A 2019-es SHA-2-kódaláírás támogatási követelménye Windowshoz és WSUS-hez

Hatókör
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Összegzés

A Windows operációs rendszer biztonságának védelme érdekében a frissítéseket korábban aláírták (az SHA-1 és az SHA-2 kivonatoló algoritmusok használatával is). Az aláírások hitelesítik, hogy a frissítések közvetlenül a Microsofttól érkeztek, és azokat nem módosították a szállítás során. Az SHA-1 algoritmus gyengeségei miatt és az iparági szabványokhoz való igazodás érdekében megváltoztattuk a Windows-frissítések aláírását, hogy kizárólag a biztonságosabb SHA-2 algoritmust használják. A zökkenőmentes áttelepítés érdekében a módosítást szakaszokban, 2019 áprilisától 2019 szeptemberéig végeztük (a változásokról további információt "A termékfrissítések ütemezése" című szakaszban talál).

A régebbi operációsrendszer-verziókat (Windows 7 SP1, Windows Server 2008 R2 SP1 és Windows Server 2008 SP2) futtató ügyfeleknek a 2019. júliusi vagy azt követően kiadott frissítések telepítéséhez telepíteniük kell az eszközükre az SHA-2-kódaláírás támogatását. Az SHA-2 támogatással nem rendelkező eszközök nem telepíthetik a Windows-frissítéseket 2019 júliusában vagy azt követően. A változásra való felkészülés elősegítése érdekében 2019 márciusától támogatást adtunk ki az SHA-2 bejelentkezéshez, és fokozatos fejlesztéseket végeztünk. A Windows Server Update Services (WSUS) 3.0 SP2 SHA-2 támogatást kap az SHA-2 aláírással ellátott frissítések biztonságos biztosításához. A csak SHA-2 áttelepítési ütemtervét "Termékfrissítési ütemezés" című szakaszban találja.

Háttér-információk

Az SHA-1 (Secure Hash Algorithm 1) visszafordíthatatlan kivonatoló függvényként lett kifejlesztve, és széles körben használják a kódaláírás részeként. Sajnos az SHA-1 kivonatoló algoritmus biztonsága idővel kevésbé biztonságos lett az algoritmus gyengeségei, a megnövekedett processzorteljesítmény és a felhőalapú számítástechnika megjelenése miatt. Az erősebb alternatívák, például a Secure Hash Algorithm 2 (SHA-2) most erősen előnyben részesítettek, mivel ezek nem tapasztalják ugyanazokat a problémákat. Az SHA-1 megszűnésével kapcsolatos további információkért lásd: Kivonat- és aláírási algoritmusok.

Termékfrissítési ütemezés

2019 elejétől kezdődően az SHA-2 támogatására való áttelepítés folyamata szakaszosan kezdődött, és a támogatást különálló frissítések formájában biztosítjuk. A Microsoft az alábbi ütemtervet célozza meg az SHA-2 támogatás nyújtásához. Kérjük, vegye figyelembe, hogy az alábbi idővonal változhat. Szükség szerint továbbra is frissíteni fogjuk ezt az oldalt.

Céldátum Esemény A következőre vonatkozik:
2019. március 12. Önálló biztonsági frissítések KB4474419 és KB4490628 megjelentek az SHA-2 kódjelek támogatásának bevezetéséhez. Windows 7 SP1
Windows Server 2008 R2 SP1
2019. március 12. A különálló frissítés, KB4484071 elérhető Windows Update katalógusban WSUS 3.0 SP2 rendszerhez, amely támogatja az SHA-2 aláírással ellátott frissítések biztosítását. A WSUS 3.0 SP2 verziót használó ügyfelek számára ezt a frissítést manuálisan kell telepíteni legkésőbb 2019. június 18-ig. WSUS 3.0 SP2
2019. április 9. Biztonsági frissítésként jelent meg a különálló frissítés, KB4493730, amely bevezeti az SHA-2 kódjelek támogatását a karbantartási stackhez (SSU). Windows Server 2008 SP2
2019. május 14. Önálló biztonsági frissítés KB4474419 az SHA-2 kódjelek támogatásának bevezetéséhez. Windows Server 2008 SP2
2019. június 11. A különálló biztonsági frissítést újra kiadtuk KB4474419 hiányzó MSI SHA-2 kódjelek támogatásának hozzáadása érdekében. Windows Server 2008 SP2
Június 18, 2019 A Windows 10 frissítéseinek aláírásai kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. Windows 10 1709-es verzió
Windows 10 1803-as verzió
Windows 10 1809-es verzió
Windows Server 2019
Június 18, 2019 Kötelező: A WSUS 3.0 SP2 verziót használó ügyfelek számára KB4484071 manuálisan kell telepíteni eddig a dátumig az SHA-2 frissítések támogatásához. WSUS 3.0 SP2
2019. július 9. Kötelező: A korábbi Windows-verziók Frissítések használatához telepíteni kell az SHA-2-kódaláírás támogatását. Az áprilisban és májusban (KB4493730 és KB4474419) kiadott támogatás szükséges ahhoz, hogy továbbra is megkapja a Windows ezen verzióinak frissítéseit.
Az összes korábbi Windows-frissítés aláírása SHA1-ről és kettős aláírásról (SHA-1/SHA-2) csak jelenleg SHA-2-re változott.
Windows Server 2008 SP2
2019. július 16. A Windows 10 frissítéseinek aláírásai kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. Windows 10, 1507-es verzió
Windows 10, 1607-es verzió
Windows Server 2016
Windows 10, 1703-as verzió
2019. augusztus 13. Kötelező: A korábbi Windows-verziók Frissítések használatához telepíteni kell az SHA-2-kódaláírás támogatását. A márciusban (KB4474419 és KB4490628) kiadott támogatásra lesz szükség ahhoz, hogy továbbra is megkapja a Windows ezen verzióinak frissítéseit. Ha EFI-rendszerindítást használó eszközzel vagy VM-mel rendelkezik, a GYIK szakaszban további lépéseket talál annak megelőzéséhez, hogy az eszköz esetleg nem indul el.
Az összes korábbi Windows-frissítés aláírása SHA-1-ről és kettős aláírásról (SHA-1/SHA-2) csak egyelőre változott meg SHA-2-re.
Windows 7 SP1
Windows Server 2008 R2 SP1
2019. szeptember 10. A korábbi Windows-frissítési aláírások kettős aláírásról (SHA-1/SHA-2) csak SHA-2 értékre változtak. Nincs szükség ügyfélbeavatkozásra. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
2019. szeptember 10. A KB4474419-esönálló biztonsági frissítést újra kiadtuk a hiányzó EFI-rendszerindításkezelők hozzáadása érdekében. Győződjön meg arról, hogy ez a verzió van telepítve. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
2020. január 28. A Microsoft Trusted Root Program tanúsítványmegbízhatósági listáján (CTL-ek) szereplő aláírások kettősről SHA-1/SHA-2-re változtak. Nincs szükség ügyfélbeavatkozásra. Az összes támogatott Windows-platform
2020. augusztus A Windows Update SHA-1-alapú szolgáltatásvégpontok megszűnnek. Ez csak azokat a régebbi Windows-eszközöket érinti, amelyek nem lettek frissítve a megfelelő biztonsági frissítésekkel. További információért lásd : KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
2020. augusztus 3. A Microsoft kivezette a Windows által aláírt SHA-1-es tartalmat a Microsoft letöltőközpontból. További információért tekintse meg a Windows IT Pro SHA-1 blogját A Windows-tartalom 2020. augusztus 3-án megszűnik. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Aktuális állapot:

Windows 7 SP1 és Windows Server 2008 R2 SP1

A 2019. augusztus 13-án vagy később kiadott frissítések telepítése előtt telepíteni kell a következő szükséges frissítéseket, majd újra kell indítani az eszközt. A szükséges frissítések bármilyen sorrendben telepíthetők, és nem kell újratelepíteni őket, kivéve, ha a szükséges frissítésnek már létezik új verziója.

  • Összegző frissítés (SSU) (KB4490628). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SSU-t.
  • 2019. szeptember 10-én kiadott SHA-2 frissítés (KB4474419). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SHA-2 frissítést.

Fontos Az összes szükséges frissítés telepítése után a havi kumulatív frissítés, a csak biztonsággal kapcsolatos frissítés, a havi kumulatív frissítés előzetese vagy a különálló frissítés telepítése előtt újra kell indítania az eszközt.

Windows Server 2008 SP2

A 2019. szeptember 10-én vagy később kiadott kumulatív frissítések telepítése előtt telepíteni kell a következő frissítéseket, majd újra kell indítani az eszközt. A szükséges frissítések bármilyen sorrendben telepíthetők, és nem kell újratelepíteni őket, kivéve, ha a szükséges frissítésnek már létezik új verziója.

  • Összegző frissítés (SSU) (KB4493730). A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SSU-frissítést.
  • A legújabb SHA-2 frissítés (KB4474419) 2019. szeptember 10-én jelent meg. A Windows Update használata esetén a rendszer automatikusan felajánlja a szükséges SHA-2 frissítést.

Fontos Az összes szükséges frissítés telepítése után a havi kumulatív frissítés, a csak biztonsággal kapcsolatos frissítés, a havi kumulatív frissítés előzetese vagy a különálló frissítés telepítése előtt újra kell indítania az eszközt.

Gyakori kérdések

Általános információk, tervezés és problémamegelőzés

1. Miben különböznek a KB3033929 és a KB4039648 márciusban és áprilisban elérhető különálló frissítései?

Az SHA-2 kódaláírás támogatását korán elérhetővé tették, hogy biztosíthassuk a legtöbb ügyfél számára jóval azelőtt, hogy a Microsoft SHA-2 aláírásra térne át e rendszerek frissítéseihez. A különálló frissítések néhány további javítást tartalmaznak, és elérhetővé tesszük őket, hogy biztosítsák, hogy az összes SHA-2 frissítéshez kevés könnyen azonosítható frissítés szerepeljen. A Microsoft azt javasolja az ügyfeleknek, akik lemezképeket tartanak fenn ezekhez az operációs rendszerekhez, hogy telepítsék ezeket a frissítéseket a lemezképekre.

2. A WSUS más verziói is fogják biztosítani az SHA-2 támogatást?

A Windows Server 2012-n futó WSUS 4.0-s verziójától kezdve a WSUS már támogatja az SHA-2 aláírással rendelkező frissítéseket, és e verziók esetében nincs szükség ügyfélbeavatkozásra.

Csak a WSUS 3.0 SP2 szükséges telepíteni KB4484071 csak az SHA2 által aláírt frissítések támogatásához.

3. Windows Server 2008 SP2 rendszerem van, amely dupla rendszerindítást végez a Windows Server 2008 R2-vel (vagy a Windows 7-tel). Hogyan frissíthetek az SHA-2 támogatásra?

Feltételezzük, hogy a Windows Server 2008 SP2 rendszert futtatja. Ha kettős rendszerindítást végez a Windows Server 2008 R2 SP1/Windows 7 SP1 rendszerrel, akkor az ilyen típusú rendszerek rendszerindító-kezelője a Windows Server 2008 R2/Windows 7 rendszerből származik. Mindkét rendszer SHA-2 támogatásának sikeres frissítéséhez először frissítenie kell a Windows Server 2008 R2/Windows 7 rendszert, hogy a rendszertöltés-vezérlő frissüljön az SHA-2-t támogató verzióra. Ezt követően frissítse a Windows Server 2008 SP2 rendszert SHA-2 támogatással.

4. Két partícióval rendelkező rendszerem van, az egyik Windows Server 2008 SP2, a másik pedig Windows 7 PE (WinPE) rendszerindítási környezettel. Hogyan frissíthetek az SHA-2 támogatásra?

A kettős rendszerindítási forgatókönyvhöz hasonlóan a Windows 7 PE környezetet frissíteni kell SHA-2 támogatásra. Ezt követően frissíteni kell a Windows Server 2008 SP2 rendszert az SHA-2 támogatásra.

5. A telepítőt használom a Windows 7 SP1 vagy a Windows Server 2008 R2 SP1 tiszta telepítésének végrehajtására. Frissítésekkel (például dism.exe) testre szabott képet használok. Hogyan frissíthetek az SHA-2 támogatásra?
  1. Futtassa le a Windows telepítőt a végéig, és indítsa el a Windowst a 2019. augusztus 13-i vagy későbbi frissítések telepítése előtt
  2. Nyisson meg egy rendszergazdai parancssorablakot, futtassa abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
  3. A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. augusztus 13-i újbóli kiadását.
  4. Indítsa újra az operációs rendszert. Az újraindítás szükséges
  5. Telepítse a fennmaradó frissítéseket.

6. A Windows 7 SP1 vagy a Windows Server 2008 R2 SP1 lemezképét telepítem közvetlenül a lemezre a telepítő futtatása nélkül. Hogyan működik ez a forgatókönyv?
  1. Telepítse a lemezképet, és indítsa el a Windowst.
  2. Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
  3. A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. szeptember 23-i újbóli kiadását.
  4. Indítsa újra az operációs rendszert. Az újraindítás szükséges
  5. Telepítse a fennmaradó frissítéseket.
7. Támogatja az x64-es eszközömet vagy VM-emet az EFI-rendszerindítás használatával ez az SHA-2 frissítés a Windows 7 SP1 és a Windows Server 2008 R2 SP1 rendszeren?

Igen, a folytatás előtt telepítenie kell a szükséges frissítéseket: SSU (KB4490628) és SHA-2 frissítés (KB4474419).  Emellett a szükséges frissítések telepítése után újra kell indítania az eszközt, mielőtt további frissítéseket telepítene.

8. A Windows 10 1903-as verziója nem szerepel a fenti táblázatban, támogatja az SHA-2 frissítéseket? Szükség van valamilyen beavatkozásra?

A Windows 10, 1903-as verzió a megjelenése óta támogatja az SHA-2-t, és minden frissítés már csak SHA-2 aláírással rendelkezik.  A Windows e verziójához nincs szükség beavatkozásra.

9. Egy online (futó) rendszer frissítéseit telepítem az dism.exe /online használatával. Hogyan működik ez a forgatókönyv?

Windows 7 SP1 és Windows Server 2008 R2 SP1

  1. A 2019. augusztus 13-i vagy újabb frissítések telepítése előtt indítsa el a Windowst.
  2. A további frissítések telepítése előtt telepítse a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez készült KB4474419 és KB4490628 2019. szeptember 23-i újbóli kiadását.
  3. Indítsa újra az operációs rendszert. Az újraindítás szükséges
  4. Telepítse a fennmaradó frissítéseket.

Windows Server 2008 SP2

  1. A 2019. július 9-i vagy későbbi frissítések telepítése előtt indítsa el a Windowst.
  2. A további frissítések telepítése előtt telepítse a KB4474419 és a KB4493730 2019. szeptember 23-i újbóli kiadását a Windows Server 2008 SP2-höz.
  3. Indítsa újra az operációs rendszert. Az újraindítás szükséges
  4. Telepítse a fennmaradó frissítéseket.

Probléma helyreállítása

1. Az x86-os vagy x64-es eszközöm vagy virtuális gépem (VM) nem indul el, és a 2019. augusztus 13-án vagy később kiadott frissítések telepítése után a 0xc0000428 (STATUS_INVALID_IMAGE_HASH) hibaüzenet jelenik meg, vagy az eszközöm újraindításkor a helyreállítási környezetbe lép. Telepítettem KB4474419 és KB4490628 az SHA-2 támogatását. Hogyan állíthatom helyre a telepítést?

Ha a következő hibaüzenet jelenik 0xc0000428: "A Windows nem tudja ellenőrizni a fájl digitális aláírását. Egy mostanában végzett hardver- vagy szoftverváltozás során egy nem megfelelő vagy sérült aláírással rendelkező fájl, esetleg ismeretlen forrásból származó kártékony szoftver települt." A helyreállításhoz kövesse az alábbi lépéseket.

  1. Indítsa el az operációs rendszert helyreállító adathordozóról.
  2. A további frissítések telepítése előtt telepítse a 2019. szeptember 23-i vagy későbbi dátumú KB4474419 frissítést a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez a Deployment Image Servicing and Management (DISM) eszköz használatával.
  3. Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
  4. Indítsa újra az operációs rendszert.
2. Telepítettem egy kumulatív frissítést a környezetemben lévő összes eszközre vagy virtuális gépre (VM), és újraindításkor hibaüzenetet kapok 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), vagy az eszköz elindul a helyreállítási környezetbe. Mi a teendő a fennmaradó eszközökön vagy virtuális gépeken, amelyek még nem indultak újra?
  1. Állítsa le a telepítést más eszközökre, és ne indítson újra olyan eszközöket vagy virtuális gépeket, amelyek még nem indultak újra.
  2. A 2019. augusztus 13-án vagy később kiadott frissítésekkel azonosíthatja az újraindítás függőben lévő állapotban lévő eszközöket és virtuális gépeket, és nyithat meg egy rendszergazda jogú parancssort
  3. Keresse meg az eltávolítani kívánt frissítés csomagidentitását a következő parancs használatával, az adott frissítéshez tartozó KB-szám használatával (cserélje ki 4512506 a megcélzott KB-számmal, ha az nem a 2019. augusztus 13-án kiadott havi kumulatív frissítés): dism /online /get-packages | findstr 4512506
  4. A következő paranccsal távolítsa el a frissítést, és cserélje <le a csomagidentitást> az előző parancsban található identitásra: Dism.exe /online /remove-package /packagename:<package identity>
  5. Most telepítenie kell a telepíteni kívánt frissítés "A frissítés beszerzése " szakaszában felsorolt szükséges frissítéseket, illetve a jelen cikk Aktuális állapot szakaszában felsorolt szükséges frissítéseket.

Megjegyzés Minden olyan eszköz vagy virtuális gép, amelyen jelenleg hibaüzenetet kap 0xc0000428, vagy amely éppen a helyreállítási környezet kezdetén indul el, kövesse a 0xc0000428 hibára vonatkozó GYIK kérdés lépéseit.

3. Mi a teendő, ha a Windows 7 SP1, Windows Server 2008 R2 SP1 vagy Windows Server 2008 SP2 rendszeren frissítést próbálok telepíteni, 80096010 hibakódot vagy 80092004 (CRYPT_E_NOT_FOUND (Windows Update) hibakódot kapok, amikor frissítést próbálok telepíteni a Windows 7 SP1, 2008 R2 SP1 vagy 2008 SP2 rendszeren?

Ha ilyen hibákat tapasztal, telepítenie kell a telepíteni kívánt frissítés "A frissítés beszerzése " szakaszában felsorolt szükséges frissítéseket, illetve a jelen cikk Aktuális állapot szakaszában felsorolt szükséges frissítéseket.

4. Az Intel Itanium IA64 eszközöm nem indul el, és a 0xc0000428-es hiba jelenik meg (STATUS\_INVALID\_IMAGE\_HASH), de telepítettem a KB4474419 és a KB4490628 rendszert. Hogyan állíthatom helyre a telepítést?

Ha a következő hibaüzenet jelenik 0xc0000428: "A Windows nem tudja ellenőrizni a fájl digitális aláírását. Egy mostanában végzett hardver- vagy szoftverváltozás során egy nem megfelelő vagy sérült aláírással rendelkező fájl, esetleg ismeretlen forrásból származó kártékony szoftver települt." A helyreállításhoz kövesse az alábbi lépéseket.

  1. Indítsa el az operációs rendszert helyreállító adathordozóról.
  2. Telepítse a 2019. augusztus 13-án vagy azt követően kiadott legújabb SHA-2 frissítést (KB4474419 a Windows 7 SP1 és Windows Server 2008 R2 SP1 rendszerhez a Deployment Image Servicing and Management (DISM) használatával.
  3. Indítsa újra a rendszert a helyreállítási adathordozóra.  Az újraindítás szükséges
  4. Futtassa a parancssorban abcdboot.exeparancsot. Ez a művelet átmásolja a rendszerindító fájlokat a Windows könyvtárból, és beállítja a rendszerindítási környezetet. További részleteket a BCDBoot Command-Line beállításai című témakörben talál.
  5. Indítsa újra az operációs rendszert.
5. Miután telepítettem a 2019. szeptember 10-én kiadott SHA-2 frissítést (KB4474419, Windows Server 2008 SP2-höz, nem tudom manuálisan telepíteni a frissítéseket, ha duplán kattintok az .msu-fájlra, és megjelenik "A telepítő hibát észlelt: 0x80073afc. Az erőforrás-betöltő nem találta a MUI fájlt."

Ha ezt a problémát tapasztalja, a probléma elhárításához nyisson meg egy parancssorablakot, és futtassa a következő parancsot a frissítés telepítéséhez (cserélje le az msu helyőrzőjét <> a frissítés tényleges helyére és fájlnevére):

wusa.exe <msu hely> /csendes

Ezt a problémát a 2019. október 8-án kiadott KB4474419 javítottuk. Ez a frissítés automatikusan települ a Windows Update és a Windows Server Update Services (WSUS) szolgáltatásból. Ha manuálisan kell telepítenie ezt a frissítést, a fenti kerülő megoldást kell használnia.

Megjegyzés Ha korábban telepítette KB4474419 2019. szeptember 23-án jelent meg, akkor már rendelkezik a frissítés legújabb verziójával, és nem kell újratelepítenie.