Konfigurera validering av ROCA-sårbara WHfB-nycklar vid autentisering

Med denna policyinställning kan du hantera hur domänkontrollanter hanterar nycklar i Windows Hello for Business (WHfB) som är sårbara för "Return of Coppersmith's attack" (ROCA).

Mer information om ROCA-sårbarheten finns här:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-15361

https://en.wikipedia.org/wiki/ROCA_vulnerability

Om du aktiverar den här policyinställningen fås stöd för följande alternativ:

Ignorera: under autentiseringen kommer domänkontrollanten inte att avsöka några WHfB-nycklar för ROCA-sårbarheten.

Granskning: under autentiseringen kommer domänkontrollanten att sända ut ljud för WHfB-nycklar är sårbara för ROCA (autentiseringar kommer ändå att lyckas).

Blockera: under autentiseringen kommer domänkontrollanten att blockera användningen av WHfB-nycklar som är sårbara för ROCA (autentiseringar kommer att misslyckas).

Denna inställning påverkar enbart domänkontrollanter.

Om den inte konfigureras kommer domänkontrollanterna att som standard använda sin lokala konfiguration. Den lokala standardinställningen är Granska.

En omstart krävs inte för att ändringarna ska få effekt.

Obs! för att undvika oväntade störningar bör denna inställning inte konfigureras till Blockera förrän lämpliga åtgärder genomförts, till exempel korrigering av sårbara TPMer.

Mer information finns tillgänglig på https://go.microsoft.com/fwlink/?linkid=2116430.

Stöds på: Minst Windows Vista

Alternativ för hantering av ROCA-sårbara WHfB-nycklar:


  1. Ignorera ROCA-sårbara WHfB-nycklar
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value0
  2. Granska ROCA-sårbara WHfB-nycklar vid användning
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value1
  3. Blockera ROCA-sårbara WHfB-nycklar vid användning
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\SAM
    Value NameSamNGCKeyROCAValidation
    Value TypeREG_DWORD
    Value2


sam.admx

Administrativa mallar (datorer)

Administrativa mallar (användare)