2026년 8월 11일 — KB5120249일(OS 빌드 19045.7663 및 19044.7663)

적용 대상
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Windows 보안 부팅 인증서 만료

중요 대부분의 Windows 디바이스에서 사용되는 보안 부팅 인증서는 2026년 6월에 만료되기 시작했습니다. Microsoft는 지난 몇 달 동안 PC 및 관리되지 않는 비즈니스 장치에서 이러한 인증서를 업데이트해 왔습니다. 최신 인증서를 받지 못한 장치는 계속 시작되고 표준 Windows 업데이트는 계속 설치됩니다. 앞으로 몇 달 동안 Windows 업데이트를 통해 최신 인증서를 계속 설치할 예정입니다.

요약​​

이 문서에서는 이 누적 보안 업데이트에 포함된 보안 문제와 품질 개선 사항을 나열합니다.


적용 대상: Windows 10 ESU

중요 EKB KB5015684를 사용하여 Windows 10 버전 22H2로 업데이트합니다.

이 보안 업데이트에는 다음 업데이트의 일부인 픽스 및 품질 개선 사항이 포함되어 있습니다.

다음은 이 업데이트를 설치할 때 이 업데이트로 해결되는 문제에 대한 요약입니다. 새로운 기능이 있는 경우 해당 기능도 나열됩니다. 괄호 안의 굵은 텍스트는 문서화 중인 변경 내용의 항목 또는 영역을 나타냅니다.

  • [백업] 파일 기록 SMB(서버 메시지 블록)를 사용하여 네트워크 공유에 대한 자동 백업이 잘못된 "잘못된 자격 증명" 오류로 인해 실패할 수 있습니다. 이 문제가 발생하면 예약된 백업은 파일을 복사하지 않습니다. 이 업데이트는 문제를 해결합니다.
  • [보안 부팅] 이 업데이트에는 신뢰도가 높은 디바이스 대상 데이터가 추가로 포함되어 있어 새 보안 부팅 인증서를 자동으로 받을 수 있는 디바이스의 적용 범위가 확대됩니다. Windows 업데이트를 통한 인증서 배포는 지원되는 PC 및 관리되지 않는 비즈니스 장치에서 향후 몇 개월 동안 계속됩니다.

이전 업데이트를 설치한 경우 이 패키지에 포함된 새 업데이트만 장치에 다운로드되고 설치됩니다.

보안 취약성에 대한 자세한 내용은 새 보안 업데이트 가이드 웹 사이트 및 2026년 8월 보안 업데이트를 참조하세요.

Windows 업데이트 용어에 대한 자세한 내용은 Windows 업데이트 유형 및 월별 품질 업데이트 유형에 대한 문서를 참조하세요. Windows 10 버전 22H2에 대한 개요는 업데이트 기록 페이지를 참조하세요.

이 업데이트의 알려진 문제

권장되지 않는 BitLocker 그룹 정책 구성이 있는 장치는 BitLocker 복구 키를 입력해야 할 수 있습니다

증상

이 업데이트를 설치한 후 처음으로 재시작할 때 권장되지 않는 BitLocker 그룹 정책 구성이 적용된 일부 디바이스에서 BitLocker 복구 키를 입력해야 할 수 있습니다.

이 문제는 다음 모든 조건이 충족되는 제한된 수의 시스템에만 영향을 미칩니다. 이러한 조건은 IT 부서에서 관리하지 않는 개인 디바이스에서는 거의 발생하지 않습니다.

  1. OS 드라이브에서 BitLocker를 사용할 수 있습니다.
  2. 네이티브 UEFI 펌웨어 구성에 대한 그룹 정책 구성 TPM 플랫폼 유효성 검사 프로필이 구성되고 PCR7이 유효성 검사 프로필에 포함되거나 해당 레지스트리 키가 수동으로 설정됩니다.
  3. msinfo32.exe(시스템 정보)에서 보안 부팅 상태 PCR7 바인딩이 불가능한 것으로 보고합니다.
  4. Windows UEFI CA 2023 인증서가 디바이스의 보안 부팅 서명 데이터베이스(DB)에 있어 디바이스가 2023년 서명된 Windows 부팅 관리자를 기본값으로 사용할 수 있습니다.
  5. 디바이스가 아직 2023년 서명된 Windows 부팅 관리자를 실행하고 있지 않습니다.

이 시나리오에서는 BitLocker 복구 키를 한 번만 입력하면 됩니다. 이후에 다시 시작하면 그룹 정책 구성이 변경되지 않는 한 BitLocker 복구 화면이 트리거되지 않습니다. BitLocker 복구 키를 찾는 데 도움이 필요하면 [BitLocker 복구 키 찾기](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

엔터프라이즈에서는 이 업데이트를 설치하기 전에 BitLocker 그룹 정책에서 명시적으로 PCR7 포함 여부를 감사하고 msinfo32.exe로 PCR7 바인딩 상태를 확인하는 것이 좋습니다.

해결 방법

이 문제는 업데이트 KB5122878에서 해결되었습니다. 업데이트 KB5122878을 설치한 후 호환되지 않는 그룹 정책 구성이 있는 장치는 2023 서명된 Windows 부팅 관리자를 설치할 수 없습니다. 장치가 영향을 받은 경우 Windows 업데이트를 설치할 때 시스템 이벤트 로그에 이벤트 ID 1032 가 나타납니다. "현재 BitLocker 구성과 알려진 비호환성으로 인해 보안 부팅 업데이트 부팅 관리자(2023)가 적용되지 않았습니다."

이벤트 ID 1032를 수신하면 2023 서명된 Windows 부팅 관리자를 설치하고 최신 보안 부팅 보호를 계속 받을 수 있도록 업데이트를 설치하기 전에 그룹 정책 구성을 제거하는 것이 좋습니다.

업데이트를 설치하기 전에 그룹 정책 구성 제거(권장)

  1. 그룹 정책 편집기(gpedit.msc) 또는 그룹 정책 관리 콘솔을 엽니다.
  2. 이동 위치: 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > BitLocker 드라이브 암호화 > 운영 체제 드라이브.
  3. 네이티브 UEFI 펌웨어 구성에 대한 TPM 플랫폼 유효성 검사 프로필 구성을 구성되지 않음으로 설정합니다.
  4. 영향을 받는 장치에서 다음 명령을 실행하여 정책 변경 내용을 전파합니다. gpupdate /force
  5. 다음 명령을 실행하여 BitLocker를 일시 중단합니다(C: 드라이브에서 BitLocker를 사용하도록 설정한 경우). manage-bde -protectors -disable C:
  6. 다음 명령을 실행하여 BitLocker를 다시 시작합니다(C: 드라이브에서 BitLocker를 사용하도록 설정된 경우). manage-bde -protectors -enable C:
  7. 이렇게 하면 Windows에서 선택한 기본 PCR 프로필을 사용하도록 BitLocker 바인딩이 업데이트됩니다.

이 그룹 정책 구성을 제거하지 않으려면 BitLocker를 일시적으로 중단하고 보안 부팅 업데이트를 설치하여 새 Windows 부팅 관리자를 설치할 수 있습니다. 그렇게 하려면 다음과 같이 하세요.
  1. 다음 명령을 실행하여 BitLocker를 일시 중단합니다(C: 드라이브에서 BitLocker를 사용하도록 설정한 경우). manage-bde -protectors -disable C:
  2. 다음 명령을 실행합니다. Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. 디바이스를 다시 시작합니다.
  4. 새 Windows 부팅 관리자가 성공적으로 설치되면 다음 명령을 실행하여 BitLocker를 사용하도록 설정합니다. manage-bde -protectors -enable C:

Windows 10 KB5104021(서비스 스택 업데이트) - 버전 19041.7546

이제 Microsoft는 운영 체제에 대한 최신 SSU(서비스 스택 업데이트)를 최신 LCU(누적 업데이트)와 결합합니다. SSU는 업데이트 프로세스의 안정성을 개선하며 Windows 업데이트를 설치하는 구성 요소인 서비스 스택에 대한 수정 사항을 포함합니다.

노트 이 SSU(서비스 스택 업데이트)에는 유효성 검사를 위해 업데이트된 인증서 체인을 활용하여 디바이스가 Azure에서 호스트되는지 여부를 확인하는 향상된 논리가 포함되어 있습니다. 장치가 인증서 업데이트를 성공적으로 다운로드하고 설치하는 데 필요한 인증서 업데이트 도메인에 액세스할 수 있도록 하려면 인증서 다운로드 및 해지 목록 및 Azure 인증 기관 세부 정보를 참조하세요. SSU에 대한 자세한 내용은 서비스 스택 업데이트를 참조하세요.

이 업데이트를 받는 방법

이 업데이트를 설치하기 전에

중요 최신 SSU(서비스 스택 업데이트)가 설치되어 있어야 합니다. Windows 업데이트를 적용하기 전에 최신 SSU를 설치하지 않으면 최신 SSU가 설치될 때까지 Windows 업데이트가 제공되지 않을 수 있습니다.

배포

이 업데이트를 배포하는 경우 설치 시나리오에 따라 다음 중 하나를 선택합니다.

  • 오프라인 OS 이미지 서비스의 경우: 이미지에 2023년 7월 25일(KB5028244일) 이후 LCU가 없는 경우 이 업데이트를 설치하기 전에 특별한 독립 실행형 2023년 10월 13일 SSU(KB5031539)를 설치해야 합니다.
  • Windows Server Update Services(WSUS) 배포 또는 Microsoft 업데이트 카탈로그에서 독립 실행형 패키지를 설치하는 경우: 장치에 2021년 5월 11일(KB5003173) 이후 LCU가 없는 경우 이 업데이트를 설치하기 전에 특별 독립 실행형 2021년 8월 10일 SSU(KB5005260)를 설치해야 합니다.

이 업데이트와 같은 동적 업데이트를 기존 Windows 이미지에 배포하는 경우 boot.stl 파일이 설치 미디어의 일부로 포함되어 있는지 확인합니다. 파일을 포함하지 않으면 장치가 설치 미디어에서 성공적으로 시작되지 못하고 오류 코드 0xc0430001가 발생할 수 있습니다.

참고

boot.stl 파일은 보안 부팅 유효성 검사 중에 사용되며 업데이트하려는 이미지의 Windows 버전 및 아키텍처와 일치해야 합니다.

boot.stl 파일이 설치 미디어의 일부로 포함되도록 하려면 다음 중 하나를 수행합니다.

  • WinPE 업데이트 스크립트를 사용하여 기존 Windows 이미지를 업데이트합니다. (권장)
  • 업데이트를 배포하기 전에 장치 Windows\Boot\EFI 폴더에서 설치 미디어의 해당 폴더로 boot.stl 파일을 수동으로 복사합니다.

기존 Windows 이미지에 동적 업데이트 패키지를 적용하는 방법에 대한 자세한 내용은 동적 업데이트를 사용하여 Windows 설치 미디어 업데이트를 참조하세요.

이 업데이트 가져오기 및 설치

이 업데이트를 다운로드하고 설치하려면 다음 Windows 및 Microsoft 릴리스 채널 중 하나를 사용하세요.


사용 가능 다음 단계
사용 가능 이 업데이트는 Windows 업데이트에서 자동으로 다운로드되고 설치됩니다.

파일 정보

이 업데이트에 포함된 파일 목록은 CSV(쉼표로 구분)(*.csv) 파일로 제공됩니다. 파일은 메모장과 같은 텍스트 편집기 또는 Microsoft Excel에서 열 수 있습니다.

노트 이 소프트웨어 업데이트의 영어(미국) 버전에는 추가 언어에 대한 파일이 포함될 수 있습니다.

다운로드 이 누적 업데이트 KB5120249에 대한 파일 정보를 다운로드합니다.

다운로드 SSU(KB5104021) - 버전 19041.7546 업데이트에 대한 파일 정보를 다운로드합니다.

로그 변경

날짜 변경 설명 변경
2026년 9월 8일
  • 알려진 문제 업데이트: "권장되지 않는 BitLocker 그룹 정책 구성이 있는 장치는 BitLocker 복구 키를 입력해야 할 수 있습니다."
2026년 8월 17일
  • "이 업데이트에서 알려진 문제" 섹션에 "권장되지 않는 BitLocker 그룹 정책 구성이 있는 장치는 BitLocker 복구 키를 입력해야 할 수 있습니다"가 추가되었습니다. 이 문제는 이전 업데이트에서 해결되지 않았습니다.