Expiration du certificat de démarrage sécurisé Windows
Important : Les certificats de démarrage sécurisé utilisés par la plupart des appareils Windows sont configurés pour expirer à partir du mois de juin 2026. Cela peut affecter la capacité de certains appareils personnels et professionnels à démarrer en toute sécurité s’ils ne sont pas mis à jour à temps. Pour éviter toute interruption, nous vous recommandons de consulter l’aide et de prendre des mesures pour mettre à jour les certificats à l’avance. Pour plus d’informations et les étapes de préparation, consultez Expiration du certificat de démarrage sécurisé Windows et mises à jour de l’autorité de certification.
Récapitulatif
Cet article répertorie les problèmes de sécurité et les améliorations de la qualité inclus dans cette mise à jour de sécurité cumulative.
S’applique à : Windows 10 ESU
Important
Utilisez EKB KB5015684 pour effectuer une mise à jour vers Windows 10 version 22H2.
Cette mise à jour de sécurité comprend des correctifs et des améliorations de la qualité qui font partie des mises à jour suivantes :
Voici un résumé des problèmes que cette mise à jour résout lorsque vous installez cette mise à jour. S’il existe de nouvelles fonctionnalités, il les répertorie également. Le texte en gras entre parenthèses indique l’élément ou la zone du changement que nous documentons.
[Avertissements de sécurité du Bureau à distance (problème connu)] Résolu : La boîte de dialogue d’avertissement de sécurité Connexion Bureau à distance pouvait s’afficher de manière incorrecte dans les configurations multi-écrans avec différents paramètres de mise à l’échelle de l’affichage. Ce problème peut se produire après l’installation du correctif de sécurité Windows publié le 14 avril 2026 (KB5082200).
[Démarrage sécurisé]
- Cette mise à jour active la création de rapports de status dynamiques pour les états de démarrage sécurisé dans l’application de sécurité Windows.
- Avec cette mise à jour, les mises à jour de la qualité de Windows incluent des données supplémentaires de ciblage d’appareils à haut niveau de confiance, ce qui augmente la couverture des appareils éligibles à la réception automatique de nouveaux certificats de démarrage sécurisé. Les appareils ne reçoivent les nouveaux certificats qu’après avoir démontré suffisamment de signaux de mise à jour réussie, en maintenant un déploiement contrôlé et progressif.
- Cette mise à jour ajoute un nouveau
SecureBootdossier sousC:\Windowssur les appareils éligibles. Le dossier contient des exemples de scripts destinés aux organisations dont les professionnels de l’informatique gèrent activement les mises à jour sur leur parc d’appareils. Ces scripts peuvent être utilisés pour détecter le status de mise à jour du certificat de démarrage sécurisé et automatiser le déploiement via un mécanisme de déploiement sécurisé dans un environnement Active Directory. Pour plus d’informations, consultez l’exemple de guide d’automatisation E2E Secure Boot.
[Heure d’été] Mise à jour pour la République arabe d’Égypte afin de prendre en charge l’ordre de modification de l’heure d’été du gouvernement en 2023.
Si vous avez installé des mises à jour antérieures, seules les nouvelles mises à jour contenues dans ce package seront téléchargées et installées sur votre appareil.
Pour plus d’informations sur les vulnérabilités de sécurité, consultez le nouveau site web du Guide des mises à jour de sécurité et les mises à jour de sécurité de mai 2026.
Pour plus d’informations sur la terminologie des mises à jour Windows, consultez l’article sur les types de mises à jour Windows et les types de mises à jour qualité mensuelles. Pour un aperçu de Windows 10, version 22H2, consultez la page de l’historique des mises à jour.
Problèmes connus dans cette mise à jour
Les appareils avec une configuration de stratégie de groupe BitLocker non recommandée peuvent devoir entrer leur clé de récupération BitLocker
Symptômes
Certains appareils présentant une configuration de stratégie de groupe BitLocker non recommandée pourraient être amenés à saisir leur clé de récupération BitLocker lors du premier redémarrage suivant l'installation de cette mise à jour.
Ce problème n'affecte qu'un nombre limité de systèmes dans lesquels TOUTES les conditions suivantes sont réunies. Il est peu probable que ces conditions se retrouvent sur des appareils personnels non gérés par les services informatiques.
- BitLocker est activé sur le lecteur du système d'exploitation.
- La stratégie de groupe « Configurer le profil de validation de la plateforme TPM pour les configurations de firmware UEFI natives » est configurée, et le PCR7 est inclus dans le profil de validation (ou la clé de Registre équivalente est définie manuellement).
- Les informations système (msinfo32.exe) indiquent que l'état de liaison PCR7 du démarrage sécurisé est « Impossible ».
- Le certificat Windows UEFI CA 2023 est présent dans la base de données de signatures Secure Boot (DB) de l'appareil, rendant ce dernier éligible pour que le Gestionnaire de démarrage Windows signé en 2023 soit défini par défaut.
- L'appareil n'exécute pas encore le Gestionnaire de démarrage Windows signé en 2023.
Dans ce scénario, la clé de récupération BitLocker ne doit être saisie qu'une seule fois ; les redémarrages ultérieurs ne déclencheront pas l'écran de récupération BitLocker, tant que la configuration de la stratégie de groupe demeure inchangée. Pour obtenir de l'aide pour retrouver votre clé de récupération BitLocker, consultez l'article « Retrouver votre clé de récupération BitLocker ».
Il est recommandé aux entreprises d'auditer leurs stratégies de groupe BitLocker afin de vérifier l'inclusion explicite de PCR7, et de consulter msinfo32.exe pour vérifier l'état de liaison de PCR7, avant d'installer cette mise à jour.
Solution
Ce problème est résolu dans KB5094127. Après l’installation de la mise à jour, les appareils présentant cette configuration de stratégie de groupe incompatible ne peuvent pas installer le gestionnaire de démarrage Windows signé pour 2023. Si votre appareil a été touché, l’ID d’événement 1032 s’affiche dans le journal des événements système lors de l’installation des mises à jour Windows : « Le gestionnaire de démarrage de mise à jour du démarrage sécurisé (2023) n’a pas été appliqué en raison d’une incompatibilité connue avec la configuration actuelle de BitLocker. » Si vous recevez l’ID d’événement 1032, Microsoft vous recommande vivement de supprimer la configuration de la stratégie de groupe avant d’installer les mises à jour afin que vous puissiez installer le gestionnaire de démarrage Windows signé 2023 et continuer à recevoir les dernières protections de démarrage sécurisé.
Supprimer la configuration de la stratégie de groupe avant d’installer la mise à jour (recommandé)- Ouvrez l'Éditeur de stratégie de groupe (gpedit.msc) ou votre Console de gestion des stratégies de groupe.
- Accédez à : Configuration >de l’ordinateurModèles >d’administrationComposants Windows Chiffrement>de lecteur BitLocker Lecteurs>du système d’exploitation.
- Définissez Configurer le profil de validation de plateforme du module de plateforme sécurisée pour les configurations du microprogramme UEFI natif sur Non configuré.
- Exécutez la commande suivante sur les appareils concernés pour propager la modification de stratégie :
gpupdate /force - Exécutez la commande suivante pour suspendre BitLocker (si BitLocker est activé sur le lecteur C :) :
manage-bde -protectors -disable C: - Exécutez la commande suivante pour reprendre BitLocker (si BitLocker est activé sur le lecteur C :) :
manage-bde -protectors -enable C: - Cela met à jour les liaisons BitLocker pour utiliser le profil PCR par défaut sélectionné par Windows.
Si vous ne souhaitez pas supprimer cette configuration de stratégie de groupe, vous pouvez installer le nouveau Gestionnaire de démarrage Windows en suspendant temporairement BitLocker et en installant la mise à jour de démarrage sécurisé. Pour ce faire :
- Exécutez la commande suivante pour suspendre BitLocker (si BitLocker est activé sur le lecteur C :) :
manage-bde -protectors -disable C - Exécutez la commande suivante :
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" - Redémarrez lʼappareil.
- Une fois le nouveau Gestionnaire de démarrage Windows correctement installé, activez BitLocker en exécutant la commande :
manage-bde -protectors -enable C:
Mise à jour de la pile de maintenance Windows 10 (KB5084130) - Version 19041.7183
Microsoft combine désormais la dernière mise à jour de la pile de maintenance (SSU) pour votre système d’exploitation avec la dernière mise à jour cumulative (LCU). SSU améliore la fiabilité du processus de mise à jour et inclut des correctifs pour la pile de maintenance, le composant qui installe les mises à jour Windows.
Remarque : Cette mise à jour de la pile de maintenance (SSU) inclut une logique améliorée permettant de vérifier si un appareil est hébergé sur Azure, en tirant parti d’une chaîne de certificats mise à jour pour la validation. Pour vous assurer que l’appareil peut accéder aux domaines de mise à jour de certificat requis pour télécharger et installer correctement les mises à jour de certificat, consultez Téléchargements de certificats et listes de révocation et détails de l’autorité decertification Azure. Pour en savoir plus sur les mises à jour SSU, consultez la page Mises à jour de la pile de maintenance.
Comment obtenir cette mise à jour
Avant d’installer cette mise à jour
Important Vous devez avoir installé la dernière mise à jour de la pile de maintenance (SSU). Si vous n’installez pas la dernière mise à jour SSU avant d’appliquer les mises à jour Windows, la mise à jour Windows pourrait ne pas être proposée tant que la dernière mise à jour SSU n’est pas installée.
Déploiement
Si vous déployez cette mise à jour, choisissez l’une des options suivantes en fonction de votre scénario d’installation :
Pour la maintenance de l’image du système d’exploitation hors connexion
- Si votre image n’a pas le LCU du 25 juillet 2023 (KB5028244) ou une version ultérieure, vous devez installer le SSU (KB5031539) autonome spécial du 13 octobre 2023 avant d’installer cette mise à jour.
Pour le déploiement de Windows Server Update Services (WSUS) ou lors de l’installation du package autonome à partir du catalogue Microsoft Update
- Si vos appareils ne disposent pas de la mise à jour LCU du 11 mai 2021 (KB5003173) ou ultérieure, vous devez installer la mise à jour SSU (KB5005260) autonome spéciale du 10 août 2021 avant d’installer cette mise à jour.
Obtenir et installer cette mise à jour
Pour obtenir et installer cette mise à jour, utilisez l’un des canaux de publication Windows et Microsoft suivants.
| Disponible | Étape suivante |
|---|---|
|
Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update. |
Informations de fichier
Une liste des fichiers inclus dans cette mise à jour est fournie dans un fichier CSV (délimité par des virgules) (*.csv). Le fichier peut être ouvert dans un éditeur de texte tel que le Bloc-notes ou dans Microsoft Excel.
Remarque : La version anglaise (États-Unis) de cette mise à jour logicielle peut contenir des fichiers pour d’autres langues.
Téléchargez les informations de fichier relatives à cette mise à jour cumulative KB5087544.
Téléchargez les informations sur les fichiers pour la mise à jour SSU (KB5084130) versions 19041.7183 .
Informations connexes
Si vous souhaitez supprimer cette mise à jour
Remarque
- MISE EN GARDE Avant de décider de supprimer cette mise à jour, veuillez consulter Comprendre les risques : pourquoi ne pas désinstaller les mises à jour de sécurité.
- Pour supprimer le LCU après avoir installé le package SSU et LCU combiné, utilisez l’option de ligne de commande DISM/Remove-Package avec le nom du package LCU comme argument. Vous pouvez trouver le nom du package à l’aide de cette commande : DISM /online /get-packages.
- L’exécution Windows Update programme d’installation autonome (wusa.exe) avec le commutateur /uninstall sur le package combiné ne fonctionnera pas car le package combiné contient la mise à jour SSU. Vous ne pouvez pas supprimer le SSU du système après l’installation.
Notification relative aux mises à jour de l’application Microsoft Store
Remarque
Les mises à jour Windows n’installent pas les mises à jour de l’application Microsoft Store. Si vous êtes un utilisateur d’entreprise, consultez Applications du Microsoft Store – Configuration Manager. Si vous êtes un utilisateur consommateur, consultez Obtenir des mises à jour d’applications et de jeux dans Microsoft Store.
Informations à propos de la fin du support
Microsoft ne fournira plus de mises à jour logicielles gratuites via Windows Update, d’assistance technique ni de correctifs de sécurité aux dates de fin suivantes :
- Windows 10, version 21H2 : le support a pris fin le 13 juin 2023
- Windows 10, version 22H2 : le support a pris fin le 14 octobre 2025
- Windows 10 Entreprise LTSC 2021 : 12 janvier 2027. Pour plus d’informations sur le programme des mises à jour de sécurité étendues (ESU), consultez Planifier la fin du support LTSC 2021 de Windows 10 Entreprise.
- Windows 10 IoT Entreprise LTSC 2021 : 13 janvier 2032
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 14 juillet 2026 |
|
| 13 mai 2026 |
|