Il y a, dans presque tous les ordinateurs vendus depuis quinze ans, une petite liste de certificats de sécurité gravée dans le firmware de la carte mère. Personne ne la voit, personne ne s'en occupe, et elle fait pourtant un travail essentiel à chaque allumage : elle vérifie que le programme qui lance Windows est bien un programme officiel, et non un logiciel malveillant qui se serait glissé avant le système d'exploitation. C'est ce qu'on appelle le
démarrage sécurisé, ou
Secure Boot.
Ces certificats datent de
2011. Comme toute pièce d'identité, ils ont une date de fin de validité, et cette date arrive :
juin 2026 pour les uns, octobre 2026 pour les autres. Microsoft les remplace par un jeu de certificats
2023, valables jusqu'en 2038, et pousse ce remplacement par Windows Update depuis plusieurs mois, machine par machine, par vagues.
Le problème n'est pas le remplacement en lui-même : il est silencieux, gratuit, et se fait en deux redémarrages. Le problème, c'est qu'il est
tellement silencieux que personne ne sait s'il a été fait. Aucune fenêtre, aucune notification, aucune ligne dans l'historique des mises à jour visible par l'utilisateur. Un PC parfaitement à jour, sans le moindre message d'erreur, peut très bien n'avoir toujours que ses certificats de 2011 dans le firmware. Et le jour où cela se voit, c'est généralement au pire moment : devant un écran de récupération, une clé USB de réparation qui refuse de démarrer, ou une restauration de sauvegarde qui ne repart pas.
Cet article explique ce qui expire exactement, ce qui se passe réellement si on ne fait rien (moins catastrophique que ce qu'on lit, mais moins anodin aussi), comment vérifier en
une commande si votre machine est concernée, et comment solder le sujet en une demi-heure d'attente pendant que vous faites autre chose.
À retenir en trente secondes
| Question |
Réponse courte |
| Mon PC va-t-il s'éteindre du jour au lendemain en juin 2026 ? |
Non. Il continuera de démarrer et de recevoir les mises à jour de Windows. |
| Alors pourquoi s'en occuper ? |
Parce que la sécurité du démarrage se fige en l'état, et que certains scénarios de dépannage (clé USB de réparation, restauration d'image, disque neuf) ne démarreront plus. |
| Comment savoir si je suis concerné ? |
Une commande PowerShell qui répond True ou False en deux secondes (section 4). |
| Combien ça coûte, combien de temps ? |
Zéro euro, deux redémarrages, environ 25 minutes dont l'essentiel en attente. |
| Mon PC a été acheté en 2024 ou après ? |
Il a probablement déjà les certificats 2023 d'usine. Vérifiez quand même, ne supposez pas. |
| Le piège à ne pas rater ? |
BitLocker. Toucher au démarrage sécurisé peut déclencher la demande de la clé à 48 chiffres. Récupérez-la avant. |
| Et si je ne fais rien du tout ? |
Windows finira par le faire seul, au fil des redémarrages. Encore faut-il que la machine redémarre, ce que beaucoup de particuliers ne font jamais vraiment. |
⚠️ Avertissement. Comme indiqué dans nos , BSC Informatique ne saurait être tenue responsable des conséquences de l'application de cet article. Les commandes de vérification décrites ici sont sans effet sur vos données. En revanche, une mise à jour de BIOS et toute modification du démarrage sécurisé sont des opérations sensibles : lisez impérativement la section 8 sur BitLocker avant d'y toucher.
1. Ce que sont ces certificats, sans jargon
Quand vous appuyez sur le bouton d'alimentation, Windows n'est pas encore là. Ce qui prend la main en premier, c'est le
firmware UEFI de la carte mère, l'héritier moderne du BIOS. Son travail est de trouver le disque, puis de lancer un petit programme appelé
gestionnaire de démarrage (
bootmgfw.efi), qui, lui, lance Windows.
C'est précisément ce maillon qu'une catégorie de logiciels malveillants appelés
bootkits cherche à remplacer : en s'installant avant Windows, ils sont invisibles pour l'antivirus, qui démarre après eux. Le démarrage sécurisé a été inventé pour ça. Le firmware conserve trois listes :
•
db : la liste des signatures
autorisées. Ce qui est signé avec l'un de ces certificats a le droit de démarrer.
•
KEK : la liste des clés
habilitées à modifier db. C'est le trousseau qui permet à Microsoft de mettre à jour la liste des autorisations.
•
dbx : la liste des signatures
interdites, c'est-à-dire les composants révoqués parce qu'une faille a été découverte.
À chaque allumage, le firmware vérifie que le gestionnaire de démarrage est signé par un certificat présent dans
db et absent de
dbx. Si c'est bon, Windows se lance. Sinon, le PC refuse et affiche un écran de récupération ou un message de violation de sécurité.
Tout repose donc sur le contenu de ces listes. Et sur l'immense majorité des machines, ce contenu a été gravé en usine avec les certificats
de 2011.
2. Ce qui expire, et quand exactement
Trois échéances, à ne pas confondre :
| Certificat |
Rôle |
Expiration |
| Microsoft Corporation KEK CA 2011 |
Le trousseau qui permet de mettre à jour les listes db et dbx |
Juin 2026 |
| Microsoft Corporation UEFI CA 2011 |
Signe les composants tiers : cartes graphiques, contrôleurs RAID, chargeurs Linux |
Juin 2026 |
| Microsoft Windows Production PCA 2011 |
Signe le gestionnaire de démarrage de Windows lui-même |
Octobre 2026 |
Ils sont remplacés par quatre certificats du millésime
2023 :
Windows UEFI CA 2023,
Microsoft UEFI CA 2023,
Microsoft Option ROM UEFI CA 2023 (les trois vont dans
db) et
Microsoft Corporation KEK 2K CA 2023 (qui va dans
KEK). Leur validité court jusqu'en
2038.
Le calendrier compte : l'expiration de
juin touche d'abord la capacité de votre machine à recevoir de futures mises à jour de ses listes. Celle d'
octobre touche la signature du gestionnaire de démarrage, c'est-à-dire le cœur du mécanisme.
3. Ce qui se passe vraiment si vous ne faites rien
C'est le point sur lequel circulent le plus d'exagérations, dans les deux sens. Soyons précis.
Ce qui ne se passera pas : votre PC ne va pas s'arrêter de fonctionner à une date donnée. Un certificat expiré dans
db n'invalide pas rétroactivement un Windows déjà installé. La machine continuera de démarrer normalement, et Windows Update continuera de s'installer. Si l'on vous affirme que votre ordinateur sera « bloqué en juin », c'est faux, et méfiez-vous du démarcheur qui vous le dit au téléphone.
Ce qui se passera, en revanche : votre firmware ne pourra plus recevoir les
nouvelles protections du démarrage. Concrètement, la sécurité de votre PC au moment de l'allumage se
fige à l'état de 2011 : plus de mise à jour du gestionnaire de démarrage, plus d'enrichissement des listes
db et
KEK, et surtout plus de
révocations dans
dbx lorsqu'une nouvelle faille de type bootkit est découverte. C'est une porte qu'on laisse entrouverte pour les années à venir.
Et les cas où ça bloque pour de bon : ils existent, ils sont minoritaires, mais ils tombent toujours au mauvais moment, parce que ce sont des situations de dépannage.
1.
Une clé USB d'installation ou de réparation récente refuse de démarrer. Les supports produits après la transition sont signés avec les certificats 2023. Sur un firmware qui ne connaît que 2011, le démarrage est refusé. Vous découvrez le problème le jour où vous avez justement besoin de réparer la machine.
2.
La restauration d'une image système ou le clonage vers un SSD neuf ne repart pas, pour la même raison, alors que le disque copié est parfaitement sain.
3.
Le décalage entre le disque et le firmware. Un Windows mis à jour installe à terme un gestionnaire de démarrage signé 2023. Microsoft a prévu le séquencement pour que cela n'arrive qu'après l'enrichissement du firmware, mais toute manipulation qui casse cet ordre (image système ancienne restaurée sur une machine mise à jour, disque système transplanté d'un PC à un autre, firmware réinitialisé aux réglages d'usine) recrée exactement le cas de figure : un système signé 2023 face à un firmware qui n'a que 2011. Le résultat est un
refus de démarrage, souvent interprété comme un disque mort, alors que le disque va très bien.
C'est ce dernier point qui rend le sujet perfide :
le symptôme final ne ressemble pas du tout à sa cause. Un client qui arrive à l'atelier avec « mon PC ne démarre plus, il affiche un écran bleu de réparation » ne fera jamais le lien avec une histoire de certificats. Nous en parlons d'ailleurs dans un autre article, car .
4. Suis-je concerné ? La vérification en une commande
Ouvrez
PowerShell en administrateur (clic droit sur le menu Démarrer, « Terminal (administrateur) » ou « Windows PowerShell (admin) »), puis collez cette ligne :
[Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
•
True : le certificat 2023 est déjà présent dans le firmware. Le plus gros est fait.
•
False : votre machine n'a que les certificats de 2011. C'est le cas à traiter.
•
Un message d'erreur du type « Cmdlet non prise en charge sur cette plateforme » : le démarrage sécurisé est
désactivé, ou la machine démarre encore en mode Legacy/BIOS. C'est un autre sujet, traité dans notre article sur .
Pour vérifier au passage que le démarrage sécurisé est bien actif, tapez
msinfo32 dans la recherche Windows : la ligne
État du démarrage sécurisé doit indiquer
Activé, et
Mode BIOS doit indiquer
UEFI.
La version complète, pour les techniciens et les responsables informatiques
Cette version affiche l'état des six certificats qui nous intéressent, dans
db et dans
KEK :
foreach($v in 'db','KEK'){
$b = (Get-SecureBootUEFI -Name $v).bytes
$s = [Text.Encoding]::Unicode.GetString($b) + [Text.Encoding]::ASCII.GetString($b)
"$v :"
foreach($m in 'Windows UEFI CA 2023','Microsoft UEFI CA 2023','Option ROM UEFI CA 2023',
'Microsoft Corporation KEK 2K CA 2023',
'Microsoft Windows Production PCA 2011','Microsoft Corporation UEFI CA 2011'){
" {0,-40} {1}" -f $m, $(if($s -match [regex]::Escape($m)){'PRESENT'}else{'absent'})
}
}
Deux points de lecture qui évitent de fausses conclusions :
• La répartition attendue en fin de chantier est
trois certificats 2023 dans db et le
KEK 2K CA 2023 dans KEK. Un certificat « absent » de
db n'est pas un échec s'il est présent dans
KEK, et réciproquement.
• Les certificats
2011 restent présents une fois le travail terminé, et
c'est normal : on ajoute les 2023, on ne retire pas les 2011. Leur révocation éventuelle est une étape ultérieure, décidée par Microsoft. Les voir encore là ne veut pas dire que rien n'a été fait.
5. L'avertissement que Windows vous envoie sans vous le dire
Quand Microsoft a préparé les nouveaux certificats pour votre machine mais que le firmware ne les a pas encore avalés, Windows inscrit un événement dans le journal Système. Aucun message à l'écran, aucune notification, rien dans les Paramètres. Juste cette ligne, que personne ne va lire :
Microsoft-Windows-TPM-WMI, ID 1801 : « Les certificats de démarrage sécurisé mis à jour sont disponibles sur cet appareil, mais ils n'ont pas encore été appliqués au microprogramme. »
Pour la chercher, dans PowerShell administrateur :
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-TPM-WMI'} -MaxEvents 20 |
Select-Object TimeCreated,Id,@{n='Msg';e={($_.Message -split "`r?`n")[0]}} | Format-Table -AutoSize -Wrap
Un
1801, ou une série de
1800 (« un redémarrage est nécessaire »), signifie que tout est prêt et qu'il ne manque que des redémarrages. À l'inverse, les événements
1799 et
1808 sont les accusés de réception de fin de chantier, nous y revenons.
6. Mettre les certificats à jour : deux voies
Voie 1 — Windows Update, pour un particulier
C'est la voie normale et la plus sûre. Microsoft pousse les certificats 2023 dans le firmware automatiquement,
par vagues, ce qui explique que le voisin l'ait déjà et pas vous. Sur une machine grand public, il n'y a en principe rien à faire d'autre que
laisser Windows travailler et redémarrer de temps en temps.
Si vous voulez ne pas attendre votre tour de vague, il existe un signalement volontaire, sous la forme d'une valeur de registre :
HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot
Valeur DWORD : MicrosoftUpdateManagedOptIn = 0x5944 (22852 en décimal)
En PowerShell administrateur :
Set-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot' `
-Name AvailableUpdates -Value 0x5944 -Type DWord
Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'
Si la valeur est
déjà à
0x5944, ne la réécrivez pas : le processus est déjà engagé. Et si vous n'êtes pas à l'aise avec l'éditeur de registre, ne forcez rien : l'attente n'est pas un risque.
Voie 2 — la mise à jour du BIOS/UEFI du fabricant
Dell, HP, Lenovo, Asus, MSI et les autres publient des firmwares qui intègrent directement les certificats 2023. C'est la voie
recommandée pour les PC professionnels et les cartes mères d'assemblage, et elle a l'avantage de régler le sujet en une opération.
Elle a aussi un coût de risque plus élevé : une mise à jour de BIOS est une opération qui ne se rattrape pas si elle est interrompue. Sur un portable, batterie chargée et chargeur branché, impérativement. Et pour BitLocker, les précautions de la section 8 s'appliquent avec encore plus de force. Nous avons documenté ailleurs le cas classique du : il ne s'agit presque jamais d'un disque mort, mais de réglages de démarrage réinitialisés.
7. Ce qui se passe pendant l'opération : le déroulé réel, chronométré
Nous avons mené ce chantier de bout en bout sur un poste réel, un portable HP grand public sous Windows 11 25H2 avec TPM 2.0, démarrage sécurisé actif et BitLocker activé. Voici ce que nous avons mesuré, parce que c'est très différent de ce que l'on imagine.
Deux redémarrages ont suffi, pour une durée totale d'environ 25 minutes, dont l'essentiel en simple attente.
| Cycle |
Ce qui est appliqué |
Résultat |
| Départ |
Rien, le signalement est posé |
Windows annonce cinq éléments en attente |
| Redémarrage 1 |
La liste de révocation dbx, les trois certificats db et le KEK |
Les quatre certificats 2023 sont dans le firmware |
| Redémarrage 2 |
Le gestionnaire de démarrage signé 2023 |
Chantier terminé |
Deux enseignements de terrain, qui font gagner beaucoup de temps.
Ce n'est pas « un élément par redémarrage ». On lit souvent qu'il faut cinq ou six redémarrages, un par certificat. C'est faux : un seul cycle en a appliqué quatre d'un coup. La vraie contrainte est logique, pas comptable : le gestionnaire de démarrage signé 2023 ne peut pas être installé dans le même cycle que le certificat qui sert à le vérifier. Le firmware doit d'abord redémarrer avec la nouvelle liste active. D'où deux cycles, et non six.
La tâche s'exécute environ cinq minutes APRÈS le démarrage. Mesuré deux fois de suite, à dix secondes près : démarrage à 16:32, application à 16:37 ; démarrage à 16:43, application à 16:48. Quelqu'un qui contrôle trente secondes après l'allumage voit exactement le même état qu'avant, en conclut que rien ne s'est passé, et relance un redémarrage inutile.
Attendez cinq minutes, ou forcez la tâche :
Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'
Comment savoir que c'est réellement terminé
Quatre signes, à constater
ensemble :
1. L'événement
1799 : « Le gestionnaire de démarrage signé avec Windows UEFI CA 2023 a été correctement installé ». C'est le dernier élément du chantier.
2. L'événement
1808 : « Cet appareil a mis à jour les clés/CA de démarrage sécurisé ». C'est l'accusé de réception global, il ne sort qu'une fois tout appliqué.
3.
Plus aucun événement 1800 ni 1801 depuis le dernier démarrage.
4. Dans
HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing :
UEFICA2023Status = Updated et
WindowsUEFICA2023Capable = 2.
La commande qui répond en une fois, à passer après le dernier redémarrage :
$b = (Get-CimInstance Win32_OperatingSystem).LastBootUpTime
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-TPM-WMI';StartTime=$b} |
Group-Object Id | Select-Object Name,Count
# 1799 et 1808 présents, 1800 et 1801 absents => terminé
8. Le vrai piège : BitLocker
C'est le seul endroit de ce dossier où une erreur peut coûter des données, alors lisez ce paragraphe même si vous sautez le reste.
Le chiffrement BitLocker scelle sa clé contre l'état du firmware, mesuré dans un registre du TPM appelé
PCR 7. Or
PCR 7, c'est précisément l'état du démarrage sécurisé, donc le contenu de
db,
KEK et
dbx. Les modifier change l'empreinte, le TPM refuse de libérer la clé, et la machine réclame au démarrage la
clé de récupération à 48 chiffres.
Ce qu'il faut savoir avant tout : depuis Windows 11,
même en édition Famille, le chiffrement est souvent activé automatiquement au premier paramétrage, sans que l'utilisateur en ait conscience. Beaucoup de gens sont chiffrés sans le savoir.
📌 Avant toute opération sur le démarrage sécurisé ou le BIOS, mettez la clé de récupération BitLocker en lieu sûr. C'est la seule précaution vraiment indispensable de cet article.
manage-bde -status
manage-bde -protectors -get C:
La première commande dit si le volume est protégé, la seconde affiche le
mot de passe numérique, c'est-à-dire la fameuse clé à 48 chiffres.
Notez-la, imprimez-la, mettez-la ailleurs que sur la machine. Elle est également consultable dans le compte Microsoft du propriétaire, sur
account.microsoft.com/devices/recoverykey, à condition qu'il y ait bien un compte Microsoft : en compte local,
rien n'est sauvegardé nulle part. Nous détaillons le sujet dans notre article sur , et dans celui qui traite du cas d'urgence : .
Ensuite, suspendez la protection le temps des redémarrages :
Suspend-BitLocker -MountPoint 'C:' -RebootCount 3
Attention à la nuance, elle est importante :
suspendre n'est pas désactiver. « Désactiver BitLocker » dans l'interface lance un
déchiffrement intégral du disque, soit des heures, puis autant pour rechiffrer ensuite. La suspension, elle, est instantanée : le disque
reste chiffré à 100 %, Windows dépose simplement une copie de la clé dans les métadonnées du volume, et la protection se réarme toute seule après le nombre de redémarrages indiqué, en se rescellant sur le nouvel état du firmware.
Enfin, et c'est le geste le plus souvent oublié : vérifiez que la protection s'est bien réarmée.
Get-BitLockerVolume -MountPoint C: | Select-Object ProtectionStatus # doit être revenu à On
Sur le poste que nous avons traité, la protection
n'était toujours pas réarmée après les deux redémarrages, alors que la suspension en prévoyait trois. Un
Resume-BitLocker -MountPoint 'C:' a été nécessaire. Le vrai danger de la suspension n'est pas la fenêtre de quelques minutes pendant l'opération : c'est de
partir en l'oubliant, et de laisser un poste croire qu'il est protégé alors qu'il ne l'est plus. Contrôlez toujours, ne supposez jamais.
9. Les faux signaux qui font perdre des heures
Ce chantier a la particularité d'afficher des indicateurs qui semblent dire « ça a échoué » alors que tout va bien. Voici les quatre qui piègent le plus, y compris des techniciens.
La valeur AvailableUpdates ne retombe jamais à zéro. C'est un masque de bits qui liste ce qui reste à faire, et il diminue à mesure que les éléments s'appliquent. Sur notre poste, tout était terminé et vérifié, les quatre certificats en place et le gestionnaire de démarrage installé, alors que la valeur affichait encore
0x4000. Ce bit résiduel est le drapeau de signalement qui n'est pas purgé, pas un reste à faire. Quelqu'un qui suit la consigne intuitive « recommencer jusqu'à zéro »
redémarre indéfiniment un poste déjà terminé. Cette valeur sert à suivre la progression, pas à décider de la fin.
WindowsUEFICA2023Capable = 1 ne veut pas dire « fini ». Cela veut dire que
db et
KEK sont en place. Il manque encore le gestionnaire de démarrage. La valeur finale est
2.
L'erreur BootMgrLastUpdateError = 2147942750 n'est pas une panne. C'est l'erreur Windows 350, « aucune action prise, un redémarrage est requis ». C'est l'état normal d'attente entre deux cycles. Ne partez pas en diagnostic dessus.
Les certificats 2011 encore présents ne sont pas un échec, comme expliqué en section 4 : on ajoute, on ne remplace pas.
⚠️ Et un cinquième, plus grave dans ses conséquences : ne désactivez jamais le démarrage sécurisé pour « contourner » le problème. C'est l'inverse du but recherché, cela affaiblit la machine, cela peut casser un Windows 11 qui exige Secure Boot, et cela déclenche à coup sûr la demande de clé BitLocker. Si vous lisez ce conseil quelque part, fuyez.
10. Les cas particuliers
PC acheté depuis 2024 environ : il a de bonnes chances d'avoir les certificats 2023 en usine. Passez quand même la commande de la section 4 avant de conclure, cela prend deux secondes.
Dual-boot Linux : changer les certificats peut empêcher votre distribution de démarrer, parce que son chargeur (le shim) est signé avec l'ancien certificat tiers. Vérifiez que votre distribution gère bien le certificat 2023, et prévoyez une clé USB de secours
avant d'intervenir. C'est le seul cas où nous recommandons de préparer un plan de repli.
PC d'un particulier qui ne redémarre jamais vraiment : c'est le cas le plus fréquent, et le plus sournois. Fermer le capot d'un portable ou cliquer sur « Arrêter » avec le démarrage rapide activé ne produit pas un vrai cycle de démarrage. La tâche s'exécute bien, mais n'aboutit jamais faute de cycles. Si le contrôle piétine, faites un
arrêt complet, ou un redémarrage explicite via « Redémarrer », qui lui est toujours un vrai cycle.
TPE, cabinet, association, petit parc de postes : c'est là que le sujet mérite un vrai planning. Trois recommandations issues du terrain. D'abord,
inventoriez avec la commande de la section 4 avant de planifier quoi que ce soit, le parc est rarement homogène. Ensuite,
traitez les postes à l'occasion d'une intervention qui comportait déjà des redémarrages (mises à jour, montée de version, maintenance), le chantier ne coûte alors presque rien. Enfin,
ne le faites pas la veille d'une échéance : sur un poste qu'on allait rendre tout de suite, cela impose deux redémarrages dédiés et une demi-heure d'immobilisation pour rien.
Si rien ne progresse après trois redémarrages : arrêtez-vous là. Le signalement reste posé et Windows terminera seul aux prochains démarrages. Ce n'est pas bloquant, et cela ne justifie pas d'immobiliser un poste plus longtemps.
11. En résumé
1. Les certificats de démarrage sécurisé de la plupart des PC
datent de 2011 et expirent en
juin puis octobre 2026. Ils sont remplacés par un jeu
2023 valable jusqu'en 2038.
2.
Votre PC ne s'arrêtera pas de fonctionner à ces dates. Personne ne doit vous vendre une intervention urgente sur cette base.
3. Ce que vous perdez en ne faisant rien, c'est la
capacité à recevoir les futures protections du démarrage, révocations de bootkits comprises.
4. Les vrais blocages surviennent en
situation de dépannage : clé USB de réparation récente, restauration d'image, disque transplanté. Toujours au pire moment.
5.
Une commande suffit à savoir où vous en êtes, et elle répond
True ou
False.
6. Windows le fait tout seul,
par vagues et
au fil des redémarrages. Encore faut-il que la machine redémarre pour de bon.
7. Le chantier prend
deux redémarrages, pas six, et la tâche s'exécute
cinq minutes après l'allumage. Ne concluez pas trop vite que rien ne se passe.
8.
BitLocker est le seul vrai danger : récupérez la clé à 48 chiffres avant, suspendez la protection pendant, et
vérifiez qu'elle s'est réarmée après.
9.
Ne désactivez jamais le démarrage sécurisé pour contourner le sujet.
10. Les indicateurs mentent :
AvailableUpdates ne retombe pas à zéro,
Capable = 1 n'est pas la fin, et les certificats 2011 restent en place. Fiez-vous aux événements
1799 et
1808.
11. Le bon moment pour s'en occuper, c'est
maintenant, tranquillement, pendant que la machine va bien. Pas devant un écran de récupération.
Faire vérifier votre PC, ou vos postes, sans y passer la journée
C'est typiquement le genre de sujet que nous soldons à l'atelier de Hyères en fin d'intervention, pendant que la machine redémarre déjà pour autre chose. Sur un poste isolé comme sur un petit parc, le contrôle prend deux minutes et vous saurez au moins où vous en êtes.
•
Vérification de l'état des certificats, mise à jour du firmware, sauvegarde préalable de la clé BitLocker, diagnostic d'un PC qui ne démarre plus, particuliers comme professionnels :
BSC Informatique, 18 Av Olbius Riquier, 83400 Hyères -
04 94 27 65 95 - .
•
Vous préférez qu'on vienne chez vous pour faire le contrôle, finir les mises à jour, mettre la clé BitLocker en lieu sûr et vous expliquer tout cela sans jargon : , assistance informatique à domicile, agréée service à la personne.
•
La machine refuse déjà de démarrer et vos données sont dessus : n'insistez pas, ne réinstallez rien, ne réinitialisez surtout pas un PC qui réclame une clé BitLocker. Éteignez-le. , récupération de données sur disques durs, SSD, cartes mémoire, clés USB et systèmes RAID.
•
Le PC ne s'allume plus du tout après une mise à jour de BIOS, ne charge plus, ou un port est hors service : c'est de la réparation de carte mère. , PC portables et Chromebooks, hors Apple.
•
Il vous faut un ordinateur pendant l'immobilisation du vôtre : loue des ordinateurs fixes et portables, en courte comme en longue durée.
•
On vous a appelé pour vous annoncer que votre PC allait être bloqué en 2026 : c'est une arnaque classique au faux support technique, et le sujet des certificats lui donne un prétexte tout trouvé. Ne donnez aucun accès à distance. , suppression de virus, faux supports techniques et nettoyage de navigateurs pollués.
Sources : documentation Microsoft sur l'expiration des certificats de démarrage sécurisé et la mise à jour des autorités de certification (jeu 2023 : Windows UEFI CA 2023, Microsoft UEFI CA 2023, Option ROM UEFI CA 2023, Microsoft Corporation KEK 2K CA 2023) ; notes de transition des constructeurs Dell et HP ; journaux d'événements Windows du fournisseur Microsoft-Windows-TPM-WMI (identifiants 1034, 1036, 1043, 1044, 1045, 1799, 1800, 1801, 1808) et clés de registre Control\SecureBoot et Control\SecureBoot\Servicing. Complété par les interventions BSC Informatique à l'atelier de Hyères, dont un chantier de référence mené de bout en bout le 24 août 2026 sur un portable HP grand public sous Windows 11 25H2 (TPM 2.0, démarrage sécurisé actif, BitLocker activé) : quatre certificats 2023 installés et gestionnaire de démarrage signé 2023 en place en deux redémarrages, tempo d'application de cinq minutes après l'allumage mesuré deux fois, réarmement de BitLocker à contrôler manuellement. Les manipulations décrites engagent la responsabilité de celui qui les réalise. BSC Informatique - EURL BSC INFORMATIQUE - 18 Avenue Olbius Riquier, 83400 Hyères - 04 94 27 65 95.