8 листопада 2022 р. Оновлення системи безпеки (KB5019081)

Застосовується до
Azure Local, version 22H2

Примітка.

НОВИЙ 11/8/22
ВАЖЛИВО!
Через мінімальну кількість операцій під час свят і майбутнього західного нового року, у грудні 2022 р. не буде підготовчої версії, яка не стосується безпеки. Буде випущено щомісячний випуск системи безпеки (випуск "B") за грудень 2022 року. У січні 2023 р. відновиться звичайне щомісячне обслуговування як для B, так і для ознайомлювальних версій, не захищених.

Примітка.

Відомості про термінологію Windows Update див. в статті про типи оновлень Windows і типи щомісячного покращення. Огляд Azure Stack HCI версії 22H2 див. на сторінці журналу оновлень.     

Поліпшень

Це оновлення системи безпеки містить вдосконалення, які входили в оновлення KB5018485 (випущене 25 жовтня 2022 року). Під час інсталяції цього KB:

  • Це вдосконалює безпеку внутрішніх функціональних можливостей ОС. Для цього випуску не задокументовано додаткові проблеми.

Докладні відомості про вразливості системи безпеки див. в посібнику з оновлень системи безпеки та Оновлення системи безпеки за листопад 2022 р

Повернення на сайт документації HCI стека Azure

Azure Stack HCI, версія 22H2 оновлення стека обслуговування - 20349.1066

Це оновлення підвищує якість стека обслуговування – компонента, який інсталює оновлення Windows. Оновлення стека обслуговування (SSU) забезпечують надійний і надійний стек обслуговування, щоб ваші пристрої могли отримувати та інсталювати оновлення Microsoft.

Відомі проблеми в цьому оновленні

Ознака Тимчасове вирішення
Після інсталяції оновлень, випущених 8 листопада 2022 року або пізніше, на серверах Windows із роллю контролера домену можуть виникнути проблеми з Kerberos. Ця проблема може вплинути на будь-яку автентифікацію Kerberos у вашому середовищі. Нижче наведено деякі сценарії, які можуть зазнати впливу:
  • Вхід користувача домену може завершитися помилкою. Це також може вплинути на автентифікацію Служба об'єднання AD FS (AD FS).
  • Облікові записи керованих служб групи (gMSA), які використовуються для таких служб, як Інформаційні служби Інтернету (IIS Web Server), можуть не пройти автентифікацію.
  • Підключення до віддаленого робочого стола за допомогою користувачів домену може завершитися помилкою.
  • Можливо, не вдасться отримати доступ до спільних папок на робочих станціях і серверах.
  • Друк, для виконання якого потрібна автентифікація користувача домену, може завершитися помилкою.
Якщо виникає ця проблема, у розділі "Система" журналу подій на контролері домену може з’явитися помилка Microsoft-Windows-Windows-Kerberos-Key-Distribution-Center з ідентифікатором події 14 і наведеним нижче текстом. Примітка. Події, на які вплинула проблема, міститимуть повідомлення "відсутній ключ має ідентифікатор 1":

While processing an AS request for target service <service>, the account <account name> did not have a suitable key for generating a Kerberos ticket (the missing key has an ID of 1). The requested etypes : 18 3. The accounts available etypes : 23 18 17. Changing or resetting the password of <account name> will generate a proper key.
Примітка Ця проблема не є очікуваною частиною посилення безпеки для Netlogon і Kerberos, починаючи з оновлення системи безпеки за листопад 2022 року. Ви все одно будете дотримуватися вказівок у цих статтях, навіть коли цю проблему буде вирішено. Ця проблема не впливає на пристрої Windows, які використовуються вдома споживачами або пристроями, які не входять до локального домену. Проблема не впливає на середовища Azure Active Directory, які не є гібридними та не мають локальних серверів Active Directory.
Цю проблему вирішено в сторонніх оновленнях, випущених 17 листопада 2022 року, для інсталяції на всіх контролерах домену у вашому середовищі. Щоб вирішити цю проблему, не потрібно інсталювати оновлення або вносити зміни до інших серверів чи клієнтських пристроїв у вашому середовищі. Якщо для цієї проблеми використано тимчасове рішення або послаблення ризиків, вони більше не потрібні, і радимо їх видалити. Щоб отримати автономний пакет для цих сторонніх оновлень, виконайте пошук за номером KB у Каталозі Microsoft Update. Ви можете вручну імпортувати ці оновлення до служб WSUS і Microsoft Endpoint Configuration Manager. Інструкції для WSUS див. в статті WSUS і сайт каталогу. Інструкції з настроювання ясла див. в статті Імпорт оновлень із каталогу Microsoft Update. Примітка Наведені нижче оновлення недоступні в Windows Update і не інсталюються автоматично. Сукупні оновлення: Примітка Вам не потрібно застосовувати будь-яке попереднє оновлення, перш ніж інсталювати ці сукупні оновлення. Якщо ви вже інсталювали оновлення, випущені 8 листопада 2022 року, не потрібно видаляти оновлення, на які впливає проблема, перш ніж інсталювати пізніші оновлення, включно з наведеними вище оновленнями. Автономна Оновлення:
  • Windows Server 2012 R2: KB5021653
  • Windows Server 2012 р.: KB5021652
  • Windows Server 2008 R2 з пакетом оновлень 1 (SP1): це оновлення ще не доступне. Щоб дізнатися більше, поверніться сюди наступного тижня.
  • Windows Server 2008 з пакетом оновлень 2 (SP2): KB5021657
Примітка Якщо ви використовуєте лише оновлення системи безпеки для цих версій Windows Server, потрібно інсталювати ці автономні оновлення лише за листопад 2022 року. Оновлення лише системи безпеки не є сукупними, тому вам також потрібно буде інсталювати всі попередні оновлення системи безпеки. Щомісячні зведені оновлення є сукупними та містять оновлення системи безпеки й усі покращення. Якщо ви використовуєте щомісячні зведені оновлення, потрібно буде інсталювати вказані вище автономні оновлення, щоб вирішити цю проблему, а також щомісячні зведені оновлення, випущені 8 листопада 2022 року, щоб отримати покращення за листопад 2022 року. Якщо ви вже інсталювали оновлення, випущені 8 листопада 2022 року, не потрібно видаляти оновлення, на які впливає проблема, перш ніж інсталювати пізніші оновлення, зокрема наведені вище.
Після інсталяції цього оновлення програми, які використовують для доступу до баз даних підключення ODBC через драйвер Microsoft ODBC для SQL Server (sqlsrv32.dll), можуть не підключатися. У програмі може з'явитися повідомлення про помилку або з'являється повідомлення про помилку від SQL Server, наприклад "Сталася помилка системи EMS" з повідомленням "Повідомлення: [Microsoft][ODBC SQL Server Driver] Protocol error in TDS Stream" або "Message: [Microsoft][ODBC SQL Server Driver]Невідомий маркер, отриманий від SQL Server".Примітка для розробників Програми, на які впливає ця проблема, можуть не отримати дані, наприклад, якщо використовується функція SQLFetch. Ця проблема може виникнути під час виклику функції SQLBindCol до sqlFetch або виклику функції SQLGetData після SQLFetch, а значення 0 (нуль) для аргументу "BufferLength" для фіксованих типів даних більше 4 байтів (наприклад, SQL_C_FLOAT). Якщо ви не впевнені, чи використовуєте ви програми, на які впливає проблема, відкрийте програми, які використовують базу даних, а потім відкрийте командний рядок (натисніть кнопку Пуск , потім введіть командний рядок і виберіть його) і введіть таку команду:

tasklist /m sqlsrv32.dll
Цю проблему вирішено в оновленні KB5022291.

Отримання оновлення

Перед інсталяцією цього оновлення

Корпорація Майкрософт тепер об'єднує останнє оновлення стека обслуговування (SSU) для вашої операційної системи з останнім сукупним пакетом оновлень (LCU). Загальні відомості див. в статтях Оновлення стека обслуговування та Оновлення стека обслуговування (SSU): запитання й відповіді.

Відомості про те, як інсталювати LCU на кластері HCI стека Azure, див. в статті Оновлення кластерів HCI стека Azure.

Інсталювати це оновлення

Канал випуску Доступно Наступний крок
Windows Update і Microsoft Update Так Немає. Це оновлення автоматично завантажиться й інсталюється з Windows Update.
Windows Update для бізнесу Так Немає. Це оновлення буде автоматично завантажено та інстальовано з Windows Update відповідно до настроєних політик.
Каталог Microsoft Update Так Щоб отримати автономний пакет для цього оновлення, перейдіть на веб-сайт Каталог Microsoft Update.
Служби Windows Server Update Services (WSUS) Так Це оновлення автоматично синхронізується зі службами WSUS, якщо ви налаштуєте продукти та класифікації таким чином:
Продукт: Azure Стек HCI
Класифікація: оновлення системи безпеки

Примітка.

  • Якщо потрібно видалити LCU
  • Щоб видалити LCU після інсталяції об'єднаного пакета SSU та LCU, скористайтеся параметром командного рядка DISM/Remove-Package з іменем пакета LCU як аргументом. Ім'я пакета можна знайти за допомогою цієї команди: DISM /online /get-packages.
  • Запуск автономного інсталятора Windows Update (wusa.exe) з перемикачем /uninstall в об'єднаному пакеті не працюватиме, оскільки об'єднаний пакет містить SSU. Після інсталяції не можна видалити SSU із системи.

Відомості про файл

Щоб отримати список файлів, які містяться в цьому оновленні, завантажте відомості про файл для сукупного пакета оновлень 5019081.

Щоб отримати список файлів, які містить оновлення стека обслуговування, завантажте відомості про файл для SSU версії 20349.1066