Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В Windows Vista и более поздних версиях Windows установка устройств Plug and Play (PnP) использует цифровую подписьфайла каталогапакета драйверов для выполнения следующих действий:
Проверьте удостоверение издателя пакета драйвера. Windows использует удостоверение, чтобы разрешить пользователям выбирать, следует ли доверять издателю драйвера.
Определите, был ли пакет драйвера изменен после публикации.
Установка устройств PnP в Windows Vista и более поздних версиях Windows поддерживает следующие типы цифровых подписей для пакетов драйверов:
Типы подписей, которые можно использовать для пакетов драйверов, выпущенных для общедоступной версии:
- Подписи, созданные центром подписи Windows для:
- Пакеты драйверов для папки "Входящие"
- Пакеты драйверов сертифицированы и подписаны с помощью лабораторий качества оборудования Windows (WHQL)
- Обновления устойчивой инженерии Windows (SE).
- Подписи, которые не создаются центром подписи Windows, но соответствуют требованиям к подписи установки устройства PnP.
- Подписи, созданные центром подписи Windows для:
Подписи для развертывания пакетов драйверов только в корпоративных сетевых средах, создаются с помощью цифрового сертификата, который создается и управляется корпоративным центром сертификации. Подробные сведения о настройке корпоративного ЦС находятся вне области этой документации.
Дополнительные сведения о создании корпоративного УЦ см. в разделе Code Signing Best Practices.
Типы подписей, которые можно использовать во время разработки и тестирования драйверов:
- Подписи, созданные программой тестовой подписи WHQL
- Подписи, созданные тестируемым сертификатом MakeCert
- Подписи, созданные коммерческим тестовым сертификатом, полученным от УЦ, являющегося членом Программы корневых сертификатов Microsoft.
- Подписи, созданные тестовым сертификатом корпоративного центра сертификации (ЦС)
Windows Vista и более поздние версии Windows включают следующие функции, которые обеспечивают поддержку подписей, созданных сторонними сторонами:
Администраторы могут управлять доверенными издателями драйверов. Windows Vista и более поздние версии Windows устанавливают драйверы из доверенных издателей без запроса. Он никогда не устанавливает драйверы от издателей, которым администратор выбрал не доверять.
Политика подписывания драйверов всегда установлена на Warn. Это устраняет параметры пропуска и блокировки , доступные в Windows Server 2003, Windows XP и Windows 2000. Администратор должен всегда авторизовать установку неподписанных драйверов или драйвера от издателя, который еще не доверен.
Все классы установки устройства обрабатываются одинаково. В Windows Server 2003, Windows XP и Windows 2000 пакеты драйверов, подписанные WHQL, должны иметь INF-файл, указывающий класс установки устройства, определенный в %SystemRoot%/inf/Certclas.inf. В противном случае Windows обрабатывает пакет драйвера как неподписанный.
Начиная с Windows Vista, если есть несколько совместимых пакетов драйверов для выбора, алгоритм ранжирования, который операционная система использует для выбора лучшего пакета драйверов, включает пакеты драйверов, имеющие сторонние подписи.
Этот алгоритм оценивает пакеты драйверов следующим образом:
- Если политика группы AllSignersEqual отключена, операционная система ранжирует пакеты драйверов, подписанные подписью Майкрософт выше, чем пакеты драйверов, подписанные сторонней подписью. Этот рейтинг возникает, даже если пакет драйвера, подписанный сигнатурой стороннего производителя, является более подходящим для устройства.
- Если включена групповая политика AllSignersEqual , операционная система оценивает все пакеты драйверов с цифровой подписью одинаково.
Заметка Начиная с Windows 7, групповая политика AllSignersEqual включена по умолчанию. В Windows Vista и Windows Server 2008 политика группы AllSignersEqual отключена по умолчанию. ИТ-отделы могут переопределить поведение ранжирования по умолчанию, включив или отключив групповую политику AllSignersEqual .
Перед установкой пакета драйвера Windows анализирует цифровую подпись пакета драйвера . Если подпись присутствует, Windows использует сигнатуру для проверки файлов в пакете драйвера. На основе результатов этого анализа Windows классифицирует цифровую подпись следующим образом:
Подписан центром подписи Windows. Эти пакеты драйверов включены в стандартную установку Windows (входящие драйверы), сертифицированы для выпуска WHQL или подписаны Windows SE.
Подписан доверенным издателем. Эти пакеты драйверов были подписаны третьей стороной, и пользователь явно выбрал всегда доверять пакетам драйверов, подписанным этим издателем.
Подписан ненадежным издателем. Эти пакеты драйверов подписаны сторонним поставщиком, и пользователь явно решил никогда не доверять пакетам драйверов от этого издателя.
Подписан издателем ненадёжной репутации. Эти пакеты драйверов подписаны сторонним поставщиком, и пользователь не указал, следует ли доверять этому издателю.
Изменено. Эти пакеты драйверов подписаны, но Windows обнаружила, что по крайней мере один файл в пакете драйвера был изменен после подписания пакета.
Неподписанный. Эти пакеты драйверов являются неподписанными или имеют недопустимую подпись. Допустимые подписи должны быть созданы с помощью сертификата, выданного доверенным центром сертификации.
Начиная с Windows Vista, когда операционная система впервые устанавливает пакет драйвера на компьютер, она предварительно устанавливает или размещает драйвер в хранилище драйверов. Windows впоследствии автоматически установит пакет драйвера для соответствующего устройства с помощью копии пакета драйвера в хранилище драйверов. Взаимодействие с пользователем не требуется, если Windows устанавливает предварительно установленный пакет драйвера для устройства.
Будет ли Windows предварительно устанавливать пакет драйвера, зависит от категории подписи, учетных данных пользователя и взаимодействия с пользователем, как показано ниже.
Подписан центром подписи Windows или доверенным издателем. Windows автоматически предустановит пакет драйвера для системных администраторов и стандартных пользователей (пользователей без учетных данных администратора). Windows не отображает диалоговые окна пользователей.
Подписан ненадежным издателем. Windows не предварительно устанавливает пакет драйвера.
Подписан издателем ненадёжной репутации. В Windows отображается диалоговое окно, информирующее администратора системы о том, что издатель пакета драйвера еще не является доверенным. Диалоговое окно предоставляет администратору возможность установить пакет драйвера и всегда доверять издателю. Windows не отображает диалоговое окно для стандартного пользователя и не предварительно устанавливает пакет драйвера для стандартного пользователя.
Изменено или не подписано. В Windows отображается диалоговое окно, которое соответствующим образом предупреждает системного администратора о том, что подпись не удалось проверить. Диалоговое окно предоставляет администратору возможность установить или не установить пакет драйвера. Windows не отображает диалоговое окно для стандартного пользователя и не предварительно устанавливает пакет драйвера для стандартного пользователя.
Дополнительные сведения о подписях драйверов и установке см. в разделе "Категории подписей" и "Установка драйвера".