一次看似常规的安全证书更新,却让超过7000台惠普设备反复进入BitLocker恢复界面——安全升级和兼容性真的只能二选一吗?微软在7月15日召集宏碁、华硕、戴尔、惠普、联想等12家OEM厂商代表开会,试图为Windows 11的安全启动兼容性问题找到出路,但会议过后,依然没能拿出一个让所有设备平稳过渡的方案。
安全启动(Secure Boot)是UEFI固件中负责在开机阶段验证启动链可信度的机制,Windows 11将其列为默认安全要求。由于2011年及更早签发的证书已经过期,微软通过升级安全启动证书将设备引导至2023年的新证书,理论上可以阻止未授权或遭篡改的启动程序,整体提升设备安全水位。从这个角度看,推动证书更新是一次必要的安全加固。
![]()
但理想的安全设计在落进实际硬件环境时,很快撞上了兼容性的墙。微软在最新的支持文档中坦承,部分Windows 11设备无法正常安装安全启动证书更新,并正与合作伙伴推进解决方案。而在7月15日的OEM安全启动办公会上,工程师虽然就AvailableUpdates注册表项、企业设备置信度评分等技术细节做了详细解答,但讨论过后,问题依旧悬而未决。
惠普用户成为受影响最严重的群体。IT管理员epoch71透露,他所管理的超过7000台惠普设备——从G7到最新EliteBook、ZBook——在升级安全启动证书后触发BitLocker恢复。即便按照惠普支持文档手动将4项Secure Boot BIOS设置逐一调整,结果依然是在EliteBook 640 G10(BIOS版本V75 01.12.01)上每次强制证书安装都会进入恢复模式。而回退到V75 01.11.00版本后,问题完全消失。另一位管理员Shapalapa发现,其EliteBook 840 G6先处于“Under Observation – More Data Needed”状态,在安装01.35.01版BIOS后BitLocker恢复循环重现。还有Checker-KP报告,其约700台HP EliteBook G9和G10设备中,虽然将注册表键设为0x5944后DB证书可以更新,但KEK在多次重启后依然停留在“Not Started”状态。
戴尔设备也未能完全幸免。管理员pbormet称,虽然整体更新情况较为顺利,但OptiPlex 5000型号在下达命令时明确拒绝更新注册表键,留下了未解的尾巴。这些来自企业IT管理一线的反馈表明,即便有微软和OEM双方的技术介入,针对特定固件版本、特定机型的证书交接仍会触发恢复机制,使得安全启动更新变成一个可能打断业务的风险操作。
一场意在强化安全防护的证书更替,在老旧电脑和部分商用机型上变成了信任链断裂的导火索。微软承认无法完全修复、OEM会议未形成后续结论,意味着那些仍在服役中的设备可能会长期暴露在这一兼容性缝隙中。安全功能到底该不该以牺牲可用性为代价去推进,恐怕不只是技术问题,更是对产品生命周期承诺的一次拷问。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.