KB5121003でSecure Boot証明書の自動配布対象が拡大|Windows 11の確認手順

Windows 11 24H2/25H2向けのセキュリティ更新プログラム「KB5121003」では、新しいSecure Boot証明書を自動適用できる端末の範囲が拡大しました。

ただし、KB5121003をインストールすれば、すべてのPCで証明書が直ちに更新されるわけではありません。今回追加されたのは、Microsoftが安全に更新できると判断したハードウェアとファームウェア構成を識別する「高信頼度の端末ターゲティングデータ」です。適格と判定された端末から、Windows Updateを通じて段階的に新しい証明書が適用されます。(マイクロソフトサポート)

個人利用のPCでは、KB5121003を適用して通常どおり再起動し、Windows セキュリティで証明書の状態を確認します。企業や学校などの管理環境では、自動展開を利用するのか、組織側で段階的に展開するのかを決め、Secure Bootの展開ポリシーを検証する必要があります。

目次

KB5121003でSecure Boot証明書の配布対象が拡大

KB5121003は、2026年8月11日に公開されたWindows 11向けの月例セキュリティ更新です。対象バージョンと更新後のOSビルドは次のとおりです。(マイクロソフトサポート)

項目内容
更新プログラムKB5121003
公開日2026年8月11日
Windows 11 25H2OSビルド 26200.9168
Windows 11 24H2OSビルド 26100.9168
主な変更新しいSecure Boot証明書を自動適用できる端末の対象拡大
配信方法Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUS
適用範囲Windows 11 24H2/25H2の全エディション

Microsoftの説明では、KB5121003に「追加の高信頼度デバイスターゲティングデータ」が含まれたことで、新しいSecure Boot証明書を自動受信できる適格端末の範囲が広がりました。

変更点は証明書本体ではなく自動適用の判断材料

新しい2023年版Secure Boot証明書自体は、2025年5月13日以降の累積更新プログラムにすでに含まれています。しかし、累積更新プログラムをインストールしただけでは、すべての端末のUEFIファームウェアに証明書が自動適用されるわけではありません。(マイクロソフトサポート)

KB5121003の重要な変更点は、Microsoftが自動更新を許可できる端末構成を増やしたことです。

自動適用の判断は、おおむね次の流れで行われます。

  1. メーカー、機種、マザーボード、ファームウェアのメーカーやバージョンなどが近い端末をグループ化する
  2. 同じ構成の端末で証明書更新が正常に完了した実績を収集する
  3. 問題なく更新できると判断したグループを「高信頼度」とする
  4. 高信頼度グループの情報を月例累積更新に追加する
  5. 該当端末でSecure Boot証明書の自動適用を開始する

Microsoftはこのグループを「バケット」と呼んでいます。高信頼度バケットに含まれた端末では、累積更新の適用後にWindowsがUEFIのSecure Boot変数へ新しい証明書を段階的に登録します。(マイクロソフトサポート)

KB5121003のインストール直後に更新されるとは限らない

Secure Boot証明書の適用処理は、一度に完了するとは限りません。対象端末では専用のスケジュールタスクが通常12時間ごとに実行され、証明書、KEK、Boot Managerの順に処理が進みます。

Boot Managerの切り替えには再起動が必要です。Microsoftは、対象になってから処理が完了するまでの目安として、約48時間と1回以上の再起動を案内しています。(マイクロソフトサポート)

そのため、更新履歴にKB5121003が表示されていても、証明書の状態がすぐに「更新済み」にならないことがあります。

Secure Boot証明書を更新する必要がある理由

Secure Bootは、PCの起動時に実行されるBoot ManagerやUEFIアプリケーションが、信頼された署名を持っているか確認する仕組みです。

Windows端末で長く使われてきた2011年版証明書の一部は、2026年6月に期限を迎えました。主要な証明書と後継証明書は次のとおりです。(マイクロソフトサポート)

従来の証明書有効期限新しい証明書主な役割
Microsoft Corporation KEK CA 20112026年6月24日Microsoft Corporation KEK 2K CA 2023Secure Bootデータベース更新の署名
Microsoft UEFI CA 20112026年6月27日Microsoft UEFI CA 2023サードパーティー製ブートローダーなどの署名
Microsoft UEFI CA 20112026年6月27日Microsoft Option ROM UEFI CA 2023Option ROMの署名
Microsoft Windows Production PCA 20112026年10月19日Windows UEFI CA 2023Windows Boot Managerの署名

未更新でもすぐにWindowsが起動不能になるわけではない

古い証明書のままでも、通常はWindowsを起動でき、一般的なWindows Updateも引き続きインストールできます。

問題になるのは、今後提供される起動前領域のセキュリティ対策です。新しい証明書が適用されていない端末では、将来のWindows Boot Manager、Secure Bootデータベース、失効リスト、ブートレベルの脆弱性対策を受け取れなくなる可能性があります。(マイクロソフトサポート)

つまり、今回の証明書更新は「更新しなければ直ちに起動できなくなる対策」ではなく、今後も起動領域のセキュリティ更新を受け続けるための基盤更新です。

個人PCでSecure Boot証明書を確認する手順

Windows 11のバージョンとビルドを確認する

WindowsキーとRキーを押し、次のコマンドを実行します。

winver

KB5121003適用後のビルドは次のとおりです。

バージョンOSビルド
Windows 11 25H226200.9168
Windows 11 24H226100.9168

ビルド番号が古い場合は、先にWindows Updateを実行します。

KB5121003をインストールする

「設定」から次の順に開きます。

設定
→ Windows Update
→ 更新プログラムのチェック

表示された更新をインストールし、再起動を求められた場合は再起動します。KB5121003は、一般的なWindows UpdateおよびMicrosoft Updateでは自動的にダウンロード、インストールされます。(マイクロソフトサポート)

更新履歴は次の場所で確認できます。

設定
→ Windows Update
→ 更新の履歴
→ 品質更新プログラム

Windows セキュリティで証明書の状態を確認する

次の順に画面を開きます。

Windows セキュリティ
→ デバイス セキュリティ
→ セキュア ブート

新しい画面では、Secure Bootの有効・無効だけでなく、証明書更新の状態も表示されます。

完全に更新されている場合は、「Secure Bootがオンで、必要な証明書更新がすべて適用されている」という内容のメッセージが表示されます。

緑色のチェックマークだけでは、証明書更新の完了を確認できません。 Secure Bootが有効であるだけでも緑色になる場合があるため、証明書更新がすべて適用されたことを示す説明文まで確認してください。(マイクロソフトサポート)

PowerShellで詳しく確認する

管理者としてPowerShellを開き、まずSecure Bootが有効か確認します。

Confirm-SecureBootUEFI

Trueと表示されればSecure Bootは有効です。ただし、この結果だけでは2023年版証明書への更新完了までは確認できません。

証明書の展開状態は、次のコマンドで確認できます。

Get-ItemProperty `
  -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' `
  -ErrorAction SilentlyContinue |
  Select-Object UEFICA2023Status, UEFICA2023Error, UEFICA2023ErrorEvent

主な確認項目は次のとおりです。

項目意味
UEFICA2023Status = NotStarted更新処理が開始されていない
UEFICA2023Status = InProgress証明書またはBoot Managerを更新中
UEFICA2023Status = Updated必要な証明書と新しいBoot Managerの更新が完了
UEFICA2023Error = 0エラーなし
UEFICA2023Errorが0以外更新処理でエラーが発生

レジストリ値が存在しない場合は、それだけで障害とは判断できません。Windows セキュリティの表示やイベントログも併せて確認します。各レジストリ値の意味と展開状態はMicrosoftの管理者向け資料で定義されています。(マイクロソフトサポート)

イベントログで完了状態を確認する

イベント ビューアーでは、次の場所を確認します。

イベント ビューアー
→ Windows ログ
→ システム

イベントソースはTPM-WMIです。

イベントID状態判断
1808情報必要な証明書と2023年版署名のBoot Managerが適用済み
1801エラー証明書やBoot Managerがファームウェアへまだ完全に適用されていない
1795エラーSecure Boot変数更新時にファームウェアがエラーを返した
1796エラーSecure Boot更新処理で予期しないエラーが発生
1799情報Windows UEFI CA 2023で署名されたBoot Managerのインストールに成功

イベントID 1808は、端末が完全に更新されたことを判断する強い確認材料になります。(マイクロソフトサポート)

管理環境では展開ポリシーの確認が必要

KB5121003の公開ページでは、対応PCやIT部門によって管理されていない業務用端末を中心に、自動配布を継続すると説明されています。

一方、MicrosoftのIT管理者向け資料では、管理端末についても「高信頼度バケットによる自動展開支援」や「Controlled Feature Rollout」を利用できるとされています。そのため、管理端末には自動適用されないと決めつけるのは適切ではありません。(マイクロソフトサポート)

組織では、次のどの方式を利用するか確認します。

展開方式初期状態管理者が確認すること
高信頼度バケットによる自動展開原則として有効Microsoftの判断で適格端末へ自動適用してよいか
高信頼度バケットを無効化HighConfidenceOptOutを設定自社で展開を制御する計画があるか
Controlled Feature Rollout原則として無効診断データ送信とMicrosoft管理型展開を許可するか
組織による明示的な展開管理者が設定パイロット、監視、再起動、障害対応の体制があるか

関連するレジストリ値は、次の場所にあります。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
レジストリ値主な用途
HighConfidenceOptOut高信頼度バケットによる自動展開を無効化
MicrosoftUpdateManagedOptInMicrosoft管理型のControlled Feature Rolloutへ参加
AvailableUpdates組織側から証明書とBoot Managerの展開を開始
AvailableUpdatesPolicyグループポリシーやIntuneがWindowsへ設定を伝えるための値

HighConfidenceOptOutは、値が存在しないか0の場合は自動展開が有効です。1を設定すると、高信頼度バケットによる自動適用を無効化できます。

MicrosoftUpdateManagedOptInは、値が存在しないか0の場合は無効です。0以外の値を設定し、Microsoftが指定する診断データを送信できる状態にすると、Controlled Feature Rolloutへ参加できます。

組織が明示的に展開する場合、MicrosoftはAvailableUpdatesの値として0x5944を案内しています。この値は、必要な2023年版証明書、KEK、新しいBoot Managerの展開を開始するためのものです。AvailableUpdatesPolicyは参照用であり、レジストリエディターなどから直接変更しないよう案内されています。(マイクロソフトサポート)

これらはUEFIファームウェアの信頼情報を変更する設定です。全端末へ一斉に設定せず、最新のMicrosoft資料と組織の管理方針を確認したうえで段階的に展開します。

推奨される展開手順

管理環境では、次の順序で進めるとリスクを抑えられます。

  1. Secure Bootが有効な端末を抽出する
  2. メーカー、機種、BIOS/UEFIバージョン、マザーボードごとに分類する
  3. OEMが提供する最新ファームウェアを確認する
  4. BitLocker回復キーを管理システムへ保存できているか確認する
  5. 各ハードウェア構成から代表端末を選び、パイロット展開する
  6. UEFICA2023Status、エラーコード、イベントIDを監視する
  7. 再起動後にイベントID 1808またはUpdatedを確認する
  8. 問題がなければ対象グループを段階的に拡大する

Microsoftは、メーカー、モデル、ファームウェアなどの構成ごとに、代表端末を4台以上テストする方法を推奨しています。古いファームウェアでは更新失敗、起動停止、BitLocker回復画面が発生する可能性があるため、OEM更新と回復キーの確認が重要です。(マイクロソフトサポート)

また、同じ端末に対して高信頼度バケット、Controlled Feature Rollout、レジストリによる強制展開などを無計画に混在させないことも重要です。Microsoftも、同一端末で複数の展開方式を混在させないよう案内しています。(マイクロソフトサポート)

管理端末ではWindows セキュリティ画面だけに頼らない

IT部門が管理しているWindows端末では、Windows セキュリティに追加されたSecure Boot証明書の状態表示が既定で無効になっている場合があります。

そのため、利用者から画面のスクリーンショットを集める方法ではなく、次の情報を集中管理する方法が適しています。

  • UEFICA2023Status
  • UEFICA2023Error
  • イベントID 1801、1808
  • メーカー、モデル、BIOS/UEFIバージョン
  • BucketHash
  • ConfidenceLevel

Windows Autopatchを利用している環境では、Intune管理センターのSecure Boot状態レポートから、有効状態や証明書更新の必要性を端末単位で確認できます。(マイクロソフトサポート)

KB5121003で失敗しやすい判断

誤った判断正しい考え方
KB5121003を入れたので証明書更新も完了した累積更新の適用とUEFI証明書の適用完了は別に確認する
Windowsが起動するので対応不要未更新でも起動できるが、将来の起動領域向け保護を受けられない可能性がある
Windows セキュリティが緑色なので更新済み緑色だけでなく、必要な証明書が適用済みという説明文を確認する
全PCへ同じ設定を一斉配布してよい機種、マザーボード、ファームウェアごとにパイロット展開する
KB適用後は再起動しなくてもよいBoot Managerの切り替えには再起動が必要
管理端末は自動展開の対象外高信頼度バケットの設定やCFRへの参加状態を確認する
AvailableUpdatesPolicyを直接変更すればよいポリシー連携用の値なので直接変更しない

よくある疑問

KB5121003を入れたのにUEFICA2023StatusがUpdatedになりません

対象端末がまだ高信頼度バケットに含まれていない、スケジュールタスクが未実行、再起動が不足している、ファームウェアに互換性の問題がある、といった可能性があります。

まず通常の再起動を行い、48時間程度経過した後に再確認します。それでも進まない場合は、イベントID 1801、1795、1796とUEFICA2023Errorを確認します。

Microsoft Update Catalogから手動インストールすれば証明書も強制適用されますか

KB5121003のMSUファイルを手動インストールしても、すべての端末でSecure Boot証明書が強制的に適用されるわけではありません。

累積更新プログラムのインストールと、UEFIファームウェアに対する証明書更新の開始条件は別です。管理環境で明示的に適用する場合は、Microsoftが案内する展開設定と監視方法を使用します。(マイクロソフトサポート)

Secure Bootが無効な端末も証明書更新が必要ですか

Secure Bootが無効な端末には、新しい証明書はファームウェアへ適用されません。

ただし、これは「対応不要」という意味ではありません。Secure Bootが無効な理由を確認し、組織のポリシーやOEMの手順に従って、有効化できる端末か検討します。Secure Bootが無効な状態では、ブートキットなど起動前のマルウェアに対する保護が機能しません。(マイクロソフトサポート)

Windows 11 24H2を使い続けても問題ありませんか

Windows 11 24H2のHomeおよびProエディションは、2026年10月13日に更新提供が終了する予定です。KB5121003を適用しても、24H2自体のサポート期間が延長されるわけではありません。

24H2 Home/Proを利用している場合は、Secure Boot証明書の確認と並行して、25H2への更新計画も確認してください。EnterpriseおよびEducationの24H2は、Home/Proとはサポート期限が異なります。(マイクロソフトサポート)

KB5121003適用後は証明書の完了状態まで確認する

KB5121003では、新しいSecure Boot証明書をWindows Update経由で自動適用できる端末の範囲が拡大しました。

重要なのは、KB5121003のインストール有無だけで対応を終えないことです。

個人PCでは、Windows Update、再起動、Windows セキュリティの説明文まで確認します。管理環境では、高信頼度バケットを許可するのか、Controlled Feature Rolloutを利用するのか、組織側で明示的に展開するのかを決めます。

最終的な完了判断には、UEFICA2023Status = UpdatedまたはイベントID 1808を利用し、古い機種やファームウェアについてはOEM更新とパイロット検証を優先してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次