8. november 2022 – KB5020019 (mesečni paket posodobitev)
Applies To
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESUDatum izdaje:
8. 11. 2022
Različico:
Mesečni paket posodobitev
Povzetek
Preberite več o tej zbirni varnostni posodobitvi, vključno z izboljšavami, znanimi težavami in tem, kako pridobite posodobitev.
OPOMNIKWindows Server 2008 s servisnim paketom SP2 je dosegel konec osnovne podpore in je zdaj v razširjeni podpori. Od julija 2020 za ta operacijski sistem ne bo več izbirnih izdaj, ki niso varnostne (znane kot izdaje »C«). Operacijski sistemi v razširjeni podpori imajo le zbirne mesečne varnostne posodobitve (znane kot »B« ali »Posodobi torek izdaja«).
Preverite, ali ste namestili zahtevane posodobitve, v razdelku Kako pridobiti to posodobitev, preden namestite to posodobitev.
Stranke, ki so kupile razširjeno varnostno posodobitev (ESU) za različice tega operacijskega sistema na mestu uporabe, morajo upoštevati postopke v posodobitvi KB4522133, da lahko še naprej prejemajo varnostne posodobitve, ko se razširjena podpora 14. januarja 2020 konča. Če želite več informacij o ESU-jih in tem, katere izdaje so podprte, glejte posodobitev KB4497181.
Ker je ESU na voljo kot ločena inventarna številka za vsako leto, v katerem so na voljo (2020, 2021 in 2022) – in ker je ESU mogoče kupiti le v določenih 12-mesečnih obdobjih – morate ločeno kupiti tretje leto pokritosti ESU in v vsaki napravi aktivirati nov ključ, da bodo vaše naprave še naprej prejemali varnostne posodobitve v letu 2022.
Če vaša organizacija ni kupila tretjega leta kritja ESU, morate kupiti 1. leto, 2. leto in 3. leto ESU za ustrezne naprave s sistemom Windows Server 2008 s servisnim paketom SP2, preden namestite in aktivirate ključe MAK za 3. leto, da prejmete posodobitve. Navodila za namestitev, aktivacijo in uvedbo ESU-ji so enaka za kritje prvega, drugega in tretjega leta. Če želite več informacij, glejte Pridobivanje razširjenih varnostnih Posodobitve za upravičene naprave s sistemom Windows za postopek količinskega licenciranja in Nakup ESU-ov sistema Windows 7 kot ponudnika rešitev v oblaku za postopek CSP. Za vdelane naprave se obrnite na proizvajalca strojne opreme (OEM).
Če želite več informacij, glejte spletni dnevnik ESU.
Opomba Informacije o različnih vrstah posodobitev sistema Windows, kot so kritične, varnostne posodobitve, gonilniki, servisni paketi itd., najdete v tem članku. Če si želite ogledati druge opombe in sporočila za Windows Server 2008 s servisnim paketom SP2, glejte spodnjo domačo stran zgodovine posodobitev.
Izboljšave
Ta zbirna varnostna posodobitev vsebuje izboljšave, ki so del posodobitve KB5017358 (izdana je bila 11. oktobra 2022), in vključuje ključne spremembe za naslednje:
-
Odpravlja težavo za utrjevanje preverjanja pristnosti distribuiranega komponentnega predmetnega modela (DCOM) in tako samodejno poveča raven preverjanja pristnosti za vse neonimne zahteve za aktiviranje odjemalcev DCOM. To se zgodi, če je raven preverjanja pristnosti manjša od RPC_C_AUTHN_LEVEL_PKT_INTEGRITY.
-
Posodobitve poletni/zimski čas (DST) za Jordanijo preprečite premik ure nazaj 28. oktobra 2022 nazaj za 1 uro. Poleg tega spremeni prikazano ime jordanske standardne oblike časa iz »(UTC+02:00) Amman« v »(UTC+03:00) Amman«.
-
Odpravlja težavo, pri kateri Microsoft Azure Active Directory (AAD) aplikacijski proxy Connector ne more pridobiti vstopnice Kerberos v imenu uporabnika zaradi te splošne napake API: »Navedena ročica je neveljavna (0x80090301)«.
-
Odpravlja težavo, pri kateri po namestitvi posodobitve z dne 11. januarja 2022 ali novejše posodobitve postopek ustvarjanja zaupanja gozda ne izpolni pripon imen DNS v atribute informacij o zaupanju.
-
Odpravlja varnostne ranljivosti v protokolih Kerberos in Netlogon, kot je opisano v CVE-2022-38023, CVE-2022-37966 in CVE-2022-37967. Navodila za uvedbo najdete v teh člankih:
-
KB5020805: Kako upravljati spremembe protokola Kerberos, povezane s CVE-2022-37967
-
KB5021130: Kako upravljati spremembe protokola Netlogon v zvezi s CVE-2022-38023
-
KB5021131: Kako upravljati spremembe protokola Kerberos, povezane s CVE-2022-37966
Če želite več informacij o odpravljenih varnostnih ranljivostih, glejte Uvedbe | Vodnik za varnostne posodobitvein varnostno posodobitev iz novembra 2022 Posodobitve.
-
Če želite več informacij o odpravljenih varnostnih ranljivostih, glejte Uvedbe | Vodnik za varnostne posodobitvein varnostno posodobitev iz novembra 2022 Posodobitve.
Znane težave v tej posodobitvi
Simptom |
Naslednji korak |
Ko namestite to posodobitev in znova zaženete napravo, se lahko prikaže napaka »Prišlo je do napake pri konfiguriranju posodobitev sistema Windows. Povrnitev sprememb. Ne izklapljajte računalnika,« posodobitev pa je lahko prikazana kot Ni uspelo v Zgodovini posodobitev. |
To se pričakuje v naslednjih okoliščinah:
Če ste kupili ključ ESU in ste naleteli na to težavo, preverite, ali ste upoštevali vse predpogoje in ali je vaš ključ aktiviran. Informacije o aktiviranju najdete v tej objavi v spletnem dnevniku. Za informacije o predpogojih si oglejte razdelek »Pridobivanje te posodobitve« v tem članku. |
Po namestitvi te posodobitve ali novejše posodobitve sistema Windows so lahko operacije združevanja domen neuspešne in pojavi se 0xaac (2732): NERR_AccountReuseBlockedByPolicy«. Poleg tega besedilo z besedilom »Račun z istim imenom obstaja v imeniku Active Directory. Morda je varnostni pravilnik blokiral ponovno uporabo računa. Scenariji, na katere to vpliva, vključujejo nekatere postopke združevanja ali vnovičnega zajemanja slik domen, pri katerih je bil račun računalnika ustvarjen ali pa je bil vnaprej po stopnjah ustvarjen z drugačno identiteto kot identiteta, ki je bila uporabljena za pridružitev ali ponovno pridružitev računalniku domeni. Če želite več informacij o tej težavi, glejte KB5020276 – Netjoin: spremembe pridruževanje domeni. Opomba V izdajah potrošniškega namizja sistema Windows ta težava verjetno ne bo na voljo. |
Za navodila o tej težavi glejte KB5020276 . |
Po namestitvi posodobitev sistema Windows, izdanih 8. novembra 2022 ali 8. novembra 2022, v strežnikih Windows, ki uporabljajo vlogo krmilnika domene, lahko pride do težav s preverjanjem pristnosti Kerberos. Ta težava lahko vpliva na preverjanje pristnosti Kerberos v vašem okolju. Nekateri scenariji, na katere bi lahko vplivali:
Ko pride do te težave, se lahko v razdelku System v dnevniku dogodkov v krmilniku domene v krmilniku domene prikaže dogodek z ID-jem dogodka 4 v razdelku System v krmilniku domene s spodnjim besedilom. Opomba V prizadetih dogodkih bo niz »manjkajoči ključ ima ID 1«:
Opomba Ta težava od novembra 2022 od novembra 2022 ni pričakovan del varnostnega utrjenega oblikovanja za Netlogon in Kerberos. Tudi po odpravi te težave boste morali upoštevati navodila v teh člankih. Ta težava ne vpliva na naprave s sistemom Windows, ki jih uporabniki uporabljajo doma, ali naprave, ki niso del domene na mestu uporabe. To ne vpliva na okolja imenika Azure Active Directory, ki niso Active Directory na mestu uporabe in nimajo nameščenih strežnikov. |
Ta težava je odpravljena v posodobitvi KB5021657. |
Po namestitvi te posodobitve ali novejše posodobitve v krmilniku domene (DC) lahko pride do puščanja pomnilnika s storitvijo podsistema LSASS,exe. Odvisno od delovne obremenitve vašega DC-ja in časa od zadnjega ponovnega zagona strežnika, lahko storitev LSASS ves čas uporabe pomnilnika stalno povečuje, strežnik pa se lahko neodzivno ali samodejno znova zažene. Opomba Ta težava lahko vpliva na posodobitve zunaj pasu za računalnike, izdane 17. novembra 2022 in 18. novembra 2022. |
Če želite to težavo ublažiti, odprite ukazni poziv kot skrbnik in z naslednjim ukazom nastavite registrski ključ KrbtgtFullPacSignature na 0:
Opomba Ko je ta znana težava odpravljena, nastavite KrbtgtFullPacSignature na višjo nastavitev, odvisno od tega, kaj bo vaše okolje omogočilo. Priporočamo, da omogočite način uveljavljanja takoj, ko je vaše okolje pripravljeno. Če želite več informacij o tem registrskem ključu, glejte KB5020805: Kako upravljati spremembe protokola Kerberos, povezane s CVE-2022-37967. Pripravljamo rešitev in bomo ponudili posodobitev v prihodnji izdaji. |
Po namestitvi te posodobitve aplikacije, ki za dostop do zbirk podatkov uporabljajo povezave ODBC prek Microsoftovega gonilnika ODBC SQL Server Driver (sqlsrv32.dll), morda ne bodo vzpostavljali povezave. Poleg tega se lahko v aplikaciji prikaže napaka ali pa se v aplikaciji prikaže napaka SQL Server. Napake, ki se lahko prikaže, vključujejo ta sporočila:
Opomba za razvijalce: Aplikacije, na katere vpliva ta težava, morda ne bodo pridobivale podatkov, na primer pri uporabi funkcije SQLFetch. Do te težave lahko pride pri klicanju funkcije SQLBindCol pred SQLFetch ali klicanjem funkcije SQLGetData po SQLFetch in ko je za argument »BufferLength« podana vrednost 0 (nič) za nespremenljive vrste podatkov, večje od 4 bajtov (na primer SQL_C_FLOAT). Če se želite odločiti, ali uporabljate aplikacijo, na katero to vpliva, odprite aplikacijo, ki vzpostavi povezavo z zbirko podatkov. Odprite okno ukaznega poziva, vnesite ta ukaz in pritisnite tipko Enter:
Če ukaz vrne opravilo, bo to morda vplivalo na aplikacijo. |
Če želite to težavo ublažiti, lahko naredite nekaj od tega:
Ta težava je bila odpravljena v posodobitvi KB5022340. Če ste izvedejo zgoraj navedeno nadomestno rešitev, priporočamo, da še naprej uporabljate konfiguracijo v nadomestni rešitev. |
Kako pridobiti to posodobitev
Pred namestitvijo te posodobitve
POMEMBNO Stranke, ki so kupile razširjeno varnostno posodobitev (ESU) za različice teh operacijskih sistemov na mestu uporabe, morajo upoštevati postopke v posodobitvi KB4522133, da lahko še naprej prejemajo varnostne posodobitve, ker se razširjena podpora 14. januarja 2020 konča.
Če želite več informacij o ESU-jih in tem, katere izdaje so podprte, glejte posodobitev KB4497181.
Jezikovni paketi
Če namestite jezikovni paket po namestitvi te posodobitve, morate znova namestiti to posodobitev. Zato priporočamo, da namestite vse jezikovne pakete, ki jih potrebujete, preden namestite to posodobitev. Če želite več informacij, glejte Dodajanje jezikovnih paketov v sistem Windows.
Predpogoj:
Pred namestitvijo najnovejšega paketa posodobitev morate namestiti spodaj naštete posodobitve in ponovno zagnati napravo. Namestitev teh posodobitev izboljša zanesljivost postopka posodobitve in zmanjša morebitne težave med namestitvijo paketa posodobitev in namestitvijo Microsoftovih varnostnih popravkov.
-
Posodobitev servisnega sklada (SSU) z dne 9. aprila 2019 (KB4493730). Če želite pridobiti samostojni paket za to posodobitev SSU, ga poiščite na spletnem mestu Katalog Microsoft Update. Ta posodobitev je potrebna za namestitev posodobitev, ki so podpisane le s SHA-2.
-
Najnovejša posodobitev SHA-2 (KB4474419) je izšla 8. oktobra 2019. Če uporabljate storitev Windows Update, boste samodejno prejeli najnovejšo posodobitev SHA-2. Ta posodobitev je potrebna za namestitev posodobitev, ki so podpisane le s SHA-2. Če želite več informacij o posodobitvah SHA-2, glejte Zahteva podpore za podpisovanje kode SHA-2 2019 za Windows in WSUS.
-
Paket za pripravo licenciranja razširjenega varnostnega Posodobitve (ESU) (KB4538484) ali posodobitev paketa za pripravo licenciranja razširjenega varnostnega Posodobitve (ESU) (KB4575904). Paket za pripravo licenciranja ESU bo na voljo v storitvi WSUS. Če želite pridobiti samostojni paket za paket za pripravo licenciranja ESU, ga poiščite na spletnem mestu Katalog Microsoft Update.
Po namestitvi zgornjih elementov Microsoft priporoča, da namestite najnovejši SSU (KB5016129). Če uporabljate storitev Windows Update, bo najnovejša posodobitev SSU za vašo napravo na voljo samodejno. Če želite pridobiti samostojni paket z najnovejšo posodobitvijo SSU, ga poiščite na spletnem mestu Katalog Microsoft Update. Če želite splošne informacije o posodobitvah SSU, glejte Posodobitve servisnega sklada in Posodobitve servisnega sklada Posodobitve (SSU): pogosta vprašanja.
Namestitev te posodobitve
Kanal izdaje |
Na voljo |
Naslednji korak |
Windows Update in Microsoft Update |
Da |
Brez. Ta posodobitev se bo samodejno prenesla in namestila iz storitve Windows Update, če ste stranka ESU. |
Katalog Microsoft Update |
Da |
Če želite pridobiti samostojni paket za to posodobitev, obiščite spletno mesto Katalog Microsoft Update. |
Windows Server Update Services (WSUS) |
Da |
Ta posodobitev se bo samodejno sinhronizirala s storitvijo WSUS, če izdelke in klasifikacije konfigurirate, kot je navedeno spodaj: Izdelek: Windows Server 2008 s servisnim paketom SP2 Klasifikacija: varnostne posodobitve |
Informacije o datotekah
Če si želite ogledati seznam datotek, vključenih v to posodobitev, prenesite informacije o datotekah za posodobitev KB5020019.
Sklici
Preberite več o standardni terminologiji, ki se uporablja za opisovanje posodobitev Microsoftove programske opreme.