Configurar la validación de las claves de WHfB vulnerables frente a ROCA durante la autenticación

Esta configuración de directiva le permite configurar cómo los controladores de dominio administran las claves de Windows Hello para empresas (WHfB) que son vulnerables a la vulnerabilidad "Retorno del ataque de Coppersmith" (ROCA).

Para obtener más información sobre la vulnerabilidad ROCA, consulte:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361

https://en.wikipedia.org/wiki/ROCA_vulnerability

Si habilita esta configuración de directiva, son compatibles las siguientes opciones:

Ignorar: durante la autenticación, el controlador de dominio no sondeará ninguna clave de WHfB para la vulnerabilidad ROCA.

Auditar: durante la autenticación, el controlador de dominio generará eventos de auditoría para claves de WHfB que estén sujetas a la vulnerabilidad ROCA (aún así, las autenticaciones se completarán).

Bloquear: durante la autenticación, el controlador de dominio bloqueará el uso de claves de WHfB que estén sujetas a la vulnerabilidad ROCA (error en las autenticaciones).

Esta configuración solo surtirá efecto en controladores de dominio.

Si no están configurados, los controladores de dominio usarán de forma predeterminada su configuración local. La configuración local predeterminada es Auditar.

No es necesario reiniciar para que los cambios de esta configuración surtan efecto.

Nota: para evitar problemas inesperados, esta configuración no se debe establecer como Bloquear hasta que no se hayan realizado las mitigaciones adecuadas, por ejemplo, la aplicación de parches de TPM vulnerables.

Dispone de más información en https://go.microsoft.com/fwlink/?linkid=2116430.

Compatible con: Al menos Windows Vista

Opciones para controlar claves de WHfB vulnerables frente a ROCA:


  1. Ignorar claves de WHfB vulnerables frente a ROCA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value0
  2. Auditar claves de WHfB vulnerables frente a ROCA en uso
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value1
  3. Bloquear claves de WHfB vulnerables frente a ROCA en uso
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value2


sam.admx

Plantillas administrativas (equipos)

Plantillas administrativas (usuarios)