Yêu cầu hỗ trợ ký mã SHA-2 năm 2019 cho Windows và WSUS

Áp dụng cho
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Tóm tắt

Để giúp bảo vệ tính bảo mật của hệ điều hành Windows, các bản cập nhật đã được ký trước đó (sử dụng cả thuật toán hàm băm SHA-1 và SHA-2). Chữ ký được sử dụng để xác thực rằng bản cập nhật đến trực tiếp từ Microsoft và không bị giả mạo trong quá trình phân phối. Do những điểm yếu trong thuật toán SHA-1 và để phù hợp với tiêu chuẩn ngành, chúng tôi đã thay đổi việc ký các bản cập nhật Windows để sử dụng duy nhất thuật toán SHA-2 an toàn hơn. Thay đổi này được thực hiện theo từng giai đoạn bắt đầu từ tháng 4 năm 2019 đến tháng 9 năm 2019 để cho phép di chuyển suôn sẻ (xem phần "Lịch cập nhật sản phẩm" để biết thêm chi tiết về những thay đổi).

Những khách hàng chạy các phiên bản hệ điều hành cũ (Windows 7 SP1, Windows Server 2008 R2 SP1 và Windows Server 2008 SP2) được yêu cầu cài đặt hỗ trợ ký mã SHA-2 trên thiết bị của họ để cài đặt các bản cập nhật được phát hành vào hoặc sau tháng 7 năm 2019. Bất kỳ thiết bị nào không có hỗ trợ SHA-2 sẽ không thể cài đặt các bản cập nhật Windows vào hoặc sau tháng 7 năm 2019. Để giúp bạn chuẩn bị cho thay đổi này, chúng tôi đã phát hành hỗ trợ cho việc đăng nhập SHA-2 bắt đầu từ tháng Ba năm 2019 và đã thực hiện các cải tiến gia tăng. Windows Server Update Services (WSUS) 3.0 SP2 sẽ nhận được hỗ trợ SHA-2 để cung cấp các bản cập nhật được ký SHA-2 một cách bảo mật. Vui lòng xem phần "Lịch cập nhật sản phẩm" để biết mốc thời gian di chuyển chỉ dành cho SHA-2.

Chi tiết nền

Thuật toán băm an toàn 1 (SHA-1) được phát triển như một hàm băm không thể đảo ngược và được sử dụng rộng rãi như một phần của việc ký mã. Thật không may, tính bảo mật của thuật toán hàm băm SHA-1 đã trở nên kém an toàn hơn theo thời gian do những điểm yếu được tìm thấy trong thuật toán, tăng hiệu suất bộ xử lý và sự ra đời của điện toán đám mây. Các lựa chọn thay thế mạnh mẽ hơn như Thuật toán băm bảo mật 2 (SHA-2) hiện được ưu tiên vì chúng không gặp phải các vấn đề tương tự. Để biết thêm thông tin về việc ngừng sử dụng SHA-1, hãy xem Thuật toán hàm băm và chữ ký.

Lịch cập nhật sản phẩm

Bắt đầu từ đầu năm 2019, quá trình di chuyển sang hỗ trợ SHA-2 bắt đầu theo giai đoạn và hỗ trợ sẽ được cung cấp trong các bản cập nhật độc lập. Microsoft đang nhắm đến lịch trình sau để cung cấp hỗ trợ SHA-2. Xin lưu ý rằng đường thời gian sau đây có thể thay đổi. Chúng tôi sẽ tiếp tục cập nhật trang này nếu cần.

Ngày Nhắm mục tiêu Sự kiện Áp dụng Cho
12/03/2019 Các bản cập nhật bảo mật độc lậpKB4474419KB4490628 phát hành để giới thiệu hỗ trợ ký hiệu mã SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12/03/2019 Bản cập nhật độc lập, KB4484071 có sẵn trên Danh mục Windows Update dành cho WSUS 3.0 SP2 hỗ trợ cung cấp các bản cập nhật được ký SHA-2. Đối với những khách hàng đang sử dụng WSUS 3.0 SP2, bản cập nhật này sẽ được cài đặt thủ công không muộn hơn ngày 18 tháng 6 năm 2019. WSUS 3.0 SP2
09/04/2019 Bản cập nhật độc lập, KB4493730 giới thiệu hỗ trợ ký hiệu mã SHA-2 cho ngăn xếp dịch vụ (SSU) đã được phát hành dưới dạng bản cập nhật bảo mật. Windows Server 2008 SP2
14/5/2019 Bản cập nhật bảo mật Độc lậpKB4474419 phát hành để giới thiệu hỗ trợ ký hiệu mã SHA-2. Windows Server 2008 SP2
11/06/2019 Bản cập nhật bảo mật Độc lậpKB4474419 phát hành lại để thêm hỗ trợ ký hiệu mã MSI SHA-2 bị thiếu. Windows Server 2008 SP2
Ngày 18 tháng 6, 2019 Các chữ ký cập nhật Windows 10 được thay đổi từ chữ ký kép (SHA-1/SHA-2) thành chỉ SHA-2. Không yêu cầu khách hàng hành động. Windows 10, phiên bản 1709
Windows 10, phiên bản 1803
Windows 10, phiên bản 1809
Windows Server 2019
Ngày 18 tháng 6, 2019 Bắt buộc: Đối với các khách hàng đang sử dụng WSUS 3.0 SP2, KB4484071 phải được cài đặt thủ công trước ngày này để hỗ trợ các bản cập nhật SHA-2. WSUS 3.0 SP2
9/07/2019 Bắt buộc: Cập nhật cho các phiên bản Windows cũ sẽ yêu cầu cài đặt hỗ trợ ký mã SHA-2. Cần có hỗ trợ được phát hành vào tháng 4 và tháng 5 (KB4493730KB4474419) để tiếp tục nhận được các bản cập nhật trên các phiên bản Windows này.
Tất cả các chữ ký cập nhật Windows cũ chỉ được thay đổi từ SHA1 và ký kép (SHA-1/SHA-2) thành SHA-2 tại thời điểm này.
Windows Server 2008 SP2
16/07/2019 Các chữ ký cập nhật Windows 10 được thay đổi từ chữ ký kép (SHA-1/SHA-2) thành chỉ SHA-2. Không yêu cầu khách hàng hành động. Windows 10, phiên bản 1507
Windows 10, phiên bản 1607
Windows Server 2016
Windows 10, phiên bản 1703
13 tháng 8 năm 2019 Bắt buộc: Cập nhật cho các phiên bản Windows cũ sẽ yêu cầu cài đặt hỗ trợ ký mã SHA-2. Cần có hỗ trợ được phát hành vào tháng Ba (KB4474419KB4490628) để tiếp tục nhận được các bản cập nhật trên các phiên bản Windows này. Nếu bạn có thiết bị hoặc máy ảo sử dụng tính năng khởi động EFI, vui lòng xem phần Câu hỏi thường gặp để biết các bước bổ sung nhằm ngăn chặn sự cố mà thiết bị của bạn có thể không khởi động.
Tất cả các chữ ký cập nhật Windows thừa tự chỉ được thay đổi từ SHA-1 và ký kép (SHA-1/SHA-2) thành SHA-2 tại thời điểm này.
Windows 7 SP1
Windows Server 2008 R2 SP1
Ngày 10 tháng 9 năm 2019 Chữ ký Windows Update cũ được thay đổi từ chữ ký kép (SHA-1/SHA-2) thành chỉ SHA-2. Không yêu cầu khách hàng hành động. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Ngày 10 tháng 9 năm 2019 Bản cập nhật bảo mật Độc lậpKB4474419 đã được phát hành lại để thêm các trình quản lý khởi động EFI bị thiếu. Vui lòng đảm bảo rằng phiên bản này đã được cài đặt. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
28/01/2020 Chữ ký trên Danh sách Tin cậy Chứng chỉ (CTL) của Chương trình Gốc Đáng tin cậy của Microsoft đã thay đổi từ chữ ký kép (SHA-1/SHA-2) thành chỉ SHA-2. Không yêu cầu khách hàng hành động. Tất cả các nền tảng Windows được hỗ trợ
Tháng 8 năm 2020 Các điểm cuối dịch vụ dựa trên SHA-1 của Windows Update không ngừng hoạt động. Điều này chỉ ảnh hưởng đến các thiết bị Windows cũ chưa cập nhật các bản cập nhật bảo mật phù hợp. Để biết thêm thông tin, hãy xem KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
Ngày 3 tháng 8, năm 2020 Nội dung của Microsoft đã được Windows ký cho Thuật toán băm bảo mật 1 (SHA-1) từ Trung tâm Tải xuống của Microsoft. Để biết thêm thông tin, hãy xem blog dành cho chuyên gia CNTT của Windows Nội dung SHA-1 Windows sẽ ngừng hoạt động vào ngày 3 tháng 8 năm 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Trạng thái hiện tại

Windows 7 SP1 và Windows Server 2008 R2 SP1

Các bản cập nhật bắt buộc sau đây phải được cài đặt, sau đó thiết bị khởi động lại trước khi cài đặt bất kỳ bản cập nhật nào được phát hành vào ngày 13 tháng 8 năm 2019 trở lên. Các bản cập nhật bắt buộc có thể được cài đặt theo bất kỳ thứ tự nào và không cần cài đặt lại, trừ khi có phiên bản mới của bản cập nhật bắt buộc.

  • Cập nhật ngăn xếp dịch vụ (SSU) (KB4490628). Nếu bạn sử dụng Windows Update, hệ thống sẽ tự động cung cấp cho bạn SSU bắt buộc.
  • Bản cập nhật SHA-2 (KB4474419) được phát hành vào ngày 10 tháng 9 năm 2019. Nếu bạn sử dụng Windows Update, bản cập nhật SHA-2 bắt buộc sẽ được tự động cung cấp cho bạn.

Quan trọng Bạn phải khởi động lại thiết bị sau khi cài đặt tất cả các bản cập nhật bắt buộc, trước khi cài đặt bất kỳ Bản tổng hợp hàng tháng, bản cập nhật chỉ dành cho bảo mật, Bản xem trước Bản tổng hợp hàng tháng hoặc bản cập nhật độc lập nào.

Windows Server 2008 SP2

Các bản cập nhật sau đây phải được cài đặt và sau đó thiết bị khởi động lại trước khi cài đặt bất kỳ Bản tổng hợp nào được phát hành vào ngày 10 tháng 9 năm 2019 trở lên. Các bản cập nhật bắt buộc có thể được cài đặt theo bất kỳ thứ tự nào và không cần cài đặt lại, trừ khi có phiên bản mới của bản cập nhật bắt buộc.

  • Cập nhật ngăn xếp dịch vụ (SSU) (KB4493730). Nếu bạn sử dụng Windows Update, hệ thống sẽ tự động cung cấp cho bạn bản cập nhật SSU bắt buộc.
  • Bản cập nhật SHA-2 mới nhất (KB4474419) được phát hành vào ngày 10 tháng 9 năm 2019. Nếu bạn sử dụng Windows Update, bản cập nhật SHA-2 bắt buộc sẽ được tự động cung cấp cho bạn.

Quan trọng Bạn phải khởi động lại thiết bị sau khi cài đặt tất cả các bản cập nhật bắt buộc, trước khi cài đặt bất kỳ Bản tổng hợp hàng tháng, bản cập nhật chỉ dành cho bảo mật, Bản xem trước Bản tổng hợp hàng tháng hoặc bản cập nhật độc lập nào.

Câu hỏi Thường Gặp

Thông tin chung, lập kế hoạch và phòng ngừa sự cố

1. Các bản cập nhật dành cho KB3033929 và KB4039648 khác với các bản cập nhật độc lập được gửi trong tháng Ba và tháng Tư ra sao?

Hỗ trợ ký mã SHA-2 đã được cung cấp sớm để đảm bảo rằng hầu hết khách hàng sẽ có hỗ trợ trước khi Microsoft thay đổi thành ký SHA-2 để cập nhật các hệ thống này. Các bản cập nhật độc lập bao gồm một số bản sửa lỗi bổ sung và đang được cung cấp để đảm bảo rằng tất cả các bản cập nhật SHA-2 đều có trong một số lượng nhỏ các bản cập nhật có thể dễ dàng xác định. Microsoft khuyên khách hàng lưu giữ hình ảnh hệ thống cho các hệ điều hành này nên áp dụng những bản cập nhật này cho các hình ảnh.

2. Các phiên bản khác của WSUS sẽ thêm hỗ trợ SHA-2 chứ?

Kể từ WSUS 4.0 trên Windows Server 2012, WSUS đã hỗ trợ các bản cập nhật được ký SHA-2 và khách hàng không cần thực hiện hành động nào cho các phiên bản này.

Chỉ cần cài đặt WSUS 3.0 SP2 KB4484071 để chỉ hỗ trợ các bản cập nhật được ký SHA2.

3. Tôi có hệ thống Windows Server 2008 SP2 khởi động kép với Windows Server 2008 R2 (hoặc Windows 7). Làm thế nào để cập nhật lên hỗ trợ SHA-2?

Giả sử bạn chạy Windows Server 2008 SP2. Nếu bạn khởi động kép với Windows Server 2008 R2 SP1/Windows 7 SP1, trình quản lý khởi động cho loại hệ thống này là từ hệ thống Windows Server 2008 R2/Windows 7. Để cập nhật thành công cả hai hệ thống này để sử dụng sự hỗ trợ SHA-2, trước tiên bạn phải cập nhật hệ thống Windows Server 2008 R2/Windows 7 để cập nhật trình quản lý khởi động lên phiên bản hỗ trợ SHA-2. Sau đó, cập nhật hệ thống Windows Server 2008 SP2 có hỗ trợ SHA-2.

4. Tôi có hệ thống có hai phân vùng, một phân vùng Windows Server 2008 SP2 và phân vùng thứ hai với môi trường khởi động Windows 7 PE (WinPE). Làm thế nào để tôi cập nhật lên hỗ trợ SHA-2?

Tương tự như kịch bản khởi động kép, môi trường Windows 7 PE phải được cập nhật để hỗ trợ SHA-2. Sau đó, hệ thống Windows Server 2008 SP2 phải được cập nhật lên hỗ trợ SHA-2.

5. Tôi đang sử dụng thiết lập để thực hiện cài đặt sạch Windows 7 SP1 hoặc Windows Server 2008 R2 SP1. Tôi đang sử dụng hình ảnh đã được tùy chỉnh với các bản cập nhật (ví dụ: sử dụng dism.exe). Làm thế nào để tôi cập nhật lên hỗ trợ SHA-2?
  1. Chạy thiết lập Windows để hoàn tất và khởi động vào Windows trước khi cài đặt các bản cập nhật ngày 13 tháng 8 năm 2019 trở lên
  2. Mở cửa sổ nhắc lệnh của người quản trị, chạy bcdboot.exe. Thao tác này sẽ sao chép các tệp khởi động từ thư mục Windows và thiết lập môi trường khởi động. Xem Tùy chọn Command-Line BCDBoot để biết thêm chi tiết.
  3. Trước khi cài đặt bất kỳ bản cập nhật bổ sung nào, hãy cài đặt bản phát hành lại ngày 13 tháng 8 năm 2019 của KB4474419KB4490628 dành cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
  4. Khởi động lại hệ điều hành. Bắt buộc phải khởi động lại lần này
  5. Cài đặt mọi bản cập nhật còn lại.

6. Tôi đang cài đặt trực tiếp hình ảnh của Windows 7 SP1 hoặc Windows Server 2008 R2 SP1 vào đĩa mà không chạy thiết lập. Làm thế nào để kịch bản này thành công?
  1. Cài đặt hình ảnh trên đĩa và khởi động vào Windows.
  2. Tại dấu nhắc lệnh, chạy bcdboot.exe. Thao tác này sẽ sao chép các tệp khởi động từ thư mục Windows và thiết lập môi trường khởi động. Xem Tùy chọn Command-Line BCDBoot để biết thêm chi tiết.
  3. Trước khi cài đặt bất kỳ bản cập nhật bổ sung nào, hãy cài đặt bản phát hành lại ngày 23/09/2019 của KB4474419KB4490628 dành cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
  4. Khởi động lại hệ điều hành. Bắt buộc phải khởi động lại lần này
  5. Cài đặt mọi bản cập nhật còn lại.
7. Thiết bị x64 hoặc máy ảo sử dụng EFI Boot có được bản cập nhật SHA-2 này hỗ trợ trên Windows 7 SP1 và Windows Server 2008 R2 SP1 không?

Có, bạn sẽ cần cài đặt các bản cập nhật bắt buộc trước khi tiếp tục: Bản cập nhật SSU (KB4490628) và SHA-2 (KB4474419).  Ngoài ra, bạn phải khởi động lại thiết bị sau khi cài đặt các bản cập nhật bắt buộc trước khi cài đặt thêm bất kỳ bản cập nhật nào.

8. Windows 10, phiên bản 1903 không được liệt kê trong bảng trên, có hỗ trợ các bản cập nhật SHA-2 không? Có cần phải thực hiện hành động nào không?

Windows 10, phiên bản 1903 hỗ trợ SHA-2 kể từ khi được phát hành và tất cả các bản cập nhật đều đã được ký SHA-2.  Không cần thực hiện hành động nào cho phiên bản Windows này.

9. Tôi đang cài đặt các bản cập nhật cho một hệ thống trực tuyến (đang chạy) bằng cách sử dụng dism.exe /online. Làm thế nào để kịch bản này thành công?

Windows 7 SP1 và Windows Server 2008 R2 SP1

  1. Khởi động vào Windows trước khi cài đặt bất kỳ bản cập nhật nào vào ngày 13 tháng 8 năm 2019 trở lên.
  2. Trước khi cài đặt bất kỳ bản cập nhật bổ sung nào, hãy cài đặt bản phát hành lại ngày 23/09/2019 của KB4474419KB4490628 dành cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
  3. Khởi động lại hệ điều hành. Bắt buộc phải khởi động lại lần này
  4. Cài đặt mọi bản cập nhật còn lại.

Windows Server 2008 SP2

  1. Khởi động vào Windows trước khi cài đặt bất kỳ bản cập nhật nào vào 09/07/2019 trở lên.
  2. Trước khi cài đặt bất kỳ bản cập nhật bổ sung nào, hãy cài đặt bản phát hành lại của KB4474419KB4493730 ngày 23/09/2019 dành cho Windows Server 2008 SP2.
  3. Khởi động lại hệ điều hành. Bắt buộc phải khởi động lại lần này
  4. Cài đặt mọi bản cập nhật còn lại.

Phục hồi sự cố

1. Thiết bị x86 hoặc x64 hoặc máy ảo (VM) của tôi không khởi động và tôi nhận được lỗi 0xc0000428 (STATUS_INVALID_IMAGE_HASH) hoặc thiết bị của tôi khởi động vào môi trường phục hồi khi khởi động lại sau khi cài đặt các bản cập nhật được phát hành vào ngày 13 tháng 8 năm 2019 trở lên. Tôi đã cài đặt KB4474419 và KB4490628 bao gồm hỗ trợ SHA-2. Làm thế nào để khôi phục bản cài đặt của tôi?

Nếu bạn thấy 0xc0000428 lỗi kèm theo thông báo "Windows không thể xác minh chữ ký số cho tệp này. Một thay đổi gần đây về phần cứng hoặc phần mềm có thể đã cài đặt một tệp bị đăng nhập không đúng hoặc bị hỏng, hoặc có thể là phần mềm độc hại từ nguồn không xác định." Hãy làm theo các bước sau để khôi phục.

  1. Khởi động hệ điều hành bằng phương tiện khôi phục.
  2. Trước khi cài đặt bất kỳ bản cập nhật bổ sung nào, hãy cài đặt bản cập nhật KB4474419 ngày 23/09/2019 trở lên thông qua Deployment Image Servicing and Management (DISM) cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
  3. Tại dấu nhắc lệnh, chạy bcdboot.exe. Thao tác này sẽ sao chép các tệp khởi động từ thư mục Windows và thiết lập môi trường khởi động. Xem Tùy chọn Command-Line BCDBoot để biết thêm chi tiết.
  4. Khởi động lại hệ điều hành.
2. Tôi đã triển khai bản cập nhật tổng hợp cho tất cả các thiết bị hoặc máy ảo (VM) trong môi trường của mình và khi khởi động lại, tôi nhận được lỗi 0xc0000428 (TRẠNG THÁI\_INVALID\_IMAGE\_HASH) hoặc thiết bị của tôi khởi động vào môi trường phục hồi. Tôi nên làm gì trên các thiết bị hoặc VM còn lại chưa khởi động lại?
  1. Ngừng triển khai đến các thiết bị khác và không khởi động lại bất kỳ thiết bị hay VM nào chưa khởi động lại.
  2. Xác định các thiết bị và VM đang ở trạng thái chờ khởi động lại với các bản cập nhật được phát hành vào ngày 13 tháng 8 năm 2019 trở lên và mở dấu nhắc lệnh mức cao
  3. Tìm nhận dạng gói cho bản cập nhật bạn muốn loại bỏ bằng cách sử dụng lệnh sau đây sử dụng số KB cho bản cập nhật đó (thay thế 4512506 bằng số KB bạn đang nhắm mục tiêu, nếu đó không phải là Bản tổng hợp hàng tháng được phát hành vào ngày 13 tháng 8 năm 2019): dism /online /get-packages | findstr 4512506
  4. Sử dụng lệnh sau để loại bỏ bản cập nhật, thay thế <nhận dạng> gói bằng thông tin được tìm thấy trong lệnh trước đó: Dism.exe /online /remove-package /packagename:<package identity>
  5. Bây giờ bạn sẽ cần cài đặt các bản cập nhật bắt buộc được liệt kê trong phần Cách tải bản cập nhật này của bản cập nhật bạn đang tìm cách cài đặt hoặc các bản cập nhật bắt buộc được liệt kê ở trên trong phần Trạng thái hiện tại của bài viết này.

Lưu ý Bất kỳ thiết bị hoặc máy ảo nào mà bạn hiện đang nhận được 0xc0000428 lỗi hoặc đang khởi động vào môi trường phục hồi, bạn sẽ cần làm theo các bước trong câu hỏi Câu hỏi thường gặp về 0xc0000428 lỗi.

3. Tôi nên làm gì nếu tôi nhận được mã lỗi 80096010 hoặc mã lỗi 80092004 (CRYPT_E_NOT_FOUND), "Windows Update đã gặp lỗi không xác định" khi cố gắng cài đặt bản cập nhật trên Windows 7 SP1, Windows Server 2008 R2 SP1 hoặc Windows Server 2008 SP2?

Nếu gặp phải các lỗi này, bạn cần cài đặt các bản cập nhật bắt buộc được liệt kê trong phần Cách tải bản cập nhật này của bản cập nhật bạn đang tìm cách cài đặt hoặc các bản cập nhật bắt buộc được liệt kê ở trên trong phần Trạng thái hiện tại của bài viết này.

4. Thiết bị Intel Itanium IA64 của tôi không khởi động và tôi nhận được lỗi 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) nhưng tôi đã cài đặt KB4474419 và KB4490628. Làm thế nào để khôi phục bản cài đặt của tôi?

Nếu bạn thấy 0xc0000428 lỗi kèm theo thông báo "Windows không thể xác minh chữ ký số cho tệp này. Một thay đổi gần đây về phần cứng hoặc phần mềm có thể đã cài đặt một tệp bị đăng nhập không đúng hoặc bị hỏng, hoặc có thể là phần mềm độc hại từ nguồn không xác định." Hãy làm theo các bước sau để khôi phục.

  1. Khởi động hệ điều hành bằng phương tiện khôi phục.
  2. Cài đặt bản cập nhật SHA-2 mới nhất (KB4474419) được phát hành vào hoặc sau ngày 13 tháng 8 năm 2019, sử dụng Deployment Image Servicing and Management (DISM) cho Windows 7 SP1 và Windows Server 2008 R2 SP1.
  3. Khởi động lại vào phương tiện phục hồi.  Bắt buộc phải khởi động lại lần này
  4. Tại dấu nhắc lệnh, chạy bcdboot.exe. Thao tác này sẽ sao chép các tệp khởi động từ thư mục Windows và thiết lập môi trường khởi động. Xem Tùy chọn Command-Line BCDBoot để biết thêm chi tiết.
  5. Khởi động lại hệ điều hành.
5. Sau khi cài đặt bản cập nhật SHA-2 (KB4474419) được phát hành vào ngày 10 tháng 9 năm 2019 cho Windows Server 2008 SP2, tôi không thể cài đặt thủ công các bản cập nhật bằng cách bấm đúp vào tệp .msu và nhận được lỗi "Trình cài đặt đã gặp lỗi: 0x80073afc. Trình tải tài nguyên không thể tìm thấy tệp MUI."

Nếu gặp phải sự cố này, bạn có thể giảm thiểu sự cố này bằng cách mở cửa sổ dấu nhắc lệnh và chạy lệnh sau để cài đặt bản cập nhật (thay thế chỗ dành sẵn vị <trí> msu bằng vị trí và tên tệp thực tế của bản cập nhật):

Vị trí> MSUwusa.exe </yên tĩnh

Sự cố này được giải quyết trong KB4474419 phát hành ngày 8 tháng 10 năm 2019. Bản cập nhật này sẽ tự động cài đặt từ Windows Update và Dịch vụ Cập nhật Windows Server (WSUS). Nếu cần cài đặt bản cập nhật này theo cách thủ công, bạn sẽ cần sử dụng giải pháp thay thế ở trên.

Lưu ý Nếu trước đó bạn đã cài đặt KB4474419 phát hành ngày 23 tháng 9 năm 2019, thì bạn đã có phiên bản mới nhất của bản cập nhật này và không cần cài đặt lại.