Окончание срока действия сертификата безопасной загрузки Windows
Важно! Срок действия сертификатов безопасной загрузки, используемых большинством устройств с Windows, истек в июне 2026 г. Корпорация Майкрософт обновляла эти сертификаты на компьютерах и неуправляемых бизнес-устройствах в течение последних месяцев. Устройства, которые не получили новые сертификаты, продолжат запускаться, а стандартные обновления Windows будут устанавливаться. В ближайшие месяцы мы продолжим установку новых сертификатов в рамках обновлений Windows.
Сводка
В этой статье перечислены проблемы безопасности и улучшения качества, включенные в этот накопительный пакет обновления для системы безопасности.
Применимо к: Windows 10 ESU
Важно! Используйте EKB KB5015684 для обновления до Windows 10 версии 22H2.
Это обновление для системы безопасности включает исправления и улучшения качества, которые входят в состав следующих обновлений:
Ниже приведено описание проблем, которые решает это обновление при установке этого обновления. При наличии новых функций они также будут перечислены. Текст, выделенный полужирным шрифтом в квадратных скобках, указывает на элемент или область документируемого изменения.
- [Резервная копия] История файлов При выполнении автоматического резервного копирования в сетевые папки с помощью протокола SMB может произойти сбой с ошибкой "Недопустимые учетные данные". При возникновении этой проблемы при запланированном резервном копировании файлы не копируются. Это обновление устраняет проблему.
- [Безопасная загрузка] Это обновление включает дополнительные данные о таргетинге устройств с высоким уровнем достоверности, расширяя охват устройств, имеющих право на автоматическое получение новых сертификатов безопасной загрузки. Развертывание сертификатов с помощью обновлений Windows продолжится на поддерживаемых компьютерах и неуправляемых бизнес-устройствах в ближайшие месяцы.
Если вы установили предыдущие обновления, на вашем устройстве будут установлены только новые обновления, содержащиеся в этом пакете.
Дополнительные сведения об уязвимостях в системе безопасности см. на новом веб-сайте руководства по обновлению системы безопасности и в обновлениях для системы безопасности за август 2026 г.
Сведения о терминологии обновлений Windows см. в статье о типах обновлений Windows и типах ежемесячных исправлений. Общие сведения о Windows 10 версии 22H2 см. на странице журнала обновлений.
Известные проблемы, связанные с этим обновлением
На устройствах с нерекомендованной конфигурацией групповой политики BitLocker может потребоваться ввести ключ восстановления BitLocker
Симптомы
Некоторым устройствам с нерекомендуемой конфигурацией групповой политики BitLocker может потребоваться ввод ключа восстановления BitLocker при первом перезапуске после установки этого обновления.
Эта проблема затрагивает лишь ограниченное число систем, в которых выполняются ВСЕ следующие условия. Эти условия маловероятны для личных устройств, не управляемых ИТ-отделами.
- BitLocker включен на диске ОС.
- Настроен профиль проверки платформы TPM групповой политики для собственных конфигураций встроенного ПО UEFI, и PCR7 включается в профиль проверки (или эквивалентный раздел реестра задается вручную).
- Сведения о системе (msinfo32.exe) сообщают о том, что привязка PCR7 состояния безопасной загрузки невозможна.
- Сертификат Windows UEFI CA 2023 присутствует в базе данных подписей безопасной загрузки (DB) устройства, что позволяет сделать диспетчер загрузки Windows с подписью 2023 года службой, применяемой по умолчанию.
- На устройстве еще не запущен диспетчер загрузки Windows с подписью 2023 года.
В этом сценарии ключ восстановления BitLocker необходимо ввести только один раз. Последующие перезапуски не запускают экран восстановления BitLocker, если конфигурация групповой политики остается неизменной. Сведения о поиске ключа восстановления BitLocker см. в разделе [Поиск ключа восстановления BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Крупным организациям рекомендуется выполнять аудит групповых политик BitLocker на наличие явного включения PCR7 и проверять состояние привязки PCR7 через msinfo32.exe перед установкой этого обновления.
Решение
Эта проблема устранена в обновлении KB5122878. После установки обновления KB5122878 на устройствах с этой несовместимой конфигурацией групповой политики не удастся установить диспетчер загрузки Windows, подписанный 2023 годом. Если устройство было затронуто, при установке обновлений системы в журнале событий системы появится событие с кодом 1032 : "Обновление обновления диспетчера загрузки безопасной загрузки (2023) не было применено из-за известной несовместимости с текущей конфигурацией BitLocker".
Если вы получаете событие с кодом 1032, корпорация Майкрософт настоятельно рекомендует удалить конфигурацию групповой политики перед установкой обновлений, чтобы вы могли установить диспетчер загрузки Windows, подписанный 2023 г., и продолжать получать последнюю защиту безопасной загрузки.
Удалите конфигурацию групповой политики перед установкой обновления (рекомендуется)
- Откройте редактор групповых политик (gpedit.msc) или консоль управления групповыми политиками.
- Перейдите в раздел: конфигурация компьютера > Административные шаблоны > Компоненты > Windows,шифрование > диска BitLocker, диски операционной системы.
- Присвойте параметру "Настройка профиля проверки платформы TPM для собственных конфигураций встроенного ПО UEFI " значение "Не настроено".
- Выполните следующую команду на затронутых устройствах, чтобы распространить изменение политики:
gpupdate /force - Выполните следующую команду, чтобы приостановить BitLocker (если BitLocker включен на диске C:):
manage-bde -protectors -disable C: - Выполните следующую команду, чтобы возобновить работу BitLocker (если BitLocker включен на диске C:):
manage-bde -protectors -enable C: - Это обновляет привязки BitLocker для использования выбранного Windows профиля PCR по умолчанию.
Если вы не хотите удалять эту конфигурацию групповой политики, вы можете установить новый диспетчер загрузки Windows, временно приостановив работу BitLocker и установив обновление безопасной загрузки. Для этого выполните указанные ниже действия.
- Выполните следующую команду, чтобы приостановить BitLocker (если BitLocker включен на диске C:):
manage-bde -protectors -disable C: - Выполните следующую команду:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Перезагрузите устройство.
- После успешной установки нового диспетчера загрузки Windows включите BitLocker, выполнив команду:
manage-bde -protectors -enable C:
Обновление стека обслуживания Windows 10 (KB5104021) — версия 19041.7546
Теперь корпорация Майкрософт объединяет последнее обновление стека обслуживания (SSU) для вашей операционной системы с новейшим накопительным обновлением (LCU). Обновления SSU повышают надежность процесса обновления и включают исправления в стеке обслуживания — компоненте, устанавливающем обновления Windows.
Примечание Это обновление стека обслуживания (SSU) включает расширенную логику для проверки того, размещено ли устройство в Azure, используя обновленную цепочку сертификатов для проверки. Сведения о том, что устройство может получить доступ к необходимым доменам обновления сертификатов для успешной загрузки и установки обновлений сертификатов, см. в статьях Списки загрузок и отзыва сертификатов и Центр сертификации Azure. Дополнительные сведения о SSU см. в статье Обновления стека обслуживания.
Порядок получения обновления
Перед установкой этого обновления
Важно! Необходимо установить последнее обновление стека обслуживания (SSU). Если не установить последнюю версию SSU перед применением обновлений Windows, обновление Windows не будет предлагаться, пока не будет установлен последний SSU.
Развертывание
Если вы развертываете это обновление, выберите один из следующих вариантов в зависимости от вашего сценария установки:
- Для автономного обслуживания образа ОС: Если на вашем образе нет LCU от 25 июля 2023 г. (KB5028244) или более поздней версии, необходимо установить специальный автономный SSU от 13 октября 2023 г. (KB5031539) перед установкой этого обновления.
- Для развертывания Windows Server Update Services (WSUS) или при установке автономного пакета из каталога Центра обновления Майкрософт: Если на ваших устройствах нет LCU от 11 мая 2021 г. (KB5003173 г.) или более поздней версии, необходимо установить специальный автономный SSU (KB5005260) от 10 августа 2021 г. до установки этого обновления.
Если динамические обновления, подобные этому, развертываются в существующем образе Windows, убедитесь, что файл boot.stl входит в состав установочного носителя. Если не включить файл, это может помешать успешному запуску устройств с установочного носителя и может привести к 0xc0430001 с кодом ошибки.
Примечание
Файл boot.stl используется во время проверки безопасной загрузки и должен соответствовать версии Windows и архитектуре образа, который вы обновляете.
Чтобы убедиться, что файл boot.stl включен в установочный носитель, выполните одно из следующих действий:
- Используйте сценарий Update WinPE для обновления существующего образа Windows. (Рекомендуется)
- Перед развертыванием обновления вручную скопируйте файл boot.stl из папки Windows\Boot\EFI устройства в соответствующую папку на установочном носителе.
Сведения о применении пакетов динамического обновления к существующим образам Windows см. в статье "Обновление установочного носителя Windows с помощью динамического обновления".
Получение и установка этого обновления
Чтобы получить и установить это обновление, используйте один из следующих каналов выпуска Windows и Майкрософт.
- Центр обновления Windows
- Бизнес
- Каталог Центра обновления Майкрософт
- Службы Windows Server Update Services
| Доступно | Следующий шаг |
|---|---|
|
Это обновление будет скачано и установлено автоматически из Центра обновления Windows. |
Сведения о файлах
Список файлов, включенных в это обновление, представлен в CSV-файле (файл с разделителями-запятыми) (*.csv). Файл можно открыть в текстовом редакторе, например в Блокноте, или в Microsoft Excel.
Примечание Версия этого обновления программного обеспечения на английском языке (США) может содержать файлы для дополнительных языков.
Скачайте сведения о файлах для этого накопительного пакета обновления KB5120249.
Скачайте сведения о файле обновления SSU (KB5104021) версии 19041.7546 .
Дополнительные сведения
Обновления приложений Microsoft Store
Обновления Windows не устанавливают обновления приложений Microsoft Store. Если вы корпоративный пользователь, см. раздел Приложения Microsoft Store — Configuration Manager. Если вы обычный пользователь, см. статью "Получение обновлений для приложений и игр в Microsoft Store".Окончание срока действия сертификата безопасной загрузки Windows
Важно! Срок действия сертификатов безопасной загрузки, используемых большинством устройств с Windows, истекает в июне 2026 г. Это может повлиять на возможность безопасной загрузки определенных личных и бизнес-устройств, если сертификаты не будут своевременно обновлены. Чтобы избежать перебоев в работе, рекомендуем ознакомиться с руководством и принять меры по заблаговременному обновлению сертификатов. Дополнительные сведения и шаги подготовки см. в статье Срок действия сертификатов безопасной загрузки Windows и обновления ЦС.Окончание поддержки
Корпорация Майкрософт больше не будет предоставлять бесплатные обновления программного обеспечения из клиентского компонента Центра обновления Windows, техническую помощь и исправления безопасности в указанные ниже даты окончания поддержки. Чтобы продолжить получать критические и важные обновления системы безопасности для Windows 10, см. раздел Расширенные обновления системы безопасности Windows 10 (ESU). Если же у вас есть возможность, мы рекомендуем перейти на более новую версию Windows.- Windows 10 версии 21H2: поддержка прекращена 13 июня 2023 г.
- Windows 10 версии 22H2: поддержка прекращена 14 октября 2025 г.
- Программа расширенных обновлений безопасности (ESU) для Windows 10
- Windows 10 Корпоративная LTSC 2021: 12 января 2027 г. Сведения о программе расширенных обновлений системы безопасности (ESU) см. в статье "Планирование окончания поддержки Windows 10 Корпоративная LTSC 2021"
- Windows 10 IoT Корпоративная LTSC 2021: 13 января 2032 г.
Журнал изменений
| Изменить дату | Изменить описание |
|---|---|
| 8 сентября 2026 г. |
|
| 17 августа 2026 г. |
|