最新的 Windows 強化指引與關鍵日期

套用到
Windows Server 2012 Windows Server 2012 R2 ESU Windows 10 Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

注意

  • 原始發表日期: 2023年4月
  • KB ID: 5036534

變更日誌
變更日期 描述
2025 年 4 月 8 日
  • 新增有關 CVE-2025-26647 Kerberos 認證漏洞防護的資訊。
2025年2月19日
  • 修訂了導言部分的措辭。
  • 移除了「一瞥強化變更」的部分,因為相關資訊已過時。
  • 新增「Windows 其他主要變更」區塊,參考已不再在 Windows 開發的特性與功能。
2025年1月30日
  • 新增了2026年1月或之後的條目,歸入「按月強化變更」部分。
2025年1月17日
  • 新增了2024年4月、2025年1月及2025年4月的條目,並列於「按月強化變更」部分。
2024年3月10日
  • 修訂了每月時間軸,新增更多與強化相關的內容,並將2024年2月的條目從時間軸移除,因為那不是強化相關內容。

簡介

硬化是我們持續安全策略的關鍵元素,幫助您在專注工作時保護您的遺產。 越來越有創意的網路威脅會針對任何可能的弱點,從晶片到雲端。

本文回顧了透過 Windows 安全更新實施的強化變更的脆弱區域。 我們也會在 Windows 訊息中心 設置提醒,提醒 IT 管理員在關鍵日期接近時加強處理。

注意

本文將隨時間更新,以提供最新的硬化變更與時間表資訊。 請參閱 變更日誌 區塊以追蹤最新變更。

按月的硬化變化

請依月查閱近期及即將實施的加強變更細節,以協助您規劃每個階段及最終執行。

2023年4月
  • Netlogon 協定變更 KB5021130 |第二階段

    初步執法階段。 移除透過將 RequireSeal 登錄子鍵設值為 0 來停用 RPC 封印的功能。

  • 基於憑證的認證 KB5014754 |第二階段

    移除 了「停用 模式」。

2023年5月
  • 安全開機繞過保護 KB5025885 |第一階段

    初始部署階段。 Windows 匯報於 2023 年 5 月 9 日或之後發布,針對 CVE-2023-24932 中討論的漏洞、Windows 開機元件的變更,以及兩個可手動套 (用程式碼完整性政策及更新的安全啟動禁止清單 (DBX) ) 撤銷檔案。

2023年6月
  • Netlogon 協定變更 KB5021130 |第三階段

    強制執行。 除非你明確設定為相容性模式,否則 RequireSeal 子鍵會被移到強制模式。

  • Kerberos PAC 簽名 KB5020805 |第三階段

    第三階段部署。 移除將 KrbtgtFullPacSignature 子鍵設為 0 來停用 PAC 簽章新增的功能。

2023年7月
  • Netlogon 協定變更 KB5021130 |第四階段

    最終執行。 2023 年 7 月 11 日釋出的 Windows 更新將移除將 RequireSeal 登錄檔子鍵設定值 1 的功能。 這使得 CVE-2022-38023 的執行階段得以啟動。

  • Kerberos PAC 簽名 KB5020805 |第四階段

    初始執行模式。 移除 KrbtgtFullPacSignature 子鍵設定值 1 的功能,並將預設強制模式移至 KrbtgtFullPacSignature = 3 () ,且可用明確的審計設定覆蓋此設定。

  • 安全開機繞過保護 KB5025885 |第二階段

    第二階段部署。 2023 年 7 月 11 日或之後發布的 Windows 匯報更新包括自動部署撤銷檔案、新增事件日誌事件以報告撤銷部署是否成功,以及 WinRE 的 SafeOS 動態更新套件。

2023年10月
  • Kerberos PAC 簽名 KB5020805 |第五階段
    全面執法階段。 移除對登錄檔子鍵 KrbtgtFullPacSignature 的支援,移除對 審計 模式的支援,且所有沒有新 PAC 簽章的服務工單將被拒絕認證。
2023年12月
  • Active Directory (AD) 權限更新 KB5008383 |第五階段

    最後部署階段。 完成 KB5008383「採取行動」部分所列步驟後,最終部署階段即可開始。 要切換到 執行 模式,請依照「部署指導」區段的指示,將 dSHeuristics 屬性的第 28 和第 29 位元設定為 28 和 29 位元。 然後監視事件 3044-3046。 當執行模式阻擋了原本可能允許於稽核模式的 LDAP 新增或修改操作時,他們會回報。

2024年4月
  • 安全開機繞過保護 KB5025885 |第三階段

    第三階段部署。 此階段將新增其他開機管理員緩和措施。 此階段最快將于 2024 年 4 月 9 日開始。

  • PAC 驗證變更 KB5037754 |相容模式階段
    初期部署階段將於 2024 年 4 月 9 日發布的更新開始。 此更新新增行為,防止 CVE-2024-26248 與 CVE-2024-29056 中描述的權限漏洞升級,但除非環境中的 Windows 網域控制器與 Windows 用戶端皆已更新,否則不會強制執行。
    為了啟用新行為並減輕漏洞,你必須確保整個 Windows 環境,包括網域控制器和用戶端, () 都已更新。 審核事件會被記錄下來,以協助識別未更新的裝置。

2024年10月或之後
  • 安全開機繞過保護 KB5025885 |第三階段

    強制執行階段。 在所有受影響且沒有停用選項的系統上安裝 Windows 更新之後,將會以程式設計方式強制執行撤銷 (程式碼完整性開機原則和安全開機不允許清單)。

2025年1月
  • PAC 驗證變更 KB5037754 |預設執行階段
    2025 年 1 月或之後釋出的匯報將所有 Windows 網域控制器與用戶端移至強制模式。 此模式預設會強制執行安全行為。 先前設定的登錄檔金鑰設定會覆蓋此預設行為變更。
    預設的 強制 模式設定可由管理員覆蓋,以 回復相容模式 。
2025年2月或之後
  • 憑證式認證 KB5014754 |第三階段

    全面執法模式。 若憑證無法強映射,認證將被拒絕。

2025年4月
  • PAC 驗證變更 KB5037754 |執行階段

    2025 年 4 月或之後發布的 Windows 安全更新,將移除對登錄檔子鍵 PacSignatureValidationLevel 和 CrossDomainFilteringLevel 的支援,並強制執行新的安全行為。 安裝 2025 年 4 月更新後,將不再支援 相容 模式。

  • Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |稽核模式

    初始部署階段將於 2025 年 4 月 8 日發布的更新開始。 這些更新新增了偵測 CVE-2025-26647 中描述的權限提升漏洞的新行為,但不強制執行。 為了啟用新行為並避免漏洞,您必須確保所有 Windows 網域控制器都已更新,且 AllowNtAuthPolicyBypass 登錄檔金鑰設定設為 2。

2025年7月
  • Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |預設階段強制執行

    2025年7月或之後發布的匯報將預設執行NTAuth商店檢查。 AllowNtAuthPolicyBypass 登錄金鑰設定仍可讓客戶如有需要時回到稽核模式。 然而,完全停用此安全更新的功能將會被移除。

2025年10月
  • Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |執行模式

    2025 年 10 月或之後釋出的匯報將停止 Microsoft 對 AllowNtAuthPolicyBypass 登錄金鑰的支援。 此階段,所有憑證必須由NTAuth儲存機構的主管機關簽發。
2026年1月或之後
  • 安全開機繞過保護 KB5025885 |執行階段

    執法階段將於2026年1月前開始,本文會在此階段開始前至少提前六個月通知。 發行強制階段的更新時,會包括下列項目:

    • 「Windows 生產 PCA 2011」憑證會被新增至支援裝置上安全開機 UEFI 禁止清單 (DBX),而自動撤銷。 這些更新會在安裝 Windows 更新後強制執行,且無法停用。

Windows 的其他重要變更

每個版本的 Windows 用戶端與 Windows Server 都會新增新功能與功能。 偶爾新版本也會移除功能,通常是因為已有新選項。 請參閱以下文章,了解 Windows 已不再開發的功能與功能細節。

用戶端

伺服器

獲取最新消息

請將 Windows 訊息中心 加入書籤,方便找到最新更新與提醒。 如果你是有權限存取Microsoft 365 系統管理中心的 IT 管理員,請在Microsoft 365 系統管理中心設定Email偏好設定,以接收重要通知和更新。