Windows Hello للأعمال خطة التخفيف من الثغرات الأمنية في TPM

ينطبق على
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

الملخص

تساعد هذه المقالة في تحديد المشكلات في الأجهزة المتأثرة بالثغرة الأمنية الموضحة في ADV170012 الأمان من Microsoft Advisory ومعالجتها.

تركز هذه العملية على سيناريوهات استخدام Windows Hello للأعمال (WHFB) Azure AD (AAD) التالية التي تقدمها Microsoft:

  • Azure AD الانضمام
  • انضمام Azure AD المختلط
  • Azure AD مسجلة

المزيد من المعلومات

تحديد سيناريو استخدام AAD

  1. افتح نافذة "موجه الأوامر".

  2. احصل على حالة الجهاز عن طريق تشغيل الأمر التالي:

    dsregcmd.exe /status

  3. في إخراج الأمر، افحص قيم الخصائص المدرجة في الجدول التالي لتحديد سيناريو استخدام AAD.

    Property الوصف
    AzureAdJoined يشير إلى ما إذا كان الجهاز مرتبطا Azure AD.
    EnterpriseJoined يشير إلى ما إذا كان الجهاز مرتبطا ب AD FS. هذا جزء من سيناريو العميل المحلي فقط حيث يتم نشر Windows Hello للأعمال وإدارتها محليا.
    المجال المنضم يشير إلى ما إذا كان الجهاز مرتبطا بمجال Active Directory تقليدي.
    WorkplaceJoined الإشارة إلى ما إذا كان المستخدم الحالي قد أضاف حساب عمل أو مدرسة إلى ملف التعريف الحالي الخاص به. يعرف هذا باسم Azure AD المسجلة. يتم تجاهل هذا الإعداد من قبل النظام إذا كان الجهاز AzureAdJoined.

انضم Azure AD المختلط

إذا كانت DomainJoined وAzureAdJoined نعم، يكون الجهاز مختلط Azure AD منضما. لذلك، يتم ضم الجهاز إلى Azure Active Directory ومجال Active Directory تقليدي.

سير العمل

قد تختلف عمليات التوزيع والتطبيقات عبر المؤسسات. صممنا سير العمل التالي لتوفير الأدوات التي تحتاجها لتطوير خطتك الداخلية للتخفيف من أي أجهزة متأثرة. يحتوي سير العمل على الخطوات التالية:

  1. تحديد الأجهزة المتأثرة. ابحث في بيئتك عن وحدات النظام الأساسي الموثوق بها المتأثرة (TPMs) والمفاتيح والأجهزة.
  2. تصحيح الأجهزة المتأثرة. تأثيرات المعالجة على الأجهزة المحددة باتباع الخطوات الخاصة بالسيناريو المدرجة في هذه المقالة.

ملاحظة

  • ملاحظة حول مسح TPMs
  • نظرا لاستخدام وحدات النظام الأساسي الموثوق بها لتخزين الأسرار التي تستخدمها خدمات وتطبيقات مختلفة، يمكن أن يكون لمسح TPM تأثيرات تجارية غير متوقعة أو سلبية. قبل مسح أي TPM، تأكد من التحقق والتحقق من أن جميع الخدمات والتطبيقات التي تستخدم البيانات السرية المدعومة من TPM قد تم تحديدها وإعدادها بشكل صحيح لحذف البيانات السرية والاستجمام.

كيفية تحديد الأجهزة المتأثرة

لتحديد TPMs المتأثرة، راجع microsoft Security Advisory ADV170012.

كيفية تصحيح الأجهزة المتأثرة

استخدم الخطوات التالية على الأجهزة المتأثرة وفقا لسيناريو استخدام AAD.

Azure AD الانضمام
  1. تأكد من وجود حساب مسؤول محلي صالح على الجهاز أو إنشاء حساب مسؤول محلي.

    ملاحظة

    من الممارسات الموصى بها التحقق من أن الحساب يعمل عن طريق تسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي الجديد وتأكيد الأذونات الصحيحة عن طريق فتح موجه أوامر غير مقيد.

  2. إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على الجهاز، فانتقل إلى الإعدادات>حسابات>البريد الإلكتروني & حسابات التطبيقات وقم بإزالة الحساب المتصل.
    إزالة الحساب المتصل

  3. تثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  4. إلغاء الانضمام إلى الجهاز من Azure AD.

    ملاحظة

    تأكد من أن مفتاح BitLocker الخاص بك يتم نسخه احتياطيا بأمان في مكان آخر غير الكمبيوتر المحلي قبل المتابعة.

    1. انتقل إلى الإعدادات>حول النظام>، ثم انقر فوق إدارة العمل أو المؤسسة التعليمية أو قطع الاتصال بها.
    2. انقر فوق متصل ب *<AzureAD>*وانقر فوق قطع الاتصال.
    3. انقر فوق نعم عندما تتم مطالبتك بالإقرار.
    4. انقر فوق قطع الاتصال عندما تتم مطالبتك ب "قطع الاتصال بالمؤسسة".
      قطع الاتصال بالمؤسسة
    5. أدخل معلومات حساب المسؤول المحلي للجهاز.
    6. انقر فوق إعادة التشغيل لاحقا.
      إعادة التشغيل لاحقا بعد قطع الاتصال بالمؤسسة
  5. مسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم وحدة تحكم إدارة Microsoft.

        1. اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
          مسح TPM في MMC
      • قم بتشغيل الأمر Clear-Tpm cmdlet.

    2. انقر فوق إعادة التشغيل.
      إعادة التشغيل بعد مسح TPM

      ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

  6. بعد إعادة تشغيل الجهاز، سجل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي.

  7. إعادة الانضمام إلى الجهاز إلى Azure AD. قد تتم مطالبتك بإعداد رمز PIN جديد عند تسجيل الدخول التالي.

انضمام Azure AD المختلط
  1. إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على جهازك، فانتقل إلى الإعدادات>حسابات>البريد الإلكتروني & حسابات التطبيقات وقم بإزالة الحساب المتصل.
    إزالة الحساب المتصل

  2. من موجه أوامر غير مقيد، قم بتشغيل الأمر التالي:

    dsregcmd.exe /leave /debug

    ملاحظة

    يجب أن يشير إخراج الأمر إلى AzureADJoined: لا.

  3. تثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    ملاحظه اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  4. مسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم وحدة تحكم إدارة Microsoft.

        1. اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
          مسح TPM في MMC
      • قم بتشغيل الأمر Clear-Tpm cmdlet.

    2. انقر فوق إعادة التشغيل.
      ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

عند بدء تشغيل الجهاز، يقوم Windows بإنشاء مفاتيح جديدة وإعادة ربط الجهاز تلقائيا Azure AD. خلال هذا الوقت، قد تستمر في استخدام الجهاز. ومع ذلك، قد يكون الوصول إلى موارد مثل Microsoft Outlook وOneDrive والتطبيقات الأخرى التي تتطلب SSO أو نهج الوصول المشروط محدودا.

Azure AD مسجلة

ملاحظه إذا كنت تستخدم حساب Microsoft، فيجب أن تعرف كلمة المرور.

  1. تثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  2. إزالة حساب العمل Azure AD.

    1. انتقل إلى الإعدادات>حسابات>الوصول إلى العمل أو المؤسسة التعليمية، وانقر فوق حساب العمل أو المؤسسة التعليمية، ثم انقر فوق قطع الاتصال.
    2. انقر فوق نعم في المطالبة لتأكيد قطع الاتصال.
  3. مسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم وحدة تحكم إدارة Microsoft.

        1. اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
      • قم بتشغيل الأمر Clear-Tpm cmdlet.

    2. انقر فوق إعادة التشغيل.

      ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

    3. إذا كنت تستخدم حساب Microsoft يحتوي على رمز PIN، يجب عليك تسجيل الدخول إلى الجهاز باستخدام كلمة المرور.

    4. أضف حساب العمل مرة أخرى إلى الجهاز.

      1. انتقل إلى الإعدادات>حسابات>الوصول إلى العمل أو المؤسسة التعليمية وانقر فوق اتصال.
        الاتصال بالعمل أو المدرسة

      2. أدخل حساب العمل، ثم انقر فوق التالي.
        إعداد حساب العمل أو المؤسسة التعليمية

      3. أدخل حساب العمل وكلمة المرور، ثم انقر فوق تسجيل الدخول.

      4. إذا قامت مؤسستك بتكوين Azure Multi-Factor Authentication للانضمام إلى الأجهزة Azure AD، فوفر العامل الثاني قبل المتابعة.

      5. تحقق من صحة المعلومات المعروضة، ثم انقر فوق الانضمام. يجب أن تشاهد الرسالة التالية:

        You’re all set! We’ve added your account successfully You now have access to your organizations apps and services.