Gilt für
Windows 10 Windows 11

Ursprüngliches Veröffentlichungsdatum: 20. Mai 2025

KB-ID: 5061682

Einführung

In diesem Artikel wird die neue Logik der Anwendungssteuerung für Unternehmen (früher windows Defender Application Control, WDAC) für Signaturgeberregeln beschrieben, bei denen ein TBS-Hashwert für eine Zwischenzertifizierungsstelle von Microsoft angegeben wird.

Von Microsoft ausgestellte Zertifizierungsstellen

Microsoft- und Windows-Komponenten werden von Untergeordneten Zertifikaten signiert, die hauptsächlich von sechs von Microsoft ausgestellten Zertifizierungsstellen ausgestellt werden. Ab Juli 2025 laufen diese 15-jährigen ausstellenden Zertifizierungsstellen gemäß dem folgenden Zeitplan ab.

Name der Zertifizierungsstelle

TBS-Hash

Ablaufdatum

Microsoft Codesignatur PCA 2010

121AF4B922A74247EA49DF50DE37609CC1451A1FE06B2CB7E1E079B492BD8195 

6. Juli 2025

Microsoft Windows PCA 2010

90C9669670E75989159E6EEF69625EB6AD17CBA6209ED56F5665D55450A05212

6. Juli 2025

Microsoft Codesignatur PCA 2011

F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E

8. Juli 2026

Windows Production PCA 2011

4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146

Dienstag, 19. Oktober 2026

Microsoft Windows Third Party Component CA 2012

CEC1AFD0E310C55C1DCC601AB8E172917706AA32FB5EAF826813547FDF02DD46

18. April 2027

Es wird zwar empfohlen, dass Anwendungssteuerungsrichtlinien, die Signierregeln mit TBS-Hashwerten enthalten, die in der obigen Tabelle aufgeführt sind, nicht so aktualisiert werden müssen, dass sie den von den neuen Zertifizierungsstellen 2023 und 2024 signierten Komponenten vertrauen. Die Anwendungssteuerung leitet automatisch die Vertrauensstellung der neuen Zertifizierungsstellen 2023 und 2024 und deren TBS-Hashwerte ab, wenn Ihre Richtlinie Regeln aufweist, die den aktuellen Zertifizierungsstellen vertrauen.

Wenn Ihre Richtlinie beispielsweise windows Production PCA 2011 mit der folgenden Regel vertraut, wird die Vertrauensstellung für die neue Windows Production PCA 2023 automatisch abgeleitet. Signerelemente wie CertEKU, CertPublisher, FileAttribRef und CertOemId bleiben in der Rückschlusslogik erhalten. 

Beispiele für Signaturregel

Aktuelle Signaturgeberregel

<Signer ID="ID_SIGNER_WINDOWS_CA_1" Name="Microsoft Windows Production PCA 2011"> 

  <CertRoot Type="TBS" Value="4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146" /> 

  <CertEKU ID="ID_EKU_WINDOWS" /> 

</Signer> 

Abgeleitete Signaturgeberregel

<Signer ID="ID_SIGNER_WINDOWS_CA_2" Name=" Windows Production PCA 2023 "> 

  <CertRoot Type="TBS" Value=" 34EEC0CD7321C9C20309BEF31164D92B88E892341DE67FE2684D9E7FDA09C9E46B05498FB38E29B421E845FEB8C7A4CD " /> 

  <CertEKU ID="ID_EKU_WINDOWS" />     

</Signer> 

Die neue Verarbeitungslogik erstreckt sich auch auf Regeln zur Ablehnung von Signaturgebern in der Richtlinie. Wenn Sie also Komponenten verweigert haben, die von den vorhandenen Zertifizierungsstellen signiert wurden, werden diese Komponenten weiterhin verweigert, nachdem sie mit den neuen Zertifizierungsstellen 2023 und 2024 signiert wurden. 

Kompatibilität

Microsoft hat die TBS-Hashverarbeitungslogik für die ablaufenden Zertifizierungsstellen auf allen unterstützten Plattformen gewartet, auf denen die Anwendungssteuerung gemäß der folgenden Tabelle unterstützt wird.

Windows-Betriebssystem 

Ab diesem Release und späteren Versionen

Windows Server 2025 

13. Mai 2025 – KB5058411 (BS-Build 26100.4061)

Windows 11, Version 24H2 

25. April 2025 – KB5055627 (BS-Build 26100.3915) Vorschau

Windows Server, Version 23H2 

13. Mai 2025 – KB5058384 (BS-Build 25398.1611)

Windows 11, Version 22H2 und 23H2

22. April 2025 – KB5055629 (OS 22621.5262 und 22631.5262) Vorschau

Windows Server 2022 

13. Mai 2025 – KB5058385 (Betriebssystembuild 20348.3692)

Windows 10, Versionen 21H2 und 22H2 

13. Mai 2025 – KB5058379 (Betriebssystembuilds 19044.5854 und 19045.5854)

Windows 10, Version 1809, und Windows Server 2019 

13. Mai 2025 – KB5058392 (BS-Build 17763.7314)

Windows 10, Version 1607 und Windows Server 2016  

13. Mai 2025 – KB5058383 (BS-Build 14393.8066)

So melden Sie sich ab

Wenn Sie Ihre Systeme von der von der Anwendungssteuerung ausgeführten LOGIK für TBS-Hashrückschlüsse deaktivieren möchten, legen Sie das folgende Flag in Richtlinien fest: Deaktiviert: Windows-Standardzertifikat

​​​​​​​

Benötigen Sie weitere Hilfe?

Möchten Sie weitere Optionen?

Erkunden Sie die Abonnementvorteile, durchsuchen Sie Trainingskurse, erfahren Sie, wie Sie Ihr Gerät schützen und vieles mehr.