윈도우 보안 부팅 기능과 관련된 특정 마감일이 2026년 중반에 다가오고 있으며, 이는 사용자에게 영향을 미칠 수 있습니다. 윈도우가 로드되기 전에 보안 부팅 기능은 시스템 시작 프로세스를 확인합니다.하지만 이를 위해서는 암호화 인증서가 필요한데, 안타깝게도 이러한 기존 보안 부팅 인증서 중 상당수가 2026년 6월에 만료됩니다.

즉, 제때 마이그레이션을 하지 않은 시스템은 향후 부팅 수준 업데이트를 수용하지 못할 수 있습니다. 향후 펌웨어 또는 보안 업데이트가 최신 보안 부팅 인증서에 의존하는 컴퓨터의 경우, 일부 장치는 부팅조차 되지 않을 수 있습니다. 마이크로소프트는 이미 새로운 인증서 배포를 시작했으므로 크게 걱정할 필요는 없습니다. 하지만 예상치 못한 문제를 방지하려면 모든 작동 방식을 이해하는 것이 중요합니다.
로압 스리유에스
보안 부팅 인증서는 Windows 시작 시 어떤 역할을 하나요?
컴퓨터 부팅 허용 여부를 결정하는 신뢰 시스템

드라이버와 바이러스 백신 소프트웨어가 실행되기 전에 Secure Boot가 작동합니다. 컴퓨터를 부팅할 때마다 시스템 펌웨어는 UEFI 펌웨어에 직접 저장된 신뢰할 수 있는 인증서 세트를 사용하여 중요한 부팅 구성 요소, 특히 Windows 부팅 관리자가 신뢰할 수 있는 기관에서 서명되었는지 확인합니다. 서명을 신뢰할 수 있는 인증서와 대조하여 확인할 수 없는 경우 부팅 프로세스가 즉시 종료됩니다.
이 검증은 신뢰 체인에서 매우 중요한 단계입니다. 마이크로소프트의 개인 키는 Windows 부팅 구성 요소에 서명하고, 해당 인증서는 펌웨어의 DB(종속 서명 데이터베이스)에 저장됩니다. 이러한 인증서는 작동에 필요한 신뢰할 수 있는 부트 로더를 정의합니다. KEK(키 교환 데이터베이스)는 데이터베이스를 업데이트할 수 있는 권한을 제어하는 인증서를 관리하여 신뢰할 수 있는 주체만 승인된 부트 로더를 수정할 수 있도록 보장합니다.
핵심은 보안 부팅 인증서에 만료일이 있다는 것입니다. 만료 후에는 컴퓨터 펌웨어가 만료된 인증서를 신뢰할 수 있는 앵커로 더 이상 사용할 수 없습니다. 이는 손상되었거나 오래된 서명 키에 장기간 노출되는 것을 방지하기 위해 고안된 보안 메커니즘입니다.
만료 예정인 인증서
윈도우가 10년 넘게 사용해 온 기존 마이크로소프트 서명 키

영향을 받는 인증서 중 상당수는 2011년에 발급되었으며 2026년 중 만료될 예정입니다. 다음 인증서는 사용이 중단되고 새 인증서로 교체될 예정입니다.
| 만료 기간 | 해당 자격증은 단계적으로 폐지될 예정입니다. | 대체 인증서 | 이 인증서는 무엇을 제어합니까? |
|---|---|---|---|
| 2026 년 | 마이크로소프트 주식회사 KEK CA 2011 | 마이크로소프트 주식회사 KEK CA 2023 | 이 기능은 Secure Boot 신뢰 데이터베이스에 대한 업데이트를 승인합니다. |
| 2026 년 | 마이크로소프트 UEFI CA 2011 | Microsoft UEFI CA 2023 및 Microsoft Option ROM UEFI CA 2023 | 이를 통해 부트로더, 드라이버 및 선택적 ROM을 실행할 수 있습니다. |
| 2026 년 XNUMX 월 | Microsoft Windows 프로덕션 PCA 2011 | 윈도우 UEFI CA 2023 | Windows 부트 관리자 및 핵심 부팅 구성 요소에 서명합니다. |
Windows 8 이후로 이 세 가지 인증서는 Windows 컴퓨터의 보안 부팅(Secure Boot)의 핵심이었습니다. Microsoft UEFI CA 2011은 보안 정확도를 향상시키기 위해 두 개의 인증서로 대체될 예정입니다. 최신 인증서를 사용하지 않는 모든 시스템이 갑자기 보안 부팅에 실패하는 것은 아니지만, 향후 보안 부팅 업데이트 또는 보호 기능에서 제외될 수 있습니다.
다음 PowerShell 명령을 실행하면 컴퓨터의 현재 인증서를 확인할 수 있습니다. (Get-AuthenticodeSignature “C:WindowsBootEFIbootmgfw.efi”).SignerCertificate | Format-List Subject,Issuer,NotAfter,Thumbprint
업데이트 후 해당 컴퓨터가 부팅되지 않는 이유는 무엇일까요?
인증서 이전 및 취소는 스타트업에 대한 신뢰를 어떻게 무너뜨릴 수 있을까요?

인증서 만료 당일에 보안 부팅 오류가 발생할 가능성은 매우 낮습니다. 그러나 펌웨어 업데이트 또는 보안 업데이트로 인해 컴퓨터가 신뢰하는 항목이 변경될 수 있으며, 이러한 경우 오류가 발생할 수 있습니다. 이러한 현상은 특정 업데이트 이후에 관찰되었습니다. 마이크로소프트의 답변 블랙로터(BlackLotus) UEFI 부트킷은 보안 부팅이 활성화된 시스템에서도 악성 부트로더가 실행될 수 있도록 했습니다.
마이크로소프트가 제공한 이 취약점에 대한 패치는 충분하지 않았습니다. 보다 철저한 조사를 위해 마이크로소프트는 취약한 부팅 구성 요소를 비활성화하기 시작했습니다. 또한 보안 부팅 요구 사항을 강화했습니다.
최신 2023년 인증서는 향후 보안 부팅 보호 및 해지를 위해 필수적입니다. 실질적으로 이는 컴퓨터가 완벽하게 작동하는 것처럼 보이더라도, 보안 부팅 업데이트에 필요한 최신 인증서를 신뢰해야 하는데 컴퓨터가 해당 인증서를 보유하고 있지 않으면 보안 부팅이 컴퓨터 시작을 차단할 수 있음을 의미합니다. 이 단계에서는 환불받을 수 있는 옵션이 몇 개 남지 않았을 수도 있습니다..
마이크로소프트가 최신 보안 부팅 인증서로 컴퓨터를 마이그레이션하는 방법
자동 업데이트, 자격 기준 및 일부 기기가 제외되는 이유
마이크로소프트는 2026년을 앞두고 단계적인 배포를 시작했으며, 그 시작은 "높은 신뢰도" 시스템이라고 부르는 시스템들입니다. 이러한 시스템은 최신 펌웨어와 안정적인 업데이트 이력을 갖추고 있으며, 이미 보안 부팅이 활성화되어 있습니다. 적격 시스템은 Windows 업데이트를 통해 새로운 인증을 받지만, 시스템 펌웨어와 함께 설치해야만 인증을 받을 수 있습니다.
UEFI 보안 부팅을 사용하는 Windows 기반 가상 머신(VM)은 일반적으로 물리적 머신과 동일한 신뢰 모델을 기반으로 하며 동일한 프로세스를 통해 인증을 획득합니다. 여기에는 Hyper-V 및 Azure에서 실행되는 VM이 포함됩니다. 최신 인증을 수락하지 않는 VM은 물리적 머신과 동일한 문제를 겪게 됩니다.
Windows 2026 업데이트 KB5074109 및 KB5073455에서 이미 이러한 인증서 배포가 시작되었습니다. 그러나 펌웨어 제한으로 인해 일부 장치에서는 수동 절차를 통해서만 배포를 완료할 수 있습니다.
PowerShell에서 이 명령을 실행하면 0이 아닌 값을 확인할 수 있습니다. 사용 가능한 업데이트 귀하의 컴퓨터는 인증서 업데이트를 받을 자격이 있습니다. Get-ItemProperty -Path “HKLM:SYSTEMCurrentControlSetControlSecureBoot” | Format-List
2026년에도 컴퓨터가 제대로 작동하도록 하려면 지금 무엇을 해야 할까요?
지금 해야 할 중요한 두 가지가 있습니다. 첫째, 보안 부팅(Secure Boot)이 활성화되어 있는지 확인하고, 둘째, 시스템 펌웨어가 최신 버전인지 확인해야 합니다. Windows 시스템 정보 도구를 사용하면 보안 부팅 활성화 여부를 확인할 수 있습니다. 펌웨어 업데이트는 컴퓨터 제조업체 또는 가상화된 펌웨어를 관리하는 플랫폼에서 제공해야 합니다.
시스템이 업데이트 대상인 경우, 업데이트는 일반적으로 백그라운드에서 조용히 진행됩니다. 듀얼 부팅 설정이 되어 있거나 이전 부팅 프로세스의 잔여 파일이 남아 있는 장치는 자동 배포가 되지 않을 가능성이 높으므로 특히 주의해야 합니다. 이러한 경우에는 다음 등록 경로로 이동해야 할 수 있습니다. HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecureBoot 그리고 등록 값을 설정합니다. 사용 가능한 업데이트 0이 아닌 값으로. 레지스트리 값을 변경하려면 보다 안전한 편집기를 사용하는 것을 고려해 볼 수 있습니다..










