Összegzés
Egy biztonsági felülvizsgálat részeként megállapítottuk, hogy egy Microsoft által birtokolt titkos kulcs, amelyet az Azure Stack Hub Azure Stack Hub 2002-buildhez tartozó emelt szintű végpont feloldásának támogatására használtak, nem volt megfelelően védve. A további vizsgálatok nem találtak bizonyítékot a titkos kulccsal való visszaélésre. A Microsoft nagy óvatosságból teszi elérhetővé ezt a gyorsjavítást az ehhez a kiemelt végponttámogatási zárfeloldási sorhoz használt nyilvános kulcs elforgatásához.
A titkos kulcs használatához az alábbi feltételeknek kell teljesülniük:
- A Azure Stack Hub berendezéshez felhőbeli rendszergazdai hitelesítő adatokkal kell rendelkeznie.
- Hálózati kapcsolattal kell rendelkeznie az Azure Stack Hub Privileged Endpoint IP-címeihez. Vedd figyelembe, hogy ezek az IP-címek az elkülönített infrastruktúra-hálózaton találhatók. Egy normál telepítésben ezek a címek nem használnának internetes útválasztással elérhető IP-címeket, így a végpontok csak a belső hálózatról vagy a felügyeleti hálózatról lennének elérhetők.
- A privát kulcsot kell használnia a kérdésre adott válasz támogatási jogkivonatának feldolgozásához, és ezzel fel kell oldania a kiemelt végpont zárolását. Ez hasonló a közvetlenül a Microsofttal kapcsolatban álló támogatási forgatókönyvhöz, ahogy azt a Azure Stack Hub A kiemelt végpont használata a Azure Stack Hubban című cikkben ismertetjük.
Ez a gyorsjavítás elforgatja az Azure Stack Hub Azure Stack Hub 2002 emelt szintű végpontja zárolásának feloldásához használt nyilvános kulcsot, és tartalmazza az összes korábbi 2002-es gyorsjavítást. Határozottan javasoljuk, hogy minél hamarabb telepítse ezt a gyorsjavítást.
A korábbi gyorsjavítási kiadásokból származó javítások
- Javítottuk az SDN-hálózat megbízhatóságát a fizikai csomópontokon.
- Kijavítottunk egy hibát, amely miatt egy virtuális alhálózat nem lett törölve, ha az alagutat áthelyezték egy másik GW virtuális gépre, majd törölték a VGW-t.
- Kijavítottunk egy hibát, amely a regisztráció és a belső titkos kulcsok rotációjának meghiúsulását okozhatta.
- Az összeomlási memóriakép beállításai memóriaspecifikus beállításokat adtak hozzá.
- A TableServerben az ESENT 59-es hibája által kiváltott kijavított SMB-leíró érvénytelenítési problémája.
- Kijavítottunk egy hibát, amely hatással volt a későbbi frissítések letöltésének megbízhatóságára.
- Javítottuk a NuGet-csomagok váratlan hiba utáni telepítésének megbízhatóságát.
- Kijavítottunk egy hibát, amely miatt az előfizetés legördülő listájának érvényesítése sikertelen, ha a felhasználó csak RG írási engedéllyel rendelkezett.
- Kijavítottunk egy hibát, amely miatt a blob letöltési oldala hibás volt nagy elemek letöltésekor.
- Kijavítottunk egy hibát, amely miatt a törölt tárfiókok megőrzési időtartamának konfigurációja visszaállt.
- Javítottuk a hálózatvezérlő stabilitását.
- A hálózatvezérlő naplójának fokozott megőrzése a diagnosztika megkönnyítése érdekében.
- Kijavítottunk egy hibát, amely miatt tanúsítványérvényesítési hiba miatt meghiúsulhattak a piactéri letöltések.
- Vegye fel az üzembe helyezési szolgáltatói azonosító tanúsítványt a belső titkos kulcsok rotációjába.
- Kijavítottuk a Windows Storage WMI-t a hívások válaszidőnek fenntartásához és a tárolókezelési műveletek megbízhatóságának javítása érdekében.
- TPM állapotfigyelő hozzáadva a fizikai gazdagépekhez.
- Újraindítottuk SQL virtuális gépeket az adatbázis-hozzáféréssel kapcsolatos lehetséges problémák mérséklése érdekében, amely hatással van a portálhoz való hozzáférésre.
- Továbbfejlesztettük a tárolóblob- és táblaszolgáltatás megbízhatóságát.
- Kijavítottunk egy hibát, amely miatt a VMSS létrehozása az Standard_DS2_v2 termékváltozattal a felhasználói felületen keresztül mindig sikertelen volt.
- Konfigurációfrissítési fejlesztések.
- Kijavítottuk a KVS enumerátor szivárgását a DiskRP-ben a lemezműveletek megbízhatóságának javítása érdekében.
- Újra engedélyeztük a gazdagép-összeomlási memóriaképek létrehozásának képességét, valamint az NMI összeomlását kiváltó képességet lefagyások esetén.
- Kijavítottuk a DNS-kiszolgáló CVE-2020-1350-ben leírt biztonsági rését.
- A fürt instabilitását érintő változások.
- Javítottuk a JEA-végpontok létrehozásának megbízhatóságát.
- Kijavítottunk egy hibát, amely feloldotta a virtuális gépek egyidejű létrehozását 20-as vagy annál nagyobb kötegméretekben.
- Javítottuk a portál megbízhatóságát és stabilitását, és monitorozási képességet biztosítottunk a szolgáltatás leállás esetén történő újraindításához.
- Kijavítottuk a hibát, amely miatt a frissítés során egyes riasztások nem voltak szüneteltetve.
- Továbbfejlesztettük a DSC-erőforrások hibáival kapcsolatos diagnosztikát.
- Javítottuk az operációs rendszer nélküli telepítési szkript váratlan hibája által generált hibaüzenetet.
- Fokozott rugalmasság a fizikai csomópontok javítási műveletei során.
- Kijavítottunk egy kódhibát, amely miatt a HRP SF alkalmazás időnként hibássá vált. Kijavítottunk egy kódhibát is, amely megakadályozta a riasztások felfüggesztését a frissítés során.
- Rugalmasságot biztosít a képlétrehozási kódnak arra az esetre, ha a célútvonal váratlanul nincs jelen.
- Lemezkarbantartó felületet adtunk hozzá az ERCS virtuális gépekhez, és biztosítottuk, hogy az új tartalmak virtuális gépekre való telepítése előtt fusson.
- Javítottuk a Service Fabric csomópont-javítás kvórumellenőrzését az automatikus szervizelési útvonalon.
- Továbbfejlesztett logika a fürtcsomópontok online állapotba való visszaállításához olyan ritka esetekben, amikor külső beavatkozás váratlan állapotba hozza őket.
- Javítottuk a motorkód rugalmasságát, hogy a gépnév kis- és nagybetűinek elírásai ne okozzanak váratlan állapotot az ECE konfigurációjában, amikor manuális műveletekkel vesznek fel és távolítanak el csomópontokat.
- Állapot-ellenőrzést adtunk hozzá azon virtuálisgép- vagy fizikai csomópont-javítási műveletek észleléséhez, amelyek részben befejezett állapotban maradtak a korábbi támogatási munkamenetekben.
- Továbbfejlesztettük a NuGet-csomagokból származó tartalmak frissítési vezénylés során történő telepítésének diagnosztikai naplózását.
- Kijavítottuk a belső titkos kulcsok rotálásával kapcsolatos hibát az AAD-t identitáskezelő rendszerként használó ügyfeleknél, és letiltottuk az ERCS kimenő internetkapcsolatát.
- Az AzsScenarios Test-AzureStack alapértelmezett időkorlátja 45 percre növeltük.
- Javítottuk a HealthAgent frissítési megbízhatóságát.
- Kijavítottunk egy hibát, amely miatt az ERCS virtuális gépek virtuálisgép-javítása nem indult el a szervizelési műveletek során.
- Ellenállóvá tettük a gazdagép frissítését az elavult infrastruktúra virtuálisgép-fájljainak csendes hiba okozta problémákkal szemben.
- Megelőző javítást adtunk hozzá a véletlenszerűen generált jelszavak használatakor előforduló, certutil elemzési hibákhoz.
- A motorfrissítés előtt egy körös állapot-ellenőrzést vettünk fel, hogy a sikertelen rendszergazdai műveletek továbbra is a vezénylési kód eredeti verziójával fussanak.
- Kijavítottuk az ACS biztonsági mentési hibáját, amikor először az ACSSettingsService biztonsági mentése fejeződött be.
- Frissítettük az Azure Stack AD FS-farm viselkedési szintjét a v4-es szintre. Az 1908-as vagy újabb verzióval üzembe helyezett Azure Stack Hubok már a 4-es verzión vannak.
- Javítottuk a gazdagép frissítési folyamatának megbízhatóságát.
- Kijavítottunk egy tanúsítványmegújítási hibát, amely a belső titkos kulcsok rotációjának sikertelenségét okozhatta.
- Kijavítottuk az új időkiszolgáló-szinkronizálási riasztást annak a hibának a javítása érdekében, amely helytelenül észlelt időszinkronizálási hibát, amikor az időforrást a 0x8 jelzővel adták meg.
- Kijavítottunk egy érvényesítési korlátozással kapcsolatos hibát, amely az új automatikus naplógyűjtési felület használatakor lépett fel, és az észlelt
- https://login.windows.net/ érvénytelen Azure AD végpontként.
- Kijavítottunk egy hibát, amely megakadályozta az SQL automatikus biztonsági mentésének használatát az SQLIaaSExtension használatával.
- Kijavítottuk a Test-AzureStack-ben a hálózatvezérlői tanúsítványok érvényesítésekor használt riasztásokat.
- Frissítettük az Azure Stack AD FS-farm viselkedési szintjét a v4-es szintre. Az 1908-as vagy újabb verzióval üzembe helyezett Azure Stack Hubok már a 4-es verzión vannak.
- Javítottuk a gazdagép frissítési folyamatának megbízhatóságát.
- Kijavítottunk egy tanúsítványmegújítási hibát, amely a belső titkos kulcsok rotációjának sikertelenségét okozhatta.
- Csökkentettük a riasztások számát, hogy elkerüljük a szükségtelen proaktív naplógyűjtéseket.
- Javítottuk a tárfrissítés megbízhatóságát a Windows állapotfigyelő szolgáltatás WMI-hívási időtúllépésének megszüntetésével.
Gyorsjavítással kapcsolatos információk
A gyorsjavítás alkalmazásához 1.2002.0.35-ös vagy újabb verzióval kell rendelkeznie.
Fontos A 2002-es frissítés kibocsátási megjegyzéseiben foglaltak szerint mindenképpen olvassa el a Test-AzureStack futtatására vonatkozó frissítési tevékenység ellenőrzőlistáját (megadott paraméterekkel), és oldja meg a talált működési problémákat, beleértve az összes figyelmeztetést és hibát. Emellett tekintse át az aktív riasztásokat is, és oldja meg azokat, amelyek beavatkozást igényelnek.
A fájlokkal kapcsolatos adatok
Töltse le az alábbi fájlokat. Ezután kövesse a Microsoft Learn webhely Frissítések alkalmazása az Azure Stackben lapján található utasításokat a frissítés Azure Stackre való alkalmazásához.
A gyorsjavítás XML-fájljának letöltése.
További információ
Az Azure Stack Hub frissítési erőforrásai
Frissítések kezelése az Azure Stackben – áttekintés
Frissítések alkalmazása az Azure Stackben
Frissítések figyelése az Azure Stackben a kiemelt végpont használatával