Requisito di supporto di firma codice 2019 SHA-2 per Windows e WSUS

Si applica a
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Riepilogo

Per proteggere la sicurezza del sistema operativo Windows, gli aggiornamenti sono stati firmati in precedenza (utilizzando gli algoritmi hash SHA-1 e SHA-2). Le firme vengono usate per autenticare che gli aggiornamenti provengono direttamente da Microsoft e non sono stati manomessi durante il recapito. A causa dei punti deboli dell'algoritmo SHA-1 e per allinearci agli standard di settore, abbiamo modificato la firma degli aggiornamenti di Windows per utilizzare esclusivamente l'algoritmo SHA-2 più sicuro. Questa modifica è stata apportata in fasi a partire da aprile 2019 fino a settembre 2019 per consentire una migrazione fluida (per ulteriori dettagli sulle modifiche, vedere la sezione "Programma di aggiornamento del prodotto").

I clienti che eseguono versioni legacy del sistema operativo (Windows 7 SP1, Windows Server 2008 R2 SP1 e Windows Server 2008 SP2) devono avere il supporto per la firma del codice SHA-2 installato nei propri dispositivi per installare gli aggiornamenti rilasciati a partire da luglio 2019. I dispositivi senza supporto SHA-2 non potranno installare gli aggiornamenti di Windows a partire da luglio 2019. Per prepararti a questo cambiamento, abbiamo rilasciato il supporto per l'accesso SHA-2 a partire da marzo 2019 e abbiamo apportato miglioramenti incrementali. Windows Server Update Services (WSUS) 3.0 SP2 riceverà il supporto SHA-2 per distribuire in modo sicuro gli aggiornamenti firmati SHA-2. Consultare la sezione "Pianificazione dell'aggiornamento del prodotto" per la sequenza temporale della migrazione solo SHA-2.

Dettagli di sfondo

Il Secure Hash Algorithm 1 (SHA-1) è stato sviluppato come funzione di hashing irreversibile ed è ampiamente usato come parte della firma del codice. Sfortunatamente, la sicurezza dell'algoritmo hash SHA-1 è diventata meno sicura nel tempo a causa delle debolezze riscontrate nell'algoritmo, delle maggiori prestazioni del processore e dell'avvento del cloud computing. Alternative più forti come il Secure Hash Algorithm 2 (SHA-2) sono ora fortemente preferite in quanto non riscontrano gli stessi problemi. Per ulteriori informazioni sulla deprecazione di SHA-1, vedere Algoritmi hash e firma.

Pianificazione dell'aggiornamento del prodotto

A partire dall'inizio del 2019, il processo di migrazione al supporto SHA-2 è iniziato in più fasi e il supporto verrà fornito in aggiornamenti autonomi. Microsoft ha come previsto il seguente programma per offrire il supporto di SHA-2. Nota: la seguente tempistica è soggetta a modifiche. Continueremo ad aggiornare questa pagina in base alle esigenze.

Data target Evento Si applica a
12 marzo 2019 Gli aggiornamenti di sicurezza autonomi KB4474419 e KB4490628 rilasciati per introdurre il supporto per la firma del codice SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12 marzo 2019 Aggiornamento autonomoKB4484071 è disponibile in Windows Update Catalog per WSUS 3.0 SP2 che supporta la distribuzione di aggiornamenti firmati SHA-2. Per i clienti che usano WSUS 3.0 SP2, questo aggiornamento deve essere installato manualmente entro e non oltre il 18 giugno 2019. WSUS 3.0 SP2
9 aprile 2019 L'aggiornamento autonomoKB4493730 che introduce il supporto della firma del codice SHA-2 per lo stack di manutenzione (SSU) è stato rilasciato come aggiornamento della sicurezza. Windows Server 2008 SP2
14 maggio 2019 L'aggiornamento della sicurezza autonomo KB4474419 rilasciato per introdurre il supporto per la firma del codice SHA-2. Windows Server 2008 SP2
11 giugno 2019 L'aggiornamento della sicurezza autonomo KB4474419 rilasciato nuovamente per aggiungere il supporto per la firma del codice MSI SHA-2 mancante. Windows Server 2008 SP2
18 giugno 2019 Aggiornamenti di Windows 10: firme modificate da doppia firma (SHA-1/SHA-2) a solo SHA-2. Non è necessaria alcuna azione da parte del cliente. Windows 10, versione 1709
Windows 10, versione 1803
Windows 10, versione 1809
Windows Server 2019
18 giugno 2019 Obbligatorio: Per i clienti che usano WSUS 3.0 SP2, KB4484071 devono essere installati manualmente entro questa data per supportare gli aggiornamenti di SHA-2. WSUS 3.0 SP2
9 luglio 2019 Obbligatorio: gli aggiornamenti per le versioni legacy di Windows richiederanno l'installazione del supporto per la firma del codice SHA-2. Il supporto rilasciato ad aprile e maggio (KB4493730 e KB4474419) sarà necessario per continuare a ricevere gli aggiornamenti su queste versioni di Windows.
Tutte le firme legacy degli aggiornamenti di Windows sono state modificate da SHA1 e doppia firma (SHA-1/SHA-2) a SHA-2 solo in questo momento.
Windows Server 2008 SP2
16 luglio 2019 Aggiornamenti di Windows 10: firme modificate da doppia firma (SHA-1/SHA-2) a solo SHA-2. Non è necessaria alcuna azione da parte del cliente. Windows 10, versione 1507
Windows 10, versione 1607
Windows Server 2016
Windows 10, versione 1703
13 agosto 2019 Obbligatorio: gli aggiornamenti per le versioni legacy di Windows richiederanno l'installazione del supporto per la firma del codice SHA-2. Il supporto rilasciato a marzo (KB4474419 e KB4490628) sarà necessario per continuare a ricevere gli aggiornamenti su queste versioni di Windows. Se si dispone di un dispositivo o di una macchina virtuale che usa l'avvio EFI, consultare la sezione Domande frequenti per ulteriori passaggi per evitare un problema in cui il dispositivo potrebbe non avviarsi.
Tutte le firme legacy degli aggiornamenti di Windows sono state modificate da SHA-1 e doppia firma (SHA-1/SHA-2) a SHA-2 solo in questo momento.
Windows 7 SP1
Windows Server 2008 R2 SP1
10 settembre 2019 Le firme legacy di Windows Update sono state modificate da doppia firma (SHA-1/SHA-2) a solo SHA-2. Non è necessaria alcuna azione da parte del cliente. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 settembre 2019 L'aggiornamento della sicurezza autonomo KB4474419 è stato rilasciato nuovamente per aggiungere i boot manager EFI mancanti. Assicurarsi che questa versione sia installata. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28 gennaio 2020 Le firme nei CTL (Certificate Trust List) per il programma Microsoft Trusted Root sono state modificate da doppia firma (SHA-1/SHA-2) a solo SHA-2. Non è necessaria alcuna azione da parte del cliente. Tutte le piattaforme Windows supportate
Agosto 2020 Gli endpoint di servizio basati su SHA-1 di Windows Update non sono più disponibili. Ciò influisce solo sui dispositivi Windows meno recenti che non sono stati aggiornati con gli aggiornamenti della sicurezza appropriati. Per ulteriori informazioni, vedere KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3 agosto 2020 Microsoft ha ritirato il contenuto con firma Windows per Secure Hash Algorithm 1 (SHA-1) dall'Area download Microsoft. Per altre informazioni, vedere il blog di Windows IT Pro SHA-1 Contenuto Windows ritirato il 3 agosto 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Stato corrente

Windows 7 SP1 e Windows Server 2008 R2 SP1

Prima di installare gli aggiornamenti rilasciati il 13 agosto 2019 o versione successiva, è necessario installare gli aggiornamenti necessari seguenti e riavviare il dispositivo. Gli aggiornamenti richiesti possono essere installati in qualsiasi ordine e non devono essere reinstallati, a meno che non vi sia una nuova versione dell'aggiornamento richiesto.

  • Aggiornamento dello stack di manutenzione (SSU) (KB4490628). Se si usa Windows Update, l'aggiornamento dello stack di manutenzione necessario verrà offerto automaticamente.
  • Aggiornamento SHA-2 (KB4474419) rilasciato il 10 settembre 2019. Se usi Windows Update, l'aggiornamento SHA-2 richiesto ti verrà offerto automaticamente.

Consigli È necessario riavviare il dispositivo dopo l'installazione di tutti gli aggiornamenti necessari prima di installare l'aggiornamento cumulativo mensile, l'aggiornamento solo della sicurezza, l'anteprima dell'aggiornamento cumulativo mensile o l'aggiornamento autonomo.

Windows Server 2008 SP2

È necessario installare gli aggiornamenti seguenti e riavviare il dispositivo prima di installare qualsiasi aggiornamento cumulativo rilasciato il 10 settembre 2019 o versione successiva. Gli aggiornamenti richiesti possono essere installati in qualsiasi ordine e non devono essere reinstallati, a meno che non vi sia una nuova versione dell'aggiornamento richiesto.

  • Aggiornamento dello stack di manutenzione (SSU) (KB4493730). Se si usa Windows Update, l'aggiornamento dello stack di manutenzione richiesto verrà offerto automaticamente.
  • L'aggiornamento SHA-2 più recente (KB4474419) rilasciato il 10 settembre 2019. Se usi Windows Update, l'aggiornamento SHA-2 richiesto ti verrà offerto automaticamente.

Consigli È necessario riavviare il dispositivo dopo l'installazione di tutti gli aggiornamenti necessari prima di installare l'aggiornamento cumulativo mensile, l'aggiornamento solo della sicurezza, l'anteprima dell'aggiornamento cumulativo mensile o l'aggiornamento autonomo.

Domande frequenti

Informazioni generali, pianificazione e prevenzione dei problemi

1. Qual è la differenza tra gli aggiornamenti per KB3033929 e KB4039648 e gli aggiornamenti autonomi rilasciati a marzo e aprile?

Il supporto per la firma del codice SHA-2 è stato fornito in anticipo per garantire che la maggior parte dei clienti avrebbe avuto il supporto con largo anticipo rispetto al passaggio di Microsoft alla firma SHA-2 per gli aggiornamenti di questi sistemi. Gli aggiornamenti autonomi includono alcune correzioni aggiuntive e vengono resi disponibili per garantire che tutti gli aggiornamenti SHA-2 si trovino in un numero limitato di aggiornamenti facilmente identificabili. Microsoft consiglia ai clienti che gestiscono immagini di sistema per questi sistemi operativi di applicare questi aggiornamenti alle immagini.

2. Altre versioni di WSUS aggiungeranno il supporto per SHA-2?

A partire da WSUS 4.0 in Windows Server 2012, WSUS supporta già gli aggiornamenti firmati SHA-2 e per queste versioni non è necessaria alcuna azione da parte del cliente.

Solo WSUS 3.0 SP2 deve KB4484071 installato per supportare gli aggiornamenti firmati solo SHA2.

3. Ho un sistema Windows Server 2008 SP2 che esegue il dual-boot con Windows Server 2008 R2 (o Windows 7). Come posso eseguire l'aggiornamento al supporto di SHA-2?

Si supponga di eseguire Windows Server 2008 SP2. Se si esegue il dual-boot con Windows Server 2008 R2 SP1/Windows 7 SP1, il boot manager per questo tipo di sistema proviene dal sistema Windows Server 2008 R2/Windows 7. Per aggiornare correttamente entrambi questi sistemi per utilizzare il supporto SHA-2, è necessario prima aggiornare il sistema Windows Server 2008 R2/Windows 7 in modo che Boot Manager sia aggiornato alla versione che supporta SHA-2. Quindi, aggiornare il sistema Windows Server 2008 SP2 con supporto SHA-2.

4. Ho un sistema con due partizioni, una con Windows Server 2008 SP2 e la seconda con un ambiente di avvio Windows 7 PE (WinPE). Ricerca per categorie come eseguire l'aggiornamento al supporto di SHA-2?

Analogamente allo scenario dual-boot, l'ambiente Windows 7 PE deve essere aggiornato al supporto SHA-2. Quindi, il sistema Windows Server 2008 SP2 deve essere aggiornato al supporto SHA-2.

5. Sto usando il programma di installazione per eseguire un'installazione pulita di Windows 7 SP1 o Windows Server 2008 R2 SP1. Sto usando un'immagine che è stata personalizzata con gli aggiornamenti (ad esempio, usando dism.exe). Ricerca per categorie come eseguire l'aggiornamento al supporto di SHA-2?
  1. Eseguire l'installazione di Windows fino al completamento e avviare Windows prima di installare gli aggiornamenti del 13 agosto 2019 o versioni successive
  2. Aprire una finestra del prompt dei comandi dell'amministratore , eseguirebcdboot.exe. I file di avvio vengono copiati dalla directory di Windows e viene configurato l'ambiente di avvio. Per maggiori dettagli , vedi Opzioni Command-Line di BCDBoot .
  3. Prima di installare ulteriori aggiornamenti, installare la nuova versione del 13 agosto 2019 di KB4474419 e KB4490628 per Windows 7 SP1 e Windows Server 2008 R2 SP1.
  4. Riavviare il sistema operativo. Questo riavvio è necessario
  5. Installa gli eventuali aggiornamenti rimanenti.

6. Sto installando un'immagine di Windows 7 SP1 o Windows Server 2008 R2 SP1 direttamente sul disco senza eseguire l'installazione. Ricerca per categorie funziona questo scenario?
  1. Installare l'immagine sul disco e avviare Windows.
  2. Al prompt dei comandi eseguire bcdboot.exe. I file di avvio vengono copiati dalla directory di Windows e viene configurato l'ambiente di avvio. Per maggiori dettagli , vedi Opzioni Command-Line di BCDBoot .
  3. Prima di installare altri aggiornamenti, installare la nuova versione del 23 settembre 2019 di KB4474419 e KB4490628 per Windows 7 SP1 e Windows Server 2008 R2 SP1.
  4. Riavviare il sistema operativo. Questo riavvio è necessario
  5. Installa gli eventuali aggiornamenti rimanenti.
7. Il dispositivo x64 o la macchina virtuale che utilizza l'avvio EFI è supportato da questo aggiornamento SHA-2 in Windows 7 SP1 e Windows Server 2008 R2 SP1?

Sì, è necessario installare gli aggiornamenti richiesti prima di procedere: Aggiornamento SSU (KB4490628) e aggiornamento SHA-2 (KB4474419).  Prima di installare ulteriori aggiornamenti, è inoltre necessario riavviare il dispositivo dopo aver installato gli aggiornamenti richiesti.

8. Windows 10, versione 1903 non è elencato nella tabella precedente, supporta gli aggiornamenti SHA-2? È necessaria un'azione?

Windows 10, versione 1903 supporta SHA-2 sin dal suo rilascio e tutti gli aggiornamenti sono già firmati solo SHA-2.  Per questa versione di Windows non è necessaria alcuna azione.

9. Sto installando gli aggiornamenti in un sistema online (in esecuzione) usando dism.exe /online. Ricerca per categorie funziona questo scenario?

Windows 7 SP1 e Windows Server 2008 R2 SP1

  1. Avviare Windows prima di installare gli aggiornamenti del 13 agosto 2019 o versioni successive.
  2. Prima di installare altri aggiornamenti, installare la nuova versione del 23 settembre 2019 di KB4474419 e KB4490628 per Windows 7 SP1 e Windows Server 2008 R2 SP1.
  3. Riavviare il sistema operativo. Questo riavvio è necessario
  4. Installa gli eventuali aggiornamenti rimanenti.

Windows Server 2008 SP2

  1. Avviare Windows prima di installare gli aggiornamenti del 9 luglio 2019 o versioni successive.
  2. Prima di installare altri aggiornamenti, installare la nuova versione del 23 settembre 2019 di KB4474419 e KB4493730 per Windows Server 2008 SP2.
  3. Riavviare il sistema operativo. Questo riavvio è necessario
  4. Installa gli eventuali aggiornamenti rimanenti.

Ripristino dei problemi

1. Il dispositivo o la macchina virtuale (VM) x86 o x64 non si avvia e viene visualizzato un 0xc0000428 di errore (STATUS_INVALID_IMAGE_HASH) o il dispositivo si avvia nell'ambiente di ripristino al riavvio dopo l'installazione degli aggiornamenti rilasciati il 13 agosto 2019 o versione successiva. Ho installato KB4474419 e KB4490628 per includere il supporto SHA-2. Ricerca per categorie di ripristino dell'installazione?

Se viene visualizzato l'errore 0xc0000428 con il messaggio "Windows non è in grado di verificare la firma digitale per questo file. Una recente modifica hardware o software potrebbe aver installato un file firmato in modo errato o danneggiato o che potrebbe essere software dannoso proveniente da una fonte sconosciuta". Segui questa procedura per il ripristino.

  1. Avvia il sistema operativo usando i supporti di ripristino.
  2. Prima di installare altri aggiornamenti, installare KB4474419 di aggiornamento datati 23 settembre 2019 o data successiva usando Gestione e manutenzione immagini distribuzione per Windows 7 SP1 e Windows Server 2008 R2 SP1.
  3. Al prompt dei comandi eseguire bcdboot.exe. I file di avvio vengono copiati dalla directory di Windows e viene configurato l'ambiente di avvio. Per maggiori dettagli , vedi Opzioni Command-Line di BCDBoot .
  4. Riavviare il sistema operativo.
2. Ho distribuito un aggiornamento cumulativo a tutti i dispositivi o le macchine virtuali (VM) nel mio ambiente e al riavvio ricevo un errore 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) o il mio dispositivo si avvia nell'ambiente di ripristino. Cosa devo fare sui dispositivi o sulle macchine virtuali rimanenti che non sono ancora state riavviate?
  1. Interrompere la distribuzione in altri dispositivi e non riavviare i dispositivi o le macchine virtuali che non sono già stati riavviati.
  2. Identificare i dispositivi e le macchine virtuali in stato di attesa di riavvio con gli aggiornamenti rilasciati il 13 agosto 2019 o versione successiva e aprire un prompt dei comandi con privilegi elevati
  3. Individua l'identità del pacchetto per l'aggiornamento da rimuovere usando il comando seguente usando il numero KB per tale aggiornamento (sostituisci 4512506 con il numero KB di destinazione, se non è il rollup mensile rilasciato il 13 agosto 2019): dism /online /get-packages | findstr 4512506
  4. Usare il comando seguente per rimuovere l'aggiornamento, sostituendo <l'identità> del pacchetto con quanto trovato nel comando precedente: Dism.exe /online /remove-package /packagename:<package identity>
  5. A questo punto dovrai installare gli aggiornamenti richiesti elencati nella sezione Come ottenere questo aggiornamento dell'aggiornamento che stai tentando di installare o gli aggiornamenti richiesti elencati in precedenza nella sezione Stato corrente di questo articolo.

Avvertenza Qualsiasi dispositivo o macchina virtuale per la quale si sta attualmente ricevendo un errore 0xc0000428 o che è in fase di avvio nell'ambiente di ripristino, è necessario seguire i passaggi indicati nella domanda delle domande frequenti per l'0xc0000428 di errore.

3. Cosa devo fare se ricevo il codice di errore 80096010 o il codice di errore 80092004 (CRYPT_E_NOT_FOUND), "Windows Update riscontrato un errore sconosciuto" durante il tentativo di installare un aggiornamento in Windows 7 SP1, Windows Server 2008 R2 SP1 o Windows Server 2008 SP2?

Se si verificano questi errori, devi installare gli aggiornamenti richiesti elencati nella sezione Come ottenere questo aggiornamento dell'aggiornamento che stai tentando di installare o gli aggiornamenti richiesti elencati in precedenza nella sezione Stato corrente di questo articolo.

4. Il mio dispositivo Intel Itanium IA64 non si avvia e ricevo l'errore 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ma ho installato KB4474419 e KB4490628. Ricerca per categorie di ripristino dell'installazione?

Se viene visualizzato l'errore 0xc0000428 con il messaggio "Windows non è in grado di verificare la firma digitale per questo file. Una recente modifica hardware o software potrebbe aver installato un file firmato in modo errato o danneggiato o che potrebbe essere software dannoso proveniente da una fonte sconosciuta". Segui questa procedura per il ripristino.

  1. Avvia il sistema operativo usando i supporti di ripristino.
  2. Installare l'ultimo aggiornamento SHA-2 (KB4474419) rilasciato il 13 agosto 2019 o dopo usando Deployment Image Servicing and Management (DISM) per Windows 7 SP1 e Windows Server 2008 R2 SP1.
  3. Riavvia nel supporto di ripristino.  Questo riavvio è necessario
  4. Al prompt dei comandi eseguire bcdboot.exe. I file di avvio vengono copiati dalla directory di Windows e viene configurato l'ambiente di avvio. Per maggiori dettagli , vedi Opzioni Command-Line di BCDBoot .
  5. Riavviare il sistema operativo.
5. Dopo aver installato l'aggiornamento SHA-2 (KB4474419) rilasciato il 10 settembre 2019 per Windows Server 2008 SP2, non riesco a installare manualmente gli aggiornamenti facendo doppio clic sul file .msu e ricevo l'errore "Il programma di installazione ha rilevato un errore: 0x80073afc. Il caricatore di risorse non è riuscito a trovare il file MUI".

Se si verifica questo problema, puoi risolverlo aprendo una finestra del prompt dei comandi ed eseguendo il comando seguente per installare l'aggiornamento (sostituire il segnaposto della <posizione> msu con la posizione effettiva e il nome file dell'aggiornamento):

<wusa.exe posizione> msu /quiet

Questo problema è stato risolto nel KB4474419 rilasciato l'8 ottobre 2019. Questo aggiornamento verrà installato automaticamente da Windows Update e Windows Server Update Services (WSUS). Se è necessario installare questo aggiornamento manualmente, è necessario usare la soluzione alternativa descritta sopra.

Avvertenza Se in precedenza hai installato KB4474419 rilasciato il 23 settembre 2019, hai già l'ultima versione di questo aggiornamento e non devi reinstallarlo.