Моя компания распространяет установщик Windows для серверного продукта. В соответствии с передовой практикой он подписывается с использованием сертификата. В соответствии с рекомендацией Microsoft мы используем сертификат подписи кода GlobalSign , который, по утверждению Microsoft, распознается всеми версиями Windows Server по умолчанию.
Теперь все это работает хорошо, если сервер не был настроен с помощью групповой политики: Конфигурация компьютера / Административные шаблоны / Система / Управление связью через Интернет / Параметры связи через Интернет / Отключите автоматическое обновление корневого сертификата как включенное .
Мы обнаружили, что один из наших ранних бета-тестеров работал с этой конфигурацией, что привело к следующей ошибке во время установки
Требуемый файл не может быть установлен, потому что у CAB-файла [длинный путь к CAB-файлу] неверная цифровая подпись. Это может указывать на то, что кабинетный файл поврежден.
Мы списали это на странность, ведь никто не смог объяснить, почему система была настроена так. Однако теперь, когда программное обеспечение доступно для общего пользования, выясняется, что с помощью этого параметра настроена двузначная цифра (процент) наших клиентов, и никто не знает, почему. Многие не хотят менять настройки.
Мы написали статью для наших клиентов в КБ , но на самом деле мы не хотим, чтобы проблема возникла вообще, поскольку мы действительно заботимся об опыте работы с клиентами.
Некоторые вещи, которые мы заметили при исследовании этого:
- При новой установке Windows Server сертификат Globalsign не отображается в списке доверенных корневых прав.
- Если Windows Server не подключен к Интернету, установка нашего программного обеспечения работает нормально. В конце установки присутствует сертификат Globalsign (не импортированный нами). В фоновом режиме Windows прозрачно установить его при первом использовании.
Итак, снова мой вопрос. Почему так часто отключают обновление корневых сертификатов? Каковы потенциальные побочные эффекты повторного включения обновлений? Я хочу убедиться, что мы можем предоставить нашим клиентам соответствующие рекомендации.