Požiadavky na podporu podpisu kódu 2019 SHA-2 pre Windows a WSUS

Vzťahuje sa na
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Súhrn

S cieľom chrániť zabezpečenie operačného systému Windows sa aktualizácie už predtým podpisovali (pomocou hashovacích algoritmov SHA-1 aj SHA-2). Podpisy sa používajú na overenie toho, že aktualizácie pochádzajú priamo od spoločnosti Microsoft a neboli počas doručovania sfalšované. Z dôvodu nedostatkov v algoritme SHA-1 a v záujme zosúladenia s priemyselnými štandardmi sme zmenili podpisovanie aktualizácií Windowsu tak, aby sa používal bezpečnejší algoritmus SHA-2. Táto zmena sa vykonávala vo fázach od apríla 2019 do septembra 2019, aby umožnila hladký prechod (ďalšie podrobnosti o zmenách nájdete v časti Plán aktualizácie produktu).

Zákazníci, ktorí používajú staršie verzie operačného systému (Windows 7 SP1, Windows Server 2008 R2 SP1 a Windows Server 2008 SP2), musia mať v zariadeniach nainštalovanú podporu podpisu kódu SHA-2, aby mohli inštalovať aktualizácie vydané v júli 2019 alebo neskôr. Žiadne zariadenia bez podpory SHA-2 nebudú môcť nainštalovať aktualizácie Windowsu v júli 2019 alebo neskôr. Aby sme vás pripravili na túto zmenu, vydali sme podporu pre podpisovanie SHA-2 od marca 2019 a vykonali sme prírastkové vylepšenia. Windows Server Update Services (WSUS) 3.0 SP2 bude dostávať podporu SHA-2 na bezpečné poskytovanie aktualizácií podpísaných pomocou SHA-2. Časová os migrácie určená len pre SHA-2 nájdete v časti Plán aktualizácie produktu.

Podrobnosti o pozadí

Secure Hash Algorithm 1 (SHA-1) bol vyvinutý ako nezvratná hashovacia funkcia a je široko používaný ako súčasť podpisovania kódu. Bohužiaľ, bezpečnosť SHA-1 hash algoritmu sa časom znížila z dôvodu slabých stránok algoritmu, zvýšeného výkonu procesora a príchodu cloud computingu. V súčasnosti sa dôrazne uprednostňujú silnejšie alternatívy, ako je zabezpečený hashovací algoritmus 2 (SHA-2), pretože sa u nich nevyskytujú rovnaké problémy. Ďalšie informácie o zrušení SHA-1 nájdete v téme Hash a podpisové algoritmy.

Plán aktualizácie produktu

Začiatkom roka 2019 sa proces migrácie na podporu SHA-2 začal postupne a podpora sa bude poskytovať v samostatných aktualizáciách. Spoločnosť Microsoft sa zameriava na nasledujúci plán, aby ponúkla podporu pre SHA-2. Upozorňujeme, že nasledujúca časová os sa môže zmeniť. Túto stránku budeme podľa potreby aktualizovať.

Cieľový dátum Udalosť Vzťahuje sa na
12. marca 2019 Vydané sú samostatné aktualizácie zabezpečenia KB4474419 a KB4490628 predstavujú podporu podpisovania kódu SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12. marca 2019 Samostatná aktualizácia KB4484071 je k dispozícii v katalógu Windows Update pre WSUS 3.0 SP2, ktorý podporuje doručovanie aktualizácií podpísaných pomocou SHA-2. V prípade zákazníkov používajúcich službu WSUS 3.0 SP2 by sa táto aktualizácia mala manuálne nainštalovať najneskôr do 18. júna 2019. WSUS 3.0 SP2
9. apríla 2019 Samostatná aktualizácia, KB4493730 ktorá zavádza podporu podpisu kódu SHA-2 pre servisný zásobník (SSU), bola vydaná ako aktualizácia zabezpečenia. Windows Server 2008 SP2
14. mája 2019 Vydala KB4474419 samostatná aktualizácia zabezpečenia, ktorá zavádza podporu podpisovania kódu SHA-2. Windows Server 2008 SP2
11. júna 2019 OpätovneKB4474419 vydala samostatná aktualizácia zabezpečenia, ktorá pridáva podporu pre chýbajúce podpisy kódu MSI SHA-2. Windows Server 2008 SP2
Júna 18, 2019 Aktualizácie systému Windows 10 Podpisy sa zmenili z dvojitého podpísaného (SHA-1/SHA-2) na SHA-2. So zákazníkom sa nevyžaduje žiadna akcia. Windows 10, verzia 1709
Windows 10, verzia 1803
Windows 10, verzia 1809
Windows Server 2019
Júna 18, 2019 Povinné: Pre zákazníkov, ktorí používajú WSUS 3.0 SP2, musia byť KB4484071 do tohto dátumu manuálne nainštalované, aby podporovali aktualizácie SHA-2. WSUS 3.0 SP2
9. júla 2019 Povinné: Aktualizácie pre staršie verzie Windowsu budú vyžadovať inštaláciu podpory podpisu kódu SHA-2. Podpora vydaná v apríli a máji (KB4493730 a KB4474419) bude potrebná na ďalšie získavanie aktualizácií týchto verzií Windowsu.
Podpisy všetkých starších aktualizácií Windowsu sa zmenili z SHA1 a duálne podpísané (SHA-1/SHA-2) na SHA-2 len v tomto čase.
Windows Server 2008 SP2
16. júla 2019 Aktualizácie systému Windows 10 Podpisy sa zmenili z dvojitého podpísaného (SHA-1/SHA-2) na SHA-2. So zákazníkom sa nevyžaduje žiadna akcia. Windows 10, verzia 1507
Windows 10, verzia 1607
Windows Server 2016
Windows 10, verzia 1703
13. augusta 2019 Povinné: Aktualizácie pre staršie verzie Windowsu budú vyžadovať inštaláciu podpory podpisu kódu SHA-2. Podpora vydaná v marci (KB4474419 a KB4490628) bude potrebná na ďalšie získavanie aktualizácií týchto verzií Windowsu. Ak máte zariadenie alebo VM používajúce spustenie EFI, pozrite si časť Najčastejšie otázky, kde nájdete ďalšie kroky, ako zabrániť problému, pri ktorom sa vaše zariadenie nemusí spustiť.
Podpisy všetkých starších aktualizácií Windowsu sa zmenili z SHA-1 a duálne podpísané (SHA-1/SHA-2) na SHA-2 len v tomto čase.
Windows 7 SP1
Windows Server 2008 R2 SP1
10. septembra 2019 Staršie podpisy aktualizácií Windowsu sa zmenili z duálne podpísaných (SHA-1/SHA-2) na SHA-2. So zákazníkom sa nevyžaduje žiadna akcia. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10. septembra 2019 Opätovne bola vydaná aktualizácia zabezpečenia Stand AloneKB4474419 pridanie chýbajúcich správcov spustenia EFI. Skontrolujte, či je nainštalovaná táto verzia. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28. januára 2020 Podpisy v zoznamoch dôveryhodných certifikátov (CTL) dôveryhodného koreňového programu spoločnosti Microsoft sa zmenili z duálneho podpisu (SHA-1/SHA-2) na SHA-2. So zákazníkom sa nevyžaduje žiadna akcia. Všetky podporované platformy systému Windows
August 2020 Windows Update Koncové body služieb založené na SHA-1 boli ukončené. Ovplyvňuje to len staršie zariadenia s Windowsom, ktoré neboli aktualizované príslušnými aktualizáciami zabezpečenia. Ďalšie informácie nájdete v téme KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3. augusta 2020 Spoločnosť Microsoft vyradila obsah, ktorý je vo Windowse podpísaný pre zabezpečený hashovací algoritmus 1 (SHA-1) z Centra sťahovania softvéru. Ďalšie informácie nájdete v blogu Windows IT pro SHA-1 Obsah pre Windows bude vyradený 3. augusta 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Aktuálny stav

Windows 7 SP1 a Windows Server 2008 R2 SP1

Pred inštaláciou akejkoľvek aktualizácie vydanej 13. augusta 2019 alebo novšej je potrebné nainštalovať nasledujúce požadované aktualizácie a potom zariadenie reštartovať. Požadované aktualizácie je možné nainštalovať v ľubovoľnom poradí a nie je ich potrebné preinštalovať, ak nie je k dispozícii nová verzia požadovanej aktualizácie.

  • Aktualizácia SSU (Servicing Stack Update) (KB4490628). Ak používate Windows Update, požadovaná aktualizácia SSU sa vám ponúkne automaticky.
  • Aktualizácia SHA-2 (KB4474419) vydaná 10. septembra 2019. Ak používate Windows Update, požadovaná aktualizácia SHA-2 sa vám ponúkne automaticky.

Dôležité Po inštalácii všetkých požadovaných aktualizácií, pred inštaláciou akejkoľvek mesačnej súhrnnej aktualizácie, aktualizácie zabezpečenia, mesačnej súhrnnej aktualizácie alebo samostatnej aktualizácie je nutné reštartovať zariadenie.

Windows Server 2008 SP2

Pred inštaláciou súhrnnej aktualizácie vydanej 10. septembra 2019 alebo novšej je potrebné nainštalovať a potom zariadenie reštartovať. Požadované aktualizácie je možné nainštalovať v ľubovoľnom poradí a nie je ich potrebné preinštalovať, ak nie je k dispozícii nová verzia požadovanej aktualizácie.

  • Aktualizácia SSU (Servicing Stack Update) (KB4493730). Ak používate Windows Update, požadovaná aktualizácia SSU sa vám ponúkne automaticky.
  • Najnovšia aktualizácia SHA-2 (KB4474419) vydaná 10. septembra 2019. Ak používate Windows Update, požadovaná aktualizácia SHA-2 sa vám ponúkne automaticky.

Dôležité Po inštalácii všetkých požadovaných aktualizácií, pred inštaláciou akejkoľvek mesačnej súhrnnej aktualizácie, aktualizácie zabezpečenia, mesačnej súhrnnej aktualizácie alebo samostatnej aktualizácie je nutné reštartovať zariadenie.

Najčastejšie otázky

Všeobecné informácie, plánovanie a predchádzanie problémom

1. Ako sa odlišujú aktualizácie pre KB3033929 a KB4039648 od samostatných aktualizácií dodaných v marci a apríli?

Podpora podpisovania kódu SHA-2 bola dodaná skoro, aby sa zabezpečilo, že väčšina zákazníkov bude mať podporu v dostatočnom predstihu, keď spoločnosť Microsoft zmení na podpisovanie certifikátov SHA-2 pre aktualizácie týchto systémov. Samostatné aktualizácie obsahujú niekoľko ďalších opráv a sprístupňujú sa s cieľom zabezpečiť, aby sa všetky aktualizácie SHA-2 nachádzali v malom počte aktualizácií, ktoré sa dajú jednoducho identifikovať. Spoločnosť Microsoft odporúča zákazníkom, ktorí spravujú obrazy systému pre tieto operačné systémy, aby tieto aktualizácie použili na obrazy.

2. Pridajú iné verzie služby WSUS podporu SHA-2?

Počnúc službou WSUS 4.0 vo Windows Server 2012 služba WSUS už podporuje aktualizácie podpísané pomocou SHA-2 a pre tieto verzie nie je potrebné vykonať žiadne akcie od zákazníka.

Na podporu len podpísaných aktualizácií certifikátov SHA2 je KB4484071 potrebné nainštalovať iba WSUS 3.0 SP2.

3. Mám systém Windows Server 2008 SP2, ktorý duálne zavádza systém Windows Server 2008 R2 (alebo Windows 7). Ako mám aktualizovať podporu SHA-2?

Predpokladajme, že používate Windows Server 2008 SP2. Ak spustíte systém Windows Server 2008 R2 SP1/Windows 7 SP1, správca spustenia pre tento typ systému je zo systému Windows Server 2008 R2/Windows 7. Ak chcete úspešne aktualizovať oba tieto systémy na používanie podpory SHA-2, musíte najprv aktualizovať systém Windows Server 2008 R2/Windows 7 tak, aby sa správca zavádzania aktualizoval na verziu, ktorá podporuje SHA-2. Potom aktualizujte systém Windows Server 2008 SP2 podporou SHA-2.

4. Mám systém s dvoma oddielmi, jeden s Windows Server 2008 SP2 a druhý so zavádzacím prostredím Windows 7 PE (WinPE). Ako môžem aktualizovať na podporu SHA-2?

Podobne ako pri scenári duálneho spustenia, prostredie Windows 7 PE musí byť aktualizované na podporu SHA-2. Potom je potrebné systém Windows Server 2008 SP2 aktualizovať na podporu SHA-2.

5. Inštalátor používam na vykonanie čistej inštalácie systému Windows 7 SP1 alebo Windows Server 2008 R2 SP1. Používam obrázok, ktorý bol prispôsobený aktualizáciami (napríklad pomocou dism.exe). Ako môžem aktualizovať na podporu SHA-2?
  1. Dokončite spustenie Inštalátora systému Windows a spustite Windows pred inštaláciou aktualizácií z 13. augusta 2019 alebo novších aktualizácií
  2. Otvorte okno príkazového riadka správcu a spustite bcdboot.exe. Týmto sa skopírujú zavádzacie súbory z adresára Windows a nastaví sa prostredie spustenia. Ďalšie podrobnosti nájdete v časti BCDBoot Command-Line Options .
  3. Pred inštaláciou akýchkoľvek ďalších aktualizácií nainštalujte 13. augusta 2019 opätovné vydanie balíka KB4474419 a KB4490628 pre Windows 7 SP1 a Windows Server 2008 R2 SP1.
  4. Reštartujte operačný systém. Tento reštart je povinný
  5. Nainštalujte všetky zostávajúce aktualizácie.

6. Inštalujem obraz systému Windows 7 SP1 alebo Windows Server 2008 R2 SP1 priamo na disk bez spustenia inštalácie. Ako tento scenár zefektívnim?
  1. Nainštalujte obraz na disk a spustite Windows.
  2. V príkazovom riadku spustite bcdboot.exe. Týmto sa skopírujú zavádzacie súbory z adresára Windows a nastaví sa prostredie spustenia. Ďalšie podrobnosti nájdete v časti BCDBoot Command-Line Options .
  3. Pred inštaláciou akýchkoľvek ďalších aktualizácií nainštalujte 23. septembra 2019 opätovné vydanie balíka KB4474419 a KB4490628 pre Windows 7 SP1 a Windows Server 2008 R2 SP1.
  4. Reštartujte operačný systém. Tento reštart je povinný
  5. Nainštalujte všetky zostávajúce aktualizácie.
7. Podporuje moje zariadenie x64 alebo virtuálny počítač, ktoré používa spúšťanie EFI, táto aktualizácia SHA-2 v systémoch Windows 7 SP1 a Windows Server 2008 R2 SP1?

Áno, pred pokračovaním budete musieť nainštalovať požadované aktualizácie: aktualizácie SSU (KB4490628) a SHA-2 (KB4474419).  Pred inštaláciou ďalších aktualizácií je tiež potrebné reštartovať zariadenie po inštalácii požadovaných aktualizácií.

8. Windows 10, verzia 1903 nie je uvedená v tabuľke vyššie, podporuje aktualizácie SHA-2? Vyžaduje sa nejaká akcia?

Windows 10, verzia 1903 podporuje certifikáty SHA-2 od svojho vydania a všetky aktualizácie sú už len podpísané certifikátmi SHA-2.  Pre túto verziu Windowsu nie je potrebná žiadna akcia.

9. Inštalujem aktualizácie do online (spusteného) systému pomocou dism.exe /online. Ako tento scenár zefektívnim?

Windows 7 SP1 a Windows Server 2008 R2 SP1

  1. Spustite systém Windows pred inštaláciou aktualizácií z 13. augusta 2019 alebo novších.
  2. Pred inštaláciou akýchkoľvek ďalších aktualizácií nainštalujte 23. septembra 2019 opätovné vydanie balíka KB4474419 a KB4490628 pre Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. Reštartujte operačný systém. Tento reštart je povinný
  4. Nainštalujte všetky zostávajúce aktualizácie.

Windows Server 2008 SP2

  1. Spustite systém Windows ešte pred inštaláciou aktualizácií z 9. júla 2019 alebo novších.
  2. Pred inštaláciou ďalších aktualizácií nainštalujte 23. septembra 2019 rerelease KB4474419 a KB4493730 pre Windows Server 2008 SP2.
  3. Reštartujte operačný systém. Tento reštart je povinný
  4. Nainštalujte všetky zostávajúce aktualizácie.

Obnovenie problému

1. Moje zariadenie x86 alebo x64 alebo virtuálny počítač (VM) sa nespúšťa a zobrazuje sa chyba 0xc0000428 (STATUS_INVALID_IMAGE_HASH) alebo sa moje zariadenie po reštartovaní po inštalácii aktualizácií vydaných 13. augusta 2019 alebo novších spustí do prostredia obnovenia. Nainštaloval/-a som KB4474419 a KB4490628, aby som zahŕňal podporu SHA-2. Ako obnovím svoju inštaláciu?

Ak sa zobrazuje chybové 0xc0000428 s hlásením "Systém Windows nemôže overiť digitálny podpis tohto súboru. Pri nedávnom vykonávaní zmien hardvéru alebo softvéru sa mohol nainštalovať súbor, ktorý je nesprávne podpísaný, poškodený alebo je súborom škodlivého softvéru z neznámeho zdroja." Ak ju chcete obnoviť, postupujte podľa týchto krokov.

  1. Spustite operačný systém pomocou obnovovacieho média.
  2. Pred inštaláciou ďalších aktualizácií nainštalujte KB4474419 aktualizácie z 23. septembra 2019 alebo neskoršieho dátumu pomocou nástroja Deployment Image Servicing and Management (DISM) pre Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. V príkazovom riadku spustite bcdboot.exe. Týmto sa skopírujú zavádzacie súbory z adresára Windows a nastaví sa prostredie spustenia. Ďalšie podrobnosti nájdete v časti BCDBoot Command-Line Options .
  4. Reštartujte operačný systém.
2. Nasadil som súhrnnú aktualizáciu pre všetky zariadenia alebo virtuálne počítače v mojom prostredí a po reštartovaní sa zobrazuje chyba 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) alebo sa zariadenie spustí do prostredia obnovenia. Čo mám robiť na zostávajúcich zariadeniach alebo virtuálnych počítačoch, ktoré sa ešte nereštartovali?
  1. Zastavte nasadzovanie do iných zariadení a nereštartujte žiadne zariadenia ani virtuálne počítače, ktoré sa ešte nereštartovali.
  2. Identifikácia zariadení a virtuálnych počítačov v stave čakania na reštartovanie pomocou aktualizácií vydaných 13. augusta 2019 alebo novších a otvorenie príkazového riadka bez obmedzených oprávnení
  3. Identitu balíka aktualizácie, ktorú chcete odstrániť, nájdete pomocou nasledujúceho príkazu a použite číslo článku KB pre danú aktualizáciu (nahraďte 4512506 číslom článku KB, na ktorý cielite, ak nejde o mesačnú súhrnnú aktualizáciu vydanú 13. augusta 2019): dism /online /get-packages | findstr 4512506
  4. Na odstránenie aktualizácie použite nasledujúci príkaz a nahraďte <identitu> balíka tým, čo bolo nájdené v predchádzajúcom príkaze: Dism.exe /online /remove-package /packagename:<package identity>
  5. Teraz budete musieť nainštalovať požadované aktualizácie uvedené v časti Ako získať túto aktualizáciu aktualizácie, ktorú sa pokúšate nainštalovať, alebo povinné aktualizácie uvedené vyššie v časti Aktuálny stav tohto článku.

Poznámka V akomkoľvek zariadení alebo VM, v ktorom sa aktuálne zobrazuje chybové 0xc0000428 alebo ktoré sa spúšťajú do prostredia obnovenia, budete musieť pre chybu 0xc0000428 postupovať podľa krokov v otázke s najčastejšími otázkami.

3. Čo robiť, ak sa pri pokuse o inštaláciu aktualizácie systému Windows 7 SP1, Windows Server 2008 R2 SP1 alebo Windows Server 2008 SP2 zobrazí kód chyby 80096010 alebo kód chyby 80092004 (CRYPT_E_NOT_FOUND), "Windows Update sa vyskytla neznáma chyba"?

Ak sa vyskytnú tieto chyby, je potrebné nainštalovať požadované aktualizácie uvedené v časti Ako získať túto aktualizáciu aktualizácie, ktorú sa pokúšate nainštalovať, alebo povinné aktualizácie uvedené vyššie v časti Aktuálny stav v tomto článku.

4. Moje zariadenie Intel Itanium IA64 sa nespúšťa a zobrazuje sa chyba 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), ale mám nainštalované KB4474419 a KB4490628. Ako obnovím svoju inštaláciu?

Ak sa zobrazuje chybové 0xc0000428 s hlásením "Systém Windows nemôže overiť digitálny podpis tohto súboru. Pri nedávnom vykonávaní zmien hardvéru alebo softvéru sa mohol nainštalovať súbor, ktorý je nesprávne podpísaný, poškodený alebo je súborom škodlivého softvéru z neznámeho zdroja." Ak ju chcete obnoviť, postupujte podľa týchto krokov.

  1. Spustite operačný systém pomocou obnovovacieho média.
  2. Nainštalujte si najnovšiu aktualizáciu SHA-2 (KB4474419) vydanú 13. augusta 2019 alebo neskôr pomocou nástroja Deployment Image Servicing and Management (DISM) pre Windows 7 SP1 a Windows Server 2008 R2 SP1.
  3. Reštartujte zariadenie do obnovovacieho média.  Tento reštart je povinný
  4. V príkazovom riadku spustite bcdboot.exe. Týmto sa skopírujú zavádzacie súbory z adresára Windows a nastaví sa prostredie spustenia. Ďalšie podrobnosti nájdete v časti BCDBoot Command-Line Options .
  5. Reštartujte operačný systém.
5. Po inštalácii aktualizácie certifikátov SHA-2 (KB4474419) vydanej 10. septembra 2019 pre balík Windows Server 2008 SP2 nemôžem manuálne nainštalovať aktualizácie dvojitým kliknutím na súbor .msu a zobrazí sa chyba Inštalátor zistil chybu: 0x80073afc. Zavádzaču zdrojov sa nepodarilo nájsť súbor MUI."

Ak sa vyskytne tento problém, môžete ho zmierniť otvorením okna príkazového riadka a spustením nasledujúceho príkazu na inštaláciu aktualizácie (nahraďte zástupný objekt umiestnenia <> msu skutočným umiestnením a názvom súboru aktualizácie):

wusa.exe <msu location> /quiet

Tento problém je vyriešený v KB4474419 vydanom 8. októbra 2019. Táto aktualizácia sa automaticky nainštaluje z Windows Update a Windows Server Update Services (WSUS). Ak potrebujete túto aktualizáciu nainštalovať manuálne, budete musieť použiť alternatívne riešenie uvedené vyššie.

Poznámka Ak ste predtým nainštalovali KB4474419 vydanej 23. septembra 2019, potom už máte najnovšiu verziu tejto aktualizácie a nie je ju potrebné znova nainštalovať.