{"id":321091,"date":"2026-02-06T00:11:02","date_gmt":"2026-02-05T23:11:02","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=321091"},"modified":"2026-02-09T11:19:16","modified_gmt":"2026-02-09T10:19:16","slug":"secure-boot-zertifikatswechsel-es-gibt-huerden-beim-austausch-teil-2","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/02\/06\/secure-boot-zertifikatswechsel-es-gibt-huerden-beim-austausch-teil-2\/","title":{"rendered":"Secure Boot-Zertifikatswechsel: Es gibt H\u00fcrden beim Austausch &#8211; Teil 2"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/05\/secure-boot-zertifikatswechsel-huerden-und-ein-playbook\/\">Secure Boot-Zertifikatswechsel: Ein Playbook von Microsoft<\/a> &#8211; Teil 1 hatte ich ja darauf hingewiesen, dass die Uhr f\u00fcr Windows-Systeme, die Secure Boot verwenden, bez\u00fcglich de Zertifikatsablaufs ab Juni 2026 tickt. Aber es gibt wohl H\u00fcrden beim Austausch der Zertifikate mittels Microsoft Updates. Hier einige Informationen zu diesem Thema.<\/p>\n<p><!--more--><\/p>\n<h2>2023 Secure Boot KEK-Update auf Hyper-V VMs<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/5a40cd840f5047bb906042bc6c16d923\" alt=\"\" width=\"1\" height=\"1\" \/>Das erste Problem im Zusammenhang mit dem Austausch der Secure Boot KEK-Eintr\u00e4ge (Key Exchange Key, <a href=\"https:\/\/support.microsoft.com\/de-de\/topic\/ablauf-des-windows-secure-boot-zertifikats-und-updates-der-zertifizierungsstelle-7ff40d33-95dc-4c3c-8725-a9b95457578e\" target=\"_blank\" rel=\"noopener\">siehe<\/a>) ist mir \u00fcber nachfolgenden <a href=\"https:\/\/x.com\/franklesniak\/status\/2017696877219664058\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Frank Lesniak untergekommen.<\/p>\n<p><a href=\"https:\/\/github.com\/microsoft\/secureboot_objects\/issues\/318\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-321095\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/SecureBoot-VM.jpg\" alt=\"\" width=\"483\" height=\"513\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/SecureBoot-VM.jpg 483w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/SecureBoot-VM-282x300.jpg 282w\" sizes=\"auto, (max-width: 483px) 100vw, 483px\" \/><\/a><\/p>\n<p>Frank Lesniak verweist auf den detaillierteren auf GitHub Post <a href=\"https:\/\/github.com\/microsoft\/secureboot_objects\/issues\/318\" target=\"_blank\" rel=\"noopener\">Missing PK-signed KEK for Hyper-V VM, Microsoft Hyper-V Firmware PK, with Serial<\/a>, wo Gunnar Haslinger das Problem zusammen gefasst hat. Haslinger versucht, das 2023 KEK-Update in einer Microsoft Hyper-V-basierten VM zu installieren, erh\u00e4lt jedoch nur die Fehlermeldung EventID 1795. Dann hat er herausgefunden, dass der Platform Key (PK) seiner VM nicht von folgendem Paket abgedeckt ist:<\/p>\n<pre>\"8058e8cc51749652804bbd6f39aed713d119c64b\": {\r\n        \"KEKUpdate\": \"Microsoft\\\\KEKUpdate_Microsoft_PK1.bin\",\r\n        \"Certificate\": {\r\n            \"serial_number\": 171049019130091589582073331848314912,\r\n            \"issued_to\": \"CN=Microsoft Hyper-V Firmware PK,O=Microsoft Corporation,L=Redmond,ST=Washington,C=US\",\r\n            \"issued_by\": \"CN=Microsoft Corporation Third Party Marketplace PCA,O=Microsoft Corporation,L=Redmond,ST=Washington,C=US\"\r\n        }\r\n    },<\/pre>\n<p>Die VMs nutzen ein Zertifikat mit einer anderen Seriennummer. Er war nicht in der Lage, bei seinen Hyper-V VMs die Microsoft Updates mit KEK-Zertifikaten zu installieren. Doug Flick von Microsoft schrieb dann in <a href=\"https:\/\/github.com\/microsoft\/secureboot_objects\/issues\/318#issuecomment-3662004435\" target=\"_blank\" rel=\"noopener\">dieser Antwort<\/a>, dass HyperV noch keine KEK-Updates unterst\u00fctzt. Dies werde jedoch in K\u00fcrze (geplant sei M\u00e4rz 2026) der Fall sein und die KEK-Update-Datei m\u00fcsse danach noch aktualisiert werden.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Der Blog-Beitrag hier wurde vor Tagen auf Vorrat geschrieben. Bereits gestern wurde in <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/05\/secure-boot-zertifikatswechsel-huerden-und-ein-playbook\/\">Secure Boot-Zertifikatswechsel: Ein Playbook von Microsoft<\/a> &#8211; Teil 1 die Frage \"Was mache ich in einer virtualisierten Umgebung?\" in <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/05\/secure-boot-zertifikatswechsel-huerden-und-ein-playbook\/#comment-246355\">diesem Kommentar<\/a> aufgeworfen.<\/p>\n<p>Leser Fritz schrieb in einem Folgekommentar, dass VMware ab der Version 8.2 bereits die neuen Zertifikate enth\u00e4lt. Proxmox unterst\u00fctzt die neuen Zertifikate ab der Version 9.1.4 (genauer gesagt dem Paket pve-edk2-firmware ab Version 4.2025.05-1).<\/p>\n<p>peter0815 merkte in <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/05\/secure-boot-zertifikatswechsel-huerden-und-ein-playbook\/#comment-246401\">diesem Folgekommentar<\/a> ebenfalls an, dass \u00e4ltere Hyper-V Clients derzeit noch nicht der neue Microsoft KEK 2023 hinzugef\u00fcgt werden k\u00f6nnen. Das sei erst f\u00fcr ca. M\u00e4rz 2026 von Microsoft angek\u00fcndigt. Dann werde das Zertifikats-Update es aber automatisch ohne eigenes Zutun beim n\u00e4chsten Starten der VM passieren.<\/p>\n<h2>Problem beim Austausch von Keys bei Dell-Systemen<\/h2>\n<p>In <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/30\/windows-11-24h2-25h2-probleme-mit-preview-update-kb5074105\/#comment-246097\">diesem Kommentar<\/a> zum Artikel\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/30\/windows-11-24h2-25h2-probleme-mit-preview-update-kb5074105\/\">Windows 11 24H2 \u2013 25H2: Probleme mit Preview Update KB5074105 (29.1.2026)<\/a> erw\u00e4hnt Blog-Leser Tibor Simandi Kallay, dass das betreffende Update auf manchen Rechnern nicht installiert werden kann. Das Update enth\u00e4lt m.W. auch Code, um die Secure Boot-Zertifikatsdateien auszutauschen.<\/p>\n<p>Am Ende des Tages stellte sich laut <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/30\/windows-11-24h2-25h2-probleme-mit-preview-update-kb5074105\/#comment-246097\">diesem Kommentar<\/a> heraus, dass der Austausch der Secure Boot-Zertifikatsdateien bei manchen Dell-Rechnern nicht per Windows Update funktioniert. Der Leser beschreibt einen Workaround, wie er das Update doch noch auf den betreffenden Maschinen installieren konnte.<\/p>\n<p>Die Erkl\u00e4rung des Lesers f\u00fcr die Installationsprobleme beim oben genannten Update ist, dass Dell, im Gegensatz zu ASUS oder MSI, keine Updates der kritischen SecureBoot-Zertifikate \u00fcber Windows Update l\u00e4sst. Vielmehr bietet Dell f\u00fcr ihre modernen Systeme selbst ein aktualisiertes UEFI BIOS an.<\/p>\n<p>\u00c4ltere Systeme werden dabei nicht mehr unterst\u00fctzt. Und diese werden dann demn\u00e4chst auch nicht mehr mit aktiviertem SecureBoot und TPM laufen, schrieb der Leser. \u00dcber <a href=\"https:\/\/www.reddit.com\/r\/microsoftsucks\/comments\/1qonstq\/microsoft_kek_secure_boot_disaster_is_going_to\/\" target=\"_blank\" rel=\"noopener\">diesen reddit.com-Tread<\/a> bin ich darauf gesto\u00dfen, dass Dell den Support-Beitrag <a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000347876\/microsoft-2011-secure-boot-certificate-expiration\" target=\"_blank\" rel=\"noopener\">Microsoft 2011 Secure Boot Certificates Expiration for Out of Scope Platforms for BIOS Updates<\/a> mit einer Liste der Systeme ver\u00f6ffentlicht hat, die bereits das neue Zertifikat haben oder aktualisiert werden k\u00f6nnen. Bei BIOS-Updates f\u00fcr neuere Modelle gibt Dell angeblich in der Beschreibung mit dem Satz \"This BIOS contains the new 2023 Secure Boot Certificates,\" an, wenn das Zertifikat aktualisiert wird.<\/p>\n<p>Und in <a href=\"https:\/\/www.reddit.com\/r\/Fedora\/comments\/1kz7q2d\/secure_boot_kek_configuration_update_20112023\/\" target=\"_blank\" rel=\"noopener\">diesem reddit.com-Thread<\/a> l\u00e4sst sich jemand \u00fcber das Thema \"Secure Boot KEK Configuration Update 2011-2023 Error\" bei Lenovo-Ger\u00e4ten aus. Es geht dort um die BIOS-Updates, die unter Linux Fehler werfen. Im Thread werden Dell und HP ebenfalls als Problem-Kandidaten genannt. Zu einem bestimmten Update-Problem schreibe ich noch was.<\/p>\n<p>Sieht mir so aus, als ob das Thema Secure Boot-Zertifikate uns noch eine Weile erhalten bleibt. Administratoren k\u00f6nnen bei Ger\u00e4ten, die per Auto-Patch verwaltet werden, im Intune Admin Center unter <em>Berichte &gt; Windows Autopatch &gt; Windows-Qualit\u00e4tsupdates<\/em> nachsehen. Auf der Registerkarte <em>Berichte<\/em> wird der Status von Secure Boot der Ger\u00e4te angezeigt (<a href=\"https:\/\/www.neowin.net\/news\/it-admins-can-now-check-the-status-of-secure-boot-in-windows-devices-across-their-firm\/\" target=\"_blank\" rel=\"noopener\">via<\/a>).<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/02\/05\/secure-boot-zertifikatswechsel-huerden-und-ein-playbook\/\">Secure Boot-Zertifikatswechsel: Ein Playbook von Microsoft<\/a> &#8211; Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/02\/06\/secure-boot-zertifikatswechsel-es-gibt-huerden-beim-austausch-teil-2\/\">Secure Boot-Zertifikatswechsel: Es gibt H\u00fcrden beim Austausch<\/a> &#8211; Teil 2<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/\" rel=\"bookmark\">Microsofts UEFI Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/\" rel=\"bookmark\">Achtung: Microsofts UEFI Zertifikat l\u00e4uft am 19. Okt. 2026 aus \u2013 Secure Boot betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/20\/windows-10-chaos-beim-austausch-neuer-secure-boot-keys\/\" rel=\"bookmark\">Windows 10: Chaos beim Austausch neuer Secure Boot-Keys?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/17\/windows-januar-2026-update-tauscht-secure-boot-zertifikate\/\" rel=\"bookmark\">Windows Januar 2026 Update tauscht Secure Boot Zertifikate<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/25\/script-zur-secure-boot-absicherung-gegen-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">FAQ und Script zur Secure Boot-Absicherung gegen CVE-2023-24932 (Black Lotus)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/25\/windows-und-das-secure-boot-desaster-microsoft-braucht-fast-ein-jahr-zum-fixen\/\" rel=\"bookmark\">Windows und das (BlackLotus) Secure Boot-Desaster: Wie ist bei euch der Status?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Beitrag Secure Boot-Zertifikatswechsel: Ein Playbook von Microsoft &#8211; Teil 1 hatte ich ja darauf hingewiesen, dass die Uhr f\u00fcr Windows-Systeme, die Secure Boot verwenden, bez\u00fcglich de Zertifikatsablaufs ab Juni 2026 tickt. Aber es gibt wohl H\u00fcrden beim Austausch der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/06\/secure-boot-zertifikatswechsel-es-gibt-huerden-beim-austausch-teil-2\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,11,426,185,301],"tags":[154,1463,4315,3288],"class_list":["post-321091","post","type-post","status-publish","format-standard","hentry","category-problem","category-problemlosung","category-sicherheit","category-update","category-windows","tag-probleme","tag-secure-boot","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321091","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=321091"}],"version-history":[{"count":10,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321091\/revisions"}],"predecessor-version":[{"id":321321,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321091\/revisions\/321321"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=321091"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=321091"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=321091"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}