Windows 安全開機憑證到期
重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。
摘要
本文列出此累積安全性更新中包含的安全性問題和品質改良功能。
適用於:Windows 10 ESU
重要
使用 EKB KB5015684 更新至 Windows 10 版本 22H2。
此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:
以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。
[遠端桌面安全性警告 (已知問題) ] 已修正:在具有不同顯示縮放設定的多監視器設定中,遠端桌面連線安全性警告對話方塊可能無法正確呈現。 安裝 2026 年 4 月 14 日發行的 Windows 安全性更新之後,可能會發生此問題 (KB5082200) 。
[安全開機]
- 此更新可在 Windows 安全性應用程式啟用安全開機狀態的動態狀態報告。
- 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
- 此更新會在合格裝置上的下新增資料夾
SecureBootC:\Windows。 該資料夾包含範例指令碼,適用於擁有 IT 專業人員的組織,他們會主動管理整個裝置群的更新。 這些指令碼可用來偵測安全開機憑證更新狀態,並透過 Active Directory 環境中的安全推出機制自動化部署。 如需詳細資訊,請參閱範例 安全開機 E2E 自動化指南。
[日光節約時間] 阿拉伯埃及共和國的更新,以支援 2023 年政府的 DST 變更命令。
如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。
如需有關安全性弱點的詳細資訊,請參閱新的安全性更新指南網站和 2026 年 5 月安全性匯報。
如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型 和 每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面。
此更新中的已知問題
具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰
問題
部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。
此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。
- BitLocker 不是在這個作業系統磁碟機上啟用。
- 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
- 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
- Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
- 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。
在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。
建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。
解決方法
這個問題已在 KB5094127 中解決。 安裝更新之後,具有此不相容群組原則設定的裝置將無法安裝 2023 年簽署的 Windows 開機管理程式。 如果您的裝置受到影響,安裝 Windows 更新時,事件識別碼 1032 會出現在系統事件記錄檔中:「未套用 202) 3 年 (開機管理程式,因為已知與目前的 BitLocker 設定不相容。」如果您收到事件識別碼 1032,Microsoft 強烈建議您在安裝更新之前移除群組原則設定,以便安裝 2023 年簽署的 Windows 開機管理程式,並繼續接收最新的安全開機保護。
安裝更新前先移除 群組原則 設定 (建議)- 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
- 瀏覽至:電腦設定>、系統管理範本、>Windows 元件、>BitLocker 磁碟機加密、>作業系統磁碟機。
- 將 [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
- 在受影響的裝置上執行下列命令,以傳播原則變更:
gpupdate /force - 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (:
manage-bde -protectors -disable C: - 如果 C: 磁碟機) 上已啟用 BitLocker,則執行下列命令以繼續 BitLocker (:
manage-bde -protectors -enable C: - 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。
如果您不想移除此群組原則設定,您可以暫時暫停 BitLocker 並安裝安全開機更新,以安裝新的 Windows 開機管理程式。 方法如下:
- 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (:
manage-bde -protectors -disable C - 執行下列命令:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" - 重新啟動裝置。
- 成功安裝新 Windows 開機管理程式後,執行命令來啟用 BitLocker:
manage-bde -protectors -enable C:
Windows 10 服務堆疊更新 (KB5084130) - 版本 19041.7183
Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。
注意:SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新。
如何取得此更新
安裝此更新之前
重要 您必須安裝最新的服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。
部署
如果部署此更新,請根據您的安裝案例選擇以下其中一項:
針對離線作業系統影像服務
- 如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。
針對 Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時
- 如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本的 LCU, 您必須先安裝 特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。
取得並安裝此更新
若要取得並安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。
| 可用 | 後續步驟 |
|---|---|
|
此更新將從 Windows Update 自動下載並安裝。 |
檔案詳細資訊
此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。
注意:此軟體更新的英文 (美國) 版可能包含其他語言的檔案。
下載此 累積更新KB5087544的檔案資訊。
下載 SSU (KB5084130) - 版本 19041.7183 更新的檔案資訊。
相關資訊
如果要移除此更新
注意
- 注意 在您決定移除此更新之前,請參閱 了解風險: 為什麼您不應該解除安裝安全性更新。
- 若要在安裝合併的 SSU 和 LCU 套件後移除 LCU,請使用 DISM/Remove-Package 命令列選項搭配 LCU 套件名稱做為引數。 您可以使用此命令尋找套件名稱: DISM /online /get-packages。
- 執行獨立安裝程式Windows Update ( 合併套件上的 /uninstall 開關 wusa.exe) 無法運作,因為合併的套件包含 SSU。 安裝之後,您無法從系統移除 SSU。
Microsoft Store 應用程式更新通知
注意
Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新。
結束支援資訊
終止支援
下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 若要繼續接收 Windows 10 的重要安全性更新,請參閱 Windows 10 延伸安全性匯報 (ESU) 。 否則,我們建議您升級至較新版本的 Windows。
- Windows 10 版本 21H2: 支援已於 2023 年 6 月 13 日結束
- Windows 10 版本 22H2:支援已於 2025 年 10 月 14 日結束
- Windows 10 企業版 LTSC 2021: 2027 年 1 月 12 日。 如需延伸安全性匯報 (ESU) 計畫的相關資訊,請參閱 Windows 10 企業版 LTSC 2021 終止支援計畫。
- Windows 10 IoT 企業版 LTSC 2021:2032 年 1 月 13 日
變更記錄
| 變更日期 | 變更描述 |
|---|---|
| 2026 年 7 月14 日 |
|
| 2026 年 5 月 13 日 |
|