Med denna policyinställning kan du hantera hur domänkontrollanter hanterar nycklar i Windows Hello for Business (WHfB) som är sårbara för "Return of Coppersmith's attack" (ROCA).
Mer information om ROCA-sårbarheten finns här:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361
https://en.wikipedia.org/wiki/ROCA_vulnerability
Om du aktiverar den här policyinställningen fås stöd för följande alternativ:
Ignorera: under autentiseringen kommer domänkontrollanten inte att avsöka några WHfB-nycklar för ROCA-sårbarheten.
Granskning: under autentiseringen kommer domänkontrollanten att sända ut ljud för WHfB-nycklar är sårbara för ROCA (autentiseringar kommer ändå att lyckas).
Blockera: under autentiseringen kommer domänkontrollanten att blockera användningen av WHfB-nycklar som är sårbara för ROCA (autentiseringar kommer att misslyckas).
Denna inställning påverkar enbart domänkontrollanter.
Om den inte konfigureras kommer domänkontrollanterna att som standard använda sin lokala konfiguration. Den lokala standardinställningen är Granska.
En omstart krävs inte för att ändringarna ska få effekt.
Obs! för att undvika oväntade störningar bör denna inställning inte konfigureras till Blockera förrän lämpliga åtgärder genomförts, till exempel korrigering av sårbara TPMer.
Mer information finns tillgänglig på https://go.microsoft.com/fwlink/?linkid=2116430.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\SAM |
Value Name | SamNGCKeyROCAValidation |
Value Type | REG_DWORD |
Value | 2 |