Mettez à jour Windows 11 avec les derniers correctifs : davantage d'ordinateurs reçoivent des certificats de démarrage sécurisé avant leur expiration

Microsoft continue de déployer progressivement les nouveaux certificats Secure Boot pour Windows 11, dans un processus qui avance compte tenu de l'expiration définitive des certificats originaux de 2011, prévue pour octobre 2026. L'entreprise souhaite achever la migration vers les certificats 2023 avant que les anciens ne soient plus valides, un changement qui affecte la chaîne de démarrage sécurisé des ordinateurs compatibles Windows 11.

Le mise à jour cumulative KB5124008publié parallèlement au Patch Tuesday de septembre 2026, continue d'ajouter de nouveaux appareils au groupe d'ordinateurs hautement fiables qui reçoivent automatiquement le remplacement des certificats via Windows Update. La société a confirmé que le déploiement continuera de s'étendre dans les mois à venir et que plusieurs des certificats émis en 2011 ont déjà dépassé leur date d'expiration sans poser de problèmes aux utilisateurs.

Les certificats 2011 n'expirent pas tous en même temps

Il n'y a pas de date limite unique, car Microsoft utilise des certificats différents pour chaque maillon de la chaîne de démarrage sécurisé, et chacun a son propre calendrier. Deux échéances importantes sont déjà derrière nous : la Microsoft Corporation KEK CA 2011 expiré le 24 juin 2026, et le Microsoft UEFI CA 2011 Il fit de même trois jours plus tard, le 27 juin.

La prochaine date qui compte vraiment est le 19 octobre 2026, date à laquelle le PCA de production Microsoft Windows 2011. Ce certificat a un poids particulier dans le processus, puisque c'est celui que Microsoft utilise pour signer le chargeur de démarrage de Windows, son renouvellement est donc devenu la priorité du déploiement actuel. C'est pourquoi l'entreprise préfère avancer la migration du plus grand nombre d'appareils possible avant que cette date n'arrive, plutôt que d'attendre que le délai expire à la volée.

Le PC n'arrêtera pas de démarrer le 19 octobre 2026

L’expiration de ces certificats ne signifie pas que les ordinateurs Windows 11 seront bloqués du jour au lendemain. Microsoft a expliqué que les appareils compatibles pourront continuer à migrer vers les certificats 2023 même si les anciens ont déjà expiré, et que les systèmes qui n'ont pas encore reçu le remplacement continueront à démarrer normalement et à recevoir les mises à jour habituelles pendant toute la durée du déploiement.

Néanmoins, la date d'octobre explique la hâte avec laquelle l'entreprise élargit la liste des appareils considérés comme fiables pour l'installation automatique. Plus il y aura d'ordinateurs qui entreront dans ce groupe avant cette date, moins les PC seront dépendants de certificats utilisés depuis quinze ans, ce que Microsoft préfère éviter pour la sécurité du démarrage à long terme. L'objectif est qu'au moment où le mois d'octobre arrivera, la plupart des appareils pris en charge auront terminé la transition sans intervention manuelle de l'utilisateur.

Pourquoi Microsoft commence le renouvellement des certificats

La raison en est l'expiration des certificats délivrés en 2011, qui expirent tout au long de 2026 à des dates différentes selon le maillon de la chaîne Secure Boot auquel ils correspondent. Pour les remplacer, Microsoft a préparé un nouvel ensemble de certificats 2023 et a choisi de retirer progressivement les anciens au lieu d'attendre qu'ils deviennent invalides.

Nouveau dossier appelé SecureBoot créé automatiquement dans Windows 11 par Microsoft. Photo : capture Softzone.

Depuis lors, l'entreprise a progressivement élargi le groupe d'appareils qui reçoivent de nouveaux certificats sans intervention de l'utilisateur, évitant ainsi que le remplacement ne dépende de la mise à jour manuelle de son équipement par chaque personne. La date limite de octobre 2026 marque la fermeture de cette fenêtre de transition, destinée à donner aux fabricants et aux utilisateurs suffisamment de temps avant que les certificats originaux ne soient plus valables.

Comment vérifier si le démarrage sécurisé est actif

En règle générale, vous n'avez rien à installer manuellement : les certificats arrivent via Windows Update dès que votre appareil est considéré comme éligible. Il est conseillé de maintenir le système à jour et d'installer toute mise à jour du BIOS ou du firmware publiée par le fabricant, car c'est là que vont généralement les clés dont la carte mère a besoin pour valider les nouveaux certificats.

Pour vérifier l'état actuel, vous pouvez saisir Sécurité Windowsva Sécurité des appareils et consultez la section Démarrage sécurisé. S'il apparaît activé, le système gère le changement sans que vous ayez à intervenir. Si au contraire il indique qu'il est désactivé, vous devrez saisir la configuration UEFI de la carte mère pour la réactiver avant que le déploiement n'atteigne votre ordinateur. Il est conseillé de répéter cette vérification tous les quelques mois pendant la durée du processus, surtout si votre équipement a déjà plusieurs années.

FAQ sur le démarrage sécurisé de Windows 11

Mon PC cessera-t-il de démarrer à l’expiration du certificat Secure Boot ?

Non. Microsoft a expliqué que les ordinateurs compatibles pourront continuer à migrer vers les certificats 2023 même si les anciens ont déjà expiré, et continueront à démarrer normalement.

Quelle date marque l’expiration du certificat le plus important ?

Le Microsoft Windows Production PCA 2011, utilisé pour signer le chargeur de démarrage Windows, expire le 19 octobre 2026.

Pourquoi Microsoft a-t-il commencé à renouveler ces certificats ?

Le processus a débuté en 2023 après l'apparition de BlackLotus, un bootkit capable de contourner le Secure Boot en profitant d'une vulnérabilité du bootloader signé avec les certificats de 2011.

Comment vérifier si Secure Boot est toujours actif sur mon ordinateur ?

Dans Sécurité Windows, entrez Sécurité de l'appareil et consultez la section Démarrage sécurisé. S'il apparaît désactivé, vous devez l'activer depuis la configuration UEFI de la carte mère.