Avis de déploiement de février 2021 - Programme racine approuvé Microsoft
Le mardi 23 février 2021, Microsoft publie une mise à jour pour le Programme de certificat racine approuvé Microsoft.
Cette version supprime les racines (CA \ Root Certificate \ SHA-1 Thumbprint) suivantes :
- Microsoft Corporation \ Microsoft EV RSA Root Certificate Authority 2017 \ ADA06E72393CCBE873648CF122A91C35EF4C984D
- Microsoft Corporation \ Microsoft EV ECC Root Certificate Authority 2017 \ DE1AF143FFA160CF5FA86ABFE577291633DC264DA12C863C5738BEA4AFBB2CDB
- Cybertrust Japan \ Cybertrust Japan / JCSI Japan Certification Services, Inc. SecureSign RootCA2 \ 00EA522C8A9C06AA3ECCE0B4FA6CDC21D92E8099
Cette version appliquera la propriété NotBefore aux racines suivantes :
- A-Trust \ A-Trust-Root-07 [1B1815] \ 1B1815AF925D140EFC5AF9A1AA55EEBB4FFBC561
- Digicert \ GeoTrust Primary Certification Authority - G3 \ 039EEDB80BE7A03C6953893B20D2D9323A4C2AFD
- Digicert \ VeriSign Class 3 Public Primary Certification Authority G3 \ 132D0D45534B6997CDB2D5C339E25576609B5CC6
- Digicert \ VeriSign Class 3 Public Primary Certification Authority G4 \ 22D5D8DF8F0231D18DF79DB7CF8A2D64C93F6C3A
- Digicert \ Symantec Class 3 Public Primary Certification Authority - G6 \ 26A16C235A2472229B23628025BC8097C88524A1
- Digicert \ GeoTrust Primary Certification Authority \ 323C118E1BF7B8B65254E2E2100DD6029037F096
- Digicert \ GeoTrust Universal CA 2 \ 379A197B418545350CA60369F33C2EAF474F2079
- Digicert \ VeriSign Class 3 Public Primary Certification Authority G5 \ 4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5
- Digicert \ Symantec Class 3 Public Primary Certification Authority G4 \ 58D52DB93301A4FD291A8C9645A08FEE7F529282
- Digicert \ Symantec Class 2 Public Primary Certification Authority G4 \ 6724902E4801B02296401046B4B1672CA975FD2B
- Digicert \ Symantec Class 1 Public Primary Certification Authority G4 \ 84F2E3DD83133EA91D19527F02D729BFC15FE667
- Digicert \ GeoTrust Primary Certification Authority G2 \ 8D1784D537F3037DEC70FE578B519A99E610D7B0
- Digicert \ thawte Primary Root CA \ 91C6D6EE3E8AC86384E548C299295C756C817B81
- Digicert \ thawte Primary Root CA G2 \ AADBBC22238FC401A127BB38DDF41DDB089EF012
- Digicert \ Thawte Timestamping CA \ BE36A4562FB2EE05DBB3D32323ADF445084ED656
- Digicert \ GeoTrust Global CA \ DE28F4A4FFE5B92FA3C503D1A349A7F9962A8212
- Digicert \ GeoTrust Universal CA \ E621F3354379059A4B68309D8A2F74221587EC79
- Digicert \ thawte Primary Root CA - G3 \ F18B538D1BE903B6A6F056435B171589CAF36BF2
- DocuSign (OpenTrust/Keynectis) \ CertPlus Class 2 Primary CA [742074] \ 74207441729CDD92EC7931D823108DC28192E2BB
- Inera AB (SITHS) \ Inera AB [585F78] \ 585F7875BEE7433EB079EAAB7D05BB0F7AF2BCCC
- Izenpe S.A \ Izenpe.com [30779E] \ 30779E9315022E94856A3FF8BCF815B082F9AEFD
- Korea Information Security Agency (KISA) \ KISA RootCA 1 [027268] \ 027268293E5F5D17AAA4B3C3E6361E1F92575EAA
- LuxTrust \ LuxTrust Global Root 2 [1E0E56] \ 1E0E56190AD18B2598B20444FF668A0417995F3F
Cette version appliquera la propriété NotBefore aux utilisations améliorées de la clé TLS pour les racines suivantes :
- Administration du Brésil, Instituto Nacional de Tecnologia da Informação (ITI) \ Autoridade Certificadora da Raiz Brasileira v1 ICP-Brasil [705D2B] \ 705D2B4565C7047A540694A79AF7ABB842BDC161
- Administration du Brésil, Instituto Nacional de Tecnologia da Informação (ITI) \ Autoridade Certificadora Raiz Brasileira v2 [A9822E] \ A9822E6C6933C63C148C2DCAA44A5CF1AAD2C42E
- Logius \ Staat der Nederlanden Root CA – G3 \ D8EB6B41519259E0F3E78500C03DB68897C9EEFC
Cette version appliquera la propriété NotBefore aux utilisations améliorées de la clé de signature du code pour les racines suivantes :
- AC Camerfirma, S.A. \ CHAMBRE DE COMMERCE ROOT 2016 [2DE16A] \ 2DE16A5677BACA39E1D68C30DCB14ABE22A6179B
- Digicert \ VeriSign Universal Root Certification Authority \ 3679CA35668772304D30A5FB873B0FA77BB70D54
- Digicert \ Cybertrust Global Root [5F43E5] \ 5F43E5B1BFF8788CAC1CC7CA4A9AC6222BCC34C6
- Digicert \ VeriSign Class 2 Public Primary Certification Authority G3 \ 61EF43D77FCAD46151BC98E0C35912AF9FEB6311
- Digicert \ DigiCert Global Root CA [912198] \ 912198EEF23DCAC40939312FEE97DD560BAE49B1
- Thailand National Root Certificate Authority (Agence de développement des transactions électroniques) \ Thailand National Root Certification Authority G1 [66F2DC] \ 66F2DCFB3F814DDEE9B3206F11DEFE1BFBDFE132
Cette version ajoute l'OID de signature du code EV pour les racines suivantes :
- GlobalSign \ GlobalSign Code Signing Root R45 \ 4EFC31460C619ECAE59C1BCE2C008036D94C84B8
Remarque
- Dans le cadre de cette mise en production, Microsoft a également mis à jour l'horodatage et le numéro de séquence de la liste CTL non approuvée. Aucune modification n'a été apportée au contenu de la liste de certificats de confiance non approuvés, mais ceci va provoquer le téléchargement ou l'actualisation de la liste de certificats de confiance non approuvés par votre système. Il s'agit d'une mise à jour normale qui est parfois effectuée lors de la mise à jour de la liste CTL racine de confiance.
- Le package de mise à jour sera disponible pour téléchargement et test à l'adresse suivante : https://aka.ms/CTLDownload
- Les signatures sur les listes de certificats de confiance (CTL) pour le Programme de certificats racines approuvés Microsoft sont passées d'une double signature (SHA-1/SHA-2) à une signature SHA-2 uniquement. Aucune action du client n'est nécessaire. Pour plus d'informations, consultez :https://support.microsoft.com/en-us/help/4472027/2019-sha-2-code-signing-support-requirement-for-windows-and-wsus