10 października 2023 r. — KB5031364 (kompilacja systemu operacyjnego 20348.2031)

Dotyczy
Windows Server 2022

Uwaga

Ulepszenia

Ta aktualizacja zabezpieczeń zawiera ulepszenia dotyczące jakości. Po zainstalowaniu tej bazy wiedzy:

  • Nowość! Ta aktualizacja dodaje opcjonalny składnik konfiguracji usługi Azure Arc. Zawiera nową ikonę Azure Arc w zasobniku systemowym oraz nowy wpis Menedżer serwera dla Azure Arc Management. Istnieje również instalator graficzny dla agenta maszyny połączonej z platformą Azure. Teraz możesz włączyć usługę Azure Arc za pomocą zaledwie kilku kliknięć. Nie trzeba uruchamiać skryptu programu PowerShell. Aby dowiedzieć się więcej, zobacz Łączenie komputerów z systemem Windows Server z platformą Azure za pośrednictwem narzędzia Konfiguracja usługi Azure Arc.

  • Nowość! Ta aktualizacja kończy pracę w celu zapewnienia zgodności z wymaganiami GB18030-2022. Usuwa i ponownie mapuje znaki dla danych wejściowych Microsoft Wubi i Microsoft Pinyin U-mode. Nie można już wprowadzać punktów kodu, które nie są obsługiwane. Wszystkie wymagane punkty kodu są aktualne.

  • Ta aktualizacja rozwiązuje problem z sytuacją wyścigu. Dzieje się tak, gdy strony codepages są ładowane we wczesnej fazie uruchamiania. Prowadzi to do błędu zatrzymania 0x7e.

  • Ta aktualizacja zmienia pisownię słowa "stolica Ukrainy" z "Kijów" na "Kijów".

  • Ta aktualizacja obsługuje zmiany czasu letniego na Grenlandii.

  • Ta aktualizacja rozwiązuje problem z zaplanowanymi zadaniami. Zadania wywołujące interfejs API menedżera poświadczeń mogą kończyć się niepowodzeniem. Dzieje się tak po wybraniu opcji [Uruchom tylko wtedy, gdy użytkownik jest zalogowany] i [Uruchom z najwyższymi uprawnieniami].

  • Ta aktualizacja rozwiązuje problem z delegowaniem Kerberos. Może się nie powieść w niewłaściwy sposób. Kod błędu to 0xC000006E (STATUS_ACCOUNT_RESTRICTION). Ten problem może wystąpić po oznaczeniu konta usługi pośredniej jako "To konto jest poufne i nie można go delegować" w usłudze Active Directory. Aplikacje mogą również zwracać komunikat o błędzie "System.Security.Authentication.AuthenticationException: Failed to initialize security context. Kod błędu to -2146893042".

  • Ta aktualizacja rozwiązuje problem z urządzeniami PCI. Może wystąpić błąd po włączeniu ochrony jądra za pomocą bezpośredniego dostępu do pamięci (DMA).

  • Ta aktualizacja poprawia efektywność i wydajność zalecanego narzędzia do rozwiązywania problemów.

  • Ta aktualizacja dotyczy połączeń platformy filtrowania systemu Windows (WFP). Ulepszono diagnostykę przekierowań dla nich.

  • Ta aktualizacja rozwiązuje problem wpływający na powiązanie zewnętrzne. Nie udaje się. Dzieje się tak po zainstalowaniu aktualizacji systemu Windows z maja 2023 r. lub nowszych. Z tego powodu występują problemy wpływające na uwierzytelnianie i zapytania LDAP.

  • Ta aktualizacja wpływa na przetwarzanie zdarzeń usługi Active Directory o identyfikatorze 1644. Teraz akceptuje zdarzenia o długości większej niż 64 KB. Ta zmiana obcina zapytania protokołu LDAP (Lightweight Directory Access Protocol), które domyślnie mają od 1644 do 20000 znaków. Możesz skonfigurować wartość 20K za pomocą klucza rejestru "DEFAULT_DB_EXPENSIVE_SEARCH_FILTER_MAX_LOGGING_LENGTH_IN_CHARS".

  • Ta aktualizacja rozwiązuje problem dotyczący osób, które włączają opcję konta "Do interakcyjnego logowania wymagana jest karta". Gdy RC4 jest wyłączony, nie można uwierzytelniać się w farmach usług pulpitu zdalnego. Pojawia się komunikat o błędzie "Wystąpił błąd uwierzytelniania. Żądany typ szyfrowania nie jest obsługiwany przez Centrum dystrybucji kluczy".

  • Ta aktualizacja rozwiązuje problem dotyczący operacji we/wy w bloku komunikatów serwera (SMB). Może się to nie udać w przypadku zastosowania algorytmu kompresji LZ77+Huffman.

  • Ta aktualizacja rozwiązuje problem z klientem bloku komunikatów serwera (SMB). Nie łączy ponownie wszystkich trwałych uchwytów, gdy ponowne uwierzytelnienie sesji nie powiedzie się.

  • Aby chronić się przed CVE-2023-44487, należy zainstalować najnowszą aktualizację systemu Windows. W zależności od przypadku użycia możesz również ustawić limit RST_STREAMS na minutę przy użyciu nowych kluczy rejestru w tej aktualizacji.
    Wartości rejestru DWORD podane w poniższej tabeli możesz utworzyć pod następującym kluczem rejestru: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters
    Te klucze nie są domyślnie obecne podczas instalacji tej bazy wiedzy. Można je utworzyć zgodnie z wymaganiami, aby ustawić nowe wartości dla środowiska.

    Klucz rejestru Wartość domyślna Prawidłowy zakres wartości Funkcja klucza rejestru
    Http2MaxClientResetsPerMinute 400 0–65535 Ustawia dozwoloną liczbę resetów (RST_STREAMS) na minutę dla połączenia. Po osiągnięciu tego limitu do klienta jest wysyłany komunikat GOAWAY dla połączenia.
    Http2MaxClientResetsGoaway 1 0-1 Wyłącza lub włącza wysyłanie komunikatu GOAWAY po osiągnięciu limitu. Jeśli ustawisz tę wartość na 0, połączenie zostanie zakończone zaraz po osiągnięciu limitu.

Jeśli zainstalowano wcześniejsze aktualizacje, tylko nowe aktualizacje zawarte w tym pakiecie zostaną pobrane i zainstalowane w urządzeniu.

Aby uzyskać więcej informacji na temat luk w zabezpieczeniach, zapoznaj się z przewodnikiem aktualizacji zabezpieczeń i aktualizacjami zabezpieczeń z października 2023 r.

Aktualizacja stosu obsługi systemu Windows Server 2022 — 20348.2032

Ta aktualizacja wprowadza ulepszenia jakości do stosu obsługi, który jest składnikiem, który instaluje aktualizacje systemu Windows. Aktualizacje stosu obsługi (SSU) zapewniają niezawodny stos obsługi, dzięki któremu urządzenia mogą odbierać i instalować aktualizacje firmy Microsoft.

Znane problemy z tą aktualizacją

Objawy Obejście
Po zainstalowaniu tej aktualizacji na maszynach wirtualnych działających na hostach VMware ESXi uruchomienie systemu Windows 2022 może się nie powieść. Maszyny wirtualne, których dotyczy problem, otrzymają błąd z niebieskim ekranem i kodem zatrzymania: PNP WYKRYTO BŁĄD KRYTYCZNY. Ten problem dotyczy tylko maszyn wirtualnych gościa z następującą konfiguracją tylko na hostach VMware ESXi:
  • Procesor fizyczny AMD Epyc
  • Opcja "Udostępnij IOMMU systemowi operacyjnemu gościa" włączona w ustawieniach VMware dla maszyny wirtualnej.
  • "Włącz zabezpieczenia oparte na wirtualizacji" włączone w systemie Windows Server 2022.
  • "System Guard Secure Launch" włączone w systemie Windows Server 2022.
Ten problem został rozwiązany w KB5032198.

Jak uzyskać tę aktualizację

Przed zainstalowaniem tej aktualizacji

Firma Microsoft łączy teraz najnowszą aktualizację stosu obsługi (SSU) dla Twojego systemu operacyjnego z najnowszą aktualizacją zbiorczą (LCU). Aby uzyskać ogólne informacje na temat SSU, zobacz Aktualizacje stosu obsługi (SSU) i Aktualizacje stosu obsługi (SSU): często zadawane pytania.

Wymaganie wstępne obsługi obrazu systemu operacyjnego w trybie offline:

Upewnij się, że obraz zawiera KB5030216 (09/12/2023) lub nowszą LCU. Jeśli tak nie jest, zainstaluj ją na nośniku trybu offline przed zainstalowaniem najnowszej aktualizacji. Ta LCU aktualizuje wersję SSU do 20348.1960. Jest to minimalna wersja SSU, którą musisz mieć, aby zapobiec błędom 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Zainstaluj tę aktualizację

Kanał wersji Dostępne Następny krok
Usługa Windows Update i Microsoft Update Tak Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana.
Windows Update dla firm Tak Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana zgodnie ze skonfigurowanymi zasadami.
Wykaz usługi Microsoft Update Tak Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update.
Program Windows Server Update Services (WSUS) Tak Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco:
Produkt: System operacyjny Microsoft Server — wersja 21H2
Klasyfikacja: Aktualizacje zabezpieczeń

Uwaga

  • Jeśli chcesz usunąć LCU
  • Aby usunąć LCU po zainstalowaniu połączonego pakietu SSU i LCU, użyj opcji wiersza poleceń DISM/Remove-Package z nazwą pakietu LCU jako argumentem. Możesz znaleźć nazwę pakietu, używając tego polecenia: DISM /online /get-packages.
  • Uruchomienie Windows Update Instalatora autonomicznego (wusa.exe) z przełącznikiem /uninstall na połączonym pakiecie nie będzie działać, ponieważ połączony pakiet zawiera SSU. Nie można usunąć SSU z systemu po instalacji.

Informacje o plikach

Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji zbiorczej 5031364.

Aby poznać listę plików zawartych w aktualizacji stosu obsługi, pobierz informacje o plikach dla SSU — wersja 20348.2032.