Eredeti közzététel dátuma: 2025. május 20.
TUDÁSBÁZIS AZONOSÍTÓJA: 5061682
Bevezetés
A cikk ismerteti az új vállalati alkalmazásvezérlést (korábbi nevén Windows Defender alkalmazásvezérlőt (WDAC)) az aláíró szabályokhoz, ahol egy köztes Microsoft-hitelesítésszolgáltató (CA) TBS-kivonatértéke van megadva.
Microsoft kiállító hitelesítésszolgáltatók
A Microsoft és a Windows összetevőit főként hat Microsoft kiállító hitelesítésszolgáltató által kiállított levéltanúsítványok írják alá. 2025 júliusától ezek a 15 éves kiállító hitelesítésszolgáltatók az alábbi ütemezés szerint lejárnak.
Hitelesítésszolgáltató neve |
TBS-kivonat |
Lejárat dátuma |
Microsoft Code Signing PCA 2010 |
|
2025. július 6. |
Microsoft Windows PCA 2010 |
|
2025. július 6. |
Microsoft Code Signing PCA 2011 |
|
2026. július 8. |
Windows Production PCA 2011 |
|
2026. október 19. |
Microsoft Windows külső gyártótól származó összetevő – CA 2012 |
|
2027. április 18. |
Hitelesítésszolgáltató neve |
TBS-kivonat |
A Microsoft Code Signing PCA 2010 helyébe a következő lép: |
|
Microsoft Windows-kódaláíró PCA 2024 |
|
A Microsoft Windows PCA 2010-et a következőre cseréli: |
|
Microsoft Windows Component Preproduction CA 2024 |
|
A Microsoft Code Signing PCA 2011 helyébe a következő lép: |
|
Microsoft Code Signing PCA 2024 |
|
A Windows Production PCA 2011-et a következőre cserélik: |
|
Windows Production PCA 2023 |
|
A Microsoft Windows külső gyártótól származó ca 2012 összetevő helyébe a következő lép: |
|
Microsoft Windows külső gyártótól származó összetevő CA 2024 |
|
Bár ajánlott, az olyan alkalmazásvezérlési szabályzatokat, amelyek a fenti táblázatban felsorolt TBS-kivonatértékekkel rendelkező aláírói szabályokkal rendelkeznek, nem kell frissíteni, hogy megbízzanak az új 2023-ban és 2024-ben aláírt összetevőkben. Az alkalmazásvezérlés automatikusan megbízhatónak minősíti az új 2023-ban és 2024-ben létrehozott hitelesítésszolgáltatókat és azok TBS-kivonatértékeit, ha a szabályzat szabályai megbízhatónak minősítik az aktuális hitelesítésszolgáltatókat.
Ha például a szabályzat a következő szabály használatával bízik meg a Windows production PCA 2011-ben, a rendszer automatikusan az új Éles Windows PCA 2023 megbízhatósági kapcsolatot fogja kikövetkeztetni. Az aláíró elemek, például a CertEKU, a CertPublisher, a FileAttribRef és a CertOemId megmaradnak a következtetési logikában.
Példák az aláírói szabályra
Jelenlegi aláíró szabály
|
Kikövetkező aláírói szabály
|
Az új kezelési logika kiterjed a szabályzat aláírói szabályainak megtagadására is. Ha tehát megtagadta a meglévő hitelesítésszolgáltatók által aláírt összetevőket, ezek az összetevők az új 2023-ra és 2024-be tartozó hitelesítésszolgáltatókkal való aláírásuk után is megtagadva lesznek.
Jelenlegi aláíró szabály
|
Kikövetkező aláírói szabály
|
Kompatibilitás
A Microsoft a lejáró ca-k TBS-kivonatkezelési logikáját az összes olyan támogatott platformon kiszolgálta, ahol az alkalmazásvezérlés támogatott az alábbi táblázat szerint.
Windows operációs rendszer |
A kiadás kezdete és a későbbi kiadások |
Windows Server 2025 |
2025. május 13. – KB5058411 (operációsrendszer-build: 26100.4061) |
Windows 11, 24H2-es verzió |
2025. április 25. – KB5055627 (operációs rendszer, 26100.3915-ös build) előzetese |
Windows Server, 23H2-es verzió |
2025. május 13. – KB5058384 (operációsrendszer-build: 25398.1611) |
Windows 11, 22H2 és 23H2 verzió |
2025. április 22. – KB5055629 (OS 22621.5262 és 22631.5262) előzetes verzió |
Windows Server 2022 |
2025. május 13. – KB5058385 (operációsrendszer-build: 20348.3692) |
Windows 10, 21H2 és 22H2 verzió |
2025. május 13. – KB5058379 (operációsrendszer-buildek: 19044.5854 és 19045.5854) |
Windows 10, 1809-es verzió és Windows Server 2019 |
2025. május 13. – KB5058392 (operációsrendszer-build: 17763.7314) |
Windows 10, 1607-es és Windows Server 2016-es verzió |
2025. május 13. – KB5058383 (operációs rendszer: 14393.8066-os build) |
A lemondás menete
Ha ki szeretné választani a rendszereit az Alkalmazásvezérlés által végrehajtott TBS-kivonatoló következtetési logikából, állítsa be a következő jelzőt a szabályzatokban: Letiltva: Alapértelmezett Windows-tanúsítvány