TPM の脆弱性に対するWindows Hello for Business軽減計画

適用先
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

概要

この記事は、「 Microsoft セキュリティ アドバイザリ ADV170012」で説明されている脆弱性の影響を受けるデバイスの問題を特定して解決するのに役立ちます。

このプロセスでは、Microsoft が提供する次のWindows Hello for Business (WHFB) と Azure AD (AAD) の使用シナリオに焦点を当てます。

  • Azure AD 参加
  • Hybrid Azure AD 参加
  • Azure AD 登録済み

追加情報

AAD の使用シナリオを特定する

  1. コマンド プロンプト ウィンドウを開きます。

  2. 次のコマンドを実行して、デバイスの状態を取得します。

    dsregcmd.exe /status

  3. コマンド出力で、次の表に示すプロパティの値を調べて、AAD の使用シナリオを特定します。

    プロパティ 説明
    AzureAdJoined デバイスが AD に参加しているかどうかを示Azure。
    EnterpriseJoined デバイスが AD FS に参加しているかどうかを示します。 これは、Windows Hello for Businessがオンプレミスでデプロイおよび管理される、オンプレミス専用の顧客シナリオの一部です。
    DomainJoined デバイスが従来のActive Directory ドメインに参加しているかどうかを示します。
    WorkplaceJoined 現在のユーザーが現在のプロファイルに職場または学校アカウントを追加したかどうかを示します。 これは、Azure AD 登録済みと呼ばれます。 デバイスが AzureAdJoined の場合、この設定はシステムによって無視されます。

ハイブリッド Azure AD 参加済み

DomainJoined と AzureAdJoined が yes の場合、デバイスはハイブリッド Azure AD 参加済みです。 そのため、デバイスは、Azure Active Directory と従来のActive Directory ドメインに参加します。

ワークフロー

デプロイと実装は、組織によって異なる場合があります。 影響を受けるデバイスを軽減するために独自の内部計画を開発するために必要なツールを提供するために、次のワークフローを設計しました。 ワークフローには次の手順があります。

  1. 影響を受けるデバイスを特定します。 影響を受ける信頼されたプラットフォーム モジュール (TPM)、キー、デバイスを環境で検索します。
  2. 影響を受けるデバイスにパッチを適用します。 この記事に記載されているシナリオ固有の手順に従って、識別されたデバイスに対する効果を修正します。

  • TPM のクリアに関する注意
  • 信頼されたプラットフォーム モジュールは、さまざまなサービスやアプリケーションで使用されるシークレットを格納するために使用されるため、TPM をクリアすると、予期しない、または負のビジネス上の影響を受ける可能性があります。 TPM をクリアする前に、TPM でサポートされているシークレットを使用するすべてのサービスとアプリケーションが適切に識別され、シークレットの削除と再作成のために準備されていることを調査し、検証してください。

影響を受けるデバイスを識別する方法

影響を受ける TPM を特定するには、「 Microsoft セキュリティ アドバイザリ ADV170012」を参照してください。

影響を受けるデバイスにパッチを適用する方法

AAD の使用シナリオに従って、影響を受けるデバイスで次の手順を使用します。

AZURE AD 参加
  1. 有効なローカル管理者アカウントがデバイスに存在することを確認するか、 ローカル管理者アカウントを作成します

    新しいローカル管理者アカウントを使用してデバイスにサインインしてアカウントが動作していることを確認し、管理者特権のコマンド プロンプトを開いて正しいアクセス許可を確認することをお勧めします。

  2. デバイス上の Microsoft アカウントでサインインしている場合は、[設定]、[アカウント>>Email & アプリ アカウント] の順に移動し、接続されているアカウントを削除します。
    接続済みアカウントを削除する

  3. デバイスのファームウェア更新プログラムをインストールします。

    TPM ファームウェア更新プログラムを適用するための OEM のガイダンスに従ってください。 OEM から TPM 更新プログラムを取得する方法については、「 Microsoft Security Advisory ADV170012 の手順 4: 該当するファームウェア更新プログラムを適用する」を参照してください。

  4. AZURE AD からデバイスへの参加を解除します。

    続行する前に、BitLocker キーがローカル コンピューター以外の場所で安全にバックアップされていることを確認してください。

    1. [設定>System>About] に移動し、[職場または学校の管理または切断] をクリックします。
    2. [ *<AzureAD>*に接続] をクリックし、[ 切断] をクリックします。
    3. 受信確認を求められたら、[ はい ] をクリックします。
    4. "organizationから切断する" というメッセージが表示されたら、[切断] をクリックします。
      organizationから切断する
    5. デバイスのローカル管理者アカウント情報を入力します。
    6. [ 後で再起動] をクリックします。
      organizationから切断した後で再起動する
  5. TPM をクリアします。

    • TPM をクリアすると、デバイスに格納されているすべてのキーとシークレットが削除されます。 続行する前に、TPM を利用している他のサービスが中断または検証されていることを確認します。

                   Windows 8以降: TPM をクリアするために推奨される 2 つの方法のいずれかを以下に示す場合、BitLocker は自動的に中断されます。

    1. TPM をクリアするには、次のいずれかの方法を使用します。

      • Microsoft 管理コンソールを使用します。

        1. Win + R キーを押し、「 tpm.msc 」と入力し、[OK] をクリック します
        2. [ TPM のクリア] をクリックします。
          MMC で TPM をクリアする
      • Clear-Tpm コマンドレットを実行します。

    2. [ 再起動] をクリックします。
      TPM をクリアした後に再起動する

      メモ 起動時に TPM をクリアするように求められる場合があります。

  6. デバイスが再起動したら、ローカル管理者アカウントを使用してデバイスにサインインします。

  7. デバイスに再参加して AD をAzureします。 次のサインイン時に新しい PIN を設定するように求められる場合があります。

ハイブリッド Azure AD 参加
  1. デバイスで Microsoft アカウントを使用してサインインした場合は、[設定>Accounts>Email &アプリ アカウント] に移動し、接続されているアカウントを削除します。
    接続済みアカウントを削除する

  2. 管理者特権のコマンド プロンプトから、次のコマンドを実行します。

    dsregcmd.exe /leave /debug

    コマンド出力は、AzureADJoined: いいえを示す必要があります。

  3. デバイスのファームウェア更新プログラムをインストールします。

    メモ TPM ファームウェア更新プログラムを適用するための OEM のガイダンスに従ってください。 OEM から TPM 更新プログラムを取得する方法については、「 Microsoft Security Advisory ADV170012 の手順 4: 該当するファームウェア更新プログラムを適用する」を参照してください。

  4. TPM をクリアします。

    • TPM をクリアすると、デバイスに格納されているすべてのキーとシークレットが削除されます。 続行する前に、TPM を利用している他のサービスが中断または検証されていることを確認します。

                   Windows 8以降: TPM をクリアするために推奨される 2 つの方法のいずれかを以下に示す場合、BitLocker は自動的に中断されます。

    1. TPM をクリアするには、次のいずれかの方法を使用します。

      • Microsoft 管理コンソールを使用します。

        1. Win + R キーを押し、「 tpm.msc 」と入力し、[OK] をクリック します
        2. [ TPM のクリア] をクリックします。
          MMC で TPM をクリアする
      • Clear-Tpm コマンドレットを実行します。

    2. [ 再起動] をクリックします。
      メモ 起動時に TPM をクリアするように求められる場合があります。

デバイスが起動すると、Windows は新しいキーを生成し、デバイスに自動的に再参加して AD Azureします。 この期間中は、引き続きデバイスを使用できます。 ただし、Microsoft Outlook、OneDrive、SSO または条件付きアクセス ポリシーを必要とするその他のアプリケーションなどのリソースへのアクセスが制限される場合があります。

Azure AD 登録済み

メモ Microsoft アカウントを使用する場合は、パスワードを知っている必要があります。

  1. デバイスのファームウェア更新プログラムをインストールします。

    TPM ファームウェア更新プログラムを適用するための OEM のガイダンスに従ってください。 OEM から TPM 更新プログラムを取得する方法については、「 Microsoft Security Advisory ADV170012 の手順 4: 該当するファームウェア更新プログラムを適用する」を参照してください。

  2. Azure AD 職場アカウントを削除します。

    1. [設定>Accounts>職場または学校にアクセスする] に移動し、職場または学校のアカウントをクリックし、[切断] をクリックします。
    2. プロンプトで [ はい ] をクリックして、切断を確認します。
  3. TPM をクリアします。

    • TPM をクリアすると、デバイスに格納されているすべてのキーとシークレットが削除されます。 続行する前に、TPM を利用している他のサービスが中断または検証されていることを確認します。

                   Windows 8以降: TPM をクリアするために推奨される 2 つの方法のいずれかを以下に示す場合、BitLocker は自動的に中断されます。

    1. TPM をクリアするには、次のいずれかの方法を使用します。

      • Microsoft 管理コンソールを使用します。

        1. Win + R キーを押し、「 tpm.msc 」と入力し、[OK] をクリック します
        2. [ TPM のクリア] をクリックします。
      • Clear-Tpm コマンドレットを実行します。

    2. [ 再起動] をクリックします。

      メモ 起動時に TPM をクリアするように求められる場合があります。

    3. PIN を持つ Microsoft アカウントを使用した場合は、パスワードを使用してデバイスにサインインする必要があります。

    4. 職場アカウントをデバイスに再度追加します。

      1. [設定>Accounts>職場または学校にアクセスし、[接続] をクリックします。
        職場または学校への接続

      2. 職場アカウントを入力し、[ 次へ] をクリックします。
        職場または学校アカウントを設定する

      3. 職場アカウントとパスワードを入力し、[ サインイン] をクリックします。

      4. organizationが、デバイスを AD Azureに参加させるために Multi-Factor Authentication Azure構成している場合は、続行する前に 2 番目の要素を指定します。

      5. 表示される情報が正しいことを確認し、[ 参加] をクリックします。 次のメッセージが表示されます。

        You’re all set! We’ve added your account successfully You now have access to your organizations apps and services.