Windows sadrži sigurnosnu značajku pod nazivom integritet koda jezgre sustava koja štiti vaš sustav osiguravajući da se upravljački programi jezgre učitani u vaš sustav pokreću cjelovito i da su kriptografski potpisani od strane autoriteta kojem Microsoft vjeruje.
Ako se prikaže ova poruka, to znači da upravljački program ili softver načina jezgre nije pravilno potpisan ili ne ispunjava preduvjete za potpisivanje cjelovitosti koda jezgre sustava Windows.
U sustavu Windows potrebno je sve nove upravljačke programe poslati i potpisati putem postupka za Windows Hardware Compatibility Program (WHCP). Prethodno pouzdani upravljački programi sustava Windows koje je potpisao sada istekli unakrsno potpisani program . No sa sigurnosnim ažuriranjem za travanj 2026. ti upravljački programi više nisu pouzdani prema zadanim postavkama. Objava je dostupna ovdje: https://go.microsoft.com/fwlink/?linkid=2356646.
Što je pravilnik upravljačkog programa sustava Windows?
Pravilnik upravljačkog programa sustava Windows pravilo je u jezgri sustava Windows koje ograničava koje upravljačke programe načina jezgre mogu učitati na vašem uređaju. Kada je aktivno, učitavanje je dopušteno samo sljedećim upravljačkim programima:
- Upravljački programi pravilno potpisani kroz postupak izdavanja certifikata Microsoft WHCP
- Upravljački programi koji se prikazuju na popisu dopuštenih programa za upravljačke programe sustava Windows koje je potpisao unakrsno potpisani program
Upravljački programi koji nisu potpisani Microsoftovim WHCP-om ili se ne prikazuju u pravilniku upravljačkih programa sustava Windows bit će blokirani u opsegu i omogućenim sustavima.
Ta značajka pridonosi zaštiti od potencijalno nesigurnih ili neprovjerenih upravljačkih programa, smanjujući rizik od zlonamjernog softvera, nestabilnosti sustava i sigurnosnih ranjivosti koje uzrokuju neprovjereni upravljački programi i izdavači upravljačkih programa.
Kako ova značajka funkcionira?
Pravilnik upravljačkog programa u sustavu Windows koristi pristup u dvije faze, kao što je Pametni nadzor aplikacija , za postupno povećavanje zaštite na vašem uređaju:
Način procjene (nadzor)
Kada se značajka prvi put aktivira, ona se pokreće u načinu procjene . U ovoj fazi:
- Upravljački programi koje bi pravilnik blokirao revidiraju se, ali im je i dalje dopušteno učitavanje . Time se jamči da će vaš uređaj nastaviti normalno funkcionirati dok sustav Windows ne utvrdi odgovara li provedba vašem sustavu.
- Windows prati na koliko bi upravljačkih programa u vašem sustavu moglo utjecati to pravilo.
- Ako se tijekom procjene otkrije upravljački program koji bi prekršio pravila, tijek procjene se ponovno postavlja . To znači da odbrojavanje do provođenja počinje ispočetka, što sustavu Windows daje više vremena za praćenje upotrebe upravljačkih programa u sustavu.
Kriteriji ocjenjivanja
Windows nadzire sljedeće kriterije da bi odredio kada je vaš uređaj spreman za provedbu:
- Vrijeme rada sustava : Vaš uređaj mora imati akumuliranih 100 sati aktivne upotrebe.
- Sesije pokretanja: Vaš uređaj mora biti ponovno pokrenut najmanje 3 puta (2 puta na Windows Server) od početka procjene.
- Nema kršenja pravila : Ako se upravljački program koji bi bio blokiran učita tijekom razdoblja provjere, brojači vremena aktivnosti i sesije pokretanja ponovno se postavljaju na nulu , produljujući razdoblje provjere.
Ako uređaj dosljedno učitava upravljačke programe koji zadovoljavaju pravila i zadovoljavaju te kriterije, sustav se smatra dobrim kandidatom za provedbu.
Način provedbe
Kada su zadovoljeni kriteriji procjene, Windows automatski prelazi u način provođenja . U ovoj fazi:
- Uređaji su zaštićeni od upravljačkih programa koji ne ispunjavaju preduvjete za potpisivanje u pravilniku upravljačkih programa sustava Windows.
- Tim je upravljačkim programima blokirano učitavanje i generiranje dijagnostičkih podataka koje Microsoft pregledava i unosa u zapisnik događaja sustava Windows koje možete pregledati.
- Popis dopuštenih određenih upravljačkih programa i izdavača uključen je u pravilnik kako bi se omogućilo nastavak rada određenih široko korištenih naslijeđenih upravljačkih programa koji još nemaju WHCP certifikat.
Kada je način provođenja aktivan, pravilnik ostaje na snazi tijekom ponovnih pokretanja.
Najčešća pitanja
Kako mogu znati je li upravljački program blokiran?
Ako je upravljački program blokiran ovim pravilnikom, možda će vam se prikazati sljedeće:
- Hardverski uređaj ne funkcionira ispravno.
- Periferijski uređaj ili komponenta (pisač, mrežni prilagodnik, GPU itd.) nije prepoznat.
- Aplikacija koja ovisi o upravljačkom programu jezgre sustava ne uspijeva se pokrenuti.
Možete provjeriti je li odgovoran Pravilnik upravljačkog programa sustava Windows tako da provjerite zapisnike događaja integriteta koda koristeći sljedeće dvije metode.
Ručno dodavanje događaja integriteta koda upita
- Desnom tipkom miša kliknite gumb Start i odaberite Preglednik događaja .
- U lijevom oknu dođite do sljedećeg: Zapisnici o aplikacijama i servisima Microsoft>>Windows>CodeIntegrity>operativno
- Pogledajte ili filtrirajte zapisnik za događaje sa sljedećim ID-jevima:
- ID događaja 3076 – upravljački program je revidiran (bio bi blokiran, ali je dopušten jer je pravilnik u nadzornom načinu).
- ID događaja 3077 – upravljačkom je uređaju blokirano učitavanje jer krši pravilnik o provođenju.
U detaljima o događaju potražite polje ID pravilnika . Događaji uzrokovani tom značajkom odnositi će se na jedan od sljedećih GUID-ova pravilnika:
- Pravila revizije : {784C4414-79F4-4C32-A6A5-F0FB42A51D0D}
- Provedi pravilnik : {8F9CB695-5D48-48D6-A329-7202B44607E3}
Događaji integriteta koda upita pomoću komponente PowerShell
Pomoću komponente PowerShell možete brzo pronaći događaje povezane s tom značajkom:
# Find audit events (Event ID 3076) from the Windows Driver audit policy
$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3076]]" -ErrorAction SilentlyContinue |
Where-Object { $_.Message -like '*784C4414-79F4-4C32-A6A5-F0FB42A51D0D*' }
$results = $events | ForEach-Object {
$xml = [xml]$_.ToXml()
$data = $xml.Event.EventData.Data
[PSCustomObject]@{
TimeCreated = $_.TimeCreated
DriverName = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'
ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'
ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'
}
}
$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap
# Find block events (Event ID 3077) from the Windows Driver enforced policy
$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3077]]" -ErrorAction SilentlyContinue |
Where-Object { $_.Message -like '*8F9CB695-5D48-48D6-A329-7202B44607E3*' }
$results = $events | ForEach-Object {
$xml = [xml]$_.ToXml()
$data = $xml.Event.EventData.Data
[PSCustomObject]@{
TimeCreated = $_.TimeCreated
DriverName = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'
ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'
ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'
}
}
$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap
Pojedinosti o događaju obuhvaćat će naziv upravljačkog programa koji se nadzire ili blokira i naziv procesa koji je pokušao učitati upravljački program, što vam može pomoći pri identificiranju upravljačkog programa ili uređaja na koje to utječe.
Što učiniti ako je upravljački program blokiran?
Ako ste korisnik uređaja ili IT administrator
Provjerite zapisnike događaja uz primjenu prethodno navedenih koraka da biste utvrdili koji je upravljački program blokiran.
Provjerite ima li na servisu Windows Update ažuriranih upravljačkih programa. Potpisani upravljački programi s WHCP certifikatom možda su već dostupni putem servisa Windows Update. Otvorite PostavkeWindows>UpdateDodatne>mogućnosti>Neobavezna ažuriranja>za upravljačke programe radi provjere dostupnih ažuriranja za upravljačke programe.
Posjetite web-mjesto proizvođača . Preuzmite najnoviju verziju upravljačkog programa sa službene stranice za podršku proizvođača – novije verzije vjerojatnije će biti potpisane putem WHCP-a.
Obratite se proizvođaču hardvera ili softvera koji je izdao upravljački program. Pitajte ih je li dostupna verzija upravljačkog programa certificirana za WHCP i gdje joj pristupiti. Većina dobavljača već WHCP certificira svoje upravljačke programe.
Ako ste izdavač upravljačkog programa
Ako razvijate i distribuirate upravljačke programe načina jezgre za Windows, morate osigurati da su vaši upravljački programi potpisani putem WHCP postupka:
- Pridružite se Centru za razvojne inženjere hardvera sustava Windows . Registrirajte se u Centru za razvojne inženjere hardvera sustava Windows pomoću valjanog EV (proširene provjere valjanosti) certifikata za potpisivanje koda.
- Stvorite podnesak . Na nadzornoj ploči hardvera stvorite novi proizvod i pošaljite paket upravljačkog programa na certifikaciju.
- Pokrenite HLK testove . Upotrijebite komplet Windows Hardware Lab Kit (HLK) da biste pokrenuli potrebne testove za vašu vrstu upravljačkog programa i kategoriju uređaja.
- Pošalji na potpisivanje . Nakon što testovi prođu, pošaljite rezultate HLK-a zajedno s paketom upravljačkog programa. Microsoft će upravljački program potpisati WHCP certifikatom.
- Distribuiranje potpisanog upravljačkog programa . Nakon potpisivanja objavite upravljački program certificiran za WHCP putem servisa Windows Update i/ili web-mjesta.
Važno
Upravljački programi koji su potpisani samo pomoću unakrsnih certifikata bez WHCP certifikata mogu se blokirati u sustavima s pravilnikom upravljačkog programa sustava Windows u načinu provedbe.
Kako isključiti pravilnik upravljačkog programa za Windows?
Upozorenje
Onemogućavanje ove značajke smanjuje sigurnost uređaja. Preporučujemo da ga ostavite omogućenim i da umjesto toga s izdavačima upravljačkih programa nabavite upravljačke programe koji su potpisani WHCP-om.
Pravilnik upravljačkog programa sustava Windows potpisani je pravilnik integriteta koda koji se pohranjuje na sistemsku particiju EFI i zaštićen je komponentama ranog pokretanja sustava Windows. Za isključivanje značajke potrebno je ručno poduzimanje sljedećih koraka, da bi zlonamjerni softver koji se izvodi u ulozi administratora ne bi mogao neovlašteno mijenjati značajku:
Prvi korak: onemogućite sigurno pokretanje
Ponovno pokrenite računalo i uđite u izbornik za postavke UEFI opreme (BIOS). To obično možete učiniti pritiskom na tipku tijekom pokretanja (kao što su F2 , F10 , Del ili Esc – provjerite dokumentaciju proizvođača uređaja)
- Alternativno, u sustavu Windows: idite na Postavke>Oporavak>sustava>Napredno pokretanje>Odmah ponovno pokreni . Zatim odaberite Otklanjanje poteškoća> sdodatnim mogućnostima>Postavke> UEFI opremePonovno pokreni .
U postavkama programske opreme pronađite mogućnost Sigurno pokretanje (obično na kartici Sigurnost ili Pokretanje ).
Postavite sigurno pokretanje na onemogućeno .
Spremite promjene i izađite iz postavki programske opreme.
Drugi korak: brisanje datoteka pravilnika sa sistemske particije EFI
1. Otvorite PowerShell kao administrator .
2. Montirajte sistemsku particiju EFI tako da pokrenete sljedeće:
mountvol S: /s
Umjesto slova "S:" možete koristiti bilo koje dostupno slovo pogona.
3. Izbrišite datoteku pravila nadzora:
del S:\EFI\Microsoft\Boot\CiPolicies\Active\{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip
4. Ako postoji i pravilnik o provođenju, izbrišite ga:
del S:\EFI\Microsoft\Boot\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip
5. Također provjerite postoje li pravilnici u direktoriju sustava Windows te ih izbrišite:
del %windir%\System32\CodeIntegrity\CiPolicies\Active\{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip
del %windir%\System32\CodeIntegrity\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip
6. Demontirajte EFI particiju:
mountvol S: /d
3. korak: Ponovno pokretanje računala
Ponovno pokrenite uređaj da bi promjene stupile na snagu. Nakon ponovnog pokretanja pravilnik više neće biti aktivan i bit će omogućeno učitavanje svim potpisanim upravljačkim programima, uključujući one bez WHCP certifikata.
4. korak: Ponovno omogućite sigurno pokretanje
Nakon uklanjanja datoteka pravilnika, ponovno omogućite sigurno pokretanje u postavkama UEFI opreme da biste održali ostale zaštite sigurnog pokretanja.
Zašto je moj upravljački program prije radio i iznenada je blokiran?
Značajka se pokreće u načinu rada za procjenu , gdje zapisuje, ali ne blokira necertificirane upravljačke programe. Nakon što sustav zadovolji kriterije procjene (dovoljno vremena rada i ponovno pokretanje bez kršenja pravilnika), pravilnik se automatski prebacuje u način provođenja , a upravljački programi koji nisu potpisani WHCP-om bit će blokirani. Zbog toga se upravljački programi koji su prethodno radili mogu prestati učitavati.
Mogu li dopustiti pojedinačni upravljački program bez potpunog onemogućivanja značajke?
Trenutno nema načina da se zaobiđe pravilnik za pojedinačne upravljačke programe. Možete u potpunosti onemogućiti značajku (pogledajte iznad) ili se – po mogućnosti – obratiti izdavaču upravljačkog programa i zatražiti da vam pruži verziju upravljačkog programa s WHCP-om.
Utječe li to na aplikacije u korisničkom načinu rada ili samo na upravljačke programe jezgre?
Ta se značajka odnosi samo na upravljačke programe u načinu jezgre sustava . Taj pravilnik ne utječe na aplikacije u korisničkom načinu rada.
Je li moj uređaj u načinu procjene ili načinu provedbe?
To možete provjeriti pokretanjem sljedećih naredbi kao administrator u PowerShellu:
$evalPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "784c4414-79f4-4c32-a6a5-f0fb42a51d0d" }
$enforcedPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "8F9CB695-5D48-48D6-A329-7202B44607E3" }
if ($enforcedPolicy.IsEnforced -and $enforcedPolicy.IsAuthorized) { Write-Host "✅ The feature is in enforcement mode" -ForegroundColor Green }
elseif($evalPolicy.IsEnforced -and $evalPolicy.IsAuthorized) { Write-Host "✅ The feature is in evaluation mode" -ForegroundColor Green }
else { Write-Host "❌ The feature is not available on this system" -ForegroundColor Red }
Utječe li to na Windows Server?
Da – platforme Windows Server 2025 i novije poslužitelje. Međutim, u sustavu Windows Server potrebna je sesija pokretanja 2 ponovna pokretanja (u usporedbi s 3 na klijentskim izdanjima). Svi su ostali kriteriji isti.
Što se događa ako ponovno postavim ili instaliram Windows?
Ako ponovno pokrenete ili instalirate Windows, značajka će se pokrenuti ispočetka u načinu procjene. Brojači za procjenu ponovno će se postaviti i prijelaz na primjenu započet će ispočetka.
Je li vam potrebna dodatna pomoć?
Ako i dalje nailazite na probleme s blokiranim upravljačkim programom, posjetite forume Microsoftove zajednice ili se obratite Microsoftovoj podršci .
Voljeli bismo čuti vaše povratne informacije o toj značajci. Da biste podijelili svoje iskustvo:
- U sustavu Windows otvorite Centar za povratne informacije (pritisnite Win + F ).
2. U 2. koraku – Odaberite kategoriju , odaberite Sigurnost i zaštita privatnosti>Kontrola aplikacije .