الملخص
تساعد هذه المقالة في تحديد المشكلات في الأجهزة المتأثرة بالثغرة الأمنية الموضحة في ADV170012 استشاري أمان Microsoft ومعالجتها.
تركز هذه العملية على سيناريوهات استخدام Windows Hello للأعمال (WHFB) و Azure AD (AAD) التالية التي تقدمها Microsoft:
- الانضمام إلى Azure AD
- الانضمام إلى Azure AD المختلط
- مسجل في Azure AD
المزيد من المعلومات
تحديد سيناريو استخدام AAD
افتح نافذة "موجه الأوامر".
احصل على حالة الجهاز عن طريق تشغيل الأمر التالي:
dsregcmd.exe /statusفي إخراج الأمر، افحص قيم الخصائص المدرجة في الجدول التالي لتحديد سيناريو استخدام AAD.
Property الوصف AzureAdjoined تشير إلى ما إذا كان الجهاز منضما إلى Azure AD. EnterpriseJoined تشير إلى ما إذا كان الجهاز منضما إلى AD FS. يشكل هذا جزءا من سيناريو عميل محلي فقط حيث يتم نشر Windows Hello للأعمال وإدارته محليا. DomainJoined تشير إلى ما إذا كان الجهاز منضما إلى مجال Active Directory تقليدي. WorkplaceJoined الإشارة إلى ما إذا أضاف المستخدم الحالي حساب عمل أو مدرسة إلى ملف تعريفه الحالي. يعرف هذا باسم Azure AD Registered. يتم تجاهل هذا الإعداد من قبل النظام إذا كان الجهاز AzureAdJoined.
انضم إلى Azure AD المختلط
إذا كان DomainJoined وAzureAdJoined بنعم، فهذا يعني أن الجهاز منضم إلى Azure AD المختلط. وبالتالي، فإن الجهاز منضم إلى Azure Active Directory ومجال Active Directory تقليدي.
سير العمل
قد تختلف عمليات النشر والتطبيقات من مؤسسة إلى أخرى. لقد قمنا بتصميم سير العمل التالي لتوفير الأدوات التي تحتاجها لتطوير خطتك الداخلية الخاصة للتخفيف من أي أجهزة متأثرة. يتضمن سير العمل الخطوات التالية:
- التعرف على الأجهزة المتأثرة. ابحث في بيئتك عن الوحدات النمطية للنظام الأساسي الموثوق به (TPMs) والمفاتيح والأجهزة المتأثرة.
- تصحيح الأجهزة المتأثرة. معالجة التأثيرات على الأجهزة المحددة باتباع الخطوات الخاصة بالسيناريو المدرجة في هذه المقالة.
ملاحظة
- ملاحظة حول مسح TPMs
- نظرا لاستخدام الوحدات النمطية للنظام الأساسي الموثوق به لتخزين الأسرار التي تستخدمها الخدمات والتطبيقات المختلفة، يمكن أن يكون لمسح TPM تأثيرات أعمال سلبية أو غير متوقعة. قبل مسح أي TPM، احرص على التحقق والتحقق من أن جميع الخدمات والتطبيقات التي تستخدم الأسرار المدعومة من TPM قد تم تحديدها بشكل صحيح وتحضيرها للحذف السري والترفيه.
كيفية التعرف على الأجهزة المتأثرة
لتحديد TPMs المتأثرة، راجع ADV170012 استشاري أمان Microsoft.
كيفية تصحيح الأجهزة المتأثرة
اتبع الخطوات التالية على الأجهزة المتأثرة وفقا لسيناريو استخدام AAD.
الانضمام إلى Azure AD
تأكد من وجود حساب مسؤول محلي صالح على الجهاز أو قم بإنشاء حساب مسؤول محلي.
ملاحظة
من المستحسن التحقق من عمل الحساب عن طريق تسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي الجديد وتأكيد الأذونات الصحيحة عن طريق فتح موجه أوامر غير مقيد.
إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على الجهاز، فانتقل إلى الإعدادات>وحسابات>البريد الإلكتروني & حسابات التطبيق وقم بإزالة الحساب المتصل.
قم بتثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
قم بإلغاء ضم الجهاز من Azure AD.
ملاحظة
تأكد من إجراء نسخ احتياطي لمفتاح BitLocker بشكل آمن في مكان آخر غير الكمبيوتر المحلي قبل المتابعة.
- انتقل إلى "حول نظام> الإعدادات>"، ثم انقر فوق إدارة أو قطع الاتصال بالعمل أو المدرسة.
- انقر فوق متصل ب *<AzureAD>*، وانقر فوق قطع الاتصال.
- انقر فوق "نعم " عند مطالبتك بالإقرار.
- انقر فوق "قطع الاتصال " عند مطالبتك ب "قطع الاتصال بالمؤسسة".
- أدخل معلومات حساب المسؤول المحلي للجهاز.
- انقر فوق "إعادة التشغيل لاحقا".
امسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.
-
نظام التشغيل Windows 7: يلزم إيقاف BitLocker يدويا قبل المتابعة. (راجع المزيد من المعلومات حول إيقاف BitLocker مؤقتا.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم Microsoft Management Console.
- اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل Clear-TPM cmdlet.
انقر فوق إعادة التشغيل.
ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
بعد إعادة تشغيل الجهاز، قم بتسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي.
أعد ضم الجهاز إلى Azure AD. قد تتم مطالبتك بإعداد رمز PIN جديد عند تسجيل الدخول التالي.
الانضمام إلى Azure AD المختلط
إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على جهازك، فانتقل إلى الإعدادات>وحسابات>البريد الإلكتروني & حسابات التطبيق وقم بإزالة الحساب المتصل.
من موجه أوامر غير مقيد، قم بتشغيل الأمر التالي:
dsregcmd.exe /leave /debugملاحظة
يجب أن يشير إخراج الأمر إلى AzureADJoined: لا.
قم بتثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
ملاحظة اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
امسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.
- نظام التشغيل Windows 7: يلزم إيقاف BitLocker يدويا قبل المتابعة. (راجع المزيد من المعلومات حول إيقاف BitLocker مؤقتا.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم Microsoft Management Console.
- اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل Clear-TPM cmdlet.
انقر فوق إعادة التشغيل.
ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
عند بدء تشغيل الجهاز، يقوم Windows بإنشاء مفاتيح جديدة وإعادة ضم الجهاز تلقائيا إلى Azure AD. خلال هذا الوقت، يمكنك متابعة استخدام الجهاز. ومع ذلك، قد يكون الوصول إلى الموارد مثل Microsoft Outlook وOneDrive والتطبيقات الأخرى التي تتطلب تسجيل الدخول الأحادي أو نهج الوصول المشروط محدودا.
مسجل في Azure AD
ملاحظة إذا كنت تستخدم حساب Microsoft، فيجب أن تعرف كلمة المرور.
قم بتثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
إزالة حساب عمل Azure AD.
- انتقل إلى الإعدادات>الحسابات>الوصول إلى العمل أو المؤسسة التعليمية، وانقر فوق حساب العمل أو المؤسسة التعليمية ثم انقر فوق قطع الاتصال.
- انقر فوق "نعم " في المطالبة لتأكيد قطع الاتصال.
امسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.
- نظام التشغيل Windows 7: يلزم إيقاف BitLocker يدويا قبل المتابعة. (راجع المزيد من المعلومات حول إيقاف BitLocker مؤقتا.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم Microsoft Management Console.
- اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل Clear-TPM cmdlet.
انقر فوق إعادة التشغيل.
ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
إذا استخدمت حساب Microsoft يحتوي على رمز PIN، فيجب عليك تسجيل الدخول إلى الجهاز باستخدام كلمة المرور.
أضف حساب العمل مرة أخرى إلى الجهاز.
انتقل إلى الإعدادات>أو الحسابات>أو الوصول إلى العمل أو المؤسسة التعليمية وانقر فوق "اتصال".
أدخل حساب العمل الخاص بك، ثم انقر فوق التالي.
أدخل حساب العمل وكلمة المرور، ثم انقر فوق تسجيل الدخول.
إذا قامت مؤسستك بتكوين مصادقة Azure Multi-Factor Authentication لربط الأجهزة ب Azure AD، فقم بتوفير العامل الثاني قبل المتابعة.
تأكد من صحة المعلومات المعروضة، ثم انقر فوق "ضم". سترى الرسالة التالية:
You’re all set! We’ve added your account successfully You now have access to your organizations apps and services.