A ROCA-veszélyeztetett WHfB-kulcsok érvényesítésének konfigurálása hitelesítés közben

Ez a házirend-beállítás lehetővé teszi annak beállítását, hogy a tartományvezérlők miként kezeljék a Windows Hello vállalati verzió (WHfB) kulcsokat, amelyek a "Coppersmith elvű támadások" (ROCA) veszélyének vannak kitéve.

A ROCA biztonsági résről további információt az alábbi témakörökben talál:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361

https://en.wikipedia.org/wiki/ROCA_vulnerability

Ha engedélyezi ezt a házirend-beállítást, a következő lehetőségek támogatottak:

Figyelmen kívül hagyás: hitelesítéskor a tartományvezérlő nem fogja felismerni a ROCA veszélyének kitett WHfB-kulcsokat.

Ellenőrzés: a hitelesítés során a tartományvezérlő a WHfB-kulcsokra vonatkozó eseménynaplókat bocsát ki, amelyek a ROCA biztonsági réssel függnek össze (a hitelesítések továbbra is sikerrel járhatnak).

Letiltás: a hitelesítés során a tartományvezérlő letiltja a ROCA-veszélyeztetettséggel (a hitelesítő hibák esetén) rendelkező WHfB-kulcsok használatát.

Ez a beállítás csak a tartományvezérlőkön érvényesül.

Ha nincs konfigurálva, a tartományvezérlők alapértelmezés szerint a helyi konfigurációt használják. Az alapértelmezett helyi konfiguráció a naplózás.

A beállítás érvénybe léptetéséhez nem szükséges újraindítás.

Megjegyzés: a váratlan zavarok elkerülése érdekében ezt a beállítást ne állítsa letiltásra, amíg a megfelelő kockázatcsökkentő műveleteket nem végezték el, például a veszélyeztetett TPM-ek javítását.

További információ a https://go.microsoft.com/fwlink/?linkid=2116430 címen található.

Támogatott a következőn: A beállítás használatához legalább Windows Vista operációs rendszer szükséges

ROCA-sérülékeny WHfB-kulcsok kezelésének lehetőségei:


  1. ROCA-veszélyeztetett WHfB-kulcsok figyelmen kívül hagyása
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value0
  2. Használatban lévő ROCA-veszélyeztetett WHfB-kulcsok vizsgálata
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value1
  3. Használatban lévő ROCA-veszélyeztetett WHfB-kulcsok letiltása
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value2


sam.admx

Felügyeleti sablonok (számítógépek)

Felügyeleti sablonok (felhasználók)