خطة التخفيف من مخاطر Windows Hello للأعمال للثغرة الأمنية في TPM

ينطبق على
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

الملخص

تساعد هذه المقالة في تحديد المشكلات في الأجهزة المتأثرة بالثغرة الأمنية الموضحة في ADV170012 استشاري أمان Microsoft ومعالجتها.

تركز هذه العملية على سيناريوهات استخدام Windows Hello للأعمال (WHFB) و Azure AD (AAD) التالية التي تقدمها Microsoft:

  • الانضمام إلى Azure AD
  • الانضمام إلى Azure AD المختلط
  • مسجل في Azure AD

المزيد من المعلومات

تحديد سيناريو استخدام AAD

  1. افتح نافذة "موجه الأوامر".

  2. احصل على حالة الجهاز عن طريق تشغيل الأمر التالي:

    dsregcmd.exe /status

  3. في إخراج الأمر، افحص قيم الخصائص المدرجة في الجدول التالي لتحديد سيناريو استخدام AAD.

    Property الوصف
    AzureAdjoined تشير إلى ما إذا كان الجهاز منضما إلى Azure AD.
    EnterpriseJoined تشير إلى ما إذا كان الجهاز منضما إلى AD FS. يشكل هذا جزءا من سيناريو عميل محلي فقط حيث يتم نشر Windows Hello للأعمال وإدارته محليا.
    DomainJoined تشير إلى ما إذا كان الجهاز منضما إلى مجال Active Directory تقليدي.
    WorkplaceJoined الإشارة إلى ما إذا أضاف المستخدم الحالي حساب عمل أو مدرسة إلى ملف تعريفه الحالي. يعرف هذا باسم Azure AD Registered. يتم تجاهل هذا الإعداد من قبل النظام إذا كان الجهاز AzureAdJoined.

انضم إلى Azure AD المختلط

إذا كان DomainJoined وAzureAdJoined بنعم، فهذا يعني أن الجهاز منضم إلى Azure AD المختلط. وبالتالي، فإن الجهاز منضم إلى Azure Active Directory ومجال Active Directory تقليدي.

سير العمل

قد تختلف عمليات النشر والتطبيقات من مؤسسة إلى أخرى. لقد قمنا بتصميم سير العمل التالي لتوفير الأدوات التي تحتاجها لتطوير خطتك الداخلية الخاصة للتخفيف من أي أجهزة متأثرة. يتضمن سير العمل الخطوات التالية:

  1. التعرف على الأجهزة المتأثرة. ابحث في بيئتك عن الوحدات النمطية للنظام الأساسي الموثوق به (TPMs) والمفاتيح والأجهزة المتأثرة.
  2. تصحيح الأجهزة المتأثرة. معالجة التأثيرات على الأجهزة المحددة باتباع الخطوات الخاصة بالسيناريو المدرجة في هذه المقالة.

ملاحظة

  • ملاحظة حول مسح TPMs
  • نظرا لاستخدام الوحدات النمطية للنظام الأساسي الموثوق به لتخزين الأسرار التي تستخدمها الخدمات والتطبيقات المختلفة، يمكن أن يكون لمسح TPM تأثيرات أعمال سلبية أو غير متوقعة. قبل مسح أي TPM، احرص على التحقق والتحقق من أن جميع الخدمات والتطبيقات التي تستخدم الأسرار المدعومة من TPM قد تم تحديدها بشكل صحيح وتحضيرها للحذف السري والترفيه.

كيفية التعرف على الأجهزة المتأثرة

لتحديد TPMs المتأثرة، راجع ADV170012 استشاري أمان Microsoft.

كيفية تصحيح الأجهزة المتأثرة

اتبع الخطوات التالية على الأجهزة المتأثرة وفقا لسيناريو استخدام AAD.

الانضمام إلى Azure AD
  1. تأكد من وجود حساب مسؤول محلي صالح على الجهاز أو قم بإنشاء حساب مسؤول محلي.

    ملاحظة

    من المستحسن التحقق من عمل الحساب عن طريق تسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي الجديد وتأكيد الأذونات الصحيحة عن طريق فتح موجه أوامر غير مقيد.

  2. إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على الجهاز، فانتقل إلى الإعدادات>وحسابات>البريد الإلكتروني & حسابات التطبيق وقم بإزالة الحساب المتصل.
    إزالة حساب متصل

  3. قم بتثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  4. قم بإلغاء ضم الجهاز من Azure AD.

    ملاحظة

    تأكد من إجراء نسخ احتياطي لمفتاح BitLocker بشكل آمن في مكان آخر غير الكمبيوتر المحلي قبل المتابعة.

    1. انتقل إلى "حول نظام> الإعدادات>"، ثم انقر فوق إدارة أو قطع الاتصال بالعمل أو المدرسة.
    2. انقر فوق متصل ب *<AzureAD>*، وانقر فوق قطع الاتصال.
    3. انقر فوق "نعم " عند مطالبتك بالإقرار.
    4. انقر فوق "قطع الاتصال " عند مطالبتك ب "قطع الاتصال بالمؤسسة".
      قطع الاتصال بالمؤسسة
    5. أدخل معلومات حساب المسؤول المحلي للجهاز.
    6. انقر فوق "إعادة التشغيل لاحقا".
      إعادة التشغيل لاحقا بعد قطع الاتصال بالمؤسسة
  5. امسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم Microsoft Management Console.

        1. اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
          مسح TPM في MMC
      • قم بتشغيل Clear-TPM cmdlet.

    2. انقر فوق إعادة التشغيل.
      إعادة التشغيل بعد مسح TPM

      ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

  6. بعد إعادة تشغيل الجهاز، قم بتسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي.

  7. أعد ضم الجهاز إلى Azure AD. قد تتم مطالبتك بإعداد رمز PIN جديد عند تسجيل الدخول التالي.

الانضمام إلى Azure AD المختلط
  1. إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على جهازك، فانتقل إلى الإعدادات>وحسابات>البريد الإلكتروني & حسابات التطبيق وقم بإزالة الحساب المتصل.
    إزالة حساب متصل

  2. من موجه أوامر غير مقيد، قم بتشغيل الأمر التالي:

    dsregcmd.exe /leave /debug

    ملاحظة

    يجب أن يشير إخراج الأمر إلى AzureADJoined: لا.

  3. قم بتثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    ملاحظة اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  4. امسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم Microsoft Management Console.

        1. اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
          مسح TPM في MMC
      • قم بتشغيل Clear-TPM cmdlet.

    2. انقر فوق إعادة التشغيل.
      ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

عند بدء تشغيل الجهاز، يقوم Windows بإنشاء مفاتيح جديدة وإعادة ضم الجهاز تلقائيا إلى Azure AD. خلال هذا الوقت، يمكنك متابعة استخدام الجهاز. ومع ذلك، قد يكون الوصول إلى الموارد مثل Microsoft Outlook وOneDrive والتطبيقات الأخرى التي تتطلب تسجيل الدخول الأحادي أو نهج الوصول المشروط محدودا.

مسجل في Azure AD

ملاحظة إذا كنت تستخدم حساب Microsoft، فيجب أن تعرف كلمة المرور.

  1. قم بتثبيت تحديث البرنامج الثابت للجهاز.

    ملاحظة

    اتبع إرشادات الشركة المصنعة للمعدات الأصلية (OEM) لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق" في ADV170012 استشاري أمان Microsoft للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).

  2. إزالة حساب عمل Azure AD.

    1. انتقل إلى الإعدادات>الحسابات>الوصول إلى العمل أو المؤسسة التعليمية، وانقر فوق حساب العمل أو المؤسسة التعليمية ثم انقر فوق قطع الاتصال.
    2. انقر فوق "نعم " في المطالبة لتأكيد قطع الاتصال.
  3. امسح TPM.

    ملاحظة

    • سيؤدي مسح TPM إلى إزالة كل المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.

                   Windows 8 أو إصدار أحدث: يتم إيقاف BitLocker مؤقتا تلقائيا إذا كنت تستخدم إحدى الطريقتين الموصى بهما لمسح TPM، أدناه.

    1. لمسح TPM، استخدم إحدى الطرق التالية:

      • استخدم Microsoft Management Console.

        1. اضغط على Win + R واكتب tpm.msc وانقر فوق موافق.
        2. انقر فوق مسح TPM.
      • قم بتشغيل Clear-TPM cmdlet.

    2. انقر فوق إعادة التشغيل.

      ملاحظة قد تتم مطالبتك بمسح TPM عند بدء التشغيل.

    3. إذا استخدمت حساب Microsoft يحتوي على رمز PIN، فيجب عليك تسجيل الدخول إلى الجهاز باستخدام كلمة المرور.

    4. أضف حساب العمل مرة أخرى إلى الجهاز.

      1. انتقل إلى الإعدادات>أو الحسابات>أو الوصول إلى العمل أو المؤسسة التعليمية وانقر فوق "اتصال".
        الاتصال بالعمل أو المؤسسة التعليمية

      2. أدخل حساب العمل الخاص بك، ثم انقر فوق التالي.
        إعداد حساب العمل أو المؤسسة التعليمية

      3. أدخل حساب العمل وكلمة المرور، ثم انقر فوق تسجيل الدخول.

      4. إذا قامت مؤسستك بتكوين مصادقة Azure Multi-Factor Authentication لربط الأجهزة ب Azure AD، فقم بتوفير العامل الثاني قبل المتابعة.

      5. تأكد من صحة المعلومات المعروضة، ثم انقر فوق "ضم". سترى الرسالة التالية:

        You’re all set! We’ve added your account successfully You now have access to your organizations apps and services.