Nota
- Data di pubblicazione originale: 20 maggio 2025
- ID KB : 5061682
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| Luglio 2, 2025 |
|
Introduzione
L'articolo descrive la nuova logica di gestione del controllo delle applicazioni per le aziende (in precedenza noto come Windows Defender Application Control (WDAC)) per le regole del firmatario in cui viene specificato un valore hash TBS per un'autorità di certificazione (CA) intermedia Microsoft.
CA emittenti Microsoft
I componenti Microsoft e Windows sono firmati da certificati foglia emessi principalmente da sei CA emittenti Microsoft. A partire da luglio 2025, queste CA emittenti di 15 anni inizieranno a scadere secondo il seguente programma.
| Nome CA | Hash TBS | Data di scadenza |
|---|---|---|
| Microsoft Code Signing PCA 2010 | 121AF4B922A74247EA49DF50DE37609CC1451A1FE06B2CB7E1E079B492BD8195 | 6 luglio 2025 |
| Microsoft Windows PCA 2010 | 90C9669670E75989159E6EEF69625EB6AD17CBA6209ED56F5665D55450A05212 | 6 luglio 2025 |
| Microsoft Code Signing PCA 2011 | F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E | 8 luglio 2026 |
| Windows Production PCA 2011 | 4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146 | 19 ottobre 2026 |
| Microsoft Windows Third Party Component CA 2012 | CEC1AFD0E310C55C1DCC601AB8E172917706AA32FB5EAF826813547FDF02DD46 | 18 aprile 2027 |
Sebbene sia consigliato, non è necessario aggiornare i criteri di controllo delle applicazioni con regole firmatario con valori hash TBS elencati nella tabella precedente per considerare attendibili i componenti firmati dalle nuove CA 2023 e 2024. Controllo applicazioni dedurrà automaticamente l'attendibilità delle nuove CA 2023 e 2024 e i relativi valori hash TBS, se la policy dispone di regole che considerano attendibili le CA correnti.
Ad esempio, se il criterio considera attendibile Windows Production PCA 2011 usando la regola seguente, l'attendibilità per il nuovo Windows Production PCA 2023 verrà dedotta automaticamente. Gli elementi firmatari come CertEKU, CertPublisher, FileAttribRef e CertOemId vengono mantenuti nella logica di inferenza.
Esempi di regole del firmatario
Regola firmatario corrente
| <Signer ID="ID_SIGNER_WINDOWS_CA_1" Name="Microsoft Windows Production PCA 2011"><CertRoot type="TBS" value="4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146" /<>CertEKU ID="ID_EKU_WINDOWS" /></Signer> |
|---|
Regola del firmatario dedotto
| <ID firmatario="ID_SIGNER_WINDOWS_CA_2" Name=" Windows Production PCA 2023 "><CertRoot type="TBS" value=" 34EEC0CD7321C9C20309BEF31164D92B88E892341DE67FE2684D9E7FDA09C9E46B05498FB38E29B421E845FEB8C7A4CD " /<>CertEKU ID="ID_EKU_WINDOWS" /></Firmatario> |
|---|
La nuova logica di gestione si estende anche per negare le regole del firmatario nel criterio. Pertanto, se sono stati negati i componenti firmati dalle CA esistenti, tali componenti continueranno a essere negati una volta firmati con le nuove CA 2023 e 2024.
Compatibilità
Microsoft ha eseguito la manutenzione della logica di gestione dell'hash TBS per le CA in scadenza in tutte le piattaforme supportate in cui il controllo delle applicazioni è supportato in base alla tabella seguente.
| Sistema operativo Windows | A partire da questa versione e dalle versioni successive |
|---|---|
| Windows Server 2025 | 13 maggio 2025 - KB5058411 (build del sistema operativo 26100.4061) |
| Windows 11, versione 24H2 | 25 aprile 2025 - Anteprima KB5055627(build del sistema operativo 26100.3915) |
| Windows Server, versione 23H2 | 13 maggio 2025 - KB5058384 (build del sistema operativo 25398.1611) |
| Windows 11, versioni 22H2 e 23H2 | 22 aprile 2025—KB5055629 (sistema operativo 22621.5262 e 22631.5262) Anteprima |
| Windows Server 2022 | 13 maggio 2025 - KB5058385 (build del sistema operativo 20348.3692) |
| Windows 10, versioni 21H2 e 22H2 | 13 maggio 2025 - KB5058379 (build del sistema operativo 19044.5854 e 19045.5854) |
| Windows 10, versione 1809 e Windows Server 2019 | 13 maggio 2025 - KKB5058392 (build del sistema operativo 17763.7314) |
| Windows 10, versione 1607 e Windows Server 2016 | 13 maggio 2025 - KB5058383 (build del sistema operativo 14393.8066) |
Come rifiutare esplicitamente
Se si desidera escludere i sistemi dalla logica di inferenza hash TBS eseguita da Controllo applicazioni, impostare il flag seguente nei criteri: Disabled:Default Windows Certificate Remapping