Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu
Dôležité: Platnosť certifikátov zabezpečeného spustenia, ktoré používajú väčšina zariadení s Windowsom, vyprší v júni 2026. To môže ovplyvniť schopnosť niektorých osobných a firemných zariadení bezpečne sa spúšťať, ak nebudú včas aktualizované. Aby ste sa vyhli prerušeniu, odporúčame si prečítať pokyny a vopred podniknúť kroky na aktualizáciu certifikátov.
Podrobné informácie a kroky prípravy pre zariadenia s Windowsom nájdete v téme Uplynutie platnosti certifikátu zabezpečeného zavedenia systému Windows a aktualizácie CA.
Podrobné informácie a kroky prípravy pre servery s Windowsom nájdete v nasledujúcich zdrojoch:
Súhrn
Tento článok obsahuje zoznam problémov so zabezpečením a vylepšení kvality zahrnutých v tejto kumulatívnej aktualizácii zabezpečenia.
Vzťahuje sa na: Windows 10 ESU
Dôležité: Na aktualizáciu na Windows 10 verzie 22H2 použite KB5015684 EKB.
Táto aktualizácia zabezpečenia obsahuje opravy a vylepšenia kvality, ktoré sú súčasťou týchto aktualizácií:
Nasleduje súhrn problémov, ktoré táto aktualizácia rieši pri inštalácii tejto aktualizácie. Ak sú k dispozícii nové funkcie, zobrazí sa aj ich zoznam. Tučný text v zátvorkách označuje položku alebo oblasť zmeny, ktorú dokumentujeme.
-
[Upozornenia zabezpečenia vzdialenej pracovnej plochy (známy problém)] Opravené: Dialógové okno upozornenia zabezpečenia pripojenia vzdialenej pracovnej plochy sa môže nesprávne vykresliť v konfiguráciách s viacerými monitormi s rôznymi nastaveniami mierky zobrazenia. Tento problém sa môže vyskytnúť po inštalácii aktualizácie zabezpečenia windowsu vydanej 14. apríla 2026 (KB5082200).
-
[Zabezpečené spustenie]
-
Táto aktualizácia umožňuje dynamické vykazovanie stavu pre stavy zabezpečeného spustenia v aplikácii Windows Zabezpečenie App.
-
S touto aktualizáciou aktualizácie kvality Windowsu zahŕňajú ďalšie vysoko spoľahlivé cielenie údajov zariadenia, čím sa zvyšuje pokrytie zariadení oprávnených na automatické prijímanie nových certifikátov zabezpečeného spustenia. Zariadenia dostanú nové certifikáty až po preukázaní dostatočných signálov úspešnej aktualizácie, pričom zachovajú kontrolované a postupne zavádzané.
-
-
[Letný čas] Aktualizácia pre Egyptskú arabskú republiku na podporu vládneho poradia zmien dst v roku 2023.
Ak ste si nainštalovali staršie aktualizácie, do zariadenia sa stiahnu a nainštalujú len nové aktualizácie obsiahnuté v tomto balíku.
Ďalšie informácie o rizikách zabezpečenia nájdete na novej webovej lokalite Sprievodcu aktualizáciou zabezpečenia a v Aktualizácie zabezpečenia z mája 2026.
Informácie o terminológii aktualizácií Windowsu nájdete v článku o typoch aktualizácií Windowsu a typoch mesačných kvalitatívnych aktualizácií. Prehľad Windows 10 verzie 22H2 nájdete na stránke histórie aktualizácií.
Známe problémy v tejto aktualizácii
-
Na zadanie kľúča na obnovenie šifrovaní BitLocker sa môžu vyžadovať zariadenia s nekompísanou konfiguráciou skupinová politika bitlocker.Príznaky
V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.
Tento problém sa týka iba obmedzeného počtu systémov, v ktorých platia VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.
-
Šifrovanie BitLocker je na jednotke operačného systému povolené.
-
Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
-
Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
-
Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
-
V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.
V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.
Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe.
Riešenie
Pracujeme na riešení a poskytneme vám ďalšie informácie, keď budú k dispozícii.
Ak chcete dočasne obísť tento problém, pred inštaláciou aktualizácie odstráňte konfiguráciu skupinovej politiky (odporúča sa)
-
Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
-
Prejdite na: Konfigurácia počítača > Administratívne šablóny > Súčasti Windowsu > Šifrovanie jednotiek BitLocker > Jednotky operačného systému.
-
Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
-
Spustením nasledujúceho príkazu v ovplyvnených zariadeniach rozšírite zmeny politiky: gpupdate /force
-
Spustením nasledujúceho príkazu pozastavíte šifrovanie BitLocker (kde je na jednotke C: povolené šifrovanie BitLocker): manage-bde -protectors -disable C:
-
Spustením nasledujúceho príkazu obnovíte šifrovanie BitLocker (kde je na jednotke C: povolené šifrovanie BitLocker): manage-bde -protectors -enable C:
-
Týmto sa aktualizujú väzby šifrovania BitLocker tak, aby používali predvolený profil PCR vybratý Windowsom.
-
Vzťahuje sa na: Windows 10 Enterprise LTSC 2021 a Windows 10 IoT Enterprise LTSC 2021
Dôležité: Použite KB5003791 EKB na aktualizáciu na verziu Windows 10 21H2 v podporovaných vydaniach.
Táto aktualizácia zabezpečenia obsahuje opravy a vylepšenia kvality, ktoré sú súčasťou týchto aktualizácií:
Nasleduje súhrn problémov, ktoré táto aktualizácia rieši pri inštalácii tejto aktualizácie. Ak sú k dispozícii nové funkcie, zobrazí sa aj ich zoznam. Tučný text v zátvorkách označuje položku alebo oblasť zmeny, ktorú dokumentujeme.
-
[Upozornenia zabezpečenia vzdialenej pracovnej plochy (známy problém)] Opravené: Dialógové okno upozornenia zabezpečenia pripojenia vzdialenej pracovnej plochy sa môže nesprávne vykresliť v konfiguráciách s viacerými monitormi s rôznymi nastaveniami mierky zobrazenia. Tento problém sa môže vyskytnúť po inštalácii aktualizácie zabezpečenia windowsu vydanej 14. apríla 2026 (KB5082200).
-
[Zabezpečené spustenie]
-
Táto aktualizácia umožňuje dynamické vykazovanie stavu pre stavy zabezpečeného spustenia v aplikácii Windows Zabezpečenie App.
-
S touto aktualizáciou aktualizácie kvality Windowsu zahŕňajú ďalšie vysoko spoľahlivé cielenie údajov zariadenia, čím sa zvyšuje pokrytie zariadení oprávnených na automatické prijímanie nových certifikátov zabezpečeného spustenia. Zariadenia dostanú nové certifikáty až po preukázaní dostatočných signálov úspešnej aktualizácie, pričom zachovajú kontrolované a postupne zavádzané.
-
-
[Letný čas] Aktualizácia pre Egyptskú arabskú republiku na podporu vládneho poradia zmien dst v roku 2023.
Ak ste si nainštalovali staršie aktualizácie, do zariadenia sa stiahnu a nainštalujú len nové aktualizácie obsiahnuté v tomto balíku.
Ďalšie informácie o rizikách zabezpečenia nájdete na novej webovej lokalite Sprievodcu aktualizáciou zabezpečenia a v Aktualizácie zabezpečenia z mája 2026.
Informácie o terminológii aktualizácií Windowsu nájdete v článku o typoch aktualizácií Windowsu a typoch mesačných kvalitatívnych aktualizácií. Prehľad Windows 10 verzie 22H2 nájdete na stránke histórie aktualizácií.
Známe problémy v tejto aktualizácii
-
Na zadanie kľúča na obnovenie šifrovaní BitLocker sa môžu vyžadovať zariadenia s nekompísanou konfiguráciou skupinová politika bitlocker.Príznaky
V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.
Tento problém sa týka iba obmedzeného počtu systémov, v ktorých platia VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.
-
Šifrovanie BitLocker je na jednotke operačného systému povolené.
-
Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
-
Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
-
Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
-
V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.
V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.
Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe.
Riešenie
Pracujeme na riešení a poskytneme vám ďalšie informácie, keď budú k dispozícii.
Ak chcete dočasne obísť tento problém, pred inštaláciou aktualizácie odstráňte konfiguráciu skupinovej politiky (odporúča sa)
-
Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
-
Prejdite na: Konfigurácia počítača > Administratívne šablóny > Súčasti Windowsu > Šifrovanie jednotiek BitLocker > Jednotky operačného systému.
-
Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
-
Spustením nasledujúceho príkazu v ovplyvnených zariadeniach rozšírite zmeny politiky: gpupdate /force
-
Spustením nasledujúceho príkazu pozastavíte šifrovanie BitLocker (kde je na jednotke C: povolené šifrovanie BitLocker): manage-bde -protectors -disable C:
-
Spustením nasledujúceho príkazu obnovíte šifrovanie BitLocker (kde je na jednotke C: povolené šifrovanie BitLocker): manage-bde -protectors -enable C:
-
Týmto sa aktualizujú väzby šifrovania BitLocker tak, aby používali predvolený profil PCR vybratý Windowsom.
-
Windows 10 aktualizácia zásobníka údržby (KB5084130) – verzia 19041.7183
Spoločnosť Microsoft teraz kombinuje najnovšiu aktualizáciu zásobníka údržby (SSU) pre operačný systém s najnovšou kumulatívnou aktualizáciou (LCU). SSU zlepšuje spoľahlivosť procesu aktualizácie a obsahuje opravy servisného zásobníka, súčasti, ktorá inštaluje aktualizácie Windowsu.
Poznámka: Táto aktualizácia zásobníka údržby (SSU) obsahuje rozšírenú logiku na overenie, či je zariadenie hosťované na Azure s využitím aktualizovaného certifikačného reťazca na overenie. Ak chcete zabezpečiť, aby zariadenie bolo prístupné k požadovaným doménam aktualizácií certifikátov na úspešné stiahnutie a inštaláciu aktualizácií certifikátov, pozrite si zoznamy sťahovania a zrušenia certifikátov a Azure podrobnosti certifikačnej autority. Ďalšie informácie o SSU nájdete v téme Aktualizácie zásobníka údržby.
Ako získať túto aktualizáciu
Pred inštaláciou tejto aktualizácie
Dôležité Musíte mať nainštalovanú najnovšiu aktualizáciu zásobníka údržby (SSU). Ak nenainštalujete najnovšiu SSU pred použitím aktualizácií Windowsu, aktualizácia Windowsu sa nebude ponúkať, kým sa nenainštaluje najnovšia SSU.
Nasadenie
Ak nasadíte túto aktualizáciu, na základe scenára inštalácie vyberte jednu z nasledujúcich možností:
Pre offline obrazové servisy operačného systému
-
Ak váš obrázok neobsahuje LCU 25. júla 2023 (KB5028244) alebo novšiu verziu, pred inštaláciou tejto aktualizácie je potrebné nainštalovať špeciálnu samostatnú SSU (KB5031539) z 13. októbra 2023.
Pre nasadenie služby Windows Server Update Services (WSUS) alebo pri inštalácii samostatného balíka z katalógu služby Microsoft Update
Získať a nainštalovať túto aktualizáciu
Ak chcete získať a nainštalovať túto aktualizáciu, použite niektorý z nasledujúcich kanálov vydaní windowsu a spoločnosti Microsoft.
|
K dispozícii |
Ďalší krok |
|
|
Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update. |
|
K dispozícii |
Ďalší krok |
|
|
Táto aktualizácia sa automaticky stiahne a nainštaluje z Windows Update for Business v súlade s nakonfigurovanými politikami. |
|
K dispozícii |
Ďalší krok |
|
|
Ak chcete získať samostatný balík pre túto aktualizáciu, prejdite na webovú lokalitu katalógu služby Microsoft Update . Informácie o sťahovaní a inštalácii aktualizácií z katalógu aktualizácií nájdete v téme Sťahovanie aktualizácií, ktoré obsahujú ovládače a rýchle opravy z katalógu Windows Update. |
|
K dispozícii |
Ďalší krok |
|
|
Táto aktualizácia sa automaticky zosynchronizuje so službami Windows Server Update Services (WSUS), ak nakonfigurujete produkty a klasifikácie takto:
Ak chcete nastaviť server WSUS na synchronizáciu na základe produktov a klasifikácií, pozrite si tému Synchronizácia aktualizácie podľa produktov a klasifikácie. Ak chcete manuálne importovať aktualizácie do WSUS, pozrite si tému Import aktualizácií do WSUS pomocou prostredia PowerShell. |
Informácie o súboroch
Zoznam súborov, ktoré sú zahrnuté v tejto aktualizácii, sa nachádza v súbore CSV (oddelených čiarkami) (*.csv). Súbor je možné otvoriť v textovom editore, ako je napríklad Poznámkový blok alebo v Microsoft Exceli.
Poznámka: Anglická verzia tejto aktualizácie softvéru (USA) môže obsahovať súbory pre ďalšie jazyky.
Súvisiace informácie
Ak chcete odstrániť túto aktualizáciu
OPATRNOSŤOU Skôr než sa rozhodnete odstrániť túto aktualizáciu, pozrite si tému Vysvetlenie rizík: Prečo by ste nemali odinštalovať aktualizácie zabezpečenia.
Ak chcete po inštalácii kombinovaného balíka SSU a LCU odstrániť LCU, použite možnosť príkazového riadka DISM/Remove-Package s názvom balíka LCU ako argumentom. Názov balíka môžete nájsť pomocou tohto príkazu: DISM /online /get-packages.
Spustenie Windows Update samostatný inštalátor (wusa.exe) s prepínačom /uninstall v kombinovanom balíku nebude fungovať, pretože kombinovaný balík obsahuje SSU. Po inštalácii nie je možné odstrániť SSU zo systému.
Upozornenie na aktualizácie aplikácií z Microsoft Storu
Aktualizácie Windowsu neinštalujú aktualizácie aplikácií z Microsoft Storu. Ak ste podnikovým používateľom, pozrite si aplikácie z Microsoft Storu – Configuration Manager. Ak ste spotrebiteľ, pozrite si tému Získavanie aktualizácií aplikácií a hier v Microsoft Store.
Informácie o ukončení podpory
Koniec podpory pre Windows 10, verzie 21H2/22H2 a Windows 10 Enterprise LTSC 2021
Spoločnosť Microsoft už nebude poskytovať bezplatné aktualizácie softvéru zo služby Windows Update, technickú pomoc ani opravy zabezpečenia v nasledujúcich koncových dátumoch:
♦ Windows 10, verzia 21H2: Podpora sa skončila 13. júna 2023
♦ Windows 10, verzia 22H2: Podpora sa skončila 14. októbra 2025
♦ Windows 10 Enterprise LTSC 2021: 12. januára 2027
♦ Windows 10 IoT Enterprise LTSC 2021: 13. januára 2032
Poznámka: Ak chcete naďalej dostávať nevyhnutné a dôležité aktualizácie zabezpečenia pre Windows 10, pozrite si tému Predĺžené aktualizácie zabezpečenia (ESU) pre Windows 10. V opačnom prípade odporúčame inovovať na novšiu verziu Windowsu.