Obligation de prise en charge de la signature du code SHA-2 2019 pour Windows et WSUS

S’applique à
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Résumé

Pour aider à protéger la sécurité du système d'exploitation Windows, des mises à jour ont déjà été signées (en utilisant les algorithmes de hachage SHA-1 et SHA-2). Les signatures sont utilisées pour authentifier que les mises à jour proviennent directement de Microsoft et n'ont pas été altérées pendant la livraison. En raison des faiblesses de l'algorithme SHA-1 et pour s'aligner sur les normes de l'industrie, Microsoft signera les mises à jour Windows en utilisant exclusivement l'algorithme SHA-2, plus sécurisé. Ce changement a été effectué par étapes à partir d'avril 2019 à septembre 2019 pour permettre une migration en douceur (voir la section « Calendrier de mise à jour des produits » pour plus de détails sur les changements).

Les clients exécutant d'anciennes versions de systèmes d'exploitation (Windows 7 SP1, Windows Server 2008 R2 SP1 et Windows Server 2008 SP2) devront avoir installé le support de signature de code SHA-2 sur leurs appareils pour installer les mises à jours publiées d'ici à juillet 2019. Aucun appareil incompatible avec SHA-2 ne pourra bénéficier des mises à jour Windows pendant ou après juillet 2019. Pour vous aider à vous préparer à ce changement, nous avons lancé la compatibilité avec la signature SHA-2 en mars 2019 et nous avons avancé par étapes. Windows Server Update Services (WSUS) 3.0 SP2 recevra la compatibilité SHA-2 pour fournir correctement les mises à jour signées SHA-2. Veuillez consulter la section « Calendrier de mise à jour des produits » pour le seul calendrier de migration SHA-2.

Informations générales

L'algorithme de hachage sécurisé 1 (SHA-1) a été développé comme fonction de hachage irréversible et est largement utilisé dans le cadre de la signature de code. Malheureusement, la sécurité de l'algorithme de hachage SHA-1 est devenue moindre au fil du temps en raison de faiblesses découvertes dans l'algorithme, des performances accrues des processeurs et de l'avènement du cloud computing. Des alternatives plus fortes telles que l'algorithme de hachage sécurisé 2 (SHA-2) sont maintenant fortement privilégiées car elles ne souffrent pas des mêmes problèmes. Pour plus d'informations sur la dépréciation de SHA-1, voir Algorithmes de hachage et de signature.

Calendrier de mise à jour des produits

À partir de début 2019, le processus de migration vers la compatibilité SHA-2 se fera par étapes, et le support sera fourni via des mises à jour autonomes.. Microsoft vise le calendrier suivant pour offrir la compatibilité SHA-2. Veuillez noter que l'échéancier ci-dessous est susceptible de changer. Nous mettrons à jour cet article si nécessaire.

Date cible Événement Produits concernés
12 mars 2019 Mises à jour de sécurité autonomes KB4474419 et KB4490628 lancées pour introduire la compatibilité avec la signature de code SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12 mars 2019 Mise à jour autonome, KB4484071 est disponible dans Windows Update catalogue pour WSUS 3.0 SP2 qui prend en charge la livraison des mises à jour signées SHA-2. Pour les clients utilisant WSUS 3.0 SP2, cette mise à jour devrait être installée manuellement au plus tard le 18 juin 2019. WSUS 3.0 SP2
9 avril 2019 Mise à jour autonomeKB4493730 introduisant la compatibilité avec la signature de code SHA-2 pour la pile de maintenance (SSU), publiée comme mise à jour de sécurité. Windows Server 2008 SP2
14 mai 2019 Une mise à jour de sécurité autonome KB4474419 publiée pour introduire la prise en charge de la signature de code SHA-2. Windows Server 2008 SP2
11 juin 2019 La mise à jour de sécurité autonome KB4474419 republiée pour ajouter la prise en charge de la signature de code MSI SHA-2 manquante. Windows Server 2008 SP2
18 juin 2019 Les signatures des mises à jour Windows 10 passent d'une double signature (SHA-1/SHA-2) à SHA-2 uniquement. Aucune action client requise. Windows 10, version 1709
Windows 10, version 1803
Windows 10, version 1809
Windows Server 2019
18 juin 2019 Obligatoire : Pour les clients utilisant WSUS 3.0 SP2, KB4484071 doit être installée manuellement avant cette date pour permettre les mises à jour SHA-2. WSUS 3.0 SP2
9 juillet 2019 Requis : les mises à jour pour les anciennes versions de Windows nécessiteront l’installation de la compatibilité avec la signature de code SHA-2. La prise en charge publiée en avril et mai (KB4493730 et KB4474419) sera requis afin de continuer de recevoir des mises à jour de ces versions de Windows.
Les signatures des anciennes mises à jour Windows sont passées de SHA-1 et d'une double signature SHA-1/SHA-2 à SHA-2 seulement pour le moment.
Windows Server 2008 SP2
16 juillet 2019 Les signatures des mises à jour Windows 10 passent d'une double signature (SHA-1/SHA-2) à SHA-2 uniquement. Aucune action client requise. Windows 10 version 1507
Windows 10, version 1607
Windows Server 2016
Windows 10, version 1703
13 août 2019 Requis : les mises à jour pour les anciennes versions de Windows nécessiteront l’installation de la compatibilité avec la signature de code SHA-2. La compatibilité publiée en mars (KB4474419 et KB4490628) seront nécessaires pour continuer à recevoir des mises à jour sur ces versions de Windows. Si vous disposez d'un appareil ou d'un ordinateur virtuel utilisant le démarrage EFI, veuillez consulter la section FAQ pour connaître les étapes supplémentaires permettant d'éviter les problèmes de démarrage de votre appareil.
Les signatures des anciennes mises à jour Windows sont passées de SHA-1 et d'une double signature SHA-1/SHA-2 à SHA-2 seulement pour le moment.
Windows 7 SP1
Windows Server 2008 R2 SP1
10 septembre 2019 Les signatures des anciennes mises à jour Windows sont passées d'une double signature SHA-1/SHA-2 à SHA-2 uniquement. Aucune action client requise. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 septembre 2019 La mise à jour de sécurité autonome KB4474419 a été rééditée pour ajouter les gestionnaires de démarrage EFI manquants. Assurez-vous que cette version est installée. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28 janvier 2020 Les signatures présentes sur les listes de certificats de confiance (CTL) pour le Microsoft Trusted Root Program sont passées de la double signature (SHA-1/SHA-2) à la simple signature SHA-2 uniquement. Aucune action client requise. Toutes les plates-formes Windows prises en charge
Août 2020 Les points de terminaison de service Windows Update basés sur SHA-1 sont interrompus. Cela n’affecte que les anciens appareils Windows qui n’ont pas été mis à jour avec les mises à jour de sécurité appropriées. Pour plus d’informations, consultez l’article KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3 août 2020 Le contenu Microsoft retiré signé par Windows pour Secure Hash Algorithm 1 (SHA-1) à partir du Centre de téléchargement Microsoft. Pour plus d’informations, voir le blog Windows IT professionnel SHA-1 Le contenu Windows sera retiré le 3 août 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

État actuel

Windows 7 SP1 et Windows Server 2008 R2 SP1

Les mises à jour suivantes doivent être installées et l'appareil doit être redémarré avant d'installer toute mise à jour publiée le 13 août 2019 ou ultérieurement. Les mises à jour requises peuvent être installées dans n'importe quel ordre et n'ont pas besoin d'être réinstallées, sauf s'il existe une nouvelle version de la mise à jour requise.

  • Mise à jour de la pile de maintenance (SSU) (KB4490628). Si vous utilisez Windows Update, la dernière mise à jour SSU vous sera proposée automatiquement.
  • Mise à jour SHA-2 (KB4474419), publiée le 10 septembre 2019. Si vous utilisez Windows Update, la mise à jour requise SHA-2 vous sera proposée automatiquement.

Important Vous devez redémarrer votre appareil après avoir installé toutes les mises à jour requises, avant d’installer un correctif cumulatif mensuel, une mise à jour de sécurité uniquement, ou un aperçu du correctif cumulatif.

Windows Server 2008 SP2

Les mises à jour suivantes doivent être installées et l'appareil doit être redémarré avant d'installer tout correctif cumulatif publié le 10 septembre 2019 ou ultérieurement. Les mises à jour requises peuvent être installées dans n'importe quel ordre et n'ont pas besoin d'être réinstallées, sauf s'il existe une nouvelle version de la mise à jour requise.

  • Mise à jour de la pile de maintenance (SSU) (KB4493730). Si vous utilisez Windows Update, la dernière mise à jour SSU vous sera proposée automatiquement.
  • Dernière mise à jour SHA-2 (KB4474419), publiée le 10 septembre 2019. Si vous utilisez Windows Update, la mise à jour requise SHA-2 vous sera proposée automatiquement.

Important Vous devez redémarrer votre appareil après avoir installé toutes les mises à jour requises, avant d’installer un correctif cumulatif mensuel, une mise à jour de sécurité uniquement, ou un aperçu du correctif cumulatif.

Foire Aux Questions

Informations générales, planification et prévention des problèmes

1. En quoi les mises à jour pour KB3033929 et KB4039648 sont-elles différentes des mises à jour autonomes publiées en mars et avril ?

La compatibilité avec la signature de code SHA-2 a été publiée tôt afin que la plupart des clients puissent bénéficier de cette prise en charge bien avant le passage de Microsoft à la signature SHA-2 pour les mises à jour de ces systèmes. Les mises à jour autonomes comprennent des corrections supplémentaires et sont mises à disposition pour s'assurer que toutes les mises à jour SHA-2 soient incluses dans un petit nombre de mises à jour facilement identifiables. Microsoft recommande aux clients qui maintiennent des images système pour ces systèmes d'exploitation d'appliquer ces mises à jour aux images.

2. D’autres versions de WSUS introduiront-elles la prise en charge de SHA-2 ?

À partir de WSUS 4.0 sur Windows Server 2012, WSUS est déjà compatible avec les mises à jour signées SHA-2, et aucune action client n'est nécessaire pour ces versions.

Seul WSUS 3.0 SP2 doit KB4484071 installé pour prendre en charge les mises à jour signées SHA-2 uniquement.

3. J’ai un système Windows Server 2008 SP2 qui démarre en double avec Windows Server 2008 R2 (ou Windows 7). Comment dois-je mettre à jour vers la prise en charge de SHA-2 ?

Supposons que vous exécutez Windows Server 2008 SP2. Si vous démarrez en double avec Windows Server 2008 R2 SP1/Windows 7 SP1, le gestionnaire de démarrage pour ce type de système est celui du système Windows Server 2008 R2/Windows 7. Afin de mettre à jour avec succès ces deux systèmes pour qu'ils prennent en charge SHA-2, vous devez d'abord mettre à jour le système Windows Server 2008 R2/Windows 7 afin que le gestionnaire de démarrage soit mis à jour vers la version qui prend en charge SHA-2. Ensuite, mettez à jour le système Windows Server 2008 SP2 avec prise en charge de SHA-2.

4. J’ai un système avec deux partitions, l’une avec Windows Server 2008 SP2 et la seconde avec un environnement de démarrage Windows 7 PE (WinPE). Comment faire passer à la prise en charge de SHA-2 ?

Comme pour le scénario à double démarrage, l'environnement Windows 7 PE doit être mis à jour pour prendre en charge SHA-2. Ensuite, le système Windows Server 2008 SP2 doit être mis à jour pour prendre en charge SHA-2.

5. J’utilise une configuration pour effectuer une installation propre de Windows 7 SP1 ou de Windows Server 2008 R2 SP1. J’utilise une image qui a été personnalisée avec des mises à jour (par exemple, à l’aide de dism.exe). Comment faire passer à la prise en charge de SHA-2 ?
  1. Exécutez la configuration Windows jusqu'à la fin et démarrez sous Windows avant d'installer les mises à jour du 13 août 2019 ou ultérieures
  2. Ouvrez une fenêtre d’invite de commande administrateur, exécutezbcdboot.exe. Cela copie les fichiers de démarrage à partir du répertoire Windows et configure l'environnement de démarrage. Voir BCDBoot Command-Line Options (Options de la ligne de commande BCDBoot) pour plus de détails.
  3. Avant d’installer des mises à jour supplémentaires, installez la réédition du 13 août 2019 des KB4474419 et KB4490628 pour Windows 7 SP1 et Windows Server 2008 R2 SP1.
  4. Redémarrez le système d'exploitation. Ce redémarrage est requis
  5. Installez toutes les mises à jour restantes.

6. J’installe une image de Windows 7 SP1 ou Windows Server 2008 R2 SP1 directement sur le disque sans exécuter la configuration. Comment faire fonctionner ce scénario ?
  1. Installez l'image sur le disque et démarrez sous Windows.
  2. À l'invite de commandes, tapez bcdboot.exe. Cela copie les fichiers de démarrage à partir du répertoire Windows et configure l'environnement de démarrage. Voir BCDBoot Command-Line Options (Options de la ligne de commande BCDBoot) pour plus de détails.
  3. Avant d’installer des mises à jour supplémentaires, installez la réédition du 23 septembre 2019 des KB4474419 et KB4490628 pour Windows 7 SP1 et Windows Server 2008 R2 SP1.
  4. Redémarrez le système d'exploitation. Ce redémarrage est requis
  5. Installez toutes les mises à jour restantes.
7. Mon appareil ou mon ordinateur virtuel x64 utilisant le démarrge EFI est-il pris en charge par cette mise à jour SHA-2 sur Windows 7 SP1 et Windows Server 2008 R2 SP1 ?

Oui, vous devrez installer les mises à jour requises avant de continuer : mise à jour SSU (KB4490628) et SHA-2 (KB4474419).  De plus, vous devez redémarrer votre appareil après avoir installé les mises à jour requises avant d'installer toute autre mise à jour.

8. Windows 10, version 1903 n’est pas listé dans le tableau ci-dessus, supporte-t-il les mises à jour SHA-2 ? Y a-t-il des mesures à prendre ?

Windows 10, version 1903 supporte SHA-2 depuis sa sortie et toutes les mises à jour sont déjà signées SHA-2 seulement.  Aucune action n'est nécessaire pour cette version de Windows.

9. J’installe des mises à jour sur un système en ligne (en cours d’exécution) en utilisant dism.exe /online. Comment faire fonctionner ce scénario ?

Windows 7 SP1 et Windows Server 2008 R2 SP1

  1. Démarrez sous Windows avant d’installer des mises à jour du 13 août 2019 ou ultérieures.
  2. Avant d’installer des mises à jour supplémentaires, installez la réédition du 23 septembre 2019 des KB4474419 et KB4490628 pour Windows 7 SP1 et Windows Server 2008 R2 SP1.
  3. Redémarrez le système d'exploitation. Ce redémarrage est requis
  4. Installez toutes les mises à jour restantes.

Windows Server 2008 SP2

  1. Démarrez sous Windows avant d'installer des mises à jour du 9 juillet 2019 ou une version ultérieure.
  2. Avant d’installer des mises à jour supplémentaires, installez la réédition du 23 septembre 2019 de KB4474419 et de KB4493730 pour Windows Server 2008 SP2.
  3. Redémarrez le système d'exploitation. Ce redémarrage est requis
  4. Installez toutes les mises à jour restantes.

Résolution de problèmes

1. Mon appareil ou ordinateur virtuel x86 ou x64 ne démarre pas et je reçois une erreur 0xc0000428 (STATUS_INVALID_IMAGE_HASH) ou mon appareil démarre dans l’environnement de récupération au redémarrage après avoir installé les mises à jour publiées le 13 août 2019 ou après. J’ai installé KB4474419 et KB4490628 pour inclure le support SHA-2. Comment faire récupérer mon installation ?

Si vous voyez l'erreur 0xc0000428 avec le message « Windows ne peut pas vérifier la signature numérique pour ce fichier. Il est possible qu’une modification matérielle ou logicielle récente ait installé un fichier endommagé ou dont la signature est incorrecte, ou qu’il s’agisse d’un logiciel malveillant provenant d’une source inconnue. » Suivez ces étapes pour récupérer.

  1. Démarrez le système d'exploitation à l'aide d'un support de récupération.
  2. Avant d’installer des mises à jour supplémentaires, installez les KB4474419 de mise à jour du 23 septembre 2019 ou ultérieures à l’aide de la Gestion et maintenance des images de déploiement (DISM) pour Windows 7 SP1 et Windows Server 2008 R2 SP1.
  3. À l'invite de commandes, tapez bcdboot.exe. Cela copie les fichiers de démarrage à partir du répertoire Windows et configure l'environnement de démarrage. Voir BCDBoot Command-Line Options (Options de la ligne de commande BCDBoot) pour plus de détails.
  4. Redémarrez le système d'exploitation.
2. J’ai déployé une mise à jour cumulative sur tous les appareils ou ordinateurs virtuels de mon environnement et lors du redémarrage, je reçois une erreur 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ou mon appareil démarre dans l’environnement de récupération. Que dois-je faire sur les appareils ou ordinateurs virtuels restants qui n’ont pas encore redémarré ?
  1. Arrêtez le déploiement sur les autres appareils et ne redémarrez pas les appareils ou ordinateurs virtuels qui n'ont pas encore redémarré.
  2. Identifiez les appareils et ordinateurs virtuels en attente avec des mises à jour publiées le 13 août 2019 ou plus tard et ouvrez une invite de commande avec élévation de privilèges
  3. Trouvez l’identité du paquet pour la mise à jour que vous voulez supprimer en utilisant la commande suivante en utilisant le numéro d’article de la Base de connaissances de cette mise à jour (remplacez 4512506 par le numéro d’article de la Base de connaissances que vous visez, si ce n’est pas le correctif cumulatif mensuel publié le 13 août 2019) : dism /online /get-packages | findstr 4512506
  4. Utilisez la commande suivante pour supprimer la mise à jour, en remplaçant <l’identité> du package par ce qui a été trouvé dans la commande précédente : Dism.exe /online /remove-package /packagename :<package identity>
  5. Vous devez maintenant installer les mises à jour requises énumérées dans la section Comment obtenir cette mise à jour pour la mise à jour que vous essayez d'installer, ou les mises à jour requises énumérées ci-dessus dans la section Statut actuel de cet article.

Remarque Pour tout appareil ou ordinateur virtuel sur lequel vous recevez actuellement une erreur 0xc0000428 ou qui démarre dans l’environnement de récupération, vous devrez suivre les étapes de la question FAQ pour connaître les erreurs 0xc0000428.

3. Que dois-je faire si je reçois le code d’erreur 80096010 ou le code d’erreur 80092004 (CRYPT_E_NOT_FOUND), « Windows Update rencontré une erreur inconnue » lorsque je tente d’installer une mise à jour sur Windows 7 SP1, Windows Server 2008 R2 SP1 ou Windows Server 2008 SP2 ?

Si vous rencontrez ces erreurs, vous devez installer les mises à jour requises énumérées dans la section Comment obtenir cette mise à jour pour la mise à jour que vous essayez d'installer, ou les mises à jour requises énumérées ci-dessus dans la section Statut actuel du présent article.

4. Mon appareil Intel Itanium IA64 ne démarre pas et je reçois une erreur 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) mais je l’ai installé KB4474419 et KB4490628. Comment faire récupérer mon installation ?

Si vous voyez l'erreur 0xc0000428 avec le message « Windows ne peut pas vérifier la signature numérique pour ce fichier. Il est possible qu’une modification matérielle ou logicielle récente ait installé un fichier endommagé ou dont la signature est incorrecte, ou qu’il s’agisse d’un logiciel malveillant provenant d’une source inconnue. » Suivez ces étapes pour récupérer.

  1. Démarrez le système d'exploitation à l'aide d'un support de récupération.
  2. Installez la dernière mise à jour SHA-2 (KB4474419) publiée le 13 août 2019 ou ultérieurement en utilisant la Gestion et maintenance des images de déploiement (DISM) pour Windows 7 SP1 et Windows Server 2008 R2 SP1.
  3. Redémarrez sur le support de récupération.  Ce redémarrage est requis
  4. À l'invite de commandes, tapez bcdboot.exe. Cela copie les fichiers de démarrage à partir du répertoire Windows et configure l'environnement de démarrage. Voir BCDBoot Command-Line Options (Options de la ligne de commande BCDBoot) pour plus de détails.
  5. Redémarrez le système d'exploitation.
5. Après avoir installé la mise à jour SHA-2 (KB4474419) publiée le 10 septembre 2019 pour Windows Server 2008 SP2, je suis incapable d’installer manuellement les mises à jour en double-cliquant sur le fichier .msu et je reçois l’erreur suivante : « L’installateur a rencontré une erreur : 0x80073afc. Le chargeur de ressources n’a pas pu trouver le fichier MUI. »

Si vous rencontrez ce problème, vous pouvez l’atténuer en ouvrant une fenêtre d’invite de commandes et en exécutant la commande suivante pour installer la mise à jour (remplacez l’espace réservé d’emplacement <> msu par l’emplacement réel et le nom de fichier de la mise à jour) :

<wusa.exe Emplacement> MSU /Quiet

Ce problème est résolu dans la mise à jour KB4474419 publiée le 8 octobre 2019. Cette mise à jour s'installera automatiquement à partir de Windows Update et de Windows Server Update Services (WSUS). Si vous devez installer cette mise à jour manuellement, vous devrez utiliser la solution de contournement ci-dessus.

Remarque Si vous avez déjà installé KB4474419 publié le 23 septembre 2019, vous disposez déjà de la dernière version de cette mise à jour et vous n’avez pas besoin de la réinstaller.