Konfigurovat ověření WHfB klíčů během ověřování kvůli ohrožení útokem ROCA

Toto nastavení zásad umožňuje konfigurovat, jak řadiče domény zpracovávají klíče Windows Hello pro firmy (WHfB), které jsou chybou zabezpečení "Return of Coppersmith's Attack" (ROCA).

Další informace o chybě zabezpečení ROCA najdete v tématu:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361

https://en.wikipedia.org/wiki/ROCA_vulnerability

Jestli toto nastavení povolíte, jsou podporované následující možnosti:

Ignorovat : při ověřování nebude řadič domény Hledat v ROCA chybě zabezpečení žádné WHfB klíče.

Audit: při ověřování bude řadič domény generovat události auditování pro WHfB klíče, které jsou předmětem chyby zabezpečení ROCA (ověřování se bude přesto zdaří).

Blok: při ověřování zablokuje řadič domény použití WHfB klíčů, které jsou uvedené v chybě zabezpečení ROCA (ověřování se nezdaří).

Toto nastavení platí jenom pro řadiče domény.

Pokud není nakonfigurováno, řadiče domény budou mít výchozí nastavení pro použití místní konfigurace. Výchozí místní konfigurace je audit.

Není nutné, aby se změny tohoto nastavení projevily.

Poznámka: abyste předešli neočekávanému výpadku, neměli byste toto nastavení nastavit na Zablokovat, aby se zabránilo příslušným omezením, například k opravě zranitelného čipu TPM.

Další informace jsou k dispozici na adrese https://go.microsoft.com/fwlink/?linkid=2116430.

Podporováno na: Minimálně Windows Vista

Možnosti, jak pracovat s klíči WHfB ohroženými útokem ROCA:


  1. Při použití ignorovat klíče WHfB ohrožené útokem ROCA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value0
  2. Při použití auditovat klíče WHfB ohrožené útokem ROCA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value1
  3. Při použití blokovat klíče WHfB ohrožené útokem ROCA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value2


sam.admx

Šablony pro správu (počítače)

Šablony pro správu (uživatelé)