェア互換性、Secure Bootの状態、再起動などに左右されます。

同じ型番のPCなのに配信時期が違うのはなぜですか?

BIOSバージョン、マザーボード、ファームウェア、更新履歴などが異なる可能性があります。端末グループは製品名だけで分類されるわけではありません。

イベント1808がなければ失敗ですか?

失敗とは限りません。

まだ配信対象に選ばれていない、更新処理中、再起動待ち、ログがまだ生成されていないといった可能性があります。UEFICA2023Status、エラー値、イベント1801や1795などを併せて確認します。

古い証明書の期限が切れたらWindowsは起動しなくなりますか?

直ちに起動不能になるわけではありません。

通常のWindows利用や一般的な更新は継続できますが、新しいWindows Boot ManagerやSecure Boot関連の将来の保護を受けられなくなる可能性があります。(マイクロソフトサポート)

BIOS更新は必要ですか?

すべてのPCで必要とは限りません。ただし、ファームウェアが新証明書の書き込みを正常に処理できない場合、メーカー提供のBIOS/UEFI更新が必要になることがあります。(マイクロソフトサポート)

まず確認すべきこと

KB5101684によって、新しいSecure Boot証明書を自動受信できるWindows 11端末の範囲は広がりました。ただし、個別PCの配信日は公表されておらず、KB5101684のインストールだけで証明書更新が完了するわけではありません。

まず、次の順番で確認してください。

  1. Windows 11が24H2または25H2であることを確認する
  2. Windows Updateが一時停止されていないことを確認する
  3. msinfo32でSecure Bootが有効か確認する
  4. UEFICA2023Statusを確認する
  5. Updatedまたはイベント1808なら完了と判断する
  6. InProgressなら再起動して時間を置く
  7. 1795、1802、1804がある場合は、無理に適用せずBIOS更新やメーカー情報を確認する

2026年8月1日時点で、MicrosoftはKB5101684自体について既知の問題を認識していないとしています。一方、Secure Boot証明書の展開はファームウェアと関係するため、特に組織管理端末では、状態を監視しながら段階的に進めることが重要です。(マイクロソフトサポート)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次