{"id":321924,"date":"2026-02-27T00:02:44","date_gmt":"2026-02-26T23:02:44","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=321924"},"modified":"2026-02-26T23:31:17","modified_gmt":"2026-02-26T22:31:17","slug":"windows-server-fuer-secure-boot-zertifikat-updates-vorbereiten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/02\/27\/windows-server-fuer-secure-boot-zertifikat-updates-vorbereiten\/","title":{"rendered":"Windows Server f\u00fcr Secure Boot-Zertifikat-Updates vorbereiten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Auch Maschinen mit Windows Server m\u00fcssen ggf. ihre Secure Boot-Zertifikate aktualisieren, wenn diese bis Sommer 2026 ablaufen. Microsoft hat die Woche daran erinnert, dass Administratoren ihre Windows Server entsprechend vorbereiten und selbst aktiv werden m\u00fcssen, da es (im Gegensatz zu Clients) keine automatischen Zertifikats-Updates bei Windows Server geben wird.<\/p>\n<h2><!--more--><br \/>\nSecure Boot-Zertifikate aus 2011 laufen im Juni ab<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/707130626cec44048966f090abb1d112\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin \u00fcber nachfolgenden Post auf den Artikel\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/windows-server\/blog\/2026\/02\/23\/prepare-your-servers-for-secure-boot-certificate-updates\/\" target=\"_blank\" rel=\"noopener\">Prepare your servers for Secure Boot certificate updates<\/a> im Windows Server-Blog aufmerksam geworden. Die Botschaft: Ende Juni 2026 laufen die in vielen Maschinen noch vorhanden Secure Boot-Zertifikate aus dem Jahr 2011 aus, und Administratoren sollten sich vorbereiten. Die Zertifikate m\u00fcssen vor dem Ablaufdatum aktualisiert werden. Das Thema selbst ist an sich nicht neu, sondern wurde bereits seit l\u00e4ngerem, auch hier im Blog, f\u00fcr Windows-Clients angesprochen (siehe Links am Artikelende).<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-120.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-321925\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-120.png\" alt=\"Windows Server Secure Boot-Zertifikate austauschen\" width=\"531\" height=\"402\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-120.png 531w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-120-300x227.png 300w\" sizes=\"auto, (max-width: 531px) 100vw, 531px\" \/><\/a><\/p>\n<h3>Um diese Zertifikate geht es<\/h3>\n<p>Die vor 15 Jahren erstmals (f\u00fcr Windows 8-Maschinen) ausgestellten und im UEFI von Ger\u00e4ten ausgerollten Secure Boot-Zertifikate laufen ab Juni 2026 ab. Microsoft hat im Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/act-now-secure-boot-certificates-expire-in-june-2026\/4426856\" target=\"_blank\" rel=\"noopener\">Act now: Secure Boot certificates expire in June 2026<\/a>\u00a0folgende Tabelle mit der Liste der ablaufenden Zertifikate ver\u00f6ffentlicht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/FHf8wS5d\/image.png\" alt=\"Windows UEFI secure boot certifcates\" width=\"640\" height=\"386\" data-cmp-info=\"10\" \/><\/p>\n<h3>Was passiert beim Zertifikatsablauf?<\/h3>\n<p>Ist ein Zertifikat abgelaufen, werden Systeme mit Windows Server zwar noch booten, verlieren aber ihre \"Vertrauensstellung\" f\u00fcr den Secure Boot. Das mache Systeme weniger gesch\u00fctzt, argumentiert Microsoft und <a href=\"https:\/\/support.microsoft.com\/de-de\/topic\/wenn-zertifikate-f%C3%BCr-den-sicheren-start-auf-windows-ger%C3%A4ten-ablaufen-c83b6afd-a2b6-43c6-938e-57046c80c1c2\" target=\"_blank\" rel=\"noopener\">weist darauf hin<\/a>, dass die Bitlocker-H\u00e4rtung, die\u00a0 Codeintegrit\u00e4t auf Startebene oder Bootloader von Drittanbietern und Options-ROMs betroffen sein k\u00f6nnen. So bek\u00e4me das System keinen neuen Sicherheitsschutz f\u00fcr den fr\u00fchen Startvorgang mehr, sprich: Es gibt keine Updates f\u00fcr den Boot-Manager von Windows, die Secure Boot-Datenbanken samt Sperrlisten sowie Korrekturen f\u00fcr neu entdeckte Sicherheitsrisiken in der Secure Boot-Kette.<\/p>\n<h3>Neue Systeme ab 2025 sollten bereits 2023er-Zertifikate aufweisen<\/h3>\n<p>Microsoft hat bereits seit l\u00e4ngerem mit Industriepartnern zusammen gearbeitet, so dass\u00a0viele neuere Server-Hardware- und Virtual-Machine-Versionen, die 2025 ver\u00f6ffentlicht wurden, bereits mit den Secure-Boot-Zertifikaten von 2023 ausgestattet sind.<\/p>\n<blockquote><p>Dell gibt in <a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000385747\/how-to-check-secure-boot-certificates\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> Hinweise, wie man per PowerShell pr\u00fcft, welche Zertifikate installiert sind. VMware liefert f\u00fcr ESXi-Server in <a href=\"https:\/\/knowledge.broadcom.com\/external\/article\/424429\/verification-of-secure-boot-certificate.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> \u00e4hnliche Hinweise. Auf GitHub gibt es das PowerShell-Script\u00a0<a href=\"https:\/\/gist.github.com\/SMSAgentSoftware\/95f31d9d6c4fd3b406b1ce254a85388c\" target=\"_blank\" rel=\"noopener\">MSAgentSoftware\/Check-SecureBootCerts.ps1<\/a> (Stand Nov. 2025).\u00a0Mike F. Robbins liefert in d<a href=\"https:\/\/mikefrobbins.com\/2026\/02\/12\/verify-windows-uefi-ca-2023-certificate-with-powershell\/\" target=\"_blank\" rel=\"noopener\">iesem Artikel<\/a> ebenfalls Hinweise zur Pr\u00fcfung der Zertifikate mittels PowerShell. Im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/17\/windows-januar-2026-update-tauscht-secure-boot-zertifikate\/\">Windows Januar 2026 Update tauscht Secure Boot Zertifikat<\/a> finden sich Hinweise (von Microsoft), wie man eine Maschine per Registry auf Zertifikatsprobleme pr\u00fcfen kann. Und in den Kommentaren zum Artikel <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/12\/was-passiert-wenn-im-juni-2026-windows-secure-boot-zertifikate-auslaufen\/\" rel=\"bookmark\">Was passiert, wenn im Juni 2026 Windows Secure Boot-Zertifikate auslaufen?<\/a> finden sich weitere Hinweise zum Thema.<\/p><\/blockquote>\n<h2>Windows Server ohne\u00a0automatische Zertifikats-Updates<\/h2>\n<p>Die wichtigste Information aus dem Artikel war f\u00fcr mich, dass bei Windows Server die Secure Boot-Zertifikate f\u00fcr 2023 nicht \u00fcber Controlled Feature Rollout (CFR) ausgerollt werden. Diesen Ansatz stellt Microsoft nur f\u00fcr Windows-Clients bereit. Daher m\u00fcssen IT-Administratoren selbst Ma\u00dfnahmen f\u00fcr die betroffenen Server ergreifen, um sicherzustellen, dass die 2023er Secure Boot-Zertifikate installiert sind.<\/p>\n<ul>\n<li>Administratoren sollten zun\u00e4chst sicherstellen, dass die Windows Server vollst\u00e4ndig auf dem neuesten Update-Stand sind (d.h. die neuesten kumulativen Updates installieren).<\/li>\n<li>Anschlie\u00dfend m\u00fcssen sie die Secure Boot-Zertifikate manuell auf Windows Server-Systemen initiieren, sofern Secure Boot aktiviert ist und keine Secure Boot-Zertifikate f\u00fcr 2023 vom Hersteller ausgeliefert oder nicht anderweitig aktualisiert wurden.<\/li>\n<\/ul>\n<p>Microsoft verweist auf sein\u00a0<a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windowsservernewsandbestpractices\/windows-server-secure-boot-playbook-for-certificates-expiring-in-2026\/4495789\" target=\"_blank\" rel=\"noopener\">Windows Server Secure Boot playbook for certificates expiring in 2026<\/a>, welches zum 23. Februar 2026 ver\u00f6ffentlicht wurde und entsprechende Hinweise zur Zertifikatsaktualisierung enth\u00e4lt.<\/p>\n<p>Weiterhin gibt es zwei Ask me Anything AMA-Sessions von <a href=\"https:\/\/techcommunity.microsoft.com\/event\/windowsevents\/ama-secure-boot\/4472784\" target=\"_blank\" rel=\"noopener\">Dezember 2025<\/a> und \u00a0<a href=\"https:\/\/techcommunity.microsoft.com\/event\/windowsevents\/ask-microsoft-anything-secure-boot\/4486023\" target=\"_blank\" rel=\"noreferrer noopener\">Februar 2026<\/a>, in denen Fragen von Administratoren beantwortet wurden. Offene Fragen k\u00f6nnen von Administratoren in weiteren geplanten AMA-Sessions am <a href=\"https:\/\/techcommunity.microsoft.com\/event\/windowsevents\/ask-microsoft-anything-secure-boot\/4496004\" target=\"_blank\" rel=\"noopener\">12. M\u00e4rz 2026<\/a> und im April\u00a0 2026 (Termin wird auf der <a href=\"https:\/\/techcommunity.microsoft.com\/category\/windows\/events\/windowsevents\" target=\"_blank\" rel=\"noreferrer noopener\">Windows Events<\/a>-Seite bekannt gegeben) gestellt werden. Zudem gibt es am 9. M\u00e4rz 2026 eine Session mit dem Titel <a href=\"https:\/\/techcommunity.microsoft.com\/event\/windowsevents\/secure-boot-certificate-updates-explained\/4490529\" target=\"_blank\" rel=\"noreferrer noopener\">Secure Boot certificate updates explained \u2013 Microsoft Technical Takeoff<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/\" rel=\"bookmark\">Microsofts UEFI Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/\" rel=\"bookmark\">Achtung: Microsofts UEFI Zertifikat l\u00e4uft am 19. Okt. 2026 aus \u2013 Secure Boot betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/05\/windows-10-11-kb5053484-neues-ps-script-fuer-zertifikate-in-boot-medien\/\" rel=\"bookmark\">Windows 10\/11 KB5053484: Neues PS-Script f\u00fcr Zertifikate in Boot-Medien<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/20\/windows-10-chaos-beim-austausch-neuer-secure-boot-keys\/\" rel=\"bookmark\">Windows 10: Chaos beim Austausch neuer Secure Boot-Keys?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/25\/script-zur-secure-boot-absicherung-gegen-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">FAQ und Script zur Secure Boot-Absicherung gegen CVE-2023-24932 (Black Lotus)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/17\/windows-januar-2026-update-tauscht-secure-boot-zertifikate\/\">Windows Januar 2026 Update tauscht Secure Boot Zertifikat<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/02\/12\/was-passiert-wenn-im-juni-2026-windows-secure-boot-zertifikate-auslaufen\/\" rel=\"bookmark\">Was passiert, wenn im Juni 2026 Windows Secure Boot-Zertifikate auslaufen?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Auch Maschinen mit Windows Server m\u00fcssen ggf. ihre Secure Boot-Zertifikate aktualisieren, wenn diese bis Sommer 2026 ablaufen. Microsoft hat die Woche daran erinnert, dass Administratoren ihre Windows Server entsprechend vorbereiten und selbst aktiv werden m\u00fcssen, da es (im Gegensatz zu &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/27\/windows-server-fuer-secure-boot-zertifikat-updates-vorbereiten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,2557],"tags":[1463,4328,4315,4364],"class_list":["post-321924","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows-server","tag-secure-boot","tag-sicherheit","tag-update","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321924","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=321924"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321924\/revisions"}],"predecessor-version":[{"id":321930,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321924\/revisions\/321930"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=321924"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=321924"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=321924"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}