Microsoft обновляет «Windows Production CA»: ИТ-администраторам и разработчикам пора действовать как можно скорее

Windows сертификаты подпись кода ит-администраторы обновление безопасность neowin.net

Проверьте свои сертификаты: обновление подписи кода Windows может нарушить работу приложений и ИТ-процессов. Изучите сроки замены PCA 2011, переход на RSA-3072 и SHA-384, а также подготовку к постквантовой криптографии. Действуйте сейчас, чтобы избежать сбоев.

Компания Microsoft в этом году обновляет различные типы сертификатов Windows. Примечательные примеры включают сертификаты Secure Boot и некоторые другие сертификаты Windows 11 Insider, срок действия которых истёк в этом месяце. Теперь компания выпустила уведомление об очередном обновлении сертификатов, и промедление может нарушить работу некоторых приложений и ИТ-процессов.

В руководстве, опубликованном через KB5125813, Microsoft сообщает, что обновляет инфраструктуру подписи кода в Windows, чтобы удалить старые сертификаты, модернизировать алгоритмы подписи и подготовиться к постквантовой криптографии (PQC). Примечательно, что срок действия центра сертификации Windows Production Public PCA 2011 истекает 19 октября 2026 года, и он будет заменён. Аналогично, Microsoft переходит на более надёжные алгоритмы подписи, такие как RSA-3072 и SHA-384, позднее в этом году. Наконец, по мере развития ландшафта PQC Microsoft переходит к архитектуре, требующей быстрых изменений в процессе подписи кода для обеспечения безопасности.

Естественно, любое приложение или ИТ-процесс, которые полагаются на жёстко заданные имена алгоритмов, имена центров сертификации, хеши или другие формы цифровых отпечатков, могут выйти из строя после вступления этих изменений в силу. Такие методологии могут сделать недействительной подпись кода, которую Microsoft считает действительной, просто потому, что процессы проверки жёстко привязаны к технологиям, которые редмондская компания вывела из эксплуатации, или к сертификатам, которые она заменила.

Microsoft настоятельно рекомендует ИТ-администраторам и разработчикам приложений проверить текущее программное обеспечение на предмет валидации через одобренные API доверия Windows, оставаться независимыми от алгоритмов, тестировать изменения сертификатов и пересматривать частные хранилища доверия. ИТ-администраторам также следует учитывать предстоящие изменения PQC, чтобы убедиться, что их существующее и будущее программное обеспечение является надёжным.

Вот сводка сроков от Microsoft:

  • Сейчас: Срок действия Microsoft Windows Production PCA 2011 истекает 19 октября 2026 года. Замена на новый PCA уже ведётся.
  • Позже в 2026 году: Подпись Windows Production переходит на более надёжные конфигурации.
  • 2027: Подпись Windows Production переходит на PQC по умолчанию с учётом платформ более низкого уровня и устаревших систем.
  • Постоянно: Мы продолжим ротацию сертификатов и обновление алгоритмов по мере изменения требований безопасности и требований клиентов.

У ИТ-администраторов и разработчиков приложений действительно осталось не так много времени до того, как упомянутая стратегия вступит в силу, поэтому обязательно проверьте текущую инфраструктуру, чтобы избежать проблем с совместимостью.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: