Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows
Důležité Certifikáty zabezpečeného spouštění používané většinou zařízení s Windows začaly vypršet v červnu 2026. Microsoft tyto certifikáty na počítačích a nespravovaných podnikových zařízeních aktualizoval v posledních měsících. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a standardní aktualizace Windows se budou dál instalovat. V nadcházejících měsících budeme dál instalovat novější certifikáty prostřednictvím aktualizací Windows.
Shrnutí
Tento článek uvádí problémy se zabezpečením a vylepšení kvality, které jsou součástí této kumulativní aktualizace zabezpečení.
Platí pro: Windows 10 ESU
Důležité Pomocí EKB KB5015684 proveďte aktualizaci na Windows 10 verze 22H2.
Tato aktualizace zabezpečení zahrnuje opravy a vylepšení kvality, které jsou součástí následujících aktualizací:
Následuje souhrn problémů, které tato aktualizace řeší při instalaci této aktualizace. Pokud se objeví nové funkce, vypíše je také. Tučný text v hranatých závorkách označuje položku nebo oblast změny, kterou dokumentujeme.
- [Zálohování] Historie souborů Automatické zálohování do sdílených síťových složek pomocí protokolu SMB (Server Message Block) může selhat s chybou neplatných přihlašovacích údajů. Když dojde k tomuto problému, plánované zálohování nekopíruje žádné soubory. Tato aktualizace tento problém řeší.
- [Zabezpečené spouštění] Tato aktualizace obsahuje další vysoce spolehlivá data o cílení na zařízení, která zvyšují pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Nasazování certifikátů na podporovaných počítačích a nespravovaných podnikových zařízeních bude v nadcházejících měsících pokračovat prostřednictvím aktualizací Windows.
Pokud máte nainstalované dřívější aktualizace, do vašeho zařízení se stáhnou a nainstalují jenom nové aktualizace obsažené v tomto balíčku.
Další informace o chybách zabezpečení najdete na webu Průvodce aktualizacemi zabezpečení a na Aktualizace zabezpečení ze srpna 2026.
Informace o terminologii aktualizací systému Windows naleznete v článku o typech aktualizací systému Windows a o typech měsíčních aktualizací pro zvýšení kvality. Přehled systému Windows 10 verze 22H2 najdete na stránce s historií aktualizací.
Známé problémy v této aktualizaci
U zařízení s nedoporučenou konfigurací Zásady skupiny nástroje BitLocker může být vyžadováno zadání obnovovacího klíče nástroje BitLocker
Příznaky
Na některých zařízeních s nedoporučenou konfigurací zásad skupiny pro BitLocker může být při prvním restartování po instalaci této aktualizace potřeba zadat obnovovací klíč BitLockeru.
Tento problém se týká jen omezeného počtu systémů, u kterých platí VŠECHNY následující podmínky. Tyto podmínky se pravděpodobně nevyskytnou na osobních zařízeních, která nespravují IT oddělení.
- Na jednotce operačního systému je povolený BitLocker.
- Zásady skupiny Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmware UEFI jsou nakonfigurovány a PCR7 je součástí ověřovacího profilu (nebo je ekvivalentní klíč registru nastaven ručně).
- Systémové informace (msinfo32.exe) hlásí, že stav zabezpečeného spouštění s vazbou PCR7 není možný.
- V databázi podpisů zabezpečeného spouštění (DB) zařízení je certifikát Windows UEFI CA 2023, takže zařízení splňuje podmínky pro nastavení Správce spouštění Windows podepsaného v roce 2023 jako výchozího.
- Zařízení ještě nepoužívá Správce spouštění Windows podepsaný v roce 2023.
V tomto scénáři stačí obnovovací klíč BitLockeru zadat jen jednou. Další restartování nespustí obrazovku pro obnovení BitLockeru, pokud konfigurace zásad skupiny zůstane beze změny. Pomoc s nalezením obnovovacího klíče nástroje BitLocker naleznete v tématu [Vyhledání obnovovacího klíče nástroje BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Podnikům doporučujeme, aby před instalací této aktualizace zkontrolovaly svoje zásady skupiny pro BitLocker kvůli explicitnímu zahrnutí PCR7 a ověřily stav vazby PCR7 v nástroji msinfo32.exe.
Řešení
Tento problém řeší aktualizace KB5122878. Po instalaci aktualizace KB5122878 se zařízením s touto nekompatibilní konfigurací zásad skupiny zabrání instalace Správce spouštění Windows podepsaného v roce 2023. Pokud se to týkalo vašeho zařízení, zobrazí se při instalaci aktualizací Windows v protokolu systémových událostí událost s ID 1032 : "The Secure Boot update Boot Manager (2023) was not applied due to a known incompatibility with the current BitLocker configuration." (Správce spouštění aktualizace zabezpečeného spouštění (2023) nebyl použit kvůli známé nekompatibilitě s aktuální konfigurací nástroje BitLocker.
Pokud obdržíte událost s ID 1032, Microsoft důrazně doporučuje před instalací aktualizací odebrat konfiguraci Zásady skupiny, abyste mohli nainstalovat Správce spouštění systému Windows podepsaného v roce 2023 a dál dostávat nejnovější ochranu zabezpečeného spouštění.
Před instalací aktualizace odeberte konfiguraci Zásady skupiny (doporučeno).
- Otevřete Editor zásad skupiny (gpedit.msc) nebo Konzolu pro správu zásad skupiny.
- Přejděte na: Konfigurace > počítačeŠablony pro správu Součásti > > systému WindowsNástroj BitLocker Drive Encryption > Jednotky operačního systému
- Nastavte možnost Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmwaru UEFI na Nenakonfigurováno.
- Spuštěním následujícího příkazu na ovlivněných zařízeních propagujte změnu zásad:
gpupdate /force - Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz:
manage-bde -protectors -disable C: - Spuštěním následujícího příkazu obnovíte používání nástroje BitLocker (pokud je nástroj BitLocker povolený na jednotce C:):
manage-bde -protectors -enable C: - Tím se aktualizují vazby nástroje BitLocker tak, aby používaly výchozí profil PCR vybraný systémem Windows.
Pokud nechcete tuto konfiguraci Zásady skupiny odebrat, můžete nainstalovat nového Správce spouštění systému Windows dočasným pozastavením nástroje BitLocker a instalací aktualizace zabezpečeného spouštění. Postupujte takto:
- Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz:
manage-bde -protectors -disable C: - Spusťte následující příkaz:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Zařízení restartujte.
- Po úspěšné instalaci nového Správce spouštění systému Windows povolte nástroj BitLocker spuštěním tohoto příkazu:
manage-bde -protectors -enable C:
Windows 10 aktualizace obslužného zásobníku (KB5104021) – verze 19041.7546
Společnost Microsoft nyní kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a zahrnují opravy pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows.
Poznámka Tato servisní aktualizace SSU zahrnuje vylepšenou logiku pro ověření, jestli je zařízení hostované v Azure, a využívá k ověřování aktualizovaný řetěz certifikátů. Pokud chcete zajistit, aby zařízení mělo přístup k požadovaným doménám aktualizace certifikátů, aby bylo možné úspěšně stáhnout a nainstalovat aktualizace certifikátů, přečtěte si téma Stahování a seznamy odvolaných certifikátů a podrobnosti o certifikační autoritě Azure. Další informace o aktualizacích SSU najdete v tématu Servisní aktualizace SSU.
Jak získat tuto aktualizaci
Před instalací této aktualizace
Důležité Musíte mít nainstalovanou nejnovější servisní aktualizaci SSU. Pokud před instalací aktualizací Windows nenainstalujete nejnovější servisní aktualizaci SSU, aktualizace Windows vám pravděpodobně nebude nabídnuta, dokud nebude nainstalovaná nejnovější servisní aktualizace SSU.
Nasazení
Pokud budete nasazovat tuto aktualizaci, zvolte jednu z následujících možností na základě vašeho instalačního scénáře:
- Pro údržbu offline image operačního systému: Pokud vaše image nemá kumulativní aktualizaci LCU z 25. července 2023 (KB5028244) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU z 13. října 2023 (KB5031539).
- Pro nasazení Windows Server Update Services (WSUS) nebo při instalaci samostatného balíčku z Katalogu služby Microsoft Update: Pokud vaše zařízení nemají kumulativní aktualizaci LCU z 11. května 2021 (KB5003173) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU (KB5005260 z 10. srpna 2021).
Pokud dynamické aktualizace, jako je tato, nasazujete do existující bitové kopie systému Windows, ujistěte se, že je soubor boot.stl součástí instalačního média. Pokud soubor nezahrnete, může se stát, že se zařízení úspěšně spustí z instalačního média a může to mít za následek 0xc0430001 kódu chyby.
Poznámka
Soubor boot.stl se používá během ověřování zabezpečeného spouštění a musí odpovídat verzi a architektuře systému Windows bitové kopie, kterou aktualizujete.
Chcete-li zajistit, aby byl soubor boot.stl součástí instalačního média, proveďte jednu z následujících akcí:
- Pomocí skriptu Update WinPE aktualizujte existující image Windows. (Doporučeno)
- Před nasazením aktualizace ručně zkopírujte soubor boot.stl ze složky Windows\Boot\EFI na zařízení.
Informace o tom, jak použít balíčky dynamických aktualizací na existující bitové kopie systému Windows, naleznete v tématu Aktualizace instalačních médií systému Windows pomocí dynamické aktualizace.
Získání a instalace této aktualizace
Chcete-li získat a nainstalovat tuto aktualizaci, použijte jeden z následujících kanálů pro Windows a Microsoft.
| K dispozici | Další krok |
|---|---|
|
Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update. |
Informace o souborech
Seznam souborů, které jsou součástí této aktualizace, je poskytován v souboru CSV (oddělený čárkami) (*.csv). Soubor můžete otevřít v textovém editoru, jako je třeba Poznámkový blok, nebo v Microsoft Excelu.
Poznámka Anglická (USA) verze této aktualizace softwaru může obsahovat soubory pro další jazyky.
Stáhněte si informace o souborech pro tuto kumulativní aktualizaci KB5120249.
Stáhněte si informace o souborech pro aktualizaci SSU (KB5104021) – verze 19041.7546 .
Související informace
Aktualizace aplikací z obchodu Microsoft Store
Aktualizace systému Windows neinstalují aktualizace aplikací z obchodu Microsoft Store. Pokud jste podnikový uživatel, podívejte se na téma Aplikace pro Microsoft Store – Správce konfigurace. Pokud jste spotřebitel, podívejte se na článek Získání aktualizací aplikací a her v obchodě Microsoft Store.Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows
Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows začala končit v červnu 2026. To může mít vliv na schopnost určitých osobních a firemních zařízení bezpečně se spouštět, pokud se neaktualizují včas. Pokud se chcete vyhnout přerušení služeb, doporučujeme projít si pokyny a podniknout kroky k aktualizaci certifikátů předem. Podrobnosti a přípravné kroky najdete v tématu Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.Ukončení podpory
Microsoft už nebude poskytovat bezplatné aktualizace softwaru od služba služba Windows Update, technickou podporu nebo opravy zabezpečení k následujícím datům ukončení. Pokud chcete dál dostávat důležité a důležité aktualizace zabezpečení pro Windows 10, podívejte se na článek Prodloužené bezpečnostní Aktualizace (ESU) pro Windows 10. Jinak doporučujeme upgradovat na novější verzi Windows.- Windows 10 verze 21H2: Podpora skončila 13. června 2023
- Windows 10 verze 22H2: Podpora skončila 14. října 2025
- Program prodloužených bezpečnostních Aktualizací (ESU) pro Windows 10
- Windows 10 Enterprise LTSC 2021: 12. ledna 2027. Informace o programu Prodlouženého bezpečnostního Aktualizace (ESU) najdete v tématu Plánování konce podpory Windows 10 Enterprise LTSC 2021
- Windows 10 IoT Enterprise LTSC 2021: 13. ledna 2032
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 8 září, 2026 |
|
| Srpna 17, 2026 |
|