Windows 安全開機憑證到期
重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。
摘要
本文列出此安全性更新中包含的安全性問題和品質改進。
適用於:Windows 10 ESU
重要
使用 EKB KB5015684 更新至 Windows 10 版本 22H2。
此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:
以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。
[登入] 已修正:安裝 2026 年 3 月 10 日或之後發行的 Windows 更新之後,部分使用者在使用 Microsoft 帳戶登入應用程式時可能會遇到問題。 即使裝置有有效的網際網路連線,登入時仍會出現「無網際網路」錯誤,並妨礙您存取 Microsoft 服務和應用程式,例如 Microsoft Teams。
[遠端桌面] 此更新改善防範使用遠端桌面 (.rdp) 檔案的網路釣魚攻擊的防護。 當您開啟 .rdp 檔案時,遠端桌面在連線前會先顯示所有要求的連線設定,每個設定預設為關閉。 第一次在裝置上開啟 .rdp 檔案時,也會出現一次性安全性警告。 如需詳細資訊,請參閱 了解開啟遠端桌面 (RDP) 檔案時的安全性警告。
[安全開機]
- 此更新可在 Windows 安全性 App (Settings> Update& Security>Windows 安全性) 啟用安全開機狀態的動態狀態報告。 透過 徽章和通知深入了解狀態警示。 請注意,這些增強功能在商業裝置和伺服器上預設為停用。
- 此更新修正了在安全開機更新後可能導致裝置進入 BitLocker 恢復的問題。
- 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
[易受攻擊的驅動程式封鎖清單] 此更新引進安全性強化變更,將已知易受攻擊的核心驅動程式新增至 Microsoft 易受攻擊驅動程式封鎖清單。 依賴封鎖驅動程式的備份應用程式在嘗試掛接或管理磁碟映像時可能會遇到失敗。
這些依賴封鎖驅動程式的應用程式可能會顯示錯誤訊息,包括「備份失敗,因為Microsoft VSS 在快照建立期間逾時」或VSS_E_BAD_STATE。 受影響的使用者應更新至其應用程式的較新版本,該版本使用包含必要保護的較新驅動程式。 如需詳細資訊,請參閱 2026 年 4 月 Windows 安全性更新引進了對已知易受攻擊的核心驅動程式的保護。
如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。
如需有關安全性弱點的詳細資訊,請參閱新的安全性更新指南網站和 2026 年 4 月安全性匯報。
如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型 和 每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面。
備註 請依照 @WindowsUpdate ,了解新內容何時發佈至 Windows 版本健康情況儀表板。
此更新中的已知問題
具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰
問題部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。
此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。
- BitLocker 不是在這個作業系統磁碟機上啟用。
- 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
- 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
- Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
- 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。
在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。
建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。
解決方法
此問題的解決方案已計劃在未來的 Windows 更新中推出。
若要解決此問題,請在安裝更新之前移除群組原則設定。 若要這麼做,請按照下列步驟進行:- 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
- 瀏覽至 [電腦設定 > ]、[系統管理範本]、[ > Windows 元件]、[ > BitLocker 磁碟機加密] > 和 [作業系統磁碟機]。
- 將 [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
- 在受影響的裝置上執行下列命令以傳播原則變更: 'gpupdate /force'
- 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (:'manage-bde -protectors -disable C:'
- 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以繼續 BitLocker (:) :'manage-bde -protectors -enable C:'
- 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。
遠端桌面安全性警告可能無法正確顯示
問題
安裝此更新之後,在某些情況下,開啟遠端桌面 (RDP) 檔案時出現的 安全性警告 可能無法正確顯示。
當您使用多部顯示器搭配不同的顯示縮放比例設定時,可能會發生這個問題 (例如,一個顯示器設定為 100%,另一個顯示器設定為 125%) 。 發生這種情況時,警告視窗可能會顯示重疊的文字或部分隱藏的按鈕,這可能會使訊息難以閱讀或互動。
解決方法
此問題已在 2026 年 5 月 12 日及之後發行的 Windows 更新 (解決,例如 KB5087544) 。 我們建議您為裝置安裝最新的 Windows Update,因為它包含重要的改良功能和問題解決方式,包括此更新。
Windows 10 服務堆疊更新 (KB5084130) - 版本 19041.7183
Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。
注意:SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新。
如何取得此更新
安裝此更新之前
重要您必須安裝最新的 Windows 10 服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。
根據您的安裝案例,選擇下列其中一項:
- 針對離線作業系統影像服務:
如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。 - 對於 Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時:
如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本的 LCU, 您必須先安裝 特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。
安裝此更新
若要安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。
| 可用 | 後續步驟 |
|---|---|
|
此更新將從 Windows Update 自動下載並安裝。 |
檔案詳細資訊
此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。
注意:此軟體更新的英文 (美國) 版可能包含其他語言的檔案。
下載累積 更新KB5082200的檔案資訊。
下載 Windows 10 服務堆疊更新 (KB5084130) - 版本 19041.7183 的檔案資訊。
相關資訊
如果要移除此更新
注意
- 注意 在您決定移除此更新之前,請參閱 了解風險: 為什麼您不應該解除安裝安全性更新。
- 若要在安裝合併的 SSU 和 LCU 套件後移除 LCU,請使用 DISM/Remove-Package 命令列選項搭配 LCU 套件名稱做為引數。 您可以使用此命令尋找套件名稱: DISM /online /get-packages。
- 執行獨立安裝程式Windows Update ( 合併套件上的 /uninstall 開關 wusa.exe) 無法運作,因為合併的套件包含 SSU。 安裝之後,您無法從系統移除 SSU。
Microsoft Store 應用程式更新通知
注意
Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新。
結束支援資訊
終止支援
下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 若要繼續接收 Windows 10 的重要安全性更新,請參閱 Windows 10 延伸安全性匯報 (ESU) 。 否則,我們建議您升級至較新版本的 Windows。
- Windows 10 版本 21H2: 支援已於 2023 年 6 月 13 日結束
- Windows 10 版本 22H2:支援已於 2025 年 10 月 14 日結束
- Windows 10 企業版 LTSC 2021: 2027 年 1 月 12 日。 如需延伸安全性匯報 (ESU) 計畫的相關資訊,請參閱 Windows 10 企業版 LTSC 2021 終止支援計畫。
- Windows 10 IoT 企業版 LTSC 2021:2032 年 1 月 13 日
變更記錄
| 變更日期 | 變更描述 |
|---|---|
| 2026 年 8 月 17 日 |
|
| 2026 年 7 月14 日 |
|
| 2026 年 5 月 12 日 |
|
| 2026 年 5 月 1 日 |
|
| 2026 年 4 月 23 日 |
|
| 2026 年 4 月 21 日 |
|
| 2026 年 4 月 14 日 |
|