Уведомление о развертывании за февраль 2024 г. — доверенные корневые программы Майкрософт

27 февраля 2024 г. корпорация Майкрософт выпустила обновление программы доверенных корневых сертификатов Майкрософт.

Этот выпуск отключит следующие корни (ЦС \ корневой сертификат \ отпечаток SHA-1):

  1. Китайский финансовый центр сертификации (CFCA) // CFCA_root1 // EABDA240440ABBD694930A01D09764C6C2D77966
  2. DATEV eG // CA DATEV INT 03 // 924AEA47F73CB690565E552CFCC6E8D63EEE42422
  3. DATEV eG // CA DATEV STD 03 // 27EED22AFD58A2C64A855E3680AF898BF36CE503
  4. DATEV eG // CA DATEV BT 03 // 3DB66DFEB6712889E7C098B32805896B6218CC
  5. DigiCert // Symantec Class 3 Public Primary Certification Authority - G6 // 26A16C235A247229B23628025BC8097C88524A1
  6. DigiCert // Основной центр сертификации GeoTrust // 323C118E1BF7B8B65254E2E2100D6029037F096
  7. DigiCert // VeriSign класса 3 общедоступный первичный центр сертификации — G3 // 132D0D45534B6997CDB2D5C339E2557609B5CC6
  8. DigiCert // Thawte Primary Root CA - G3 // F18B538D1BE903B6A6F056435B171589CAF36BF2
  9. DigiCert // Основной центр сертификации GeoTrust — G3 // 039EEDB80BE7A03C6953893B20D2D9323A4C2AFD
  10. DigiCert // Thawte Primary Root CA - G2 // AADBBC22238FC401A127BB38DDF41DDB089EF012
  11. DigiCert // Основной центр сертификации GeoTrust — G2 // 8D1784D537F3037DEC70FE578B519A99E610D7B0
  12. e-tugra // Центр сертификации E-Tugra // 51C6E7084906EF392D45CA00D6DA3628FC35239
  13. Правительство Гонконга (SAR), Hongkong Post, Certizen // Hongkong Post Root CA 1 // D6DAA8208D09D2154D24B52FCB346EB258B28A58
  14. IZENPE S.A. // Izenpe.com // 30779E931502E94856A3FF8BCF815B082F9AEFD
  15. Krajowa Izba Rozliczeniowa S.A. (KIR) // SZAFIR ROOT CA // D3EEFBCBBCF49867838626E23BB59CA01E305DB7

В данном выпуске NotBefore будут добавлены следующие корневые сертификаты (ЦС \ Корневой сертификат \ SHA-1 Thumbprint):

  1. AC Camerfirma, S.A. // Chambers of Commerce Root // 6E3A55A4190C195C93843CC0DB72E313061F0B1
  2. Nets DanID // TRUST2408 основной ЦС OCES // 5CFB1F5DB732E4084C0DD4978574E0CBC093BEB3

Этот выпуск notBefore eKU проверки подлинности сервера для следующих корней (ЦС \ корневой сертификат \ отпечаток SHA-1):

  1. AC Camerfirma, S.A. // Chambers of Commerce Root - 2008 // 786A74AC76AB147F9C6A3050BA9EA87EFE9ACE3C
  2. AC Camerfirma, S.A. // CHA МБ ERS OF COMMERCE ROOT - 2DE16A5677BACA39E1D68C30DCB14ABE2A6179B
  3. AC Camerfirma, S.A. // Global Chambersign Root - 2008 // 4ABDEEEC950D359C89AEC752A12C5B29F6D6AA0C
  4. AC Camerfirma, S.A. // GLOBAL CHA МБ ERSIGN ROOT - 2016 // 1139A49A484AAF2D90D985EC4741A65D5D5D5D5D94E2

В этом выпуске будут удалены следующие корни (ЦС \ корневой сертификат \ отпечаток SHA-1):

  1. Deutsche Telekom Security GmbH // Deutsche Telekom Root CA 2 // 85A408C09C193E5D5D51587DCDD61330FD8CDE37BF
  2. Netrust Pte Ltd // Netrust_NetrustCA1 // 55C86F7414AC8BDD6814F4D86AF15F3710E104D0
  3. Sectigo // UTN-USERFirst-Client Authentication and Email // B172B1A56D95F91FE50287E14D37EA6A4463768A
  4. TurkTrust // TÜRKTRUST Elektronik Sertifika Hizmet Sağlayıcısı H5 // C418F64D46D1DF003D2730137243A91211C675FB
  5. Visa // Visa e Commerce Root // 70179B868C00A4FA609152223F9F9F3E32BDE00562

Политика монитора журнала прозрачности сертификатов (CTLM)
Политика монитора журнала прозрачности сертификатов (CTLM) теперь включена в ежемесячный список CTL Для Windows. Это список общедоступных доверенных серверов ведения журнала, которые будут использоваться для проверки прозрачности сертификата в Windows. Ожидается, что список серверов ведения журнала изменится с течением времени по мере их выхода на пенсию или замены, и этот список отражает серверы ведения журналов CT, которыми доверяет Корпорация Майкрософт. В предстоящем выпуске Windows пользователи смогут принять участие в проверке прозрачности сертификата, которая будет проверка для наличия двух меток времени подписывания сертификата (SCTS) с разных серверов ведения журнала в CTLM. Эта функция в настоящее время проверяется только с помощью ведения журнала событий, чтобы убедиться, что она надежна, прежде чем отдельные приложения смогут принять участие в принудительном применении.

Примечание.

  • В рамках этого выпуска корпорация Майкрософт также обновила метку времени и порядковый номер списка ненадежных сертификатов. Содержимое списка доверия ненадежных сертификатов не было изменено, но ваша система должна будет скачать и (или) обновить список доверия ненадежных сертификатов. Это обычное обновление, которое иногда выполняется при обновлении списка доверия доверенных корневых сертификатов.
  • Пакет обновления доступен для скачивания и тестирования по адресу: https://aka.ms/CTLDownload
  • Сигнатуры в списках доверия сертификатов (CTL) для программы доверенных корневых сертификатов Майкрософт изменились, и теперь вместо двух сигнатур (SHA-1 или SHA-2) используется только одна SHA-2. Никаких действий со стороны клиента не требуется. Дополнительные сведения см. по адресу: https://support.microsoft.com/en-us/help/4472027/2019-sha-2-code-signing-support-requirement-for-windows-and-wsus