Ringkasan
Untuk membantu melindungi keamanan sistem operasi Windows, pembaruan sebelumnya telah ditandatangani (menggunakan algoritma hash SHA-1 dan SHA-2). Tanda tangan digunakan untuk mengautentikasi bahwa pembaruan berasal langsung dari Microsoft dan tidak diutak-atik selama pengiriman. Karena kelemahan pada algoritma SHA-1 dan agar selaras dengan standar industri, kami telah mengubah penandatanganan pembaruan Windows untuk menggunakan algoritma SHA-2 yang lebih aman secara eksklusif. Perubahan ini dilakukan secara bertahap mulai dari April 2019 hingga September 2019 untuk memungkinkan migrasi yang lancar (lihat bagian "Jadwal pembaruan produk" untuk detail selengkapnya tentang perubahan).
Pelanggan yang menjalankan versi OS lama (Windows 7 SP1, Windows Server 2008 R2 SP1, dan Windows Server 2008 SP2) harus menginstal dukungan penandatanganan kode SHA-2 di perangkat mereka untuk menginstal pembaruan yang dirilis pada atau setelah Juli 2019. Perangkat apa pun tanpa dukungan SHA-2 tidak akan dapat menginstal pembaruan Windows pada atau setelah Juli 2019. Untuk membantu mempersiapkan Anda menghadapi perubahan ini, kami merilis dukungan untuk proses masuk SHA-2 mulai Maret 2019 dan telah membuat penyempurnaan bertahap. Windows Server Update Services (WSUS) 3.0 SP2 akan menerima dukungan SHA-2 untuk mengirimkan pembaruan yang ditandatangani SHA-2 dengan aman. Silakan lihat bagian "Jadwal pembaruan produk" untuk lini masa migrasi SHA-2 saja.
Detail latar belakang
Algoritma Hash Aman 1 (SHA-1) dikembangkan sebagai fungsi hashing yang tidak dapat diubah dan banyak digunakan sebagai bagian dari penandatanganan kode. Sayangnya, keamanan algoritma hash SHA-1 menjadi kurang aman dari waktu ke waktu karena kelemahan yang ditemukan dalam algoritma, peningkatan kinerja prosesor, dan munculnya komputasi awan. Alternatif yang lebih kuat seperti Algoritma Hash Aman 2 (SHA-2) sekarang sangat disukai karena tidak mengalami masalah yang sama. Untuk informasi selengkapnya tentang penghentian SHA-1, lihat Algoritma Hash dan Tanda Tangan.
Jadwal pembaruan produk
Mulai awal 2019, proses migrasi ke dukungan SHA-2 dimulai secara bertahap, dan dukungan akan disampaikan dalam pembaruan mandiri. Microsoft menargetkan jadwal berikut untuk menawarkan dukungan SHA-2. Harap diingat bahwa garis waktu berikut dapat berubah. Kami akan terus memperbarui halaman ini sesuai kebutuhan.
| Tanggal Target | Acara | Berlaku untuk |
|---|---|---|
| 12 Maret 2019 | Pembaruan keamanan MandiriKB4474419 dan KB4490628 dirilis untuk memperkenalkan dukungan tanda kode SHA-2. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 Maret 2019 | Pembaruan Mandiri, KB4484071 tersedia di Katalog Windows Update untuk WSUS 3.0 SP2 yang mendukung pengiriman pembaruan yang ditandatangani SHA-2. Untuk pelanggan yang menggunakan WSUS 3.0 SP2, pembaruan ini harus diinstal secara manual selambat-lambatnya 18 Juni 2019. | WSUS 3.0 SP2 |
| 9 April 2019 | Pembaruan Mandiri , KB4493730 yang memperkenalkan dukungan tanda kode SHA-2 untuk tumpukan pelayanan (SSU) dirilis sebagai pembaruan keamanan. | Windows Server 2008 SP2 |
| 14 Mei 2019 | Pembaruan keamanan MandiriKB4474419 dirilis untuk memperkenalkan dukungan tanda kode SHA-2. | Windows Server 2008 SP2 |
| 11 Juni 2019 | Pembaruan keamanan MandiriKB4474419 dirilis ulang untuk menambahkan dukungan tanda kode MSI SHA-2 yang hilang. | Windows Server 2008 SP2 |
| 18 Juni 2019 | Tanda tangan pembaruan Windows 10 diubah dari tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 saja. Tidak memerlukan tindakan pelanggan. | Windows 10, versi 1709 Windows 10, versi 1803 Windows 10, versi 1809 Server Windows 2019 |
| 18 Juni 2019 | Diperlukan: Untuk pelanggan yang menggunakan WSUS 3.0 SP2, KB4484071 harus diinstal secara manual pada tanggal ini untuk mendukung pembaruan SHA-2. | WSUS 3.0 SP2 |
| 9 Juli 2019 |
Diperlukan: Updates untuk versi Windows lama akan mengharuskan dukungan penandatanganan kode SHA-2 diinstal. Dukungan yang dirilis pada bulan April dan Mei (KB4493730 dan KB4474419) akan diperlukan untuk terus menerima pembaruan pada versi Windows ini. Semua tanda tangan pembaruan Windows warisan berubah dari SHA1 dan tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 hanya untuk saat ini. |
Windows Server 2008 SP2 |
| 16 Juli 2019 | Tanda tangan pembaruan Windows 10 diubah dari tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 saja. Tidak memerlukan tindakan pelanggan. | Windows 10, versi 1507 Windows 10, versi 1607 Server Windows 2016 Windows 10, versi 1703 |
| Agustus 13, 2019 |
Diperlukan: Updates untuk versi Windows lama akan mengharuskan dukungan penandatanganan kode SHA-2 diinstal. Dukungan yang dirilis pada bulan Maret (KB4474419 dan KB4490628) akan diperlukan untuk terus menerima pembaruan pada versi Windows ini. Jika Anda memiliki perangkat atau VM yang menggunakan boot EFI, silakan lihat bagian FAQ untuk langkah-langkah tambahan guna mencegah masalah di mana perangkat Anda mungkin tidak dapat dimulai. Semua tanda tangan pembaruan Windows lama berubah dari SHA-1 dan tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 hanya untuk saat ini. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 September 2019 | Tanda tangan pembaruan Windows lama diubah dari tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 saja. Tidak memerlukan tindakan pelanggan. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 September 2019 | Pembaruan keamanan MandiriKB4474419 dirilis ulang untuk menambahkan pengelola boot EFI yang hilang. Pastikan versi ini telah terinstal. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 Januari 2020 | Tanda tangan pada Daftar Kepercayaan Sertifikat (CTL) untuk Program Akar Tepercaya Microsoft diubah dari tanda tangan ganda (SHA-1/SHA-2) menjadi SHA-2 saja. Tidak memerlukan tindakan pelanggan. | Semua platform Windows yang didukung |
| Agustus 2020 | Titik akhir layanan berbasis SHA-1 Windows Update dihentikan. Hal ini hanya memengaruhi perangkat Windows lama yang belum diperbarui dengan pembaruan keamanan yang sesuai. Untuk informasi selengkapnya, lihat KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3 Agustus 2020 | Microsoft menghentikan konten yang ditandatangani Windows untuk Algoritma Hash Aman 1 (SHA-1) dari Pusat Unduh Microsoft. Untuk informasi selengkapnya, lihat blog profesional TI Windows SHA-1 Konten Windows akan dihentikan pada 3 Agustus 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Status saat ini
Windows 7 SP1 dan Windows Server 2008 R2 SP1
Pembaruan wajib berikut harus diinstal lalu perangkat dihidupkan ulang sebelum menginstal pembaruan apa pun yang dirilis 13 Agustus 2019 atau yang lebih baru. Pembaruan yang diperlukan dapat diinstal dalam urutan apa pun dan tidak perlu diinstal ulang, kecuali jika ada versi baru dari pembaruan yang diperlukan.
- Pembaruan tumpukan pelayanan (SSU) (KB4490628). Jika Anda menggunakan Windows Update, SSU yang diperlukan akan ditawarkan kepada Anda secara otomatis.
- Pembaruan SHA-2 (KB4474419) dirilis 10 September 2019. Jika Anda menggunakan Windows Update, pembaruan SHA-2 yang diperlukan akan ditawarkan kepada Anda secara otomatis.
Penting Anda harus memulai ulang perangkat setelah menginstal semua pembaruan yang diperlukan, sebelum menginstal Rollup Bulanan, pembaruan keamanan saja, Pratinjau Rollup Bulanan, atau pembaruan mandiri.
Windows Server 2008 SP2
Pembaruan berikut harus diinstal, lalu perangkat dihidupkan ulang sebelum menginstal Rollup apa pun yang dirilis 10 September 2019 atau yang lebih baru. Pembaruan yang diperlukan dapat diinstal dalam urutan apa pun dan tidak perlu diinstal ulang, kecuali jika ada versi baru dari pembaruan yang diperlukan.
- Pembaruan tumpukan pelayanan (SSU) (KB4493730). Jika Anda menggunakan Windows Update, pembaruan SSU yang diperlukan akan ditawarkan kepada Anda secara otomatis.
- Pembaruan SHA-2 terbaru (KB4474419) dirilis pada 10 September 2019. Jika Anda menggunakan Windows Update, pembaruan SHA-2 yang diperlukan akan ditawarkan kepada Anda secara otomatis.
Penting Anda harus memulai ulang perangkat setelah menginstal semua pembaruan yang diperlukan, sebelum menginstal Rollup Bulanan, pembaruan keamanan saja, Pratinjau Rollup Bulanan, atau pembaruan mandiri.
Pertanyaan yang Sering Diajukan
Informasi umum, perencanaan, dan pencegahan masalah
1. Apa perbedaan pembaruan untuk KB3033929 dan KB4039648 dengan pembaruan mandiri yang dikirimkan pada bulan Maret dan April?
Dukungan penandatanganan kode SHA-2 dikirimkan lebih awal untuk memastikan bahwa sebagian besar pelanggan akan mendapatkan dukungan jauh sebelum perubahan Microsoft ke penandatanganan SHA-2 untuk pembaruan sistem ini. Pembaruan mandiri mencakup beberapa perbaikan tambahan dan sedang tersedia untuk memastikan bahwa semua pembaruan SHA-2 berada dalam sejumlah kecil pembaruan yang mudah dikenali. Microsoft merekomendasikan agar pelanggan yang memelihara citra sistem untuk OS ini menerapkan pembaruan ini ke gambar.
2. Akankah versi WSUS lain menambah dukungan SHA-2?
Dimulai dengan WSUS 4.0 di Windows Server 2012, WSUS sudah mendukung pembaruan yang ditandatangani SHA-2, dan tidak ada tindakan pelanggan yang diperlukan untuk versi ini.
Hanya WSUS 3.0 SP2 yang perlu diinstal KB4484071 mendukung pembaruan yang ditandatangani SHA2 saja.
3. Saya memiliki sistem Windows Server 2008 SP2 yang melakukan boot ganda dengan Windows Server 2008 R2 (atau Windows 7). Bagaimana cara memperbarui ke dukungan SHA-2?
Misalkan Anda menjalankan Windows Server 2008 SP2. Jika Anda melakukan boot ganda dengan Windows Server 2008 R2 SP1/Windows 7 SP1, manajer boot untuk jenis sistem ini berasal dari sistem Windows Server 2008 R2/Windows 7. Agar berhasil memperbarui kedua sistem ini untuk menggunakan dukungan SHA-2, Anda harus terlebih dahulu memperbarui sistem Windows Server 2008 R2/Windows 7 agar pengelola boot diperbarui ke versi yang mendukung SHA-2. Kemudian, perbarui sistem Windows Server 2008 SP2 dengan dukungan SHA-2.
4. Saya memiliki sistem dengan dua partisi, satu dengan Windows Server 2008 SP2 dan yang kedua dengan lingkungan boot Windows 7 PE (WinPE). Bagaimana cara memperbarui ke dukungan SHA-2?
Mirip dengan skenario boot ganda, lingkungan Windows 7 PE harus diperbarui untuk mendukung SHA-2. Kemudian, sistem Windows Server 2008 SP2 harus diperbarui ke dukungan SHA-2.
5. Saya menggunakan penyiapan untuk melakukan instalasi bersih Windows 7 SP1 atau Windows Server 2008 R2 SP1. Saya menggunakan gambar yang telah disesuaikan dengan pembaruan (misalnya, menggunakan dism.exe). Bagaimana cara memperbarui ke dukungan SHA-2?
- Jalankan penyiapan Windows hingga selesai dan boot ke Windows sebelum menginstal pembaruan 13 Agustus 2019 atau yang lebih baru
- Buka jendela prompt perintah administrator, jalankan bcdboot.exe. Tindakan ini menyalin file boot dari direktori Windows dan menyiapkan lingkungan boot. Lihat Opsi Command-Line BCDBoot untuk detail selengkapnya.
- Sebelum menginstal pembaruan tambahan, instal rilis ulang KB4474419 dan KB4490628 pada 13 Agustus 2019 untuk Windows 7 SP1 dan Windows Server 2008 R2 SP1.
- Mulai ulang sistem operasi. Mulai ulang ini diperlukan
- Instal pembaruan yang tersisa.
6. Saya menginstal gambar Windows 7 SP1 atau Windows Server 2008 R2 SP1 langsung ke disk tanpa menjalankan penyiapan. Bagaimana cara membuat skenario ini berhasil?
- Instal gambar di disk dan boot ke Windows.
- Di perintah, jalankan bcdboot.exe. Tindakan ini menyalin file boot dari direktori Windows dan menyiapkan lingkungan boot. Lihat Opsi Command-Line BCDBoot untuk detail selengkapnya.
- Sebelum menginstal pembaruan tambahan, instal rilis ulang KB4474419 dan KB4490628 pada 23 September 2019 untuk Windows 7 SP1 dan Windows Server 2008 R2 SP1.
- Mulai ulang sistem operasi. Mulai ulang ini diperlukan
- Instal pembaruan yang tersisa.
7. Apakah perangkat x64 atau VM saya yang menggunakan EFI Boot didukung oleh pembaruan SHA-2 ini di Windows 7 SP1 dan Windows Server 2008 R2 SP1?
Ya, Anda perlu menginstal pembaruan yang diperlukan sebelum melanjutkan: Pembaruan SSU (KB4490628) dan SHA-2 (KB4474419). Selain itu, Anda diharuskan untuk memulai ulang perangkat setelah menginstal pembaruan yang diperlukan sebelum menginstal pembaruan lebih lanjut.
8. Windows 10, versi 1903 tidak tercantum dalam tabel di atas, apakah mendukung pembaruan SHA-2? Apakah ada tindakan yang diperlukan?
Windows 10, versi 1903 mendukung SHA-2 sejak dirilis, dan semua pembaruan hanya ditandatangani dengan SHA-2. Tidak ada tindakan yang diperlukan untuk versi Windows ini.
9. Saya menginstal pembaruan ke sistem online (berjalan) menggunakan dism.exe /online. Bagaimana cara membuat skenario ini berhasil?
Windows 7 SP1 dan Windows Server 2008 R2 SP1
- Boot ke Windows sebelum menginstal pembaruan 13 Agustus 2019 atau yang lebih baru.
- Sebelum menginstal pembaruan tambahan, instal rilis ulang KB4474419 dan KB4490628 pada 23 September 2019 untuk Windows 7 SP1 dan Windows Server 2008 R2 SP1.
- Mulai ulang sistem operasi. Mulai ulang ini diperlukan
- Instal pembaruan yang tersisa.
Windows Server 2008 SP2
- Boot ke Windows sebelum menginstal pembaruan 9 Juli 2019 atau yang lebih baru.
- Sebelum menginstal pembaruan tambahan, instal rilis ulang KB4474419 dan KB4493730 pada 23 September 2019 untuk Windows Server 2008 SP2.
- Mulai ulang sistem operasi. Mulai ulang ini diperlukan
- Instal pembaruan yang tersisa.
Pemulihan masalah
1. Perangkat x86 atau x64 atau komputer virtual (VM) saya tidak dimulai dan saya menerima kesalahan 0xc0000428 (STATUS_INVALID_IMAGE_HASH) atau perangkat saya dimulai ke lingkungan pemulihan saat dihidupkan ulang setelah menginstal pembaruan yang dirilis 13 Agustus 2019 atau yang lebih baru. Saya telah menginstal KB4474419 dan KB4490628 untuk menyertakan dukungan SHA-2. Bagaimana cara memulihkan penginstalan saya?
Jika Anda melihat kesalahan 0xc0000428 dengan pesan "Windows tidak dapat memverifikasi tanda tangan digital untuk file ini. Perubahan perangkat keras atau perangkat lunak baru-baru ini mungkin telah menginstal file yang tidak masuk dengan benar atau rusak, atau mungkin merupakan perangkat lunak berbahaya dari sumber yang tidak dikenal." Ikuti langkah-langkah ini untuk memulihkan.
- Mulai sistem operasi menggunakan media pemulihan.
- Sebelum menginstal pembaruan tambahan, instal KB4474419 pembaruan yang tertanggal 23 September 2019 atau yang lebih baru menggunakan Deployment Image Servicing and Management (DISM) untuk Windows 7 SP1 dan Windows Server 2008 R2 SP1.
- Di perintah, jalankan bcdboot.exe. Tindakan ini menyalin file boot dari direktori Windows dan menyiapkan lingkungan boot. Lihat Opsi Command-Line BCDBoot untuk detail selengkapnya.
- Mulai ulang sistem operasi.
2. Saya telah menyebarkan pembaruan rollup ke semua perangkat atau mesin virtual (VM) di lingkungan saya dan setelah menghidupkan ulang, saya menerima 0xc0000428 kesalahan (STATUS\_INVALID\_IMAGE\_HASH) atau perangkat saya mulai ke lingkungan pemulihan. Apa yang harus saya lakukan pada perangkat atau VM yang tersisa yang belum dihidupkan ulang?
- Hentikan penyebaran ke perangkat lain dan jangan hidupkan ulang perangkat atau VM apa pun yang belum dihidupkan ulang.
- Identifikasi perangkat dan VM dalam status menghidupkan ulang tertunda dengan pembaruan yang dirilis 13 Agustus 2019 atau yang lebih baru, lalu buka prompt perintah yang ditingkatkan
- Temukan identitas paket untuk pembaruan yang ingin Anda hapus menggunakan perintah berikut menggunakan nomor KB untuk pembaruan tersebut (ganti 4512506 dengan nomor KB yang Anda targetkan, jika bukan Rollup bulanan yang dirilis 13 Agustus 2019): dism /online /get-packages | findstr 4512506
- Gunakan perintah berikut untuk menghapus pembaruan, mengganti <identitas> paket dengan yang ditemukan di perintah sebelumnya: Dism.exe /online /remove-package /packagename:<package identity>
- Sekarang Anda perlu menginstal pembaruan yang diperlukan yang tercantum di bagian Cara mendapatkan pembaruan ini dari pembaruan yang Anda coba instal, atau pembaruan yang diperlukan yang tercantum di atas di bagian Status saat ini dalam artikel ini.
catatan Perangkat atau VM apa pun yang saat ini Anda 0xc0000428 menerima kesalahan atau yang sedang memulai ke lingkungan pemulihan, Anda harus mengikuti langkah-langkah dalam pertanyaan FAQ untuk 0xc0000428 kesalahan.
3. Apa yang harus saya lakukan jika saya menerima kode kesalahan 80096010 atau kode kesalahan 80092004 (CRYPT_E_NOT_FOUND), "Windows Update mengalami kesalahan yang tidak diketahui" saat mencoba menginstal pembaruan di Windows 7 SP1, Windows Server 2008 R2 SP1, atau Windows Server 2008 SP2?
Jika mengalami kesalahan ini, Anda perlu menginstal pembaruan yang diperlukan yang tercantum di bagian Cara mendapatkan pembaruan ini dari pembaruan yang Anda coba instal, atau pembaruan yang diperlukan yang tercantum di atas di bagian Status saat ini di artikel ini.
4. Perangkat Intel Itanium IA64 saya tidak menyala dan saya menerima kesalahan 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) tetapi saya menginstal KB4474419 dan KB4490628. Bagaimana cara memulihkan penginstalan saya?
Jika Anda melihat kesalahan 0xc0000428 dengan pesan "Windows tidak dapat memverifikasi tanda tangan digital untuk file ini. Perubahan perangkat keras atau perangkat lunak baru-baru ini mungkin telah menginstal file yang tidak masuk dengan benar atau rusak, atau mungkin merupakan perangkat lunak berbahaya dari sumber yang tidak dikenal." Ikuti langkah-langkah ini untuk memulihkan.
- Mulai sistem operasi menggunakan media pemulihan.
- Instal pembaruan SHA-2 (KB4474419) terbaru yang dirilis pada atau setelah 13 Agustus 2019, menggunakan Penyebaran Image Servicing and Management (DISM) untuk Windows 7 SP1 dan Windows Server 2008 R2 SP1.
- Boot ulang ke media pemulihan. Mulai ulang ini diperlukan
- Di perintah, jalankan bcdboot.exe. Tindakan ini menyalin file boot dari direktori Windows dan menyiapkan lingkungan boot. Lihat Opsi Command-Line BCDBoot untuk detail selengkapnya.
- Mulai ulang sistem operasi.
5. Setelah saya menginstal pembaruan SHA-2 (KB4474419) yang dirilis pada 10 September 2019 untuk Windows Server 2008 SP2, saya tidak dapat menginstal pembaruan secara manual dengan mengeklik dua kali file .msu dan menerima kesalahan, "Penginstal mengalami kesalahan: 0x80073afc. Pemuat sumber daya gagal menemukan file MUI."
Jika mengalami masalah ini, Anda dapat mengurangi masalah ini dengan membuka jendela prompt perintah dan menjalankan perintah berikut untuk menginstal pembaruan (ganti <placeholder lokasi> msu dengan lokasi dan nama file pembaruan yang sebenarnya):
wusa.exe <msu lokasi> /tenang
Masalah ini diatasi dalam KB4474419 dirilis pada 8 Oktober 2019. Pembaruan ini akan diinstal secara otomatis dari Windows Update dan Windows Server Update Services (WSUS). Jika perlu menginstal pembaruan ini secara manual, Anda perlu menggunakan solusi di atas.
catatan Jika sebelumnya Anda menginstal KB4474419 dirilis pada 23 September 2019, maka Anda sudah memiliki versi terbaru pembaruan ini dan tidak perlu menginstal ulang.