Windows PCの重要なセキュリティ証明書が期限切れ:確認方法と対処法

Windows PCに搭載されたセキュリティ証明書が2026年6月に期限切れを迎えます。10億台以上のPCが影響を受ける可能性があり、自分のPCの状態を確認する方法と対処法を解説します。

Windows PCの重要なセキュリティ証明書が期限切れ:確認方法と対処法

2026年6月24日、Windows PCに搭載された重要なセキュリティ証明書が期限切れを迎えました。この証明書は2011年に発行されたもので、10億台以上のPCに影響を及ぼす可能性があります。Microsoftは透明性の高い対応を行っており、消費者と企業顧客の両方に向けたガイダンスを提供しています。また、Windows Securityアプリを使って証明書の状態を簡単に確認できる機能も追加されました。この問題は、2011年以降に設計・製造されたすべてのWindows PCと、一部のLinuxディストリビューションにも影響します。このガイドでは、証明書の期限切れが何を意味するのか、自分のPCの状態を確認する方法、そして必要な対処法について詳しく解説します。

このガイドについて

このガイドは、ZDNETのシニア寄稿編集者Ed Bott氏によって公開されました。2026年6月に迫った重要なセキュリティ証明書の期限切れについて、一般ユーザーと企業のIT管理者の両方に向けて情報を提供することを目的としています。

対象読者は、2011年以降に製造されたWindows PCを使用しているすべてのユーザーです。特に、Windows 10やWindows 11を搭載したPCを使用している人、BitLockerでディスクを暗号化している人、企業のIT管理者にとって重要な情報となります。技術的な背景知識がなくても理解できるよう、専門用語には丁寧な説明が付けられています。

ガイドの主な内容

このガイドでは、以下の重要なトピックが詳しく解説されています。

Secure Bootとは何か:Secure Bootは、2011年以降に設計・製造されたすべてのWindows PCに搭載されているコアセキュリティ機能です。この機能は、起動時に信頼できるソフトウェアのみを実行できるようにするゲートキーパーの役割を果たします。誰かがオペレーティングシステムを改ざんしようとしたり、別のデバイスから起動しようとしたりすると、Secure Bootがその試みをブロックします。

証明書の役割と期限切れの影響:Secure Bootは、各起動コンポーネントの署名を検証する暗号化証明書のチェーンに依存しています。最も重要な証明書の一つがKEK(Key Enrollment Key、キー登録キー)です。これはすべての最新PCのUEFIファームウェアに保存されており、TPM(Trusted Platform Module、信頼されたプラットフォームモジュール)と連携して、信頼できるブートローダーのリストを管理します。

期限切れとなる証明書の詳細:2011年に発行されたMicrosoft製のKEKとUEFI CA証明書は、2026年6月と10月に期限切れとなります。具体的には、Microsoft Corporation KEK CA 2011が6月24日、Microsoft UEFI CA 2011が6月27日、Microsoft Windows Production PCA 2011が10月19日に期限切れを迎えます。これらは2023年版の新しい証明書に置き換えられる必要があります。

証明書期限切れの実際の影響:証明書が期限切れになっても、コンピュータは通常通り起動し、動作します。しかし、Windows Boot Managerへの更新、Secure Bootデータベースと失効リストの更新、ブートチェーンで新たに発見された脆弱性の修正を受け取ることができなくなります。Secure Bootをオフにすることもできますが、その場合、BitLockerで暗号化されたディスクにアクセスするために回復キーの入力が必要になる可能性があります。

注目すべきポイント

このガイドで特に重要なポイントは以下の通りです。

自動更新の仕組み:Microsoftとハードウェアパートナーは数年前から協力し、古い証明書を2023年版に置き換えるための世界規模の更新プログラムを調整してきました。2024年以降に製造された新しいPCの多くは、すでに更新された証明書を搭載しています。2025年に出荷されたほぼすべてのデバイスには、すでに新しい証明書が含まれており、ユーザーによる対応は不要です。

証明書の状態確認方法:最近のWindows 11アップデートにより、Windows Securityアプリで証明書の状態を確認できるようになりました。「デバイスセキュリティ」ページを開き、「セキュアブート」の見出しの下を確認することで、自分のPCの証明書が最新かどうかを簡単にチェックできます。

BitLocker回復キーの重要性:ガイドでは、今すぐBitLocker回復キーのコピーを保存しておくことを強く推奨しています。証明書の更新プロセス中に問題が発生した場合、暗号化されたディスクにアクセスするために回復キーが必要になる可能性があるためです。

Linuxユーザーへの影響:この問題はWindowsだけでなく、Ubuntu、Fedora、Linux Mint、OpenSUSEなど、Secure Bootをサポートする多くのLinuxディストリビューションにも影響します。Linuxユーザーも自分のシステムの証明書状態を確認する必要があります。

こんな人におすすめ

2012年から2024年の間に購入したPCを使用している人:この期間に製造されたPCには2011年版の証明書が搭載されており、更新が必要です。最新のWindowsアップデートをインストールすることで、ほとんどの場合は自動的に対処されます。

BitLockerでディスクを暗号化している人:証明書の更新プロセスがBitLockerの動作に影響を与える可能性があります。事前に回復キーを保存しておくことで、万が一の際にデータにアクセスできなくなるリスクを回避できます。

企業のIT管理者:複数のPCを管理している場合、Microsoftが提供する「Secure Boot Playbook for Windows Client」を参照することで、証明書の監視と展開のための包括的なツールとガイダンスを得られます。組織全体のセキュリティを維持するために、計画的な対応が必要です。

Secure Bootを使用するLinuxユーザー:WindowsだけでなくLinuxディストリビューションも影響を受けるため、自分のシステムが最新の証明書を持っているか確認する必要があります。

よくある質問

Q1. 証明書が期限切れになると、PCは起動しなくなりますか?

A1. いいえ、PCは通常通り起動し動作します。ただし、Windows Boot Managerやセキュリティデータベースの更新を受け取れなくなり、新たな脆弱性への対応ができなくなります。長期的なセキュリティリスクが高まるため、証明書の更新が推奨されます。

Q2. 2025年以降に購入したPCも証明書の更新が必要ですか?

A2. いいえ、2025年に出荷されたほぼすべてのデバイス、特にCopilot+ PCには、すでに2023年版の証明書が含まれています。これらのデバイスは更新の必要がなく、2030年代まで有効な証明書を搭載しています。

Q3. 証明書の更新に失敗した場合、BitLockerで暗号化されたディスクにアクセスできなくなりますか?

A3. 可能性があります。証明書の更新プロセス中に問題が発生すると、BitLocker回復キーの入力が必要になる場合があります。そのため、事前に回復キーを安全な場所に保存しておくことが重要です。Microsoftアカウントに自動的にバックアップされている場合もあります。

出典:A crucial Windows security certificate expires today – how to check your PC(www.zdnet.com)

関連記事・おすすめ講座

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です