| Windowsi turvalise algkäivituse sertifikaadi aegumine |
|---|
| Tähtis Enamikus Windowsi seadmetes kasutatavad turvalise algkäivituse serdid aegusid alates 2026. aasta juunist. Microsoft on viimase kuu jooksul värskendanud neid serte arvutites ja mittehallatavates äriseadmetes. Seadmed, mis pole uuemaid serte saanud, käivituvad jätkuvalt ja Standardsed Windowsi värskendused installitakse edasi. Jätkame järgmistel kuudel Windowsi värskenduste kaudu uuemate sertifikaatide installimist. |
Kokkuvõte
Selles artiklis on loetletud koondturbevärskenduse turbeprobleemid ja kvaliteeditäiustused.
Kehtib järgmiste jaoks: Windows 10 ESU
NB!
Kasutage Windows 10 versioonile 22H2 värskendamiseks EKB KB5015684.
Turbevärskendus hõlmab järgmiste värskenduste raames tehtud parandusi ja kvaliteeditäiustusi.
Allpool on kokkuvõte probleemidest, mida see värskendus selle värskenduse installimisel lahendab. Kui on uusi funktsioone, loetletakse ka need. Nurksulgudes olev paks tekst näitab dokumenti lisatava muudatuse üksust või ala.
[OLE-automatiseerimine (teadaolev probleem)] Lahendatud: lahendatud on ühilduvusprobleem OLE-automatiseerimises (oleaut32.dll), mis võeti kasutusele 2026. aasta juuni turbevärskenduses. Mõni rakendus, mis kasutab meetodit IDispatch::Invoke COM-meetodite kutsumiseks BYREF-parameetritega, millel on sama aluseks olev salvestusruum, võib nurjuda. Nende tõrgete hulka võivad kuuluda parameetrite marshaleerimise tõrked või automatiseerimise kutse tõrked. See värskendus parandab parameetri omandiõiguse haldamise ja taastab eeldatava rakenduse käitumise.
[File Explorer (teadaolev probleem)] Lahendatud on probleem, mille korral OneDrive'i otsetee File Explorer lakkab töötamast, kui File Explorer käitatakse haldusrežiimis.
[Prügikast (teadaolev probleem)] Lahendatud: see värskendus lahendab probleemi, mille korral kinnituse dialoogiboksis võidakse faili jäädavalt kustutamisel kuvada algse failinime asemel sisemine prügikasti failinimi.
[Sisend] See värskendus muudab kiirklahvide registrist eemaldamise ja puhastamise käitumist. Harvadel juhtudel võivad mõned Windowsi sisseehitatud funktsioonid, mis tuginevad eelmisele kiirklahvide elutsükli käitumisele, ajutiselt teatud kiirklahvidele reageerimast lakata. Selle probleemi saab tavaliselt lahendada, kui taaskäivitate mõjutatud rakenduse. Kui probleem ei lahene, teatage sellest tagasisidekeskuse kaudu.
[Secure Boot]
- See värskendus lubab Windowsi turve rakenduses turvalise algkäivituse olekute dünaamilise olekuaruandluse.
- See värskendus sisaldab täiendavaid väga usaldusväärseid seadme sihtandmeid, suurendades seadmete katvust, millele on õigus automaatselt saada uusi secure Booti serte. Serdi juurutamine Windowsi värskenduste kaudu jätkub järgmiste kuude jooksul kõigis toetatud arvutites ja mittehallatavates äriseadmetes.
[Võrgundus] See värskendus sisaldab turbekiuskõvendusmuudatust, mis jõustab TDI transpordi registreerimisnõuded. Seetõttu võivad rakendused, mis kasutavad registreerimata kolmanda osapoole TDI transpordil sokleid, lakata töötamast pärast selle värskenduse installimist. Registreeritud TDI-vedu ei mõjuta. Lisateavet leiate teemast Muude tootjate TDI transpordid võivad pärast 14. juulil 2026 või hiljem välja antud Windowsi turbevärskenduste installimist lakata töötamast.
[Kaugtöölaua (RDP) turve] USALDUSVÄÄRSEte RDP väljaandjate jaoks on lisatud SHA-2 serdi sõrmejälgede tugi. SHA-1 tuge säilitatakse ainult tagasiühilduvuse tagamiseks ja edaspidiseks eemaldamiseks. Uued juhised RDP-failide turbe haldamiseks Rühmapoliitika kaudu, et aidata ettevõtetel andmepüügiriske vähendada, kontrollides, milliseid RDP-faile kasutajad saavad avada. Soovitame IT-administraatoritel võimalikult kiiresti üle minna SHA-256 sõrmejäljele või tugevamale algoritmile, et vältida häireid.
Kui olete installinud varasemad värskendused, laaditakse teie seadmesse alla ja installitakse ainult selles paketis sisalduvad uued värskendused.
Turbenõrkuste kohta lisateabe saamiseks külastage uut turbevärskenduste juhendi veebisaiti ja 2026. aasta juuli turbe- Teabevärskendused.
Windowsi värskenduste terminoloogia kohta leiate teavet artiklist Windowsi värskenduste tüübid ja igakuise kvaliteedivärskenduse tüübid. Ülevaate Windows 10 versioonist 22H2 leiate selle värskenduste ajaloo lehelt.
Selle värskenduse teadaolevad probleemid
Seadmetel, millel on sobimatu BitLockeri Rühmapoliitika konfiguratsioon, võidakse nõuda BitLockeri taastevõtme sisestamist.
Tunnused
Mõned seadmed, millel on mittesoovitatud BitLockeri rühmapoliitika konfiguratsioon, võivad pärast selle värskenduse installimist esimesel taaskäivitamisel nõuda BitLockeri taastevõtme sisestamist.
See probleem mõjutab ainult piiratud arvu süsteeme, kus KÕIK järgmised tingimused on täidetud. Neid tingimusi tõenäoliselt ei leita isiklikes seadmetes, mida IT-osakonnad ei halda.
- BitLocker on operatsioonisüsteemi draivil lubatud.
- Konfigureerige Rühmapoliitika Konfigureeri TPM-i platvormi valideerimisprofiil UEFI-liidese püsivara omakonfiguratsioonide jaoks ja PCR7 kaasatakse valideerimisprofiili (või samaväärne registrivõti määratakse käsitsi).
- Süsteemiteave (msinfo32.exe) teatab turvalise algkäivituse oleku PCR7 sidumise, kui see pole võimalik.
- Windows UEFI CA 2023 sertifikaat on olemas seadme turvalise algkäivitamise allkirjade andmebaasis (DB), mis muudab seadme sobilikuks, et 2023. aastal allkirjastatud Windowsi algkäivitushaldur saaks vaikeväärtuseks.
- Seadmes ei tööta veel 2023. aastal allkirjastatud Windowsi algkäivitushaldur.
Selle stsenaariumi korral tuleb BitLockeri taastevõti sisestada ainult üks kord – järgnevad taaskäivitamised ei käivita BitLockeri taastekuva, kui rühmapoliitika konfiguratsioon jääb muutmata. BitLockeri taastevõtme leidmisel abi saamiseks lugege artiklit [BitLockeri taastevõtme leidmine](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Ettevõtetel on soovitatud enne selle värskenduse installimist auditeerida oma BitLockeri rühmapoliitikaid PCR7 selgesõnalise kaasamise osas ja kontrollida failist msinfo32.exe nende PCR7 sidumise olekut.
Lahendus
See probleem on lahendatud värskenduse KB5122878. Pärast värskenduse KB5122878 installimist keelatakse selle ühildumatu rühmapoliitika konfiguratsiooniga seadmetel 2023 allkirjastatud Windowsi käivitushalduri installimine. Kui teie seadet mõjutas, kuvatakse Windowsi värskenduste installimisel süsteemi sündmuselogis sündmuse ID 1032 : "Secure Boot update Boot Manageri (2023) ei rakendatud praeguse BitLockeri konfiguratsiooni teadaoleva ühildumatuse tõttu."
Kui saate sündmuse ID 1032, soovitab Microsoft tungivalt enne värskenduste installimist eemaldada Rühmapoliitika konfiguratsiooni, et saaksite installida 2023 allkirjastatud Windowsi käivitushalduri ja jätkata uusima turvalise algkäivituse kaitse saamist.
Enne värskenduse installimist eemaldage Rühmapoliitika konfiguratsioon (soovitatav)
- Avage rühmapoliitika korrektor (gpedit.msc) või rühmapoliitika halduskonsool.
- Liigu järgmisele: Arvuti konfiguratsioon > Haldusmallid > Windowsi komponendid > BitLockeri draivikrüptimise > operatsioonisüsteemi draivid.
- Määrake UEFI-liidese püsivara omakonfiguratsioonide jaoks TPM-i platvormi valideerimisprofiili konfigureerimise olekuks Konfigureerimata.
- Poliitikamuudatuse levitamiseks käivitage mõjutatud seadmetes järgmine käsk:
gpupdate /force - BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud):
manage-bde -protectors -disable C: - BitLockeri jätkamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud):
manage-bde -protectors -enable C: - See värskendab BitLockeri sidumisi, et kasutada Windowsi valitud PCR-i vaikeprofiili.
Kui te ei soovi seda Rühmapoliitika konfiguratsiooni eemaldada, saate installida uue Windowsi käivitushalduri, peatades ajutiselt BitLockeri ja installides turvalise algkäivituse värskenduse. Selleks tehke järgmist.
- BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud):
manage-bde -protectors -disable C: - Käivitage järgmine käsk:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Taaskäivitage seade.
- Kui uus Windowsi käivitushaldur on installitud, lubage BitLocker, käivitades käsu:
manage-bde -protectors -enable C:
Windows 10 hoolduspinu värskendus (KB5104021) – versioon 19041.7546
Microsoft ühendab nüüd teie operatsioonisüsteemi uusima hoolduspinu värskenduse (SSU) uusima koondvärskendusega (LCU). SSU-d parandavad värskendusprotsessi usaldusväärsust ja sisaldavad parandusi hoolduspinu ehk Windowsi värskendusi installiva komponendi jaoks.
Märkus See hoolduspinu värskendus (SSU) sisaldab täiustatud loogikat, et kontrollida, kas seade on majutatud Azure, suurendades valideerimiseks värskendatud serdiahelat. Veendumaks, et seade pääseb serdivärskenduste allalaadimiseks ja installimiseks juurde vajalikele serdivärskenduste domeenidele, lugege artiklit Sertide allalaadimise ja tühistamise loendid ning Azure sertimiskeskuse üksikasjad. Lisateavet SSU-de kohta leiate teemast Hoolduspinu värskendused.
Selle värskenduse hankimine
Enne selle värskenduse installimist
Tähtis Teil peab olema installitud uusim hoolduspinu värskendus (SSU). Kui te ei installi uusimat SSU-t enne Windowsi värskenduste rakendamist, võib juhtuda, et Windowsi värskendust ei pakuta enne uusima SSU installimist.
Juurutamine
Kui juurutate selle värskenduse, valige installistsenaariumi põhjal üks järgmistest.
Võrguühenduseta operatsioonisüsteemi pilditeenuse jaoks tehke järgmist.
Kui teie pildil pole 25. juuli 2023 (KB5028244) või uuemat koondvärskendust, peate enne selle värskenduse installimist installima spetsiaalse autonoomse 13. oktoobri 2023 SSU (KB5031539).
Windows Server Update Servicesi (WSUS) juurutamiseks või microsoft Update'i kataloogist autonoomse paketi installimisel tehke järgmist.
Kui teie seadmetel pole 11. mai 2021 (KB5003173) või uuemat koondvärskendust, peate enne selle värskenduse installimist installima spetsiaalse autonoomse 10. augusti 2021 SSU (KB5005260).
Kui juurutate dünaamilised värskendused(nt see värskendus) olemasolevale Windowsi tõmmisele, veenduge, et installikandja osana oleks kaasatud fail boot.stl . Faili kaasamine nurjus võib takistada seadmetel installikandjalt käivitumist ja põhjustada tõrkekoodi 0xc0430001.
Märkus Faili boot.stl kasutatakse turvalise käivitamise valideerimise ajal ning see peab vastama värskendatava pildi Windowsi versioonile ja arhitektuurile.
Tagamaks, et fail boot.stl oleks installikandja osana kaasatud, tehke ühte järgmistest.
- Kasutage olemasoleva Windowsi tõmmise värskendamiseks WinPE-skripti Update . (Soovitatav)
- Kopeerige fail boot.stl seadmete kaustast Windows\Boot\EFI käsitsi installikandja vastavasse kausta enne värskenduse juurutamist.
Teavet selle kohta, kuidas rakendada dünaamilise värskenduse pakette olemasolevatele Windowsi piltidele, leiate teemast Windowsi installikandja värskendamine dünaamilise värskendusega.
Hankige ja installige see värskendus
Selle värskenduse hankimiseks ja installimiseks kasutage ühte järgmistest Windowsi ja Microsofti väljalaskekanalitest.
| Saadaval | Järgmine etapp |
|---|---|
|
See värskendus laaditakse alla ja installitakse Windows Update’i kaudu automaatselt. |
Failiteave
Sellesse värskendusse kaasatud failide loend on esitatud CSV-failis (komaeraldusega) (*.csv). Faili saab avada tekstiredaktoris (nt Notepadis) või Microsoft Excelis.
Märkus Selle tarkvaravärskenduse ingliskeelne (Ameerika Ühendriigid) versioon võib sisaldada muude keelte faile.
Laadige alla koondvärskenduse KB5099539 failiteave.
Laadige alla SSU (KB5104021) versiooni 19041.7546 värskenduse failiteave.
Seotud teave
Microsoft Store'i rakenduste värskendused
Windowsi värskendused ei installi Microsoft Store'i rakenduse värskendusi. Kui olete suurettevõtte kasutaja, lugege teemat Microsoft Store'i rakendused – Configuration Manager. Kui olete tavakasutaja, lugege artiklit Microsoft Store'ist rakenduste ja mängude värskenduste hankimine.
Windowsi turvalise algkäivituse sertifikaadi aegumine
NB! Enamikus Windowsi seadmetes kasutatavad turvalise algkäivituse serdid on aegunud 2026. aasta juunis. See võib mõjutada teatud isiklike ja äriseadmete võimet turvaliselt käivituda, kui neid aja jooksul ei värskendata. Häirete vältimiseks soovitame juhised läbi vaadata ja võtta meetmeid, et serte eelnevalt värskendada. Üksikasjalikku teavet ja ettevalmistusjuhised leiate teemast Windowsi turvalise algkäivituse serdi aegumine ja CA värskendused.
Tootetoe lõpp
Microsoft ei paku enam Windows Update, tehnilise abi ega turbeparanduste tasuta tarkvaravärskendusi järgmistel lõppkuupäevadel. Kriitiliste ja oluliste Windows 10 turbevärskenduste saamiseks lugege teemat Windows 10 pikendatud turbe Teabevärskendused (ESU). Muul juhul soovitame teil üle minna Windowsi uuemale versioonile.
- Windows 10, versioon 21H2: tugi lõppes 13. juunil 2023
- Windows 10, versioon 22H2: tugi lõppes 14. oktoobril 2025
- Laiendatud Teabevärskendused (ESU) programm Windows 10 jaoks
- Windows 10 Enterprise LTSC 2021: 12. jaanuar 2027. Lisateavet pikendatud turbe Teabevärskendused (ESU) programmi kohta leiate teemast Windows 10 Enterprise LTSC 2021 tootetoe lõppemise kavandamine
- Windows 10 IoT Enterprise LTSC 2021: 13. jaanuar 2032
Muudatuste logi
| Muuda kuupäeva | Muuda kirjeldust |
|---|---|
| 8. september 2026 |
|
| 17. august 2026 |
|