الملخص
تساعد هذه المقالة في تحديد المشكلات في الأجهزة المتأثرة بالثغرة الأمنية الموضحة في ADV170012 الأمان من Microsoft Advisory ومعالجتها.
تركز هذه العملية على سيناريوهات استخدام Windows Hello للأعمال (WHFB) Azure AD (AAD) التالية التي تقدمها Microsoft:
- Azure AD الانضمام
- انضمام Azure AD المختلط
- Azure AD مسجلة
المزيد من المعلومات
تحديد سيناريو استخدام AAD
افتح نافذة "موجه الأوامر".
احصل على حالة الجهاز عن طريق تشغيل الأمر التالي:
dsregcmd.exe /statusفي إخراج الأمر، افحص قيم الخصائص المدرجة في الجدول التالي لتحديد سيناريو استخدام AAD.
Property الوصف AzureAdJoined يشير إلى ما إذا كان الجهاز مرتبطا Azure AD. EnterpriseJoined يشير إلى ما إذا كان الجهاز مرتبطا ب AD FS. هذا جزء من سيناريو العميل المحلي فقط حيث يتم نشر Windows Hello للأعمال وإدارتها محليا. المجال المنضم يشير إلى ما إذا كان الجهاز مرتبطا بمجال Active Directory تقليدي. WorkplaceJoined الإشارة إلى ما إذا كان المستخدم الحالي قد أضاف حساب عمل أو مدرسة إلى ملف التعريف الحالي الخاص به. يعرف هذا باسم Azure AD المسجلة. يتم تجاهل هذا الإعداد من قبل النظام إذا كان الجهاز AzureAdJoined.
انضم Azure AD المختلط
إذا كانت DomainJoined وAzureAdJoined نعم، يكون الجهاز مختلط Azure AD منضما. لذلك، يتم ضم الجهاز إلى Azure Active Directory ومجال Active Directory تقليدي.
سير العمل
قد تختلف عمليات التوزيع والتطبيقات عبر المؤسسات. صممنا سير العمل التالي لتوفير الأدوات التي تحتاجها لتطوير خطتك الداخلية للتخفيف من أي أجهزة متأثرة. يحتوي سير العمل على الخطوات التالية:
- تحديد الأجهزة المتأثرة. ابحث في بيئتك عن وحدات النظام الأساسي الموثوق بها المتأثرة (TPMs) والمفاتيح والأجهزة.
- تصحيح الأجهزة المتأثرة. تأثيرات المعالجة على الأجهزة المحددة باتباع الخطوات الخاصة بالسيناريو المدرجة في هذه المقالة.
ملاحظة
- ملاحظة حول مسح TPMs
- نظرا لاستخدام وحدات النظام الأساسي الموثوق بها لتخزين الأسرار التي تستخدمها خدمات وتطبيقات مختلفة، يمكن أن يكون لمسح TPM تأثيرات تجارية غير متوقعة أو سلبية. قبل مسح أي TPM، تأكد من التحقق والتحقق من أن جميع الخدمات والتطبيقات التي تستخدم البيانات السرية المدعومة من TPM قد تم تحديدها وإعدادها بشكل صحيح لحذف البيانات السرية والاستجمام.
كيفية تحديد الأجهزة المتأثرة
لتحديد TPMs المتأثرة، راجع microsoft Security Advisory ADV170012.
كيفية تصحيح الأجهزة المتأثرة
استخدم الخطوات التالية على الأجهزة المتأثرة وفقا لسيناريو استخدام AAD.
Azure AD الانضمام
تأكد من وجود حساب مسؤول محلي صالح على الجهاز أو إنشاء حساب مسؤول محلي.
ملاحظة
من الممارسات الموصى بها التحقق من أن الحساب يعمل عن طريق تسجيل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي الجديد وتأكيد الأذونات الصحيحة عن طريق فتح موجه أوامر غير مقيد.
إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على الجهاز، فانتقل إلى الإعدادات>حسابات>البريد الإلكتروني & حسابات التطبيقات وقم بإزالة الحساب المتصل.
تثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
إلغاء الانضمام إلى الجهاز من Azure AD.
ملاحظة
تأكد من أن مفتاح BitLocker الخاص بك يتم نسخه احتياطيا بأمان في مكان آخر غير الكمبيوتر المحلي قبل المتابعة.
- انتقل إلى الإعدادات>حول النظام>، ثم انقر فوق إدارة العمل أو المؤسسة التعليمية أو قطع الاتصال بها.
- انقر فوق متصل ب *<AzureAD>*وانقر فوق قطع الاتصال.
- انقر فوق نعم عندما تتم مطالبتك بالإقرار.
- انقر فوق قطع الاتصال عندما تتم مطالبتك ب "قطع الاتصال بالمؤسسة".
- أدخل معلومات حساب المسؤول المحلي للجهاز.
- انقر فوق إعادة التشغيل لاحقا.
مسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.
-
Windows 7: يلزم التعليق اليدوي ل BitLocker قبل المتابعة. (راجع المزيد من المعلومات حول تعليق BitLocker.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم وحدة تحكم إدارة Microsoft.
- اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل الأمر Clear-Tpm cmdlet.
انقر فوق إعادة التشغيل.
ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
بعد إعادة تشغيل الجهاز، سجل الدخول إلى الجهاز باستخدام حساب المسؤول المحلي.
إعادة الانضمام إلى الجهاز إلى Azure AD. قد تتم مطالبتك بإعداد رمز PIN جديد عند تسجيل الدخول التالي.
انضمام Azure AD المختلط
إذا قمت بتسجيل الدخول باستخدام حساب Microsoft على جهازك، فانتقل إلى الإعدادات>حسابات>البريد الإلكتروني & حسابات التطبيقات وقم بإزالة الحساب المتصل.
من موجه أوامر غير مقيد، قم بتشغيل الأمر التالي:
dsregcmd.exe /leave /debugملاحظة
يجب أن يشير إخراج الأمر إلى AzureADJoined: لا.
تثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
ملاحظه اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
مسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.
- Windows 7: يلزم التعليق اليدوي ل BitLocker قبل المتابعة. (راجع المزيد من المعلومات حول تعليق BitLocker.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم وحدة تحكم إدارة Microsoft.
- اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل الأمر Clear-Tpm cmdlet.
انقر فوق إعادة التشغيل.
ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
عند بدء تشغيل الجهاز، يقوم Windows بإنشاء مفاتيح جديدة وإعادة ربط الجهاز تلقائيا Azure AD. خلال هذا الوقت، قد تستمر في استخدام الجهاز. ومع ذلك، قد يكون الوصول إلى موارد مثل Microsoft Outlook وOneDrive والتطبيقات الأخرى التي تتطلب SSO أو نهج الوصول المشروط محدودا.
Azure AD مسجلة
ملاحظه إذا كنت تستخدم حساب Microsoft، فيجب أن تعرف كلمة المرور.
تثبيت تحديث البرنامج الثابت للجهاز.
ملاحظة
اتبع إرشادات الشركة المصنعة للمعدات الأصلية لتطبيق تحديث البرنامج الثابت TPM. راجع الخطوة 4: "تطبيق تحديثات البرامج الثابتة القابلة للتطبيق"، في microsoft Security Advisory ADV170012 للحصول على معلومات حول كيفية الحصول على تحديث TPM من الشركة المصنعة للمعدات الأصلية (OEM).
إزالة حساب العمل Azure AD.
- انتقل إلى الإعدادات>حسابات>الوصول إلى العمل أو المؤسسة التعليمية، وانقر فوق حساب العمل أو المؤسسة التعليمية، ثم انقر فوق قطع الاتصال.
- انقر فوق نعم في المطالبة لتأكيد قطع الاتصال.
مسح TPM.
ملاحظة
- سيؤدي مسح TPM إلى إزالة جميع المفاتيح والأسرار المخزنة على جهازك. تأكد من تعليق الخدمات الأخرى التي تستخدم TPM أو التحقق من صحتها قبل المتابعة.
Windows 8 أو أحدث: يتم تعليق BitLocker تلقائيا إذا كنت تستخدم أي من الطريقتين الموصى بهما لمسح TPM، أدناه.
- Windows 7: يلزم التعليق اليدوي ل BitLocker قبل المتابعة. (راجع المزيد من المعلومات حول تعليق BitLocker.)
لمسح TPM، استخدم إحدى الطرق التالية:
استخدم وحدة تحكم إدارة Microsoft.
- اضغط على Win + R، واكتب tpm.msc وانقر فوق موافق.
- انقر فوق مسح TPM.
قم بتشغيل الأمر Clear-Tpm cmdlet.
انقر فوق إعادة التشغيل.
ملاحظه قد تتم مطالبتك بمسح TPM عند بدء التشغيل.
إذا كنت تستخدم حساب Microsoft يحتوي على رمز PIN، يجب عليك تسجيل الدخول إلى الجهاز باستخدام كلمة المرور.
أضف حساب العمل مرة أخرى إلى الجهاز.
انتقل إلى الإعدادات>حسابات>الوصول إلى العمل أو المؤسسة التعليمية وانقر فوق اتصال.
أدخل حساب العمل، ثم انقر فوق التالي.
أدخل حساب العمل وكلمة المرور، ثم انقر فوق تسجيل الدخول.
إذا قامت مؤسستك بتكوين Azure Multi-Factor Authentication للانضمام إلى الأجهزة Azure AD، فوفر العامل الثاني قبل المتابعة.
تحقق من صحة المعلومات المعروضة، ثم انقر فوق الانضمام. يجب أن تشاهد الرسالة التالية:
You’re all set! We’ve added your account successfully You now have access to your organizations apps and services.