Allekirjoitettujen Officen VBA-makroprojektien päivittäminen V3-allekirjoitukseen (KB5000676)

Käytetään kohteeseen
Microsoft 365 (retired - do not use) Office 2019 Office 2016

Microsoft on havainnut haavoittuvuuden Office Visual Basic for Applications (VBA) -makroprojektin allekirjoittamisessa. Tämän haavoittuvuuden ansiosta tunkeilija voi peukaloida allekirjoitettua VBA-projektia poistamatta sen digitaalista allekirjoitusta. Siksi suosittelemme, että käyttäjät ottavat käyttöön suojauspäivitykset, jotka on lueteltu artikkelissa Microsoftin yleiset heikkoudet ja altistumiset CVE-2020-0760.

Officen VBA-makroprojektien allekirjoittamisen suojauksen parantamiseksi Microsoft tarjoaa VBA-projektin allekirjoitusmallista turvallisemman version: V3-allekirjoituksen. V3-allekirjoitus on saatavana seuraavissa tuotteissa:

Suosittelemme, että organisaatiot käyttävät V3-allekirjoitusta kaikissa makroissa luvattoman muokkaamisen riskin poistamiseksi.

Aiempien versioiden yhteensopivuuden varmistamiseksi VBA-tiedostot, joilla on jo allekirjoitettu, toimivat oletusarvoisesti edelleen, ja V3-allekirjoituksella allekirjoitetut tiedostot voidaan avata ja suorittaa Officen aiemmissa versioissa tai päivittämättömissä Office-asiakasohjelmissa. Suosittelemme kuitenkin, että järjestelmänvalvojat päivittävät olemassa olevat VBA-allekirjoitukset V3-allekirjoitukseen mahdollisimman pian sen jälkeen, kun he ovat päivittäneet Officen lueteltuihin versioihin. Kun järjestelmänvalvojat ovat varmistaneet, että yhteensopivuus ei ole menettänyt organisaatiota, he voivat poistaa vanhat VBA-allekirjoitukset käytöstä ottamalla käyttöön Luota vain V3-allekirjoituksia käyttäviin VBA-makroihin -käytäntöasetuksen. Lisätietoja tästä käytäntöasetuksesta on kohdassa "Käytäntöasetuksen ottaminen käyttöön: luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia".

Allekirjoitettujen VBA-tiedostojen päivittäminen V3-allekirjoitukseen

Järjestelmänvalvojat voivat päivittää olemassa olevat VBA-allekirjoitustiedostot V3-allekirjoitukseen seuraavien aiheiden avulla.

VBA-tiedostojen allekirjoittaminen uudelleen VBA-editorin avulla

Jos käytössäsi on yksityisiä varmenteita, allekirjoita VBA-tiedostot uudelleen Office-sovelluksen sisältämällä Visual Basic for Applications (VBA) Editorilla.

  1. Jos haluat allekirjoittaa VBA-tiedoston uudelleen, avaa VBA-editori painamalla näppäinyhdistelmää Alt+F11 tiedostossa.

  2. Jos haluat korvata olemassa olevan allekirjoituksen V3-allekirjoituksella, valitse Työkalut-sovelluksen>digitaalinen allekirjoitusDigitaalinen allekirjoitus -valintaikkuna avautuu.

    Huomautus

    VBA-projektin allekirjoittaminen edellyttää, että yksityinen avain on asennettu oikein. Lisätietoja on artikkelissa Makroprojektin allekirjoittaminen digitaalisesti.

    Näyttökuva digitaalisen allekirjoituksen valitsemisesta

  3. Valitse Valitse , jos haluat valita varmenteen yksityisen avaimen, jota käytetään VBA-projektin allekirjoittamiseen, ja valitse sitten OK.

    Näyttökuva VBA-projektin varmenteen valinta-asetuksesta.

  4. Luo uudet allekirjoitukset tallentamalla tiedosto uudelleen. Uudet digitaaliset allekirjoitukset korvaavat aiemmat allekirjoitukset.

VBA-tiedostojen allekirjoittaminen uudelleen SignToolin avulla

Windows 10 SDK:n SignTool-työkalun avulla voit allekirjoittaa VBA-tiedostot uudelleen komentorivin kautta. Jos haluat erottaa uudelleenallekirjoitustyön Allekirjoitettujen VBA-tiedostojen luettelon luonti -osiossa, voit integroida SignToolin omiin hallintatyökaluihisi.

Huomautus

Tällä hetkellä SignTool ei tue Microsoft Accessia.

Jos haluat allekirjoittaa VBA-tiedostot uudelleen SignToolilla, toimi seuraavasti:

  1. Lataa ja asenna Windows 10 SDK.
  2. Lataa Officesips.exe Microsoft Officen aiheliittymäpaketeista VBA-projektien digitaalista allekirjoittamista varten.
  3. Jos haluat allekirjoittaa tiedostoja ja tarkistaa niiden allekirjoitukset, rekisteröi Msosip.dll ja Msosipx.dll ja suorita sitten Offsign.bat. Yksityiskohtaiset ohjeet ovat Officesips.exe asennuskansiossa olevassa Readme.txt-tiedostossa.

Huomautus

Käytä SignToolin x86-versiota "C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86"-kansiossa, kun suoritat Offsign.bat.

Ota käyttöön käytäntöasetus: "Luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia"

Kun päivitys V3-allekirjoituksiin on valmis, suosittelemme, että otat käyttöön Luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia -käytäntöasetuksen. Näin varmistat, että vain V3-allekirjoituksella allekirjoitettuihin tiedostoihin luotetaan.

Tämä käytäntöasetus on käytettävissä ryhmäkäytännössä tai Officen pilvikäytäntöpalvelussa. Se sijaitsee kansiossa User Configuration\Policies\Administrative Templates\Microsoft Office 2016\Security Settings\Trust Center. Jos tämä asetus on käytössä, vain V3-allekirjoitus katsotaan kelvolliseksi, kun Office vahvistaa tiedostojen digitaalisen allekirjoituksen. VBA-tiedostojen aiemman muodon allekirjoitukset ohitetaan.