Expiration du certificat de démarrage sécurisé Windows
Important : Les certificats de démarrage sécurisé utilisés par la plupart des appareils Windows sont configurés pour expirer à partir du mois de juin 2026. Cela peut affecter la capacité de certains appareils personnels et professionnels à démarrer en toute sécurité s’ils ne sont pas mis à jour à temps. Pour éviter toute interruption, nous vous recommandons de consulter l’aide et de prendre des mesures pour mettre à jour les certificats à l’avance.
Pour plus de détails et les étapes de préparation pour les appareils Windows, consultez Expiration du certificat de démarrage sécurisé Windows et mises à jour de l'autorité de certification.
Pour plus de détails et les étapes de préparation pour les serveurs Windows, consultez les ressources suivantes :
Résumé
Cet article répertorie les problèmes de sécurité et les améliorations de qualité incluses dans cette mise à jour de sécurité cumulative.
S’applique à : Windows 10 ESU
Important : Utilisez EKB KB5015684 pour effectuer une mise à jour vers Windows 10 version 22H2.
Cette mise à jour de sécurité inclut des correctifs et des améliorations de qualité qui font partie des mises à jour suivantes :
Voici un résumé des problèmes que cette mise à jour résout lorsque vous installez cette mise à jour. S’il existe de nouvelles fonctionnalités, elles sont également répertoriées. Le texte en gras entre crochets indique l’élément ou la zone de la modification que nous documentons.
-
[Avertissements de sécurité du Bureau à distance (problème connu)] Correction : la boîte de dialogue d’avertissement de sécurité connexion Bureau à distance peut s’afficher de manière incorrecte dans les configurations multi-moniteurs avec différents paramètres de mise à l’échelle de l’affichage. Ce problème peut se produire après l’installation de la mise à jour de sécurité Windows publiée le 14 avril 2026 (KB5082200).
-
[Démarrage sécurisé]
-
Cette mise à jour permet de créer des rapports dynamiques status pour les états de démarrage sécurisé dans Sécurité Windows Application.
-
Avec cette mise à jour, les mises à jour qualité Windows incluent des données supplémentaires de ciblage d’appareil à haute confiance, ce qui augmente la couverture des appareils éligibles pour recevoir automatiquement de nouveaux certificats de démarrage sécurisé. Les appareils reçoivent les nouveaux certificats uniquement après avoir démontré suffisamment de signaux de mise à jour réussis, en maintenant un déploiement contrôlé et progressif.
-
-
[Heure d’été] Mise à jour pour la République arabe d’Égypte afin de soutenir l’ordre de modification de l’heure d’été du gouvernement en 2023.
Si vous avez installé des mises à jour antérieures, seules les nouvelles mises à jour contenues dans ce package seront téléchargées et installées sur votre appareil.
Pour plus d’informations sur les failles de sécurité, reportez-vous au nouveau site web du Guide des mises à jour de sécurité et au Mises à jour de sécurité de mai 2026.
Pour plus d’informations sur la terminologie des mises à jour Windows, consultez l’article sur les types de mises à jour Windows et les types de mises à jour qualité mensuelles. Pour obtenir une vue d’ensemble de Windows 10, version 22H2, consultez sa page d’historique des mises à jour.
Problèmes connus dans cette mise à jour
-
Les appareils avec une configuration bitLocker stratégie de groupe non recommandée peuvent être nécessaires pour entrer leur clé de récupération BitLockerSymptômes
Certains appareils présentant une configuration de stratégie de groupe BitLocker non recommandée pourraient être amenés à saisir leur clé de récupération BitLocker lors du premier redémarrage suivant l'installation de cette mise à jour.
Ce problème n'affecte qu'un nombre limité de systèmes dans lesquels TOUTES les conditions suivantes sont réunies. Il est peu probable que ces conditions se retrouvent sur des appareils personnels non gérés par les services informatiques.
-
BitLocker est activé sur le lecteur du système d'exploitation.
-
La stratégie de groupe « Configurer le profil de validation de la plateforme TPM pour les configurations de firmware UEFI natives » est configurée, et le PCR7 est inclus dans le profil de validation (ou la clé de Registre équivalente est définie manuellement).
-
Les informations système (msinfo32.exe) indiquent que l'état de liaison PCR7 du démarrage sécurisé est « Impossible ».
-
Le certificat Windows UEFI CA 2023 est présent dans la base de données de signatures Secure Boot (DB) de l'appareil, rendant ce dernier éligible pour que le Gestionnaire de démarrage Windows signé en 2023 soit défini par défaut.
-
L'appareil n'exécute pas encore le Gestionnaire de démarrage Windows signé en 2023.
Dans ce scénario, la clé de récupération BitLocker ne doit être saisie qu'une seule fois ; les redémarrages ultérieurs ne déclencheront pas l'écran de récupération BitLocker, tant que la configuration de la stratégie de groupe demeure inchangée. Pour obtenir de l'aide pour retrouver votre clé de récupération BitLocker, consultez l'article « Retrouver votre clé de récupération BitLocker ».
Il est recommandé aux entreprises d'auditer leurs stratégies de groupe BitLocker afin de vérifier l'inclusion explicite de PCR7, et de consulter msinfo32.exe pour vérifier l'état de liaison de PCR7, avant d'installer cette mise à jour.
Résolution
Nous travaillons à une résolution et nous fournirons une mise à jour dès que des informations supplémentaires seront disponibles.
Pour contourner temporairement ce problème, supprimez la configuration de la stratégie de groupe avant d'installer la mise à jour (recommandé)
-
Ouvrez l'Éditeur de stratégie de groupe (gpedit.msc) ou votre Console de gestion des stratégies de groupe.
-
Accédez à : Configuration ordinateur > Modèles d’administration > Composants Windows > Chiffrement de lecteur BitLocker > Lecteurs du système d’exploitation.
-
Définissez « Configurer le profil de validation de la plateforme TPM pour les configurations de firmware UEFI natives » sur « Non configuré ».
-
Exécutez la commande suivante sur les appareils concernés pour propager la modification de la stratégie : gpupdate /force
-
Exécutez la commande suivante pour suspendre BitLocker (dans le cas où BitLocker est activé sur le lecteur C :) : manage-bde -protectors -disable C :
-
Exécutez la commande suivante pour reprendre BitLocker (dans le cas où BitLocker est activé sur le lecteur C :) : manage-bde -protectors -enable C :
-
Cette mise à jour modifie les liaisons BitLocker afin d'utiliser le profil PCR par défaut sélectionné par Windows.
-
Produits concernés : Windows 10 Entreprise LTSC 2021 et Windows 10 IoT Entreprise LTSC 2021
Important : Utilisez la KB5003791 EKB pour mettre à jour vers Windows 10, version 21H2 sur les éditions prises en charge.
Cette mise à jour de sécurité inclut des correctifs et des améliorations de qualité qui font partie des mises à jour suivantes :
Voici un résumé des problèmes que cette mise à jour résout lorsque vous installez cette mise à jour. S’il existe de nouvelles fonctionnalités, elles sont également répertoriées. Le texte en gras entre crochets indique l’élément ou la zone de la modification que nous documentons.
-
[Avertissements de sécurité du Bureau à distance (problème connu)] Correction : la boîte de dialogue d’avertissement de sécurité connexion Bureau à distance peut s’afficher de manière incorrecte dans les configurations multi-moniteurs avec différents paramètres de mise à l’échelle de l’affichage. Ce problème peut se produire après l’installation de la mise à jour de sécurité Windows publiée le 14 avril 2026 (KB5082200).
-
[Démarrage sécurisé]
-
Cette mise à jour permet de créer des rapports dynamiques status pour les états de démarrage sécurisé dans Sécurité Windows Application.
-
Avec cette mise à jour, les mises à jour qualité Windows incluent des données supplémentaires de ciblage d’appareil à haute confiance, ce qui augmente la couverture des appareils éligibles pour recevoir automatiquement de nouveaux certificats de démarrage sécurisé. Les appareils reçoivent les nouveaux certificats uniquement après avoir démontré suffisamment de signaux de mise à jour réussis, en maintenant un déploiement contrôlé et progressif.
-
-
[Heure d’été] Mise à jour pour la République arabe d’Égypte afin de soutenir l’ordre de modification de l’heure d’été du gouvernement en 2023.
Si vous avez installé des mises à jour antérieures, seules les nouvelles mises à jour contenues dans ce package seront téléchargées et installées sur votre appareil.
Pour plus d’informations sur les failles de sécurité, reportez-vous au nouveau site web du Guide des mises à jour de sécurité et au Mises à jour de sécurité de mai 2026.
Pour plus d’informations sur la terminologie des mises à jour Windows, consultez l’article sur les types de mises à jour Windows et les types de mises à jour qualité mensuelles. Pour obtenir une vue d’ensemble de Windows 10, version 22H2, consultez sa page d’historique des mises à jour.
Problèmes connus dans cette mise à jour
-
Les appareils avec une configuration bitLocker stratégie de groupe non recommandée peuvent être nécessaires pour entrer leur clé de récupération BitLockerSymptômes
Certains appareils présentant une configuration de stratégie de groupe BitLocker non recommandée pourraient être amenés à saisir leur clé de récupération BitLocker lors du premier redémarrage suivant l'installation de cette mise à jour.
Ce problème n'affecte qu'un nombre limité de systèmes dans lesquels TOUTES les conditions suivantes sont réunies. Il est peu probable que ces conditions se retrouvent sur des appareils personnels non gérés par les services informatiques.
-
BitLocker est activé sur le lecteur du système d'exploitation.
-
La stratégie de groupe « Configurer le profil de validation de la plateforme TPM pour les configurations de firmware UEFI natives » est configurée, et le PCR7 est inclus dans le profil de validation (ou la clé de Registre équivalente est définie manuellement).
-
Les informations système (msinfo32.exe) indiquent que l'état de liaison PCR7 du démarrage sécurisé est « Impossible ».
-
Le certificat Windows UEFI CA 2023 est présent dans la base de données de signatures Secure Boot (DB) de l'appareil, rendant ce dernier éligible pour que le Gestionnaire de démarrage Windows signé en 2023 soit défini par défaut.
-
L'appareil n'exécute pas encore le Gestionnaire de démarrage Windows signé en 2023.
Dans ce scénario, la clé de récupération BitLocker ne doit être saisie qu'une seule fois ; les redémarrages ultérieurs ne déclencheront pas l'écran de récupération BitLocker, tant que la configuration de la stratégie de groupe demeure inchangée. Pour obtenir de l'aide pour retrouver votre clé de récupération BitLocker, consultez l'article « Retrouver votre clé de récupération BitLocker ».
Il est recommandé aux entreprises d'auditer leurs stratégies de groupe BitLocker afin de vérifier l'inclusion explicite de PCR7, et de consulter msinfo32.exe pour vérifier l'état de liaison de PCR7, avant d'installer cette mise à jour.
Résolution
Nous travaillons à une résolution et nous fournirons une mise à jour dès que des informations supplémentaires seront disponibles.
Pour contourner temporairement ce problème, supprimez la configuration de la stratégie de groupe avant d'installer la mise à jour (recommandé)
-
Ouvrez l'Éditeur de stratégie de groupe (gpedit.msc) ou votre Console de gestion des stratégies de groupe.
-
Accédez à : Configuration ordinateur > Modèles d’administration > Composants Windows > Chiffrement de lecteur BitLocker > Lecteurs du système d’exploitation.
-
Définissez « Configurer le profil de validation de la plateforme TPM pour les configurations de firmware UEFI natives » sur « Non configuré ».
-
Exécutez la commande suivante sur les appareils concernés pour propager la modification de la stratégie : gpupdate /force
-
Exécutez la commande suivante pour suspendre BitLocker (dans le cas où BitLocker est activé sur le lecteur C :) : manage-bde -protectors -disable C :
-
Exécutez la commande suivante pour reprendre BitLocker (dans le cas où BitLocker est activé sur le lecteur C :) : manage-bde -protectors -enable C :
-
Cette mise à jour modifie les liaisons BitLocker afin d'utiliser le profil PCR par défaut sélectionné par Windows.
-
Mise à jour de la pile de maintenance Windows 10 (KB5084130) - version 19041.7183
Microsoft combine désormais la dernière mise à jour de la pile de maintenance (SSU) pour votre système d’exploitation avec la dernière mise à jour cumulative (LCU). Les unités SSU améliorent la fiabilité du processus de mise à jour et incluent des correctifs pour la pile de maintenance, le composant qui installe les mises à jour Windows.
Remarque : Cette mise à jour de la pile de maintenance (SSU) inclut une logique améliorée pour vérifier si un appareil est hébergé sur Azure, en tirant parti d’une chaîne de certificats mise à jour pour la validation. Pour vous assurer que l’appareil peut accéder aux domaines de mise à jour de certificat requis pour télécharger et installer correctement les mises à jour de certificat, consultez Téléchargements de certificats et listes de révocation et Azure détails de l’autorité de certification. Pour en savoir plus sur les SSU, consultez Mises à jour de la pile de maintenance.
Comment obtenir cette mise à jour
Avant d’installer cette mise à jour
Important La dernière mise à jour de la pile de maintenance (SSU) doit être installée. Si vous n’installez pas la dernière mise à jour SSU avant d’appliquer les mises à jour Windows, la mise à jour Windows peut ne pas être proposée tant que la dernière mise à jour N’est pas installée.
Déploiement
Si vous déployez cette mise à jour, choisissez l’une des options suivantes en fonction de votre scénario d’installation :
Pour la maintenance des images de système d’exploitation hors connexion
-
Si votre image n’a pas le LCU du 25 juillet 2023 (KB5028244) ou version ultérieure, vous devez installer le SSU autonome spécial du 13 octobre 2023 (KB5031539) avant d’installer cette mise à jour.
Pour Windows Server Update Services déploiement (WSUS) ou lors de l’installation du package autonome à partir du catalogue Microsoft Update
Obtenir et installer cette mise à jour
Pour obtenir et installer cette mise à jour, utilisez l’un des canaux de publication Windows et Microsoft suivants.
|
Disponible |
Étape suivante |
|
|
Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update. |
|
Disponible |
Étape suivante |
|
|
Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update entreprise conformément aux stratégies configurées. |
|
Disponible |
Étape suivante |
|
|
Pour obtenir le package autonome de cette mise à jour, accédez au site web du catalogue Microsoft Update . Pour plus d’informations sur le téléchargement et l’installation des mises à jour à partir du catalogue de mises à jour, consultez Guide pratique pour télécharger des mises à jour qui incluent des pilotes et des correctifs logiciels à partir du catalogue Windows Update. |
|
Disponible |
Étape suivante |
|
|
Cette mise à jour se synchronise automatiquement avec Windows Server Update Services (WSUS) si vous configurez Products and Classifications comme suit :
Pour configurer la synchronisation de votre serveur WSUS en fonction des produits et des classifications, consultez Synchronisation de la mise à jour par produit et classification. Pour importer manuellement des mises à jour dans WSUS, consultez Importer des mises à jour dans WSUS à l’aide de PowerShell. |
Informations de fichier
Une liste des fichiers inclus dans cette mise à jour est fournie dans un fichier CSV (délimité par des virgules) (*.csv). Le fichier peut être ouvert dans un éditeur de texte tel que le Bloc-notes ou dans Microsoft Excel.
Remarque : La version anglaise (États-Unis) de cette mise à jour logicielle peut contenir des fichiers pour d’autres langues.
Informations connexes
Si vous souhaitez supprimer cette mise à jour
ATTENTION Avant de décider de supprimer cette mise à jour, consultez Comprendre les risques : Pourquoi ne pas désinstaller les mises à jour de sécurité.
Pour supprimer le LCU après avoir installé le package SSU et LCU combiné, utilisez l’option de ligne de commande DISM/Remove-Package avec le nom du package LCU comme argument. Vous pouvez trouver le nom du package à l’aide de cette commande : DISM /online /get-packages.
L’exécution de Windows Update d’installation autonome (wusa.exe) avec le commutateur /uninstall sur le package combiné ne fonctionnera pas, car le package combiné contient le SSU. Vous ne pouvez pas supprimer le SSU du système après l’installation.
Avis sur les mises à jour des applications du Microsoft Store
Les mises à jour Windows n’installent pas les mises à jour des applications du Microsoft Store. Si vous êtes un utilisateur d’entreprise, consultez Applications du Microsoft Store - Configuration Manager. Si vous êtes un utilisateur consommateur, consultez Obtenir des mises à jour pour les applications et les jeux dans le Microsoft Store.
Informations à propos de la fin du support
Windows 10, versions 21H2/22H2 et Windows 10 Entreprise LTSC 2021 fin du support
Microsoft ne fournira plus de mises à jour logicielles gratuites via Windows Update, d’assistance technique ni de correctifs de sécurité aux dates de fin suivantes :
♦ Windows 10, version 21H2 : Le support a pris fin le 13 juin 2023
♦ Windows 10, version 22H2 : Le support a pris fin le 14 octobre 2025
♦ Windows 10 Entreprise LTSC 2021 : 12 janvier 2027
♦ Windows 10 IoT Entreprise LTSC 2021 : 13 janvier 2032
Remarque : Pour continuer à recevoir des mises à jour de sécurité critiques et importantes pour Windows 10, consultez Windows 10 Mises à jour de sécurité étendue (ESU). Sinon, nous vous recommandons de mettre à niveau vers une version ultérieure de Windows.