Expiração do certificado de Inicialização Segura do Windows
Importante Os certificados de Arranque Seguro utilizados pela maioria dos dispositivos Windows começaram a expirar em junho de 2026. Nos últimos meses, a Microsoft tem vindo a atualizar estes certificados em PCs e dispositivos empresariais não geridos. Os dispositivos que não tenham recebido os certificados mais recentes continuarão a ser iniciados e as atualizações padrão do Windows continuarão a ser instaladas. Continuaremos a instalar os certificados mais recentes por meio de atualizações do Windows nos próximos meses.
Resumo
Este artigo lista os problemas de segurança e os melhoramentos de qualidade incluídos nesta actualização de segurança cumulativa.
Aplica-se a: Windows 10 ESU
Importante Utilize o KB5015684 EKB para atualizar para o Windows 10, versão 22H2.
Esta atualização de segurança inclui correções e melhorias de qualidade que fazem parte das seguintes atualizações:
Segue-se um resumo dos problemas que esta atualização aborda quando esta é instalada. Se houver novos recursos, eles também serão listados. O texto em negrito entre colchetes indica o item ou a área da alteração que estamos documentando.
- [Cópia de segurança] As cópias de segurança automáticas do Histórico de Ficheiros para partilhas de rede através do protocolo SMB (Server Message Block) podem falhar com um erro "credenciais inválidas" incorreto. Quando este problema ocorre, as cópias de segurança agendadas não copiam quaisquer ficheiros. Esta atualização resolve o problema.
- [Arranque Seguro] Esta atualização inclui dados adicionais de filtragem de dispositivos de alta confiança, aumentando a cobertura de dispositivos elegíveis para receber automaticamente novos certificados de Arranque Seguro. A implementação de certificados através de atualizações do Windows continuará nos PCs suportados e dispositivos empresariais não geridos nos próximos meses.
Se você instalou atualizações anteriores, apenas as novas atualizações contidas nesse pacote serão baixadas e instaladas no seu dispositivo.
Para obter mais informações sobre vulnerabilidades de segurança, consulte o novo site do Guia de Atualização de Segurança e a Atualizações de Segurança de agosto de 2026.
Para obter informações sobre a terminologia do Windows Update, consulte o artigo sobre os tipos de atualizações do Windows e os tipos de atualização de qualidade mensal. Para obter uma descrição geral do Windows 10, versão 22H2, consulte a respetiva página do histórico de atualizações.
Problemas conhecidos nesta atualização
Os dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser necessários para introduzir a respetiva chave de recuperação BitLocker
Sintomas
Alguns dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser necessários para inserir sua chave de recuperação do BitLocker na primeira reinicialização após a instalação dessa atualização.
Esse problema afeta apenas um número limitado de sistemas em que TODAS as condições a seguir são verdadeiras. É improvável que essas condições sejam encontradas em dispositivos pessoais não gerenciados por departamentos de TI.
- O BitLocker está habilitado na unidade do sistema operacional.
- O Política de Grupo Configurar perfil de validação da plataforma TPM para configurações de firmware UEFI nativas é configurado e PCR7 é incluído no perfil de validação (ou a chave de registo equivalente é definida manualmente).
- As Informações do Sistema (msinfo32.exe) comunicam que o enlace PCR7 do Estado do Arranque Seguro não é possível.
- O certificado UEFI CA 2023 do Windows está presente no BD (Banco de Dados de Assinatura de Inicialização Segura) do dispositivo, tornando o dispositivo qualificado para que o Gerenciador de Inicialização do Windows assinado em 2023 se torne o padrão.
- O dispositivo ainda não está executando o Gerenciador de Inicialização do Windows assinado em 2023.
Nesse cenário, a chave de recuperação do BitLocker só precisa ser inserida uma vez – as reinicializações subsequentes não dispararão uma tela de recuperação do BitLocker, desde que a configuração da política de grupo permaneça inalterada. Para obter ajuda para localizar a sua chave de recuperação BitLocker, consulte [Localizar a sua chave de recuperação BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Recomenda-se que as empresas auditem suas políticas de grupo do BitLocker para verificar a inclusão explícita do PCR7 e consultem o msinfo32.exe para conferir o status de associação PCR7 antes de instalar esta atualização.
Resolução
Este problema foi corrigido na atualização KB5122878. Depois de instalar o KB5122878 de atualização, os dispositivos com esta configuração de política de grupo incompatível são impedidos de instalar o Gestor de Arranque do Windows assinado em 2023. Se o seu dispositivo foi afetado, o ID de Evento 1032 aparecerá no registo de eventos do Sistema ao instalar atualizações do Windows: "O Gestor de Arranque de Atualização do Arranque Seguro (2023) não foi aplicado devido a uma incompatibilidade conhecida com a configuração atual do BitLocker."
Se receber o ID de Evento 1032, a Microsoft recomenda vivamente que remova a configuração Política de Grupo antes de instalar as atualizações para que possa instalar o Gestor de Arranque do Windows com assinatura de 2023 e continuar a receber a proteção de Arranque Seguro mais recente.
Remova a configuração do Política de Grupo antes de instalar a atualização (Recomendado)
- Abra o Editor de Política de Grupo (gpedit.msc) ou o Console de Gerenciamento de Política de Grupo.
- Navegue para: Configuração do > Computador Modelos Administrativos > Componentes do Windows Encriptação > de Unidade BitLocker Unidades de Sistema Operativo > .
- Defina Configurar perfil de validação da plataforma TPM para configurações de firmware UEFI nativas como Não Configurado.
- Execute o seguinte comando nos dispositivos afetados para propagar a alteração à política:
gpupdate /force - Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver ativado na unidade C:):
manage-bde -protectors -disable C: - Execute o seguinte comando para retomar o BitLocker (se o BitLocker estiver ativado na unidade C:):
manage-bde -protectors -enable C: - Isto atualiza os enlaces do BitLocker para utilizar o perfil PCR predefinido selecionado pelo Windows.
Se não pretender remover esta configuração Política de Grupo, pode instalar o novo Gestor de Arranque do Windows suspendendo temporariamente o BitLocker e instalando a atualização do Arranque Seguro. Para fazer isso:
- Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver ativado na unidade C:):
manage-bde -protectors -disable C: - Execute o seguinte comando:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Reinicie o dispositivo.
- Assim que o novo Gestor de Arranque do Windows for instalado com êxito, ative o BitLocker ao executar o comando:
manage-bde -protectors -enable C:
Atualização da pilha de manutenção do Windows 10 (KB5104021) - versão 19041.7546
A Microsoft agora combina a atualização mais recente da pilha de manutenção (SSU) do seu sistema operacional com a atualização cumulativa mais recente (LCU). SSUs melhoram a confiabilidade do processo de atualização e incluem correções na pilha de manutenção, o componente que instala atualizações do Windows.
Observação Essa SSU (atualização da pilha de manutenção) inclui lógica aprimorada para verificar se um dispositivo está hospedado no Azure, aproveitando uma cadeia de certificados atualizada para validação. Para garantir que o dispositivo possa acessar os domínios de atualização de certificados necessários para baixar e instalar atualizações de certificados com êxito, consulte Downloads de certificados e listas de revogação e detalhes da Autoridade de Certificação do Azure. Para saber mais sobre SSUs, consulte Atualizações da pilha de manutenção.
Como obter esta atualização
Antes de instalar essa atualização
Importante Você deve ter a atualização de pilha de manutenção (SSU) mais recente instalada. Não instalar a SSU mais recente antes de aplicar as atualizações do Windows pode fazer com que a atualização do Windows não seja oferecida até que a SSU mais recente seja instalada.
Implantação
Se você implantar esta atualização, escolha uma das seguintes opções com base no cenário de instalação:
- Para manutenção de imagem do sistema operacional offline: Se sua imagem não tiver a LCU (LCU) de 25 de julho de 2023 (KB5028244) ou posterior, você deverá instalar a SSU (KB5031539) autônoma especial de 13 de outubro de 2023 antes de instalar esta atualização.
- Para Windows Server Update Services implantação do WSUS (WSUS) ou ao instalar o pacote autônomo do Catálogo do Microsoft Update: Se seus dispositivos não tiverem a LCU de 11 de maio de 2021 (KB5003173) ou posterior, você deverá instalar a SSU (KB5005260) autônoma especial de 10 de agosto de 2021 antes de instalar esta atualização.
Se você implantar atualizações dinâmicas como esta atualização em uma imagem existente do Windows, verifique se o arquivo boot.stl está incluído como parte da mídia de instalação. A falha ao incluir o arquivo pode impedir que os dispositivos sejam iniciados com êxito a partir da mídia de instalação e pode resultar em código de erro 0xc0430001.
Observação
O arquivo boot.stl é usado durante a validação de Inicialização Segura e deve corresponder à versão do Windows e à arquitetura da imagem que você está atualizando.
Para garantir que o arquivo boot.stl seja incluído como parte da mídia de instalação, siga um destes procedimentos:
- Use o script Update WinPE para atualizar uma imagem existente do Windows. (Recomendado)
- Copie manualmente o arquivo boot.stl da pasta Windows \Boot\EFI dos dispositivos para a pasta correspondente na mídia de instalação antes de implantar a atualização.
Para obter informações sobre como aplicar pacotes de Atualização Dinâmica a imagens existentes do Windows, consulte Atualizar a mídia de instalação do Windows com a Atualização Dinâmica.
Obter e instalar esta atualização
Para obter e instalar essa atualização, use um dos seguintes canais de lançamento da Microsoft e do Windows.
| Disponível | Próxima Etapa |
|---|---|
|
Esta atualização será baixada e instalada automaticamente do Windows Update. |
Informações de arquivo
Uma lista dos arquivos incluídos nesta atualização é fornecida em um arquivo CSV (delimitado por vírgulas) (*.csv). O arquivo pode ser aberto em um editor de texto, como o Bloco de notas, ou no Microsoft Excel.
Observação A versão em inglês (Estados Unidos) dessa atualização de software pode conter arquivos para idiomas adicionais.
Baixe as informações de arquivo para esta atualização cumulativa KB5120249.
Baixe as informações de arquivo para a atualização SSU (KB5104021) - versão 19041.7546 .
Informações relacionadas
Atualizações de aplicativos da Microsoft Store
As atualizações do Windows não instalam atualizações de aplicativos da Microsoft Store. Se você for um usuário corporativo, consulte Aplicativos da Microsoft Store - Gerenciador de Configurações. Se você for um usuário consumidor, consulte Obter atualizações para aplicativos e jogos na Microsoft Store.Expiração do certificado de Inicialização Segura do Windows
Importante: Os certificados de Inicialização Segura usados pela maioria dos dispositivos Windows começaram a expirar em junho de 2026. Isso pode afetar a capacidade de inicialização segura de determinados dispositivos pessoais e comerciais se não forem atualizados a tempo. Para evitar interrupções, recomendamos revisar as diretrizes e tomar medidas para atualizar os certificados com antecedência. Para obter detalhes e etapas de preparação, consulte a expiração do certificado de Inicialização Segura do Windows e atualizações da AC.Fim do suporte
A Microsoft não fornecerá mais atualizações de software gratuitas do Windows Update, assistência técnica ou correções de segurança nas seguintes datas de término. Para continuar a receber atualizações de segurança críticas e importantes para o Windows 10, consulte as ESU (Atualizações de Segurança Estendidas do Windows 10). Recomendamos que você atualize para uma versão mais recente do Windows.- Windows 10, versão 21H2: o suporte terminou em 13 de junho de 2023
- Windows 10, versão 22H2: o suporte terminou em 14 de outubro de 2025
- Programa de Atualizações de Segurança Estendidas (ESU) para Windows 10
- Windows 10 Enterprise LTSC 2021: 12 de janeiro de 2027. Para obter informações sobre o programa de Atualizações de Segurança Estendidas (ESU), consulte Planejar o fim do suporte do Windows 10 Enterprise LTSC 2021
- Windows 10 IoT Enterprise LTSC 2021: 13 de janeiro de 2032
Log de mudanças
| Data da alteração | Alterar descrição |
|---|---|
| 8 de setembro de 2026 |
|
| 17 de agosto de 2026 |
|