Expiração do certificado de Inicialização Segura do Windows
Importante: Os certificados de Inicialização Segura usados pela maioria dos dispositivos Windows estão definidos para expirar a partir de junho de 2026. Isso pode afetar a capacidade de inicialização segura de determinados dispositivos pessoais e comerciais se não forem atualizados a tempo. Para evitar interrupções, recomendamos revisar as diretrizes e tomar medidas para atualizar os certificados com antecedência. Para obter detalhes e etapas de preparação, consulte a expiração do certificado de Inicialização Segura do Windows e atualizações da AC.
Resumo
Este artigo lista os problemas de segurança e as melhorias de qualidade incluídas nesta atualização de segurança cumulativa.
Aplica-se a: ESU do Windows 10
Importante
Use o KB5015684 EKB para atualizar para o Windows 10, versão 22H2.
Esta atualização de segurança inclui correções e melhorias de qualidade que fazem parte das seguintes atualizações:
A seguir está um resumo dos problemas que essa atualização resolve quando você a instala. Se houver novos recursos, eles também serão listados. O texto em negrito entre colchetes indica o item ou a área da alteração que estamos documentando.
[Avisos de segurança da Área de Trabalho Remota (problema conhecido)] Corrigido: A caixa de diálogo de aviso de segurança Conexão de Área de Trabalho Remota pode ser processada incorretamente em configurações de vários monitores com diferentes configurações de dimensionamento de vídeo. Esse problema pode ocorrer após a instalação da atualização de segurança do Windows lançada em 14 de abril de 2026 (KB5082200).
[Inicialização Segura]
- Esta atualização habilita o relatório de status dinâmico para estados de Inicialização Segura no aplicativo de Segurança do Windows.
- Com essa atualização, as atualizações de qualidade do Windows incluem dados adicionais de direcionamento de dispositivos de alta confiança, aumentando a cobertura de dispositivos qualificados para receber automaticamente novos certificados de Inicialização Segura. Os dispositivos recebem os novos certificados somente depois de demonstrar sinais suficientes de atualização bem-sucedida, mantendo uma distribuição controlada e em fases.
- Essa atualização adiciona uma nova
SecureBootpasta emC:\Windowsdispositivos qualificados. A pasta contém scripts de exemplo destinados a organizações com profissionais de TI que gerenciam ativamente atualizações em toda a frota de dispositivos. Esses scripts podem ser usados para detectar o status de atualização do certificado de Inicialização Segura e automatizar a implantação por meio de um mecanismo de distribuição segura em um ambiente do Active Directory. Para obter mais informações, consulte Exemplo de Guia de Automação E2E de Inicialização Segura.
[Horário de verão] Atualização para a República Árabe do Egito para apoiar a ordem de alteração do horário de verão do governo em 2023.
Se você instalou atualizações anteriores, apenas as novas atualizações contidas nesse pacote serão baixadas e instaladas no seu dispositivo.
Para obter mais informações sobre vulnerabilidades de segurança, consulte o novo site do Guia de Atualizações de Segurança e as Atualizações de Segurança de maio de 2026.
Para obter informações sobre a terminologia de atualização do Windows, consulte o artigo sobre os tipos de atualizações do Windows e os tipos de atualização de qualidade mensal. Para obter uma visão geral do Windows 10, versão 22H2, consulte a página de histórico de atualizações.
Problemas conhecidos nesta atualização
Dispositivos com uma configuração de Política de Grupo do BitLocker não recomendada podem ser obrigados a inserir sua chave de recuperação do BitLocker
Sintomas
Alguns dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser necessários para inserir sua chave de recuperação do BitLocker na primeira reinicialização após a instalação dessa atualização.
Esse problema afeta apenas um número limitado de sistemas em que TODAS as condições a seguir são verdadeiras. É improvável que essas condições sejam encontradas em dispositivos pessoais não gerenciados por departamentos de TI.
- O BitLocker está habilitado na unidade do sistema operacional.
- A Política de Grupo "Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI" está configurada, e o PCR7 está incluído no perfil de validação (ou a chave de registro equivalente foi definida manualmente).
- Informações do Sistema (msinfo32.exe) relata a Associação PCR7 de Estado de Inicialização Segura como "Não Possível".
- O certificado UEFI CA 2023 do Windows está presente no BD (Banco de Dados de Assinatura de Inicialização Segura) do dispositivo, tornando o dispositivo qualificado para que o Gerenciador de Inicialização do Windows assinado em 2023 se torne o padrão.
- O dispositivo ainda não está executando o Gerenciador de Inicialização do Windows assinado em 2023.
Nesse cenário, a chave de recuperação do BitLocker só precisa ser inserida uma vez – as reinicializações subsequentes não dispararão uma tela de recuperação do BitLocker, desde que a configuração da política de grupo permaneça inalterada. Para obter ajuda para encontrar sua chave de recuperação do BitLocker, consulte o artigo Localizar sua chave de recuperação do BitLocker.
Recomenda-se que as empresas auditem suas políticas de grupo do BitLocker para verificar a inclusão explícita do PCR7 e consultem o msinfo32.exe para conferir o status de associação PCR7 antes de instalar esta atualização.
Resolução
Esse problema é resolvido em KB5094127. Depois de instalar a atualização, os dispositivos com essa configuração de política de grupo incompatível são impedidos de instalar o Gerenciador de Inicialização do Windows assinado em 2023. Se o dispositivo foi afetado, a ID do Evento 1032 aparecerá no log de eventos do sistema ao instalar atualizações do Windows: "A atualização do Gerenciador de Inicialização Segura (2023) não foi aplicada devido a uma incompatibilidade conhecida com a configuração atual do BitLocker." Se você receber a ID do Evento 1032, a Microsoft recomenda remover a configuração da Política de Grupo antes de instalar atualizações para que você possa instalar o Gerenciador de Inicialização do Windows assinado em 2023 e continuar a receber as proteções de Inicialização Segura mais recentes.
Remova a configuração da Política de Grupo antes de instalar a atualização (Recomendado)- Abra o Editor de Política de Grupo (gpedit.msc) ou o Console de Gerenciamento de Política de Grupo.
- Navegue até: Configuração>do Computador Modelos Administrativos>Componentes do Windows Criptografia>>de Unidade de Disco BitLockerUnidades do Sistema Operacional.
- Defina Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI como Não configurado.
- Execute o seguinte comando nos dispositivos afetados para propagar a alteração de política:
gpupdate /force - Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver habilitado na unidade C:):
manage-bde -protectors -disable C: - Execute o seguinte comando para retomar o BitLocker (se o BitLocker estiver habilitado na unidade C:):
manage-bde -protectors -enable C: - Isso atualiza as associações do BitLocker para usar o perfil PCR padrão selecionado pelo Windows.
Se você não quiser remover essa configuração da Política de Grupo, poderá instalar o novo Gerenciador de Inicialização do Windows suspendendo temporariamente o BitLocker e instalando a atualização de Inicialização Segura. Para fazer isso:
- Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver habilitado na unidade C:):
manage-bde -protectors -disable C - Execute o seguinte comando:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" - Reinicie o dispositivo.
- Depois que o novo Gerenciador de Inicialização do Windows for instalado com êxito, habilite o BitLocker executando o comando:
manage-bde -protectors -enable C:
Windows 10 atualização da pilha de manutenção (KB5084130) - versão 19041.7183
A Microsoft agora combina a atualização mais recente da pilha de manutenção (SSU) do seu sistema operacional com a atualização cumulativa mais recente (LCU). SSUs melhoram a confiabilidade do processo de atualização e incluem correções na pilha de manutenção, o componente que instala atualizações do Windows.
Observação: Essa SSU (atualização da pilha de manutenção) inclui lógica aprimorada para verificar se um dispositivo está hospedado no Azure, aproveitando uma cadeia de certificados atualizada para validação. Para garantir que o dispositivo possa acessar os domínios de atualização de certificados necessários para baixar e instalar atualizações de certificados com êxito, consulte Downloads de certificados e listas de revogação e detalhes da Autoridade de Certificação do Azure. Para saber mais sobre SSUs, consulte Atualizações da pilha de manutenção.
Como obter esta atualização
Antes de instalar essa atualização
Importante Você deve ter a atualização de pilha de manutenção (SSU) mais recente instalada. Não instalar a SSU mais recente antes de aplicar as atualizações do Windows pode fazer com que a atualização do Windows não seja oferecida até que a SSU mais recente seja instalada.
Implantação
Se você implantar esta atualização, escolha uma das seguintes opções com base no cenário de instalação:
Para manutenção de imagem do sistema operacional offline
- Se sua imagem não tiver a LCU de 25 de julho de 2023 (KB5028244) ou posterior, você deverá instalar a SSU (KB5031539) autônoma especial de 13 de outubro de 2023 antes de instalar esta atualização.
Para implantação do Windows Server Update Services (WSUS) ou ao instalar o pacote autônomo do Catálogo do Microsoft Update
- Se seus dispositivos não tiverem a LCU de 11 de maio de 2021 (KB5003173) ou posterior, você deverá instalar a SSU (KB5005260) autônoma especial de 10 de agosto de 2021 antes de instalar esta atualização.
Obter e instalar esta atualização
Para obter e instalar essa atualização, use um dos seguintes canais de lançamento da Microsoft e do Windows.
| Disponível | Próxima Etapa |
|---|---|
|
Esta atualização será baixada e instalada automaticamente do Windows Update. |
Informações de arquivo
Uma lista dos arquivos incluídos nesta atualização é fornecida em um arquivo CSV (delimitado por vírgulas) (*.csv). O arquivo pode ser aberto em um editor de texto, como o Bloco de notas, ou no Microsoft Excel.
Observação: A versão em inglês (Estados Unidos) dessa atualização de software pode conter arquivos para idiomas adicionais.
Baixe as informações de arquivo para esta atualização cumulativa KB5087544.
Baixe as informações de arquivo para a atualização SSU (KB5084130) - versões 19041.7183 .
Informações relacionadas
Se você quiser remover esta atualização
Observação
- ATENÇÃO Antes de decidir remover esta atualização, consulte Compreendendo os riscos: por que você não deve desinstalar as atualizações de segurança.
- Para remover a LCU após instalar o pacote combinado SSU e LCU, use a opção de linha de comando DISM/Remove-Package com o nome do pacote LCU como argumento. Você pode encontrar o nome do pacote utilizando este comando: DISM /online /get-packages.
- Executar Windows Update Instalador Autônomo (wusa.exe) com a opção /uninstall no pacote combinado não funcionará porque o pacote combinado contém a SSU. Você não poderá remover a SSU do sistema após a instalação.
Aviso para atualizações de aplicativos da Microsoft Store
Observação
As atualizações do Windows não instalam atualizações de aplicativos da Microsoft Store. Se você for um usuário corporativo, consulte Aplicativos da Microsoft Store - Gerenciador de Configurações. Se você for um usuário consumidor, consulte Obter atualizações para aplicativos e jogos na Microsoft Store.
Informações sobre o fim do suporte
A Microsoft não fornecerá mais atualizações de software gratuitas Windows Update, assistência técnica ou correções de segurança nas seguintes datas de término:
- Windows 10, versão 21H2: o suporte terminou em 13 de junho de 2023
- Windows 10, versão 22H2: o suporte terminou em 14 de outubro de 2025
- Windows 10 Enterprise LTSC 2021: 12 de janeiro de 2027. Para obter informações sobre o programa de Atualizações de Segurança Estendidas (ESU), consulte Planejar o fim do suporte do Windows 10 Enterprise LTSC 2021.
- Windows 10 IoT Enterprise LTSC 2021: 13 de janeiro de 2032
Log de mudanças
| Data da alteração | Alterar descrição |
|---|---|
| 14 de julho de 2026 |
|
| 13 de maio de 2026 |
|