Se aplică la
Windows 10 Windows 11

Data de publicare inițială: 20 mai 2025

ID KB: 5061682

Introducere

Articolul prezintă noua logică de tratare a controlului aplicației pentru business (cunoscută anterior ca Control aplicație Windows Defender (WDAC)) pentru regulile semnatarului, unde este specificată o valoare hash TBS pentru o autoritate de certificare intermediară (CA) Microsoft.

Microsoft Issuing CAs

Componentele Microsoft și Windows sunt semnate prin certificate frunză emise în principal de șase cai de certificare Microsoft emitente. Începând din iulie 2025, aceste CERTIFICATE de emitere de 15 ani încep să expire în conformitate cu următorul program.

Nume CA

Cod hash TBS

Data expirării

Semnare cod Microsoft PCA 2010

121AF4B922A74247EA49DF50DE37609CC1451A1FE06B2CB7E1E079B492BD8195 

6 iulie 2025

Microsoft Windows PCA 2010

90C9669670E75989159E6EEF69625EB6AD17CBA6209ED56F5665D55450A05212

6 iulie 2025

Semnare cod Microsoft PCA 2011

F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E

8 iulie 2026

Windows Production PCA 2011

4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146

19 octombrie 2026

Microsoft Windows Third Party Component CA 2012

CEC1AFD0E310C55C1DCC601AB8E172917706AA32FB5EAF826813547FDF02DD46

18 aprilie 2027

Deși se recomandă, politicile de control al aplicațiilor care au reguli de semnatar cu valorile hash TBS listate în tabelul de mai sus nu trebuie actualizate pentru a avea încredere în componentele semnate de noile CA-uri 2023 și 2024. Controlul aplicației va deduce automat încrederea noilor CA-uri 2023 și 2024 și a valorilor lor hash TBS, dacă politica dvs. are reguli care acordă încredere CA-urilor curente.

De exemplu, dacă politica dvs. are încredere în Windows Production PCA 2011 utilizând următoarea regulă, se va deduce automat încrederea pentru noul PCA de producție Windows 2023. Elementele semnatare, cum ar fi CertEKU, CertPublisher, FileAttribRef și CertOemId sunt păstrate în logica de deducere. 

Exemple de reguli semnatare

Regulă curentă semnatar

<Signer ID="ID_SIGNER_WINDOWS_CA_1" Name="Microsoft Windows Production PCA 2011"> 

  <CertRoot Type="TBS" Value="4E80BE107C860DE896384B3EFF50504DC2D76AC7151DF3102A4450637A032146" /> 

  <CertEKU ID="ID_EKU_WINDOWS" /> 

</Signer> 

Regulă semnatar dedusă

<Signer ID="ID_SIGNER_WINDOWS_CA_2" Name=" Windows Production PCA 2023 "> 

  <CertRoot Type="TBS" Value=" 34EEC0CD7321C9C20309BEF31164D92B88E892341DE67FE2684D9E7FDA09C9E46B05498FB38E29B421E845FEB8C7A4CD " /> 

  <CertEKU ID="ID_EKU_WINDOWS" />     

</Signer> 

Noua logică de manipulare se extinde și la a refuza regulile semnatarului din politică. Așadar, dacă ați refuzat componentele semnate de CA-urile existente, aceste componente vor continua să fie refuzate după ce sunt semnate cu noile CA-uri 2023 și 2024. 

Compatibilitate

Microsoft a întreținut logica de tratare a hashurilor TBS pentru CA-urile care expiră pentru toate platformele acceptate pe care este acceptat Controlul aplicațiilor, în conformitate cu tabelul următor.

Sistem de operare Windows 

Începând cu această versiune și versiunile ulterioare

Windows Server 2025 

13 mai 2025 - KB5058411 (versiunea sistemului de operare 26100.4061)

Windows 11, versiunea 24H2 

25 aprilie 2025 - KB5055627(versiunea sistemului de operare 26100.3915) Preview

Windows Server, versiunea 23H2 

13 mai 2025 - KB5058384 (versiunea sistemului de operare 25398.1611)

Windows 11, versiunea 22H2 și 23H2

22 aprilie 2025 - KB5055629 (sistem de operare 22621.5262 și 22631.5262) Preview

Windows Server 2022 

13 mai 2025 - KB5058385 (versiunea sistemului de operare 20348.3692)

Windows 10, versiunile 21H2 și 22H2 

13 mai 2025 - KB5058379 (versiunile sistemului de operare 19044.5854 și 19045.5854)

Windows 10, versiunea 1809 și Windows Server 2019 

13 mai 2025 - KB5058392 (versiunea sistemului de operare 17763.7314)

Windows 10, versiunea 1607 și Windows Server 2016  

13 mai 2025 - KB5058383 (versiunea sistemului de operare 14393.8066)

Cum să renunțați

Dacă doriți să renunțați la logica de deducere a codului hash TBS efectuată de Controlul aplicației, setați următorul semnalizator în politici: Dezactivat: Certificat Windows implicit

​​​​​​​

Aveți nevoie de ajutor suplimentar?

Doriți mai multe opțiuni?

Explorați avantajele abonamentului, navigați prin cursurile de instruire, aflați cum să vă securizați dispozitivul și multe altele.