Hatókör
Windows 10 Windows 11

Eredeti közzététel dátuma: 2025. május 20.

TUDÁSBÁZIS AZONOSÍTÓJA: 5061682

Bevezetés

A cikk ismerteti az új vállalati alkalmazásvezérlést (korábbi nevén Windows Defender alkalmazásvezérlőt (WDAC)) az aláíró szabályokhoz, ahol egy köztes Microsoft-hitelesítésszolgáltató (CA) TBS-kivonatértéke van megadva.

Microsoft kiállító hitelesítésszolgáltatók

A Microsoft és a Windows összetevőit főként hat Microsoft kiállító hitelesítésszolgáltató által kiállított levéltanúsítványok írják alá. 2025 júliusától ezek a 15 éves kiállító hitelesítésszolgáltatók az alábbi ütemezés szerint lejárnak.

Hitelesítésszolgáltató neve

TBS-kivonat

Lejárat dátuma

Microsoft Code Signing PCA 2010

121AF4B922A74247EA49DF50DE37609CC1451A1FE06B2CB7E1E079B492BD8195 

2025. július 6.

Microsoft Windows PCA 2010

90C9669670E75989159E6EEF69625EB6AD17CBA6209ED56F5665D55450A05212

2025. július 6.

Microsoft Code Signing PCA 2011

F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E

2026. július 8.

Windows Production PCA 2011

4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146

2026. október 19.

Microsoft Windows külső gyártótól származó összetevő – CA 2012

CEC1AFD0E310C55C1DCC601AB8E172917706AA32FB5EAF826813547FDF02DD46

2027. április 18.

Bár ajánlott, az olyan alkalmazásvezérlési szabályzatokat, amelyek a fenti táblázatban felsorolt TBS-kivonatértékekkel rendelkező aláírói szabályokkal rendelkeznek, nem kell frissíteni, hogy megbízzanak az új 2023-ban és 2024-ben aláírt összetevőkben. Az alkalmazásvezérlés automatikusan megbízhatónak minősíti az új 2023-ban és 2024-ben létrehozott hitelesítésszolgáltatókat és azok TBS-kivonatértékeit, ha a szabályzat szabályai megbízhatónak minősítik az aktuális hitelesítésszolgáltatókat.

Ha például a szabályzat a következő szabály használatával bízik meg a Windows production PCA 2011-ben, a rendszer automatikusan az új Éles Windows PCA 2023 megbízhatósági kapcsolatot fogja kikövetkeztetni. Az aláíró elemek, például a CertEKU, a CertPublisher, a FileAttribRef és a CertOemId megmaradnak a következtetési logikában. 

Példák az aláírói szabályra

Jelenlegi aláíró szabály

<Signer ID="ID_SIGNER_WINDOWS_CA_1" Name="Microsoft Windows Production PCA 2011"> 

  <CertRoot Type="TBS" Value="4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146" /> 

  <CertEKU ID="ID_EKU_WINDOWS" /> 

</Signer> 

Kikövetkező aláírói szabály

<Signer ID="ID_SIGNER_WINDOWS_CA_2" Name=" Windows Production PCA 2023 "> 

  <CertRoot Type="TBS" Value=" 34EEC0CD7321C9C20309BEF31164D92B88E892341DE67FE2684D9E7FDA09C9E46B05498FB38E29B421E845FEB8C7A4CD " /> 

  <CertEKU ID="ID_EKU_WINDOWS" />     

</Signer> 

Az új kezelési logika kiterjed a szabályzat aláírói szabályainak megtagadására is. Ha tehát megtagadta a meglévő hitelesítésszolgáltatók által aláírt összetevőket, ezek az összetevők az új 2023-ra és 2024-be tartozó hitelesítésszolgáltatókkal való aláírásuk után is megtagadva lesznek. 

Kompatibilitás

A Microsoft a lejáró ca-k TBS-kivonatkezelési logikáját az összes olyan támogatott platformon kiszolgálta, ahol az alkalmazásvezérlés támogatott az alábbi táblázat szerint.

Windows operációs rendszer 

A kiadás kezdete és a későbbi kiadások

Windows Server 2025 

2025. május 13. – KB5058411 (operációsrendszer-build: 26100.4061)

Windows 11, 24H2-es verzió 

2025. április 25. – KB5055627 (operációs rendszer, 26100.3915-ös build) előzetese

Windows Server, 23H2-es verzió 

2025. május 13. – KB5058384 (operációsrendszer-build: 25398.1611)

Windows 11, 22H2 és 23H2 verzió

2025. április 22. – KB5055629 (OS 22621.5262 és 22631.5262) előzetes verzió

Windows Server 2022 

2025. május 13. – KB5058385 (operációsrendszer-build: 20348.3692)

Windows 10, 21H2 és 22H2 verzió 

2025. május 13. – KB5058379 (operációsrendszer-buildek: 19044.5854 és 19045.5854)

Windows 10, 1809-es verzió és Windows Server 2019 

2025. május 13. – KB5058392 (operációsrendszer-build: 17763.7314)

Windows 10, 1607-es és Windows Server 2016-es verzió  

2025. május 13. – KB5058383 (operációs rendszer: 14393.8066-os build)

A lemondás menete

Ha ki szeretné választani a rendszereit az Alkalmazásvezérlés által végrehajtott TBS-kivonatoló következtetési logikából, állítsa be a következő jelzőt a szabályzatokban: Letiltva: Alapértelmezett Windows-tanúsítvány

​​​​​​​

További segítségre van szüksége?

További lehetőségeket szeretne?

Fedezze fel az előfizetés előnyeit, böngésszen az oktatóanyagok között, ismerje meg, hogyan teheti biztonságossá eszközét, és így tovább.