Secure Boot証明書が未更新でもPCは起動できる?KB5101684の公式説明と確認方法

Secure Boot証明書が2026年6月から期限切れになると聞き、「新しい証明書がまだ届いていないPCは、ある日突然起動しなくなるのでは」と不安に感じている人も多いでしょう。

結論から言うと、2023年版の新しいSecure Boot証明書が未適用でも、それだけを理由にPCが直ちに起動不能になるわけではありません。Microsoftは、未更新の端末でもWindowsの起動と通常利用を継続でき、標準的なWindows Updateも引き続きインストールされると説明しています。

ただし、放置してよいという意味ではありません。期限切れ後は、Windows Boot Manager、Secure Bootデータベース、失効リストなど、起動前の環境を守る新しいセキュリティ更新を受け取れなくなるためです。2026年7月28日付のKB5101684では、新証明書の自動配信対象を広げる変更が加えられ、今後数か月にわたりWindows Update経由の配信を続けると案内されています。(マイクロソフトサポート)

目次

Secure Boot証明書が未更新でもPCは直ちに起動不能にはならない

新しいSecure Boot証明書が適用されていない場合の影響は、「PCが使えなくなる」というより、将来の起動領域向けセキュリティ対策を受け取れなくなることです。

Microsoftの公式説明を整理すると、次のようになります。

項目新証明書が未適用の場合
Windowsの起動原則として継続できる
アプリやブラウザの利用通常どおり利用できる
ネットワーク接続通常どおり利用できる
標準的なWindows Update引き続きインストールされる
Windows Boot Managerの新しい保護受け取れなくなる
Secure Bootの失効リスト更新受け取れなくなる
新たな起動経路の脆弱性対策適用できなくなる可能性がある
将来のOS・ファームウェアとの互換性徐々に問題が生じる可能性がある

したがって、「期限切れの日を過ぎた瞬間に黒い画面になり、Windowsが起動しなくなる」という理解は正確ではありません。

一方で、更新されない状態が長期間続けば、BitLocker回避対策、起動時コードの整合性、サードパーティ製ブートローダーなど、Secure Bootの信頼関係に依存する機能へ影響が広がる可能性があります。緊急の停止リスクではないものの、長期的には解消すべきセキュリティ課題と考えるのが適切です。(マイクロソフトサポート)

期限切れになるのはSecure Bootそのものではない

Secure Bootは、UEFIファームウェアがブートローダーや起動前に読み込まれるプログラムのデジタル署名を確認し、信頼されたソフトウェアだけを実行する仕組みです。

今回期限切れになるのはSecure Bootという機能ではなく、Secure Bootが信頼性の確認に使っている2011年発行のMicrosoft証明書です。

Microsoftが公表している主な証明書と期限は次のとおりです。

期限切れになる証明書有効期限後継証明書主な用途
Microsoft Corporation KEK CA 20112026年6月24日Microsoft Corporation KEK 2K CA 2023Secure Bootデータベースや失効リストの更新
Microsoft UEFI CA 20112026年6月27日Microsoft UEFI CA 2023サードパーティ製ブートローダーやEFIアプリの署名
Microsoft UEFI CA 20112026年6月27日Microsoft Option ROM UEFI CA 2023Option ROMの署名
Microsoft Windows Production PCA 20112026年10月19日Windows UEFI CA 2023Windowsブートローダーの署名

つまり、「すべてが2026年6月1日に一斉失効する」という話ではありません。証明書ごとに期限が異なり、Windowsのブートローダー署名に関係する証明書は2026年10月19日まで有効です。(マイクロソフトサポート)

KB5101684が示したSecure Boot証明書の最新状況

KB5101684は、2026年7月28日に公開されたWindows 11 バージョン24H2・25H2向けのプレビュー更新です。適用後のOSビルドは、24H2が26100.8973、25H2が26200.8973となります。(マイクロソフトサポート)

KB5101684のSecure Bootに関する重要な説明は、次の2点です。

  • 新証明書を自動受信できる端末を増やすため、「信頼度の高い端末判定データ」が追加された
  • サポート対象PCと非管理型の業務用PCに対し、今後数か月にわたって証明書の配信を続ける

ここで注意したいのは、KB5101684が「インストールした全PCへ、その場で新証明書を強制適用する更新」ではないことです。

KB5101684は、新証明書を安全に適用できる可能性が高い端末をMicrosoftが判断するためのデータを追加し、自動配信の対象範囲を広げる役割を持っています。そのため、KB5101684のインストール後も、PCの機種やUEFIファームウェア、互換性情報によって適用時期が異なる可能性があります。(マイクロソフトサポート)

KB5101684を手動インストールすべきか

KB5101684はセキュリティ更新ではなく、Windows Updateの「オプションの更新プログラム」に表示されるプレビュー更新です。

一般家庭のPCでは、Secure Boot証明書のためだけにMicrosoft Update CatalogからKB5101684を手動導入する必要性は高くありません。Microsoftも、サポート対象の個人向けPCでは、多くの場合に特別な操作は不要と案内しています。

選択肢は次のように考えるとよいでしょう。

利用状況判断
通常利用の個人PC定例のWindows Updateを継続し、次のセキュリティ更新を待ってよい
KB5101684に含まれる不具合修正が必要オプションの更新からインストールを検討
社内検証用PC管理者の検証計画に従って導入
多数のPCへ一括配信機種・BIOS別に事前検証してから展開
Update Catalogから手動導入アーキテクチャや前提パッケージを理解している管理者向け

KB5101684はWindows 11 バージョン24H2・25H2用です。ほかのWindowsバージョンに対する共通パッケージではないため、Windows 10や別バージョンへ無理に適用してはいけません。(マイクロソフトサポート)

なぜ新しい証明書は一斉配信されないのか

Secure Boot証明書は、通常のアプリ更新とは異なり、Windowsだけで処理が完結しません。

Windowsが更新処理を開始し、PCのUEFIファームウェアにあるSecure Bootデータベースや鍵情報を書き換え、最後に2023年版証明書で署名されたWindows Boot Managerへ移行します。

主な処理は次の順番で進みます。

  1. Windows UEFI CA 2023をSecure Bootデータベースへ追加する
  2. 必要な端末へOption ROM用とサードパーティ用の2023年証明書を追加する
  3. 2023年版のKEKを適用する
  4. 2023年版証明書で署名されたWindows Boot Managerへ更新する
  5. 再起動後に新しい構成で起動する

PCメーカー、機種、BIOS・UEFIのバージョンによって、Secure Bootデータベースの扱い方には違いがあります。Microsoftは、ファームウェアが更新を正しく処理できる可能性が高い端末から段階的に配信することで、起動障害のリスクを抑えています。(マイクロソフトサポート)

配信対象になった後も、処理が一度で終わるとは限りません。Secure Boot更新用のタスクは、PC起動時と約12時間ごとに実行されます。Microsoftの管理者向け資料では、適用完了までの目安として約48時間と1回以上の再起動が示されています。

そのため、Windows Updateをインストールした直後に「未更新」と表示されても、すぐに異常と判断する必要はありません。(マイクロソフトサポート)

Secure Boot証明書の更新状態を確認する方法

Windows セキュリティで確認する

最も簡単なのは、Windows セキュリティアプリを使う方法です。

  1. スタートメニューから「Windows セキュリティ」を開く
  2. 「デバイス セキュリティ」を選択する
  3. 「セキュア ブート」を開く
  4. アイコンだけでなく、表示されている説明文を確認する

2026年4月以降、Windows セキュリティにはSecure Boot証明書の更新状態が順次表示されるようになりました。

重要なのは、緑色のチェックマークだけでは証明書更新済みと断定できないことです。「必要な証明書更新がすべて適用されている」という内容の文章が表示されているかまで確認してください。(マイクロソフトサポート)

主な表示状態と対応は次のとおりです。

表示内容の意味状態対応
必要な証明書更新がすべて適用済み完了対応不要
古いブート信頼構成を使用している配信・適用待ちWindows Updateを実行して再起動
既知の問題により一時停止中Microsoft側で保留設定を変更せず待つ
自動更新の判定に必要な情報が不足未判定最新更新を維持し公式案内を確認
ハードウェアまたはファームウェアの制限あり自動更新不可PCメーカーへ確認
起動環境に必要な更新を受け取れない要対応メーカーまたは管理者へ早急に相談

黄色や赤色の警告が出ている場合、警告を非表示にするだけでは問題は解決しません。特に赤色は、現在のブート構成では新しい起動領域の脆弱性対策を適用できない状態を示します。(マイクロソフトサポート)

システム情報でSecure Bootが有効か確認する

Windows セキュリティに証明書状態が表示されない場合は、まずSecure Boot自体が有効か確認します。

  1. WindowsキーとRキーを押す
  2. msinfo32と入力してEnterキーを押す
  3. 「システム情報」で「セキュア ブートの状態」を探す
  4. 「有効」または「オン」になっているか確認する

Secure Bootが無効の場合、証明書更新の対象となる処理は進みません。ただし、警告を消す目的でBIOS設定を安易に変更するのは避けてください。現在の起動方式やBitLockerの状態を確認し、必要に応じてPCメーカーの手順に従います。(マイクロソフトサポート)

PowerShellで有効状態を確認する

管理者としてPowerShellを起動し、次のコマンドを実行します。

Confirm-SecureBootUEFI

Trueと表示されれば、UEFI上でSecure Bootが有効です。

ただし、このコマンドで分かるのはSecure Bootの有効・無効だけです。2023年版証明書や新しいWindows Boot Managerまで適用済みかどうかは判定できません。証明書の状態はWindows セキュリティやイベントログで確認します。(マイクロソフトサポート)

管理者はイベントログでも確認できる

企業や学校などで複数端末を管理している場合は、システムイベントログも確認材料になります。

イベントID意味
1808必要な新しいSecure Boot証明書がファームウェアへ適用された
1801更新証明書を端末へ適用できていない
1795ファームウェアがSecure Boot変数の更新に失敗した可能性がある
1803PCメーカー署名済みKEKが不足している可能性がある

イベントID 1808が確認できれば、証明書がファームウェアへ適用されたことを判断できます。

一方、1808が見つからないだけで、直ちに失敗とは限りません。まだ配信対象になっていない、適用途中である、イベント表示前の段階である可能性もあります。(マイクロソフトサポート)

新証明書がまだ適用されていないときの対応手順

サポート対象のWindowsを使用する

Secure Boot証明書の自動更新を受け取るには、サポート対象のWindowsを利用している必要があります。

WindowsキーとRキーを押し、winverを実行して現在のバージョンを確認してください。

Windows 10の通常サポートは2025年10月14日に終了しています。Windows 10を継続利用する場合、Secure Bootを含む新しいセキュリティ更新を受け取るには、対応するESUプログラムなどの条件を確認する必要があります。(マイクロソフトサポート)

Windows Updateを最新にする

次の順序で更新します。

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 一時停止中なら更新を再開する
  4. 「更新プログラムのチェック」を実行する
  5. セキュリティ更新と累積更新をインストールする
  6. 再起動を求められたら再起動する
  7. 数日後にWindows セキュリティの状態を再確認する

証明書の配信は段階的です。更新プログラムが最新でも「古いブート信頼構成」と表示される場合は、数日間待って再確認します。

PCメーカーのBIOS・UEFI更新を確認する

次の表示がある場合は、Microsoftの更新だけでは完了できない可能性があります。

  • ハードウェアまたはファームウェアの制限がある
  • Secure Boot証明書を自動更新できない
  • Event ID 1795が繰り返し記録される
  • Event ID 1803が記録される
  • 更新処理が長期間進まない

PCメーカーのサポートページで、機種名や型番を使ってBIOS・UEFI更新を探してください。

Microsoftは、Acer、ASUS、Dell、Dynabook、富士通、HP、Lenovo、マウスコンピューター、パナソニック、VAIOなど、各メーカーのSecure Boot対応情報をまとめています。古い機種やメーカーサポートが終了した機種では、必要なファームウェアが提供されない可能性があります。(マイクロソフトサポート)

BitLocker回復キーを確認しておく

Secure Boot証明書やBIOS・UEFIの更新後、ごく一部の端末でBitLocker回復画面が表示される可能性があります。

ファームウェア更新やSecure Boot設定の変更を行う前に、次の準備をしておくと安全です。

  • BitLocker回復キーの保存場所を確認する
  • Microsoftアカウントに回復キーが登録されているか確認する
  • 業務用PCでは管理者へ回復キーの保管状況を確認する
  • 重要なデータをバックアップする

BitLocker回復画面が表示された場合は、48桁の回復キーを入力するとWindowsを起動できます。(マイクロソフトサポート)

Secure Boot証明書対応で避けるべき操作

警告を消すためにSecure Bootを無効化しない

Secure Bootを無効にすれば証明書に関する表示が変わる可能性はありますが、起動時の保護機能そのものも無効になります。

現在正常に起動できているPCで、更新待ちの警告を消すためだけにSecure Bootをオフにするのは適切ではありません。

UEFIの証明書やキーを手動で削除しない

BIOS画面には、Secure Bootキーの初期化、削除、工場出荷時キーへの復元といった項目が存在する場合があります。

これらを誤って操作すると、現在使用中のWindows Boot Managerが信頼されなくなり、起動できなくなる可能性があります。Microsoftのトラブルシューティング資料でも、一部の不適切なファームウェア実装では、証明書の追加時に既存データベースを上書きし、起動不能になる事例が説明されています。(マイクロソフトサポート)

KB5101684の手動導入だけで解決すると考えない

KB5101684には自動配信対象を広げるデータが含まれますが、証明書適用の完了はPCのUEFIファームウェアや機種判定にも依存します。

Update CatalogからKB5101684を導入しても、すべてのPCで直ちに2023年版証明書へ切り替わるとは限りません。

また、Update Catalog版はx64・Arm64の選択や、必要なMSUパッケージの導入順序を確認する必要があります。一般ユーザーはWindows Update経由での配信を優先した方が安全です。(マイクロソフトサポート)

企業や学校のIT管理者が確認すべきポイント

組織管理のWindows端末では、個人向けPCと同じように自動配信を待つだけでは不十分な場合があります。

また、Enterprise管理端末やWindows Serverでは、Windows セキュリティの証明書状態を示すバッジや通知が既定で無効になっています。利用者に警告が表示されていないからといって、更新済みとは限りません。(マイクロソフトサポート)

管理者は次の流れで対応します。

  1. Secure Bootが有効な端末を特定する
  2. メーカー、機種、BIOSバージョンごとに端末を分類する
  3. 各構成から代表端末を選び、先行適用する
  4. イベントIDやレジストリ状態を監視する
  5. 問題がなければ同じ構成の端末へ段階的に展開する
  6. 更新できない端末はOEMファームウェアの有無を確認する
  7. サポート終了機種は更新または入れ替えを検討する

Microsoftは、メーカー、モデル、ファームウェアなどの構成ごとに、可能であれば4台以上の代表端末でテストしてから展開範囲を広げるよう案内しています。(マイクロソフトサポート)

一括展開では、次の項目を記録しておくと原因の切り分けが容易になります。

管理項目確認内容
OSバージョンサポート対象か
Secure Boot有効になっているか
メーカー・機種同一構成をグループ化できるか
BIOS・UEFI最新版か
Windows更新状況必要な累積更新が適用済みか
Event ID 1808新証明書が適用済みか
Event ID 1801・1795・1803適用を妨げる問題があるか
BitLocker回復キー回復可能な状態か

特に古い端末では、PCメーカーが必要な鍵やファームウェアを提供できないことがあります。Microsoftも、メーカーサポートが終了しておりSecure Boot更新を完了できない端末について、置き換えを検討するよう案内しています。(マイクロソフトサポート)

Secure Boot証明書の期限切れに関するよくある疑問

新証明書が来ていなくても2026年6月以降に起動できる?

起動できます。Microsoftは、新しい2023年版証明書が未適用でも、端末は引き続き起動し、通常どおり動作すると説明しています。(マイクロソフトサポート)

通常のWindows Updateも止まる?

標準的なWindows Updateは継続します。

ただし、新しいWindows Boot Manager、Secure Bootデータベース、失効リストなど、更新済み証明書を必要とする起動領域向けのセキュリティコンポーネントは受け取れなくなります。(マイクロソフトサポート)

KB5101684を入れれば必ず解決する?

必ず解決するとは限りません。

KB5101684は自動配信対象を広げる判定データを追加する更新です。最終的な適用可否は、PCの機種、UEFIファームウェア、互換性情報などにも左右されます。(マイクロソフトサポート)

「未更新」と表示されたら危険?

直ちに起動不能になる状態ではありません。

Windows Updateを最新にし、再起動後も一定期間待ってください。ただし、ハードウェアやファームウェアの制限を示す黄色警告、または必要な起動更新を受け取れないことを示す赤色警告がある場合は、メーカーや管理者への確認が必要です。(マイクロソフトサポート)

Secure Bootがオフの場合はどうする?

Secure Bootがオフの状態では、今回の証明書更新処理は基本的に適用されません。

ただし、現在の起動方式がLegacy BIOSである場合や、特殊なブートローダーを使用している場合もあります。確認せずにオンへ変更するとWindowsが起動しなくなる可能性があるため、PCメーカーの手順や組織の管理方針を確認してください。(マイクロソフトサポート)

今すぐ確認すべきなのは「期限」よりPCの表示状態

Secure Boot証明書の期限切れは重要なセキュリティ移行ですが、新証明書が未適用だからといって、PCが直ちに起動できなくなるわけではありません。

押さえておくべきポイントは次の3つです。

  • 未更新でもWindowsの起動と通常のWindows Updateは継続する
  • 期限切れ後は新しい起動領域向けセキュリティ対策を受け取れなくなる
  • KB5101684以降も証明書は数か月かけて段階的に配信される

まずWindows セキュリティの「デバイス セキュリティ」からSecure Bootの説明文を確認してください。

「未更新」だけであれば、Windows Updateを最新にして再起動し、配信を待ちます。ハードウェアやファームウェアの制限、または赤色の要対応表示がある場合は、PCメーカーや組織のIT管理者へ相談するのが適切です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次