الملخص
لمساعدة العملاء على تحديد مفاتيح Windows Hello للأعمال المعزولة (WHfB) المتأثرة بثغرة أمنية في TPM، نشرت Microsoft وحدة PowerShell يمكن تشغيلها من قبل المسؤولين. توضح هذه المقالة كيفية معالجة المشكلة الموضحة في ADV190026 | "إرشادات Microsoft لتنظيف المفاتيح المعزولة التي تم إنشاؤها على TPMs الضعيفة والمستخدمة Windows Hello للأعمال."
ملاحظة هامة قبل استخدام WHfBTools لإزالة المفاتيح المعزولة، يجب اتباع الإرشادات الواردة في ADV170012 لتحديث البرنامج الثابت لأي أجهزة TPM ضعيفة. إذا لم يتم اتباع هذه الإرشادات، فإن أي مفاتيح WHfB جديدة تم إنشاؤها على جهاز مع برنامج ثابت لم يتم تحديثه ستظل متأثرة ب CVE-2017-15361 (ROCA).
كيفية تثبيت وحدة WHfBTools PowerShell
قم بتثبيت الوحدة النمطية عن طريق تشغيل الأوامر التالية:
| تثبيت وحدة WHfBTools PowerShell |
|---|
التثبيت عبر PowerShellPS> Install-Module WHfBToolsPS> # Save the current execution policy so it can be reset laterPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> Import-Module WHfBToolsأو التثبيت باستخدام تنزيل من معرض PowerShell
ابدأ تشغيل PowerShell، وانسخ الأوامر التالية وقم بتشغيلها: PS> # Save the current execution policy so it can be reset laterPS> $SaveExecutionPolicy = Get-ExecutionPolicyPS> Set-ExecutionPolicy RemoteSigned -Scope CurrentuserPS> CD C:\ADV190026\WHfBToolsPS> Import-Module .\WHfBTools.psd1 |
تثبيت التبعيات لاستخدام الوحدة النمطية:
| تثبيت التبعيات لاستخدام الوحدة النمطية WHfBTools |
|---|
|
إذا كنت تقوم بالاستعلام عن Azure Active Directory للمفاتيح المعزولة، فقم بتثبيت الوحدة النمطية MSAL.PS PowerShell التثبيت عبر PowerShell PS> Install-Module -Name MSAL.PS -RequiredVersion 4.5.1.1PS> Import-Module MSAL.PSأو التثبيت باستخدام تنزيل من معرض PowerShell
PS> CD C:\MSAL.PSPS> Import-Module .\MSAL.PS.psd1إذا كنت تقوم بالاستعلام عن Active Directory للمفاتيح المعزولة، فقم بتثبيت أدوات مسؤول الخادم البعيد (RSAT): خدمات مجال Active Directory وأدوات خدمات الدليل الخفيفة التثبيت عبر الإعدادات (الإصدار 1809 من Windows 10 أو أحدث)
PS> dism /online /Add-Capability /CapabilityName:Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0أو التثبيت عبر التنزيل
|
تشغيل وحدة WHfBTools PowerShell
إذا كانت بيئتك تحتوي على Azure Active Directory منضم أو مختلط Azure الأجهزة المرتبطة ب Active Directory، فاتبع خطوات Azure Active Directory لتحديد المفاتيح وإزالتها. ستتم مزامنة عمليات إزالة المفاتيح في Azure إلى Active Directory من خلال Azure AD Connect.
إذا كانت بيئتك محلية فقط، فاتبع خطوات Active Directory لتحديد المفاتيح وإزالتها.
| الاستعلام عن المفاتيح والمفاتيح المعزولة المتأثرة ب CVE-2017-15361 (ROCA) |
|---|
الاستعلام عن المفاتيح في Azure Active Directory باستخدام الأمر التالي:PS> Get-AzureADWHfBKeys -Logging -Report -Tenant contoso.com -All | Export-Csv C:\AzureKeys.csvسيقوم هذا الأمر بالاستعلام عن المستأجر " contoso.com" لجميع المفاتيح العامة Windows Hello للأعمال المسجلة وسيخرج هذه المعلومات إلى C:\AzureKeys.csv. استبدل contoso.com باسم المستأجر الخاص بك للاستعلام عن المستأجر الخاص بك.سيحتوي إخراج Csv، AzureKeys.csv، على المعلومات التالية لكل مفتاح:
Get-AzureADWHfBKeys سيؤدي أيضا إلى إخراج ملخص للمفاتيح التي تم الاستعلام عنها. يوفر هذا الملخص المعلومات التالية:
الاستعلام عن المفاتيح في Active Directory باستخدام الأمر التالي: PS> Get-ADWHfBKeys -Logging -Report -Domain contoso | Export-Csv C:\ADKeys.csvسيقوم هذا الأمر بالاستعلام عن المجال " contoso" لجميع المفاتيح العامة Windows Hello للأعمال المسجلة وسيخرج تلك المعلومات إلى C:\ADKeys.csv. استبدل contosoباسم المجال للاستعلام عن مجالك.سيحتوي إخراج Csv، ADKeys.csv، على المعلومات التالية لكل مفتاح:
Get-ADWHfBKeys سيؤدي أيضا إلى إخراج ملخص للمفاتيح التي تم الاستعلام عنها. يوفر هذا الملخص المعلومات التالية:
|
| إزالة مفاتيح ROCA الضعيفة المعزولة من الدليل |
|---|
إزالة المفاتيح في Azure Active Directory باستخدام الخطوات التالية:
PS> Import-Csv C:\ROCAKeys.csv | Remove-AzureADWHfBKey -Tenant contoso.com -Loggingيستورد هذا الأمر قائمة مفاتيح ROCA الضعيفة المعزولة ويزيلها من contoso.com المستأجر. استبدل contoso.comباسم المستأجر لإزالة المفاتيح من المستأجر الخاص بك.N ote إذا قمت بحذف مفاتيح WHfB الضعيفة ل ROCA التي لم يتم عزلها بعد، فسيتسبب ذلك في تعطيل المستخدمين. يجب التأكد من أن هذه المفاتيح معزولة قبل إزالتها من الدليل. إزالة المفاتيح في Active Directory باستخدام الخطوات التالية: ملاحظه ستؤدي إزالة المفاتيح المعزولة من Active Directory في البيئات المختلطة إلى إعادة إنشاء المفاتيح كجزء من عملية مزامنة Azure AD Connect. إذا كنت في بيئة مختلطة، فقم بإزالة المفاتيح فقط من Azure AD
PS> Import-Csv C:\ROCAKeys.csv | Remove-ADWHfBKey -Loggingيستورد هذا الأمر قائمة مفاتيح ROCA الضعيفة المعزولة ويزيلها من مجالك. ملاحظه إذا قمت بحذف مفاتيح WHfB الضعيفة ل ROCA التي لم يتم عزلها بعد، فسيتسبب ذلك في تعطيل المستخدمين. يجب التأكد من أن هذه المفاتيح معزولة قبل إزالتها من الدليل. |