Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA
Важно: Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, започнаха да изтичат през юни 2026 г. Това може да засегне способността на определени лични и бизнес устройства да се стартират защитено, ако не се актуализират навреме. За да избегнете прекъсване на работата, ви препоръчваме да прегледате указанията и да предприемете действия за предварително актуализиране на сертификатите. За подробности и стъпки за подготовка вижте изтичането на срока на сертификата за защитено стартиране на Windows и актуализациите на CA.
Обобщение
Тази статия описва проблемите на защитата и подобренията на качеството, включени в тази актуализация на защитата.
Важи за: Windows 10 ESU
Важно
Използвайте EKB KB5015684, за да актуализирате до Windows 10, версия 22H2.
Тази актуализация на защитата включва корекции и подобрения на качеството, които са част от следните актуализации:
По-долу е резюме на проблемите, които тази актуализация отстранява, когато инсталирате тази актуализация. Ако има нови функции, той също ги изброява. Получер текст в скобите показва елемента или областта на промяната, която документираме.
[Влизане] Поправено: След като инсталирате актуализацията на Windows, издадена на или след 10 март 2026 г., някои потребители може да изпитат проблем с влизането в приложения с акаунт в Microsoft. Дори когато устройството има работеща интернет връзка, грешката "няма интернет" се появява по време на влизане, която предотвратява достъпа до услуги и приложения на Microsoft, като например Microsoft Teams.
[Отдалечен работен плот] Тази актуализация подобрява защитата срещу фишинг атаки, които използват файлове за отдалечен работен плот (.rdp). Когато отворите .rdp файл, отдалеченият работен плот показва всички искани настройки за връзка, преди да се свърже, като всяка настройка е изключена по подразбиране. Еднократно предупреждение на защитата се появява също и първия път, когато отворите .rdp файл на устройство. За повече информация вижте "Разбиране на предупрежденията на защитата при отваряне на файлове на отдалечен работен плот (RDP)".
[Защитено зареждане]
- Тази актуализация позволява динамично отчитане на състоянието за състоянията на защитено стартиране в приложението Защита в Windows (настройки>, актуализация & защита>Защита в Windows). Научете повече за известията за състояние чрез табелки и известия. Имайте предвид, че тези подобрения са забранени по подразбиране на търговски устройства и сървъри.
- Тази актуализация коригира проблем, който може да доведе до това устройството да влезе в BitLocker Recovery след актуализации на защитеното стартиране.
- С тази актуализация актуализациите на качеството на Windows включват допълнителни данни за насочване към устройства с висока достоверност, увеличавайки покритието на устройствата, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Устройствата получават новите сертификати само след демонстриране на достатъчно сигнали за успешна актуализация, поддържайки контролирано и поетапно внедряване.
[Списък с блокирани уязвими драйвери] Тази актуализация въвежда промяна за подсилване на защитата, която добавя известни уязвими драйвери на ядрото към списъка с блокирани уязвими драйвери на Microsoft. Приложенията за архивиране, които разчитат на блокирани драйвери, може да срещнат неуспех при опит за монтиране или управление на образи на дискове.
Тези приложения, разчитащи на блокирани драйвери, може да показват съобщения за грешка, включително "Архивирането не е успешно, тъй като времето на изчакване за VSS на Microsoft е изтекло по време на създаването на снимка" или VSS_E_BAD_STATE. Засегнатите потребители трябва да актуализират до по-нова версия на своето приложение, която използва по-нови драйвери, които включват необходимите защити. За повече информация вижте Актуализациите на защитата на Windows от април 2026 г. въвеждат защити за известни уязвими драйвери на ядрото.
Ако сте инсталирали по-ранни актуализации, на устройството ви ще бъдат изтеглени и инсталирани само новите актуализации, включени в този пакет.
За повече информация относно уязвимостите в защитата вижте новия уеб сайт на ръководството за актуализации на защитата и Актуализации на защитата от април 2026 г.
За повече информация относно терминологията на актуализациите на Windows вижте статията за типовете актуализации на Windows и типовете месечни актуализации на качеството. За общ преглед на версия 22H2 на Windows 10 вижте страницата с хронология на актуализациите.
ЗабележкаСледвайте @WindowsUpdate , за да разберете кога се публикува ново съдържание в таблото за изправност на изданието на Windows.
Известни проблеми в тази актуализация
Устройства с непрепоръчителна конфигурация на групови правила на BitLocker може да се наложи да въведат своя ключ за възстановяване на BitLocker
Симптоми
Възможно е някои устройства с непрепоръчителна конфигурация на груповите правила за BitLocker да бъдат задължени да въведат своя ключ за възстановяване на BitLocker при първото рестартиране след инсталиране на тази актуализация.
Този проблем засяга само ограничен брой системи, при които ВСИЧКИ от следните условия са изпълнени. Тези условия е малко вероятно да се срещнат на лични устройства, които не се управляват от ИТ отдели.- BitLocker е разрешен на устройството на операционната система.
- групови правила Конфигуриране на профил за проверка на платформа TPM за основни конфигурации на фърмуера на UEFI е конфигуриран и PCR7 е включен в профила за проверка (или еквивалентният ключ от системния регистър е зададен ръчно).
- Системната информация (msinfo32.exe) съобщава, че PCR7 обвързването на състоянието на защитено стартиране е невъзможно.
- Сертификатът windows UEFI CA 2023 присъства в базата данни за подписи за защитено стартиране (DB) на устройството, което прави устройството отговарящо на условията за диспечера за зареждане на Windows, подписан с 2023, да стане по подразбиране.
- Устройството все още не използва диспечера за зареждане на Windows, подписан през 2023 г.
В този случай ключът за възстановяване на BitLocker трябва да бъде въведен само веднъж – следващите рестартирания няма да задействат екрана за възстановяване на BitLocker, стига конфигурацията на груповите правила да остане непроменена. За помощ при намирането на вашия ключ за възстановяване на BitLocker вижте [Намиране на вашия ключ за възстановяване на BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Препоръчва се предприятията да проверят своите групови правила за BitLocker за изрично включване на PCR7 и да проверят msinfo32.exe за състоянието на обвързване на PCR7 преди инсталиране на тази актуализация.
Решение
Този проблем е решен в актуализация KB5122878. След инсталиране на актуализация KB5122878 устройствата с тази несъвместима конфигурация на груповите правила няма да могат да инсталират подписания от 2023 г. диспечер за зареждане на Windows. Ако устройството ви е било засегнато, ИД на събитие 1032 ще се появи в регистъра на системните събития при инсталиране на актуализации на Windows: "Актуализацията на защитеното стартиране Boot Manager (2023) не беше приложена поради известна несъвместимост с текущата конфигурация на BitLocker."
Ако получите ИД на събитие 1032, Microsoft силно препоръчва да премахнете конфигурацията на групови правила, преди да инсталирате актуализации, така че да можете да инсталирате подписания от 2023 г. диспечер за зареждане на Windows и да продължите да получавате най-новата защита на защитеното стартиране.
Премахнете конфигурацията на групови правила, преди да инсталирате актуализацията (препоръчва се)- Отворете редактора на групови правила (gpedit.msc) или конзолата за управление на групови правила.
- Навигирайте до: Компютърна конфигурация > Административни шаблони Компоненти > > на Windows Шифроване > на устройства с BitLockerУстройства на операционната система.
- Задайте "Конфигуриране на профил за проверка на платформа TPM" за основни конфигурации на фърмуера на UEFIна "Неконфигуриран".
- Изпълнете следната команда на засегнатите устройства, за да разпространите промяната на правилата:
gpupdate /force - Изпълнете следната команда, за да преустановите BitLocker (ако BitLocker е разрешен на устройство C:):
manage-bde -protectors -disable C: - Изпълнете следната команда, за да възобновите BitLocker (ако BitLocker е разрешен на устройството C:):
manage-bde -protectors -enable C: - Това актуализира обвързванията на BitLocker да използват избрания от Windows PCR профил по подразбиране.
Ако не желаете да премахнете тази конфигурация на групови правила, можете да инсталирате новия диспечер за зареждане на Windows, като временно спрете BitLocker и инсталирате актуализацията на защитеното стартиране. За да направите това:
- Изпълнете следната команда, за да преустановите BitLocker (ако BitLocker е разрешен на устройство C:):
manage-bde -protectors -disable C: - Изпълнете следната команда:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Извършете рестартиране на устройството.
- След като новият диспечер за зареждане на Windows е инсталиран успешно, разрешете BitLocker, като изпълните командата:
manage-bde -protectors -enable C:
Предупрежденията на защитата при отдалечен работен плот може да не се показват правилно
Симптоми
След като инсталирате тази актуализация, предупреждението на защитата , което се появява при отваряне на файлове в отдалечен работен плот (RDP), може да не се показва правилно в някои случаи.
Този проблем може да възникне, когато използвате повече от един монитор с различни настройки за мащабиране на дисплея (например един дисплей е настроен на 100%, а друг – на 125%). Когато това се случи, предупредителният прозорец може да покаже припокриващ се текст или частично скрити бутони, което може да затрудни четенето или взаимодействието със съобщението.
Решение
Този проблем е разрешен в актуализации на Windows, издадени на и след 12 май 2026 г. (като например KB5087544). Препоръчваме ви да инсталирате най-новата актуализация на Windows за вашето устройство, тъй като тя съдържа важни подобрения и решения на проблеми, включително този.
Windows 10 Servicing Stack Update (KB5084130) – версия 19041.7183
Microsoft сега комбинира най-новата групова актуализация на услуги (SSU) за вашата операционна система с най-новата кумулативна актуализация (LCU). SSU подобрява надеждността на процеса на актуализация и включва корекции към групата от услуги – компонента, който инсталира актуализациите на Windows.
Забележка: Тази групова актуализация на услуги (SSU) включва подобрена логика за проверка дали устройството се хоства в Azure, като използва актуализирана сертификационна верига за валидиране. За да гарантирате, че устройството има достъп до изискваните домейни за актуализиране на сертификата за успешно изтегляне и инсталиране на актуализации на сертификати, вижте списъците за изтегляне и анулиране на сертификати и подробните данни за сертифициращите органи на Azure. За да научите повече за SSUs, вижте Групови актуализации на услуги.
Как да изтеглите тази актуализация
Преди да инсталирате тази актуализация
Важно Трябва да имате инсталирана най-новата групова актуализация на услуги (SSU) на Windows 10. Ако не инсталирате най-новата SSU преди прилагане на актуализациите на Windows, може да доведе до това, че актуализацията на Windows не се предлага, докато не се инсталира най-новата SSU.
Въз основа на вашия сценарий за инсталиране, изберете едно от следните неща:
- За офлайн обслужване на изображения на ОС:
Ако изображението ви няма LCU от 25 юли 2023 г. (KB5028244) или по-нова версия, трябва да инсталирате специалната самостоятелна SSU от 13 октомври 2023 г. (KB5031539), преди да инсталирате тази актуализация. - За внедряване на Windows Server Update Services (WSUS) или при инсталиране на самостоятелния пакет от каталога на Microsoft Update:
Ако вашите устройства нямат LCU от 11 май 2021 г. (KB5003173) или по-нова версия, трябва да инсталирате специалната самостоятелна SSU от 10 август 2021 г. (KB5005260), преди да инсталирате тази актуализация.
Инсталиране на тази актуализация
За да инсталирате тази актуализация, използвайте един от следните канали за издание на Windows и Microsoft.
| Налично | Следваща стъпка |
|---|---|
|
Тази актуализация ще се изтегли и инсталира автоматично от Windows Update. |
Информация за файлове
Списък на файловете, които са включени в тази актуализация, се предоставят в CSV (разделен със запетаи) файл (*.csv). Файлът може да бъде отворен в текстов редактор, като например Notepad, или в Microsoft Excel.
Забележка: Версията на английски език (САЩ) на тази актуализация на софтуера може да съдържа файлове за допълнителни езици.
Изтеглете информацията за файловете за кумулативна актуализация KB5082200.
Изтеглете информацията за файловете за групова актуализация Windows 10 услуги (KB5084130) – версия 19041.7183.
Свързана информация
Ако искате да премахнете тази актуализация
Забележка
- ВНИМАНИЕ Преди да решите да премахнете тази актуализация, вижте Разбиране на рисковете: защо не трябва да деинсталирате актуализациите на защитата.
- За да премахнете LCU след инсталиране на комбинирания SSU и LCU пакет, използвайте опцията от команден ред DISM/Remove-Package с името на LCU пакета като аргумент. Можете да намерите името на пакета, като използвате тази команда: DISM /online /get-packages.
- Изпълнението актуализиране на Windows самостоятелна програма за инсталиране (wusa.exe) с ключа /uninstall на комбинирания пакет няма да работи, тъй като комбинираният пакет съдържа SSU. Не можете да премахнете SSU от системата след инсталирането.
Бележка относно актуализации на приложения на Microsoft Store
Забележка
Актуализациите на Windows не инсталират актуализации на приложения от Microsoft Store. Ако сте корпоративен потребител, вижте Приложения от Microsoft Store – Configuration Manager. Ако сте частен потребител, вижте Получаване на актуализации за приложения и игри в Microsoft Store.
Информация за край на поддръжката
Край на поддръжката
Microsoft вече няма да предоставя безплатни актуализации на софтуера от актуализиране на Windows, техническа помощ или корекции на защитата на следните крайни дати. За да продължите да получавате важни и важни актуализации на защитата за Windows 10, вж. Windows 10 Разширени Актуализации на защитата (ESU). В противен случай ви препоръчваме да надстроите до по-нова версия на Windows.
- Windows 10, версия 21H2: Поддръжката приключи на 13 юни 2023 г.
- Windows 10, версия 22H2: Поддръжката приключи на 14 октомври 2025 г.
- Програма за разширени Актуализации на защитата (ESU) за Windows 10
- Windows 10 Enterprise LTSC 2021: 12 януари 2027 г. За информация относно програмата за разширени Актуализации на защитата (ESU) вижте План за край на поддръжката на Windows 10 Enterprise LTSC 2021
- Windows 10 IoT Enterprise LTSC 2021: 13 януари 2032 г.
Регистър на промените
| Промяна на датата | Описание на промяната |
|---|---|
| 8 септември 2026 г. |
|
| 17 август 2026 г. |
|
| 14 юли 2026 г. |
|
| 12 май 2026 г. |
|
| 1 май 2026 г. |
|
| 23 април 2026 г. |
|
| 21 април 2026 г. |
|
| 14 април 2026 г. |
|