Cerințe asistență semnare cod 2019 SHA-2 pentru Windows și WSUS

Se aplică la
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Rezumat

Pentru a contribui la protejarea securității sistemului de operare Windows, actualizările au fost semnate anterior (utilizând atât algoritmii de combinare SHA-1, cât și SHA-2). Semnăturile sunt utilizate pentru a autentifica faptul că actualizările provin direct de la Microsoft și că nu au fost falsificate în timpul livrării. Din cauza slăbiciunilor algoritmului SHA-1 și pentru a ne alinia la standardele din domeniu, am schimbat semnarea actualizărilor Windows pentru a utiliza exclusiv algoritmul SHA-2, mai sigur. Această modificare s-a făcut în etape, începând din aprilie 2019 până în septembrie 2019, pentru a permite o migrare fără probleme (consultați secțiunea "Programare de actualizări de produs" pentru mai multe detalii despre modificări).

Clienții care rulează versiuni de sistem de operare moștenite (Windows 7 SP1, Windows Server 2008 R2 SP1 și Windows Server 2008 SP2) trebuie să aibă instalat suport pentru semnarea codului SHA-2 pe dispozitivele lor pentru a instala actualizările lansate la sau după iulie 2019. Dispozitivele fără asistență SHA-2 nu vor putea instala actualizări Windows la iulie 2019 sau după această dată. Pentru a vă ajuta să vă pregătiți pentru această modificare, am lansat asistență pentru semnarea SHA-2 începând din martie 2019 și am făcut îmbunătățiri treptate. Windows Server Update Services (WSUS) 3.0 SP2 va primi suport SHA-2 pentru a livra în siguranță actualizări cu semnătura SHA-2. Consultați secțiunea "Program de actualizare a produsului" pentru cronologia de migrare doar pentru SHA-2.

Detalii de fundal

Secure Hash Algorithm 1 (SHA-1) a fost dezvoltat ca o funcție hash ireversibilă și este utilizat pe scară largă ca parte a semnării codului. Din păcate, securitatea algoritmului hash SHA-1 a devenit mai puțin sigură în timp din cauza slăbiciunilor găsite în algoritm, a performanței crescute a procesorului și a apariției cloud computing. Alternative mai puternice, cum ar fi Secure Hash Algorithm 2 (SHA-2), sunt acum puternic preferate, deoarece nu întâmpină aceleași probleme. Pentru mai multe informații despre perimarea SHA-1, consultați Algoritmi hash și semnături.

Planificare de actualizare a produsului

Începând cu începutul anului 2019, procesul de migrare la asistența SHA-2 a început în etape, iar asistența va fi livrată în actualizări independente. Microsoft proiectează următorul plan pentru a oferi asistență SHA-2. Rețineți că următoarea cronologie se poate modifica. Vom continua să actualizăm această pagină, după cum este necesar.

Dată țintă Eveniment Se aplică la
12 martie 2019 Actualizări de securitate independenteKB4474419 și KB4490628 lansate pentru a introduce suportul pentru semnarea codului SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12 martie 2019 Actualizare independentă, KB4484071 este disponibilă în catalogul Windows Update pentru WSUS 3.0 SP2, care acceptă livrarea de actualizări semnate SHA-2. Pentru acei clienți care utilizează WSUS 3.0 SP2, această actualizare trebuie instalată manual nu mai târziu de 18 iunie 2019. WSUS 3.0 SP2
9 aprilie 2019 Actualizarea independentă , KB4493730 care introduce suportul pentru semnarea codului SHA-2 pentru stiva de servicii (SSU) a fost lansată ca actualizare de securitate. Windows Server 2008 SP2
14 mai 2019 Actualizarea de securitate independentăKB4474419 lansată pentru a introduce suportul pentru semnarea codului SHA-2. Windows Server 2008 SP2
11 iunie 2019 Actualizarea de securitate independentăKB4474419 relansată pentru a adăuga suport pentru semnarea codului MSI SHA-2 lipsă. Windows Server 2008 SP2
iunie 18, 2019 Semnăturile actualizărilor Windows 10 s-au modificat de la semnare duală (SHA-1/SHA-2) doar la SHA-2. Nu este necesară nicio acțiune din partea clientului. Windows 10, versiunea 1709
Windows 10, versiunea 1803
Windows 10, versiunea 1809
Windows Server 2019
iunie 18, 2019 Obligatoriu: Pentru acei clienți care utilizează WSUS 3.0 SP2, KB4484071 trebuie să fie instalate manual până la această dată pentru a accepta actualizările SHA-2. WSUS 3.0 SP2
9 iulie 2019 Obligatoriu: Actualizările pentru versiunile Windows moștenite vor necesita instalarea asistenței pentru semnarea codului SHA-2. Asistența lansată în aprilie și mai (KB4493730 și KB4474419) va fi necesară pentru a continua să primiți actualizări în aceste versiuni de Windows.
Toate semnăturile de actualizări Windows moștenite s-au modificat de la SHA1 și semnare duală (SHA-1/SHA-2) la SHA-2 doar în acest moment.
Windows Server 2008 SP2
16 iulie 2019 Semnăturile actualizărilor Windows 10 s-au modificat de la semnare duală (SHA-1/SHA-2) doar la SHA-2. Nu este necesară nicio acțiune din partea clientului. Windows 10, versiunea 1507
Windows 10, versiunea 1607
Windows Server 2016
Windows 10, versiunea 1703
13 august 2019 Obligatoriu: Actualizările pentru versiunile Windows moștenite vor necesita instalarea asistenței pentru semnarea codului SHA-2. Asistența lansată în martie (KB4474419 și KB4490628) va fi necesară pentru a continua să primiți actualizări în aceste versiuni de Windows. Dacă aveți un dispozitiv sau o mașină virtuală care utilizează bootarea EFI, consultați secțiunea Întrebări frecvente pentru pașii suplimentari de prevenire a unei probleme în care dispozitivul nu poate porni.
Toate semnăturile de actualizări Windows moștenite s-au modificat de la SHA-1 și semnare duală (SHA-1/SHA-2) la SHA-2 doar în acest moment.
Windows 7 SP1
Windows Server 2008 R2 SP1
septembrie 10, 2019 Semnăturile de actualizare Windows moștenite s-au modificat de la semnătură duală (SHA-1/SHA-2) doar la SHA-2. Nu este necesară nicio acțiune din partea clientului. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
septembrie 10, 2019 Actualizarea de securitate independentăKB4474419 a fost relansată pentru a adăuga managerii de boot EFI lipsă. Asigurați-vă că această versiune este instalată. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28 ianuarie 2020 Semnăturile din listele de certificate de încredere (CTL) pentru Microsoft Trusted Root Program s-au schimbat de la semnătură duală (SHA-1/SHA-2) la doar SHA-2. Nu este necesară nicio acțiune din partea clientului. Toate platformele Windows acceptate
August 2020 Punctele finale ale serviciului Windows Update bazate pe SHA-1 sunt întrerupte. Acest lucru afectează doar dispozitivele Windows mai vechi, care nu au fost actualizate cu actualizările de securitate corespunzătoare. Pentru mai multe informații, consultați KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3 august 2020 Microsoft a retras conținutul semnat de Windows pentru Secure Hash Algorithm 1 (SHA-1) de la Centrul de descărcare Microsoft. Pentru mai multe informații, consultați blogul SHA-1 pentru profesioniștii IT Windows Conținutul Windows va fi retras pe 3 august 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Stare curentă

Windows 7 SP1 și Windows Server 2008 R2 SP1

Trebuie instalate următoarele actualizări necesare și apoi trebuie repornit dispozitivul înainte de a instala orice actualizare lansată pe 13 august 2019 sau mai recentă. Actualizările necesare pot fi instalate în orice ordine și nu trebuie reinstalate decât dacă există o nouă versiune a actualizării necesare.

  • Actualizarea stivei de servicii (SSU) (KB4490628). Dacă utilizați Windows Update, vi se va oferi automat SSU necesar.
  • Actualizarea SHA-2 (KB4474419) lansată la 10 septembrie 2019. Dacă utilizați Windows Update, vi se va oferi automat actualizarea SHA-2 necesară.

Important Trebuie să reporniți dispozitivul după instalarea tuturor actualizărilor necesare, înainte de a instala orice set lunar, actualizare numai pentru securitate, previzualizare set lunar sau actualizare independentă.

Windows Server 2008 SP2

Trebuie instalate următoarele actualizări și apoi dispozitivul repornit înainte de a instala orice set lansat pe 10 septembrie 2019 sau mai recent. Actualizările necesare pot fi instalate în orice ordine și nu trebuie reinstalate decât dacă există o nouă versiune a actualizării necesare.

  • Actualizarea stivei de servicii (SSU) (KB4493730). Dacă utilizați Windows Update, vi se va oferi automat actualizarea SSU necesară.
  • Cea mai recentă actualizare SHA-2 (KB4474419) a fost lansată pe 10 septembrie 2019. Dacă utilizați Windows Update, vi se va oferi automat actualizarea SHA-2 necesară.

Important Trebuie să reporniți dispozitivul după instalarea tuturor actualizărilor necesare, înainte de a instala orice set lunar, actualizare numai pentru securitate, previzualizare set lunar sau actualizare independentă.

Întrebări frecvente

Informații generale, planificare și prevenire a problemelor

1. Prin ce diferă actualizările pentru KB3033929 și KB4039648 de actualizările independente livrate în martie și aprilie?

Asistența pentru semnarea codului SHA-2 a fost livrată mai devreme, pentru a ne asigura că majoritatea clienților vor beneficia de asistență cu mult timp înainte de modificarea de către Microsoft a semnării SHA-2 pentru actualizările la aceste sisteme. Actualizările independente includ câteva remedieri suplimentare și sunt puse la dispoziție pentru a se asigura că toate actualizările SHA-2 sunt într-un număr mic de actualizări ușor de identificat. Microsoft recomandă clienților care întrețin imagini de sistem pentru aceste sisteme de operare să aplice aceste actualizări la imagini.

2. Vor adăuga alte versiuni de WSUS suport SHA-2?

Începând cu WSUS 4.0 pe Windows Server 2012, WSUS acceptă deja actualizări cu semnătură SHA-2 și pentru aceste versiuni nu este necesară nicio acțiune a clientului.

Doar WSUS 3.0 SP2 trebuie să KB4484071 instalat pentru a accepta doar actualizările semnate SHA2.

3. Am un sistem Windows Server 2008 SP2 care bootează dual cu Windows Server 2008 R2 (sau Windows 7). Cum se actualizează la asistența SHA-2?

Să presupunem că rulați Windows Server 2008 SP2. Dacă faceți dual-boot cu Windows Server 2008 R2 SP1/Windows 7 SP1, managerul de bootare pentru acest tip de sistem este de la sistemul Windows Server 2008 R2/Windows 7. Pentru a actualiza cu succes ambele sisteme astfel încât să utilizeze suportul SHA-2, trebuie să actualizați mai întâi sistemul Windows Server 2008 R2/Windows 7 astfel încât managerul de boot să fie actualizat la versiunea care acceptă SHA-2. Apoi, actualizați sistemul Windows Server 2008 SP2 cu suport SHA-2.

4. Am un sistem cu două partiții, una cu Windows Server 2008 SP2 și a doua cu un mediu de boot Windows 7 PE (WinPE). Cum actualizez la asistența SHA-2?

Similar cu scenariul de pornire duală, mediul Windows 7 PE trebuie actualizat la suport SHA-2. Apoi, sistemul Windows Server 2008 SP2 trebuie actualizat la asistența SHA-2.

5. Utilizez programul de instalare pentru a efectua o instalare curată a Windows 7 SP1 sau a Windows Server 2008 R2 SP1. Utilizez o imagine care a fost particularizată cu actualizări (de exemplu, utilizând dism.exe). Cum actualizez la asistența SHA-2?
  1. Rulați configurarea Windows până la sfârșit și încărcați în Windows înainte de a instala actualizările din 13 august 2019 sau mai recente
  2. Deschideți o fereastră de linie de comandă de administrator, rulațibcdboot.exe. Aceasta copiază fișierele de boot din directorul Windows și configurează mediul de boot. Consultați BCDBoot Command-Line Opțiuni pentru mai multe detalii.
  3. Înainte de a instala orice actualizări suplimentare, instalați relansarea din 13 august 2019 de KB4474419 și KB4490628 pentru Windows 7 SP1 și Windows Server 2008 R2 SP1.
  4. Reporniți sistemul de operare. Această repornire este necesară
  5. Instalați toate actualizările rămase.

6. Instalez o imagine cu Windows 7 SP1 sau Windows Server 2008 R2 SP1 direct pe disc fără a rula configurarea. Cum pot face acest scenariu să funcționeze?
  1. Instalați imaginea pe disc și încărcați în Windows.
  2. În linia de comandă, rulați bcdboot.exe. Aceasta copiază fișierele de boot din directorul Windows și configurează mediul de boot. Consultați BCDBoot Command-Line Opțiuni pentru mai multe detalii.
  3. Înainte de a instala orice actualizări suplimentare, instalați relansarea din 23 septembrie 2019 de KB4474419 și KB4490628 pentru Windows 7 SP1 și Windows Server 2008 R2 SP1.
  4. Reporniți sistemul de operare. Această repornire este necesară
  5. Instalați toate actualizările rămase.
7. Dispozitivul meu x64 sau mașina mea virtuală utilizează bootarea EFI acceptată de această actualizare SHA-2 pe Windows 7 SP1 și Windows Server 2008 R2 SP1?

Da, va trebui să instalați actualizările necesare înainte de a continua: SSU (KB4490628) și actualizarea SHA-2 (KB4474419).  De asemenea, vi se solicită să reporniți dispozitivul după instalarea actualizărilor necesare înainte de a instala alte actualizări.

8. Windows 10, versiunea 1903 nu este listată în tabelul de mai sus, acceptă actualizări SHA-2? Este necesară vreo acțiune?

Windows 10, versiunea 1903 acceptă SHA-2 de la lansare și toate actualizările sunt deja semnate doar SHA-2.  Nu este necesară nicio acțiune pentru această versiune de Windows.

9. Instalez actualizări pentru un sistem online (care rulează) utilizând dism.exe /online. Cum pot face acest scenariu să funcționeze?

Windows 7 SP1 și Windows Server 2008 R2 SP1

  1. Porniți în Windows înainte de a instala orice actualizare din 13 august 2019 sau mai recentă.
  2. Înainte de a instala orice actualizări suplimentare, instalați relansarea din 23 septembrie 2019 de KB4474419 și KB4490628 pentru Windows 7 SP1 și Windows Server 2008 R2 SP1.
  3. Reporniți sistemul de operare. Această repornire este necesară
  4. Instalați toate actualizările rămase.

Windows Server 2008 SP2

  1. Porniți în Windows înainte de a instala orice actualizare din 9 iulie 2019 sau mai recentă.
  2. Înainte de a instala orice actualizări suplimentare, instalați relansarea din 23 septembrie 2019 de KB4474419 și KB4493730 pentru Windows Server 2008 SP2.
  3. Reporniți sistemul de operare. Această repornire este necesară
  4. Instalați toate actualizările rămase.

Recuperare probleme

1. Dispozitivul sau mașina mea virtuală x86 sau x64 (VM) nu pornește și primesc o eroare 0xc0000428 (STATUS_INVALID_IMAGE_HASH) sau dispozitivul meu pornește în mediul de recuperare după repornire după instalarea actualizărilor lansate pe 13 august 2019 sau mai recente. Am instalat KB4474419 și KB4490628 să includă suport SHA-2. Cum pot recupera instalarea mea?

Dacă vedeți 0xc0000428 eroare cu mesajul "Windows nu poate verifica semnătura digitală pentru acest fișier. O modificare recentă de hardware sau de software a instalat probabil un fișier care nu este semnat corect, este deteriorat, sau care poate fi software scris cu intenții răuvoitoare provenit de la o sursă necunoscută." Urmați acești pași pentru recuperare.

  1. Porniți sistemul de operare utilizând suportul de recuperare.
  2. Înainte de a instala orice actualizări suplimentare, instalați KB4474419 de actualizare datată 23 septembrie 2019 sau o dată ulterioară, utilizând Deployment Image Servicing and Management (DISM) pentru Windows 7 SP1 și Windows Server 2008 R2 SP1.
  3. În linia de comandă, rulați bcdboot.exe. Aceasta copiază fișierele de boot din directorul Windows și configurează mediul de boot. Consultați BCDBoot Command-Line Opțiuni pentru mai multe detalii.
  4. Reporniți sistemul de operare.
2. Am implementat o actualizare de set pentru toate dispozitivele sau mașinile virtuale (VM) din mediul meu și, la repornire, primesc o eroare 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) sau dispozitivul meu pornește în mediul de recuperare. Ce trebuie să fac pe dispozitivele sau mașinile virtuale rămase care nu au repornit încă?
  1. Opriți implementarea pe alte dispozitive și nu reporniți niciun dispozitiv sau mașină virtuală care nu a repornit deja.
  2. Identificați dispozitivele și mașinile virtuale în starea de așteptare a repornirii cu actualizările lansate pe 13 august 2019 sau mai recente și deschideți o linie de comandă cu drepturi sporite
  3. Găsiți identitatea pachetului pentru actualizarea pe care doriți să o eliminați utilizând următoarea comandă utilizând numărul KB pentru acea actualizare (înlocuiți 4512506 cu numărul KB pe care îl vizați, dacă nu este setul lunar lansat pe 13 august 2019): dism /online /get-packages | findstr 4512506
  4. Utilizați următoarea comandă pentru a elimina actualizarea, înlocuind <identitatea> pachetului cu ceea ce s-a găsit în comanda anterioară: Dism.exe /online /remove-package /packagename:<package identity>
  5. Acum va trebui să instalați actualizările necesare listate în secțiunea Cum se obține această actualizare a actualizării pe care încercați să o instalați sau actualizările necesare listate mai sus în secțiunea Stare curentă a acestui articol.

Notă Orice dispozitiv sau mașină virtuală 0xc0000428 care primiți în prezent o eroare sau care începe să intre în mediul de recuperare, va trebui să urmați pașii din întrebările frecvente pentru 0xc0000428 de erori.

3. Ce trebuie să fac dacă primesc un cod de eroare 80096010 sau un cod de eroare 80092004 (CRYPT_E_NOT_FOUND), "Windows Update întâmpinat o eroare necunoscută" atunci când încerc să instalez o actualizare pe Windows 7 SP1, Windows Server 2008 R2 SP1 sau Windows Server 2008 SP2?

Dacă întâmpinați aceste erori, trebuie să instalați actualizările necesare listate în secțiunea Cum se obține această actualizare a actualizării pe care încercați să o instalați sau actualizările necesare listate mai sus în secțiunea Starea curentă a acestui articol.

4. Dispozitivul meu Intel Itanium IA64 nu pornește și primesc 0xc0000428 de eroare (STARE\_INVALID\_IMAGE\_HASH), dar am instalat KB4474419 și KB4490628. Cum pot recupera instalarea mea?

Dacă vedeți 0xc0000428 eroare cu mesajul "Windows nu poate verifica semnătura digitală pentru acest fișier. O modificare recentă de hardware sau de software a instalat probabil un fișier care nu este semnat corect, este deteriorat, sau care poate fi software scris cu intenții răuvoitoare provenit de la o sursă necunoscută." Urmați acești pași pentru recuperare.

  1. Porniți sistemul de operare utilizând suportul de recuperare.
  2. Instalați cea mai recentă actualizare SHA-2 (KB4474419) lansată pe sau după 13 august 2019, utilizând Deployment Image Servicing and Management (DISM) pentru Windows 7 SP1 și Windows Server 2008 R2 SP1.
  3. Reporniți în suportul de recuperare.  Această repornire este necesară
  4. În linia de comandă, rulați bcdboot.exe. Aceasta copiază fișierele de boot din directorul Windows și configurează mediul de boot. Consultați BCDBoot Command-Line Opțiuni pentru mai multe detalii.
  5. Reporniți sistemul de operare.
5. După ce instalez actualizarea SHA-2 (KB4474419) lansată pe 10 septembrie 2019 pentru Windows Server 2008 SP2, nu pot instala manual actualizările făcând dublu clic pe fișierul .msu și primesc eroarea "Programul de instalare a întâmpinat o eroare: 0x80073afc. Încărcătorul de resurse nu a reușit să găsească fișierul MUI."

Dacă întâmpinați această problemă, puteți atenua această problemă deschizând o fereastră linie de comandă și rulând următoarea comandă pentru a instala actualizarea (înlocuiți substituentul <de locație> MSU cu locația reală și numele de fișier ale actualizării):

wusa.exe <locație> msu /quiet

Această problemă este rezolvată în KB4474419 lansat pe 8 octombrie 2019. Această actualizare se va instala automat de la Windows Update și Windows Server Update Services (WSUS). Dacă trebuie să instalați manual această actualizare, va trebui să utilizați soluția de mai sus.

Notă Dacă ați instalat anterior KB4474419 lansat pe 23 septembrie 2019, atunci aveți deja cea mai recentă versiune a acestei actualizări și nu trebuie să reinstalați.