2019 SHA-2 koodi allkirjastamise toe nõue Windowsi ja WSUS-i jaoks

Rakenduskoht
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Kokkuvõte

Windowsi operatsioonisüsteemi turvalisuse kaitsmiseks allkirjastati varem värskendused (kasutades nii SHA-1 kui ka SHA-2 räsialgoritme). Allkirju kasutatakse selleks, et autentida, et värskendused pärinevad otse Microsoftilt ja neid ei rikutud kohaletoimetamise ajal. Sha-1 algoritmi nõrkuste ja valdkonnastandarditega vastavuse tõttu oleme muutnud Windowsi värskenduste allkirjastamist, et kasutada ainult turvalisemat SHA-2 algoritmi. See muudatus tehti etappidena alates aprillist 2019 kuni septembrini 2019, et tagada sujuv migreerimine (muudatuste kohta leiate lisateavet jaotisest "Tootevärskenduste ajakava").

Kliendid, kes käitavad os-i pärandversiooni (Windows 7 SP1, Windows Server 2008 R2 SP1 ja Windows Server 2008 SP2), peavad oma seadmetesse olema installitud SHA-2 koodi allkirjastamise tugi, et installida värskendused, mis on välja antud 2019. aasta juulis või hiljem. Ilma SHA-2 toeta seadmed ei saa Windowsi värskendusi installida 2019. aasta juulis ega hiljem. Selleks muudatuseks valmistumiseks andsime alates 2019. aasta märtsist välja SHA-2 sisselogimise toe ja oleme teinud astmelisi täiustusi. Windows Server Update Services (WSUS) 3.0 SP2 saab SHA-2 tuge SHA-2 allkirjastatud värskenduste turvaliseks pakkumiseks. Sha-2 ainult migreerimise ajaskaala leiate jaotisest "Tootevärskenduse ajakava".

Tausta üksikasjad

Secure Hash Algorithm 1 (SHA-1) on välja töötatud pöördumatu räsifunktsioonina ja seda kasutatakse laialdaselt koodi allkirjastamise osana. Kahjuks on SHA-1 räsialgoritmi turvalisus aja jooksul muutunud vähem turvaliseks algoritmis leitud puuduste, protsessori suurema jõudluse ja pilvepõhise andmetöötluse adventist tõttu. Tugevamad alternatiivid, näiteks Secure Hash Algorithm 2 (SHA-2), on nüüd tungivalt eelistatud, kuna need ei koge samu probleeme. Lisateavet SHA-1 kasutuselt kõrvaldamise kohta leiate teemast Räsi- ja allkirjaalgoritmid.

Tootevärskenduste ajakava

Alates 2019. aasta algusest algas SHA-2 toe migreerimine etappidena ja tugi edastatakse autonoomsetes värskendustes. Microsoft sihib SHA-2 toe pakkumiseks järgmist ajakava. Pange tähele, et järgmine ajaskaala võib muutuda. Jätkame selle lehe värskendamist vastavalt vajadusele.

Sihitav aeg Sündmus Rakendub:
12. märts 2019 Autonoomsed turbevärskendused KB4474419 ja KB4490628 välja antud SHA-2 koodi allkirjastamise toe tutvustamiseks. Windows 7 SP1
Windows Server 2008 R2 SP1
12. märts 2019 Autonoomne värskendus, KB4484071 on saadaval Windows Update Kataloogi WSUS 3.0 SP2 jaoks, mis toetab SHA-2 allkirjastatud värskenduste tarnimist. WSUS 3.0 SP2 kasutavate klientide jaoks tuleb see värskendus installida käsitsi hiljemalt 18. juuniks 2019. WSUS 3.0 SP2
9. aprill 2019 Autonoomne värskendus , KB4493730 , mis tutvustab hoolduspinu (SSU) SHA-2 koodi allkirjastamise tuge, anti välja turbevärskendusena. Windows Server 2008 SP2
14. mai 2019 Autonoomseturbevärskenduse KB4474419 välja antud SHA-2 koodi allkirjastamise toe tutvustamiseks. Windows Server 2008 SP2
11. juuni 2019 Autonoomseturbevärskenduse KB4474419 uuesti välja antud puuduva MSI SHA-2 koodi allkirjastamise toe lisamiseks. Windows Server 2008 SP2
18. juuni 2019 Windows 10 värskendab signatuurid, mis on muudetud kahekordsest allkirjastatud allkirjast (SHA-1/SHA-2) ainult SHA-2-ks. Klienditoiminguid pole vaja teha. Windows 10, versioon 1709
Windows 10, versioon 1803
Windows 10, versioon 1809
Windows Server 2019
18. juuni 2019 Nõutav: WSUS 3.0 SP2 kasutavate klientide jaoks tuleb sha-2 värskenduste toetamiseks KB4484071 selleks kuupäevaks käsitsi installida. WSUS 3.0 SP2
9. juuli 2019 Nõutav. Teabevärskendused Windowsi pärandversioonide jaoks on vaja installida SHA-2 koodi allkirjastamise tugi. Aprillis ja mais välja antud tugi (KB4493730 ja KB4474419) on vajalik nende Windowsi versioonide värskenduste saamiseks.
Kõik Windowsi pärandvärskenduste signatuurid muutusid SHA1-st ja kahekordsest allkirjastamisest (SHA-1/SHA-2) sha-2-ks ainult praegu.
Windows Server 2008 SP2
16. juuli 2019 Windows 10 värskendab signatuurid, mis on muudetud kahekordsest allkirjastatud allkirjast (SHA-1/SHA-2) ainult SHA-2-ks. Klienditoiminguid pole vaja teha. Windows 10, versioon 1507
Windows 10, versioon 1607
Windows Server 2016
Windows 10, versioon 1703
13. august 2019 Nõutav. Teabevärskendused Windowsi pärandversioonide jaoks on vaja installida SHA-2 koodi allkirjastamise tugi. Märtsis välja antud tugi (KB4474419 ja KB4490628) on nende Windowsi versioonide värskenduste saamiseks vajalik. Kui teil on seade või VM, mis kasutab EFI algkäivitust, lugege KKK jaotist täiendavate toimingute kohta, et vältida probleemi, mille korral teie seade ei pruugi käivituda.
Kõik Windowsi pärandvärskenduste signatuurid on sha-1 ja kahekordse allkirjaga (SHA-1/SHA-2) asendatud SHA-2-ga ainult praegu.
Windows 7 SP1
Windows Server 2008 R2 SP1
10. september 2019 Windowsi pärandvärskenduse signatuurid on muudetud kahe allkirjaga (SHA-1/SHA-2) ainult SHA-2-ks. Klienditoiminguid pole vaja teha. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10. september 2019 Autonoomseturbevärskenduse KB4474419 anti uuesti välja, et lisada puuduvad EFI algkäivituse mangerid. Veenduge, et see versioon oleks installitud. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28. jaanuar 2020 Microsofti usaldusväärse juurprogrammi sertide usaldusloendites (CTL-id) olevad allkirjad on muudetud kahe allkirjaga (SHA-1/SHA-2) ainult SHA-2-ks. Klienditoiminguid pole vaja teha. Kõik toetatud Windowsi platvormid
August 2020 Windows Update SHA-1 põhiste teenuse lõpp-punktide pakkumine lõpetatakse. See mõjutab ainult vanemaid Windowsi seadmeid, mida pole asjakohaste turbevärskendustega värskendatud. Lisateavet leiate teemast KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3. august 2020 Microsofti kõrvaldas Microsofti allalaadimiskeskusest windowsi allkirjastatud sisu turvalise räsialgoritmi 1 (SHA-1) jaoks. Lisateavet leiate Windows IT-spetsialisti ajaveebist SHA-1 Windowsi sisu, mis kõrvaldatakse kasutuselt 3. augustil 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Praegune olek.

Windows 7 SP1 ja Windows Server 2008 R2 SP1

Enne 13. augustil 2019 või uuemates välja antud värskenduste installimist tuleb installida järgmised nõutavad värskendused ja seejärel seade taaskäivitada. Nõutavad värskendused saab installida mis tahes järjestuses ja neid ei pea uuesti installima, v.a juhul, kui nõutava värskenduse uus versioon on olemas.

  • Hoolduspinu värskendus (SSU) (KB4490628). Kui kasutate Windows Update, pakutakse teile automaatselt nõutavat SSU-t.
  • SHA-2 värskendus (KB4474419) on välja antud 10. septembril 2019. Kui kasutate Windows Update, pakutakse teile automaatselt nõutavat SHA-2 värskendust.

Tähtis Enne igakuise värskenduskomplekti, ainult turbevärskenduse, igakuise värskenduskomplekti või autonoomse värskenduse installimist peate oma seadme taaskäivitama.

Windows Server 2008 SP2

Enne 10. septembril 2019 või uuemana välja antud värskenduskomplekti installimist tuleb installida järgmised värskendused ja seejärel seade taaskäivitada. Nõutavad värskendused saab installida mis tahes järjestuses ja neid ei pea uuesti installima, v.a juhul, kui nõutava värskenduse uus versioon on olemas.

  • Hoolduspinu värskendus (SSU) (KB4493730). Kui kasutate Windows Update, pakutakse teile automaatselt nõutavat SSU värskendust.
  • SHA-2 uusim värskendus (KB4474419), mis on välja antud 10. septembril 2019. Kui kasutate Windows Update, pakutakse teile automaatselt nõutavat SHA-2 värskendust.

Tähtis Enne igakuise värskenduskomplekti, ainult turbevärskenduse, igakuise värskenduskomplekti või autonoomse värskenduse installimist peate oma seadme taaskäivitama.

Korduma kippuvad küsimused

Üldine teave, planeerimine ja probleemide ennetamine

1. Kuidas erinevad KB3033929 ja KB4039648 värskendused märtsis ja aprillis välja saadetud autonoomsetest värskendustest?

SHA-2 koodiallkirjastamise tugi anti välja varakult, et tagada enamikule klientidele nende süsteemide värskenduste jaoks microsofti üleminek SHA-2-le. Autonoomsed värskendused sisaldavad täiendavaid parandusi ja need tehakse kättesaadavaks, et tagada kõigi SHA-2 värskenduste väheste hõlpsalt tuvastatavate värskenduste pakkumine. Microsoft soovitab klientidel, kes säilitavad nende OSe-ide süsteemitõmmiseid, rakendada need värskendused piltidele.

2. Kas teised WSUS-i versioonid lisavad SHA-2 toe?

Alates versioonist WSUS 4.0 versioonis Windows Server 2012 toetab WSUS juba SHA-2 allkirjastatud värskendusi ja nende versioonide jaoks pole klienditoiminguid vaja teha.

SHA2 allkirjastatud värskenduste toetamiseks KB4484071 vaja installida ainult WSUS 3.0 SP2.

3. Mul on Windows Server 2008 SP2 süsteem, mis kahekordne algkäivitab Windows Server 2008 R2 (või Windows 7). Kuidas sha-2 toele üle minna?

Oletagem, et käivitate Windows Server 2008 SP2. Kui kasutate kahekordse algkäivituse funktsiooniga Windows Server 2008 R2 SP1 /Windows 7 SP1, pärineb seda tüüpi süsteemi käivitushaldur süsteemist Windows Server 2008 R2/Windows 7. Mõlema süsteemi SHA-2 toe kasutamiseks värskendamiseks peate esmalt värskendama Windows Server 2008 R2/Windows 7 süsteemi, et käivitushaldur viiakse üle SHA-2 toega versioonile. Seejärel värskendage süsteemi Windows Server 2008 SP2 SHA-2 toega.

4. Mul on süsteem kahe partitsiooniga, üks Windows Server 2008 SP2 ja teine Windows 7 PE (WinPE) algkäivituskeskkonnaga. Kuidas sha-2 toele üle minna?

Sarnaselt kahe algkäivitusega stsenaariumile tuleb Windows 7 PE keskkond värskendada SHA-2 toele. Seejärel tuleb süsteemi Windows Server 2008 SP2 värskendada SHA-2 toele.

5. Kasutan häälestust Windows 7 SP1 või Windows Server 2008 R2 SP1 puhta installi tegemiseks. Kasutan pilti, mida on kohandatud värskendustega (nt dism.exe). Kuidas sha-2 toele üle minna?
  1. Enne 13. augusti 2019 või uuemate värskenduste installimist käivitage Windowsi installiprogramm ja käivitage see Windowsis
  2. Avage administraatori käsuviibaaken, käivitage bcdboot.exe. See kopeerib käivitusfailid Windowsi kataloogist ja häälestab algkäivituskeskkonna. Lisateavet leiate teemast BCDBoot Command-Line Options (Suvandid).
  3. Enne täiendavate värskenduste installimist installige Windows 7 SP1 ja Windows Server 2008 R2 SP1 KB4474419 ja KB4490628 uuesti väljalase 13. augustil 2019.
  4. Taaskäivitage operatsioonisüsteem. See taaskäivitamine on nõutav
  5. Installige kõik ülejäänud värskendused.

6. Installin Windows 7 SP1 või Windows Server 2008 R2 SP1 pildi otse kettale ilma installiprogrammi käivitamata. Kuidas see stsenaarium töötab?
  1. Installige pilt kettale ja käivitage Windows.
  2. Käivitage käsuviibas bcdboot.exe. See kopeerib käivitusfailid Windowsi kataloogist ja häälestab algkäivituskeskkonna. Lisateavet leiate teemast BCDBoot Command-Line Options (Suvandid).
  3. Enne täiendavate värskenduste installimist installige Windows 7 SP1 ja Windows Server 2008 R2 SP1 KB4474419 ja KB4490628 uuesti väljalase 23. septembril 2019.
  4. Taaskäivitage operatsioonisüsteem. See taaskäivitamine on nõutav
  5. Installige kõik ülejäänud värskendused.
7. Kas minu x64-seade või VM kasutab EFI algkäivitust, mida toetab see SHA-2 värskendus Windows 7 SP1-s ja Windows Server 2008 R2 SP1-s?

Jah, enne jätkamist peate installima nõutavad värskendused: SSU (KB4490628) ja SHA-2 värskendus (KB4474419).  Lisaks peate pärast nõutavate värskenduste installimist seadme taaskäivitama, enne kui installite täiendavaid värskendusi.

8. Windows 10 versiooni 1903 pole ülaltoodud tabelis loetletud, kas see toetab SHA-2 värskendusi? Kas on vaja midagi ette võtta?

Windows 10 versioon 1903 toetab SHA-2, kuna see on välja antud ja kõik värskendused on juba SHA-2-ga allkirjastatud.  Selle Windowsi versiooni jaoks pole vaja midagi teha.

9. Installin dism.exe /online'i abil võrgusüsteemi (töötava) süsteemi värskendused. Kuidas see stsenaarium töötab?

Windows 7 SP1 ja Windows Server 2008 R2 SP1

  1. Enne 13. augusti 2019 või uuemate värskenduste installimist algkäivitage Windowsi.
  2. Enne täiendavate värskenduste installimist installige Windows 7 SP1 ja Windows Server 2008 R2 SP1 KB4474419 ja KB4490628 uuesti väljalase 23. septembril 2019.
  3. Taaskäivitage operatsioonisüsteem. See taaskäivitamine on nõutav
  4. Installige kõik ülejäänud värskendused.

Windows Server 2008 SP2

  1. Algkäivitage Windowsi enne mis tahes 9. juuli 2019 või uuemate värskenduste installimist.
  2. Enne täiendavate värskenduste installimist installige Windows Server 2008 SP2 23. septembril 2019 KB4474419 ja KB4493730.
  3. Taaskäivitage operatsioonisüsteem. See taaskäivitamine on nõutav
  4. Installige kõik ülejäänud värskendused.

Probleemitaaste

1. Minu x86- või x64-seade või virtuaalarvuti (VM) ei käivitu ja mulle kuvatakse tõrge, 0xc0000428 (STATUS_INVALID_IMAGE_HASH) või seade käivitub taastekeskkonda taaskäivitamisel pärast 13. augustil 2019 või hiljem välja antud värskenduste installimist. Sha-2 toe kaasamiseks olen installinud KB4474419 ja KB4490628. Kuidas installi taastada?

Kui 0xc0000428 kuvatakse tõrketeade "Windows ei saa selle faili digitaalallkirja kontrollida. Hiljutine riist- või tarkvaramuudatus võis installida faili, mis on valesti allkirjastatud või kahjustatud või mis võib olla tundmatust allikast pärit ründetarkvara." järgige taastamiseks järgmisi juhiseid.

  1. Käivitage operatsioonisüsteem taastekandja abil.
  2. Enne täiendavate värskenduste installimist installige värskendus KB4474419, mis on kuupäevaga 23. september 2019 või hilisem kuupäev, kasutades Windows 7 SP1 ja Windows Server 2008 R2 SP1 juurutustõmmise teenindust ja haldust (DISM).
  3. Käivitage käsuviibas bcdboot.exe. See kopeerib käivitusfailid Windowsi kataloogist ja häälestab algkäivituskeskkonna. Lisateavet leiate teemast BCDBoot Command-Line Options (Suvandid).
  4. Taaskäivitage operatsioonisüsteem.
2. Olen juurutanud värskenduskomplekti kõigi minu keskkonna seadmete või virtuaalarvutite jaoks ja taaskäivitamisel kuvatakse tõrketeade, 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) või seade käivitub taastekeskkonnas. Mida peaksin tegema ülejäänud seadmetes või virtuaalarvutites, mida pole veel taaskäivitatud?
  1. Peatage juurutamine teistes seadmetes ja ärge taaskäivitage seadmeid ega virtuaalarvutiid, mis pole veel taaskäivitanud.
  2. Taaskäivitamise ootel olevate seadmete ja virtuaalarvutite tuvastamine 13. augustil 2019 või uuemates välja antud värskendustega ja ülemaõigustes käsuviiba avamine
  3. Otsige eemaldatava värskenduse paketiidentiteet järgmise käsu abil, kasutades selle värskenduse KB-numbrit (asendage 4512506 siht kb number, kui see pole 13. augustil 2019 välja antud igakuine värskenduskomplekt): dism /online /get-packages | findstr 4512506
  4. Värskenduse eemaldamiseks ja paketi identiteedi> asendamiseks< eelmise käsuga kasutage järgmist käsku: Dism.exe /online /remove-package /packagename:<package identity>
  5. Nüüd peate installitava värskenduse jaotises Selle värskenduse hankimine või selle artikli jaotises Praegune olek loetletud nõutavad värskendused installima nõutavad värskendused.

Märkus Mis tahes seadmes või virtuaalarvutis, mille 0xc0000428 ilmneb tõrge või mis käivitub taastekeskkonnas, peate järgima tõrke 0xc0000428 KKK küsimuse juhiseid.

3. Mida teha, kui saan Windows 7 SP1, Windows Server 2008 R2 SP1 või Windows Server 2008 SP2 värskenduse installimisel tõrkekoodi 80096010 või tõrkekoodi 80092004 (CRYPT_E_NOT_FOUND), "Windows Update ilmnes tundmatu tõrge"?

Nende tõrgete korral peate installima nõutavad värskendused, mis on loetletud installitava värskenduse jaotises Selle värskenduse hankimine või selle artikli jaotises Praegune olek loetletud nõutavad värskendused.

4. Minu Intel Itanium IA64 seade ei käivitu ja mulle kuvatakse tõrketeade 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), kuid installisin KB4474419 ja KB4490628. Kuidas installi taastada?

Kui 0xc0000428 kuvatakse tõrketeade "Windows ei saa selle faili digitaalallkirja kontrollida. Hiljutine riist- või tarkvaramuudatus võis installida faili, mis on valesti allkirjastatud või kahjustatud või mis võib olla tundmatust allikast pärit ründetarkvara." järgige taastamiseks järgmisi juhiseid.

  1. Käivitage operatsioonisüsteem taastekandja abil.
  2. Installige uusim SHA-2 värskendus (KB4474419), mis on välja antud 13. augustil 2019 või hiljem, kasutades Windows 7 SP1 ja Windows Server 2008 R2 SP1 juurutustõmmise teenindust ja haldust (DISM).
  3. Taaskäivitage taastekandja.  See taaskäivitamine on nõutav
  4. Käivitage käsuviibas bcdboot.exe. See kopeerib käivitusfailid Windowsi kataloogist ja häälestab algkäivituskeskkonna. Lisateavet leiate teemast BCDBoot Command-Line Options (Suvandid).
  5. Taaskäivitage operatsioonisüsteem.
5. Pärast 10. septembril 2019 välja antud SHA-2 värskenduse (KB4474419) installimist Windows Server 2008 SP2 jaoks ei saa ma värskendusi käsitsi installida, topeltklõpsates MSU-faili ja kuvatakse tõrketeade" "Installeril ilmnes tõrge: 0x80073afc. Ressursilaadur ei leidnud MUI-faili."

Kui teil tekib see probleem, saate selle probleemi leevendamiseks avada käsuviibaakna ja käivitada värskenduse installimiseks järgmise käsu (asendage <msu asukoha> kohatäide tegeliku asukoha ja värskenduse failinimega):

<wusa.exe msu asukoht> /quiet

Selle probleemi lahendab 8. oktoobril 2019 välja antud KB4474419 . See värskendus installitakse automaatselt Windows Update ja Windows Server Värskendusteenused (WSUS). Kui peate selle värskenduse käsitsi installima, peate kasutama ülaltoodud ajutist lahendust.

Märkus Kui olete varem installinud KB4474419 välja antud 23. septembril 2019, on teil selle värskenduse uusim versioon juba olemas ja te ei pea seda uuesti installima.