目录
×

发布日期:

2021/11/9

版本:

每月汇总

摘要

详细了解此安全更新,包括改进和修复、任何已知问题以及如何获取更新。

重要: Windows 7、Windows Server 2008 R2、Windows Embedded Standard 7 和 Windows Embedded POS Ready 7 已达到主流支持结束,现在提供扩展安全更新 (ESU) 支持。 Windows精简电脑已达到主流支持结束,但 ESU 支持不可用。

从 2020 年 7 月开始,不再有可选、非安全版本 (称为"C"版本) 操作系统。 扩展支持中的操作系统只有累积的每月安全更新 (称为"B"或 Update Tuesday 版本) 。

在安装此更新之前,请验证是否安装了如何获取此更新部分中列出的   所需更新。  

有关各种类型的更新(Windows、安全性、驱动程序、服务包等)的信息,请参阅以下文章。 若要查看其他备注和消息,请参阅 Windows 7 和 Windows Server 2008 R2 更新历史记录主页

改进和修复

此安全更新包括 2021 年 10 月 12 日发布的更新 KB5006743 (的改进和修复) 并解决了以下问题:

  • 解决当设备首次尝试连接到网络打印机时可能阻止设备下载和安装打印机驱动程序的已知问题。 我们已在使用使用 HTTP 连接的打印服务器访问打印机的设备上观察到此问题。

  • 解决在将程序包发送到客户端之前阻止 Internet 打印服务器正确打包修改的打印机属性的已知问题。

  • 解决某些应用在呈现某些用户界面元素或在应用中绘图时可能获得意外结果的问题。 对于使用 GDI+ 并设置零 (0) 宽度笔对象的应用,在具有高点数/英寸 (DPI) 或分辨率的显示器上,或者如果应用正在使用缩放,则可能会遇到此问题。

有关已解决的安全漏洞详细信息,请参阅新的安全更新指南网站和 2021 年 11月安全更新。

此更新中的已知问题

问题 

解决方法 

安装此更新并重启设备后,可能会收到错误"无法配置Windows更新。 还原更改。 请勿关闭计算机",更新可能在"更新历史记录"显示"失败"。

这种情况在以下情况中是预期的:

  • 如果要在运行 ESU 不支持的版本的设备上安装此更新。 有关支持哪些版本的完整列表,请参阅KB4497181。

  • 如果未安装并激活 ESU MAK 附加密钥。

如果已购买 ESU 密钥并遇到此问题,请验证已应用所有先决条件并且密钥已激活。 有关激活的信息,请参阅此博客文章。 有关先决条件的信息,请参阅 本文的 如何获取此更新部分。

对群集共享卷上的文件或文件夹执行的某些操作(如重命名) (CSV) 失败并出现错误"STATUS_BAD_IMPERSONATION_LEVEL (0xC00000A5) "。 当从没有管理员权限的进程对 CSV 所有者节点执行此操作时,会发生这种情况。

执行以下操作之一: 

  • 从具有管理员权限的进程执行此操作。

  • 从没有 CSV 所有权的节点执行此操作。

Microsoft 正在努力开发解决方案,将在即将发布的版本中提供更新。 

安装此更新后,Windows客户端连接到在打印服务器上共享的远程打印机时Windows错误:

  • 0x000006e4 (RPC_S_CANNOT_SUPPORT)

  • 0x0000007c (ERROR_INVALID_LEVEL)

  • 0x00000709 (ERROR_INVALID_PRINTER_NAME)

注意 此问题中所述的打印机连接问题特定于打印服务器,在专为家庭使用而设计的设备中通常不会观察到。 受此问题影响的打印环境更常见于企业和组织。

此问题在 KB5008244 中已解决

在域控制器 DC (安装此更新) ,与通过 S4u2self 获取的 Kerberos Tickets 相关的服务器上可能出现身份验证失败。 身份验证失败是 Kerberos Tickets 通过 S4u2self 获取的结果,并用作协议转换的证据票证,以委托给无法通过签名验证的后端服务。 如果 Kerberos 委派方案依赖于前端服务代表用户访问后端服务来检索 Kerberos 票证,Kerberos 身份验证会失败。 

重要事项 Kerberos 客户端为前端服务提供证据票证的 Kerberos 委派方案不会受到影响。 纯Azure Active Directory环境不会受此问题影响。 

环境中最终用户可能无法使用本地 Active Directory 或混合 Azure Active Directory 环境通过单一登录 (SSO) 登录到服务或应用程序。 安装在客户端和Windows上的更新不会导致或影响此问题。

有关与此已知问题相关的更多症状和特定错误,请参阅发布运行状况 Windows上的已知问题

此问题在KB5008605 中已解决

安装此更新后,Microsoft Installer (MSI) 修复或更新应用时可能出问题。 已知受影响的应用包括来自 Kaspersky 的一些应用。 尝试更新或修复后,受影响的应用可能无法打开。

此问题在 KB5008244 中已解决

如何获取此更新

在安装此更新之前

重要 购买了适用于这些操作系统本地版本的扩展安全更新 (ESU) 的客户必须遵循KB4522133中的步骤继续接收安全更新。 扩展支持结束,如下所示:

  • 对于 Windows 7 Service Pack 1 和 Windows Server 2008 R2 Service Pack 1,扩展支持已于 2020 年 1 月 14 日结束。

  • 对于 Windows Embedded Standard 7,扩展支持于 2020 年 10 月 13 日结束。

  • 对于 Windows Embedded POS Ready 7,扩展支持已于 2021 年 10 月 12 日结束。

  • 对于Windows电脑,延长支持已于 2021 年 10 月 12 日结束。 请注意,ESU 支持不适用于Windows电脑。

有关 ESU 以及支持哪些版本的信息,请参阅KB4497181。

注意 对于 Windows Embedded Standard 7,Windows Management Instrumentation (WMI) 才能从 Windows Update 或 Windows Server Update Services。

先决条件:

必须先安装下面列出的更新并重启设备,然后才能安装最新的汇总。 安装这些更新可以提高更新过程的可靠性,并缓解安装汇总和应用 Microsoft 安全修补程序时的潜在问题。

  1. 2019 年 3 月 12 日的服务堆栈更新 (KB4490628) (KB4490628) 。 若要获取此 SSU 的独立包,在 Microsoft 更新目录中搜索它。 若要安装仅由 SHA-2 签名的更新,需要此更新。

  2. 2019 年 9 月 10 (KB4474419) SHA-2 更新。 如果使用 Windows 更新,将自动提供最新的 SHA-2 更新。 若要安装仅由 SHA-2 签名的更新,需要此更新。 有关 SHA-2 更新详细信息,请参阅2019 SHA-2代码签名对 Windows 和 WSUS 的支持要求。

  3. 若要获取此安全更新,必须重新安装"扩展安全更新 (ESU) 许可准备包" (KB4538483) 或"扩展安全更新更新 (ESU) 许可准备包" (KB4575903) 即使以前安装了 ESU 密钥。 WSUS 会提供 ESU 许可准备包。 若要获取 ESU 许可准备包的独立包,在 Microsoft 更新目录中搜索它

安装上述项目后,强烈建议安装最新的 SSU (KB5006749) 。 如果使用的是 Windows Update,则如果你是 ESU 客户,系统会自动提供最新的 SSU。 若要获取最新 SSU 的独立包,在 Microsoft 更新目录中搜索它。 有关 SSU 的一般信息 ,请参阅服务堆栈更新和服务堆栈更新 (SSU) :常见问题

安装此更新

发布渠道

可用

下一步

Windows更新和 Microsoft 更新

无。 如果你是 ESU 客户,此更新将自动从 Windows 下载并安装。

Microsoft 更新目录

若要获取此更新的独立程序包,请转到Microsoft 更新目录网站。

Windows Server Update Services (WSUS)

如果按如下所示配置产品和分类,此更新将自动与 WSUS 同步:

产品:Windows 7 Service Pack 1、Windows Server 2008 R2 Service Pack 1、Windows Embedded Standard 7 Service Pack 1、Windows Embedded POSReady 7、Windows Thin PC

分类:安全更新

文件信息

有关此更新中提供的文件列表,请下载用于更新文件5007236。

需要更多帮助?

扩展你的技能
了解培训
抢先获得新功能
加入 Microsoft 内部人员

此信息是否有帮助?

你对翻译质量的满意程度如何?
哪些因素影响了你的体验?

谢谢您的反馈意见!

×