Windows 11 24H2/25H2向けのセキュリティ更新プログラム「KB5121003」では、新しいSecure Boot証明書を自動適用できる端末の範囲が拡大しました。
ただし、KB5121003をインストールすれば、すべてのPCで証明書が直ちに更新されるわけではありません。今回追加されたのは、Microsoftが安全に更新できると判断したハードウェアとファームウェア構成を識別する「高信頼度の端末ターゲティングデータ」です。適格と判定された端末から、Windows Updateを通じて段階的に新しい証明書が適用されます。(マイクロソフトサポート)
個人利用のPCでは、KB5121003を適用して通常どおり再起動し、Windows セキュリティで証明書の状態を確認します。企業や学校などの管理環境では、自動展開を利用するのか、組織側で段階的に展開するのかを決め、Secure Bootの展開ポリシーを検証する必要があります。
KB5121003でSecure Boot証明書の配布対象が拡大
KB5121003は、2026年8月11日に公開されたWindows 11向けの月例セキュリティ更新です。対象バージョンと更新後のOSビルドは次のとおりです。(マイクロソフトサポート)
| 項目 | 内容 |
|---|---|
| 更新プログラム | KB5121003 |
| 公開日 | 2026年8月11日 |
| Windows 11 25H2 | OSビルド 26200.9168 |
| Windows 11 24H2 | OSビルド 26100.9168 |
| 主な変更 | 新しいSecure Boot証明書を自動適用できる端末の対象拡大 |
| 配信方法 | Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUS |
| 適用範囲 | Windows 11 24H2/25H2の全エディション |
Microsoftの説明では、KB5121003に「追加の高信頼度デバイスターゲティングデータ」が含まれたことで、新しいSecure Boot証明書を自動受信できる適格端末の範囲が広がりました。
変更点は証明書本体ではなく自動適用の判断材料
新しい2023年版Secure Boot証明書自体は、2025年5月13日以降の累積更新プログラムにすでに含まれています。しかし、累積更新プログラムをインストールしただけでは、すべての端末のUEFIファームウェアに証明書が自動適用されるわけではありません。(マイクロソフトサポート)
KB5121003の重要な変更点は、Microsoftが自動更新を許可できる端末構成を増やしたことです。
自動適用の判断は、おおむね次の流れで行われます。
- メーカー、機種、マザーボード、ファームウェアのメーカーやバージョンなどが近い端末をグループ化する
- 同じ構成の端末で証明書更新が正常に完了した実績を収集する
- 問題なく更新できると判断したグループを「高信頼度」とする
- 高信頼度グループの情報を月例累積更新に追加する
- 該当端末でSecure Boot証明書の自動適用を開始する
Microsoftはこのグループを「バケット」と呼んでいます。高信頼度バケットに含まれた端末では、累積更新の適用後にWindowsがUEFIのSecure Boot変数へ新しい証明書を段階的に登録します。(マイクロソフトサポート)
KB5121003のインストール直後に更新されるとは限らない
Secure Boot証明書の適用処理は、一度に完了するとは限りません。対象端末では専用のスケジュールタスクが通常12時間ごとに実行され、証明書、KEK、Boot Managerの順に処理が進みます。
Boot Managerの切り替えには再起動が必要です。Microsoftは、対象になってから処理が完了するまでの目安として、約48時間と1回以上の再起動を案内しています。(マイクロソフトサポート)
そのため、更新履歴にKB5121003が表示されていても、証明書の状態がすぐに「更新済み」にならないことがあります。
Secure Boot証明書を更新する必要がある理由
Secure Bootは、PCの起動時に実行されるBoot ManagerやUEFIアプリケーションが、信頼された署名を持っているか確認する仕組みです。
Windows端末で長く使われてきた2011年版証明書の一部は、2026年6月に期限を迎えました。主要な証明書と後継証明書は次のとおりです。(マイクロソフトサポート)
| 従来の証明書 | 有効期限 | 新しい証明書 | 主な役割 |
|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | 2026年6月24日 | Microsoft Corporation KEK 2K CA 2023 | Secure Bootデータベース更新の署名 |
| Microsoft UEFI CA 2011 | 2026年6月27日 | Microsoft UEFI CA 2023 | サードパーティー製ブートローダーなどの署名 |
| Microsoft UEFI CA 2011 | 2026年6月27日 | Microsoft Option ROM UEFI CA 2023 | Option ROMの署名 |
| Microsoft Windows Production PCA 2011 | 2026年10月19日 | Windows UEFI CA 2023 | Windows Boot Managerの署名 |
未更新でもすぐにWindowsが起動不能になるわけではない
古い証明書のままでも、通常はWindowsを起動でき、一般的なWindows Updateも引き続きインストールできます。
問題になるのは、今後提供される起動前領域のセキュリティ対策です。新しい証明書が適用されていない端末では、将来のWindows Boot Manager、Secure Bootデータベース、失効リスト、ブートレベルの脆弱性対策を受け取れなくなる可能性があります。(マイクロソフトサポート)
つまり、今回の証明書更新は「更新しなければ直ちに起動できなくなる対策」ではなく、今後も起動領域のセキュリティ更新を受け続けるための基盤更新です。
個人PCでSecure Boot証明書を確認する手順
Windows 11のバージョンとビルドを確認する
WindowsキーとRキーを押し、次のコマンドを実行します。
winver
KB5121003適用後のビルドは次のとおりです。
| バージョン | OSビルド |
|---|---|
| Windows 11 25H2 | 26200.9168 |
| Windows 11 24H2 | 26100.9168 |
ビルド番号が古い場合は、先にWindows Updateを実行します。
KB5121003をインストールする
「設定」から次の順に開きます。
設定
→ Windows Update
→ 更新プログラムのチェック
表示された更新をインストールし、再起動を求められた場合は再起動します。KB5121003は、一般的なWindows UpdateおよびMicrosoft Updateでは自動的にダウンロード、インストールされます。(マイクロソフトサポート)
更新履歴は次の場所で確認できます。
設定
→ Windows Update
→ 更新の履歴
→ 品質更新プログラム
Windows セキュリティで証明書の状態を確認する
次の順に画面を開きます。
Windows セキュリティ
→ デバイス セキュリティ
→ セキュア ブート
新しい画面では、Secure Bootの有効・無効だけでなく、証明書更新の状態も表示されます。
完全に更新されている場合は、「Secure Bootがオンで、必要な証明書更新がすべて適用されている」という内容のメッセージが表示されます。
緑色のチェックマークだけでは、証明書更新の完了を確認できません。 Secure Bootが有効であるだけでも緑色になる場合があるため、証明書更新がすべて適用されたことを示す説明文まで確認してください。(マイクロソフトサポート)
PowerShellで詳しく確認する
管理者としてPowerShellを開き、まずSecure Bootが有効か確認します。
Confirm-SecureBootUEFI
Trueと表示されればSecure Bootは有効です。ただし、この結果だけでは2023年版証明書への更新完了までは確認できません。
証明書の展開状態は、次のコマンドで確認できます。
Get-ItemProperty `
-Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' `
-ErrorAction SilentlyContinue |
Select-Object UEFICA2023Status, UEFICA2023Error, UEFICA2023ErrorEvent
主な確認項目は次のとおりです。
| 項目 | 意味 |
|---|---|
UEFICA2023Status = NotStarted | 更新処理が開始されていない |
UEFICA2023Status = InProgress | 証明書またはBoot Managerを更新中 |
UEFICA2023Status = Updated | 必要な証明書と新しいBoot Managerの更新が完了 |
UEFICA2023Error = 0 | エラーなし |
UEFICA2023Errorが0以外 | 更新処理でエラーが発生 |
レジストリ値が存在しない場合は、それだけで障害とは判断できません。Windows セキュリティの表示やイベントログも併せて確認します。各レジストリ値の意味と展開状態はMicrosoftの管理者向け資料で定義されています。(マイクロソフトサポート)
イベントログで完了状態を確認する
イベント ビューアーでは、次の場所を確認します。
イベント ビューアー
→ Windows ログ
→ システム
イベントソースはTPM-WMIです。
| イベントID | 状態 | 判断 |
|---|---|---|
| 1808 | 情報 | 必要な証明書と2023年版署名のBoot Managerが適用済み |
| 1801 | エラー | 証明書やBoot Managerがファームウェアへまだ完全に適用されていない |
| 1795 | エラー | Secure Boot変数更新時にファームウェアがエラーを返した |
| 1796 | エラー | Secure Boot更新処理で予期しないエラーが発生 |
| 1799 | 情報 | Windows UEFI CA 2023で署名されたBoot Managerのインストールに成功 |
イベントID 1808は、端末が完全に更新されたことを判断する強い確認材料になります。(マイクロソフトサポート)
管理環境では展開ポリシーの確認が必要
KB5121003の公開ページでは、対応PCやIT部門によって管理されていない業務用端末を中心に、自動配布を継続すると説明されています。
一方、MicrosoftのIT管理者向け資料では、管理端末についても「高信頼度バケットによる自動展開支援」や「Controlled Feature Rollout」を利用できるとされています。そのため、管理端末には自動適用されないと決めつけるのは適切ではありません。(マイクロソフトサポート)
組織では、次のどの方式を利用するか確認します。
| 展開方式 | 初期状態 | 管理者が確認すること |
|---|---|---|
| 高信頼度バケットによる自動展開 | 原則として有効 | Microsoftの判断で適格端末へ自動適用してよいか |
| 高信頼度バケットを無効化 | HighConfidenceOptOutを設定 | 自社で展開を制御する計画があるか |
| Controlled Feature Rollout | 原則として無効 | 診断データ送信とMicrosoft管理型展開を許可するか |
| 組織による明示的な展開 | 管理者が設定 | パイロット、監視、再起動、障害対応の体制があるか |
関連するレジストリ値は、次の場所にあります。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
| レジストリ値 | 主な用途 |
|---|---|
HighConfidenceOptOut | 高信頼度バケットによる自動展開を無効化 |
MicrosoftUpdateManagedOptIn | Microsoft管理型のControlled Feature Rolloutへ参加 |
AvailableUpdates | 組織側から証明書とBoot Managerの展開を開始 |
AvailableUpdatesPolicy | グループポリシーやIntuneがWindowsへ設定を伝えるための値 |
HighConfidenceOptOutは、値が存在しないか0の場合は自動展開が有効です。1を設定すると、高信頼度バケットによる自動適用を無効化できます。
MicrosoftUpdateManagedOptInは、値が存在しないか0の場合は無効です。0以外の値を設定し、Microsoftが指定する診断データを送信できる状態にすると、Controlled Feature Rolloutへ参加できます。
組織が明示的に展開する場合、MicrosoftはAvailableUpdatesの値として0x5944を案内しています。この値は、必要な2023年版証明書、KEK、新しいBoot Managerの展開を開始するためのものです。AvailableUpdatesPolicyは参照用であり、レジストリエディターなどから直接変更しないよう案内されています。(マイクロソフトサポート)
これらはUEFIファームウェアの信頼情報を変更する設定です。全端末へ一斉に設定せず、最新のMicrosoft資料と組織の管理方針を確認したうえで段階的に展開します。
推奨される展開手順
管理環境では、次の順序で進めるとリスクを抑えられます。
- Secure Bootが有効な端末を抽出する
- メーカー、機種、BIOS/UEFIバージョン、マザーボードごとに分類する
- OEMが提供する最新ファームウェアを確認する
- BitLocker回復キーを管理システムへ保存できているか確認する
- 各ハードウェア構成から代表端末を選び、パイロット展開する
UEFICA2023Status、エラーコード、イベントIDを監視する- 再起動後にイベントID 1808または
Updatedを確認する - 問題がなければ対象グループを段階的に拡大する
Microsoftは、メーカー、モデル、ファームウェアなどの構成ごとに、代表端末を4台以上テストする方法を推奨しています。古いファームウェアでは更新失敗、起動停止、BitLocker回復画面が発生する可能性があるため、OEM更新と回復キーの確認が重要です。(マイクロソフトサポート)
また、同じ端末に対して高信頼度バケット、Controlled Feature Rollout、レジストリによる強制展開などを無計画に混在させないことも重要です。Microsoftも、同一端末で複数の展開方式を混在させないよう案内しています。(マイクロソフトサポート)
管理端末ではWindows セキュリティ画面だけに頼らない
IT部門が管理しているWindows端末では、Windows セキュリティに追加されたSecure Boot証明書の状態表示が既定で無効になっている場合があります。
そのため、利用者から画面のスクリーンショットを集める方法ではなく、次の情報を集中管理する方法が適しています。
UEFICA2023StatusUEFICA2023Error- イベントID 1801、1808
- メーカー、モデル、BIOS/UEFIバージョン
BucketHashConfidenceLevel
Windows Autopatchを利用している環境では、Intune管理センターのSecure Boot状態レポートから、有効状態や証明書更新の必要性を端末単位で確認できます。(マイクロソフトサポート)
KB5121003で失敗しやすい判断
| 誤った判断 | 正しい考え方 |
|---|---|
| KB5121003を入れたので証明書更新も完了した | 累積更新の適用とUEFI証明書の適用完了は別に確認する |
| Windowsが起動するので対応不要 | 未更新でも起動できるが、将来の起動領域向け保護を受けられない可能性がある |
| Windows セキュリティが緑色なので更新済み | 緑色だけでなく、必要な証明書が適用済みという説明文を確認する |
| 全PCへ同じ設定を一斉配布してよい | 機種、マザーボード、ファームウェアごとにパイロット展開する |
| KB適用後は再起動しなくてもよい | Boot Managerの切り替えには再起動が必要 |
| 管理端末は自動展開の対象外 | 高信頼度バケットの設定やCFRへの参加状態を確認する |
AvailableUpdatesPolicyを直接変更すればよい | ポリシー連携用の値なので直接変更しない |
よくある疑問
KB5121003を入れたのにUEFICA2023StatusがUpdatedになりません
対象端末がまだ高信頼度バケットに含まれていない、スケジュールタスクが未実行、再起動が不足している、ファームウェアに互換性の問題がある、といった可能性があります。
まず通常の再起動を行い、48時間程度経過した後に再確認します。それでも進まない場合は、イベントID 1801、1795、1796とUEFICA2023Errorを確認します。
Microsoft Update Catalogから手動インストールすれば証明書も強制適用されますか
KB5121003のMSUファイルを手動インストールしても、すべての端末でSecure Boot証明書が強制的に適用されるわけではありません。
累積更新プログラムのインストールと、UEFIファームウェアに対する証明書更新の開始条件は別です。管理環境で明示的に適用する場合は、Microsoftが案内する展開設定と監視方法を使用します。(マイクロソフトサポート)
Secure Bootが無効な端末も証明書更新が必要ですか
Secure Bootが無効な端末には、新しい証明書はファームウェアへ適用されません。
ただし、これは「対応不要」という意味ではありません。Secure Bootが無効な理由を確認し、組織のポリシーやOEMの手順に従って、有効化できる端末か検討します。Secure Bootが無効な状態では、ブートキットなど起動前のマルウェアに対する保護が機能しません。(マイクロソフトサポート)
Windows 11 24H2を使い続けても問題ありませんか
Windows 11 24H2のHomeおよびProエディションは、2026年10月13日に更新提供が終了する予定です。KB5121003を適用しても、24H2自体のサポート期間が延長されるわけではありません。
24H2 Home/Proを利用している場合は、Secure Boot証明書の確認と並行して、25H2への更新計画も確認してください。EnterpriseおよびEducationの24H2は、Home/Proとはサポート期限が異なります。(マイクロソフトサポート)
KB5121003適用後は証明書の完了状態まで確認する
KB5121003では、新しいSecure Boot証明書をWindows Update経由で自動適用できる端末の範囲が拡大しました。
重要なのは、KB5121003のインストール有無だけで対応を終えないことです。
個人PCでは、Windows Update、再起動、Windows セキュリティの説明文まで確認します。管理環境では、高信頼度バケットを許可するのか、Controlled Feature Rolloutを利用するのか、組織側で明示的に展開するのかを決めます。
最終的な完了判断には、UEFICA2023Status = UpdatedまたはイベントID 1808を利用し、古い機種やファームウェアについてはOEM更新とパイロット検証を優先してください。

コメント