Konfigurer valideringen av ROCA,-sårbare WHfB-nøkler under godkjenningen

Du kan bruke denne policyinnstillingen til å konfigurere hvordan domenekontrollere skal håndtere Windows Hello for bedrifter (WHfB)-nøkler som er sårbare for sikkerhets problemet «Return of Coppersmith's attack» (ROCA).

Hvis du vil ha mer informasjon om sikkerhetsproblemet med ROCA, kan du se:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361

https://en.wikipedia.org/wiki/ROCA_vulnerability

Hvis du aktiverer denne policyinnstillingen, støttes følgende alternativer:

Ignorer : under godkjenning vil domenekontrolleren ikke granske eventuelle WHfB-nøkler for ROCA-sikkerhetsproblemet.

Overvåk: under godkjenning vil domenekontrolleren sende overvåkingshendelser for WHfB nøkler som er underlagt ROCA-sikkerhetsproblemet (godkjenningen vil fremdeles lykkes).

Blokker: under godkjenningen vil domenekontrolleren blokkere bruken av WHfB-nøkler som er underlagt ROCA-sikkerhetsproblemet (godkjenninger vil mislykkes).

Denne innstillingen påvirker bare domenekontrollere.

Hvis de ikke er konfigurert, vil domenekontrollere som standard bruke den lokale konfigurasjonen. Den lokale standard konfigurasjonen er kontroll.

En omstart er ikke nødvendig for at endringene skal tre i kraft.

Obs! hvis du vil unngå uventede avbrudd, bør denne innstillingen ikke settes til blokkering før de nødvendige begrensningene har blitt utført, for eksempel ved å oppdatere sårbare TPMs.

Hvis du vil ha mer informasjon, er dette tilgjengelig på https://go.microsoft.com/fwlink/?linkid=2116430.

Støttes av: Minst Windows Vista

Alternativer for å behandle ROCA-sårbare WHfB-nøkler:


  1. Ignorer ROCA-sårbare WHfB-nøkler
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value0
  2. Overvåk ROCA-sårbare WHfB-nøkler til bruk
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value1
  3. Blokker ROCA-sårbare WHfB-nøkler til bruk
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value2


sam.admx

Administrative maler (datamaskiner)

Administrative maler (brukere)