Secure Boot証明書が未更新でもPCは起動できる?KB5121003後のWindows Updateへの影響

Secure Boot証明書が未更新と表示されると、「このままではWindows 11が起動しなくなるのではないか」「Windows Updateも受けられなくなるのではないか」と不安になるかもしれません。

結論として、新しいSecure Boot証明書がまだ端末に適用されていなくても、PCは引き続き起動でき、通常のWindows Updateも継続できます。 Microsoftは、Windows 11 バージョン24H2/25H2向けのKB5121003で、この点を明確に案内しています。証明書は対応端末へ段階的に配布されているため、未更新というだけで故障や更新失敗と判断する必要はありません。(マイクロソフトサポート)

ただし、未更新の状態を長期間そのままにしてよいという意味ではありません。通常の更新は続いても、将来提供される起動処理関連のセキュリティ保護を受けられなくなる可能性があります。現在の動作と長期的な安全性を分けて考えることが重要です。(マイクロソフトサポート)

目次

Secure Boot証明書が未更新でもPCは起動できる

2026年8月11日に公開されたKB5121003は、Windows 11 バージョン24H2と25H2の全エディションを対象とするセキュリティ更新です。

MicrosoftはKB5121003の案内で、新しいSecure Boot証明書をまだ受け取っていない端末について、次のような状態が継続すると説明しています。

確認項目新しい証明書が未適用の場合
Windows 11の起動原則として継続できる
アプリやブラウザの利用通常どおり継続できる
品質更新プログラム引き続きインストールされる
機能更新プログラム引き続きインストールされる
月例セキュリティ更新原則としてインストールされる
新しい起動関連の保護証明書を必要とする一部更新は適用できない可能性がある

通常のWindows Updateには、機能更新、品質更新、月例セキュリティ更新が含まれます。これらが一律に停止するわけではありません。制限される可能性があるのは、新しい証明書を前提とするWindows Boot ManagerやSecure Bootデータベースなど、起動前の処理に関係するセキュリティ更新です。(マイクロソフトサポート)

したがって、「Secure Boot証明書が未更新」という表示と、「Windows Updateが利用できない」という状態は同じではありません。

KB5121003のインストールと証明書更新は別の状態

KB5121003をインストールしたからといって、その時点ですべての端末に新しいSecure Boot証明書が適用されるとは限りません。

KB5121003には、自動更新の対象にできる端末を広げるためのターゲティング情報が追加されています。Microsoftは、対応PCとIT部門に管理されていない事業用PCに対し、今後もWindows Updateを通じて証明書を配布すると説明しています。(マイクロソフトサポート)

つまり、次の3項目は別々に確認する必要があります。

確認項目確認できる内容
KB5121003がインストール済みか2026年8月の累積更新が適用されているか
Secure Bootが有効かUEFIでSecure Boot機能が動作しているか
新しい証明書が適用済みか2023年版の証明書や新しいBoot Managerへの更新が完了しているか

KB5121003がインストール済みでも、証明書更新が後日適用される場合があります。また、Secure Bootが有効であっても、新しい証明書への切り替えが完了しているとは限りません。

2026年8月27日のWindows 11プレビュー更新でも、証明書が未適用の端末は起動と通常の更新を継続でき、更新済み証明書の配布は今後も続くと案内されています。KB5121003だけの一時的な説明ではなく、段階配布を前提とした継続的な方針と判断できます。(マイクロソフトサポート)

未更新だけでは障害と判断できない理由

Secure Boot証明書の配布は、すべての端末へ一斉に行われる単純な更新ではありません。

PCメーカー、UEFIファームウェア、現在の証明書構成、互換性情報などを考慮しながら対象が広げられています。証明書、署名データベース、Key Enrollment Key、Windows Boot Managerなどが段階的に更新され、処理の途中で再起動が必要になる場合もあります。(マイクロソフトサポート)

端末が未更新である理由には、次のような違いがあります。

  • まだ自動配布の順番が来ていない
  • 最新のWindows Updateや再起動が完了していない
  • 互換性確認のため、一時的に配布が停止されている
  • 自動配布対象に分類するための情報が不足している
  • PCのハードウェアやUEFIファームウェアに制限がある

このうち、配布待ちや互換性確認による一時停止では、ユーザー側の操作が不要な場合があります。更新が一時停止されている端末は、問題が解決すると自動的に配布が再開されます。(マイクロソフトサポート)

そのため、証明書が未更新という事実だけを見て、Windows Updateの故障、UEFIの異常、PCの寿命などと判断するのは早計です。Windowsセキュリティに表示される具体的なメッセージまで確認する必要があります。

通常の更新が続いても証明書更新が必要な理由

Secure Bootは、Windowsが起動する前に読み込まれるソフトウェアのデジタル署名を検証する機能です。信頼できるブートローダーやUEFIドライバーだけを実行し、OS起動前に動作するブートキットなどの脅威を防ぎます。(マイクロソフトサポート)

Windows搭載端末で広く使われてきたMicrosoftのSecure Boot証明書は2011年に発行され、2026年6月から順次有効期限を迎えています。このため、Microsoftは新しい2023年版の証明書へ更新しています。(マイクロソフトサポート)

古い証明書のままでも、PCが直ちに起動しなくなるわけではありません。しかし、将来的には次のような保護を追加できなくなる可能性があります。

  • 新しいWindows Boot Managerへの更新
  • Secure Bootの許可データベースであるDBの更新
  • 失効した署名を登録するDBXの更新
  • 新たに発見された危険なブートローダーのブロック
  • 起動前の脆弱性に対する新しい緩和策
  • 新しい証明書を前提とする一部のサードパーティー製起動コンポーネント

Microsoftは、この状態を即時のシステム障害ではなく、時間の経過とともに保護が弱くなる状態として説明しています。現在起動できることと、今後も最新の起動保護を受けられることは分けて考えましょう。(マイクロソフトサポート)

Secure Boot証明書の更新状況を確認する方法

Windowsセキュリティで確認する

Windows 11では、次の順番でSecure Bootの状態を確認します。

  1. 「スタート」を開く
  2. 「Windows セキュリティ」を検索して起動する
  3. 「デバイス セキュリティ」を選択する
  4. 「セキュア ブート」または「Secure Boot」を確認する
  5. アイコンだけでなく、表示されている説明文を読む

Windowsセキュリティでは、Secure Boot証明書の状態が緑、黄、赤などのアイコンと説明文で表示されます。ただし、緑色のチェックマークが表示されているだけでは、新しい証明書への更新完了を証明できません。

Microsoftも、必要な証明書更新がすべて適用され、追加の変更が不要という趣旨の説明文まで確認するよう案内しています。(マイクロソフトサポート)

表示内容ごとの判断基準は次のとおりです。

Windowsセキュリティの状態意味対応
必要な証明書更新が適用済み新しい証明書と必要なBoot Manager更新が完了対応不要
古いブート信頼構成を使用中自動更新の対象になる可能性があるWindows Updateを実行して再起動
既知の問題により更新を一時停止Microsoftやメーカーが互換性を確認中原則として待機
自動更新の分類に必要な情報が不足自動配布対象か確定していない案内されたサポート情報を確認
ハードウェアまたはファームウェアの制限自動更新できない可能性があるPCメーカーへ確認
必要な起動更新を受け取れない新しい起動保護を適用できない早めにメーカーや管理者へ相談

証明書の状態表示機能そのものも、Windowsの月例更新などを通じて段階的に提供されています。詳細な表示がまだ出ていない場合は、Windows Updateを最新にしたうえで、今後の更新を確認してください。(マイクロソフトサポート)

Secure Bootが有効か確認する

Secure Boot機能自体が有効かどうかは、「システム情報」で確認できます。

  1. WindowsキーとRキーを押す
  2. msinfo32と入力する
  3. 「システム情報」を開く
  4. 「セキュア ブートの状態」を確認する
  5. 「有効」または「オン」と表示されているか確認する

PowerShellを管理者として開き、次のコマンドを実行する方法もあります。

Confirm-SecureBootUEFI

Trueと表示されれば、Secure Bootは有効です。(マイクロソフトサポート)

ただし、msinfo32Confirm-SecureBootUEFIで分かるのはSecure Bootが有効かどうかです。2023年版の証明書や新しいBoot Managerへの更新完了を確認するものではありません。証明書の適用状況は、Windowsセキュリティの説明文と併せて判断してください。

証明書が未更新だったときに行うこと

家庭用PCや個人で管理しているWindows 11では、まず特別な操作をせず、通常の更新環境を整えることが基本です。

Windows Updateを最新にする

「設定」から「Windows Update」を開き、「更新プログラムのチェック」を実行します。保留中の累積更新、セキュリティ更新、サービス関連の更新がある場合はインストールしてください。

Windows Updateを長期間一時停止していると、証明書配布に必要な更新や判定情報を受け取れません。更新の一時停止は解除しておきましょう。Microsoftは、対応するWindows端末の多くでは通常のWindows Updateを通じて自動的に証明書が配布されると案内しています。(マイクロソフトサポート)

保留中の再起動を実行する

証明書関連の処理では、最後に新しい署名を使用するWindows Boot Managerを適用する段階があります。この処理は再起動時に進む場合があるため、Windows Update後に再起動が求められているときは実行してください。(マイクロソフトサポート)

PCメーカーのBIOS・UEFI更新を確認する

Windowsセキュリティにハードウェアまたはファームウェアの制限が表示された場合は、PCメーカーのサポートページで対象機種のBIOS・UEFI更新を確認します。

メーカーが提供する正式な更新プログラムがある場合だけ、対象機種やバージョンを確認して適用してください。自動更新に対応できない端末や、メーカーのサポートが終了している端末では、証明書を更新できない場合があります。(マイクロソフトサポート)

配布待ちなら過度な操作をしない

PCが正常に起動し、通常のWindows Updateも成功しており、表示内容が「未更新」または「一時停止」にとどまっている場合は、配布待ちの可能性があります。

この段階でWindowsを再インストールしたり、UEFIの鍵を削除したり、Secure Bootの設定を初期化したりする必要はありません。MicrosoftやPCメーカーから個別の手順が示されていない限り、Windows Updateを継続しながら状態を確認する方が安全です。

Secure Bootを無効にしない

証明書更新の警告を消すためにSecure Bootを無効にするのは避けてください。

Secure Bootを無効にすると、古い証明書のまま有効にしておく場合よりも起動時の保護が弱くなります。Microsoftも、証明書を更新できない場合であってもSecure Bootを無効にすることは推奨していません。(マイクロソフトサポート)

会社や学校の管理PCでは確認方法が異なる

企業や学校などのIT部門が管理するWindows 11では、Secure Boot証明書の自動配布や表示方法が個人向けPCと異なる場合があります。

エンタープライズ管理された端末では、Windowsセキュリティ内の証明書状態に関するバッジ変更や通知が既定で無効になっている場合があります。そのため、黄色や赤色の警告が出ていないからといって、証明書更新が完了しているとは限りません。(マイクロソフトサポート)

組織では、次の項目を端末単位で管理する必要があります。

  • Secure Bootが有効になっているか
  • 新しい証明書が適用可能な端末か
  • 証明書とBoot Managerの更新が完了したか
  • ファームウェア更新が必要な機種がないか
  • 更新が一時停止または失敗している端末がないか

管理PCで警告が出た場合や、利用者が証明書を手動で変更するよう求められた場合は、自分でUEFI設定を操作せず、組織のIT管理者へ連絡してください。

起動失敗やWindows Updateエラーは別に切り分ける

新しいSecure Boot証明書が未適用でも、MicrosoftはPCの起動と通常のWindows Updateが継続すると説明しています。そのため、実際にPCが起動しない場合や、更新プログラムが繰り返し失敗する場合は、「証明書が未更新だから」と決めつけず、別の原因も調査する必要があります。(マイクロソフトサポート)

次のような情報を確認すると、原因を切り分けやすくなります。

  • Windows Updateに表示されたエラーコード
  • 失敗した更新プログラムのKB番号
  • 問題が始まる直前に適用したBIOSやドライバー
  • Secure Bootを手動変更した履歴
  • UEFI設定を初期化した履歴
  • BitLocker回復画面や自動修復画面の有無
  • Windowsセキュリティに表示される具体的な警告文

証明書が未更新でも、PCが起動し、アプリを利用でき、通常の更新が成功しているなら、直ちに障害対応を行う状態ではありません。一方、Windowsセキュリティに赤色の警告が表示される場合や、ハードウェア・ファームウェアの制限が明示される場合は、配布待ちではなく対応が必要です。

Secure Boot証明書が未更新でも慌てず状態を見分ける

Secure Boot証明書が未更新でも、Windows 11が突然起動できなくなったり、Windows Update全体が停止したりするわけではありません。KB5121003の対象となるWindows 11 バージョン24H2/25H2でも、Microsoftは起動と標準のWindows更新が継続すると案内しています。

確認するときは、次の順番で進めましょう。

  1. Windows Updateを最新にする
  2. 保留中の再起動を行う
  3. WindowsセキュリティでSecure Bootの説明文を確認する
  4. 単なる配布待ちなら更新を継続して様子を見る
  5. 黄色や赤色の警告、ファームウェア制限がある場合だけ対応する

重要なのは、「未更新」と「更新失敗」を同じものとして扱わないことです。PCが正常に動作している段階では過度なUEFI操作を避け、Windowsセキュリティに表示された状態に応じて対応してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次