Verlopen van Windows Secure Boot-certificaat
Belangrijk: Certificaten voor beveiligd opstarten die door de meeste Windows-apparaten worden gebruikt, verlopen sinds juni 2026. Dit kan van invloed zijn op de mogelijkheid van bepaalde persoonlijke en zakelijke apparaten om veilig op te starten als deze niet op tijd is bijgewerkt. Om onderbrekingen te voorkomen, raden we u aan de richtlijnen te bekijken en van tevoren actie te ondernemen om certificaten bij te werken. Zie Windows Secure Boot-certificaatverloop en CA-updates voor meer informatie en voorbereidingsstappen.
Samenvatting
In dit artikel worden de beveiligingsproblemen en kwaliteitsverbeteringen opgesomd die in deze cumulatieve beveiligingsupdate zijn opgenomen.
Van toepassing op: Windows 10 ESU
Belangrijk
Gebruik EKB KB5015684 om bij te werken naar Windows 10 versie 22H2.
Deze beveiligingsupdate bevat oplossingen en kwaliteitsverbeteringen die deel uitmaken van de volgende updates:
Hier volgt een overzicht van de problemen die met deze update worden verholpen wanneer u deze update installeert. Als er nieuwe functies zijn, worden deze ook vermeld. De vetgedrukte tekst tussen vierkante haken geeft het item of gebied aan van de wijziging die we documenteren.
[Beveiligingswaarschuwingen voor extern bureaublad (bekend probleem)] Opgelost: het dialoogvenster voor de beveiligingswaarschuwing Verbinding met extern bureaublad kan onjuist worden weergegeven in configuraties met meerdere beeldschermen met verschillende instellingen voor weergaveschaal. Dit probleem kan optreden na de installatie van de Windows-beveiligingsupdate die is uitgebracht op 14 april 2026 (KB5082200).
[Beveiligd opstarten]
- Deze update maakt dynamische statusrapportage mogelijk voor de status van beveiligd opstarten in de app Windows-beveiliging.
- Met deze update bevatten Windows-kwaliteitsupdates aanvullende betrouwbare apparaatdoelgegevens, waardoor de dekking wordt vergroot van apparaten die in aanmerking komen voor het automatisch ontvangen van nieuwe certificaten voor beveiligd opstarten. Apparaten ontvangen de nieuwe certificaten pas nadat voldoende succesvolle updatesignalen zijn aangetoond, waardoor een gecontroleerde en gefaseerde implementatie wordt gehandhaafd.
- Met deze update wordt een nieuwe
SecureBootmap toegevoegd onderC:\Windowsop apparaten die in aanmerking komen. De map bevat voorbeeldscripts die zijn bedoeld voor organisaties met IT-professionals die actief updates voor al hun apparaten beheren. Deze scripts kunnen worden gebruikt om de updatestatus van Secure Boot-certificaten te detecteren en de implementatie te automatiseren via een veilig implementatiemechanisme in een Active Directory-omgeving. Zie Voorbeeld van E2E-automatiseringshandleiding voor beveiligd opstarten voor meer informatie.
[Zomertijd] Update voor Arabische Republiek Egypte ter ondersteuning van de DST-wijzigingsorder van de overheid in 2023.
Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe updates in dit pakket gedownload en op uw apparaat geïnstalleerd.
Raadpleeg de nieuwe website Security Update Guide en de Security Updates van mei 2026 voor meer informatie over beveiligingsproblemen.
Zie het artikel over de typen Windows-updates en de typen maandelijkse kwaliteitsupdates voor meer informatie over de terminologie van Windows Update. Zie de pagina met updategeschiedenis voor een overzicht van Windows 10 versie 22H2.
Bekende problemen in deze update
Apparaten met een niet-aanbevolen BitLocker-groepsbeleid-configuratie moeten mogelijk hun BitLocker-herstelsleutel invoeren
Symptomen
Sommige apparaten met een niet-aanbevolen BitLocker-groepsbeleidsconfiguratie moeten mogelijk hun BitLocker-herstelsleutel invoeren bij de eerste herstart na het installeren van deze update.
Dit probleem is alleen van invloed op een beperkt aantal systemen waarin ALLE volgende voorwaarden waar zijn. Deze voorwaarden zijn waarschijnlijk niet gevonden op persoonlijke apparaten die niet worden beheerd door IT-afdelingen.
- BitLocker is ingeschakeld op het besturingssysteemstation.
- Het groepsbeleidsinstelling 'Configureer TPM-platformvalidatieprofiel voor native UEFI-firmwareconfiguraties' is geconfigureerd en PCR7 is opgenomen in het validatieprofiel (of de equivalente registersleutel is handmatig ingesteld).
- Systeeminformatie (msinfo32.exe) rapporteert secure boot state PCR7 Binding als 'Niet mogelijk'.
- Het Windows UEFI CA 2023-certificaat is aanwezig in de Secure Boot Signature Database (DB) van het apparaat, waardoor het apparaat in aanmerking komt voor het met 2023 ondertekende Windows Opstartbeheer als standaardinstelling.
- Op het apparaat wordt het met 2023 ondertekende Windows Opstartbeheer nog niet uitgevoerd.
In dit scenario hoeft de BitLocker-herstelsleutel slechts eenmaal te worden ingevoerd. Als je opnieuw opstart, wordt er geen BitLocker-herstelscherm geactiveerd, zolang de configuratie van het groepsbeleid ongewijzigd blijft. Voor hulp bij het vinden van je BitLocker-herstelsleutel, zie het artikel Je BitLocker-herstelcode vinden.
Ondernemingen wordt aangeraden hun BitLocker-groepsbeleid te controleren op expliciete PCR7-opname en msinfo32.exe te controleren op PCR7-bindingsstatus voordat je deze update installeert.
Oplossing
Dit probleem wordt opgelost in KB5094127. Na installatie van de update kunnen apparaten met deze incompatibele configuratie van groepsbeleid de in 2023 ondertekende Windows Boot Manager niet installeren. Als uw apparaat is getroffen, wordt gebeurtenis-id 1032 weergegeven in het systeemgebeurtenislogboek bij het installeren van Windows-updates: 'De Secure Boot-update Boot Manager (2023) is niet toegepast vanwege een bekende incompatibiliteit met de huidige BitLocker-configuratie.' Als gebeurtenis-id 1032 wordt weergegeven, raadt Microsoft ten zeerste aan de configuratie van het groepsbeleid te verwijderen voordat je updates installeert, zodat je de in 2023 ondertekende Windows Boot Manager kunt installeren en de nieuwste Secure Boot-beveiligingen kunt blijven ontvangen.
De configuratie van het groepsbeleid verwijderen voordat u de update installeert (aanbevolen)- Open groepsbeleid-editor (gpedit.msc) of je console Groepsbeleidbeheer.
- Navigeer naar:Beheersjablonen>voor computerconfiguratie>Windows-onderdelen>BitLocker-stationsversleutelingBesturingssysteemstations>.
- Stel TPM-platformvalidatieprofiel configureren voor systeemeigen UEFI-firmwareconfiguraties in op Niet geconfigureerd.
- Voer de volgende opdracht uit op betrokken apparaten om de beleidswijziging door te geven:
gpupdate /force - Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:):
manage-bde -protectors -disable C: - Voer de volgende opdracht uit om BitLocker te hervatten (als BitLocker is ingeschakeld op station C:):
manage-bde -protectors -enable C: - Hiermee worden de BitLocker-bindingen bijgewerkt om het door Windows geselecteerde standaard PCR-profiel te gebruiken.
Als je deze configuratie van het groepsbeleid niet wilt verwijderen, kun je de nieuwe Windows Boot Manager installeren door BitLocker tijdelijk te onderbreken en de update voor beveiligd opstarten te installeren. Dit doet u als volgt:
- Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:):
manage-bde -protectors -disable C - Voer de volgende opdracht uit:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" - Start het apparaat opnieuw op.
- Zodra de nieuwe Windows Boot Manager is geïnstalleerd, schakel je BitLocker in door de opdracht uit te voeren:
manage-bde -protectors -enable C:
Windows 10 onderhoudsstackupdate (KB5084130) - versie 19041.7183
Microsoft combineert nu de meest recente onderhoudsstackupdate (SSU) voor je besturingssysteem met de meest recente cumulatieve update (LCU). SSU's verbetert de betrouwbaarheid van het updateproces en bevat oplossingen voor de onderhoudsstack, het onderdeel waarmee Windows-updates worden geïnstalleerd.
Opmerking: Deze onderhoudsstackupdate (SSU) bevat uitgebreide logica om te verifiëren of een apparaat wordt gehost in Azure, waarbij een bijgewerkte certificaatketen wordt gebruikt voor validatie. Om ervoor te zorgen dat het apparaat toegang heeft tot de vereiste certificaatupdatedomeinen om certificaatupdates te downloaden en te installeren, raadpleegt u Certificaatdownloads en intrekkingslijsten en details van Azure certificeringsinstantie. Zie Onderhoudsstackupdates voor meer informatie over SSU's.
Hoe u deze update kunt downloaden
Voordat u deze update installeert
Belangrijk U moet de meest recente onderhoudsstackupdate (SSU) hebben geïnstalleerd. Als u niet de meest recente SSU installeert voordat u Windows-updates toepast, kan dit tot gevolg hebben dat de Windows-update pas wordt aangeboden wanneer de meest recente SSU is geïnstalleerd.
Implementatie
Als u deze update implementeert, kiest u een van de volgende opties op basis van uw installatiescenario:
Voor offline installatiekopiebeheer van het besturingssysteem
- Als je installatiekopie niet de LCU van 25 juli 2023 (KB5028244) of hoger heeft, moet je de speciale zelfstandige SSU (KB5031539) van 13 oktober 2023 installeren voordat je deze update installeert.
Voor de implementatie van Windows Server Update Services (WSUS) of bij de installatie van het zelfstandige pakket vanuit de Microsoft Update-catalogus
- Als uw apparaten niet de LCU van 11 mei 2021 (KB5003173) of hoger hebben, moet u de speciale zelfstandige SSU van 10 augustus 2021 (KB5005260) installeren voordat u deze update installeert.
Deze update downloaden en installeren
Als je deze update wilt downloaden en installeren, gebruik je een van de volgende releasekanalen voor Windows en Microsoft.
| Beschikbaar | Volgende stap |
|---|---|
|
Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update. |
Bestandsinformatie
Een lijst met bestanden die deel uitmaken van deze update wordt geleverd in een CSV-bestand (door komma's gescheiden) (*.csv). Het bestand kan worden geopend in een teksteditor zoals Kladblok of in Microsoft Excel.
Opmerking: De Engelse (Verenigde Staten) versie van deze software-update bevat mogelijk bestanden voor extra talen.
Download de bestandsinformatie voor deze cumulatieve update KB5087544.
Download de bestandsinformatie voor de SSU (KB5084130) - versie 19041.7183 update.
Gerelateerde informatie
Als u deze update wilt verwijderen
Opmerking
- LET OP Voordat u besluit deze update te verwijderen, raadpleegt u De risico's begrijpen: Waarom u beveiligingsupdates niet moet verwijderen.
- Als u de LCU wilt verwijderen na installatie van het gecombineerde SSU- en LCU-pakket, gebruikt u de opdrachtregeloptie DISM/Remove-Package met de naam van het LCU-pakket als argument. U kunt de naam van het pakket vinden met deze opdracht: DISM /online /get-packages.
- Het uitvoeren van Windows Update zelfstandig installatieprogramma (wusa.exe) met de schakeloptie /uninstall op het gecombineerde pakket werkt niet, omdat het gecombineerde pakket de SSU bevat. U kunt de SSU na de installatie niet meer uit het systeem verwijderen.
Kennisgeving voor updates van Microsoft Store-toepassingen
Opmerking
Met Windows-updates worden geen updates voor Microsoft Store-toepassingen geïnstalleerd. Als u een zakelijke gebruiker bent, raadpleegt u Microsoft Store-apps - Configuration Manager. Als u een consumentengebruiker bent, raadpleegt u Updates voor apps en games in de Microsoft Store downloaden.
Informatie over beëindiging van ondersteuning
Einde van ondersteuning
Microsoft biedt vanaf de volgende einddatums geen gratis software-updates meer van Windows Update, technische ondersteuning of beveiligingspatches. Zie Windows 10 Extended Security Updates (ESU) als u essentiële en belangrijke beveiligingsupdates voor Windows 10 wilt blijven ontvangen. We raden je aan te upgraden naar een latere versie van Windows.
- Windows 10, versie 21H2: ondersteuning is beëindigd op 13 juni 2023
- Windows 10 versie 22H2: ondersteuning is beëindigd op 14 oktober 2025
- Windows 10 Enterprise LTSC 2021: 12 januari 2027. Zie Abonnement voor het einde van ondersteuning voor Windows 10 Enterprise LTSC 2021 voor meer informatie over het programma Extended Security Updates (ESU).
- Windows 10 IoT Enterprise LTSC 2021: 13 januari 2032
Wijzigingenlogboek
| Datum wijzigen | Beschrijving van wijziging |
|---|---|
| 14 juli 2026 |
|
| 13 mei 2026 |
|