Ошибка Обновленные сертификаты безопасной загрузки доступны на этом устройстве, но еще не применены ко встроенному ПО в просмотре событий
При просмотре событий в Windows 11/10 пользователи могут обратить внимание на событие с кодом 1801 от источника TPM-WMI и описанием «Обновленные сертификаты безопасной загрузки доступны на этом устройстве, но еще не применены ко встроенному ПО» или «Secure Boot certificates have been updated but are not yet applied to the device firmware. Review the published guidance to complete the update and ensure full protection».
В этой инструкции о том, что это за ошибка, почему возникает, нужно ли предпринимать какие-либо действия и как именно вы можете её исправить, если решите это сделать.
Срок действия сертификатов Microsoft Windows Production PCA 2011

Для загрузки с включённым режимом безопасной загрузки (Secure Boot) загрузчики подписываются специальным сертификатом безопасности, а в UEFI хранится, в том числе, список разрешённых сертификатов. Используемый на большинстве компьютеров с включенной безопасной загрузкой сертификат Microsoft Windows Production PCA 2011 истекает в июне 2026 года и для безопасной загрузки потребуется сертификат Windows UEFI CA 2023, а также загрузчик Windows, подписанный новым сертификатом.
Ошибка TPM-WMI с кодом события 1801 «Обновленные сертификаты безопасной загрузки доступны на этом устройстве, но еще не применены ко встроенному ПО», которое появляется на совместимых системах после установки обновления KB5066128 через некоторое время после каждой загрузки — не совсем ошибка, а, скорее — предупреждение о предстоящих изменениях.
Указанное событие говорит о том, что сами сертификаты на компьютере (в Windows) были обновлены, но в настоящий момент времени не выполняются (одновременно) 2 условия:
- В списке разрешённых сертификатов в UEFI DB присутствуют актуальные Windows UEFI CA 2023
- Для загрузки системы используется загрузчик, подписанный актуальным сертификатом
На официальной странице справки, касающейся обновления сертификатов безопасной загрузки в разделе для домашних пользователей прямо указано, что все необходимые действия будут в дальнейшем выполнены с помощью Центра обновлений Windows.
Наблюдаемое событие (на момент написания этого материала и до лета 2026) не влияет на работу системы и не требует от вас каких-либо действий. Однако, при желании, вы можете выполнить все действия вручную уже сейчас.
Установка Windows UEFI CA 2023 и подписанного загрузчика
Прежде чем приступить к описанию действий, позволяющих убрать рассматриваемую ошибку в просмотре событий, установить сертификаты в UEFI и заменить загрузчик Windows на подписанный новым сертификатом, несколько важных нюансов:
- Это не рекомендация, а пример действий. Рекомендация — дождаться, когда всё необходимое будет выполнено через Центр обновления.
- Если вы не уверены в своих силах, лучше не браться, потенциально возможны: проблемы с загрузкой и необходимость восстанавливать загрузчик или отключать Secure Boot, проблемы с BitLocker (желательно приостановить, убедиться, что у вас есть ключ восстановления в учётной записи Майкрософт или в другом расположении).
Теперь пример порядка действий:
- Запустите Терминал Windows (Windows PowerShell) от имени администратора, сделать это можно по правому клику на кнопке «Пуск».
- По порядку введите команды (первая включает режим обновления, вторая — запускает задание обновления):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x5944 Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

- Через некоторое время (5 минут) перезагрузите компьютер, проверьте наличие новых сертификатов в списке разрешённых в базе UEFI с помощью команды PowerShell
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"
Если команда выдаст True, переходим к следующему шагу. Значение «False» говорит о том, что что-то пошло не так при добавлении.
- Откройте редактор реестра (Win+R — regedit) и перейдите к разделу
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
и обратите внимание на значение параметра UEFICA2023Status.
- Если он равен Updated, процесс уже завершён и в части разрешённых сертификатов, и в части загрузчика. Посмотреть подписи текущего загрузчика можно с помощью signtool.exe (не входит в состав Windows):

- Если значение UEFICA2023Status равно InProgress, повторите шаг 2, через некоторое время снова зайдите в указанный раздел реестра и проверьте, изменилось ли значение на Updated (обновлено).
Если всё прошло успешно и на компьютере включена безопасная загрузка, рассматриваемая ошибка в просмотре событий перестанет появляться, а последние события TPM-WMI, связанные с сертификатами, будут иметь уровень «Сведения» и описания «Обновление базы данных безопасной загрузки для установки сертификата ЦС UEFI 2023 для дополнительного ПЗУ Майкрософт применено», «Обновление базы данных безопасной загрузки для установки сертификата ЦС UEFI 2023 Майкрософт применено»:

Дополнительная информация
В завершение некоторая дополнительная информация, которая может быть полезной в контексте рассмотренной темы.
Значения параметра UEFICA2023Status в разделе реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- NotStarted — обновление не запущено
- InProgress — обновление в процессе (в том числе, когда выполнен лишь один из этапов, например, добавление сертификатов в базу данных UEFI)
- Updated — обновление полностью завершено (используются новые сертификаты и подписанный ими загрузчик)
Значения параметра WindowsUEFICA2023Capable:
- 0x0 — Windows UEFI CA 2023 отсутствуют в базе данных UEFI и загрузчике
- 0x1 — новые сертификаты есть в списке разрешённых UEFI
- 0x2 — из официальной документации: сертификат есть в базе данных разрешённых, и система загружается с использованием загрузчика, подписанного Windows UEFI CA Однако в моём тесте на двух устройствах, при статусе NotStarted или InProgress фактически использовался загрузчик, подписанный Microsoft Windows Production PCA 2011, несмотря на значение 2 в этом параметре (который означал лишь наличие сертификата в списке разрешенных в базе).
В некоторых случаях первый этап (добавление сертификатов в DB) проходит успешно, однако загрузчик не меняется. Его можно заменить и вручную: в самой Windows файлы загрузчика, подписанные новой подписью, присутствуют в папке
C:\Windows\Boot\EFI_EX\
Важно: это не руководство к действию, и я не рекомендую выполнять следующие команды, если вы не готовы к потенциальным проблемам с загрузкой ОС или BitLocker при отсутствии ключа восстановления. Учитывайте, если команда из 3-го шага инструкции выше сообщает «False», безопасная загрузка с новым загрузчиком не сможет быть выполнена.
Пример команд для замены загрузчика на новый для запуска в командной строке от имени администратора (не в PowerShell):
mountvol z: /s ren z:\EFI\boot\bootx64.efi bootx64.efi.bak xcopy C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\boot\bootx64.efi xcopy C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\Microsoft\Boot\bootmgfw.efi mountvol z: /d
Надеюсь, материал помог разобраться в сути сообщения в «Просмотре событий» и, если это требовалось — выполнить обновление сертификатов безопасной загрузки и самого загрузчика Windows.




Владимир
После 3-го шага: «Get-SecureBootUEFI: В настоящее время переменная не определена: 0хС0000100».
Что делать?
На моём BMAX — B8A POWER (AMD Ryzen 7 PRO 8845HS, RAM 32 ГБ, SSD 1024 ГБ, AMD Radeon 780M, Windows 11 pro ) сертификатов нет никаких. Соответственно Secure Boot не включается. Безопасной загрузки нет.
Ответить
Dmitry
Здравствуйте.
А у вас система не в Legacy режиме случайно установлена? Для Windows 11 это, конечно, было бы странным, но в теории возможно.
Ну и насчет «что делать» — для начала разобраться (если требуется) с безопасной загрузкой, не обращая внимания на то, что в просмотре событий. Заводские сертификаты устанавливаются/сбрасываются и в БИОСе и тот старый, что летом 2026 истекает там точно есть.
Но что-либо делать лучше только если есть понимание того, что именно делается.
Ответить
Гость671
У меня такая ошибка была при выключенном в БИОС SecureBoot (в UEFI режиме загрузки), включение SecureBoot решило проблему.
Ответить
Алексей
Просто ради интереса попробовал. Все отработало штатно.
Ответить
Игорь
Добрый день, Дмитрий.
Что означает в рееестре, в ключе UEFICA2023status значение NotStarted?
Обновиться / обновлены , но не включены?
Ответить
Игорь
изините, не дочитал ветку
Ответить
Игорь
Здравствуйте, Дмитрий. Подскажите, пожалуйста, если у меня установлена Win.10 про, материнка ASrock X570 pro и на оф. сайте Асрок есть прошивка (правда, бета) Update Secure Boot Key (2023 KEK/DB/PK), как мне правильно её установить: сменить систему на Win.11 и после этого обновить прошивку, или можно обновиться на Win.10, а потом уже становить одиннадцатую? Спасибо.
Ответить
Dmitry
Здравствуйте.
Рекомендую бету и вовсе не ставить, а дождаться финальной версии. БИОС — это не игрушки)
А в целом, я бы наверное предпочел вариант: обновить на 10-ке, подготовить флешку 11 с новым загрузчиком (умеет делать Rufus, там опция новая есть) и установить с нуля.
Также хорошо бы найти (если есть) подробное описание: если в обновлении они не только добавляют ключи 2023, но и отзывают 2011, то нужно учитывать, что текущая система (с загрузчиком, подписанным 2011) не запустится после обновления с включенной опцией Secure Boot.
Ответить
Игорь
Большое спасибо за совет. Информацию об отзыве или не отзыве сертификатов 2011 попробую поискать, но с небольшой надеждой на успех. Бету ставить я конечно же воздержусь. Ради эксперимента, проделал обновление сертификатов на Win. 11, которая установлена на другом диске и запуска системы теперь не происходит, что, собственно, и ожидалось.
Ответить
Павел
Добрый день! Подробное руководство по обновлению есть у Microsoft
Ответить
Алексей
Здравствуйте, Win.10 после чистой установки версии 22h2 установка специалистами.
Ошибка:
1801 Необходимо обновить ЦС/ключи безопасной загрузки. Сведения о подписи устройства включены здесь.
DeviceAttributes: FirmwareManufacturer:Insyde Corp.;FirmwareVersion:V1.13;OEMModelNumber:Aspire A515-56;OEMModelBaseBoard:Iris_TL;OEMManufacturerName:Acer;OSArchitecture:amd64;
Проделал все выше указанное, значение UEFICA2023Status стало равно InProgress
При ожидании 5 мин после шага 2 для перезагрузки, обновился антивирус. Но теперь у меня две ошибки. Добавилась
Код события: 1000
Имя сбойного приложения: taskhostw.exe, версия: 10.0.19041.5794, метка времени: 0x5599b21c
Имя сбойного модуля: ntdll.dll, версия: 10.0.19041.6456, метка времени: 0x7ec9c15d
Ответить
Dmitry
Здравствуйте.
На код 1000 я бы пока не обращал внимания, вряд ли напрямую связано, судя по всему, какое-то задание планировщика не смогло выполнится (в том числе, возможно, из-за процесса обновления).
Ответить
Алексей
Спасибо.
Ответить
Arkadiy
На ноуте Asus 2014 года прошло без проблем!
А на материнке Gigabyte того же года получаю Black Screen…
У Gigabyte нового биоса нет…
Dual bios включен, и включен backup bios. Так как основной кажется сдох…
Может в этом причина?
Ответить
Илья
здравствуйте! у меня Z-97 pc-mate с последним биос 2016 года, TPM 1.0 в системе
UEFICA2023Status равно InProgress
WindowsUEFICA2023Capable: 0х2
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match «Windows UEFI CA 2023» выдает «True»
то есть я так понимаю что у меня банально слишком старая система и решить эту проблему не получится? и безопасно ли сделать вручную последний пункт для замены загрузчика?
Ответить
Dmitry
Здравствуйте.
Судя по тому, что True, в DB новые сертификаты добавлены. То есть в принципе, если загрузчик вдруг обновится (или вы сами поставите систему с ним, например, отметка такая в Rufus появилась), всё будет работать с новыми сертификатами безопасной загрузки (если вы не очистите ключи в UEFI и не сбросите БИОС).
Там, предполагаю, сейчас у вас ещё одна ошибка вылезла, связанная с тем, что Windows не может найти PK-ключи от производителя — вот это уже из-за старой неподдерживаемой материнки. Но паниковать тут не нужно, в общем, как-либо вы не пострадаете, а в крайнем случае можете и сами записать новый загрузчик.
Ответить
Илья
ошибка 1795
Системное встроенное ПО возвратило ошибку Параметр задан неверно. при попытке обновить переменную безопасной загрузки KEK 2023. Сведения о подписи устройства приведены ниже.
Атрибуты устройства
Идентификатор корзины
Уровень достоверности корзины: High Confidence.
Ответить
Dmitry
Сам с таким не сталкивался. Но в Интернете предлагают такой вариант (не гарантирую работоспособности и гладкости, на ваш риск):
1. Проверяем, есть ли новые сертификаты в базе по умолчанию (команда PowerShell от админа):
Если True — продолжаем.
2. В UEFI восстанавливаем заводские ключи Secure Boot.
Ответить
Илья
первый пункт не «true»:
Get-SecureBootUEFI: В настоящее время переменная не определена: 0xC0000100
Ответить
Dmitry
Это означает, что у вас Secure Boot и вовсе выключен (с точки зрения ОС), проверьте UEFI. (также состояние безопасной загрузки в Win+R — msinfo32)
С отключенным Secure Boot мы не получим ни данные оттуда и не пропишем ничего нового.
Ответить
Илья
у меня KEK не обновляется, ошибка 1795 и 1801
и вот это я так понимаю прописано в биос который не обновить..
или можно как то вручную сертификаты в биосе прописать нужные? вот этого найти не могу
Ответить