Platí pro
Windows 10 Windows 11

Původní datum publikování: 20. května 2025

ID znalostní báze: 5061682

Úvod

Tento článek popisuje novou logiku zpracování řízení aplikací pro firmy (dříve označovanou jako Řízení aplikací v programu Windows Defender (WDAC)) pro pravidla podepisující uživatele, kde je zadána hodnota hash TBS pro zprostředkující certifikační autoritu (CA) Společnosti Microsoft.

Vydávající certifikační autority Microsoftu

Komponenty Microsoftu a Windows jsou podepsané listovými certifikáty, které vydává hlavně šest certifikačních autorit microsoftu. Počínaje červencem 2025 vyprší platnost těchto 15letých certifikačních autorit pro vydávání podle následujícího plánu.

Název certifikační autority

Hodnota hash TBS

Datum ukončení platnosti

Microsoft Code Signing PCA 2010

121AF4B922A74247EA49DF50DE37609CC1451A1FE06B2CB7E1E079B492BD8195 

úterý 6. července 2025

Microsoft Windows PCA 2010

90C9669670E75989159E6EEF69625EB6AD17CBA6209ED56F5665D55450A05212

úterý 6. července 2025

Microsoft Code Signing PCA 2011

F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E

úterý 8. července 2026

Windows Production PCA 2011

4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146

úterý 19. října 2026

Microsoft Windows Third Party Component CA 2012

CEC1AFD0E310C55C1DCC601AB8E172917706AA32FB5EAF826813547FDF02DD46

úterý 18. dubna 2027

I když se zásady řízení aplikací, které obsahují pravidla podepisujícího uživatele s hodnotami hash TBS uvedenými ve výše uvedené tabulce, nemusí aktualizovat tak, aby důvěřovaly komponentám podepsaným novými certifikačními autoritami 2023 a 2024. Řízení aplikací automaticky odvodí vztah důvěryhodnosti nových certifikačních autorit 2023 a 2024 a jejich hodnot hash TBS, pokud vaše zásady mají pravidla, která důvěřují aktuálním certifikačním autoritám.

Pokud například vaše zásada důvěřuje sadě Windows Production PCA 2011 pomocí následujícího pravidla, bude důvěryhodnost pro novou sadu PCA 2023 ve Windows Production PCA 2023 automaticky odvozena. Prvky podepisujícího, jako jsou CertEKU, CertPublisher, FileAttribRef a CertOemId, se v logice odvozování zachovají. 

Příklady pravidel podepisujícího

Aktuální pravidlo podepisujícího

<Signer ID="ID_SIGNER_WINDOWS_CA_1" Name="Microsoft Windows Production PCA 2011"> 

  <CertRoot Type="TBS" Value="4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146" /> 

  <CertEKU ID="ID_EKU_WINDOWS" /> 

</Signer> 

Odvozené pravidlo podepisujícího

<Signer ID="ID_SIGNER_WINDOWS_CA_2" Name=" Windows Production PCA 2023 "> 

  <CertRoot Type="TBS" Value=" 34EEC0CD7321C9C20309BEF31164D92B88E892341DE67FE2684D9E7FDA09C9E46B05498FB38E29B421E845FEB8C7A4CD " /> 

  <CertEKU ID="ID_EKU_WINDOWS" />     

</Signer> 

Nová logika zpracování se také vztahuje na pravidla odepřít podepisujícího v zásadách. Pokud jste tedy odepřeli komponenty podepsané stávajícími certifikačními autoritami, budou tyto komponenty po podepsání s novými certifikačními autoritami 2023 a 2024 nadále odepřeny. 

Kompatibilita:

Microsoft obsluhoval logiku zpracování hodnot hash TBS pro certifikační autority, jejichž platnost vyprší, na všech podporovaných platformách, kde je podle následující tabulky podporováno řízení aplikací.

Windows OS 

Počínaje touto a novější verzí

Windows Server 2025 

13. května 2025 – KB5058411 (build operačního systému 26100.4061)

Windows 11 verze 24H2 

25. dubna 2025 – KB5055627 (build operačního systému 26100.3915) Preview

Windows Server verze 23H2 

13. května 2025 – KB5058384 (build operačního systému 25398.1611)

Windows 11, verze 22H2 a 23H2

22. dubna 2025 – KB5055629 (OS 22621.5262 a 22631.5262) Preview

Windows Server 2022 

13. května 2025 – KB5058385 (build operačního systému 20348.3692)

Windows 10 verze 21H2 a 22H2 

13. května 2025 – KB5058379 (buildy operačního systému 19044.5854 a 19045.5854)

Windows 10 verze 1809 a Windows Server 2019 

13. května 2025 – KB5058392 (build operačního systému 17763.7314)

Windows 10 verze 1607 a Windows Server 2016  

13. května 2025 – KB5058383 (build operačního systému 14393.8066)

Jak se odhlásit

Pokud chcete své systémy odhlásit z logiky odvozování hodnot hash TBS prováděné řízením aplikací, nastavte v zásadách následující příznak: Zakázáno: Výchozí certifikát Windows

​​​​​​​

Potřebujete další pomoc?

Chcete další možnosti?

Prozkoumejte výhody předplatného, projděte si školicí kurzy, zjistěte, jak zabezpečit své zařízení a mnohem více.