Ez a házirend-beállítás lehetővé teszi annak beállítását, hogy a tartományvezérlők miként kezeljék a Windows Hello vállalati verzió (WHfB) kulcsokat, amelyek a "Coppersmith elvű támadások" (ROCA) veszélyének vannak kitéve.
A ROCA biztonsági résről további információt az alábbi témakörökben talál:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361
https://en.wikipedia.org/wiki/ROCA_vulnerability
Ha engedélyezi ezt a házirend-beállítást, a következő lehetőségek támogatottak:
Figyelmen kívül hagyás: hitelesítéskor a tartományvezérlő nem fogja felismerni a ROCA veszélyének kitett WHfB-kulcsokat.
Ellenőrzés: a hitelesítés során a tartományvezérlő a WHfB-kulcsokra vonatkozó eseménynaplókat bocsát ki, amelyek a ROCA biztonsági réssel függnek össze (a hitelesítések továbbra is sikerrel járhatnak).
Letiltás: a hitelesítés során a tartományvezérlő letiltja a ROCA-veszélyeztetettséggel (a hitelesítő hibák esetén) rendelkező WHfB-kulcsok használatát.
Ez a beállítás csak a tartományvezérlőkön érvényesül.
Ha nincs konfigurálva, a tartományvezérlők alapértelmezés szerint a helyi konfigurációt használják. Az alapértelmezett helyi konfiguráció a naplózás.
A beállítás érvénybe léptetéséhez nem szükséges újraindítás.
Megjegyzés: a váratlan zavarok elkerülése érdekében ezt a beállítást ne állítsa letiltásra, amíg a megfelelő kockázatcsökkentő műveleteket nem végezték el, például a veszélyeztetett TPM-ek javítását.
További információ a https://go.microsoft.com/fwlink/?linkid=2116430 címen található.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 2 |