Tämä Windows Server 2025:n (KB5087539) kumulatiivinen päivitys sisältää uusimmat suojauskorjaukset ja parannukset sekä muita kuin suojauspäivityksiä viime kuun valinnaisesta esikatselujulkaisusta. Lisätietoja suojauspäivitysten, valinnaisten muiden kuin suojauksen esikatselupäivitysten, päivitystiheyden ulkopuolisten päivitysten ja jatkuvan innovaation eroista on kohdassa Windowsin kuukausittaiset päivitykset. Lisätietoja Windows Update -terminologiasta on erityyppisissä Windows-ohjelmistopäivityksissä.
Jos haluat tarkastella tämän julkaisun uusimpia päivityksiä, käy Windows-version kunnon koontinäytössä tai Windows Server 2025:n päivityshistoriasivulla.
Ilmoitukset ja viestit
Tämä osio sisältää tärkeimmät tähän julkaisuun liittyvät ilmoitukset, mukaan lukien ilmoitukset, muutoslokit ja ilmoitukset tuen päättymisestä.
Windowsin suojatun käynnistyksen varmenteen vanheneminen
Windowsin Secure Boot -sertifikaatin vanheneminen
Olennainen asia: Useimpien Windows-laitteiden käyttämät suojatun käynnistyksen varmenteet vanhenevat kesäkuusta 2026 alkaen. Tämä voi vaikuttaa tiettyjen henkilökohtaisten ja yrityslaitteiden mahdollisuuteen käynnistyä turvallisesti, jos sitä ei päivitetä ajoissa. Häiriöiden välttämiseksi suosittelemme tarkistamaan ohjeet ja ryhtymään toimenpiteisiin varmenteiden päivittämiseksi etukäteen. Lisätietoja ja valmisteluvaiheita on Windowsin suojatun käynnistyksen varmenteen vanhenemisessa ja varmenteiden myöntäjän päivityksissä sekä Windows Server Secure -käsikirjablogissa.
Muutosloki
| Muuta päivämäärää | Muutoksen kuvaus |
|---|---|
| 9. kesäkuuta 2026 | Tunnetut ongelmat päivitetty: Lisätty ratkaisu ongelmaan "Laitteiden, joissa on ei-suositeltu BitLocker-ryhmäkäytäntö määritys, on ehkä annettava BitLocker-palautusavain". |
| Voi 27, 2026 | Päivitetyt komennot (MSU-merkkijonot) Luettelo-kohdassa. |
| 15. toukokuuta 2026 | Lisätty Active Directory -varmennepalvelujen päivitys. |
| 13. toukokuuta 2026 | Lisätty suojatun käynnistyksen julkaisuhuomautus: Tämä päivitys lisää uuden SecureBootkansion C:\Windows kohtaan Hyväksytyt laitteet. |
Parannuksia
Tämä suojauspäivitys sisältää korjauksia ja laatuparannuksiaKB5082063 (julkaistu 14. huhtikuuta 2026) ja KB5091157 (julkaisu 19. huhtikuuta 2026). Seuraava yhteenveto kuvaa tärkeimmät ongelmat, jotka tämä päivitys on korjannut. Mukana ovat myös käytettävissä olevat uudet ominaisuudet. Hakasulkeissa oleva lihavoitu teksti ilmaisee muutoksen kohteen tai alueen.
[Suojattu käynnistys]
- Tämän päivityksen myötä Windowsin laatupäivitykset sisältävät ylimääräisiä luotettavia laitteen kohdistustietoja, jotka lisäävät uusien suojatun käynnistyksen varmenteiden automaattiseen vastaanottamiseen oikeutettujen laitteiden kattavuutta. Laitteet saavat uudet varmenteet vasta sitten, kun ne ovat osoittaneet riittävät onnistuneet päivityssignaalit ja ylläpitävät hallittua ja vaiheittaista käyttöönottoa.
- Tämä päivitys lisää uuden
SecureBootkansion Hyväksytyt laitteet -kohtaanC:\Windows. Kansiossa on esimerkkikomentosarjoja, jotka on tarkoitettu organisaatioille, joissa IT-ammattilaiset hallitsevat aktiivisesti laitteidensa päivityksiä. Näitä komentosarjoja voidaan käyttää tunnistamaan suojatun käynnistyksen varmenteen päivitystila ja automatisoimaan käyttöönotto turvallisen käyttöönottomekanismin avulla Active Directory -ympäristössä. Lisätietoja on suojatun käynnistyksen E2E-automaatio-mallioppaassa.
[Yhteydet] Tämä päivitys parantaa Simple Service Discovery Protocol (SSDP) -ilmoitusten luotettavuutta estääkseen palvelun lakkaamisen vastaamasta.
[Kesäaika (DST)] Tämä päivitys tukee vuoden 2023 kesäajan muutosta Egyptin arabitasavallassa.
[Toimialueen ohjauskoneet] Tämä päivitys parantaa paikallisen suojaustoiminnon alijärjestelmäpalvelun (LSASS) suorituskykyä toimialueen ohjauskoneissa, kun Microsoft Defender on käytössä. Se vähentää suorittimen ja muistin käyttöä Windowsin tapahtumien seurannan aikana IDL_DRSGetNCChanges tapahtumien kokoelmassa.
[Etätyöpöytä (tunnettu ongelma)] Korjattu: Tämä päivitys korjaa ongelman, joka vaikutti Etätyöpöytäyhteyden suojausvaroitusikkunaan. Valintaikkuna saattoi näkyä virheellisesti usean näytön skenaariossa, kun näyttöjen skaalaus oli erilainen. Tämä saattaa tapahtua huhtikuun 2026 (KB5082063) suojauspäivityksen asentamisen jälkeen. Lisätietoja on artikkelissa Suojausvaroitusten ymmärtäminen etätyöpöytätiedostoja (RDP) avattaessa.
[Kirjaudu sisään] Kun olet asentanut 10. maaliskuuta 2026 tai sen jälkeen julkaistun Windows-päivityksen, jotkut käyttäjät saattavat kohdata ongelmia kirjautuessaan sovelluksiin Microsoft-tilillä. Vaikka laitteella olisi toimiva Internet-yhteys, sisäänkirjautumisen yhteydessä näytetään Ei Internetiä -virhe, joka estää Microsoftin palveluiden ja sovellusten, kuten Microsoft Teamsin, käytön.
[Active Directory -varmennepalvelut] Tämä päivitys lisää tuen Module-Lattice-Based Digital Signature Algorithm (ML-DSA) -kvantin jälkeisille allekirjoituksille Active Directory -varmennepalveluihin (AD CS). Järjestelmänvalvojat voivat määrittää uusia varmenteen myöntäjiä ML-DSA-44-, ML-DSA-65- tai ML-DSA-87-sertifikaatin kanssa ja myöntää kvanttikestäviä varmenteita koodin allekirjoittamiseen, TLS (Transport Layer Security)- ja OCSP (Online Certificate Status Protocol) -protokollan vastausten allekirjoittamiseen.
Jos olet jo asentanut aiemmat päivitykset, laitteesi lataa ja asentaa vain tähän pakettiin sisältyvät uudet päivitykset.
Lisätietoja tietoturva-aukoista on suojauspäivitysoppaassa ja toukokuun 2026 tietoturva-Päivitykset.
Windows Server 2025 -ylläpitopinon päivitys (KB5089717) – 26100.32837
Tämä päivitys tekee laadullisia parannuksia ylläpitopinoon, joka on Windows-päivitykset asentava komponentti. Ylläpitopinon päivitykset (SSU) varmistavat, että käytössäsi on vankka ja luotettava ylläpitopino, jotta laitteesi pystyvät vastaanottamaan ja asentamaan Microsoft-päivityksiä. Lisätietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitysten paikallisen käyttöönoton yksinkertaistaminen.
Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia
Laitteiden, joissa ei ole suositeltua BitLocker-ryhmäkäytäntö määritystä, on ehkä syötettävä BitLocker-palautusavaimensa
Oire
Joissakin laitteissa, joiden BitLocker-ryhmäkäytäntöasetukset eivät ole suositusten mukaiset, saatetaan joutua syöttämään BitLocker-palautusavain ensimmäisen uudelleenkäynnistyksen yhteydessä tämän päivityksen asentamisen jälkeen.
Tämä ongelma koskee vain rajoitettua määrää järjestelmiä, joissa KAIKKI seuraavat ehdot täyttyvät. Näitä olosuhteita ei todennäköisesti esiinny henkilökohtaisissa laitteissa, joita IT-osastot eivät hallinnoi.
- BitLocker on otettu käyttöön käyttöjärjestelmäasemalla.
- Ryhmäkäytäntö Määritä TPM-alustan vahvistusprofiili alkuperäisille UEFI-laiteohjelmistokokoonpanoille on määritetty, ja PCR7 on sisällytetty vahvistusprofiiliin (tai vastaava rekisteriavain on määritetty manuaalisesti).
- Järjestelmätiedot (msinfo32.exe) ilmoittaa Secure Boot State PCR7 -sidonnan tilaksi Ei mahdollinen.
- Laitteen Secure Boot -allekirjoitustietokannassa (DB) on Windows UEFI CA 2023 -varmenne, minkä ansiosta laitteeseen voidaan asettaa oletukseksi 2023-allekirjoitettu Windowsin käynnistyksen hallintaohjelma.
- Laitteessa ei ole vielä käytössä vuonna 2023 allekirjoitettua Windowsin käynnistyksen hallintaohjelmaa.
Tässä tilanteessa BitLocker-palautusavain on syötettävä vain kerran – myöhemmät uudelleenkäynnistykset eivät avaa BitLocker-palautusnäyttöä, kunhan ryhmäkäytäntöasetukset pysyvät ennallaan. Lisätietoja BitLocker-palautusavaimen etsimisestä on artikkelissa BitLocker-palautusavaimen etsiminen.
Yrityksille suositellaan, että ne tarkistavat BitLocker-ryhmäkäytäntöjensä sisältävän nimenomaisen PCR7-määritteen ja tarkistavat msinfo32.exe-ohjelmalla PCR7-sidonnan tilan ennen tämän päivityksen asentamista. (Katso alla oleva vaihtoehtoinen menetelmä.)
Ongelman kiertotapa
Tämä ongelma on korjattu KB5094125. KB5094125:n asentamisen jälkeen laitteita, joissa on tämä yhteensopimaton ryhmäkäytäntömääritys, estetään asentamasta vuonna 2023 allekirjoitettua Windowsin käynnistyksen hallintaohjelmaa. Jos tämä ongelma vaikutti laitteeseesi, tapahtumatunnus 1032 näkyy järjestelmän tapahtumalokissa, kun asennat Windows-päivityksiä: "Suojatun käynnistyksen päivitystä Boot Manager (2023) ei otettu käyttöön, koska se oli tunnetusti yhteensopimaton nykyisen BitLocker-kokoonpanon kanssa."
Jos saat tapahtumatunnuksen 1032, Microsoft suosittelee vahvasti ryhmäkäytäntö-määrityksen poistamista ennen päivitysten asentamista, jotta voit asentaa vuonna 2023 allekirjoitetun Windowsin käynnistyksen hallinnan ja saada edelleen uusimmat suojatun käynnistyksen suojaukset.
Poista ryhmäkäytäntö-asetukset ennen päivityksen asentamista (suositus)
- Avaa ryhmäkäytäntöeditori (gpedit.msc) tai ryhmäkäytäntöjen hallintakonsoli.
- Siirry kohtaan: Tietokoneasetukset > , hallintamallit, > Windowsin osat, > BitLocker-asemansalaus > , käyttöjärjestelmäasemat.
- Aseta asetus Määritä TPM-alustan vahvistusprofiili natiiveille UEFI-laiteohjelmistokokoonpanoille arvoon Ei määritetty.
- Suorita seuraava komento kyseisillä laitteilla, jotta käytäntömuutos otetaan käyttöön: gpupdate /force
- Keskeytä BitLocker suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -disable C:
- Jatka BitLockeria suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -enable C:
- Tämä päivittää BitLocker-sidokset käyttämään Windowsin valitsemaa oletusarvoista PCR-profiilia.
Jos et halua poistaa tätä ryhmäkäytäntö-määritystä, voit asentaa uuden Windowsin käynnistyksen hallinnan keskeyttämällä BitLockerin tilapäisesti ja asentamalla suojatun käynnistyksen päivityksen. Toimi seuraavasti:
- Keskeytä BitLocker suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -disable C:
- Suorita seuraava komento: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Käynnistä laite uudelleen.
- Kun uusi Windowsin käynnistyksen hallintaohjelma on asennettu onnistuneesti, ota BitLocker käyttöön suorittamalla komento: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) ei näytä virhetietoja
Päivityksen KB5070881 tai uudempien päivitysten asentamisen jälkeen Windows Server Update Services (WSUS) ei näytä synkronointivirheiden tietoja virheraporteissa. Tämä toiminto on poistettu tilapäisesti koodin etäsuorittamisen haavoittuvuuden, CVE-2025-59287, korjaamiseksi.
Tämän päivityksen hankkiminen
Ennen tämän päivityksen asentamista
Microsoft yhdistää käyttöjärjestelmän uusimman ylläpitopinon päivityksen (SSU) uusimpaan kumulatiiviseen päivitykseen (LCU). Yleisiä tietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitykset.
Asenna tämä päivitys
Asenna tämä päivitys jollakin seuraavista Windowsin ja Microsoftin julkaisukanavista.
| Käytettävissä | Seuraava vaihe | |
|---|---|---|
|
Tämä päivitys ladataan ja asennetaan automaattisesti Windows Update- ja Microsoft Update -sivustojen kautta. |
Huomautus
- Jos haluat poistaa tämän päivityksen
- Ennen kuin päätät poistaa tämän päivityksen, katso Riskien ymmärtäminen: miksi suojauspäivitysten asennusta ei kannata poistaa.
- Jos haluat poistaa LCU:n yhdistetyn SSU- ja LCU-paketin asentamisen jälkeen, käytä DISM/Remove-Package-komentorivivalitsinta ja LCU-paketin nimeä argumenttina. Voit etsiä paketin nimen seuraavalla komennolla: DISM /online /get-packages.
- Erillisen asennusohjelman ( Windows Updatewusa.exe ) suorittaminen yhdistetynpaketin /uninstall -valitsimella ei toimi, koska yhdistetty paketti sisältää SSU:n. SSU:ta ei voi poistaa järjestelmästä asennuksen jälkeen.
Tiedostojen tiedot
Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen 5087539 tiedostojen tiedot.
Saat luettelon ylläpitopinon päivityksen sisältämistä tiedostoista lataamalla SSU:n (KB5089717) version 26100.32837 tiedostojen tiedot.