Klucz wymiany KEK łączy klucz platformy z bazami podpisów. Jego uszkodzenie blokuje aktualizacje list zaufanych i odwołanych, choć sam Secure Boot może wciąż działać.
Diagnozujemy stan KEK i przywracamy zdolność do bezpiecznych aktualizacji.
Rola klucza KEK
Key Exchange Key to ogniwo pośrednie — podpisuje zmiany w bazach dozwolonych i odwołanych podpisów. Dzięki niemu aktualizacje tych list są autoryzowane, a nie wprowadzane dowolnie.
To on pozwala bezpiecznie aktualizować zaufanie bez ruszania klucza platformy.
Skutki uszkodzenia
Uszkodzony KEK uniemożliwia poprawne aktualizacje baz podpisów — na przykład dodanie nowego, zaufanego bootloadera czy wpisanie blocklisty. Secure Boot może działać, ale przestaje przyjmować zmiany.
To problem zarządzania zaufaniem, nie blokada startu.
Naprawa
Przywracamy domyślne klucze producenta, co odtwarza poprawny KEK wraz z resztą hierarchii. Po naprawie potwierdzamy, że aktualizacje baz znów przechodzą. Zmiana kluczy może wywołać prośbę BitLockera o klucz odzyskiwania.
Diagnostyka bezpłatna. Gwarancja do 12 miesięcy. Serwis Wiatraczna, Warszawa.