Microsoft 2011 安全启动证书到期公告
受影响的设备型号:
MCore
MCore Lite
MCore Pro
MCore-OPS
OPS-W02
受影响的操作系统:
Windows 10
Windows 11
Microsoft Secure Boot 2011 证书将于 2026 年 6 月到期,并且 Microsoft 已开始向 Windows 客户发送消息。
以下是最新的 Microsoft 官方博客公告:
立即行动:安全启动证书将于 2026 年 6 月到期
安全启动证书用作安全启动过程的一部分,可帮助保护计算机免受 bootkit 的攻击,bootkit 是一种恶意软件,旨在感染客户的启动加载程序或启动过程,从而使恶意代码能够在计算机上运行。证书过期后,计算机将无法再获取 Windows 启动管理器和安全启动组件的更新。
有关 Microsoft 的更多详细信息,请参阅此处的 Microsoft 知识库文章,包括证书细节:Windows 安全启动证书到期和 CA 更新
Microsoft 在此处为企业提供了有关如何为即将到来的更改做好准备的一些指导:适用于具有 IT 托管更新的企业和组织的 Windows 设备
原因
自 2026 年 6 月起,Microsoft 2011 安全启动证书将陆续到期。
解决方案
Yealink正在与 Microsoft 合作,以确保Yealink设备准备就绪。Microsoft 计划从 2026 年开始通过 Windows Update 更新 活动安全启动数据库 。同时,Yealink正在使用 BIOS 更新来更新默认安全启动数据库 ,以包含 Microsoft 的新证书,这项工作已经逐步开始。
对于MCore 4和MCore OPS Gen2,出厂安装的BIOS已经内置新版本证书,不受本次更新影响。对于现场已有的或者经销商库存的MCore系列设备,Yealink 建议在此期间保持计算机 BIOS 更新,以确保 2023 证书位于默认安全启动数据库中。
手动更新BIOS
BIOS更新过程中请勿进行以下操作,将会导致设备BIOS损坏:
断开设备电源
点按设备的开机键
断开存储BIOS升级文件的U盘设备
MCore完成BIOS更新后将会保持关机,需要手动开机;MCore Pro/MCore Lite/MCore-OPS等设备完成BIOS更新后会自动开机。
下载BIOS
手动确认适配的BIOS版本,设备开机前将鼠标键盘接入设备,设备开机出现Yealink字样时,按F2键进入BIOS在BIOS Main页面下检查BIOS版本号。
下载对应版本的BIOS:
举例:
MCore:
如果BIOS的Project Version为:M19-WHLU-MNPC01-YLK 3.03 X64,则你需要下载3.XX对应的BIOS更新包。
MCore Pro:
如果BIOS>Main中M21-TGLU-MNPC02-YLK后方的数字是015,则需要下载0XX对应的BIOS更新包。
如果BIOS>Main中M21-TGLU-MNPC02-YLK后方的数字是204,则需要到Windows>Device Manager中检查Internet Interface Card的型号,并下载对应的BIOS更新包。
升级前请确保BIOS版本号与升级包匹配,错误升级将导致系统损坏。
设备型号
BIOS版本号
对应BIOS更新包
MCore
3.XX
请联系Yealink,获得技术支持。
4.XX
请联系Yealink,获得技术支持。
MCore Pro
0XX
在Windows模式下通过更新工具更新:
M21-TGLU-MNPC02-YLK.024.zip
1XX
在Windows模式下通过更新工具更新:M22-TGLU-MNPC02-YLK.111.zip
2XX
Network Interface Card: Realtek
在Windows模式下通过更新工具更新:M22-TGLU-MNPC02-YLK.214.zip
2XX
Network Interface Card: Intel I219-LM
请联系Yealink,获得技术支持。
2XX
Network Interface Card: Intel I219-V
请联系Yealink,获得技术支持。
MCore Lite
0XX
在Windows模式下通过更新工具更新:M23-RPLP-MNPC03-YLK-014.zip
1XX
在Windows模式下通过更新工具更新:M23-RPLP-MNPC03-YLK-H-112.zip
MCore-OPS
1XX
在Windows模式下通过更新工具更新:S21-TGLU-OPS12-YLK.112.zip
1XX, No MTR
在Windows模式下通过更新工具更新:S21-TGLU-OPS12-YLK.112-ZX.zip
2XX
在Windows模式下通过更新工具更新:S21-TGLU-OPS12-YLK.207.zip
2XX, No MTR
在Windows模式下通过更新工具更新:S21-TGLU-OPS12-YLK.207-ZX.zip
OPS-W02
1XX
在Windows模式下通过更新工具更新:
OPS13_YLK_NV_108.zip
准备好FAT32格式的U盘,将BIOS升级文件解压到根目录。
更新BIOS
MCore
关闭Secure Boot
MCore开机时,按F2键进入BIOS。
关闭Secure Boot。
如果没有出现 Secure Boot 选项,可以跳过该步骤直接更新BIOS。
点击Security>Secure Boot。
选择Disabled,关闭Secure Boot。
按F10保存并重启MCore。
进入Boot管理器
将U盘接入MCore。
开启MCore,在开启过程中按F7进入Boot管理器界面。
选择装载了BIOS更新文件的U盘。
工具将自动运行升级BIOS。
BIOS更新完成后MCore将会自动关机,需按电源键开机。
MCore Pro/MCore Lite/MCore-OPS/OPS-W02
在Windows模式下通过更新工具更新
MCore无法使用该方式。
在BIOS列表中下载对应设备的BIOS。
解压缩后运行UpdateBIOS.exe。
BIOS 更新安装程序会自动检测并显示当前 BIOS 版本与新 BIOS 版本。无需任何操作——只需等待流程自动完成即可。(更新过程中屏幕可能出现短暂闪烁,此为正常现象。)Yealink mini-PC 自动重启后设备正常运行,即代表 BIOS 更新完成。
更新过程中可能会出现短暂的屏幕闪烁,为正常现象。
检查安全启动证书
In Windows mode,在桌面右键点击Windows图标,选择Windows PowerShell/Teminal(Admin) 以管理员权限打开PowerShell。
根据操作步骤,检查以下两种安全启动证书状态。
操作步骤
结果
示意图
在PowerShell中输入[System.Text.Encoding]:: ASCII.GetString (Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
如果出现True,则意味着它包括“Microsoft Corporation KEK 2K CA 2023”;
在PowerShell中输入[System.Text.Encoding]:: ASCII.GetString ((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
如果出现True,则意味着它包含“Windows UEFI CA 2023”;
FAQ
如果设备在旧证书到期前没有获得新的安全引导证书,会发生什么?
安全引导证书过期后,尚未收到新的2023证书的设备仍然可以正常启动和运行,标准的Windows更新将继续安装。然而,这些设备将无法在早期引导过程中获得新的安全保护,包括更新Windows启动管理、安全启动数据库、网络证书吊销列表或针对新发现的引导级漏洞的缓解措施。
随着时间的推移,这将限制设备对新出现的威胁的保护,并可能影响依赖安全引导信任的场景,如BitLocker加固或第三方引导加载程序。大多数Windows设备将自动接收更新的凭据,许多OEM制造商也会在需要时提供固件更新。保持设备在任何时候更新有助于确保它可以继续接受为安全启动设计的完整安全保护。
如果设备的安全启动证书已经过期,我是否仍然可以收到更新的证书?
可以。即使现有凭据已经过期,仍然可以应用包含新的安全引导凭据的累积更新。如果设备可以启动Windows并安装更新,则更新后的凭据可以根据发布的部署指南写入固件。大多数设备将自动接收这些更新,但有些系统可能需要额外的固件更新。