2026 年 8 月 11 日 - KB5120249 (作業系統組建 19045.7663 和 19044.7663)

套用到
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Windows 安全開機憑證到期

重要 大部分 Windows 裝置使用的安全開機憑證已於 2026 年 6 月開始到期。 過去幾個月來,Microsoft 一直在電腦和非受管理的商務裝置上更新這些憑證。 尚未收到較新憑證的裝置將會繼續啟動,並將繼續安裝標準 Windows 更新。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

摘要

本文列出此累積安全性更新中包含的安全性問題和品質改良功能。


適用於:Windows 10 ESU

重要使用 EKB KB5015684 更新至 Windows 10 版本 22H2。

此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:

以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。

  • [備份] 檔案歷程記錄 使用伺服器訊息區自動備份到網路共用 (SMB) 可能會因不正確的「認證無效」錯誤而失敗。 發生此問題時,排程的備份不會複製任何檔案。 此更新修正了問題。
  • [安全開機] 此更新包含額外的高信賴度裝置目標資料,可涵蓋符合自動安全開機憑證資格的裝置涵蓋範圍。 在未來幾個月內,透過 Windows 更新的憑證部署會繼續在支援的電腦和非受管理的商務裝置上進行。

如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。

如需有關安全性弱點的詳細資訊,請參閱新的安全性更新指南網站和 2026 年 8 月安全性匯報。

如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型 和 每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面。

此更新中的已知問題

具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

問題

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。
  2. 已設定群組原則設定原生 UEFI 韌體設定的 TPM 平台驗證設定檔,並將 PCR7 包含在驗證設定檔 (中,或) 手動設定對等的登錄機碼。
  3. 系統資訊 (msinfo32.exe) 報告無法進行安全開機狀態 PCR7 繫結。
  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱 [尋找您的 BitLocker 修復金鑰] (https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。

解決方法

這個問題已在更新 KB5122878 中解決。 安裝更新 KB5122878 之後,具有此不相容群組原則設定的裝置將無法安裝 2023 年簽署的 Windows 開機管理程式。 如果您的裝置受到影響,安裝 Windows 更新時,事件識別 碼 1032 會出現在系統事件記錄檔中:「未套用 202) 3 年 (開機管理程式,因為已知與目前的 BitLocker 設定不相容。」

如果您收到事件識別碼 1032,Microsoft 強烈建議您在安裝更新之前移除群組原則設定,以便安裝 2023 年簽署的 Windows 開機管理程式,並繼續接收最新的安全開機保護。

安裝更新前先移除 群組原則 設定 (建議)

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
  2. 瀏覽至:電腦設定 > 、系統管理範本、 > Windows 元件、 > BitLocker 磁碟機加密、 > 作業系統磁碟機。
  3. 將 [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
  4. 在受影響的裝置上執行下列命令,以傳播原則變更: gpupdate /force
  5. 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (: manage-bde -protectors -disable C:
  6. 如果 C: 磁碟機) 上已啟用 BitLocker,則執行下列命令以繼續 BitLocker (: manage-bde -protectors -enable C:
  7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

如果您不想移除此群組原則設定,您可以暫時暫停 BitLocker 並安裝安全開機更新,以安裝新的 Windows 開機管理程式。 方法如下:
  1. 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (: manage-bde -protectors -disable C:
  2. 執行下列命令:Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. 重新啟動裝置。
  4. 成功安裝新 Windows 開機管理程式後,執行命令來啟用 BitLocker: manage-bde -protectors -enable C:

Windows 10 服務堆疊更新 (KB5104021) - 版本 19041.7546

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。

備註SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新。

如何取得此更新

安裝此更新之前

重要 您必須安裝最新的服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。

部署

如果部署此更新,請根據您的安裝案例選擇以下其中一項:

  • 針對離線作業系統影像服務: 如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊的獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。
  • 對於Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時: 如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本 LCU,則必須先安裝特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。

如果您將此更新等動態更新部署至現有的 Windows 映像,請確保 boot.stl 檔案包含在安裝媒體中。 未能包含檔案可能會防止裝置從安裝媒體成功啟動,並可能導致錯誤碼 0xc0430001。

注意

boot.stl 檔案是在安全開機驗證期間使用,且必須符合您要更新之映像的 Windows 版本和架構。

若要確保 boot.stl 檔案會包含在安裝媒體中,請執行下列其中一個動作:

  • 使用 更新 WinPE 指令碼來更新現有的 Windows 映像。 (建議)
  • 部署更新之前,請手動將 boot.stl 檔案從裝置 Windows\Boot\EFI 資料夾複製到安裝媒體上的對應資料夾。

如需如何將動態更新套件套用至現有 Windows 映像的詳細資訊,請參閱 使用動態更新更新 Windows 安裝媒體。

取得並安裝此更新

若要取得並安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
可用 此更新將從 Windows Update 自動下載並安裝。

檔案詳細資訊

此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。

備註此軟體更新的英文 (美國) 版可能包含其他語言的檔案。

下載 下載此 累積更新KB5120249的檔案資訊。

下載 下載 SSU (KB5104021) - 版本 19041.7546 更新的檔案資訊。

變更記錄

變更日期 變更描述
2026 年 9 月 8 日
  • 已知問題已更新:「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」
2026 年 8 月 17 日
  • 已在「此更新中的已知問題」一節中新增「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 復原金鑰」。 此問題在先前的更新中並未解決。