Požadavek na podporu podepisování kódu certifikáty SHA-2 v roce 2019 pro Windows a WSUS

Platí pro
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Shrnutí

Z důvodu ochrany zabezpečení operačního systému Windows byly aktualizace předem podepsány (pomocí hashovacího algoritmu SHA-1 i SHA-2). Podpisy slouží k ověření, že aktualizace pocházejí přímo od Microsoftu a nebyly během doručování zfalšovány. Kvůli slabinám algoritmu SHA-1 a kvůli přizpůsobení oborovým standardům jsme změnili podepisování aktualizací Windows tak, aby se používal výhradně bezpečnější algoritmus SHA-2. Tato změna se provádí ve fázích od dubna 2019 do září 2019, aby se umožnila plynulá migrace (další podrobnosti o změnách najdete v části Plán aktualizace produktu).

Zákazníci, kteří používají starší verze operačního systému (Windows 7 SP1, Windows Server 2008 R2 SP1 a Windows Server 2008 SP2), musí mít na svých zařízeních nainstalovanou podporu podepisování kódu SHA-2, aby mohli instalovat aktualizace vydané v červenci 2019 nebo později. Jakákoli zařízení bez podpory SHA-2 nebudou moct v červenci 2019 nebo později nainstalovat aktualizace systému Windows. Abychom vám pomohli se na tuto změnu připravit, vydali jsme od března 2019 podporu pro podepisování SHA-2 a provedli jsme postupná vylepšení. Služba Windows Server Update Services (WSUS) 3.0 SP2 získá podporu pro SHA-2, aby bylo možné bezpečně doručovat aktualizace podepsané protokolem SHA-2. V části "Plán aktualizace produktu" najdete časovou osu migrace jenom na SHA-2.

Podrobnosti o pozadí

Secure Hash Algorithm 1 (SHA-1) byl vyvinut jako nevratná hashovací funkce a je široce používán jako součást podepisování kódu. Zabezpečení hashovacího algoritmu SHA-1 se bohužel postupem času stalo méně bezpečným kvůli slabinám nalezeným v algoritmu, zvýšenému výkonu procesoru a nástupu cloud computingu. Silnější alternativy, jako je Secure Hash Algorithm 2 (SHA-2), jsou nyní silně preferovány, protože se u nich nevyskytují stejné problémy. Další informace o vyřazení algoritmu SHA-1 naleznete v tématu Algoritmy hash a podpisů.

Plán aktualizace produktu

Proces přechodu na podporu SHA-2 začal od začátku roku 2019 postupně a podpora bude poskytována formou samostatných aktualizací. Microsoft se při nabízení podpory SHA-2 chce řídit následujícím harmonogramem. Upozorňujeme, že následující časová osa se může změnit. Tuto stránku budeme podle potřeby dál aktualizovat.

Cílové datum Událost Platí pro
12. března 2019 Byly vydány samostatné aktualizace zabezpečení KB4474419 a KB4490628 , které zavádějí podporu podepisování kódu SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12. března 2019 Samostatná aktualizace KB4484071 je k dispozici v katalogu služba služba Windows Update WSUS 3.0 SP2, který podporuje doručování aktualizací podepsaných protokolem SHA-2. Zákazníci, kteří používají WSUS 3.0 SP2, by tuto aktualizaci měli nainstalovat ručně nejpozději do 18. června 2019. WSUS 3.0 SP2
9. dubna 2019 Samostatná aktualizace KB4493730 , která zavádí podporu znaku kódu SHA-2 pro servisní zásobník SSU, byla vydána jako bezpečnostní aktualizace. Windows Server 2008 SP2
14. května 2019 Byla vydána samostatná aktualizace zabezpečení KB4474419, která zavádí podporu podpisů kódu SHA-2. Windows Server 2008 SP2
11. června 2019 Samostatná aktualizace zabezpečení KB4474419 vydána znovu, aby se přidala chybějící podpora podpisu kódu MSI SHA-2. Windows Server 2008 SP2
18. června 2019 Aktualizace podpisů ve Windows 10 se změnily z duálního podpisu (SHA-1/SHA-2) pouze na SHA-2. Nevyžaduje se žádná akce zákazníka. Windows 10 verze 1709
Windows 10 verze 1803
Windows 10 verze 1809
Windows Server 2019
18. června 2019 Povinné: Zákazníci používající WSUS 3.0 SP2 musí být do tohoto data ručně nainstalováni, aby podporovali aktualizace pro SHA-2, KB4484071 nainstalovali. WSUS 3.0 SP2
9. července 2019 Povinné: Aktualizace pro starší verze Windows budou vyžadovat instalaci podpory podepisování kódu SHA-2. Podpora vydaná v dubnu a květnu (KB4493730 a KB4474419) bude vyžadovaná, aby bylo možné dál dostávat aktualizace v těchto verzích Windows.
Všechny podpisy starších aktualizací Windows se změnily z SHA1 a duálně podepsaných (SHA-1/SHA-2) na SHA-2 pouze v této době.
Windows Server 2008 SP2
16. července 2019 Aktualizace podpisů ve Windows 10 se změnily z duálního podpisu (SHA-1/SHA-2) pouze na SHA-2. Nevyžaduje se žádná akce zákazníka. Windows 10 verze 1507
Windows 10 verze 1607
Windows Server 2016
Windows 10 verze 1703
13. srpna 2019 Povinné: Aktualizace pro starší verze Windows budou vyžadovat instalaci podpory podepisování kódu SHA-2. Abyste mohli dál dostávat aktualizace v těchto verzích Windows, bude vyžadována podpora vydaná v březnu (KB4474419 a KB4490628). Pokud máte zařízení nebo virtuální počítač používající spouštění EFI, podívejte se prosím na část Časté otázky, kde najdete další kroky, jak zabránit problému, kdy se vaše zařízení nemusí spustit.
Podpisy všech starších aktualizací Windows se změnily z SHA-1 a duálně podepsaných (SHA-1/SHA-2) na SHA-2 pouze v této době.
Windows 7 SP1
Windows Server 2008 R2 SP1
10. září 2019 Starší signatury aktualizací Windows se změnily z duálně podepsaných (SHA-1/SHA-2) pouze na SHA-2. Nevyžaduje se žádná akce zákazníka. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10. září 2019 Samostatná aktualizace zabezpečení KB4474419 byla vydána znovu, aby se přidaly chybějící EFI spouštěcí podmaňovače. Ujistěte se, že máte nainstalovanou tuto verzi. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28. ledna 2020 Podpisy v seznamech důvěryhodných certifikátů (CTL) pro program Microsoft Trusted Root Program se změnily z podepsaných certifikátů (SHA-1/SHA-2) na SHA-2. Nevyžaduje se žádná akce zákazníka. Všechny podporované platformy Windows
Srpen 2020 Koncové body služby založené na algoritmu SHA-1 pro službu služba Windows Update se už nepoužívají. Týká se to jenom starších zařízení s Windows, která nebyla aktualizována příslušnými aktualizacemi zabezpečení. Další informace najdete v tématu KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3. srpna 2020 Obsah vyřazený společností Microsoft, který je podepsán ve Windows pro Secure Hash Algorithm 1 (SHA-1) z webu Microsoft Download Center. Další informace najdete v blogu pro profesionály v oblasti IT ve Windows. Obsah Windows s názvem SHA-1 bude vyřazen 3. srpna 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Aktuální stav:

Windows 7 SP1 a Windows Server 2008 R2 SP1

Před instalací jakékoli aktualizace vydané 13. srpna 2019 nebo později je nutné nainstalovat následující požadované aktualizace a následně restartovat zařízení. Požadované aktualizace lze instalovat v libovolném pořadí a není nutné je instalovat znovu, pokud není k dispozici nová verze požadované aktualizace.

  • Servisní aktualizace SSU (KB4490628). Pokud používáte službu služba Windows Update, bude vám požadovaná servisní aktualizace SSU nabídnuta automaticky.
  • Aktualizace pro SHA-2 (KB4474419) vydaná 10. září 2019. Pokud používáte službu služba Windows Update, bude vám požadovaná aktualizace pro SHA-2 nabídnuta automaticky.

Důležité Zařízení musíte restartovat po instalaci všech požadovaných aktualizací a pak před instalací jakékoli měsíční kumulativní aktualizace, jenom aktualizace zabezpečení, verze Preview měsíční kumulativní aktualizace nebo samostatné aktualizace.

Windows Server 2008 SP2

Před instalací jakékoli kumulativní aktualizace vydané 10. září 2019 nebo novější je nutné nainstalovat následující aktualizace a pak restartovat zařízení. Požadované aktualizace lze instalovat v libovolném pořadí a není nutné je instalovat znovu, pokud není k dispozici nová verze požadované aktualizace.

  • Servisní aktualizace SSU (KB4493730). Pokud používáte službu služba Windows Update, bude vám požadovaná aktualizace SSU nabídnuta automaticky.
  • Nejnovější aktualizace pro SHA-2 (KB4474419) vydaná 10. září 2019. Pokud používáte službu služba Windows Update, bude vám požadovaná aktualizace pro SHA-2 nabídnuta automaticky.

Důležité Zařízení musíte restartovat po instalaci všech požadovaných aktualizací a pak před instalací jakékoli měsíční kumulativní aktualizace, jenom aktualizace zabezpečení, verze Preview měsíční kumulativní aktualizace nebo samostatné aktualizace.

Nejčastější dotazy

Obecné informace, plánování a předcházení problémům

1. Jak se liší aktualizace pro KB3033929 a KB4039648 od samostatných aktualizací dodaných v březnu a dubnu?

Podpora podepisování kódu SHA-2 byla dodána brzy, aby se zajistilo, že většina zákazníků bude mít podporu s dostatečným předstihem před změnou Microsoftu na podepisování SHA-2 pro aktualizace těchto systémů. Samostatné aktualizace zahrnují některé další opravy a jsou k dispozici, aby se zajistilo, že všechny aktualizace SHA-2 budou v malém počtu snadno identifikovatelných aktualizací. Společnost Microsoft doporučuje, aby zákazníci, kteří udržují bitové kopie systému těchto operačních systémů, použili tyto aktualizace na bitové kopie.

2. Budou další verze služby WSUS podporovat algoritmus SHA-2?

Počínaje WSUS 4.0 na Windows Server 2012 WSUS podporuje aktualizace podepsané protokolem SHA-2 a pro tyto verze není nutná žádná akce zákazníka.

Pro podporu aktualizací podepsaných pouze SHA2 je třeba KB4484071 nainstalována pouze služba WSUS 3.0 SP2.

3. Mám systém Windows Server 2008 SP2, který se s Windows Server 2008 R2 (nebo Windows 7) zavádí dvakrát. Jak mám aktualizovat na podporu SHA-2?

Předpokládejme, že používáte Windows Server 2008 SP2. Pokud používáte duální spouštění se systémem Windows Server 2008 R2 SP1/Windows 7 SP1, je správce spouštění pro tento typ systému ze systému Windows Server 2008 R2/Windows 7. Chcete-li úspěšně aktualizovat oba tyto systémy pro podporu SHA-2, musíte nejprve aktualizovat systém Windows Server 2008 R2/Windows 7 tak, aby byl správce spouštění aktualizován na verzi, která podporuje SHA-2. Potom aktualizujte systém Windows Server 2008 SP2 na podporu algoritmů SHA-2.

4. Mám systém se dvěma oddíly, jeden se systémem Windows Server 2008 SP2 a druhý se spouštěcím prostředím Windows 7 PE (WinPE). Návody aktualizaci na podporu SHA-2?

Podobně jako u duálního spouštění je nutné aktualizovat prostředí Windows 7 PE tak, aby podporovalo algoritmus SHA-2. Pak je potřeba aktualizovat systém Windows Server 2008 SP2 tak, aby podporoval algoritmus SHA-2.

5. Používám instalační program k provedení čisté instalace systému Windows 7 SP1 nebo Windows Server 2008 R2 SP1. Používám obrázek, který byl upraven aktualizacemi (například pomocí dism.exe). Návody aktualizaci na podporu SHA-2?
  1. Před instalací aktualizace z 13. srpna 2019 nebo novějších aktualizací spusťte instalační program systému Windows a spusťte ho
  2. Otevřete okno příkazového řádku správce, spusťte bcdboot.exe. Tím se zkopírují spouštěcí soubory z adresáře Windows a nastaví se spouštěcí prostředí. Další podrobnosti najdete v tématu Možnosti BCDBoot Command-Line .
  3. Před instalací dalších aktualizací nainstalujte 13. srpna 2019 opakované vydání KB4474419 a KB4490628 pro Windows 7 SP1 a Windows Server 2008 R2 SP1.
  4. Restartujte operační systém. Toto restartování je nutné
  5. Nainstalujte všechny zbývající aktualizace.

6. Instaluji image systému Windows 7 SP1 nebo Windows Server 2008 R2 SP1 přímo na disk bez spuštění instalačního programu. Návody zajistit, aby tento scénář fungoval?
  1. Nainstalujte image na disk a spusťte Windows.
  2. Na příkazovém řádku zadejte bcdboot.exe. Tím se zkopírují spouštěcí soubory z adresáře Windows a nastaví se spouštěcí prostředí. Další podrobnosti najdete v tématu Možnosti BCDBoot Command-Line .
  3. Před instalací dalších aktualizací nainstalujte 23. září 2019 opakované vydání KB4474419 a KB4490628 pro Windows 7 SP1 a Windows Server 2008 R2 SP1.
  4. Restartujte operační systém. Toto restartování je nutné
  5. Nainstalujte všechny zbývající aktualizace.
7. Podporuje tato aktualizace SHA-2 v systémech Windows 7 SP1 a Windows Server 2008 R2 SP1 moje zařízení x64 nebo virtuální počítač používající spouštění EFI?

Ano, před pokračováním budete muset nainstalovat požadované aktualizace: Aktualizace SSU (KB4490628) a SHA-2 (KB4474419).  Před instalací dalších aktualizací je také nutné restartovat zařízení po instalaci požadovaných aktualizací.

8. Systém Windows 10 verze 1903 není uveden v tabulce výše, podporuje aktualizace SHA-2? Vyžaduje se nějaká akce?

Windows 10 verze 1903 podporuje algoritmus SHA-2 už od jeho vydání a všechny aktualizace jsou už podepsány jen protokolem SHA-2.  Tato verze Windows nevyžaduje žádnou akci.

9. Instaluji aktualizace online (běžícího) systému pomocí dism.exe /online. Návody zajistit, aby tento scénář fungoval?

Windows 7 SP1 a Windows Server 2008 R2 SP1

  1. Spusťte Windows před instalací aktualizace z 13. srpna 2019 nebo novějších aktualizací.
  2. Před instalací dalších aktualizací nainstalujte 23. září 2019 opakované vydání KB4474419 a KB4490628 pro Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. Restartujte operační systém. Toto restartování je nutné
  4. Nainstalujte všechny zbývající aktualizace.

Windows Server 2008 SP2

  1. Spusťte Windows před instalací aktualizace z 9. července 2019 nebo novějších verzí.
  2. Před instalací dalších aktualizací nainstalujte 23. září 2019 opakované vydání KB4474419 a KB4493730 pro Windows Server 2008 SP2.
  3. Restartujte operační systém. Toto restartování je nutné
  4. Nainstalujte všechny zbývající aktualizace.

Obnovení problému

1. Moje zařízení x86 nebo x64 nebo virtuální počítač (VM) se nespustí a zobrazuje se mi chyba 0xc0000428 (STATUS_INVALID_IMAGE_HASH) nebo se moje zařízení spustí do prostředí pro obnovení po restartování po instalaci aktualizací vydaných 13. srpna 2019 nebo novějších. Nainstaloval jsem KB4474419 a KB4490628 pro zahrnutí podpory SHA-2. Návody obnovím instalaci?

Pokud se zobrazí 0xc0000428 chyby se zprávou "Systém Windows nemůže ověřit digitální podpis tohoto souboru. Nedávnou změnou hardwaru nebo softwaru mohlo dojít k instalaci souboru, který je chybně podepsán nebo poškozen nebo který může být škodlivý software z neznámého zdroje. Obnovení provádějte podle těchto kroků.

  1. Spusťte operační systém pomocí média pro obnovení.
  2. Před instalací dalších aktualizací nainstalujte KB4474419 aktualizace s datem 23. září 2019 nebo novějším datem pomocí nástroje Deployment Image Servicing and Management (DISM) pro Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. Na příkazovém řádku zadejte bcdboot.exe. Tím se zkopírují spouštěcí soubory z adresáře Windows a nastaví se spouštěcí prostředí. Další podrobnosti najdete v tématu Možnosti BCDBoot Command-Line .
  4. Restartujte operační systém.
2. Nasadil(a) jsem kumulativní aktualizaci na všechna zařízení nebo virtuální počítače v mém prostředí a po restartování se mi zobrazuje chybová 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) nebo se moje zařízení spustí v prostředí obnovení. Co mám dělat se zbývajícími zařízeními nebo virtuálními počítači, které se ještě nerestartovaly?
  1. Zastavte nasazení na jiná zařízení a nerestartujte žádná zařízení ani virtuální počítače, které se ještě nerestartovaly.
  2. Identifikujte zařízení a virtuální počítače ve stavu čekání na restartování s aktualizacemi vydanými 13. srpna 2019 nebo novějšími a otevřete příkazový řádek se zvýšenými oprávněními
  3. Pomocí následujícího příkazu najděte identitu balíčku pro aktualizaci, kterou chcete odebrat, pomocí čísla KB pro tuto aktualizaci (pokud se nejedná o měsíční kumulativní aktualizaci vydanou 13. srpna 2019, nahraďte 4512506 číslem KB), na které cílíte): dism /online /get-packages | findstr 4512506
  4. K odebrání aktualizace použijte následující příkaz a identitu balíčku> nahraďte< hodnotou nalezenou v předchozím příkazu: Dism.exe /online /remove-package /packagename:<package identity>
  5. Teď budete muset nainstalovat požadované aktualizace uvedené v části Jak získat tuto aktualizaci aktualizace, kterou se pokoušíte nainstalovat, nebo požadované aktualizace uvedené výše v části Aktuální stav tohoto článku.

Poznámka U jakéhokoli zařízení nebo virtuálního počítače, u kterého se v současné době zobrazuje chybová 0xc0000428 nebo který se spouští do prostředí pro obnovení, budete muset postupovat podle kroků v odpovědi na časté otázky týkající se 0xc0000428 chyby.

3. Co mám dělat, když se mi při pokusu o instalaci aktualizace na Windows 7 SP1, Windows Server 2008 R2 SP1 nebo Windows Server 2008 SP2 zobrazí kód chyby 80096010 nebo kód chyby 80092004 (CRYPT_E_NOT_FOUND) nebo "služba služba Windows Update došlo k neznámé chybě"?

Pokud k těmto chybám dojde, je potřeba nainstalovat požadované aktualizace uvedené v části Jak získat tuto aktualizaci aktualizace, kterou se pokoušíte nainstalovat, nebo požadované aktualizace uvedené výše v části Aktuální stav tohoto článku.

4. Moje zařízení Intel Itanium IA64 se nespouští a zobrazuje se mi chybová 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), ale nainstaloval(a) jsem KB4474419 a KB4490628. Návody obnovím instalaci?

Pokud se zobrazí 0xc0000428 chyby se zprávou "Systém Windows nemůže ověřit digitální podpis tohoto souboru. Nedávnou změnou hardwaru nebo softwaru mohlo dojít k instalaci souboru, který je chybně podepsán nebo poškozen nebo který může být škodlivý software z neznámého zdroje. Obnovení provádějte podle těchto kroků.

  1. Spusťte operační systém pomocí média pro obnovení.
  2. Nainstalujte si nejnovější aktualizaci SHA-2 (KB4474419) vydanou 13. srpna 2019 nebo později pomocí nástroje Deployment Image Servicing and Management (DISM) pro Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. Restartujte počítač na médium pro obnovení.  Toto restartování je nutné
  4. Na příkazovém řádku zadejte bcdboot.exe. Tím se zkopírují spouštěcí soubory z adresáře Windows a nastaví se spouštěcí prostředí. Další podrobnosti najdete v tématu Možnosti BCDBoot Command-Line .
  5. Restartujte operační systém.
5. Po instalaci aktualizace pro SHA-2 (KB4474419) vydané 10. září 2019 pro Windows Server 2008 SP2 nemohu ručně nainstalovat aktualizace poklikáním na soubor .msu a zobrazí se chyba "V instalačním programu došlo k chybě: 0x80073afc. Zavaděči prostředků se nepodařilo najít soubor MUI."

Pokud narazíte na tento problém, můžete jej zmírnit otevřením okna příkazového řádku a spuštěním následujícího příkazu pro instalaci aktualizace (zástupný symbol umístění> msu nahraďte <skutečným umístěním a názvem souboru aktualizace):

<wusa.exe umístění> MSU /ticho

Tento problém řeší KB4474419 vydané 8. října 2019. Tato aktualizace se nainstaluje automaticky ze služby služba Windows Update a ze služby Windows Server Update Services (WSUS). Pokud tuto aktualizaci potřebujete nainstalovat ručně, budete muset použít výše uvedené alternativní řešení.

Poznámka Pokud jste už dříve nainstalovali KB4474419 vydali 23. září 2019, pak už máte nejnovější verzi této aktualizace a není potřeba ji přeinstalovat.