Вимоги підтримки підписування коду 2019 SHA-2 для Windows і WSUS

Застосовується до
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Зведення

Щоб підвищити безпеку операційної системи Windows, було попередньо підписано оновлення (з використанням алгоритмів гешування SHA-1 і SHA-2). Підписи використовуються для підтвердження того, що оновлення отримано безпосередньо від корпорації Майкрософт і що їх не підроблено під час доставки. Через слабкі місця алгоритму SHA-1 і щоб привести його у відповідність до галузевих стандартів, ми змінили підпис оновлень Windows, щоб використовувати виключно безпечніший алгоритм SHA-2. Цю зміну вносилося поетапно, починаючи з квітня 2019 р. до вересня 2019 р., щоб забезпечити плавне перенесення (докладні відомості див. в розділі "Графік оновлення продукту").

Клієнтам, які використовують застарілі версії ОС (Windows 7 із пакетом оновлень 1 (SP1, Windows ServerWindows Server 2008 R2 SP1) і Windows ServerWindows Server 2008 SP2), потрібно інсталювати підтримку підписування коду SHA-2 на своїх пристроях, щоб інсталювати оновлення, випущені в липні 2019 р. або пізніше. На пристроях без підтримки SHA-2 не можна буде інсталювати оновлення Windows після липня 2019 р. або пізніше. Щоб допомогти вам підготуватися до цієї зміни, з березня 2019 року ми випустили підтримку входу за допомогою SHA-2 та поступово вдосконалюємо систему. служби Windows Server Update Services (WSUS) 3.0 із пакетом оновлень 2 (SP2) отримає підтримку SHA-2 для безпечного надання оновлень із алгоритмом SHA-2. Відомості про перенесення лише SHA-2 див. в розділі "Графік оновлення продукту".

Подробиці біографічних даних

Алгоритм безпечного хешування 1 (SHA-1) був розроблений як функція необоротного хешування і широко використовується як частина підпису коду. На жаль, безпека алгоритму хешування SHA-1 з часом стала менш безпечною через слабкі місця, виявлені в алгоритмі, збільшення продуктивності процесора та появу хмарних обчислень. Більш сильні альтернативи, такі як Secure Hash Algorithm 2 (SHA-2), зараз є настійно кращими, оскільки вони не стикаються з такими ж проблемами. Для отримання більш детальної інформації про вилучення SHA-1 див. розділ Алгоритми гешування та сигнатури.

Графік оновлення продукту

На початку 2019 р. процес перенесення до підтримки SHA-2 розпочався поетапно, підтримка надаватиметься в окремих оновленнях. Корпорація Майкрософт орієнтується на наведений нижче графік надання підтримки SHA-2. Зверніть увагу, що наведена нижче часова шкала може змінитися. Ми продовжимо оновлювати цю сторінку за потреби.

Дата завершення Подія Застосовується до
12 березня 2019 р. Випущено окремі оновлення системи безпеки KB4474419 та KB4490628 для впровадження підтримки підписів коду SHA-2. Windows 7 із пакетом оновлень 1 (SP1)
Windows Server 2008 R2 з пакетом оновлень 1 (SP1)
12 березня 2019 р. Автономне оновлення, KB4484071 доступне в каталозі Windows Update для WSUS 3.0 із пакетом оновлень 2 (SP2), який підтримує доставку оновлень із алгоритмом SHA-2. Для клієнтів, які використовують WSUS 3.0 із пакетом оновлень 2 (SP2), це оновлення слід інсталювати вручну не пізніше 18 червня 2019 р. WSUS 3.0 SP2
9 квітня 2019 р. Автономне оновлення, KB4493730 в якому запроваджено підтримку підпису коду SHA-2 для стека обслуговування (SSU), було випущено як оновлення системи безпеки. Windows Server 2008 із пакетом оновлень 2 (SP2)
14 травня 2019 р. Окремий пакет оновлень системи безпеки KB4474419 запроваджено підтримку підпису коду SHA-2. Windows Server 2008 із пакетом оновлень 2 (SP2)
11 червня 2019 р. Автономне оновлення системи безпеки KB4474419 випущено повторно, щоб додати підтримку символів коду MSI SHA-2. Windows Server 2008 із пакетом оновлень 2 (SP2)
18 червня 2019 р. Windows 10Оновлення Windows 10 змінено з подвійного знаку (SHA-1/SHA-2) на лише SHA-2. Клієнтам не потрібно виконувати жодних дій. Windows 10 версії 1709
Windows 10 версії 1803
Windows 10 версії 1809
Windows Server 2019
18 червня 2019 р. Буде потрібно: Для тих клієнтів, які використовують WSUS 3.0 із пакетом оновлень 2 (SP2), KB4484071 необхідно інсталювати вручну до цієї дати, щоб забезпечити підтримку оновлень SHA-2. WSUS 3.0 SP2
9 липня 2019 р. Обов'язково: UpdatesОновлення для застарілих версій Windows вимагатиме інсталяції підтримки підписування коду SHA-2. Щоб і надалі отримувати оновлення для цих версій Windows, знадобиться підтримка, випущена у квітні та травні (KB4493730 та KB4474419).
Підписи всіх застарілих оновлень Windows змінено лише на SHA1 і з подвійним знаком (SHA-1/SHA-2) на SHA-2.
Windows Server 2008 із пакетом оновлень 2 (SP2)
16 липня 2019 р. Windows 10Оновлення Windows 10 змінено з подвійного знаку (SHA-1/SHA-2) на лише SHA-2. Клієнтам не потрібно виконувати жодних дій. Windows 10Windows 10, version 1507
Windows 10 версії 1607
Windows Server 2016
Windows 10 версії 1703
13 серпня 2019 р. Обов'язково: UpdatesОновлення для застарілих версій Windows вимагатиме інсталяції підтримки підписування коду SHA-2. Щоб і надалі отримувати оновлення для цих версій Windows, знадобиться підтримка, випущена в березні (KB4474419 та KB4490628). Якщо у вас є пристрій або віртуальна машина, яка використовує завантаження EFI, будь ласка, перегляньте розділ поширених запитань, щоб дізнатися про додаткові кроки, щоб запобігти проблемі, через яку ваш пристрій може не запуститися.
Сигнатури всіх застарілих оновлень Windows змінено лише з SHA-1 і подвійним знаком (SHA-1/SHA-2) на SHA-2.
Windows 7 із пакетом оновлень 1 (SP1)
Windows Server 2008 R2 з пакетом оновлень 1 (SP1)
10 вересня 2019 р. Підписи застарілої версії оновлення Windows змінено з подвійним знаком (SHA-1/SHA-2) на лише SHA-2. Клієнтам не потрібно виконувати жодних дій. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 вересня 2019 р. Автономне оновлення системи безпеки KB4474419 було випущено повторно, щоб додати відсутні завантажувальні диспетчери EFI. Переконайтеся, що цю версію інстальовано. Windows 7 із пакетом оновлень 1 (SP1)
Windows Server 2008 R2 з пакетом оновлень 1 (SP1)
Windows Server 2008 із пакетом оновлень 2 (SP2)
28 січня 2020 р. Підписи в списках довірених сертифікатів (CTL) для довіреної кореневої програми Microsoft змінено з подвійним знаком (SHA-1/SHA-2) на SHA-2. Клієнтам не потрібно виконувати жодних дій. Усі підтримувані платформи Windows
Серпень 2020 р. Windows Update Припинення підтримки кінцевих точок служби на основі SHA-1. Ця проблема стосується лише старих пристроїв Windows, на які не інстальовано відповідні оновлення системи безпеки. Додаткові відомості див. в KB4569557. Windows 7
Windows 7 із пакетом оновлень 1 (SP1)
Windows Server 2008
Windows Server 2008 із пакетом оновлень 2 (SP2)
Windows Server 2008 R2
Windows Server 2008 R2 з пакетом оновлень 1 (SP1)
3 серпня 2020 р. Корпорація Майкрософт вилучила вміст, підписаний Windows для захищеного алгоритму гешування 1 (SHA-1) з Центру завантажень Microsoft. Докладні відомості див. в блозі Windows IT Pro SHA-1 Підтримку Windows буде припинено 3 серпня 2020 року. Windows ServerWindows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10Windows 10 Server

Поточний стан

Windows 7 із пакетом оновлень 1 (SP1) і Windows Server 2008 R2 з пакетом оновлень 1 (SP1)

Перш ніж інсталювати оновлення, випущене 13 серпня 2019 р. або пізніше, необхідно інсталювати наведені нижче обов'язкові оновлення та перезавантажити пристрій. Необхідні оновлення можна інсталювати в будь-якому порядку, їх не потрібно повторно інсталювати, якщо немає нової версії необхідних оновлень.

  • Оновлення стека обслуговування (SSU) (KB4490628). Якщо ви використовуєте Windows UpdateWindows Update, необхідне оновлення SSU буде запропоновано вам автоматично.
  • Оновлення SHA-2 (KB4474419), випущене 10 вересня 2019 р. Якщо ви використовуєте Windows UpdateWindows Update, необхідне оновлення SHA-2 буде запропоновано вам автоматично.

Важливо Необхідно перезавантажити пристрій після інсталяції всіх потрібних оновлень, перш ніж інсталювати будь-яке щомісячне зведене оновлення, лише оновлення системи безпеки, підготовчу версію щомісячного зведеного оновлення або автономне оновлення.

Windows Server 2008 із пакетом оновлень 2 (SP2)

Перш ніж інсталювати будь-яке зведене оновлення, випущене 10 вересня 2019 року або пізніше, необхідно інсталювати наведені нижче оновлення та перезавантажити пристрій. Необхідні оновлення можна інсталювати в будь-якому порядку, їх не потрібно повторно інсталювати, якщо немає нової версії необхідних оновлень.

  • Оновлення стека обслуговування (SSU) (KB4493730). Якщо ви використовуєте Windows UpdateWindows Update, необхідне оновлення SSU буде запропоновано вам автоматично.
  • Останнє оновлення SHA-2 (KB4474419), випущене 10 вересня 2019 р. Якщо ви використовуєте Windows UpdateWindows Update, необхідне оновлення SHA-2 буде запропоновано вам автоматично.

Важливо Необхідно перезавантажити пристрій після інсталяції всіх потрібних оновлень, перш ніж інсталювати будь-яке щомісячне зведене оновлення, лише оновлення системи безпеки, підготовчу версію щомісячного зведеного оновлення або автономне оновлення.

Запитання й відповіді

Загальні відомості, планування та профілактика проблем

1. Чим оновлення для KB3033929 та KB4039648 відрізняються від автономних оновлень, випущених у березні та квітні?

Підтримку підписування коду SHA-2 було надано раніше, щоб гарантувати, що більшість клієнтів отримають її задовго до переходу Microsoft на підписування SHA-2 для оновлень цих систем. Автономні оновлення містять деякі додаткові виправлення, і їх доступно, щоб усі оновлення SHA-2 містили невелику кількість оновлень, які легко ідентифікувати. Корпорація Майкрософт рекомендує користувачам, які використовують образи системи для цих ОС, застосувати ці оновлення до зображень.

2. Чи додадуть інші версії WSUS підтримку SHA-2?

Починаючи з WSUS 4.0 на Windows ServerWindows Server 2012, WSUS вже підтримує оновлення з алгоритмом SHA-2, і для цих версій не потрібно виконувати жодних дій із клієнтом.

Тільки WSUS 3.0 з пакетом оновлень 2 (SP2) потрібно KB4484071 інсталювати, щоб підтримувати тільки підписані оновлення SHA2.

3. У мене є система Windows Server 2008 SP2, яка підтримує подвійне завантаження з Windows Server 2008 R2 (або Windows 7). Як оновитися до підтримки SHA-2?

Припустимо, ви запустили Windows ServerWindows Server 2008 SP2. У разі подвійного завантаження з Windows Server 2008 R2 із пакетом оновлень 1 (SP1) або Windows 7 із пакетом оновлень 1 (SP1), диспетчер завантаження для цього типу системи – із системи Windows Server 2008 R2 або Windows 7. Щоб успішно оновити обидві ці системи для використання підтримки SHA-2, спочатку необхідно оновити систему Windows Server 2008 R2/Windows 7, щоб диспетчер завантаження було оновлено до версії, яка підтримує SHA-2. Потім оновіть систему Windows Server 2008 із пакетом оновлень 2 (SP2), додавши підтримку SHA-2.

4. У мене система з двома розділами, один з Windows Server 2008 SP2, а другий з завантажувальним середовищем Windows 7 PE (WinPE). Як оновити підтримку SHA-2?

Як і у випадку зі сценарієм подвійного завантаження, середовище Windows 7 PE необхідно оновити до підтримки SHA-2. Після цього необхідно оновити систему Windows Server 2008 із пакетом оновлень 2 (SP2), щоб отримати підтримку SHA-2.

5. Я використовую setup для виконання чистої інсталяції Windows 7 SP1 або Windows ServerWindows Server 2008 R2 SP1. Я використовую зображення, яке було налаштовано за допомогою оновлень (наприклад, за допомогою dism.exe). Як оновити підтримку SHA-2?
  1. Запустіть програму інсталяції Windows до завершення та завантажте Windows перед інсталяцією оновлень від 13 серпня 2019 року або пізнішої версії
  2. Відкрийте вікно командного рядка адміністратора, запустіть bcdboot.exe. При цьому копіюються завантажувальні файли з каталогу Windows і налаштовується середовище завантаження. Докладнішу інформацію див. у розділі "Параметри Command-Line BCDBoot ".
  3. Перш ніж інсталювати будь-які додаткові оновлення, інсталюйте повторне випуск KB4474419 та KB4490628 для Windows 7 SP1 і Windows Server 2008 R2 SP1 від 13 серпня 2019 р.
  4. Перезапустіть операційну систему. Це обов'язкове перезавантаження
  5. Інсталюйте оновлення, що залишилися.

6. Я встановлюю образ Windows 7 SP1 або Windows ServerWindows Server 2008 R2 SP1 безпосередньо на диск, не запустивши інсталяцію. Як реалізувати цей сценарій?
  1. Інсталюйте образ на диск і завантажуйтеся в Windows.
  2. У командному рядку запустіть bcdboot.exe. При цьому копіюються завантажувальні файли з каталогу Windows і налаштовується середовище завантаження. Докладнішу інформацію див. у розділі "Параметри Command-Line BCDBoot ".
  3. Перш ніж інсталювати будь-які додаткові оновлення, інсталюйте повторне випуск KB4474419 та KB4490628 для Windows 7 SP1 та Windows Server 2008 R2 SP1 від 23 вересня 2019 року.
  4. Перезапустіть операційну систему. Це обов'язкове перезавантаження
  5. Інсталюйте оновлення, що залишилися.
7. Чи підтримується мій пристрій x64 або віртуальна машина, що використовує EFI Boot, цим оновленням SHA-2 для Windows 7 SP1 і Windows ServerWindows Server 2008 R2 SP1?

Так. Перш ніж продовжити, інсталюйте оновлення SSU (KB4490628) і SHA-2 (KB4474419).  Крім того, перед подальшими оновленнями потрібно перезавантажити пристрій після інсталяції потрібних оновлень.

8. TWindows 10Windows 10, версія 1903 не вказана в таблиці вище, чи підтримує вона оновлення SHA-2? Чи потрібно виконувати якісь дії?

Windows 10Windows 10 версії 1903 підтримує SHA-2 з моменту свого випуску, і всі оновлення вже підписані лише з алгоритмом SHA-2.  Для цієї версії Windows не потрібно виконувати жодних дій.

9. Я встановлюю оновлення в онлайнову (робочу) систему за допомогою dism.exe /online. Як реалізувати цей сценарій?

Windows 7 із пакетом оновлень 1 (SP1) і Windows Server 2008 R2 з пакетом оновлень 1 (SP1)

  1. Завантажтеся перед інсталяцією оновлень від 13 серпня 2019 р. або пізніших версій.
  2. Перш ніж інсталювати будь-які додаткові оновлення, інсталюйте повторне випуск KB4474419 та KB4490628 для Windows 7 SP1 та Windows Server 2008 R2 SP1 від 23 вересня 2019 року.
  3. Перезапустіть операційну систему. Це обов'язкове перезавантаження
  4. Інсталюйте оновлення, що залишилися.

Windows Server 2008 із пакетом оновлень 2 (SP2)

  1. Завантажтеся перед інсталяцією оновлень від 9 липня 2019 р. або пізніших версій.
  2. Перш ніж інсталювати будь-які додаткові оновлення, інсталюйте повторне видання KB4474419 та KB4493730 від 23 вересня 2019 р. для Windows Server 2008 р. з пакетом оновлень 2.
  3. Перезапустіть операційну систему. Це обов'язкове перезавантаження
  4. Інсталюйте оновлення, що залишилися.

Відновлення проблем

1. Пристрій x86 або x64 або віртуальна машина (VM) не запускається, і я отримую повідомлення про помилку 0xc0000428 (STATUS_INVALID_IMAGE_HASH) або мій пристрій запускається в середовище відновлення після перезавантаження після інсталяції оновлень, випущених 13 серпня 2019 року або пізнішої версії. Я вже встановив KB4474419 і KB4490628, щоб включити підтримку SHA-2. Як відновити інсталяцію?

Якщо відображається 0xc0000428 повідомлення про помилку з повідомленням "ОС Windows не вдалося перевірити цифровий підпис цього файлу. Під час нещодавньої зміни обладнання або програмного забезпечення, можливо, було інстальовано пошкоджений або неправильно підписаний файл або зловмисну програму". Для відновлення виконайте такі дії.

  1. Запустіть операційну систему за допомогою носія для відновлення.
  2. Перш ніж інсталювати додаткові оновлення, інсталюйте KB4474419 оновлення від 23 вересня 2019 р. або пізнішої дати за допомогою служби Deployment Image Servicing and Management (DISM) для Windows 7 SP1 і Windows Server 2008 R2 SP1.
  3. У командному рядку запустіть bcdboot.exe. При цьому копіюються завантажувальні файли з каталогу Windows і налаштовується середовище завантаження. Докладнішу інформацію див. у розділі "Параметри Command-Line BCDBoot ".
  4. Перезапустіть операційну систему.
2. Після розгортання зведеного оновлення для всіх пристроїв або віртуальних машин у середовищі після перезавантаження відображається повідомлення про помилку 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) або запуск пристрою в середовищі відновлення. Що слід робити на решті пристроїв або віртуальних машин, які ще не перезавантажилися?
  1. Призупиніть розгортання на інших пристроях і не перезавантажуйте пристрої або віртуальні машини, які ще не було перезавантажено.
  2. Визначте пристрої та віртуальні машини в стані очікування на перезавантаження за допомогою оновлень, випущених 13 серпня 2019 р. або пізніше, і відкрийте командний рядок у режимі адміністратора
  3. Знайдіть посвідчення пакета для оновлення, яке потрібно видалити, за допомогою наведеної нижче команди з номером бази знань цього оновлення (замініть 4512506 на номер бази знань, на який ви націлені, якщо це не щомісячне зведене оновлення, випущене 13 серпня 2019 року): dism /online /get-packages | findstr 4512506
  4. Видаліть оновлення, замінивши <ідентичність> пакета на знайдену в попередній команді: Dism.exe /online /remove-package /packagename:<package identity>
  5. Тепер потрібно буде інсталювати всі необхідні оновлення, перелічені в розділі " Отримання цього оновлення " оновлення, яке ви намагаєтесь інсталювати, або наведені вище в розділі " Поточний стан " цієї статті.

Примітка На будь-якому пристрої або віртуальній машині, яку ви зараз отримуєте 0xc0000428 помилки або який запускається в середовищі відновлення, вам потрібно буде виконати кроки, наведені у запитаннях і відповідях щодо помилки 0xc0000428.

3. Що робити Windows Update, якщо під час інсталяції оновлення у Windows 7 із пакетом оновлень 1 (SP1), Windows Server 2008 R2 або Windows Server 2008 SP2 чи 2008 SP2 з'являється код помилки 80096010 або код помилки 80092004 (CRYPT_E_NOT_FOUND)?

Якщо виникнуть ці помилки, потрібно інсталювати обов'язкові оновлення, наведені в розділі " Отримання оновлення " оновлення, яке ви намагаєтеся інсталювати, або обов'язкові оновлення, наведені вище в розділі " Поточний стан " цієї статті.

4. Мій пристрій Intel Itanium IA64 не запускається, і я отримую повідомлення про помилку 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH), але я встановив KB4474419 і KB4490628. Як відновити інсталяцію?

Якщо відображається 0xc0000428 повідомлення про помилку з повідомленням "ОС Windows не вдалося перевірити цифровий підпис цього файлу. Під час нещодавньої зміни обладнання або програмного забезпечення, можливо, було інстальовано пошкоджений або неправильно підписаний файл або зловмисну програму". Для відновлення виконайте такі дії.

  1. Запустіть операційну систему за допомогою носія для відновлення.
  2. Інсталюйте останнє оновлення SHA-2 (KB4474419), випущене 13 серпня 2019 р. або пізніше, використовуючи засіб Deployment Image Servicing and Management (DISM) для Windows 7 із пакетом оновлень 1 (SP1) і Windows Server 2008 R2 із пакетом оновлень 1 (SP1).
  3. Перезавантажте носій для відновлення.  Це обов'язкове перезавантаження
  4. У командному рядку запустіть bcdboot.exe. При цьому копіюються завантажувальні файли з каталогу Windows і налаштовується середовище завантаження. Докладнішу інформацію див. у розділі "Параметри Command-Line BCDBoot ".
  5. Перезапустіть операційну систему.
5. Після інсталяції оновлення SHA-2 (KB4474419), випущеного 10 вересня 2019 року для Windows Server 2008 SP2, я не можу вручну інсталювати оновлення, двічі клацнувши файл .msu, і отримую повідомлення про помилку "Сталася помилка інсталятора: 0x80073afc. Завантажувачу ресурсів не вдалося знайти файл MUI".

Якщо у вас виникла ця проблема, її можна зменшити, відкривши вікно командного рядка та виконавши таку команду, щоб інсталювати оновлення (замініть <покажчик місця заповнення MSU> на фактичне розташування та ім'я файлу оновлення):

<wusa.exe розташування> MSU /тихий

Цю проблему вирішено в KB4474419 випуску від 8 жовтня 2019 р. Це оновлення інсталюється автоматично з Windows Update та служби Windows Server Update Services (WSUS). Якщо вам потрібно інсталювати оновлення вручну, скористайтеся наведеним вище способом вирішення.

Примітка Якщо ви раніше інсталювали KB4474419 випущені 23 вересня 2019 р., то у вас уже інстальовано найновішу версію цього оновлення, і її не потрібно інсталювати повторно.