Требование поддержки подписывания кода SHA-2 для Windows и WSUS за 2019 г.

Применяется к
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Сводка

Чтобы защитить безопасность операционной системы Windows, ранее были подписаны обновления (с использованием хэш-алгоритмов SHA-1 и SHA-2). Сигнатуры используются для проверки подлинности того, что обновления поступают непосредственно от корпорации Майкрософт и не были изменены во время доставки. Из-за слабых мест в алгоритме SHA-1 и в соответствии с отраслевыми стандартами мы изменили подписывание обновлений Windows, чтобы использовать исключительно более безопасный алгоритм SHA-2. Это изменение было выполнено поэтапно, начиная с апреля 2019 г. по сентябрь 2019 г., чтобы обеспечить беспроблемную миграцию (дополнительные сведения об изменениях см. в разделе "Расписание обновления продукта").

Клиенты, использующие устаревшие версии ОС (Windows 7 с пакетом обновления 1 (SP1, Windows Server 2008 R2 с пакетом обновления 1 (SP1) и Windows Server 2008 с пакетом обновления 2 (SP2), должны иметь поддержку подписывания кода SHA-2 на своих устройствах для установки обновлений, выпущенных в июле 2019 года или позже. Любые устройства без поддержки SHA-2 не смогут устанавливать обновления Windows в июле 2019 года или позже. Чтобы подготовить вас к этому изменению, с марта 2019 года мы выпустили поддержку входа в SHA-2 и внесли добавочные улучшения. Windows Server Update Services (WSUS) 3.0 с пакетом обновления 2 (SP2) получит поддержку SHA-2 для безопасной доставки подписанных обновлений SHA-2. См. раздел "Расписание обновления продукта" для временная шкала миграции только SHA-2.

Сведения о фоне

Алгоритм безопасного хэша 1 (SHA-1) был разработан как необратимая хэш-функция и широко используется в рамках подписывания кода. К сожалению, безопасность хэш-алгоритма SHA-1 со временем стала менее безопасной из-за слабых мест в алгоритме, повышения производительности процессора и появления облачных вычислений. Более надежные альтернативы, такие как безопасный хэш-алгоритм 2 (SHA-2), теперь предпочтительнее, так как они не сталкиваются с теми же проблемами. Дополнительные сведения об устаревании SHA-1 см. в разделе Алгоритмы хэша и подписей.

Расписание обновления продукта

С начала 2019 года процесс миграции на поддержку SHA-2 начался поэтапно, и поддержка будет предоставляться в автономных обновлениях. Корпорация Майкрософт ориентируется на следующее расписание, чтобы предложить поддержку SHA-2. Обратите внимание, что следующие временная шкала могут быть изменены. Мы будем продолжать обновлять эту страницу по мере необходимости.

Целевая дата Событие Применяется к
12 марта 2019 г. Автономные обновления безопасности KB4474419 и KB4490628 выпущены для поддержки подписей кода SHA-2. Windows 7 с пакетом обновления 1 (SP1)
Windows Server 2008 R2 с пакетом обновления 1 (SP1)
12 марта 2019 г. Автономное обновление, KB4484071 доступно в каталоге клиентский компонент Центра обновления Windows для WSUS 3.0 с пакетом обновления 2 (SP2), который поддерживает доставку подписанных обновлений SHA-2. Для клиентов, использующих WSUS 3.0 с пакетом обновления 2 (SP2), это обновление должно быть установлено вручную не позднее 18 июня 2019 г. WSUS 3.0 с пакетом обновления 2 (SP2)
9 апреля 2019 г. Автономное обновление , KB4493730 , которое предоставляет поддержку знаков кода SHA-2 для стека обслуживания (SSU), было выпущено в виде обновления для системы безопасности. Windows Server 2008 с пакетом обновления 2 (SP2)
14 мая 2019 г. Автономное обновление для системы безопасности KB4474419 выпущено для поддержки подписей кода SHA-2. Windows Server 2008 с пакетом обновления 2 (SP2)
11 июня 2019 г. Автономное обновление для системы безопасности KB4474419 повторно выпущено, чтобы добавить поддержку отсутствующих подписей кода MSI SHA-2. Windows Server 2008 с пакетом обновления 2 (SP2)
18 июня 2019 г. Windows 10 обновляет подписи с двойной подписью (SHA-1/SHA-2) только sha-2. Никаких действий от клиента не требуется. Windows 10 версии 1709
Windows 10 версии 1803
Windows 10 версии 1809
Windows Server 2019
18 июня 2019 г. Обязательно: Для клиентов, использующих WSUS 3.0 с пакетом обновления 2 (SP2), KB4484071 должны быть установлены вручную до этой даты для поддержки обновлений SHA-2. WSUS 3.0 с пакетом обновления 2 (SP2)
9 июля 2019 г. Обязательный: Обновления для устаревших версий Windows потребуется установить поддержку подписывания кода SHA-2. Поддержка, выпущенная в апреле и мае (KB4493730 и KB4474419), потребуется, чтобы продолжать получать обновления для этих версий Windows.
Все устаревшие сигнатуры обновлений Windows были изменены с SHA1 и двойной подписи (SHA-1/SHA-2) на SHA-2 только в настоящее время.
Windows Server 2008 с пакетом обновления 2 (SP2)
16 июля 2019 г. Windows 10 обновляет подписи с двойной подписью (SHA-1/SHA-2) только sha-2. Никаких действий от клиента не требуется. Windows 10, версия 1507
Windows 10 версии 1607
Windows Server 2016
Windows 10 версии 1703
13 августа 2019 г. Обязательный: Обновления для устаревших версий Windows потребуется установить поддержку подписывания кода SHA-2. Поддержка, выпущенная в марте (KB4474419 и KB4490628), будет необходима, чтобы продолжать получать обновления для этих версий Windows. Если у вас есть устройство или виртуальная машина, использующий загрузку EFI, дополнительные действия по предотвращению проблемы, из-за которой устройство может не запуститься, см. в разделе часто задаваемых вопросов.
Все устаревшие сигнатуры обновлений Windows изменены с SHA-1 и двойной подписи (SHA-1/SHA-2) на SHA-2 только в настоящее время.
Windows 7 с пакетом обновления 1 (SP1)
Windows Server 2008 R2 с пакетом обновления 1 (SP1)
10 сентября 2019 г. Устаревшие сигнатуры обновлений Windows изменились только с двойной подписи (SHA-1/SHA-2) на SHA-2. Никаких действий от клиента не требуется. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 сентября 2019 г. Автономное обновление безопасности KB4474419 было выпущено повторно, чтобы добавить отсутствующие загрузочные модули EFI. Убедитесь, что эта версия установлена. Windows 7 с пакетом обновления 1 (SP1)
Windows Server 2008 R2 с пакетом обновления 1 (SP1)
Windows Server 2008 с пакетом обновления 2 (SP2)
28 января 2020 г. Подписи в списках доверия сертификатов (CTLs) для доверенной корневой программы Майкрософт изменились только с двойной подписи (SHA-1/SHA-2) на SHA-2. Никаких действий от клиента не требуется. Все поддерживаемые платформы Windows
Август 2020 г. клиентский компонент Центра обновления Windows конечные точки службы на основе SHA-1 прекращены. Это влияет только на более старые устройства Windows, которые не были обновлены соответствующими обновлениями для системы безопасности. Дополнительные сведения см. в разделе KB4569557. Windows 7
Windows 7 с пакетом обновления 1 (SP1)
Windows Server 2008
Windows Server 2008 с пакетом обновления 2 (SP2)
Windows Server 2008 R2
Windows Server 2008 R2 с пакетом обновления 1 (SP1)
3 августа 2020 г. Устаревшее содержимое Майкрософт, подписанное Windows для безопасного хэш-алгоритма 1 (SHA-1) из Центра загрузки Майкрософт. Дополнительные сведения см. в блоге windows IT-pro SHA-1 Содержимое windows, сконченное 3 августа 2020 г. Windows Server 2000 г.
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
сервер Windows 10

Текущее состояние

Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1)

Необходимо установить следующие необходимые обновления, а затем перезапустить устройство перед установкой любого обновления, выпущенного 13 августа 2019 г. или более поздней версии. Необходимые обновления можно установить в любом порядке и не нужно переустанавливать, если нет новой версии требуемого обновления.

  • Обновление стека обслуживания (SSU) (KB4490628). Если вы используете клиентский компонент Центра обновления Windows, необходимый SSU будет предложен вам автоматически.
  • Обновление SHA-2 (KB4474419), выпущенное 10 сентября 2019 г. Если вы используете клиентский компонент Центра обновления Windows, необходимое обновление SHA-2 будет предложено вам автоматически.

Важно Необходимо перезапустить устройство после установки всех необходимых обновлений перед установкой ежемесячного накопительного пакета, обновления только для системы безопасности, предварительной версии ежемесячного накопительного пакета или автономного обновления.

Windows Server 2008 с пакетом обновления 2 (SP2)

Необходимо установить следующие обновления, а затем перезапустить устройство перед установкой накопительного пакета, выпущенного 10 сентября 2019 г. или более поздней версии. Необходимые обновления можно установить в любом порядке и не нужно переустанавливать, если нет новой версии требуемого обновления.

  • Обновление стека обслуживания (SSU) (KB4493730). Если вы используете клиентский компонент Центра обновления Windows, необходимое обновление SSU будет предложено вам автоматически.
  • Последнее обновление для SHA-2 (KB4474419) выпущено 10 сентября 2019 года. Если вы используете клиентский компонент Центра обновления Windows, необходимое обновление SHA-2 будет предложено вам автоматически.

Важно Необходимо перезапустить устройство после установки всех необходимых обновлений перед установкой ежемесячного накопительного пакета, обновления только для системы безопасности, предварительной версии ежемесячного накопительного пакета или автономного обновления.

Часто задаваемые вопросы

Общие сведения, планирование и предотвращение проблем

1. Чем отличаются обновления для KB3033929 и KB4039648 от автономных обновлений, поставляемых в марте и апреле?

Поддержка подписывания кода SHA-2 была отправлена раньше, чтобы гарантировать, что большинство клиентов будут иметь поддержку за последние несколько лет до перехода корпорации Майкрософт на подписывание SHA-2 для обновлений этих систем. Автономные обновления включают в себя некоторые дополнительные исправления и предоставляются для обеспечения того, чтобы все обновления SHA-2 были в небольшом количестве легко идентифицируемых обновлений. Корпорация Майкрософт рекомендует клиентам, которые поддерживают системные образы для этих операционных систем, применять эти обновления к образам.

2. Будут ли другие версии WSUS добавлять поддержку SHA-2?

Начиная с WSUS 4.0 в Windows Server 2012, СЛУЖБЫ WSUS уже поддерживают обновления, подписанные SHA-2, и для этих версий не требуется никаких действий клиента.

Только служба WSUS 3.0 с пакетом обновления 2 (SP2) должна быть установлена KB4484071 для поддержки только подписанных обновлений SHA2.

3. У меня есть система Windows Server 2008 с пакетом обновления 2 (SP2), которая загружается с Windows Server 2008 R2 (или Windows 7). Как обновить поддержку SHA-2?

Предположим, что вы запускаете Windows Server 2008 с пакетом обновления 2 (SP2). При двойной загрузке с Windows Server 2008 R2 с пакетом обновления 1 (SP1) или Windows 7 с пакетом обновления 1 (SP1), диспетчер загрузки для этого типа системы будет использоваться в системе Windows Server R2/Windows 7. Чтобы успешно обновить обе эти системы для использования поддержки SHA-2, необходимо сначала обновить систему Windows Server 2008 R2/Windows 7, чтобы диспетчер загрузки был обновлен до версии, поддерживающей SHA-2. Затем обновите систему Windows Server 2008 с пакетом обновления 2 (SP2) с поддержкой SHA-2.

4. У меня есть система с двумя секциями: одна с Windows Server 2008 с пакетом обновления 2 (SP2), а вторая — с загрузочной средой Windows 7 PE (WinPE). Разделы справки обновить поддержку SHA-2?

Как и в случае с двойной загрузкой, среда предустановки Windows 7 должна быть обновлена до поддержки SHA-2. Затем необходимо обновить систему Windows Server 2008 с пакетом обновления 2 (SP2) до поддержки SHA-2.

5. Я использую программу установки для чистой установки Windows 7 с пакетом обновления 1 (SP1) или Windows Server 2008 R2 с пакетом обновления 1 (SP1). Я использую образ, который был настроен с помощью обновлений (например, с помощью dism.exe). Разделы справки обновить поддержку SHA-2?
  1. Запуск программы установки Windows до завершения и загрузка в Windows до установки 13 августа 2019 г. или более поздних обновлений
  2. Откройте окно командной строки администратора и запустите bcdboot.exe. Это копирует загрузочные файлы из каталога Windows и настраивает загрузочную среду. Дополнительные сведения см. в разделе Параметры Command-Line BCDBoot .
  3. Перед установкой дополнительных обновлений установите 13 августа 2019 г. повторный выпуск KB4474419 и KB4490628 для Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1).
  4. Перезапустите операционную систему. Этот перезапуск требуется
  5. Установите все оставшиеся обновления.

6. Я устанавливаю образ Windows 7 с пакетом обновления 1 (SP1) или Windows Server 2008 R2 с пакетом обновления 1 (SP1) непосредственно на диск без запуска программы установки. Разделы справки заставить этот сценарий работать?
  1. Установите образ на диск и загрузите в Windows.
  2. В командной строке выполните bcdboot.exe. Это копирует загрузочные файлы из каталога Windows и настраивает загрузочную среду. Дополнительные сведения см. в разделе Параметры Command-Line BCDBoot .
  3. Перед установкой дополнительных обновлений установите 23 сентября 2019 г. повторный выпуск KB4474419 и KB4490628 для Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1).
  4. Перезапустите операционную систему. Этот перезапуск требуется
  5. Установите все оставшиеся обновления.
7. Поддерживается ли это обновление SHA-2 для windows 7 с пакетом обновления 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1) для 64-разрядных систем?

Да, перед продолжением необходимо установить необходимые обновления: SSU (KB4490628) и обновление SHA-2 (KB4474419).  Кроме того, необходимо перезагрузить устройство после установки необходимых обновлений перед установкой дополнительных обновлений.

8. Windows 10, версия 1903 не указана в таблице выше, поддерживает ли она обновления SHA-2? Требуются ли какие-либо действия?

Windows 10 версия 1903 поддерживает SHA-2 с момента выпуска, и все обновления уже подписаны только для SHA-2.  Для этой версии Windows не требуется никаких действий.

9. Я устанавливаю обновления в подключенной (работающей) системе с помощью dism.exe /online. Разделы справки заставить этот сценарий работать?

Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1)

  1. Загрузите windows до установки любых обновлений от 13 августа 2019 г. или более поздних версий.
  2. Перед установкой дополнительных обновлений установите 23 сентября 2019 г. повторный выпуск KB4474419 и KB4490628 для Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1).
  3. Перезапустите операционную систему. Этот перезапуск требуется
  4. Установите все оставшиеся обновления.

Windows Server 2008 с пакетом обновления 2 (SP2)

  1. Загрузите windows до установки любых обновлений от 9 июля 2019 г. или более поздних версий.
  2. Перед установкой дополнительных обновлений установите 23 сентября 2019 г. повторный выпуск KB4474419 и KB4493730 для Windows Server 2008 с пакетом обновления 2 (SP2).
  3. Перезапустите операционную систему. Этот перезапуск требуется
  4. Установите все оставшиеся обновления.

Восстановление проблемы

1. Мое устройство x86 или x64 или виртуальная машина не запускается, и я получаю ошибку 0xc0000428 (STATUS_INVALID_IMAGE_HASH) или мое устройство запускается в среде восстановления после перезагрузки после установки обновлений, выпущенных 13 августа 2019 г. или более поздней версии. Я установил KB4474419 и KB4490628 включить поддержку SHA-2. Разделы справки восстановить установку?

Если отображается сообщение об ошибке 0xc0000428 с сообщением "Windows не удается проверить цифровую подпись для этого файла. При недавнем изменении оборудования или программного обеспечения может быть установлен файл, который неправильно подписан или поврежден, или может быть вредоносным программным обеспечением из неизвестного источника". Выполните следующие действия для восстановления.

  1. Запустите операционную систему с помощью носителя для восстановления.
  2. Перед установкой дополнительных обновлений установите KB4474419 обновления, датированные 23 сентября 2019 г. или более поздней датой, с помощью службы обслуживания образов развертывания и управления ими (DISM) для Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1).
  3. В командной строке выполните bcdboot.exe. Это копирует загрузочные файлы из каталога Windows и настраивает загрузочную среду. Дополнительные сведения см. в разделе Параметры Command-Line BCDBoot .
  4. Перезапустите операционную систему.
2. Я развернул накопительный пакет обновления для всех устройств или виртуальных машин в моей среде, и при перезапуске я получаю сообщение об ошибке 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) или устройство запускается в среду восстановления. Что делать на оставшихся устройствах или виртуальных машинах, которые еще не перезапущены?
  1. Остановите развертывание на других устройствах и не перезапускайте устройства или виртуальные машины, которые еще не перезапустились.
  2. Определите устройства и виртуальные машины в состоянии ожидания перезагрузки с обновлениями, выпущенными 13 августа 2019 г. или более поздней версии, и откройте командную строку с повышенными привилегиями
  3. Найдите удостоверение пакета для обновления, которое требуется удалить, с помощью следующей команды, используя номер базы знаний для этого обновления (замените 4512506 номером базы знаний, который вы хотите удалить, если это не ежемесячный накопительный пакет, выпущенный 13 августа 2019 г .): dism /online /get-packages | findstr 4512506
  4. Используйте следующую команду, чтобы удалить обновление, заменив <удостоверение пакета тем> , что было найдено в предыдущей команде: Dism.exe /online /remove-package /packagename:<package identity>
  5. Теперь вам потребуется установить необходимые обновления, перечисленные в разделе Как получить это обновление обновления, который вы пытаетесь установить, или необходимые обновления, перечисленные выше в разделе Текущее состояние этой статьи.

Примечание Любое устройство или виртуальная машина, которые в настоящее время получают сообщение об ошибке 0xc0000428 или запускается в среде восстановления, необходимо выполнить действия, описанные в разделе Вопросы и ответы об ошибках 0xc0000428.

3. Что делать, если при попытке установить обновление для Windows 7 с пакетом обновления 1 (SP1) Windows Server 80092004 (CRYPT_E_NOT_FOUND) или клиентский компонент Центра обновления Windows Windows Server 2008 с пакетом обновления 2 (SP1) я получаю код ошибки 80096010 или код ошибки 80092004 (CRYPT_E_NOT_FOUND) или Windows Server 2008 с пакетом обновления 2 (SP2)?

Если возникают такие ошибки, необходимо установить необходимые обновления, перечисленные в разделе Как получить это обновление обновления, который вы пытаетесь установить, или необходимые обновления, перечисленные выше в разделе Текущее состояние этой статьи.

4. Мое устройство Intel Itanium IA64 не запускается, и я получаю сообщение об ошибке 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), но я установил KB4474419 и KB4490628. Разделы справки восстановить установку?

Если отображается сообщение об ошибке 0xc0000428 с сообщением "Windows не удается проверить цифровую подпись для этого файла. При недавнем изменении оборудования или программного обеспечения может быть установлен файл, который неправильно подписан или поврежден, или может быть вредоносным программным обеспечением из неизвестного источника". Выполните следующие действия для восстановления.

  1. Запустите операционную систему с помощью носителя для восстановления.
  2. Установите последнее обновление SHA-2 (KB4474419), выпущенное 13 августа 2019 г. или позже, с помощью службы обслуживания образов развертывания (DISM) для Windows 7 с пакетом обновления 1 (SP1) и Windows Server 2008 R2 с пакетом обновления 1 (SP1).
  3. Перезагрузите на носитель восстановления.  Этот перезапуск требуется
  4. В командной строке выполните bcdboot.exe. Это копирует загрузочные файлы из каталога Windows и настраивает загрузочную среду. Дополнительные сведения см. в разделе Параметры Command-Line BCDBoot .
  5. Перезапустите операционную систему.
5. После установки обновления SHA-2 (KB4474419), выпущенного 10 сентября 2019 г. для Windows Server 2008 с пакетом обновления 2 (SP2), я не могу вручную установить обновления, дважды щелкнув MSU-файл и получив сообщение об ошибке "Установщик обнаружил ошибку: 0x80073afc. Загрузчику ресурсов не удалось найти файл MUI".

При возникновении этой проблемы можно устранить эту проблему, открыв окно командной строки и выполнив следующую команду, чтобы установить обновление (замените <заполнитель расположения> msu фактическим расположением и именем файла обновления):

<wusa.exe расположение> msu /quiet

Эта проблема устранена в KB4474419 , выпущенном 8 октября 2019 г. Это обновление устанавливается автоматически из клиентский компонент Центра обновления Windows и Windows Server Update Services (WSUS). Если вам нужно установить это обновление вручную, вам потребуется воспользоваться описанным выше обходным решением.

Примечание Если вы ранее установили KB4474419 , выпущенные 23 сентября 2019 г., то у вас уже есть последняя версия этого обновления, и переустановка не требуется.