ClientSecuritySolution8.21
Guidaalladistribuzione
Aggiornamento:febbraio2012
Nota: Primadiutilizzarequesteinformazionieilprodottosupportato,consultareleinformazionigeneraliin
AppendiceD“Informazioniparticolari”apagina77.
Terzaedizione(Febbraio2012)
©CopyrightLenovo2008,2012.
NOTASUIDIRITTILIMITA TI:seidatioilsoftwaresonodistribuitiinbasealledisposizionicheregolanoilcontratto
“GSA”(GeneralServicesAdministration),l'uso,lariproduzioneoladivulgazioneèsoggettaallelimitazionipreviste
dalcontratton.GS-35F-05925.
Contenuto
Prefazione............... iii
Capitolo1.Panoramica.........1
ClientSecuritySolution............1
FrasediaccessodiClientSecuritySolution..2
RecuperopassworddiClientSecurity.....2
ClientSecurityPasswordManager......2
SecurityAdvisor.............3
Proceduraguidataditrasferimentocerticati..3
Ripristinopasswordhardware........4
SupportoperisistemisenzaTPM......4
FingerprintSoftware.............4
Capitolo2.Installazione.........7
ClientSecuritySolution............7
Requisitidiinstallazione..........7
Proprietàpubblichepersonalizzate......8
SupportoTPM(T rustedPlatformModule)...8
Procedurediinstallazioneeparametridella
rigacomandi..............9
ProprietàpubblichestandarddiWindows
Installer................ 12
Filedilogperl'installazione........ 13
InstallazionediClientSecuritySolution8.21
conversioniesistenti.......... 14
InstallazionediThinkVantageFingerprint
Software................. 14
Installazionenonpresidiata........ 14
Opzioni................ 14
InstallazionediLenovoFingerprintSoftware... 15
Installazionenonpresidiata........ 15
Opzioni................ 16
SMS(SystemsManagementServer)...... 17
Capitolo3.GestionediClientSecurity
Solution................ 19
UtilizzodiTPM(T rustedPlatformModule).... 19
UtilizzodiTPM(T rustedPlatformModule)con
WindowsVista............. 19
GestionediClientSecuritySolutionconchiavi
crittograche............... 19
Acquisizionediproprietà......... 20
Registrazioneutente.......... 21
Emulazionedelsoftware......... 22
Cambiodellaschedadisistema...... 23
UtilitàdiprotezioneEFS......... 25
UtilizzodiunoschemaXML......... 26
Esempi................ 26
UtilizzoditokenRSASecurID......... 33
InstallazionedeltokendelsoftwareRSA
SecurID............... 33
Requisiti............... 33
Impostazionidelleopzionidiaccessoalle
smartcard.............. 33
Installazionemanualedeltokendelsoftware
RSASecurID............. 33
SupportoperActiveDirectory....... 34
Impostazioniecriteriperl'autenticazionetramite
lettorediimprontedigitali.......... 34
Opzionedidisabilitazionedelleimpronte
digitali................ 34
Risultatodellaregistrazionediimpronte
digitali................ 34
Strumentidellarigacomandi......... 35
SecurityAdvisor............ 35
ProceduraguidatadiinstallazionedellaClient
SecuritySolution............ 36
Strumentodicodicaodecodicadelledi
distribuzione.............. 37
Strumentodielaborazionedelledi
distribuzione.............. 37
TPMENABLE.EXE........... 38
StrumentoTrasferimentocerticati..... 38
StrumentodiattivazioneTPM....... 39
SupportoperActiveDirectory......... 39
Filedimodelloamministrativi(ADM).... 40
ImpostazionidiCriteriodigruppo..... 41
Aggiornamentoattivo.......... 45
Capitolo4.UtilizzodiThinkVantage
FingerprintSoftware......... 47
StrumentoConsoledigestione........ 47
Comandispecicidell'utente....... 47
Comandidiimpostazioniglobali...... 48
Modalitàsicuraemodalitàutile........ 49
Modalitàsicura-amministratore...... 49
Modalitàsicura-utenteconlimitazioni... 50
Modalitàutile-amministratore...... 50
Modalitàutile-utenteconlimitazioni.... 51
Impostazionicongurabili........ 51
SoftwareperimprontedigitalieNovellNetware
Client.................. 52
Autenticazione............. 53
ServizioThinkVantageFingerprintSoftware... 53
Capitolo5.UtilizzodiLenovo
FingerprintSoftware......... 55
©CopyrightLenovo2008,2012
i
StrumentoConsoledigestione........ 55
ServizioLenovoFingerprintSoftware...... 55
SupportoActiveDirectoryperLenovoFingerprint
Software................. 55
Capitolo6.Procedureottimali.... 57
Esempididistribuzioneperl'installazionediClient
SecuritySolution.............. 57
Scenario1.............. 57
Scenario2.............. 59
AlternanzatralemodalitàdiClientSecurity
Solution................. 61
RolloutdiActiveDirectoryaziendale...... 61
InstallazioneautonomaperleCDoscript... 61
SystemUpdate.............. 62
SystemMigrationAssistant.......... 62
Generazionediuncerticatoutilizzandouna
generazionedichiaviinTPM......... 62
Requisiti:............... 62
Richiestadiuncerticatodalserver.... 62
UtilizzoditastiereperimprontedigitaliUSBcon
modellidicomputernotebookThinkPad2008
(R400/R500/T400/T500/W500/X200/X301).... 63
AccessoaWindowsVista........ 64
AccessoaWindowsXP......... 64
ClientSecuritySolutionePassword
Manager............... 66
Autenticazionedipreavvio–Utilizzodelle
improntedigitalianzichédellepassword
BIOS................. 66
AppendiceA.Considerazioni
sull'utilizzodiOmniPass....... 69
AppendiceB.Considerazionispeciali
relativeall'utilizzodiLenovo
FingerprintKeyboardconalcuni
modellidinotebookThinkPad.... 71
Congurazioneeinstallazione......... 71
Autenticazionepre-desktop......... 71
AccessoaWindows............ 71
WindowsXP-Schermatadibenvenuto..... 72
WindowsXP-Promptdiaccessoclassico... 72
WindowsVista............... 72
AutenticazioneconClientSecuritySolution... 73
AppendiceC.Sincronizzazione
dipasswordinCSSdopola
reimpostazionedellapassworddi
Windows............... 75
AppendiceD.Informazioni
particolari............... 77
Marchi.................. 78
Glossario................ lxxix
iiClientSecuritySolution8.21Guidaalladistribuzione
Prefazione
QuestaguidaèdestinataagliamministratoriIToairesponsabilidelladistribuzionediThinkVantage
SecuritySolutioneThinkVantageFingerprintSoftwareneicomputerdelleloroorganizzazioni.Questo
manualefornisceleinformazioninecessarieperl'installazionediClientSecuritySolutioneFingerprint
Softwaresuunoopiùcomputer,apattochesuciascuncomputerdidestinazionesianodisponibilile
licenzeperilsoftware.
L'obiettivodiClientSecuritySolutioneFingerprintSoftwareèproteggereisistemitramiteprotezionedeidati
clientecontrastareitentatividiviolazionedellasicurezza.Perdomandeeinformazionirelativeall'utilizzodei
varicomponentidiClientSecuritySolutioneFingerprintSoftware,fareriferimentoalsistemadiguidaonline
pericomponenti,disponibileall'indirizzowww.lenovo.com/thinkvantage.
Talimanualivengonoaggiornatiperiodicamente.VisitareilseguentesitoWebperfuturepubblicazioni:
http://www.lenovo.com/thinkvantage
Persuggerimentiocommenti,contattareilrappresentanteautorizzatoLenovo®dellapropriazona.
®
Client
©CopyrightLenovo2008,2012
iii
ivClientSecuritySolution8.21Guidaalladistribuzione
Capitolo1. Panoramica
QuestocapitolofornisceunapanoramicasuClientSecuritySolutionesulsoftwareperimprontedigitali.
Letecnologiepresentateinquestaguidaalladistribuzionepossonoaiutaredirettamenteoindirettamentei
professionistiITperchérendonol'usodeiPC(personalcomputer)piùfacile,piùautonomoeforniscono
strumentiutilichefacilitanoesemplicanoleistruzioni.Conl'aiutodelletecnologieThinkVantage,i
professionistiITpossonoimpiegaremenotemponellarisoluzionedeisingoliproblemideicomputere
dedicarepiùtempoalleloroattivitàprincipali.
ClientSecuritySolution
L'obiettivoprincipaledelsoftwareClientSecuritySolutionèproteggereilcomputercomerisorsa,idati
riservatipresentialsuointernoeleconnessionidireteacuisiaccedetramiteilcomputer.Perisistemi
marcatiLenovochecontengonounTrustedComputingGroup(TCG)conformealTrustedPlatformModule
(TPM),ilsoftwareClientSecuritySolutionsfruttal'hardwarecomerootoftrustperilsistema.Seilsistema
noncontieneunchipdisicurezzaintegrato,ClientSecuritySolutionsfrutteràilsoftwarebasatosuchiavi
crittograchecomefontedisicurezzaperilsistema.
TralefunzionidellaClientSecuritySolutionversione8.2visono:
•AutenticazioneutentesicuraconpassworddiWindows®ofrasediaccessodiClientSecurity
Solution
ClientSecuritySolutionpuòessereconguratoperaccettareunapassworddiWindowsounafrasedi
accessodiClientSecuritySolutionperl'autenticazione.LapassworddiWindowsforniscepraticitàe
facilitàdigestionetramiteWindows,mentrelafrasediaccessodiClientSecuritySolutionfornisce
maggioresicurezza.L'amministratorepuòsceglierequalemetododiautenticazioneutilizzareetale
impostazionepuòesseremodicataanchedopolaregistrazionedegliutenticonClientSecuritySolution.
•Autenticazionedelleimprontedigitaliutente
Sfruttalatecnologiadelleimprontedigitaliintegrataecollegataall'USBperautenticaregliutentiche
accedonoalleapplicazioniprotettedapassword.
•Autenticazionemultipladell'utentepergliaccessiaWindowseperlediverseoperazionidella
ClientSecuritySolution
Denisceimolteplicimetodidiautenticazione(passworddiWindows,frasediaccessodiClientSecurity
eimprontedigitali)perlediverseoperazionirelativeallasicurezza.
•Gestionepassword
Gestisceinmodosicuroememorizzaleinformazionidiaccessoriservate,comeIDutenteepassword.
•Recuperopasswordefrasediaccesso
IlrecuperodipasswordefrasediaccessoconsentelaregistrazionedegliutentiaWindowsel'accesso
allecredenzialidiClientSecuritySolutionancheincasodidimenticanzadellapassworddiWindowso
dellafrasediaccessodiClientSecuritySolution,rispondendoadomandedisicurezzaprecongurate.
•Controllaimpostazionidisicurezza
Consenteagliutentidivisualizzareunelencodettagliatodiimpostazionidisicurezzadellastazionedi
lavoroedieffettuarelemodicheperconformarleaglistandarddeniti.
•T rasferimentodicerticatidigitali
ClientSecuritySolutionproteggelachiaveprivatadeicerticatidiutenteecomputer.UtilizzareClient
SecuritySolutionperproteggerelachiaveprivatadeicerticatiesistenti.
•Gestionecriteriperl'autenticazione
Unamministratorepuòscegliereimetodi(passwordWindows,frasediaccessoClientSecuritySolution
oimprontedigitali)necessaripereseguirel'autenticazioneperleseguentiazioni:accessoaWindows,
PasswordManagereoperazionideicerticati.
©CopyrightLenovo2008,2012
1
FrasediaccessodiClientSecuritySolution
LafrasediaccessodiClientSecuritySolutionèunaformaaggiuntivaefacoltativadiautenticazione
dell'utentechefornisceunamaggioresicurezzaalleapplicazionidiClientSecuritySolution.Lafrasedi
accessodiClientSecuritySolutiondeverispettareiseguentirequisiti:
•Esserelungaalmenoottocaratteri
•Contenerealmenounnumero
•Esserediversadalleultimetrefrasidiaccesso
•Contenereunmassimodiduecaratteriripetitivi
•Noniniziareconunnumero
•Nonnireconunnumero
•Noncontenerel'IDutente
•Nonesseremodicataselafrasediaccessocorrentehamenoditregiorni
•Nonconteneretreopiùcaratteriidenticiconsecutivicomelafrasediaccessocorrenteinqualsiasi
posizione
•NonessereugualeallapasswordWindows
LafrasediaccessodiClientSecuritySolutionèconosciutasolodalsingoloutente.L'unicomodoper
ripristinareunafrasediaccessodiClientSecuritySolutiondimenticataètramitelafunzionedirecuperodella
passworddiClientSecuritySolution.Sel'utentehadimenticatolerispostealledomandediripristino,non
c'èmododirecuperareidatiprotettidallafrasediaccessodiClientSecuritySolution.
RecuperopassworddiClientSecurity
QuestafunzionefacoltativaconsenteagliutentiiscrittiaClientSecuritydirecuperareunapassword
WindowsounafrasediaccessoClientSecuritydimenticatarispondendocorrettamenteatredomande.
Sequestafunzioneèdisabilitata,ogniutenteselezioneràtrerisposteadiecidomandeprescelte.Sesi
dimenticalapasswordWindowsolafrasediaccessodiClientSecurity,èpossibilerispondereaqueste
tredomandeperripristinarla.
Note:
1.QuandosiutilizzalafrasediaccessodiClientSecurity,ilripristinodellapassworddiClientSecurity
èilsolomodoperrecuperareunafrasediaccessodimenticata.Sesidimenticalarispostaalle
tredomande,occorrerieseguirelaproceduraguidatadiiscrizioneesiperderannotuttiiprecedenti
datiprotettidiClientSecurity.
2.QuandosiutilizzaClientSecurityperproteggerelaPredesktopAreadiRescueandRecovery®,l'opzione
RecuperopasswordvisualizzeràlafrasediaccessodiClientSecuritye/olapassworddiWindows.La
frasediaccessoolapasswordvienevisualizzatapoichélaPredesktopAreanonconsentedieseguire
automaticamenteunamodicadellapasswordWindows.Lafrasediaccessoolapasswordviene
visualizzataquandounutentewireless(dominiomemorizzatonellacachelocalenoncollegatoallarete)
eseguequestafunzionedurantel'accessoaWindows.
ClientSecurityPasswordManager
ClientSecurityPasswordManagerconsentedigestireleinformazionifacilidadimenticarerelativead
applicazioniesitiWeb,comeIDutente,passwordealtreinformazionipersonali.ClientSecurityPassword
ManagerproteggeleinformazionipersonalimedianteClientSecuritySolution,inmodochel'accesso
all'applicazioneeaisitiwebrimangacompletamenteprotetto.IlprogrammaClientSecurityPassword
Managerconsentedirisparmiaretempoefaticapoichéoccorrericordaresolounapasswordounafrasedi
accessoofornireleimprontedigitali.
2ClientSecuritySolution8.21Guidaalladistribuzione
ClientSecurityPasswordManagerconsentedieffettuareleseguentifunzioni:
•CodicaditutteleinformazionimemorizzateattraversoilsoftwareClientSecuritySolution:
CodicaautomaticamentetutteleinformazionitramiteClientSecuritySolution.Leinformazioniriservate
dellapasswordsonoprotettedallechiavidicodicadiClientSecuritySolution.
•InserimentoautomaticodiIDutenteepassword:
Automatizzailprocessodiaccessoaun'applicazioneoaunsitoweb.Seleinformazionidiaccessosono
stateimmesseinClientSecurityPasswordManager,ClientSecurityPasswordManagerèingradodi
compilareicampinecessariediinoltrareleinformazionialsitoweboall'applicazione.
•Modicarelevociutilizzandol'interfacciadelClientSecurityPasswordManager:
consentedimodicarelevocidelproprioaccountediimpostaretuttelecaratteristichefacoltativedella
passwordinun'interfacciadifacileuso.Taleinterfacciafacilitaerendepiùrapidalagestionedelle
informazionipersonaliedellapassword.Tuttavia,lamaggiorpartedellemodicherelativeallevoci
possonoessererilevateautomaticamentedaClientSecurityPasswordManagereconsenteall'utentedi
aggiornarelevociinmodopiùsemplice.
•Salvataggiodelleinformazionisenzaprocedureaggiuntive:
ClientSecurityPasswordManagerrilevaautomaticamenteilmomentoincuivengonoinviatele
informazioniriservateaundeterminatositoWeboapplicazione.Quandovieneeseguitotalerilevamento,
ClientSecurityPasswordManagerchiedeall'utentedisalvareleinformazioni,semplicandoinquesto
modoilprocessodimemorizzazionedelleinformazioniriservate.
•Salvataggiodelleinformazioniinunoscratchpadsicuro:
ConClientSecurityPasswordManager,l'utentepuòsalvareidatiditestoinscratchpadsicuri.Tali
scratchpadpossonoessereprotetticonlostessolivellodiprotezionediqualsiasialtravocedelsito
Webodell'applicazione.
•Esportazioneeimportazionedelleinformazionidiaccesso:
Consentediesportareleinformazionipersonaliimportanti,inmododapoterletrasferirleinsicurezzada
uncomputerall'altro.Quandosiesportanoleinformazionidiaccessodalgestorepassworddisicurezza
client,vienecreatounlediesportazioneprotettodapasswordsulsupportorimovibile.Utilizzaretalele
peraccederealleinformazioniovunquecisitrovioperimportarelevociinunaltrocomputerconClient
SecurityPasswordManager.
Nota: IlsupportodiimportazionecompletoèdisponibileperlediesportazionediClientSecuritySolution
versioni7.0e8x .IlsupportodiimportazionelimitatoèdisponibileperClientSecuritySolutionVersione
6.0(levocidell'applicazionenonvengonoimportate).NonsaràpossibileimportareClientSecurity
SoftwareSolutionversioni5.4xeprecedentiinPasswordManagerdiClientSecuritySolutionversione8x .
SecurityAdvisor
LostrumentoSecurityAdvisorconsentedivisualizzareunriepilogodelleimpostazionidisicurezza
attualmenteimpostatesulcomputer.Èpossibileutilizzaretaliimpostazionipervisualizzarelostatodi
sicurezzacorrenteopermigliorarelasicurezzadelsistema.Ivaloripredenitidellecategorievisualizzate
possonoesseremodicatimedianteilregistrodiWindows.Alcunedellecategoriedisicurezzainclusesono:
•Passwordhardware
•PasswordutentidiWindows
•CriteridellapassworddiWindows
•Screensaverprotetto
•Condivisionele
Proceduraguidataditrasferimentocerticati
IltrasferimentoguidatodicerticatodiClientSecurityguidaattraversoilprocessoditrasferimentodelle
chiaviprivateassociateaipropricerticatidalCSP(cryptographicserviceprovider)Microsoft
®
basatosul
Capitolo1.Panoramica3
software,alCSPClientSecuritySolutionbasatosull'hardware.Dopoiltrasferimento,leoperazioniche
utilizzanoicerticatisonopiùsicureperchélechiaviprivatesonoprotettedaClientSecuritySolution.
Ripristinopasswordhardware
QuestostrumentocreaunambientesicurochevieneeseguitoindipendentementedaWindowseconsente
diripristinarelepassworddell'unitàdiscossoediaccensionedimenticate.L'identitàvienestabilita
rispondendoaunaseriedidomandecreate.Crearetaleambienteprotettoimmediatamente,primache
vengadimenticataunapassword.Nonèpossibileripristinareunapasswordhardwaredimenticatanoa
quandononvienecreatoilsuddettoambientesudiscossoedopol'iscrizione.Questostrumentoè
disponibilesolosudeterminaticomputer.
SupportoperisistemisenzaTPM
ClientSecuritySolutionversione8.2supportaisistemiconmarchioLenovochenonhannounchipdi
sicurezzaintegratoeconforme.Talesupportoconsenteun'installazionestandardintuttal'aziendaalne
dicreareunambienteprotettoeomogeneo.Isistemidotatidihardwaredisicurezzaintegratisonopiù
protetticontrogliattacchi;tuttavia,lemacchineconilsolosoftwarepossonobeneciaredimeccanismi
disicurezzaedifunzionalitàaggiuntivi.
FingerprintSoftware
L'obiettivodelletecnologiebiometricheperleimprontedigitalioffertedaLenovoèconsentireagli
utentidiridurreicostiassociatiallagestionedellepassword,migliorarelasicurezzadeisistemie
agevolarelaconformitàallenormative.GrazieailettoriLenovoperleimprontedigitali,ilsoftwareper
improntedigitaliconsentel'autenticazionedelleimprontedigitalisusingolicomputerereti.Ilsoftware
perimprontedigitalicombinatoconClientSecuritySolutionversione8.2offremaggiorifunzionalità.
PerClientSecuritySolution8.21,sonosupportatisiaThinkVantageFingerprintSoftware5.8.2che
LenovoFingerprintSoftware2.0perdifferentitipidimacchine.Ulterioriinformazionisulletecnologie
Lenovoperleimprontedigitalieilrelativosoftwaredascaricaresipossonotrovareall'indirizzo:
http://www.lenovo.com/support/site.wss/MIGR-59650.html
Ilsoftwareperimprontedigitalioffreleseguentifunzioni:
•Funzionidelsoftwareclient
–SostituzionedellapassworddiMicrosoftWindows:
Sostituiscelapasswordconleimprontedigitaliperunaccessoalsistemafacile,rapidoesicuro.
–SostituzionedellapasswordBIOS(anchenotacomepassworddiavvio)edellepasswordperi
dischissi:
Sostituiscelepasswordconleimprontedigitalipermigliorarelasicurezzaelapraticitàdiaccesso.
–Autenticazionedipreavviotramiteimprontedigitalipercodicadell'interaunitàSafeGuardEasy:
Utilizzal'autenticazionetramiteimprontedigitaliperdecodicarel'unitàdiscossoprimadiavviare
Windows.
–T occosingoloperl'accessoaBIOSeaWindows:
Consentedirisparmiaretempopreziosolasciandoun'improntadigitaleall'avvioperaccedereaBIOSe
aWindows.
–IntegrazioneconClientSecuritySolution:
èpossibileutilizzarloconClientSecuritySolutionPasswordManageresfruttareilTrustedPlatform
Module.Conunsolotoccodeldito,gliutentipossonoaccedereaisitiwebeselezionareleapplicazioni.
•Funzionidiamministratore
–Attivazionedellamodalitàdisicurezza:
Consenteaunamministratoredipassaredallamodalitàsicuraaquellautileeviceversapermodicare
idirittidiaccessodegliutenticonlimitazioni.
4ClientSecuritySolution8.21Guidaalladistribuzione
•Funzionidisicurezza
–Sicurezzadelsoftware:
Proteggeimodelliutenteattraversounacodicaquandovengonomemorizzatisuunsistemae
trasferitidallettorealsoftware.
–Sicurezzahardware:
Fornisceunlettoredisicurezzadotatodiunco-processorechememorizzaeproteggeimodellidelle
improntedigitali,lepasswordBIOSelechiavidicodica.
Capitolo1.Panoramica5
6ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo2. Installazione
Questocapitolocontieneistruzionirelativeall'installazionediClientSecuritySolutionedelsoftwareper
improntedigitali.PrimadiinstallareClientSecuritySolutionoilsoftwareperimprontedigitali,occorre
comprenderel'architetturadell'applicazionechesivaadinstallare.Questocapitolodescrivel'architetturadi
ogniapplicazioneefornisceinformazioniaggiuntivenecessarieperl'installazionedientrambiiprogrammi.
ClientSecuritySolution
IlpacchettodiinstallazionediClientSecuritySolutionèstatosviluppatoconInstallShield10.5Premier
comeprogettoMSIdibase.InstallShieldutilizzaWindowsInstallerperinstallareleapplicazioni,ilche
offreagliamministratoridiversepossibilitàdipersonalizzarel'installazione,adesempioimpostandovalori
diproprietàdallarigacomandi.QuestocapitolodescrivecomeutilizzareedeseguireilpacchettoClient
SecuritySolution.Perunamigliorecomprensionedell'argomento,leggeretuttoilcapitoloprimadiiniziare
l'installazionedeipacchetti.
Nota: durantel'installazioneditalipacchetti,fareriferimentoalleReadmediClientSecuritySolution.
VisitareilseguentesitoWebLenovo:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=HOME-LENOVO
IlleReadmecontieneinformazioniaggiornatesuversionisoftware,sistemisupportati,requisitidisistemae
altreosservazionichepotrebberorisultareutilinelcorsodelprocessodiinstallazione.
Requisitidiinstallazione
Leinformazionipresentiinquestasezionefornisconoirequisitidisistemaperl'installazionedelpacchetto
ClientSecuritySolution.Perottenererisultatiottimali,visitareilseguentesitoWebperaccertarsididisporre
dell'ultimaversionedelsoftware:
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432
AlcunicomputerprecedentipossonosupportareClientSecuritySolution,acondizione
chevenganosoddisfattiirequisitispecicati.Perinformazionisuicomputer
precedentichesupportanoClientSecuritySolution,visitareilsitoWeball'indirizzo
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432
RequisitipercomputerLenovo
IcomputeramarchioLenovodevonorispettareiseguentirequisitiminimiperconsentirel'installazionedi
ClientSecuritySolution:
• Sistemaoperativo:WindowsVista
Pack3.
• Memoria:256MB
–Nellecongurazionidimemoriacondivisa,l'impostazioneBIOSperlamemoriacondivisamassima
deveessereugualeosuperiorea8MB.
–Nellecongurazionedimemorianoncondivisa,120MBdimemorianoncondivisa.
•ÈnecessarioinstallareInternetExplorer5.5oversionesuperiore.
•300MBdispazioliberosuldiscosso.
•VideocompatibileconVGAchesupportiunarisoluzionedi800x600ecoloria24-bit.
•L'utentedevedisporrediprivilegidiamministratoreperinstallareClientSecuritySolution.
•UlteriorirequisitiperHardwarePasswordReset:NTFSeWindowsXP.
®
,WindowsVistaconServicePack1oWindowsXPconService
Nota: ladistribuzionedelpacchettodiinstallazioneClientSecuritySolutionsuWindowsServer2003
nonèsupportata.
©CopyrightLenovo2008,2012
7
Proprietàpubblichepersonalizzate
IlpacchettodiinstallazioneperilprogrammaClientSecuritySoftwarecontieneunaseriediproprietà
pubblichepersonalizzatechepossonoessereimpostatesullarigacomandiquandosieseguel'installazione.
LaseguentetabelladescrivelesuddetteproprietàperWindowsXPeWindows2000:
Tabella1.Proprietàpubbliche
Proprietà Descrizione
EMULATIONMODE Specicaredieseguireinognicasol'installazionein
ModalitàdiemulazioneancheseèpresenteunTPM.
ImpostareEMULATIONMODE=1sullarigacomandiper
installareinModalitàemulazione.
HALTIFTPMDISABLED SeilTPMèinunostatodisabilitatoel'installazioneèin
esecuzioneinmodalitànonpresidiata,ilvalorepredenito
consistenell'installazioneinmodalitàemulazione.
UtilizzarelaproprietàHALTIFTPMDISABLED=1quando
sieseguel'installazioneinmodalitànonpresidiataper
interromperel'installazioneseilTPMèdisabilito.
NOCSSWIZARD ImpostareNOCSSWIZARD=1sullarigacomandiper
evitareche,dopol'installazione,vengavisualizzata
automaticamentelanestradidialogoperlaregistrazione
diClientSecuritySolution.Questaproprietàè
congurataperunamministratorechedesideriinstallare
ClientSecuritySolution,mautilizzareloscripting
successivamente,nelcorsodellacongurazionedel
sistema.
CSS_CONFIG_SCRIPT ImpostareCSS_CONFIG_SCRIPT=“nomele”
o“passwordnomele”pereseguireunledi
congurazionedopochel'utentecompletal'installazione
edesegueilriavvio.
SUPERVISORPW ImpostareSUPERVISORPW=“password”sullariga
comandiperfornirelapassworddelsupervisoreper
abilitareilchipinmodalitànonpresidiataoininstallazione
presidiata.Seilchipèdisabilitatoel'installazioneèin
esecuzioneinmodalitànonpresidiata,perabilitareilchip
occorrefornirelapassworddelsupervisorecorretta.In
casocontrario,ilchipnonverràabilitato.
PWMGRMODE ImpostarePWMGRMODE=1sullarigacomandiper
installaresoltantoPasswordManager.
NOSTARTMENU ImpostareNOSTARTMENU=1sullarigacomandipernon
generareuncollegamentonelmenuStart.
SupportoTPM(TrustedPlatformModule)
ClientSecuritySolutionversione8.2includeunsupportoperl'hardwaredisicurezzaincorporatodel
computer,TPM(TrustedPlatformModule).PerWindows2000eXP,potrebbeesserenecessarioscaricarei
driverperilTPMdelsistema.SesiesegueWindowsVistaeilcomputerincludeunTPMsupportatodal
sistemaoperativo,ClientSecuritySolutionutilizzeràidriverfornitidalsistemaoperativo.
L'abilitazionediTPMpotrebberichiedereunriavvio,poichéTPMèabilitatodalBIOSdelsistema.Sesi
esegueWindowsVista,potrebbeessererichiestodiconfermarel'abilitazionediTPMdurantel'avviodel
sistema.
PrimacheTPMpossaeseguirequalsiasifunzione,ènecessarioinizializzarelaproprietàdelsistema.Ogni
sistemadisponediunamministratorediClientSecuritySolutionnecontrollaleopzioni.Taleamministratore
8ClientSecuritySolution8.21Guidaalladistribuzione
devedisporredeiprivilegidiamministratoreWindows.L'amministratorepuòessereinizializzatoutilizzando
gliscriptdidistribuzioneXML.
Dopoaverconguratolaproprietàdelsistema,perogniutenteWindowsaggiuntivocheaccedeal
sistemavienevisualizzataautomaticamentelaproceduraguidatadicongurazionediClientSecurityperla
registrazioneel'inizializzazionedellechiavidisicurezzaedellecredenzialidell'utente.
EmulazionedelsoftwareperTPM
ClientSecuritySolutionpuòessereeseguitosenzaTPMsusistemiqualicati.Lafunzionalitàsaràlastessaa
parteilfattocheutilizzalechiavebasatesusoftwareinvecediquellebasatesull'hardware.Ilsoftwarepuò
essereinstallatoancheutilizzandounoswitchperforzarloautilizzaresemprechiavibasatesulsoftware
anzichésfruttareTPM.Lasceltaseutilizzaretaleswitchvaeffettuataalmomentodell'installazioneenon
puòesseremodicatasenzadisinstallareereinstallareilsoftware.
Lasintassiperforzareun'emulazionesoftwarediTPMè:
InstallFile.exe“/vEMULATIONMODE=1”
Procedurediinstallazioneeparametridellarigacomandi
MicrosoftWindowsInstallerforniscediversefunzioniamministrativeattraversoiparametridellariga
comandi.WindowsInstallerpuòeseguireun'installazioneamministrativadiun'applicazioneounprodottoin
unareteperl'utilizzodapartediungruppodilavorooperlapersonalizzazione.Leopzionidellariga
comandicherichiedonounparametrodevonoesserespecicateconnessunospaziotral'opzioneeil
parametro.Adesempio:
setup.exe/s/v"/qnREBOOT=”R”"
èvalido,mentre
setup.exe/s/v"/qnREBOOT=”R”"
nonloè.
Nota: lafunzionalitàpredenitadell'installazione,quandovieneeseguitadasola,(eseguendosolosetup.exe
senzaalcunparametro)èquellodirichiedereall'utentediriavviareilcomputeradinstallazioneultimata.Peril
correttofunzionamentodelprogramma,ènecessariounriavvio.Ilriavviopuòessererinviatotramiteun
parametrodellarigacomandiperun'installazionenonpresidiata,comeindicatonellaprecedentesezionee
nellasezionediesempio.
PerilpacchettodiinstallazioneClientSecuritySolution,un'installazioneamministrativadecomprimeiledi
originediinstallazioneinunaposizionespecica.
Pereseguireun'installazioneamministrativa,avviareilpacchettodiimpostazionedallarigacomandi
utilizzandoilparametro/a:
setup.exe/a
Un'installazioneamministrativapresentaunaproceduraguidatacherichiedeall'utenteamministrativodi
specicareleposizioniperdecomprimereilediinstallazione.IlpercorsodiestrazionepredenitoèC:\.È
possibileselezionareunanuovaposizionechepotrebbeincludereunitàdiversedaC:\.Adesempio,altre
unitàlocaliounitàdiretemappate.Èinoltrepossibilecrearenuovedirectorydurantequestafase.
Pereseguireun'installazioneamministrativainmodalitànonpresidiata,èpossibileimpostarelaproprietà
pubblicaTARGETDIRsullarigacomandiperspecicarelaposizionediestrazione:
setup.exe/s/v"/qnTARGETDIR=F:\TVTRR"
o
msiexec.exe/i"ClientSecurity-PasswordManager .msi"/qnTARGERDIR=F:\TVTRR
Nota: SelaversionediWindowsInstallernonèaggiornata,setup.exevieneconguratoperaggiornareil
motorediWindowsInstallerallaVersione3.0.Questoaggiornamentoprovocheràlavisualizzazionedi
Capitolo2.Installazione9
unarichiestadiriavviodapartedelprogrammadiinstallazioneancheconun'istallazioneamministrativa
diestrazione.Utilizzareopportunamenteilriavvioperimpedireoperazioniinutiliinquestasituazione.Se
WindowsInstallersitrovaalmenoallaversione3.0,setup.exenontenteràdiaggiornareilmotoreditale
programma.
Unavoltacompletatal'installazioneamministrativa,l'amministratorepuòpersonalizzareilesorgente,
adesempioaggiungendoimpostazionialregistro.Pereseguirel'installazioneutilizzandoilsorgente
decompressodopolapersonalizzazione,èsufcientechiamaremsiexec.exedallarigacomandi,passandoil
nomedelleMSIdecompresso.
IseguentiparametriedescrizionisonoespostinellaguidadellosviluppatoreInstallShield.Iparametriche
nonsiapplicanoaiprogettiMSIdibasesonostatirimossi.
Tabella2.Parametri
Parametro Descrizione
/a:installazioneamministrativa L'interruttore/afasìchesetup.exeeseguaun'installazione
amministrativa.Un'installazioneamministrativacopia
(edecomprime)iledidatiinunadirectoryspecicata
dall'utente,manoncreascorciatoie,registraiserverCOM
ocreaunregistrodiinstallazione.
/x:Modalitàdidisinstallazione L'interruttore/xfasìchesetup.exedisinstalliunprodotto
precedentementeinstallato.
/s:Modalitànonpresidiata Ilcomandosetup.exe/sannullalanestradi
inizializzazionesetup.exeperunprogrammadi
installazioneMSIdibase,manonleggeledirisposta.
IprogettiMSIdibasenoncreanooutilizzanounledi
rispostaperleinstallazioninonpresidiate.Pereseguire
unprodottoMSIdibaseinmodalitànonpresidiata,
eseguirelarigacomandisetup.exe/s/v/qn.Per
specicareivaloridelleproprietàpubblicherelativead
un'installazioneMSIdibasenonpresidiata,èpossibile
utilizzare,fraglialtri,ilcomandosetup.exe/s/v“/qn
INSTALLDIR=D:\Destination”.
/v:passaregliargomentiaMsiexec L'argomento/vvieneutilizzatoperpassareleopzioni
dellarigacomandieivaloridelleproprietàpubbliche
attraversomsiexe.exe.
/L:Impostazionelingua Gliutentipossonoutilizzarel'opzione/Lconl'IDlingua
decimaleperspecicarelalinguautilizzatadaun
programmadiinstallazionemulti-lingua.Adesempio,il
comandoperspecicareT edescoèsetup.exe/L1031.
/Aw:Attendere PerunprogettoMSIdibase,l'argomento/wimponea
setup.exediattendereilcompletamentodell'installazione
primadiuscire.Sesiutilizzal'opzione/winunledi
batch,sipuòfarprecederel'argomentodellarigacomandi
setup.exedastart/WAIT.Unesempiocorrettamente
formattatodiquestousoèilseguente:
start/WAITsetup.exe/w
Utilizzodimsiexec.exe
Pereseguirel'installazioneutilizzandoilsorgentedecompressodopolapersonalizzazione,èsufciente
chiamaremsiexec.exedallarigacomandi,passandoilnomedelle*.MSIdecompresso.msiexec.exeè
ilprogrammaeseguibiledell'Installerutilizzatoperinterpretareipacchettidiinstallazioneeperinstallarei
prodottisuisistemididestinazione.
msiexec/i"C:\WindowsFolder\Proles\UserName\
10ClientSecuritySolution8.21Guidaalladistribuzione
Personal\MySetups\projectname\productconguration\releasename\
DiskImages\Disk1\productname.msi"
Nota: inserireilcomandoprecedentesuunarigasingolasenzaspazidopolebarre.
Laseguentetabelladescriveiparametridisponibilidellarigacomandicheèpossibileutilizzarecon
msiexec.exeeirelativiesempidipossibileutilizzo.
Tabella3.Parametridellarigacomandi
Parametro Descrizione
/Ipacchettoocodiceprodotto
/apacchetto L'opzione/aconsenteagliutenticonprivilegidiamministratorediinstallare
/xpacchettoocodiceprodotto L'opzione/xdisinstallaunprodotto.
/L[i|w|e|a|r|u|c|m|p|v|+]lediregistro
/q[n|b|r|f]
Utilizzarequestoformatoperinstallareilprodotto:
Othello:msiexec/i"C:\WindowsFolder\Proles\
UserName\Personal\MySetups
\Othello\TrialVersion\
Release\DiskImages\Disk1\
OthelloBeta.msi"
IlcodicedelprodottosiriferisceallaGUIDchevienegenerataautomaticamente
nellaproprietàdelcodiceprodottodellavistadelprogettodelprodotto.
unprodottosullarete.
Lacreazionediun'opzione/Lspecicailpercorsonellediregistro.Questi
indicatorimostranoqualiinformazioniregistrarenellediregistro:
•iregistraimessaggidistato
•wregistraimessaggidiavvertenzanonfatali
•eregistraqualsiasimessaggiodierrore
•aregistral'iniziodellesequenzediazione
•rregistrairecordspecicidell'azione
•uregistralerichiestedell'utente
•cregistraiparametridell'interfacciautenteiniziali
•mregistraimessaggifuoridallamemoria
•pregistraleimpostazioniterminali
•vregistral'impostazionedioutputdiemissionedelmessaggio
•+siaggiungeaunleesistente
•*èuncaratterejollycheconsentediregistraretutteleinformazioni
(escludendol'impostazionedioutputdiemissionedelmessaggio)
L'opzione/qvieneutilizzataperimpostareillivellodiinterfacciautenteinsieme
alleseguentiindicazioni:
•qoqnnoncreainterfacciautente
•qbcreaun'interfacciautentedibase
/?o/h
Leimpostazionidell'interfacciautenteinbassovisualizzanounanestradi
dialogomodaleallanedell'installazione:
•qrvisualizzaun'interfacciautenteridotta
•qfvisualizzaun'interfacciautentecompleta
•qn+nonvisualizzaalcunainterfacciautente
•qb+visualizzaun'interfacciautentedibase
IlcomandovisualizzaleinformazionisulcopyrightdiWindowsInstaller
Capitolo2.Installazione11
Tabella3.Parametridellarigacomandi(continua)
Parametro Descrizione
TRANSFORMS IlparametroTRANSFORMSdellarigacomandispecicatutteletrasformazioni
chesidesideraapplicarealpropriopacchettobase.
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal
\MySetups\
YourProjectName\TrialVersion\
MyRelease-1
\DiskImages\Disk1\
ProductName.msi"TRANSFORMS="NewTransf orm1.mst"
Èpossibileseparareletrasformazionimultipleconunpuntoevirgola.Non
utilizzareilpuntoevirgolanelnomedellatrasformazione,poichéilservizio
WindowsInstallernonliinterpretacorrettamente.
Proprietà Tutteleproprietàpubblichepossonoessereimpostateomodicatedallariga
comandi.Leproprietàpubblichesonodiversedalleproprietàprivateesono
tutteinmaiuscolo.Adesempio,NOMEAZIENDAèunaproprietàpubblica.
Perimpostareunaproprietàdallarigacomandi,utilizzarelaseguentesintassi:
PROPERTY=VALUE
PermodicareilvalorediNOMEAZIENDA,inserire:
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal\
MySetups\YourProjectName\
TrialVersion\MyRelease-1\
DiskImages\Disk1\ProductName.msi"
COMPANYNAME="InstallShield"
ProprietàpubblichestandarddiWindowsInstaller
WindowsInstallerdisponediunaseriediproprietàpubblicheincorporatestandardchepossonoessere
impostatesullarigacomandiperspecicaredeterminaticomportamentidurantel'installazione.Laseguente
tabellafornisceleproprietàpubblichepiùcomuniutilizzatenellarigacomandi.
Perulterioriinformazioni,fareriferimentoalsitoWebMicrosoftall'indirizzo:
http://msdn2.microsoft.com/en-us/library/aa367437.aspx
LaseguentetabellamostraleproprietàpiùcomunidiWindowsInstaller:
Tabella4.ProprietàdiWindowsInstaller
Proprietà Descrizione
TARGETDIR Specicaladirectorydidestinazioneprincipale.Durante
un'installazioneamministrativa,questaproprietàindicail
percorsoincuicopiareilpacchettodiinstallazione.
ARPAUTHORIZEDCDFPREFIX
ARPCOMMENTS
ARPCONTACT
ARPINSTALLLOCATION
ARPNOMODIFY
URLdelcanalediaggiornamentoperl'applicazione.
FornisceicommentiperInstallazioneapplicazionisul
pannellodicontrollo.
FornisceilcontattoperInstallazioneapplicazionisul
pannellodicontrollo.
Ilpercorsocompletonellacartellaprimariadiapplicazione.
Disabilitalafunzionechemodicailprodotto.
12ClientSecuritySolution8.21Guidaalladistribuzione
Tabella4.ProprietàdiWindowsInstaller(continua)
Proprietà Descrizione
ARPNOREMOVE
ARPNOREPAIR
ARPPRODUCTICON Specical'iconaprimariaperilpacchettodiinstallazione.
ARPREADME FornisceunReadmeperInstallazioneapplicazionisul
ARPSIZE
ARPSYSTEMCOMPONENT
ARPURLINFOABOUT
ARPURLUPDATEINFO
REBOOT LaproprietàREBOOTeliminadeterminaterichiesteper
Disabilitalafunzionecherimuoveilprodotto.
DisabilitailpulsanteRiparanellaproceduraguidata
Programmi.
pannellodicontrollo.
Dimensionestimatadell'applicazioneinkilobyte.
Impediscelavisualizzazionedell'applicazionein
Installazioneapplicazioni.
URLperlahomepagedell'applicazione.
URLperleinformazionidiaggiornamento
dell'applicazione.
unriavviodelsistema.Unamministratoregeneralmente
utilizzaquestaproprietàconunaseriediinstallazioni
perinstallarecontemporaneamentediversiprodotticon
unsoloriavvioallane.ImpostareREBOOT=“R”per
disabilitareglieventualiriavviiallanediun'installazione.
Filedilogperl'installazione
Illedilogperl'installazionediClientSecuritySolutionècssinstall82x32.log(perWindowsXPeWindows
Vista32)ecss64install82V.log(perWindowsVista64)evienecreatonelladirectory%temp%sela
congurazionevieneavviatadasetup.exe(facendodoppioclicsulleinstall.exeprincipale,eseguire
l'eseguibileprincipalesenzaparametrioestrarremsiedeseguiresetup.exe).Questolecontieneimessaggi
dilogchepossonoessereutilizzatipereseguireildebugdeiproblemidiinstallazione.Illedilognonviene
creatoquandosieseguel'installazionedirettamentedalpacchettoMSI.Talepacchettoincludeleazioni
effettuatedaInstallazioneapplicazioni.PercreareunledilogpertutteleazioniMSI,èpossibileabilitare
ilcriteriodiregistrazionenelregistro.Atalescopo,creareilvalore:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsof t\Windows\Installer]
"Logging"="voicewarmup"
Esempidiinstallazione
Laseguentetabellamostraesempidiinstallazionetramitesetup.exe:
Tabella5.Esempidiinstallazionetramitesetup.exe
Descrizione Esempio
Installazionenonpresidiatasenzariavvio.
Installazioneamministrativa.
Installazioneamministrativanonpresidiatachespecica
laposizionediestrazioneperClientSecuritySoftware.
Disinstallazione“silenziosa”setup.exe/s/x/v/qn.
Installazionesenzariavvio.Creareunregistrodi
installazionenelladirectorytempperClientSecurity
Software.
InstallazionesenzainstallazionediPredesktopArea
setup.exe/vPDA=0.
setup.exe/s/v”/qnREBOOT=”R””
setup.exe/a
setup.exe/a/s/v”/qnTARGETDIR=”F:
\CSS82””
setup.exe/s/x/v/qn
setup.exe/v”REBOOT=”R”/L*v%temp%
\cssinstall80.log”
setup.exe/vPDA=0
Capitolo2.Installazione13
LaseguentetabellaforniscedegliesempidiinstallazionetramiteClientSecurity-PasswordManager.msi:
Tabella6.EsempidiinstallazionetramiteClientSecurity-PasswordManager.msi
Descrizione Esempio
Installazione
Installazionenonpresidiata
senzariavvio.
Disinstallazionenonpresidiata
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager .msi”
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qnREBOOT=”R”
msiexec/x“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qn
InstallazionediClientSecuritySolution8.21conversioniesistenti
ÈpossibileaggiornareClientSecuritySolutiondaClientSecuritySolution8.0tramiteSystemUpdate.Per
installareClientSecuritySolution8.21conversioniesistentiprecedentiaClientSecuritySolution8.0,
installareinnanzituttoClientSecuritySolution8.0sulsistema.
NonèpossibileinstallareClientSecuritySolution8.0comeaggiornamentodiunaversioneprecedente.
Primadiinstallarelaversione8.0,ènecessariodisinstallarelaversioneesistentediClientSecuritySolution.
Perconservareimpostazioniedatiesistenti,completarelaseguenteproceduraprimadirimuoverela
versioneprecedentediClientSecuritySolution:
1.ScaricareClientSecuritySolution8.0UpgradeAssistantdalseguentesitoWebLenovo:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=MIGR-46391
2.Dallarigacomandi,eseguireinmodalitànonpresidiataClientSecuritySolutionUpgradeAssistant8.0,
primadirimuoverelaversioneprecedentediClientSecuritySolution.
Inoltre,sesidisponedellaversione7.0,occorreaggiornareallaversione8.0primadiinstallareRescue
andRecovery4.0
Nota: sesiaggiornaunsistemaoperativo,ènecessariodisattivareilchipdisicurezzaperevitareerroridi
registrazionediClientSecuritySolution.
InstallazionediThinkVantageFingerprintSoftware
Illesetup.exedelprogrammasoftwareperimprontedigitalipuòessereinstallatoconiseguentimetodi:
Installazionenonpresidiata
Perinstallareinmodalitànonpresidiatailsoftwareperimprontedigitali,eseguiresetup.exesituatonella
directorydiinstallazionesull'unitàCD-ROM.
Utilizzarelaseguentesintassi:
Setup.exePROPERTY=VALUE/q/i
incuiqstaperinstallazionenonpresidiataeistaperinstallazione.Adesempio:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsof tware"/q/i
Perdisinstallareilsoftware,utilizzareilparametro/xalpostodi/i:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsof tware"/q/x
Opzioni
Leseguentiopzionisonosupportatedalsoftwareperimprontedigitali:
14ClientSecuritySolution8.21Guidaalladistribuzione
Tabella7.Opzionisupportatedalsoftwareperimprontedigitali
Parametro Descrizione
CTRLONCE VisualizzailControlCenterunavoltasola.Ilvalore
predenitoè0.
CTLCNTR EsegueilControlCenterall'avvio.Ilvalorepredenitoè1.
DEFFUS •0=nonutilizzaleimpostazioniFastUserSwitching
(FUS).
•1=tenteràdiutilizzareleimpostazioniFUS.
Ilvalorepredenitoè0.
INSTALLDIR Perimpostazionepredenitaèladirectorydiinstallazione
delsoftwarediimprontedigitali.
OEM
PASSPORT Perimpostazionepredenita,èiltipodipassaporto
SECURITY •1=Installailsupportoperlamodalitàsicura
SHORTCUTFOLDER Perimpostazionepredenita,èilnomeperlacartella
REBOOT
DEVICEBIO Congurailtipodidispositivocheverràutilizzato
•0=installailsupportoperipassaportidelservero
l'autenticazionedelserver
•1=Solomodalitàdicomputerindipendenteconi
passaportilocali
impostatodurantel'installazione.
•1=Predenito-Passaportolocale
•2=Serverpassport
Ilvalorepredenitoè1.
•0=Noninstallare.Esistesololamodalitàutile
collegamentonelmenuStart.
Annullatuttiiriavvii,compreselerichieste,nelcorso
dell'installazionesesiimpostasuReallySuppress.
dall'utente.Tipodiregistrazione:
•DEVICEBIO=#3-settoredeldispositivoverràutilizzato
primadellaprimaregistrazione.
•DEVICEBIO=#0-verràutilizzatalaregistrazione
all'unitàdisco
•DEVICEBIO=#1-verràutilizzatalaregistrazionea
CompanionChip
InstallazionediLenovoFingerprintSoftware
Illesetup32.exedelprogrammasoftwareperimprontedigitalipuòessereinstallatoconlaseguente
procedura:
Installazionenonpresidiata
PerinstallareinmodalitànonpresidiataFingerprintSoftware,eseguireillesetup32.exesituatonella
directorydiinstallazionesull'unitàCD-ROM.
Utilizzarelaseguentesintassi:
setup32.exe/s/v"/qnREBOOT="R""
Perdisinstallareilsoftware,utilizzarelaseguentesintassi:
setup32.exe/x/s/v"/qnREBOOT="R""
Capitolo2.Installazione15
Opzioni
Leseguentiopzionisonosupportatedalsoftwareperimprontedigitali:
Tabella8.OpzionisupportatedaLenovoFingerprintSoftware
Parametro Descrizione
SWAUTOSTART •0=nonavvieràilsoftwaredelleimprontedigitali
all'avviodiWindows.
•1=avvieràilsoftwaredelleimprontedigitaliall'avvio
diWindows.
Ilvalorepredenitoè1.
SWFPLOGON •0=nonutilizzeràl'accessotramiteimprontedigitali
(GINAoCredentialProvider).
•1=utilizzeràl'accessotramiteimprontedigitali(GINA
oCredentialProvider).
Ilvalorepredenitoè0.
SWPOPP •0=disabiliteràlaprotezionetramitepassworddiavvio.
•1=abiliteràlaprotezionetramitepassworddiavvio.
Ilvalorepredenitoè0.
SWSSO •0=disabiliteràlafunzioneSSO(singlesign-on).
•1=abiliteràlafunzioneSSO(singlesign-on).
Ilvalorepredenitoè0.
SWALLOWENROLL
SWALLOWDELETE
SWALLOWIMEXPORT •0=nonconsentel'importazione/esportazionedelle
SWALLOWSELECT
•0=nonconsentelaregistrazionedelleimprontedigitali
perutentinonamministratori.
•1=consentelaregistrazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
•0=nonconsentel'eliminazionedelleimprontedigitali
perutentinonamministratori.
•1=consentel'eliminazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
improntedigitaliperutentinonamministratori.
•1=consentel'importazione/esportazionedelle
improntedigitaliperutentinonamministratori.
Ilvalorepredenitoè1.
•0=nonconsentelaselezionedell'utilizzodelle
improntedigitalipersostituirelapassworddiavvioper
utentinonamministratori.
•1=consentelaselezionedell'utilizzodelleimpronte
digitalipersostituirelapassworddiavvioperutenti
nonamministratori.
Ilvalorepredenitoè1.
16ClientSecuritySolution8.21Guidaalladistribuzione
Tabella8.OpzionisupportatedaLenovoFingerprintSoftware(continua)
Parametro Descrizione
SWALLOWPWRECOVERY
SWANTIHAMMER
SWANTIHAMMERRETRIES Specicailnumeromassimoditentativi.Ilvalore
SWANTIHAMMERTIMEOUT Specicaladurataditimeoutinsecondi.Ilvalore
SWAUTHTIMEOUT
SWAUTHTIMEOUTVALUE Specicailperiododiinattivitàprimadeltimeoutdi
SWNONADMIFPLOGONONLY
SWSHOWPOWERON
CSS •0=supponecheCSSnonsiainstallato.
•0=nonconsenteilripristinodellapassworddi
Windows.
•1=consenteilripristinodellapassworddiWindows.
Ilvalorepredenitoè1.
•0=disabilitalaprotezioneanti-hammering.
•1=abilitalaprotezioneanti-hammering.
Ilvalorepredenitoè1.
predenitoè5.
Nota: questaimpostazionefunzionasoltantoquando
SWANTIHAMMER èabilitato.
predenitoè120.
Nota: questaimpostazionefunzionasoltantoquando
SWANTIHAMMER èabilitato.
•0=disabilitailtimeoutdiautenticazione.
•1=abilitailtimeoutdiautenticazione.
Ilvalorepredenitoè1.
autenticazioneinsecondi.Ilvalorepredenitoè120.
Nota: questaimpostazionefunzionasoltantoquando
SWAUTHTIMEOUT èabilitato.
•0=disabilital'accessoesclusivotramiteimpronte
digitaliperutentinonamministratori.
•1=abilital'accessoesclusivotramiteimprontedigitali
perutentinonamministratori.
Ilvalorepredenitoè1.
•0=nonmostraleopzionidisicurezzarelativeall'avvio.
•1=mostraleopzionidisicurezzarelativeall'avvio.
Ilvalorepredenitoè0.
•1=supponecheCSSsiainstallato.
Ilvalorepredenitoè0.
SMS(SystemsManagementServer)
AncheleinstallazionidiSystemsmanagementserver(SMS)sonosupportate.Aprirelaconsoledi
amministrazionediSMS.Creareunnuovopacchettoeimpostareleproprietàdelpacchettoinmaniera
standard.AprireilpacchettoeselezionareNuovoprogrammanellavoceProgrammi.Altiporigacomandi:
Setup.exe/myourmiflename/q/i
E'possibileutilizzareglistessiparametriutilizzatiperl'installazionenonpresidiata.
L'impostazionesiriavvianormalmenteallanedelprocessodiinstallazione.Sesidesiderasopprimeretuttii
riavviidurantel'installazioneeilriavviosuccessivo(dopol'installazionedialtriprogrammi),aggiungere
REBOOT=“ReallySuppress”all'elencodelleproprietà.
Capitolo2.Installazione17
18ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo3. GestionediClientSecuritySolution
PrimadiinstallareClientSecuritySolution,ènecessariocomprenderelepersonalizzazionidisponibiliper
ClientSecuritySolution.QuestocapitolofornisceinformazionisullapersonalizzazionediClientSecurity
SolutionesuTPM(TrustedPlatformModule).IterminiutilizzatiinquestocapitoloerelativialTPMsonostati
denitidal(TCG)(TrustedComputingGroup).PerulterioriinformazionirelativealTPM,fareriferimentoal
seguentesitoWeb:
http://www.trustedcomputinggroup.org/
UtilizzodiTPM(TrustedPlatformModule)
TPMèunchipdisicurezzaintegrato,progettatoperoffrirefunzionirelativeallasicurezzadelsoftwarechene
fauso.Ilchipdisicurezzaintegratovieneinstallatosullaschedamadrediunsistemaecomunicaattraverso
unbushardware.IsistemicheincorporanoTPMpossonocrearechiavicrittogracheecodicarleinmododa
consentirneladecodicatramitelostessoTPM.Questoprocesso,chevienespessodenitowrappingdiuna
chiave,consentediproteggerelasegretezzadiunachiave.SuunsistemaconTPM,lachiavediwrapping
principale,denominata(SRK)(StorageRootKey),èmemorizzataall'internodiTPM,inmodochelaparte
privatadellachiavenonvengamaiesposta.Ilchipdisicurezzaintegratopuòanchememorizzarealtrechiavi
dimemorizzazione,chiavidirma,passwordealtrepiccoleunitàdidati.Acausadellalimitatacapacitàdi
memorizzazioneinTPM,SRKvieneutilizzatopercodicarealtrechiaviperlamemorizzazioneesternaalchip.
SRKnonabbandonamaiilchipdisicurezzaintegratoecostituiscelabaseperlamemorizzazioneprotetta.
L'utilizzodelchipdiprotezioneincorporatoèfacoltativoerichiedeunamministratorediClientSecurity
Solution.AprescinderedalfattochevengautilizzatodalsingoloutenteodarepartoIPaziendale,è
necessarioinizializzareTPM.Leoperazionisuccessive,comelapossibilitàdieseguireilripristinodaun
erroredell'unitàdiscossoodaunaschedadisistemasostituita,sonovietateancheall'amministratoredi
ClientSecuritySolution.
Nota: sesimodicalamodalitàdiautenticazioneesitentadisbloccareilchipdisicurezza,ènecessario
scollegarsiericollegarsicomeamministratoreprincipale.Inquestomodosaràpossibilesbloccareilchip.È
inoltrepossibileaccederecomeutentesecondarioecontinuareaconvertirelamodalitàdiautenticazione.
Taleoperazionevieneeseguitaautomaticamentequandol'utentesecondariosicollega.ClientSecurity
Solutionrichiederàlapasswordofrasediaccessodell'utentesecondario.Unavoltaterminatal'elaborazione
dellamodicadapartediClientSecuritySolution,l'utentesecondariopuòpassareasbloccareilchip.
UtilizzodiTPM(TrustedPlatformModule)conWindowsVista
Sel'accessodiWindowsVistaèabilitatoeTPMèdisabilitato,occorredisabilitarelafunzionediaccessodi
WindowsprimadidisabilitareTPMinF1BIOS.Taleoperazioneimpediràlavisualizzazionedelseguente
messaggiodisicurezza:Chipdisicurezzadisattivato.Impossibileproteggereilprocessodiaccesso.
Inoltre,sesiaggiornailsistemaoperativodiunsistemaclient,ènecessariodisattivareilchipdisicurezzaper
evitareerroridiregistrazionediClientSecuritySolution.PerdisattivareilchipinF1BIOS,occorreavviareil
sistemaafreddo.Nonsaràpossibiledisattivareilchipsesitentaquestoprocessodopounriavvioacaldo.
GestionediClientSecuritySolutionconchiavicrittograche
ClientSecuritySolutionèdescrittodalledueattivitàprincipalididistribuzione:Acquisizionediproprietà
eRegistrazioneutente.Durantelaprimaesecuzionedellaproceduraguidataperlacongurazionedi
ClientSecuritySolution,entrambiiprocessidiAcquisizionediproprietàeRegistrazioneutentevengono
eseguitidurantel'inizializzazione.IlparticolareIDutentediWindowschehacompletatolaprocedura
guidatadicongurazionediClientSecuritySolutionèl'amministratorediClientSecuritySolutioneviene
©CopyrightLenovo2008,2012
19
registratocomeutenteattivo.Aognialtroutentecheaccedealsistemavienerichiestodiiscriversiin
ClientSecuritySolution.
•Acquisizionediproprietà
VieneassegnatounsingoloIDutenteamministratorediWindows,inqualitàdiunicoamministratoredi
ClientSecuritySolutiondelsistema.LefunzioniamministrativediClientSecuritySolutiondevonoessere
eseguitetramitequestoIDutente.L'autorizzazioneTrustedPlatformModulecorrispondeallapassword
WindowsditaleutenteoallafrasediaccessodiClientSecurity.
Nota: l'unicomodoperrecuperareunapasswordounafrasediaccessodegliamministratoriClient
SecuritySolutionèquellodidisinstallareilsoftwareconautorizzazioniWindowsvalideodicancellareil
chipdisicurezzanelBIOS.Inognicaso,idatiprotettiattraversolechiaviassociateaTPMandrannopersi.
ClientSecuritySolutionfornisceancheunmeccanismofacoltativocheconsenteilrecuperoautomaticodi
unapassworddimenticataodiunafrasediaccessoinbaseallarispostadiverica.L'amministratore
diClientSecuritySolutiondecideseutilizzareomenolafunzione.
•Registrazioneutente
UnavoltacheilprocessoDiventaproprietariovienecompletatoevienecreatounamministratorediClient
SecuritySolution,èpossibilecreareunachiavedibasedell'utentepermemorizzareinmodosicuro
lecredenzialiperl'utenteWindowsattualmenteconnesso.Questoprogettoconsenteapiùutentidi
iscriversiaClientSecuritySolutionediaggiornareTPM.Lechiaviutentesonoprotetteattraversoilchipdi
sicurezza,mainrealtàsonomemorizzateesternamentealchip,suldiscosso.Questaorganizzazione
creaspazioneldiscosso,comefattorelimitativodellamemorizzazione,anzichédellamemoriaeffettiva
costruitanelchipdisicurezza.Inquestomodoaumentailnumerodiutentichepossonosfruttarelo
stessohardwaresicuro.
Acquisizionediproprietà
LarootoftrustperClientSecuritySolutionè(SRK)(SystemRootKey).Questachiaveasimmetricanon
migrabileègeneratanell'ambientesicurodiTPMenonvienemaiespostaalsistema.L'autorizzazione
all'utilizzodellachiavesiottienedall'accountAmministratorediWindowsdurantel'esecuzionedelcomando
TPM_TakeOwnership.SeilsistemautilizzaunafrasediaccessodiClientSecurity,perl'amministratore
diClientSecuritySolutioncorrisponderàall'autorizzazioneT rustedPlatformModule.Incasocontrario,
corrisponderàallapassworddiWindowsdell'amministratorediClientSecuritySolution.
ConlaSRKcreataperilsistema,èpossibilecrearealtrecoppiedichiaveememorizzarleesternamentea
TPM,matalichiavesonosottoposteawrappingeprotettedallechiavibasatesull'hardware.Datocheil
TPMchecomprendeSRKèl'hardware,el'hardwarepuòsubiredanni,èindispensabileunmeccanismodi
recuperoperassicurarechedannialsistemanonimpediscanoilrecuperodidati.
Perrecuperareunsistema,vienecreataunachiavedibasedelsistema.Questachiavedimemorizzazione
asimmetricaconsenteall'amministratorediClientSecuritySolutiondieseguireunrecuperodaun
cambiamentodellaschedadisistemaodaunamigrazionepianicataaunaltrosistema.Perproteggere
SystemBaseKey,marenderloaccessibilenelcorsodellanormaleoperativitàonelripristino,vengono
createdueistanzedellachiave,chevengonoprotetteinduediversimodi.Innanzitutto,lachiavedibase
delsistemaècodicataconunachiavesimmetricaAES,derivantedallaconoscenzadellapassword
dell'amministratorediClientSecuritySolutionodellafrasediaccessodiClientSecurity.Questacopiadella
chiavediripristinoClientSecuritySolutionserveesclusivamenteperilrecuperodaunTPMcancellatooda
unaschedadisistemasostituitaperguastohardware.
LasecondaistanzadellachiavediripristinoClientSecuritySolutionvienesottopostaawrappingdaSRK
perl'importazionenellagerarchiadellachiave.Questadoppiaistanzadellachiavedibasedelsistema
consentealTPMdiproteggereisegretiadessoconnessiduranteilnormaleutilizzoeconsenteilripristinodi
unaschedadisistemadanneggiataattraversolachiavedibasedelsistema,codicataconchiaveAES,
sbloccabiletramitelapassworddell'amministratorediClientSecuritySolutionolafrasediaccessodiClient
20ClientSecuritySolution8.21Guidaalladistribuzione
Security.Successivamente,vienecreataunaChiavefogliadelsistema.Questachiaveèstatacreataper
System Level Key Structure - Take Ownership
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
System Leaf Private Key
System Base Private Key
System Leaf Public Key
System Base Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
proteggereisegretialivellodisistema,comelachiaveAES.
Ilseguentediagrammaforniscelastrutturadellachiavealivellodelsistema:
Figura1.Strutturadellachiavealivellodelsistema-Acquisizionediproprietà
Registrazioneutente
PerproteggereidatidiciascunutenteattraversolostessoTPM,occorrecreareunachiavedibase
codicataperogniutente.Talechiavedimemoriaasimmetricapuòesseremigrataevienecreataduevoltee
protettadaunachiaveAESsimmetricageneratadallapasswordWindowsdiciascunutenteodallafrase
diaccessodiClientSecurity.
LasecondaistanzadellaChiavedibasedell'utentevienequindiimportatanelTPM,eprotettadalSRK
disistema.ConlaUserBaseKeycheèstatacreata,vienecreataunachiaveasimmetricasecondaria,
denominataUserLeafKey.ConlaUserLeafKey,èpossibileproteggeresingolisegreti,qualiadesempiola
chiaveAESdiPasswordManagerutilizzataperproteggereleinformazionidiaccessoaInternetolapassword
utilizzataperproteggeredatielachiaveAESdellapassworddiWindowsutilizzataperproteggerel'accesso
alsistemaoperativo.L'accessoallaUserLeafKeyècontrollatodallapasswordWindowsdell'utenteodalla
frasediaccessoClientSecuritySolutionevienesbloccataautomaticamentedurantel'accesso.
Capitolo3.GestionediClientSecuritySolution21
Ilseguentediagrammaforniscelastrutturadellachiavealivellodell'utente:
User Level Key Structure - Enroll User
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Base Private Key
User Leaf Public Key
User Base Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
Figura2.Strutturadellachiavealivellodell'utente-Registrazioneutente
Registrazioneinbackground
ClientSecuritySolution8.21supportalaregistrazioneinbackgroundperunaregistrazioneutenteavviata
automaticamente.Ilprocessodiregistrazionevieneeseguitoinbackgroundsenzavisualizzarealcuna
notica.
Nota: laregistrazioneinbackgroundèdisponibilesoltantoperunaregistrazioneutenteavviata
automaticamente.Perunaregistrazioneutenteavviatamanualmente,dalmenuStartodaRipristina
impostazionidisicurezza ,vienevisualizzataunanestradidialogocheindicaall'utentediattendereil
completamentodellaregistrazione.
Lasuddettanestradidialogopuòesserevisualizzataforzatamentedall'amministratorelocaleodidominio
modicandoilseguentecriterio:
CSS_GUI_ALWAYS_SHOW_ENROLLMENT_PROCESSING
Oppuremodicandolaseguentechiavediregistrocomeindicato:
HKLM\software\policies\lenovo\clientsecuritysolution\GUIoptions\
AlwaysShowEnrollmentProcessing
IlvalorepredenitodiAlwaysShowEnrollmentProcessingè0.Quandolasuddettachiavediregistroè
impostatasu0,lanestradidialogodiattesanonvienevisualizzataperunaregistrazioneutenteavviata
automaticamente.Quandotalepoliticaèimpostatasu1,lanestradidialogodiattesaverràvisualizzata
sempredurantelaregistrazioneutente,indipendentementedallamodalitàconcuivieneavviatatale
registrazione.
Emulazionedelsoftware
Perfornireun'esperienzacoerenteperl'utenteilcuicomputernondisponediunTPM,CSSsupportala
modalitàdiemulazioneTPM.
22ClientSecuritySolution8.21Guidaalladistribuzione
Talemodalitàèunarootoftrustbasatasuunsoftware.LestessefunzionalitàfornitedaTPM,ovverola
rmadigitale,ladecrittograadellachiavesimmetrica,l'importazionedellachiaveRSA,laprotezioneela
generazionedinumericasuali,sonodisponibiliperl'utente,mavisaràunaminoresicurezzadovutaalfatto
chelarootoftrustècostituitadachiavibasatesusoftware.
LamodalitàdiemulazioneTPMnonpuòessereutilizzatacomesostitutosicuroperTPM.TPMfornisceidue
metodidiprotezionechiaveseguenti,piùsicuririspettoallamodalitàdiemulazioneTPM.
•T uttelechiaviutilizzatedaTPMsonoprotettedaunachiavedilivellorootunivoca.Talechiaveviene
creataall'internodiTPMenonpuòesserevisualizzataoutilizzataall'esternodiTPM.Nellamodalitàdi
emulazioneTPM,lachiavedilivellorootèunachiavebasatasusoftwarememorizzatasull'unitàdisco
sso.
•T utteleoperazionidichiaviprivatevengonoeseguiteall'internodiTPM,quindiilmaterialedellachiave
privataperqualsiasichiavenonvienemaiespostoaldifuoridiTPM.NellamodalitàdiemulazioneTPM,
tutteleoperazionidichiaviprivatevengonoeseguitenelsoftware,quindinonvièalcunaprotezione
delmaterialedichiaviprivate.
LamodalitàdiemulazioneTPMèriservataprincipalmenteall'utentemenopreoccupatodellasicurezza
epiùdellavelocitàdicollegamentodelsistema.
Cambiodellaschedadisistema
UncambiodellaschedadisistemacomportachelavecchiaSRKallaqualelechiavisonolegatenonèpiù
validaeun'altraSRKènecessaria.QuestopuòsuccedereancheseilTPMvienecancellatoattraversoil
BIOS.
All'amministratoreClientSecuritySolutionvienerichiestodicollegarelecredenzialidelsistemaauna
nuovaSRK.Lachiavedibasedelsistemadovràesserenecessariamentedecodicataattraversolachiave
diprotezioneAESdibasedelsistemaderivatadallecredenzialidiautorizzazionedell'amministratoredi
ClientSecuritySolution.
SeunamministratoreClientSecuritySolutionèunIDutentedeldominioelapasswordpertaleIDutenteè
statamodicatasuundiversocomputer,lapasswordutilizzataperultimadurantel'accessoalsistemaeche
deveessererecuperatadovràesserenotaperdecodicarelachiavedibasedelsistemaperilrecupero.
Adesempio,duranteladistribuzionel'IDutenteelapassworddiamministratoreClientSecuritySolution
sarannocongurate,selapasswordperquestoutentecambiasuundiversocomputer,ladistribuzionedel
gruppodipasswordoriginalisaràl'autorizzazionenecessariaperilrecuperodelsistema.
Seguirequesteprocedurepereffettuareilcambiodellaschedadisistema:
1.L'amministratoredelClientSecuritySolutionaccedealsistemaoperativo
2.Ilcodiceeseguitoperl'accesso(cssplanarswap.exe)riconoscecheilchipdisicurezzaèdisabilitatoe
richiedeunriavvioperabilitarsi.Questaprocedurapuòessereevitataabilitandoilchipdisicurezza
attraversoilBIOS.
3.Ilsistemavieneriavviatoeilchipdisicurezzaabilitato.
4.L'amministratoreClientSecuritySolutionaccede.IlnuovoprocessoPrendiproprietàvienecompletato.
5.LachiavedibasedelsistemavienedecodicatautilizzandolachiavediprotezioneAESdibasedel
sistema,chederivadall'autenticazionedell'amministratorediClientSecuritySolution.Lachiavedi
basedelsistemavieneimportatanellanuovaSRKeristabiliscelachiavefogliadelsistemaetutte
lecredenzialiprotettedatalechiave.
6.Ilsistemaadessovienerecuperato.
Nota: Nonènecessarialasostituzionedellaschedadisistemadurantel'utilizzodellamodalitàdiemulazione.
Capitolo3.GestionediClientSecuritySolution23
Ilseguentediagrammaforniscelastrutturadell'alternanzadischedemadre-acquisizionediproprietà:
Motherboard Swap - Take Ownership
Trusted Platform Module
Decrypted via derived AES Key
System Leaf Private Key
Store Leaf Private Key
System Leaf Public Key
Store Leaf Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Motherboard Swap - Enroll User
Trusted Platform Module
Decrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Leaf Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Figura3.Alternanzadischedemadre-Acquisizionediproprietà
Quandoogniutenteaccedealsistema,lachiavedibasedell'utentevieneautomaticamentedecodicata
attraversolachiavediprotezioneAESdibasedell'utentederivatadall'autenticazioneutenteeimportata
inunanuovaSRKcreatadall'amministratorediClientSecuritySolution.Ilseguentediagrammafornisce
lastrutturaperl'alternanzadischedemadre-registrazioneutente:
Perregistrareunsecondoutentedopoladisattivazionedelchipolasostituzionedellaschedamadre,è
necessarioaccederecomeamministratoreprincipale.Ataleamministratoreverràrichiestodiripristinare
lechiavi.Unavoltacompletatoilripristinodellechiavi,utilizzarePolicyManagerperdisabilitarel'accesso
aClientSecurityWindows.Gliutentirestantipotrannoripristinarelelorochiavi.Unavoltachetuttigli
utentisecondarihannoripristinatolepropriechiavi,l'amministratoreprincipalepuòabilitarelafunzionedi
accessodiWindowsaClientSecuritySolution.
Ilseguentediagrammaforniscelastrutturaperl'alternanzadischedemadre-registrazioneutente:
Figura4.Alternanzadischedemadre-Registrazioneutente
24ClientSecuritySolution8.21Guidaalladistribuzione
UtilitàdiprotezioneEFS
ClientSecuritySolutionfornisceun'utilitàdellarigacomandicheconsentelaprotezionebasatasuTPM
deicerticatidicodicautilizzatidaEFS(EncryptingFileSystem)percodicareleecartelle.Taleutilità
supportailtrasferimentodicerticatiditerzeparti(certicatigeneratidaunaCA,ovveroCerticateAuthority)
elagenerazionedicerticatiautormati.
LaprotezionedelcerticatoEFStramiteClientSecuritySolutionsignicachelachiaveprivataassociataal
certicatoEFSèprotettadaTPM.L'accessoalcerticatoèconcessodopol'autenticazionedell'utentea
ClientSecuritySolution.
SenonèdisponibilealcunTPM,ilcerticatoEFSvieneprotettoutilizzandol'emulatoreTPMfornitoda
ClientSecuritySolution.PerproteggereicerticatiEFStramiteClientSecuritySolution,occorreessere
registraticonClientSecuritySolution.
ATTENZIONE:
SesiutilizzaClientSecuritySolutionedEFS(EncryptingFileSystem)percodicareleecartelle,ogni
voltacheClientSecuritySolutionoTPMnonèdisponibile,nonèpossibileaccedereailecodicati.
SeTPMnonrisponde,ClientSecuritySolutionripristineràl'accessoaidaticodicatidopolasostituzione
dellaschedamadre.
Utilizzodell'utilitàdellarigacomandiEFS
LaseguentetabellafornisceiparametridellarigacomandisupportatiperEFS:
Tabella9.ParametridellarigacomandisupportatiperEFS
Parametro Descrizione
/generate:<size> GenerauncerticatoautormatoeloassociaaEFS.Sesi
specica<size>,lachiavegeneratasaràdelladimensione
dibitspecicata.Ivalorivalidiincludono512,1024e
2048.Inassenzadivalorioinpresenzadivalorinon
validi,verrannogeneratechiavida1024bit.
/sn:xxxxxx Specicailnumerodiseriediuncerticatoesistenteda
trasferireeassociareaEFS.
/cn:yyyyyy Specicailnome(“immessoin”)diuncerticatoesistente
datrasferireeassociareaEFS.
/rstavail TrasferisceilprimocerticatoEFSesistentedisponibilee
loassociaaEFS.
/silent
/?o/ho/help
Nonvisualizzaalcunoutput.Icodicidirestituzioneforniti
dalvalorealterminedelprogramma.
Visualizzaleinformazionidiaiuto.
Quandononvieneeseguitoinmodalitànonpresidiata,l'utilitàrestituiràunodeiseguentierrori:
0-"Commandcompletedsuccessf ully"
1-"ThisutilityrequiresWindowsXP"
2-"ThisutilityrequiresClientSecuritySolutionversion8.0"
3-"ThecurrentuserisnotenrolledwithClientSecuritySolution"
4-"Thespeciedcerticatecouldnotbefound"
5-"Unabletogenerateaself-signedcerticate”
6-"NoEFScerticatesweref ound"
7-"UnabletoassociatethecerticatewithEFS”
Quandovieneeseguitoinmodalitànonpresidiata,l'outputdelprogrammasaràunlivellodierrore
corrispondenteainumeridierrorimostratiinprecedenza.
Capitolo3.GestionediClientSecuritySolution25
UtilizzodiunoschemaXML
LoscopodelloscriptingXMLèconsentireagliamministratoriITdicrearescriptpersonalizzatida
poterutilizzareperdistribuireecongurareClientSecuritySolution.Gliscriptpossonoessereprotetti
dall'eseguibilexml_crypt_toolconunapassword,adesempiotramitecodicaAES.Unavoltacreata,il
computervirtuale(vmserver.exe)accettagliscriptcomeimmissioni.Lamacchinavirtualechiamalestesse
funzionidelClientSecuritySolutionSetupWizardpercongurareilsoftware.
TuttigliscriptsonocostituitidauntagchespecicailtipodicodicaXML,loschemaXML,edalmenouna
funzionedalsvolgere.LoschemavieneutilizzatoperconvalidareilleXMLepervericarelapresenzadei
parametririchiesti.L'utilizzodelloschemanonèattualmenteobbligatorio.Ognifunzioneèracchiusainin
unatagdifunzione.Ognifunzionecontieneunordine,questospecicainqualeordineilcomandosarà
eseguitodalcomputervirtuale(vmserver.exe).Ognifunzionehaunnumerodiversioneanche.Attualmente
tuttelefunzionisononellaversione1.0.Ognunodegliscriptdiesempioinbassocontieneunasolafunzione.
Tuttavia,nellapratica,unoscriptpotrebbecontenereilpiùdellevoltefunzionimultiple.ClientSecurity
SolutionSetupWizardpuòessereutilizzatoperlacreazionediunoscriptdiquestogenere.Perulteriori
informazionisullacreazionediscriptconlaproceduraguidatadicongurazione,vedere“Proceduraguidata
diinstallazionedellaClientSecuritySolution”apagina36
.
Nota: seilparametro<DOMAIN_NAME_PARAMETER>vienelasciatosenzafunzionicherichiedonoun
nomedidominio,vieneutilizzatoilnomecomputerpredenitodelsistema.
Esempi
IcomandiseguentisonoesempidischemaXML:
ENABLE_TPM_FUNCTION
QuestocomandoabilitailModulodipiattaformaafdabileeutilizzal'argomentoSYSTEM_PAP .Seilsistema
disponegiàdiunapassworddiamministratoreBIOSosupervisore,ènecessariofornirequestoargomento.
Altrimentiquestocomandoèfacoltativo.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
DISABLE_TPM_FUNCTION
Questocomandoutilizzal'argomentoSYSTEM_PAP .Seilsistemadisponegiàdiunapassworddi
amministratoreBIOSosupervisore,ènecessariofornirequestoargomento.Altrimentiquestocomandoè
facoltativo.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
26ClientSecuritySolution8.21Guidaalladistribuzione
<COMMAND>DISABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>password</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
ENABLE_PWMGR_FUNCTION
QuestocomandoabilitaPasswordManagerpertuttigliutentiClientSecuritySolution.
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFilexmlns="www.lenovo.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_PWMGR_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_CSS_GINA_FUNCTION
PerWindows2000,XPeVista,questocomandoconsentel'accessoaClientSecuritySolution:
-<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_UPEK_GINA_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaThinkVantageFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoWindowstramiteThinkVantageFingerprintSoftwareedisabilita
l'accessoaWindowsdiClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_UPEK_GINA_WITH_FUS_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaThinkVantageFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Capitolo3.GestionediClientSecuritySolution27
Ilseguentecomandoconsentel'accessoconilsupportodiCambiorapidoutenteedisabilital'accessoa
WindowsdiClientSecuritySolution.Ilcambiorapidoutentepotrebbenonessereabilitatoinbasealle
impostazionidisistema.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaLenovoFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoWindowstramiteLenovoFingerprintSoftwareedisabilital'accesso
aWindowsdiClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_WITH_FUS_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaLenovoFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoconilsupportodiCambiorapidoutenteedisabilital'accessoa
WindowsdiClientSecuritySolution.Ilcambiorapidoutentepotrebbenonessereabilitatoinbasealle
impostazionidisistema.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
28ClientSecuritySolution8.21Guidaalladistribuzione
ENABLE_NONE_GINA_FUNCTION
SeunodeicomponentiTVTconnessiaGINA,comeThinkVantageFingerprintSoftware,ClientSecurity
Solutionol'accessoadAccessConnectionsèabilitato;questocomandodisabilitasial'accessoa
ThinkVantageFingerprintSoftwarecheaClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_NONE_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
SET_PP_FLAG_FUNCTION
QuestocomandoscriveunindicatorecheClientSecuritySolutionleggeperdeterminareseutilizzarelafrase
diaccessodiClientSecurityounapassworddiWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_PP_FLAG_FUNCTION</COMMAND>
<PP_FLAG_SETTING_PARAMETER>USE_CSS_PP</PP_FLAG_SETTING_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
SET_ADMIN_USER_FUNCTION
QuestocomandoscriveunindicatorechevienelettodaClientSecuritySolutionperdeterminarechiè
l'amministratore.Iparametrisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'amministratore.
•DOMAIN_NAME_P ARAMETER
Ilnomedominiodell'amministratore.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_ADMIN_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Capitolo3.GestionediClientSecuritySolution29
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
INITIALIZE_SYSTEM_FUNCTION
QuestocomandoinizializzalafunzionedisistemaClientSecuritySolution.Lechiavidituttoilsistema
vengonogenerateattraversoquestachiamatadifunzione.Ilseguenteelencodiparametrispiegaciascuna
funzione:
•NEW_OWNER_AUTH_DATA_PARAMETER
Questoparametroèutilizzatoperimpostarelanuovapasswordproprietarioperilsistema.Perlanuova
passwordproprietario,ilvaloreperquestoparametroècontrollatodall'attualepasswordproprietario.Se
l'attualepasswordproprietariononèimpostata,ilvalorediquestoparametrovieneaccolto,ediventa
lanuovapasswordproprietario.Sel'attualepasswordproprietarioègiàimpostata,el'amministratore
usalastessapasswordproprietarioattuale,alloraverràaccoltoquelvaloreinquestoparametro.Se
l'amministratoreusaunanuovapasswordproprietario,verràaccoltalanuovapasswordproprietario
inquestoparametro.
•CURRENT_OWNER_AUTH_DATA_PARAMETER
Questoparametroèl'attualepasswordproprietariodelsistema.Seilsistemadisponegiàdiuna
passwordproprietarioesistente,questoparametroaccoglieràlapasswordprecedente.Sevienerichiesta
unanuovapasswordproprietario,l'attualepasswordproprietariovieneaccoltainquestoparametro.Se
nonècongurataalcunamodicadipassword,vieneaccoltoilvaloreNO_CURRENT_OWNER_AUTH.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>INITIALIZE_SYSTEM_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>pass1word</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>No_CURRENT_OWNER_AUTH</CURRENT
_OWNER_AUTH_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
CHANGE_TPM_OWNER_AUTH_FUNCTION
Questocomandomodical'autorizzazionedell'amministratorediClientSecuritySolutioneaggiornadi
conseguenzalechiavidisistema.Lechiavidituttoilsistemavengonorigenerateattraversoquestachiamata
difunzione.Iparametrisono:
•NEW_OWNER_AUTH_DATA_PARAMETER
LanuovapassworddiproprietariodelTPM.
•CURRENT_OWNER_AUTH_DATA_PARAMETER
LapassworddiproprietariocorrentedelTPM.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>CHANGE_TPM_OWNER_AUTH_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>newPassWord</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>oldPassWord</CURRENT_OWNER_AUTH
30ClientSecuritySolution8.21Guidaalladistribuzione
_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
ENROLL_USER_FUNCTION
Questocomandoiscriveunparticolareutenteall'utilizzodiClientSecuritySolution.Questafunzionecrea
tuttelechiavidisicurezzaspecichedell'utenteperundatoutente.Iparametrisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'utentedaiscrivere.
•DOMAIN_NAME_P ARAMETER
Ilnomedidominiodell'utentedaiscrivere.
•USER_AUTH_DATA_PARAMETER
LafrasediaccessodiTPMelapasswordWindowssononecessariepercrearelechiavidisicurezza
dell'utente.
•WIN_PW_P ARAMETER
LapassworddiWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENROLL_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_AUTH_DATA_PARAMETER>myCssUserPassPhrase</USER_AUTH_DATA_PARAMETER>
<WIN_PW_PARAMETER>myWindowsPassword</WIN_PW_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
USER_PW_RECOVERY_FUNCTION
Questocomandoimpostaunparticolareripristinodipassworddell'utente.Iparametrisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'utentedaiscrivere.
•DOMAIN_NAME_P ARAMETER
Ilnomedidominiodell'utentedaiscrivere.
•USER_PW_REC_QUESTION_COUNT
Ilnumerodidomandeacuil'utentedeverispondere.
•USER_PW_REC_ANSWER_DATA_PARAMETER
Larispostamemorizzatainunaparticolaredomanda.Ilnomeeffettivodiquestoparametroèconnesso
adunnumerocorrispondentealladomandaacuiquestorisponde.
•USER_PW_REC_STORED_PASSWORD_PARAMETER
Lapasswordsalvatachevienepresentataall'utentequandoatutteledomandevengonodaterisposte
corrette.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
Capitolo3.GestionediClientSecuritySolution31
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>USER_PW_RECOVERY_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test1</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test2</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test3</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_QUESTION_COUNT>3</USER_PW_REC_QUESTION_COUNT>
<USER_PW_REC_QUESTION_LIST>20000,20001,20002</USER_PW_REC_QUESTION_LIST>
</USER_PW_REC_STORED_PASSWORD_PARAMETER>Pass1word</USER_PW_REC_STORED_PASS
WORD_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
GENERATE_MUL TI_FACTOR_DEVICE_FUNCTION
Questocomandogeneraidispositivimulti-fattorediClientSecuritySolutionutilizzatiperl'autenticazione.I
parametrisono:
•USER_NAME_PARAMETER-Ilnomeutentedell'amministratore.
•DOMAIN_NAME_PARAMETER-Ilnomedominiodell'amministratore.
•MUL TI_FACTOR_DEVICE_USER_AUTH-LafrasediaccessodiClientSecurityolapassworddiWindows
percrearelechiavidisicurezzadell'utente.
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>GENERATE_MULTI_FACTOR_DEVICE_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>myUserName</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>domainName</DOMAIN_NAME_PARAMETER>
<MULTI_FACTOR_DEVICE_USER_AUTH>myCssUserPassPhrase</MUL TI_FACTOR_DEVICE_USER_AUTH>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
SETUP_PDA_FUNCTION
QuestocomandoimpostalaPredesktopAreaperessereutilizzataconClientSecuritySolution:
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SETUP_PDA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
SET_USER_AUTH_FUNCTION
Questocomandoimpostal'autenticazioneutentediClientSecuritySolution:
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
32ClientSecuritySolution8.21Guidaalladistribuzione
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_USER_AUTH_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
UtilizzoditokenRSASecurID
L'utilizzodelmetododialgoritmodicodicadati,tramitetokenRSASecurIDinsiemeaClientSecurity
Solutionforniràunaulterioresicurezzamulti-fattoreall'azienda.Tramitetalitoken,gliutentieseguono
l'autenticazionenelleretienelsoftwareutilizzandoilproprioIDutenteoPINeundispositivotoken.Il
dispositivotokenvisualizzaunastringadinumerichecambiaogni60secondi.Talemetododiautenticazione
fornisceunlivellodiautenticazioneutentemoltopiùafdabiledellepasswordriutilizzabili.
InstallazionedeltokendelsoftwareRSASecurID
CompletareleseguentiprocedureperinstallareilsoftwareRSASecurID:
1.VisitareilseguentesitoWeb:
http://www.rsasecurity.com/node.asp?id=1156
2.Completareilprocessodiregistrazione.
3.ScaricareeinstallareilsoftwareRSASecurID.
Requisiti
1.OgniutentediWindowsdeveessereregistratoconClientSecuritySolutionperconsentireilcorretto
funzionamentodelsoftwareRSAdopocheèstatoassociatoaClientSecuritySolution.
2.IlsoftwareRSAnonesegueun'autenticazioneinnita(inunloop)conunutentediWindowsnon
registratoconClientSecuritySolution.Perrisolveretaleproblema,registrarel'utenteconClient
SecuritySolution.
Impostazionidelleopzionidiaccessoallesmartcard
Perimpostareleopzionidiaccessodellesmartcard,completarelaseguenteprocedura:
1.DalmenuprincipalediRSASecurID,fareclicsuStrumentiequindiOpzionidiaccessosmartcard.
2.Dalpannellodicomunicazionesmartcard,selezionareilpulsantediopzionerelativoaAccessoalla
smartcardtramiteunmoduloPKCS#11 .
3.FareclicsulpulsanteSfogliaeaccederealseguentepercorso:
C:\ProgramFiles\LENOVO\ClientSecuritySolution\csspkcs11.dll
4.Fareclicsullecsspkcs11.dllequindisuSeleziona.
5.FareclicsuOK.
InstallazionemanualedeltokendelsoftwareRSASecurID
PerutilizzarelaprotezionediClientSecuritySolutionconiltokendelsoftwareRSASecurID,completare
laproceduraseguente:
1.DalmenuprincipaledeltokendelsoftwareRSASecurID,fareclicsuFileequindiImportatoken.
2.AndarenelpercorsodelleSDTIDefareclicsuApri.
3.DalpannelloSelezionatokendainstallare,evidenziareinumeridiseriedeitokendelsoftware
desiderati.
4.FareclicsuTrasferiscismartcarddeltokenselezionato.
Capitolo3.GestionediClientSecuritySolution33
Nota: seuntokendisponediunapassworddidistribuzione,immetterlaquandovienerichiesto.
5.FareclicsuOK.
SupportoperActiveDirectory
IlseguentepercorsoindicaladirectoryperilmoduloPKCS#11perClientSecuritySolution:
C:\ProgramFiles\Lenovo\ClientSecuritySolution\csspkcs11.dll
PerutilizzareilmoduloPKCS#11diClientSecuritySolution,impostareiseguenticriteriperActiveDirectory:
1.FirmaPKCS#11
2.DecodicaPKCS#11
LaseguentetabellafornisceilcampomodicabileeladescrizionedeicriteriperPKCS#11:
Tabella10.ThinkVantage\ClientSecuritySolution\AuthenticationPolicies\PKCS#11Signature\CustomMode
Campi CSS.ADM
Campomodicabile Obbligatorio
Descrizionecampo
Possibilivalori •Abilitato
Controllaseènecessariaunapasswordounafrasedi
accesso.
–Sempre
–Unavoltaperogniaccesso
•Disabilitata
•Noncongurato
Impostazioniecriteriperl'autenticazionetramitelettorediimpronte
digitali
Opzionedidisabilitazionedelleimprontedigitali
L'opzionedidisabilitazionedelleimprontedigitaliconsenteadunutentedidisabilitarel'autenticazione
tramiteimprontedigitaliediutilizzareunapasswordWindowsperl'accesso.L'utentepuòselezionareo
deselezionarequestaopzionenell'interfacciautentediPasswordManagerdurantel'aggiuntadiunanuova
voce.
Tuttavia,perimpostazionepredenita,ladisabilitazionedelleimprontedigitalièabilitataanchesequesta
opzionenonèselezionata.Ciòconsenteall'utentediaccedereaWindowsquandoilsensoreperimpronte
digitalinonèinfunzione.Perdisabilitarel'opzionedidisabilitazionedelleimprontedigitali,modicare
laseguentechiavediregistro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\ClientSecuritySolution\CSSConguration]
"GinaDenyLogonDeviceNonEnrolled"=dword:00000001
Quandolachiavediregistroèimpostatacomeriportatosopra,l'utentenonpuòdisabilitarel'autenticazione
tramiteimprontedigitaliquandoilsensoreperimprontedigitalinonfunziona.
Risultatodellaregistrazionediimprontedigitali
Durantel'autenticazionetramiteimprontedigitali,ilsuddettocriteriocontrollalavisualizzazionedeirisultati
dellaregistrazioneditaliimpronte.
HKLM\Lenovo\TVTCommon\ClientSecuritySolution\FPSwipeResult
•FPSwipeResult=0:Showallmessages.
34ClientSecuritySolution8.21Guidaalladistribuzione
•FPSwipeResult=1:Showfailuremessagesonly(defaultvalue).
•FPSwipeResult=2:Donotshowanymessages.
Strumentidellarigacomandi
LefunzionidiThinkVantageTechnologiespossonoancheessereimplementateinlocaleoinremotodagli
amministratoriITdell'aziendatramitelaCLI(command-lineinterface).Leimpostazionidicongurazione
possonoesseremantenutemedianteleimpostazionileditestoremoto.
ClientSecuritySolutiondisponedeiseguentistrumentidellarigacomandi:
• “SecurityAdvisor”apagina35
• “ProceduraguidatadiinstallazionedellaClientSecuritySolution”apagina36
• “Strumentodicodicaodecodicadelledidistribuzione”apagina37
• “Strumentodielaborazionedelledidistribuzione”apagina37
• “TPMENABLE.EXE”apagina38
• “StrumentoTrasferimentocerticati”apagina38
• “StrumentodiattivazioneTPM”apagina39
SecurityAdvisor
PereseguireSecurityAdvisordallaClientSecuritySolution,fareclicsu
Start->Programmi->ThinkVantage->ClientSecuritySolution.FareclicsuAvanzataescegliere
Controllaimpostazionidisicurezza.EsegueC:\ProgramFiles\Lenovo\CommonFiles\WST\wst.exeper
un'installazionepredenita.
Iparametrisono:
Tabella11.Parametri
Parametri Descrizione
HardwarePasswords
PowerOnPassword
HardDrivePassword Impostailvalorepercuideveessereabilitatauna
AdministratorPassword Impostailvalorepercuideveessereabilitatauna
WindowsUsersPasswords ImpostailvaloreperlapasswordutentediWindows.
Password Impostailvaloresecondocuilapassworddegli
PasswordAge
Impostailvaloreperlapasswordhardware.1mostrerà
questasezione,0lanasconderà.Ilvalorepredenitoè1.
Impostailvalorepercuideveessereabilitatauna
passwordPowerOnol'impostazionesaràcontrassegnata.
passworddell'unitàdiscool'impostazionesarà
contrassegnata.
passwordamministratoreol'impostazionesarà
contrassegnata.
1mostreràquestasezione,0lanasconderà.Senon
presente,vienemostrataperimpostazionepredenita.
utentideveessereabilitataol'impostazioneverrà
contrassegnata.
Impostailvaloredell'etàdellapasswordWindows
richiestasuquestocomputerol'impostazioneviene
contrassegnata.
Capitolo3.GestionediClientSecuritySolution35
Tabella11.Parametri(continua)
Parametri Descrizione
PasswordNeverExpires ImpostailvaloresecondocuilapassworddiWindowsnon
puòmaiscadereol'impostazionevienecontrassegnata.
WindowsPasswordPolicy ImpostailvaloreperilcriteriodellapasswordWindows.
1mostreràquestasezione,0lanasconderà.Senon
presente,vienemostrataperimpostazionepredenita.
MinimumPasswordLength Impostailvaloredaassegnareallalunghezzadella
passwordsuquestocomputerol'impostazioneverrà
contrassegnata.
MaximumPasswordAge Impostailvalorechelapassworddeveaveresuquesto
computerol'impostazionedeveesserecontrassegnata
ScreenSaver Impostailvaloreperilsalvaschermo.1mostreràquesta
sezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
ScreenSaverPasswordSet
ScreenSaverTimeout
FileSharing Impostailvaloreperlacondivisionedeile.1mostrerà
AuthorizedAccessOnly
ClientSecurity ImpostailvaloreperlaClientSecurity.1mostrerà
EmbeddedSecurityChip
ClientSecuritySolution ImpostailvaloredellaversionedellaClientSecurity
Impostailvaloredellapasswordperilsalvaschermoo
l'impostazionevienecontrassegnata.
Impostailvaloredeltime-outdelsalvaschermoche
dovrebbeesserepresentesuquestocomputero
l'impostazionesaràcontrassegnata.
questasezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
Impostailvaloreinbasealqualedovrebbeessere
impostatol'accessoautorizzatoperlacondivisionedei
leol'impostazionevienecontrassegnata.
questasezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
Impostailvaloresecondocuiilchipdisicurezzadeve
essereabilitatool'impostazionesaràcontrassegnata.
Solutionchedovrebbeesserepresentesulcomputero
l'impostazionevienecontrassegnata.
ProceduraguidatadiinstallazionedellaClientSecuritySolution
LaproceduraguidatadicongurazionediClientSecuritySolutionvieneutilizzataanchepergenerarescriptdi
distribuzionemedianteleXML.Ilcomandoseguentevisualizzalediversefunzionidellaproceduraguidata:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe"/?
LatabellaseguentefornisceicomandidellaproceduraguidatadiinstallazionediClientSecuritySolution.
Tabella12.ComandiperlaproceduraguidatadicongurazionediClientSecuritySolution
Parametro Risultato
/ho/?
/name:FILENAME
/encrypt CodicaillediscriptutilizzandolacodicaAES.Ilnome
36ClientSecuritySolution8.21Guidaalladistribuzione
Visualizzalacaselladelmessaggiodiaiuto
Precedeilpercorsocompletoeilnomedelledi
distribuzionegenerato.Illehaun'estensione.xml.
levieneaggiuntocon.encsevienecodicato.Seil
comando/passnonvieneutilizzato,unafrasediaccesso
staticavieneutilizzataperoscurareille.
Tabella12.ComandiperlaproceduraguidatadicongurazionediClientSecuritySolution(continua)
Parametro Risultato
/pass:
/novalidate
Precedelafrasediaccessoperlaprotezionedelledi
distribuzionecodicato.
Disabilitalefunzionidivericadellapasswordedella
frasediaccessodellaproceduraguidatainmodocheil
lediscriptpossaesserecreatosolosuuncomputergià
congurato.Adesempio,lapassworddell'amministratore
sulcomputerattualepotrebbenonesserelapassword
dell'amministratoredesideratadall'azienda.Utilizzare
ilcomando/novalidateperconsentirediinserirenella
GUIcss_wizardunadiversapassworddiamministratore
durantelacreazionedellexml.
Esempio:
css_wizard.exe/encrypt/pass:mysecret/name:C:\DeployScript/novalidate
Strumentodicodicaodecodicadelledidistribuzione
QuestostrumentoèutilizzatopercodicareodecodicareiledidistribuzioneXMLdellaClientSecurity.
Ilcomandoseguentevisualizzalediversefunzionidellostrumento:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\xml_crypt_tool.exe"/?
Iparametrivengonomostratinellaseguentetabella:
Tabella13.ParametriperlacrittograaoladecrittograadeiledidistribuzioneXMLdiClientSecurity
Parametri Risultati
/ho/?
FILENAME
codicaodecodica
PASSPHRASE Visualizzailparametrofacoltativocheèrichiestosesi
Visualizzailmessaggiodiaiuto
Visualizzailnomedelpercorsoedelleconestensione
.xmlo.enc
Seleziona/encryptperile.xmle/decryptperile.enc
utilizzaunafrasediaccessoperproteggereille.
Esempi:
xml_crypt_tool.exe"C:\DeployScript.xml"/encrypt"mysecret"
e
xml_crypt_tool.exe"C:\DeployScript.xml.enc"/decrypt"mysecret"
Strumentodielaborazionedelledidistribuzione
Lostrumentovmserver.exeelaboragliscriptdidistribuzioneXMLdiClientSecuritySolution.Ilcomando
seguentevisualizzalediversefunzionidellaproceduraguidata:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"/?
Latabellaseguentefornisceiparametriperl'elaborazionedelle.
Tabella14.Parametriperl'elaborazionele
Parametro Risultato
FILENAME
PASSPHRASE IlparametroPASSPHRASEvieneutilizzatoper
IlparametroFILENAMEdeveavereun'estensionele
XMLoENC
decodicareunleconl'estensioneENC
Capitolo3.GestionediClientSecuritySolution37
Esempio:
Vmserver.exeC:\DeployScript.xml.enc"mysecret"
TPMENABLE.EXE
Illetpmenable.exeèutilizzatoperattivareodisattivareilchipdisicurezza.
Tabella15.Parametriperilletpmenable.exe
Parametro Descrizione
/enableo/disable
/quiet NascondelerichiesteperlapasswordoglierroriBIOS.
sp:password
Abilitaodisabilitailchipdisicurezza.
SoloperWindows2000eXP,passworddi
amministratore/supervisore,noninserirelapasswordtra
apici.
Esempio:
tpmenable.exe/enable/quiet/sp:MyBiosPW
StrumentoTrasferimentocerticati
LaseguentetabellafornisceleopzionidellarigacomandidellostrumentoT rasferimentocerticatiper
ClientSecuritySolution:
Tabella16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage
Parametro Descrizione
<cert_store_type>
Esempi :
<lter_type>:<name|size>
cert_store_user
cert_store_machine
cert_store_all
Questoèilprimoparametrorichiesto.Deveessereutilizzatocomeprima
opzioneedeveincludereunodeiseguentiesempi:
Trasferiscesoltantoicerticatiutente.Talicerticati
vengonoassegnatiall'utentecorrente.
Trasferiscesoltantoicerticatimacchina.Talicerticati
possonoessereutilizzatidatuttigliutentiautorizzatisuuna
macchina.
Trasferiscesiatipidicerticatiutentechemacchina.
Questoèilsecondoparametrorichiesto.Deveessereutilizzatodopoil
parametro<cert_store_type>richiesto.Ognitipodiltro,adeccezione
diquantoriportatodiseguito,deveincludereiduepunti“:”allanee
devecontenereimmediatamentedopoiduepuntiilnomedell'oggetto,
l'autoritàoladimensionechiavedelcerticatodaricercare.Questo
programmadiutilitàrispettaladistinzionetramaiuscole/minuscolee,se
ilnomechesistaricercandoèunnomecompostocome“AutoritàCA”,
ènecessarioinserireilpropriocriteriodiricercatralevirgolettedoppie
(“”).Perinformazioni,vederegliesempi.
38ClientSecuritySolution8.21Guidaalladistribuzione
Tabella16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage(continua)
Parametro Descrizione
Esempi:
Ledueopzioniseguentisonoautonome;nondispongonodiunsecondoargomentoassociato:
all_access
usage
subject_simple_name:<name>
subject_friendly_name:<name> Trasferiscetuttiicerticatichecorrispondonoalnome
issuer_simple_name:<name>
ssuer_friendly_name:<name> Trasferiscetuttiicerticatichecorrispondonoalnome
key_size:<size>
Trasferiscetuttiicerticati,senzaltro.
Nonfornisceinformazionicorrettesullarigacomandi,malafunzioneutilizzataperdeterminareun
correttoutilizzorestituiràvaloritrueofalseasecondaseicomandiinviatisonocorrettiomeno.
Trasferiscetuttiicerticatichecorrispondonoalnomecon
cuivieneemessoilcerticato,dovetalenomeè<name>.
sempliceconcuivieneemessoilcerticato,dovetalenome
è<name>.
Trasferiscetuttiicerticatichecorrispondonoalnome
dell'autoritàdicerticazionechelihaemessi,dovetale
nomeè<name>.
semplicedell'autoritàdicerticazionechelihaemessi,
dovetalenomeè<name>.
Trasferiscetuttiicerticaticrittografaticonladimensione
chiave<size>inbit.Tenerepresentechequestoèuncriterio
dicorrispondenzaesatta;ilprogrammanonricercherà
certicaticrittografaticonunadimensionechiaveinferioreo
pariataledimensione.
StrumentodiattivazioneTPM
Illetpm_activate_cmd.exevieneutilizzatoperattivareodisattivareilTPMsulsistemaLenovo.
Nota: pereseguirequestocomando,sonorichiestiprivilegidiamministratore.
Tabella17.Parametriperl'attivazioneoladisattivazionediTPMsulsistemaLenovo
Parametro Descrizione
/helpo/?
/biospw:password Specicalapassworddiamministratoreodisupervisore
/deactivate
/verbose
Visualizzal'elencodiparametri.
delBIOS,seimpostata.
DisattivailTPM.
Nota: sesieseguetpm_activate_cmd.exesenzail
parametro/deactivate,attiveràilTPMperimpostazione
predenita.
Visualizzaunoutputditesto.
Esempio:
tpm_activate_cmd.exe/?
tpm_activate_cmd.exe/verbose
tpm_activate_cmd.exe/biospw:pass
SupportoperActiveDirectory
ActiveDirectoryèunserviziodidirectory.Ladirectoryèilluogoincuivengonomemorizzateleinformazioni
relativeagliutentieallerisorse.Ilserviziodidirectorypermettel'accessoinmododapotergestiretalirisorse.
Capitolo3.GestionediClientSecuritySolution39
ActiveDirectoryfornisceunmeccanismocheoffreagliamministratorilapossibilitàdigestirecomputer,
gruppi,utenti,domini,criteridisicurezzaequalsiasialtrooggettodenitodall'utente.Ilmeccanismo
utilizzatodaActiveDirectoryperrealizzareciò,vieneindicatoconilnomediCriteriodigruppo.ConCriterio
digruppo,gliamministratoridenisconoleimpostazionichepossonoessereapplicateaicomputero
agliutentipresentineldominio.
Attualmente,iprodottidellatecnologiaThinkVantageutilizzanounaseriedimetodiperlaraccoltadelle
impostazioninecessariepercontrollareleimpostazionideiprogrammitracuilaletturadivocidiregistro
specichedenitedalleapplicazioni.
Gliesempiseguentisonoimpostazionichel'ActiveDirectoryèingradodigestirerelativamenteaClient
SecuritySolution:
•Criteridisicurezza.
•Criteridisicurezzapersonalizzati,adesempiol'utilizzodiunapasswordWindowsounafrasediaccesso
diClientSecuritySolution.
Filedimodelloamministrativi(ADM)
IlledimodelloADM(Amministrativo)denisceleimpostazionidellepoliticheutilizzatedalleapplicazioni
suicomputerclient.Lepolitichesonoimpostazionispecichechegovernanoilcomportamento
dell'applicazione.Inoltre,stabilisconosel'utentepotràdenireomenodeterminateimpostazioniattraverso
l'applicazione.
Leimpostazionidenitedaunamministratoresulservervengonodenitecomepolitiche.Leimpostazioni
stabilitedaunutentesulcomputerclientperun'applicazionesonodenitepreferenze.Comestabilitoda
Microsoft,icriterihannolaprecedenzarispettoallepreferenze.
Adesempio,unutentepotrebbeinserireun'immaginedisfondosuldesktop.Questaèl'impostazione
dellepreferenzedell'utente.Unamministratorepotrebbedenireun'impostazionesulservercheimpone
aunutentediutilizzareunaspecicaimmaginedisfondo.L'impostazionedeicriteridegliamministratori
sovrascrivelepreferenzeimpostatedagliutenti.
QuandounprodottoThinkVantageTechnologyricercaun'impostazione,lofarànelseguenteordine:
•Criteridicomputer
•Criteriutente
•Criteriutentepredeniti
•Preferenzedicomputer
•Preferenzeutente
•Preferenzeutentepredenite
Comedescrittoinprecedenza,lepolitichedicomputereutentevengonodenitedall'amministratore.Tali
impostazionipossonoessereinizializzatemedianteilledicongurazioneXMLouncriteriodigruppoin
ActiveDirectory.Lepreferenzecomputereutentevengonoimpostatedall'utentesuuncomputerclient
attraversoleopzionidell'interfacciaapplicazioni.Lepreferenzeutentepredenitesonoinizializzatedallo
scriptdicongurazioneXML.Gliutentinonmodicanodirettamenteivalori.Lemodicheapportateaqueste
impostazionidaunutenteverrannoaggiornatenellepreferenzeutente.
IclientichenonutilizzanoActiveDirectorypossonocreareuninsiemepredenitodiimpostazionidicriteri
dadistribuireaisistemiclient.GliamministratoripossonomodicaregliscriptdicongurazioneXMLe
specicarechedevonoessereelaboratidurantel'installazionedelprodotto.
40ClientSecuritySolution8.21Guidaalladistribuzione
Denizionedelleimpostazionigestibili
L'esempiosuccessivomostraleimpostazioninell'editordelCriteriodigruppoutilizzandolaseguente
gerarchia:
ComputerConguration>AdministrativeTemplates>ThinkVantageTechnologies>
ClientSecuritySolution>AuthenticationPolicies>MaxRetries>
Passwordnumberofretries
IleADMindicanoinchepuntodelregistroverrannoriesseleimpostazioni.Taliimpostazionisarannonelle
seguentiposizionidelregistro:
Computerpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\
Userpolicies:
HKCU\Software\Policies\Lenovo\ClientSecuritySolution\
Def aultuserpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\Userdefaults
Computerpreferences:
HKLM\Software\Lenovo\ClientSecuritySolution\
Userpreferences:
HKCU\Software\Lenovo\ClientSecuritySolution\
Def aultuserpreferences:
HKLM\Software\Lenovo\ClientSecuritySolution\Userdefaults
ImpostazionidiCriteriodigruppo
Letabellediquestasezionefornisconoleimpostazionideicriteriperlacongurazionedelcomputereperla
congurazionedell'utenteperClientSecuritySolution.
Massimonumeroditentativi
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,numeromassimoditentativi.
Tabella18. Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Criteridiautenticazione
➙Numeromassimotentativi
Impostazione
Criterio
Numerotentativi
password
Numerotentativifrase
diaccesso
Numerotentativi
improntedigitali
abilitata Descrizione
Ilmassimonumero
ditentativiè20.
Ilmassimonumero
ditentativiè20.
Ilmassimonumero
ditentativiè20.
Controllailnumeromassimodivoltecheunutentepuòtentaredi
autenticarsiconunapasswordWindowsprimachevisiailfallback
allasovrascritturadelcriterio.
Controllailnumeromassimodivoltecheunutentepuòtentaredi
autenticarsiconunafrasediaccessodiClientSecurityprimachevi
siailfallbackallasovrascritturadelcriterio.
Controllailnumeromassimodivoltecheunutentepuòtentaredi
autenticarsiconleimprontedigitaliprimachevisiailfallbackalla
sovrascritturadelcriterio.
Modalitàsicura
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,Modalitàsicura.
Capitolo3.GestionediClientSecuritySolution41
Tabella19. Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione➙Modalitàsicura
Criterio Impostazioniabilitate Descrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidifallback
dell'autenticazionesel'autenticazione
normalefallisce.
Modalitàpredenita
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,Modalitàpredenita.
Tabella20. Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione➙Modalitàpredenita
Criterio Impostazioniabilitate Descrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidifallback
dell'autenticazionesel'autenticazione
normalefallisce.
Criteridiautenticazione
L'elencoseguentedicritericontieneleimpostazioniabilitatechedenisconoillivellodiautenticazionedi
ognicriterio:
•LivellodiautenticazioneaccessoaWindows
•Livellodiautenticazionesbloccodelsistema
•Livellodiautenticazionegestionepassword
•LivellodiautenticazionermaCSP
•LivellodiautenticazionedecodicaCSP
•LivellodiautenticazionermaPKCS#11
•LivellodiautenticazionedecodicaPKCS#11
•LivellodiautenticazioneaccessoPKCS#11
Latabellaseguentefornisceleimpostazionieivaloriperilivellidiautenticazioneprecedenti:
42ClientSecuritySolution8.21Guidaalladistribuzione
Tabella21. Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione
Criterio Impostazioniabilitate Descrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
ÈpossibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso .
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidifallback
dell'autenticazionesel'autenticazione
normalefallisce.
PasswordManager
LatabellaseguentefornisceleimpostazionideicriteriperilPasswordmanager.
Tabella22. Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙PasswordManager
Impostazionecriterio Descrizione
DisabilitailPasswordmanager
DisabilitasupportoInternetExplorer
DisabilitasupportoMozilla
Disabilitailsupportoperleapplicazioni
Windows
Disabilitariempimentoautomatico
Disabilitasupportotastidisceltarapida
Utilizzaltraggiodominio
Dominiproibiti
URLproibiti
Moduliproibiti
Tastidisceltarapidadiriempimento
automatico
TastodisceltarapidaDigitaetrasferisci
Gestiscitastodisceltarapida ControllailtastodisceltarapidaCtrl+Shift+B.
ControllaseilPasswordmanagersiavviaall'avviodelsistema.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
daInternetExplorer.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
daibrowserbasatisuMozilla,compresiFirefoxeNetscape.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
dalleapplicazioniWindows.
ControllaseilPasswordmanagerinseriràinautomaticoidatineisitiwebe
nelleapplicazioniWindows.
ControllaseilPasswordmanagersupporteràl'usodeitastidisceltarapida
perinserireidatineisitiwebenelleapplicazioniWindows.
ControllaseilPasswordmanagerltreràisitiwebinbaseaidomini.
ControllaidominidaiqualiilPasswordmanagernondevememorizzare
lepassword.
ControllagliURLdaiqualiilPasswordmanagernondevememorizzare
lepassword.
ControllaleapplicazioniWindowsdallequaliilPasswordmanagernon
devememorizzarelepassword.
ControllailtastodisceltarapidaCtrl+F2perilriempimentoautomatico.
ControllailtastodisceltarapidaCtrl+Shift+HperDigitaeTrasferisci.
Interfacciautente
Laseguentetabellafornisceleimpostazionideicriteriperl'interfacciautente.
Capitolo3.GestionediClientSecuritySolution43
Tabella23. Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Interfacciautente
Impostazionecriterio Descrizione
OpzionesoftwareFingerprint
OpzioneCodicale Mostra,disabilitaonascondel'opzioneCodicalenell'applicazioneClient
OpzioneControlloimpostazionidi
sicurezza
OpzioneT rasferimentocerticato
digitale
OpzioneModicastatochipdisicurezza
OpzioneCancellabloccochipdi
sicurezza
OpzionePolicymanager
OpzioneRipristino/Congurazione
impostazioni
OpzionePasswordmanager
OpzioneRipristinopasswordhardware
OpzioneRecuperopasswordWindows
OpzioneModicadellemodalitàdi
autenticazione
OpzioneAbilitazione/Disabilitazione
recuperopasswordWindows
OpzioneAbilitazione/Disabilitazione
PasswordManager
Mostra,disabilitaonascondel'opzionesoftwareFingerprint
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
SecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneControlloimpostazionidisicurezza
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneTrasferimentocerticatodigitale
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneModicastatochipdisicurezza
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneCancellabloccochipdisicurezza
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzionePolicymanagernell'applicazione
ClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneProceduraguidatadi
congurazionenell'applicazioneClientSecuritySolution.Predenito:
Mostra.
Mostra,disabilitaonascondel'opzionePasswordmanager
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonasconderel'opzioneRipristinopasswordhardware
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneRecuperopasswordWindows
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneModicamodalitàdiautenticazione
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneperabilitareodisabilitareil
recuperopasswordWindowsnell'applicazioneClientSecuritySolution.
Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneperabilitareodisabilitarePassword
Managernell'applicazioneClientSecuritySolution.Predenito:Mostra.
Strumentoperlasicurezzadellastazionedilavoro
Laseguentetabellafornisceleimpostazionideicriteriperlostrumentoperlasicurezzadellastazionedi
lavoro.
Tabella24. Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Strumentodiprotezione
workstation
Criterio Impostazione Descrizione
Passwordhardware Passwordhardware
Passwordhardware Passworddiaccensione
Passwordhardware
Passwordhardware Passwordamministratore
Passworddiscosso
44ClientSecuritySolution8.21Guidaalladistribuzione
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallepasswordhardware.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Tabella24. Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Strumentodiprotezione
workstation(continua)
Criterio Impostazione Descrizione
Passwordutenti
Windows
Passwordutenti
Windows
Passwordutenti
Windows
Passwordutenti
Windows
Criteriopassword
Windows
Criteriopassword
Windows
Criteriopassword
Windows
Salvaschermo Salvaschermo
Salvaschermo
Salvaschermo TimeoutSalvaschermo Impostazionedell'etàmassimadellapassword-numerodi
Condivisionele Condivisionele
Condivisionele
ClientSecurity ClientSecurity
ClientSecurity Chipdisicurezzaintegrato Selezionare,asecondadelcaso,seabilitare,disabilitareo
ClientSecurity VersionedellaClientSecurity
PasswordutentiWindows
Password
Duratapassword
Nessunascadenza
password
CriteriopasswordWindows
Numerominimodicaratteri
presentinellapassword
Etàmassimapassword Impostazionedell'etàmassimadellapassword-numerodi
Impostazionepassword
salvaschermo
Accessoautorizzato Ivaloripossibiliconsigliatisono'Vero','Falso'o'Ignora'.
Solution
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallepassworddegliutentiWindows.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Numeromassimodigiornipercuièvalidalapassword.
Ivaloripossibiliconsigliatisono'Vero','Falso'o'Ignora'.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeaicriteridellapasswordWindows.
Numerominimodicaratteridicuipuòesserecompostala
passwordoutilizzareilvalore'Ignora'.
giornioutilizzare'Ignora'neipropririsultati.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeaicriteridellapasswordWindows.
Numerominimodicaratteridicuipuòesserecompostala
passwordoutilizzareilvalore'Ignora'.
giornioutilizzare'Ignora'neipropririsultati.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallacondivisionele.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallaClientSecurity.
ignorarequestaimpostazione.
ImpostarelaversioneminimaconsigliatadellaClient
SecuritySolutionoimpostare'Ignora'.
Aggiornamentoattivo
ActiveUpdateèunatecnologiaeSupportcheutilizzaiclientdiaggiornamentosulsistemalocaleper
distribuireipacchettidesideratisulwebsenzaalcunainterazionedapartedell'utente.ActiveUpdate
interrogaiclientdiaggiornamentodisponibilieutilizzailclienteaggiornatoperinstallareilpacchetto
desiderato.ActiveUpdateavvieràThinkVantageSystemUpdateoSoftwareInstallersulsistema.
PerdeterminareseilProgrammadilanciodiaggiornamentoattivovieneinstallato,controllarel'esistenza
dellaseguentechiavediregistro:
HKLM\software\lenovo\ActiveUpdate
PerchiamareActiveUpdate,ilThinkVantagechiamantedevelanciareilprogrammaActiveUpdateLauncher
epassareunlediparametri.(ConsultareFilediparametriActiveUpdateperunadescrizionedelledei
parametri).
PerdisabilitarelavocedimenuActiveUpdateLauncherdalmenuGuidapertuttiiprogrammiThinkVantage:
1.AccedereallachiavediregistroHKLM\software\lenovo\ActiveUpdate.
Capitolo3.GestionediClientSecuritySolution45
2.RidenominareoeliminarelachiaveActiveUpdate.
Filediparametrodiaggiornamentoattivo
IllediparametrodiAggiornamentoattivocontieneleimpostazionidapassareadAggiornamentoattivo.Il
parametroTargetAppvienetrasmessocomemostratoinquestoesempio:
<root>
<TargetApp>ACCESSLENOVO</T argetApp>
</root>
<root>
<TargetApp>1EA5A8D5-7E33-11D2-B802-00104B21678D</T argetApp>
</root>
46ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo4. UtilizzodiThinkVantageFingerprintSoftware
Laconsoleperimprontedigitalideveessereeseguitadallacartelladiinstallazionedelsoftwareper
improntedigitali.LasintassidibaseèFPRCONSOLE[USER|SETTINGS].IlcomandoUSERoSETTINGS
specicalamodalitàoperativacheverràutilizzata.Ilcomandocompletoè“fprconsoleuseraddTestUser”.
Quandoilcomandononènotooppurenontuttiiparametrisonospecicati,l'elencodicomandibrevi
vienevisualizzatoassiemeaiparametri.
PerscaricareFingerprintSoftwareelaconsoledigestione,visitareilsitoWebLenovo:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=HOME-LENOVO
StrumentoConsoledigestione
Questasezionefornisceinformazionisucomandispecicidell'utenteecomandidiimpostazioniglobali.
Comandispecicidell'utente
Peraggiungereomodicaregliutenti,siutilizzalasezioneUSER.Quandol'utentecorrentenondispone
deidirittidiamministratore,lafunzionalitàdellaconsoledipendedallamodalitàdisicurezzadelsoftware
perimprontedigitali.Modalitàsicura:nonèconsentitoalcuncomando.Modalitàpratica:sonoconsentitii
comandiADD,EDITeDELETEperl'utentestandard.Tuttavia,l'utentepuòmodicaresoloilproprioaccount
Passport(seiscrittoconilproprionomeutente).Lasintassièlaseguente:
FPRCONSOLEUSERcommand
dovecomandoèunodeiseguenticomandi:ADD,EDIT,DELETE,LIST,IMPORT,EXPORT.
Tabella25.Comandispecicidell'utente
Comando Sintassi Descrizione
Iscrivinuovoutente
Example:
fprconsoleuseradd
domain0\testuser
fprconsoleuseradd
testuser
Modicautenteiscritto
Example:
fprconsoleuseredit
domain0\testuser
fprconsoleuseredit
testuser
Eliminaunutente
Example:
fprconsoleuserdelete
domain0\testuser
fprconsoleuserdelete
testuser
fprconsoleuserdelete
/ALL
ADD[username[|domain\
username]]
EDIT[username[|domain\
username]]
DELETE[username[|domain\
username|/ALL]]
Seilnomeutentenonèspecicato,
vieneutilizzatoilnomeutentecorrente.
Seilnomeutentenonèspecicato,
vieneutilizzatoilnomeutentecorrente.
Nota: L'utenteiscrittodovrà
innanzituttovericarelapropria
impronta.
L'indicatore/ALLeliminatuttigliutenti
registratisuquestocomputer.Seil
nomeutentenonèspecicato,viene
allorautilizzatoilnomeutentecorrente.
©CopyrightLenovo2008,2012
47
Tabella25.Comandispecicidell'utente(continua)
Comando Sintassi Descrizione
NumeraregliutentiregistratiList Elencagliutentiiscritti.
Esportarel'utenteiscrittoinun
le
Importautenteiscritto
Syntax:EXPORTusername
[|domain\username]le
Syntax:IMPORTle
Questocomandoesportaunutente
iscrittoinunlepresentesull'HDD.
L'utentepotràpoiessereimportato
tramiteilcomandoIMPORTsudiun
altrocomputerosullostessocomputer,
sel'utentevienecancellato.
Ilcomandoimportal'utentedalle
specicato.
Nota: sel'utentenelleègiàiscritto
sullostessocomputerutilizzandole
stesseimpronte,nonsigarantisce
qualeutenteavràlaprecedenza
nell'operazionediidenticazione.
Comandidiimpostazioniglobali
LeimpostazioniglobalidelSoftwareFingerprintpossonoesseremodicatedallasezioneIMPOSTAZIONI.
Tuttiicomandicontenutiinquestasezionenecessitanodeidirittidiamministratore.Lasintassiè:
FPRCONSOLESETTINGScommand
dovecommandèunodeiseguenticomandi:SECUREMODE,LOGON,CAD,TBX,SSO.
Tabella26.Comandidiimpostazioniglobali
Comando Sintassi Descrizione
Modalitàdisicurezza
Example:
Tosettoconvenientmode:
fprconsolesettings
securemode0
Tipodiaccesso
MessaggioCTRL+ALT+DEL
Sicurezzaattiva
Collegamentosingolodisicurezza
attivo
SECUREMODE0|1
LOGON0|1[/FUS]
CAD0|1
TBX0|1
SSO0|1
Questaimpostazionepassadallamodalità
utileesicuradelsoftwareperimpronte
digitali.
Questaimpostazioneabilita(1)odisabilita
(0)l'applicazionediaccesso.Seil
parametro/FUSvieneutilizzato,l'accesso
vieneabilitatonellamodalitàPassaggio
utenterapidoselacongurazionedel
computerloconsente.
Questaimpostazioneabilita(1)odisabilita(0)
iltestoPremereCtrl+Alt+Cancall'accesso.
Questaimpostazionedisattivaglobalmente
(0)ilsupportodisicurezzaattivonel
softwareperimprontedigitali.Quandoil
supportodisicurezzaattivovienedisattivato
nessunaproceduraguidatadisicurezza
attivaopaginavienemostrataenonimporta
qualisonoleimpostazioniBIOS.
Questaimpostazioneabilita(1)odisabilita(0)
l'utilizzodiimpronteutilizzateinBIOS
all'accessoperfarautomaticamente
accederel'utentequandoèstatovericato
inBIOS.
48ClientSecuritySolution8.21Guidaalladistribuzione
Modalitàsicuraemodalitàutile
Ilsoftwareperimprontedigitalipuòessereeseguitoinduemodalitàdisicurezza,unamodalitàsicuraeuna
modalitàutile.Lamodalitàsicuraèpensatapersituazioniincuisidesideraottenereunlivellodisicurezzapiù
alto.Lefunzionispecialisonoriservatesoloagliamministratori.Sologliamministratoripossonoaccedere
tramitepasswordsenzaulterioriautenticazioni.
Lamodalitàutilepericomputerdicasaincuiunaltolivellodisicurezzanonècosìimportante.Tuttigliutenti
effettuanotutteleoperazioni,compresalamodicadiaccountPassportdialtriutentielapossibilitàdi
accederealsistemautilizzandolapassword(senzaautenticazionediimpronta).
Peramministratoresiintendeunqualsiasimembrodiungruppolocalediamministratori.Dopoaver
impostatolamodalitàsicurasolol'amministratorepotràriportarlaallamodalitàutile.
Modalitàsicura-amministratore
Perunamaggioresicurezza,seduranteleoperazionidiaccessovengonodigitatinomeutenteopassword
errati,lamodalitàsicuramostreràilseguentemessaggio:“Sologliamministratoripossonoaccederea
questocomputerconnomeutenteepassword.”
Tabella27.Opzioniperamministratorinellamodalitàsicura
Impronte Descrizione
CreaunnuovoaccountPassport Gliamministratoripossonocreareilproprioaccount
Passportecreareilpassaportodiunutentecon
limitazioni.
ModicaaccountPassport
EliminaaccountPassport
Sicurezzaattiva Gliamministratoripossonocancellareleimpronte
Impostazioni
Impostazionidiaccesso
Screensaverprotetto Gliamministratoripossonoaccedere
TipodiaccountPassport
Modalitàdisicurezza Gliamministratoripossonopassaredallamodalitàsicura
Serveravanzati Gliamministratoripossonoaccedere-solorelativial
Gliamministratoripossonomodicaresoloilproprio
accountPassport.
Gliamministratoripossonoeliminaretuttigliaccount
Passportdiutenteconlimitazioniealtriamministratori.
Seglialtriutentiutilizzanounasicurezzaattiva,
l'amministratorepotràrimuovereimodellidell'utentedalla
sicurezzaattivaallostessotempo.
utilizzatedall'utenteconlimitazioniedall'amministratore
all'attivazione.
Nota: quandolamodalitàdiattivazioneèoperativa,deve
esserepresentealmenoun'impronta.
Gliamministratoripossonoapportaremodicheatutte
leimpostazionidiaccesso
Gliamministratoripossonoaccedere-solorelativial
server.
aquellautileeviceversa.
server.
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware49
Modalitàsicura-utenteconlimitazioni
NelcorsodiunaccessoaWindows,unutenteconlimitazionideveutilizzareun'improntadigitaleper
accedere.Seillettorediimprontedigitalidell'utenteconlimitazioninonfunziona,sarànecessariocheun
amministratoremodichileimpostazionidelsoftwarediimprontedigitalicongurandolamodalitàutile,per
consentirel'accessotramitenomeutenteepassword.
Tabella28.Opzioniperutenticonlimitazioninellamodalitàsicura
Impostazione Descrizione
CreaunnuovoaccountPassport L'utenteconlimitazioninonpuòaccedere
ModicaaccountPassport
EliminaaccountPassport
Sicurezzaattiva L'utenteconlimitazioninonpuòaccedere
Impostazionidiaccesso
Screensaverprotetto L'utenteconlimitazionipuòaccedere
TipodiaccountPassport
Modalitàdisicurezza L'utenteconlimitazioninonpuòmodicarelemodalità
Serveravanzati L'utenteconlimitazionipuòaccedere.Siapplicasolo
L'utenteconlimitazionipuòmodicaresoloilproprio
accountPassport
L'utenteconlimitazionipuòeliminaresoloilproprio
accountPassport
L'utenteconlimitazioninonpuòmodicareleimpostazioni
diaccesso
L'utenteconlimitazioninonpuòaccedere
disicurezza
alserver.
Modalitàutile-amministratore
DuranteunaccessoaWindows,gliamministratoripossonoaccedereutilizzandoilnomeutenteela
passwordol'improntadigitale.
Tabella29.Opzioniperamministratorinellamodalitàconveniente
Impostazioni Descrizione
CreaunnuovoaccountPassport Gliamministratoripossonocrearesoloilproprioaccount
Passport.
ModicaaccountPassport
EliminaaccountPassport
Sicurezzaattiva Gliamministratoripossonocancellareleimpronte
Impostazionidiaccesso
Screensaverprotetto Gliamministratoripossonoaccedere
TipodiaccountPassport
Gliamministratoripossonomodicaresoloilproprio
accountPassport.
Gliamministratoripossonocancellaresoloilproprio
accountPassport.
utilizzatedall'utenteconlimitazioniedall'amministratore
all'attivazione.
Nota: deveessercialmenoun'improntapresentequando
èattivatalamodalitàattiva.
Gliamministratoripossonoapportaremodicheatutte
leimpostazionidiaccesso
Gliamministratoripossonoaccedere-solorelativial
server.
50ClientSecuritySolution8.21Guidaalladistribuzione
Tabella29.Opzioniperamministratorinellamodalitàconveniente(continua)
Impostazioni Descrizione
Modalitàdisicurezza Gliamministratoripossonopassaredallamodalitàsicura
aquellautileeviceversa.
Serveravanzati Gliamministratoripossonoaccedere-solorelativial
server.
Modalitàutile-utenteconlimitazioni
DuranteunaccessoaWindows,gliutenticonlimitazionipossonoaccedereutilizzandoilproprionome
utenteepasswordoppurelapropriaimprontadigitale.
Tabella30.Opzioniperutenticonlimitazioninellamodalitàconveniente
Impostazioni Descrizione
CreaunnuovoaccountPassport Gliutenticonlimitazionipossonocrearesololapropria
password.
ModicaaccountPassport
EliminaaccountPassport
Sicurezzaattiva Gliutenticonlimitazionipossonoeliminaresololeproprie
Impostazionidiaccesso
Screensaverprotetto Gliutenticonlimitazionipossonoaccedere
TipodiaccountPassport
Modalitàdisicurezza Gliutenticonlimitazioninonpossonomodicarele
Serveravanzati Gliutenticonlimitazionipossonoaccedere-solorelativi
Gliutenticonlimitazionipossonomodicaresoloil
proprioaccountPassport
Gliutenticonlimitazionipossonocancellaresoloilproprio
accountPassport.
impronte.
Gliutenticonlimitazioninonpossonomodicarele
proprieimpostazionidiaccesso.
Gliutenticonlimitazioninonpossonoaccedere-solo
relativialserver
modalitàdisicurezza
alserver
Impostazionicongurabili
Alcuneopzionidelsoftwarediimprontedigitalipossonoessereconguratetramiteleimpostazionidiregistro.
•Interfacciasoftwaredipreavvio/accensione:ilmeccanismoperl'abilitazionedelsupportodi
accensioneodipreavvioconimprontedigitaliedimemorizzazioneditaliimprontesulchipassociato
generalmentenonvienevisualizzatonelsoftwareperimprontedigitali,amenochesulsistemanon
sianostateimpostatepassworddelBIOSodeldiscosso.Persovrascriveretalefunzionalitàeforzare
lavisualizzazioneditaliopzionisenzal'esistenzadellepassworddelBIOSodell'unitàdiscosso,
aggiungereunadelleseguentistringhealregistro(asecondadeltipodicomputerinuso):
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
EG_DWORD"BiosFeatures"=2
o
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosFeatures"=4
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware51
QuestaimpostazioneèutilequandoSafeGuardEasyèinstallatosuunsistemasenzapasswordBIOSe
utilizzal'autenticazionetramiteimprontedigitaliperdecodicareildiscosso.
•Segnalisonori:ilsoftwarediimprontedigitalipuòessereconguratoperriprodurreunsuonocontenuto
inunle.wavinvariecircostanzeduranteilprocessodiautenticazioneimprontedigitali.Leimpostazioni
diregistropertalisegnalisonorisonoleseguenti:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
‘Success ’
REG_SZ“sndSuccess”=[pathtosoundle]
Theledesignatedwillplaywheneverasuccessfulswipeisregistered.
Failure’
REG_SZ“sndFailure”=[pathtosoundle]
Theledesignatedwillplaywheneveranunsuccessfulswipeisattempted.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ngerprint
Scan’
REG_SZ“sndScan”=[pathtosoundle]
Theledesignatedwillplaywheneverthengerprintverication
dialogisdisplayedf orClientSecuritySolution-relatedoperations.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
Quality’
REG_SZ“sndQuality”=[pathtosoundle]
Theledesignatedwillplaywheneveranunreadableswipehasoccurred.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
•Convalidadellapassworddurantelosbloccodelsistema:perimpostazionepredenita,ilsoftware
perimprontedigitaliconvalidalapasswordmemorizzatadurantelosbloccodelsistema.Pereseguirela
convalida,ènecessariocontattareilcontrollerdidominioepotrebbevericarsiunritardo.Perevitare
talesituazione,disabilitarelaconvalidadellepassworddurantelosbloccodelsistemaemodicandoil
registronelmodoseguente:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
REG_DWORD"DoNotT estUnlock"=1
Ilsoftwareperimprontedigitalicontinueràaconvalidarelapasswordall'accessodelsistema.
Nota: quandolasuddettachiavediregistroèimpostatasu1,sel'amministratoredidominiomodicala
passworddell'utentequandoilsistemadell'utenteèbloccato,ilsoftwareperimprontedigitalidisporrà
dellaprecedentepasswordmemorizzatanoalloscollegamentoealnuovocollegamentodell'utente.
SoftwareperimprontedigitalieNovellNetwareClient
PerevitareconittiènecessariocheinomiutenteelepassworddelsoftwareperimprontedigitalieNovell
NetwareClientcorrispondano.Sesidisponediunsoftwareperimprontedigitaliinstallatosulcomputer
installareNovellNetwareClient,alcunevocinelregistropotrebberoesseresovrascritte.Sesiincontrano
problemidiaccessoalsoftwareperimprontedigitali,andarenelpannellodelleimpostazionidiAccessoe
riabilitareilProtettorediaccesso.
SesidisponediNovellNetwareClientinstallatosulpropriocomputermanoncisièregistratinelclientprima
diinstallareilsoftwareperimprontedigitali,verràvisualizzatalaschermatadiaccessodiNovell.Fornirele
informazionirichiestedallaschermata.
Nota: leinformazioniriportateinquestasezionesiapplicanosoltantoaThinkVantageFingerprintSoftware.
PercambiareleImpostazionidelProtettorediaccesso:
•Avviareilcentrodicontrollo.
52ClientSecuritySolution8.21Guidaalladistribuzione
•FareclicsuImpostazioni.
•FareclicsuImpostazionidiaccesso.
•AbilitareodisabilitareilProtettorediaccesso.Sesidesiderautilizzarel'accessotramiteimprontedigitali,
selezionarelacaselladicontrolloSostituisciaccessoWindowsconaccessoprotettodaimprontedigitali.
Nota: perabilitareedisabilitareLogonProtectorènecessariounriavvio.
•Abilitareodisabilitareilpassaggioutenterapido,quandosupportatodalsistema.
•(Funzioneopzionale)Abilitareodisabilitarel'accessoautomaticoperunutenteautenticatodallasicurezza
dell'avvioattivo.
•ImpostareleimpostazionidiaccessoaNovell.Leseguentiimpostazionisonodisponibiliquandosi
accedeallareteNovell:
–Attivata
FingerprintSoftwarefornisceautomaticamentelecredenzialinote.Sel'accessoaNovellnonriesce,
laschermatadiaccessoalclientNovellvienevisualizzatainsiemeaunarichiestadiinserimentodi
daticorretti.
–Chiedidurantel'accesso
IlsoftwareperimprontedigitalivisualizzalaschermatadiaccessoaNovellClienterichiedediinserirei
datidiaccesso.
–Disabilitata
Ilsoftwareperimprontedigitalinoneffettual'accessoaNovell.
Autenticazione
CompletareleseguentiprocedureperpassareNovellalsoftwareperimprontedigitali:
1.Installareilsoftwareperimprontedigitali.
2.InstallareNovellNetwareClient.
3.Quandovienerichiesto,fareclicsuSìperaccedere.
4.Riavviare.
5.Quandovienerichiesto,fareclicsuSìperaccederealsoftwareperimprontedigitali.
6.AvviareNovellNetwareClient.
7.Autenticareilserver.
8.AccedereaWindows.
9.Riavviare.
Nota:l'IDdiautenticazioneelapassworddiWindowseNovelldevonoessereidentici.
ServizioThinkVantageFingerprintSoftware
Ilservizioupeksvr.exevieneaggiuntoalsistemadopol'installazionediThinkVantageFingerprintSoftware.Il
serviziovieneeseguitoall'avvioesuccessivamenteadogniaccessodell'utente.Ilservizioupeksvr.exeè
l'elementocentralediThinkVantageFingerprintSoftwareedeseguetutteleoperazioniconildispositivoei
datidell'utente.MostrainoltrelaGUIdivericabiometricaefornisceaccessosicuroaidatidell'utente.
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware53
54ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo5. UtilizzodiLenovoFingerprintSoftware
LaconsoleperimprontedigitalideveessereeseguitadallacartelladiinstallazionediLenovoFingerprint
Software.LasintassidibaseèFPRCONSOLE[USER|SETTINGS].IlcomandoUSERoSETTINGSspecica
qualegruppodioperazioneverràutilizzato.Ilcomandocompletoè“fprconsoleuseraddTestUser”.
Quandoilcomandononènotooppurenontuttiiparametrisonospecicati,l'elencodicomandibrevi
vienevisualizzatoassiemeaiparametri.
StrumentoConsoledigestione
PerinformazionisullostrumentoConsoledigestionediLenovoFingerprintSoftware,consultare“Strumento
Consoledigestione”apagina47perriferimento.
ServizioLenovoFingerprintSoftware
Nota:LenovoFingerprintSoftwarerichiedeilservizioterminalesulsistema.Sesidisattivailservizio
terminale,èpossibilechesiverichinodeirisultatiimprevistiinLenovoFingerprintSoftware.
Dopol'installazionediLenovoFingerprintSoftware,vengonoaggiuntiiseguentiservizialsistema:
•ATService.exe(attivoperimpostazionepredenita)
Perutilizzareilsistemadiimprontedigitali,ènecessarioattivareilservizioATService.exe.Taleservizio
gestiscelerichiestedaapplicazionicheutilizzanoilsensoreperimprontedigitali.
•ADMonitor.exe(disattivoperimpostazionepredenita)
PersupportarelagestionediActiveDirectory,ènecessarioattivareilservizioADMonitor.exe.T ale
serviziomonitorailregistroallaricercadieventualimodichepropagatedaActiveDirectoryeriporta
lemodichealivellolocale.
SupportoActiveDirectoryperLenovoFingerprintSoftware
LaseguentetabellamostraleimpostazionidipoliticaperLenovoFingerprintSoftware.
Tabella31.Impostazionicriterio
Impostazione Descrizione
Abilita/disabilitaaccessotramiteimprontedigitali Consentedispecicarel'utilizzodellettorediimpronte
digitalianzichédellepassworddiWindowsperaccedere
alcomputer.Sesiabilitataleimpostazione,èpossibile
abilitareodisabilitarealtredueopzioni:
•DisabilitanestradidialogoCTRL+AL T+CANCper
interfacciadiaccesso
Sesiselezionaquestaopzione,ilmessaggiocheindica
all'utentedipremereCTRL+ALT+CANCperaccedereè
disabilitato.(DisponibilesoltantoinWindowsXP).
•Richiediall'utentenonamministratorediaccederecon
autenticazionedelleimprontedigitali
Sesiselezionaquestaopzione,gliutentinon
amministratoripotrannoaccederesoltantotramiteil
lettoredelleimprontedigitali.
Consentiall'utentedirichiamarelapasswordtramite
autenticazionedelleimprontedigitali
Sesiabilitataleimpostazione,gliutentipotranno
visualizzarelapassworddiWindowsperilloroaccountin
LenovoFingerprintSoftwaredopol'autenticazionetramite
improntedigitali.
©CopyrightLenovo2008,2012
55
Tabella31.Impostazionicriterio(continua)
Impostazione Descrizione
Mostrasempreopzionidiprotezioneaccesso
Utilizzaautenticazionetramiteimprontedigitalianziché
passworddiaccensioneedell'unitàdiscosso
Impostanumeroditentativinonriuscitiprimadieseguire
unblocco
Impostatimeoutinattività Impostaladuratadell'inattivitàdelsistema,insecondi,
Consentiagliutentidiregistrareleimprontedigitali Sesiabilitataleimpostazione,gliutentinonamministratori
Consentiagliutentidicancellareleimprontedigitali Sesiabilitataleimpostazione,gliutentinonamministratori
Consentiagliutentidiimportare/esportareleimpronte
digitali
Mostra/NascondielementinellaschedaImpostazionidel
softwareperimprontedigitali
Sesiabilitaquestaimpostazione,gliutentipotranno
selezionarel'utilizzodellettoreperimprontedigitali
anzichédellepassworddiaccensioneedell'unitàdisco
ssoquandoilcomputerèacceso.Nellanestradi
registrazionediLenovoFingerprintSoftware,èpossibile
abilitareodisabilitarel'autenticazionetramiteimpronte
digitalidiaccensioneperciascunaimprontaregistrata.
Sesiabilitataleimpostazione,verràutilizzata
l'autenticazionetramiteimprontedigitalianzichéle
passworddiaccensioneedell'unitàdiscosso.
Impostailnumeroditentativinonriusciticonsentitiprima
chel'utentevengabloccatoemostraladurataditale
blocco,insecondi.
consentitoprimachel'utentevengascollegato.
potrannoregistrareleloroimprontedigitalitramiteLenovo
FingerprintSoftware.
potrannocancellareleimprontedigitaliprecedentemente
registratetramiteLenovoFingerprintSoftware.
Sesiabilitataleimpostazione,gliutentinon
amministratoripotrannoimportare/esportareleimpronte
digitaliprecedentementeregistratetramiteLenovo
FingerprintSoftware.
Sesiabilitataleimpostazione,gliamministratoriIT
potrannocontrollarelaGUIdiimpostazionidelsoftware
perimprontedigitali.
56ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo6. Procedureottimali
InquestocapitolovengonopresentatiscenaricheillustranoleprocedureottimalidiClientSecuritySolution
ediFingerprintSoftware.Questasituazioneiniziaconlacongurazionedell'unitàdeldiscosso,continua
condiversiaggiornamentiesegueilciclodiduratadiunadistribuzione.Vienedescrittal'installazionesu
computerLenovoenon.
Esempididistribuzioneperl'installazionediClientSecuritySolution
LaseguentesezionefornisceesempidiinstallazionediClientSecuritySolutionsucomputerdesktope
notebook.
Scenario1
Questoèunesempiodiinstallazionesuuncomputerdesktop,cheutilizzaiseguentirequisitiipotetici
delcliente:
•Amministrazione
–Utilizzarel'accountdiamministratorelocaleperlagestionedelcomputer.
•ClientSecuritySolution
–InstallareedeseguireinModalitàemulazione.
–NontuttiisistemiLenovodispongonodiunTrustedPlatformModule(chipdisicurezza).
–AbilitarelafrasediaccessodiClientSecurity.
–ProteggereleapplicazioniClientSecuritySolutionconunafrasediaccesso.
–Abilitarel'accessodiClientSecurityaWindows.
–AccedereaWindowsconlafrasediaccessoClientSecurity.
–Abilitarelafunzionalitàdiripristinodellafrasediaccessodell'utentenale.
–Consentireagliutentidirecuperarelapropriafrasediaccessorispondendoatredomandedenite
dallostessoutente.
–CodicareloscriptXMLdiClientSecuritySolutionconpassword=“XMLscriptPW”.
–LapasswordproteggeilledicongurazionediClientSecuritySolution.
–L'installazionedelsoftwareperimprontedigitalièfacoltativa.
Sulcomputerdipreparazione:
1.Accedereconl'accountdiamministratorelocalediWindows.
2.InstallareilprogrammaClientSecuritySolutionconleseguentiopzioni:
ClientSecuritySolution:tvtcss82_xxxx.exe/s/v"/qn“EMULATIONMODE=1”
(doveXXXXèl'IDbuild)
“NOCSSWIZARD=1””
3.Dopoilriavvio,accedereconl'accountdiamministratorelocalediWindowsepreparareloscriptXML
perladistribuzione.Dallarigacomandi,eseguirequestocomando:
“C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizarde.exe”
/name:C:\ThinkCentre
Selezionareleseguentiopzioninellaproceduraguidata:
•FareclicsuMetododiaccessosicuro➙Avanti.
©CopyrightLenovo2008,2012
57
•DigitarelapassworddiWindowsperl'accountdiamministratoreefareclicsuAvanti.(WPW4Admin
adesempio)
•DigitarelafrasediaccessodiClientSecurity(adesempio,CSPP4Admin)perl'accountdi
amministratore,selezionarelacasellaUtilizzarelafrasediaccessodiClientSecurityper
proteggerel'accessoall'areadilavoroRescueandRecovery efareclicsuAvanti.
•Selezionaretredomandeerisposteperl'accountdiamministratoreefareclicsuAvanti.
a.Qualerailnomedeltuoprimoanimaledomestico?
(Adesempio,Fido).
b.Qualèiltuolmpreferito?
(Adesempio,Viacolvento).
c.Qualèlatuasquadrapreferita?
(Adesempio,Inter).
•VericareilriepilogoeselezionareApplicaperscrivereilleXMLnellaseguenteposizione
C:\ThinkCentre.xml efareclicsuApplica.
•FareclicsuFineperchiuderelaproceduraguidata.
4.Aprireilseguenteleinuneditorditesto(glieditordiscriptXMLoMicrosoftWord2003hanno
funzionalitàdiformatoXMLintegrate)emodicareleseguentiimpostazioni:
•Rimuoveretuttiiriferimentinell'impostazioneDominio.Questaoperazioneindicaalloscriptdi
utilizzareilnomedelcomputerlocalesuognisistema.Salvareille.
5.UtilizzarelostrumentodisponibileinC:\ProgramFiles\Lenovo\ClientSecurity
Solution\xml_crypt_tool.exe percodicareloscriptXMLconunapassword.Pereseguireilledaun
promptdeicomandi,utilizzarelaseguentesintassi:
a.xml_crypt_tool.exeC:\ThinkCentre.xml/encryptXMLScriptPW.
b.IllesichiameràoraC:\ThinkCentre.xml.enceverràprotettodallapassword=XMLScriptPW.
IlleC:\ThinkCentre.xml.encadessoèprontoperessereaggiuntoalcomputerdidistribuzione.
Sulcomputerdidistribuzione:
1.Accedereconl'accountdiamministratorelocalediWindows.
2.InstallareiprogrammiRescueandRecoveryeClientSecuritySolutionconleseguentiopzioni:
setup_tvtrnr40_xxxxcc.exe/s/v"/qn“EMULATIONMODE=1”
(dovexxxxèl'IDdicreazioneeccèilcodicepaese).
“NOCSSWIZARD=1””
Note:
a.Assicurarsicheile.tvt,comeZ652ZIXxxxxyy00.tvtperWindowsXPoZ633ZISxxxxyy00.tvtper
WindowsVista,(dovexxxxèl'IDdicreazioneeyyèl'IDpaese)sitrovinonellastessadirectorydelle
eseguibile,altrimentil'installazionenonverràcompletatacorrettamente.
b.Sesiesegueun'installazionedigestione,vedere“Scenario1”apagina57.
3.Dopoilriavvio,accedereconl'accountdiamministratorelocalediWindows.
4.AggiungereilleThinkCentre.xml.encpreparatoinprecedenzaalladirectoryC:\root.
5.PreparareilcomandoRunOnceExconiseguentiparametri.
•AggiungereunanuovachiaveallachiaveRunonceExdenominata0001.Deveessere:
HKEY_LOCAL_MACHINE\Sof tware\Microsoft\Windows\CurrentVersion\RunOnceEx\0001
•Inquellachiaveaggiungereunnomevalorestringa CSSEnrollconilvalore:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"
C:\ThinkCenter .xml.encXMLscriptPW
58ClientSecuritySolution8.21Guidaalladistribuzione
6.Eseguire %rr%C:\ProgramFiles\Lenovo\RescueandRecovery\rrcmd.exe“sysprepbackuplocation=L
name=”SysprepBackup.Dopoaverpreparatoilsistema,vienevisualizzatoilseguenteoutput:
*****************************************************
**Readytotakesysprepbackup. **
** **
**PLEASERUNSYSPREPNOWANDSHUTDOWN. **
** **
**Nexttimethemachineboot s,itwillboot **
**tothePredesktopAreaandtakeabackup. **
*****************************************************
7.Eseguirel'implementazioneSysprep.
8.Arrestareeriavviareilcomputer.IlprocessodibackupvieneavviatoinWindowsPE.
Nota: vienevisualizzatoilmessaggio:“Ripristinoincorsomasivericaunbackup”.Dopoilbackup,
spegnereenonriavviareilcomputer.
IlbackupdibasediSysprepècompleto.
Scenario2
Questoèunesempiodiinstallazionesuuncomputerportatile,cheutilizzaiseguentiipoteticirequisiti
delcliente:
•Amministrazione
–InstallaresumacchinesucuisonoinstallateversioniprecedentidiClientSecuritySolution.
–Utilizzarel'accountdiamministratoredeldominioperlagestionedelcomputer.
–T uttiicomputerhannounapassworddisupervisoreBIOS,BIOSpw.
•ClientSecuritySolution
–UtilizzareT rustedPlatformModule.
–T uttelemacchinedispongonodelchipdisicurezza.
–AbilitareGestorepassword.
–UtilizzarelapassworddiWindowsdell'utentecomeautenticazioneperClientSecuritySolution.
–CodicareloscriptXMLdiClientSecuritySolutionconpassword=“XMLscriptPW”.
–LapasswordproteggeilledicongurazionediClientSecuritySolution.
•ThinkVantageFingerprintSoftware
–NonsidesiderautilizzarepasswordBIOSediscosso.
–Accedereconilsoftwareperimprontedigitali.
–Dopounperiodoinizialediiscrizioneautomaticadell'utente,l'utentepasseràall'accessoinModalità
sicura,cherichiederàun'improntaperutentinonamministratori,mettendodunqueinattounduplice
metododiautenticazione.
–Comprendel'EsercitazioneFingerprint.
–Gliutentinalipossonoapprenderecomeeffettuareinmanieracorrettalaletturadell'impronta
digitaleericevereosservazionisueventualierrori.
Sulcomputerdipreparazione:
1.Quandoilcomputerèspento,accenderloepremereF1perentrareinBIOS,andarealmenudella
sicurezza,ecancellareilchipdisicurezza.SalvareeusciredaBIOS.
2.Accedereconl'accountdiamministratoredidominiodiWindows.
Capitolo6.Procedureottimali59
3.InstallareThinkVantageFingerprintSoftware,eseguendof001zpz2001us00.exeperestrarreille
setup.exedalpacchettoweb.Inquestomodoillesetup.exeverràautomaticamenteestrattonella
seguenteposizione:
C:\SWTOOLS\APPS\TFS5.8 .2-Buildxxxx\Application\0409\setup.exe (dovexxxxèl'IDdicreazione).
4.Installarel'esercitazionediThinkVantageFingerprinteseguendof001zpz7001us00.exeperestrarreille
tutess.exedalpacchettoweb.Inquestomodoillesetup.exeverràautomaticamenteestrattonella
seguenteposizione:
C:\SWTOOLS\APPS\tutorial\TFS5.8.2Buildxxxx\Tutorial\0409\tutess.exe
5.InstallarelaconsoleThinkVantageFingerprinteseguendof001zpz5001us00.exeperestrarreil
lefprconsole.exedalpacchettoweb.Eseguendof001zpz5001us00.exe,illesetup.exeverrà
automaticamenteestrattonellaseguenteposizione:
C:\SWTOOLS\APPS\fpr_con\APPS\UPEK\FPRConsole\TFS5.8.2-Buildxxx\Fprconsole\fprconsole.exe
6.InstallareilprogrammaClientSecuritySolutionconleseguentiopzioni:
tvtcss82_xxxxcc.exe/s/v”/qnNOCSSWIZARD=1SUPERVISORPW=
”BIOSpw”"
7.Dopoilriavvio,accedereconl'accountdiamministratoredidominioWindowsepreparareloscriptXML
perladistribuzione.Eseguireilcomandodallarigacomandi
“C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe”
/name:C:\ThinkPad
Selezionareleopzioniseguentinellaproceduraguidata,inmodochecorrispondanoall'esempiodiscript:
•FareclicsuMetododiaccessosicuro➙Avanti.
•DigitarelapassworddiWindowsperl'accountdiamministratoredidominio(adesempio,WPW4Admin)
efareclicsuAvanti.
•DigitarelapassphrasediClientSecurityperl'accountdell'Amministratoredidominio.
•SelezionareIgnoraimpostazionidirecuperopasswordefareclicsuAvanti.
•VericareilriepilogoefareclicsuApplicaperscrivereilleXMLnellaseguenteposizione
C:\ThinkPad.xml
•FareclicsuFineperchiuderelaproceduraguidata.
8.UtilizzarelostrumentodisponibileinC:\ProgramFiles\Lenovo\ClientSecurity
Solution\xml_crypt_tool.exe percodicareloscriptXMLconunapassword.Dalpromptdeicomandi,
utilizzarelaseguentesintassi:
a.xml_crypt_tool.exeC:\ThinkPad.xml/encryptXML ScriptPW.
b.IlleverràdenominatoC:\ThinkPad.xml.enceverràprotettodallapassword=XMLScriptPW.
Sulcomputerdidistribuzione:
1.Utilizzandoglistrumentididistribuzionesoftwaredellapropriaazienda,distribuirel'eseguibilesetup.exe
diThinkVantageFingerprintSoftwarecheèstatoestrattodalcomputerdipreparazioneaciascun
computerdidistribuzione.Quandosetup.exevienetrasmessosulcomputer,eseguirel'installazione
utilizzandoilseguentecomando:
setup.exeCTL CNTR=0/q/i
2.Utilizzandoglistrumentididistribuzionesoftwaredellapropriaazienda,distribuirel'eseguibile
(tutess.exe)dell'esercitazionediThinkVantageFingerprintestrattodalcomputerdipreparazione
aciascuncomputerdidistribuzione.Quandotutess.exevienetrasmessosulcomputer,installare
utilizzandoilseguentecomando:
tutess.exe/q/i
3.Utilizzandoglistrumentididistribuzionesoftwaredellapropriaazienda,distribuirel'eseguibile
(fprconsole.exe)dellaconsolediThinkVantageFingerprintestrattodalcomputerdipreparazione
aciascuncomputerdidistribuzione.
•Inserireillefprconsole.exenelladirectoryC:\ProgramFiles\ThinkVantageFingerprintSof tware\.
60ClientSecuritySolution8.21Guidaalladistribuzione
•DisattivareilsupportodisicurezzadiaccensionediBIOS,immettendoilseguentecomando:
fprconsole.exesettingsTBX0
4.Utilizzandoglistrumentididistribuzionesoftwaredellapropriaazienda,distribuirel'eseguibile
tvtvcss82_xxxx.exediThinkVantageClientSolution(dovexxxxèl'IDdicreazione).
•Quandotvtvcss82_xxxx.exevienetrasmessosulcomputer,eseguirel'installazioneutilizzandoil
seguentecomando:
tvtvcss83_xxxx.exe/s/v"/qn"NOCSSWIZARD=1""SUPERVISORPW="BIOSpw""
•L'installazionedelsoftwareabilitaautomaticamentel'hardwaredelModulodellapiattaforma
afdabile.
5.Dopoaverriavviatoilsistema,congurareilsistemaconillescriptXMLattraversolaprocedura
seguente:
•CopiareilleThinkPad.xml.encprecedentementepreparatonelladirectoryC:\.
•Aprireunpromptdicomandidiversoedeseguire
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"C:\ThinkPad.xml.encXMLScriptPW
6.Dopoilriavvio,ilsistemaèprontoperlaregistrazionedell'utentediClientSecuritySolution.Ciascun
utentepuòaccederealsistemaconilproprioIDutenteelapassworddiWindows.Aogniutente
cheaccedealsistemavienerichiestoautomaticamentediregistrarsiaClientSecuritySolutionedi
registrarsinellettorediimprontedigitali.
7.DopochetuttigliutentidelsistemasonostatiregistratiinThinkVantageFingerprintSoftware,èpossibile
abilitarel'impostazionedellamodalitàsicuraperfarsìchetuttigliutentinonamministratoridiWindows
accedanotramiteimprontadigitale.
•Immettereilseguentecomando:
"C:\ProgramFiles\ThinkVantageFingerprintSoftware\fprconsole.exe"settingssecuremode1
•Perrimuovereilmessaggio“PremereCtrl+Alt+Cancperaccederetramitepassword”dallaschermata
diaccesso,immettereilseguentecomando:
"C:\ProgramFiles\ThinkVantageFingerprintSoftware\fprconsole.exesettings"
CAD0
LadistribuzionediClientSecuritySolution8.21eThinkVantageFingerprintSoftwareècompleta.
AlternanzatralemodalitàdiClientSecuritySolution
SesipassadallamodalitàutileallamodalitàsicuradiClientSecuritySolutionoviceversaesiutilizza
RescueandRecoverypereffettuarebackupdelsistema,eseguireunnuovobackupdibasedopoilcambio
dimodalità.
RolloutdiActiveDirectoryaziendale
PerunrolloutdiActiveDirectoryaziendale,attenersiaiseguentipassaggi:
1.Eseguirel'installazionetramiteActiveDirectoryoLANDesk:
a.EffettuarebackupeottenerenotichetramiteActiveDirectoryeLANDeskrelativeachiequandoli
haeseguiti.
b.Autorizzarealcunigruppiaeseguirebackup,aeliminarli,nonchéastabilireopzionielimitazioni
password,quindicambiaregruppipervericareseleimpostazionirimangonoinvariateomeno.
c.AttraversoActiveDirectory,abilitareAntidoteDeliveryManager.Impostareipacchettidaeseguiree
vericarel'acquisizionedellenotiche.
InstallazioneautonomaperleCDoscript
Perun'installazioneautonomaperCDolescript,eseguireiseguentipassaggi:
Capitolo6.Procedureottimali61
1.UtilizzareunlebatchperinstallareinmodalitànonpresidiataClientSecuritySolutionelatecnologia
Fingerprint.
2.CongurareilripristinodellapasswordBIOSinmodalitànonpresidiata.
SystemUpdate
Perl'aggiornamentodelsistema,procederenelmodoseguente:
1.InstallareClientSecuritySolutionelatecnologiadelsoftwareperimprontedigitalimedianteunserverdi
aggiornamentodelsistemapersonalizzatoche,anzichéutilizzareilserverLenovo,simulal'impostazione
delserverdiunagrandeazienda,perpotercontrollareilcontenuto.
2.Eseguireunasovrainstallazionedelletrediverseversionidisoftwareprecedenti(RescueandRecovery
1.0/2.0/3.0,Fingerprint,ClientSecuritySolution5.4–6,FFE).Èpreferibilemantenereleimpostazioni
quandosiinstallaunanuovaversionesuquellavecchia.
SystemMigrationAssistant
MigraredaT40conClientSecuritySolution7.0aT60conClientSecuritySolution8.21.
Generazionediuncerticatoutilizzandounagenerazionedichiaviin
TPM
IcerticatipossonoesseregeneratidirettamentetramiteClientSecurityCSP,mentrelechiaviprivatenei
certicativengonogenerateeprotettedaTPM.PerrichiedereuncerticatotramiteClientSecuritySolution
CSP,completarelaseguenteprocedura:
Requisiti:
•Sullamacchinaserverènecessarioinstallareiseguenticomponenti:
–Windows2003Enterpriseosuccessivo
–ActiveDirectory
–Serviziodiun'autoritàdicerticazione
•Lamacchinaclientdevesoddisfareiseguentirequisiti:
–TPMabilitata
–ClientSecuritySolutioninstallato
Richiestadiuncerticatodalserver
Creazionediunmodelloperl'utenteTPM
Percreareunmodelloperl'utenteTPM,completarelaseguenteprocedura:
1.FareclicsuStart➙Esegui.
2.ImmetteremmcefareclicsuOK.Vienevisualizzatalanestradellaconsole.
3.DalmenuFilescegliereAggiungi/Rimuovisnap-inefareclicsuAggiungi.Vienevisualizzatala
nestraAggiungisnap-inautonomo.
4.FaredoppioclicsuAutoritàdicerticazionenell'elencodisnap-inefareclicsuChiudi.
5.FareclicsuOKnellanestraAggiungi/Rimuovisnap-in.
6.FareclicsuModellidicerticatonellastrutturaadalberodellaconsole.Tuttiimodellidicerticato
vengonovisualizzatinelriquadrodisinistra.
62ClientSecuritySolution8.21Guidaalladistribuzione
7.FareclicsuAzione➙Duplicamodello.
8.NelcampoNomevisualizzato,immettereUtenteTPM.
9.FareclicsullaschedaGestionerichiestaefareclicsuCSP.AccertarsidiselezionareLerichieste
utilizzanoqualsiasiCSPdisponibilesulcomputerdelsoggetto .
10.FareclicsullaschedaGenerali.Accertarsichel'opzionePubblicacerticatoinActiveDirectory
siaselezionata.
11.FareclicsullaschedaSicurezzanell'elencoUtentiegruppi,quindifareclicsuUtentiautenticatie
vericarechel'opzioneRegistrasiaselezionatanelcampoAutorizzazioniperutentiautenticati.
Congurazionediun'autoritàdicerticazioneaziendale
PerimmettereilcerticatoutenteTPMcongurandoun'autoritàdicerticazioneaziendale,completare
laseguenteproceduracomeriportatodiseguito:
1.AprireAutoritàdicerticazione.
2.Nellastrutturaadalberodellaconsole,fareclicsuModellidicerticato.
3.DalmenuAzionescegliereNuovo➙Certicatodaemettere.
4.FareclicsuTPMequindifareclicsuOK.
Applicazionediuncerticatodalclient
Perapplicareuncerticatodaclient,completarelaseguenteprocedura:
1.ConnettersiadIntranet,avviareInternetExplorereimmetterel'indirizzoIPdelserverincuièinstallatoil
servizioCA.
2.Immettereilnomeutenteelapassworddidominionellanestradelprompt.
3.FareclicsuRichiediuncerticatoinSelezionaun'attività.
4.FareclicsuRichiestaavanzatadicerticatiinbassoallapaginaWeb.
5.NellapaginaRichiestaavanzatadicerticati,modicareleseguentiimpostazioni:
•SelezionareUtenteTPMnell'elencoadiscesaModellodicerticato.
•SelezionareThinkVantageClientSecuritySolutionCSPnell'elencoadiscesaCSP.
•Vericarechel'opzioneContrassegnalechiavicomeesportabilinonsiaselezionata.
•FareclicsuInoltraeseguireilprocesso.
•NellapaginaCerticatoemessofareclicsuInstallaquestocerticato.Vienevisualizzatalapagina
Certicatoinstallato.
UtilizzoditastiereperimprontedigitaliUSBconmodellidicomputer
notebookThinkPad2008(R400/R500/T400/T500/W500/X200/X301)
Lenovoharmatouncontrattoconduefornitoriperfornirel'autenticazionetramiteimprontedigitaliin
tastiereUSBemodellidicomputernotebookThinkPad
precedentiaimodellidel2008(adesempio,T61)utilizzanosensoriperimprontedigitaliThinkVantage.I
modellidicomputernotebookThinkPad2008(apartiredalT400)utilizzanosensoriperimprontedigitali
Lenovo.TutteletastiereUSBperimprontedigitaliLenovoutilizzanosensoriThinkVantage.Undiscorsoa
partevafattonelcasoincuilatastieraperimprontedigitalivengautilizzatasualcunimodellidinotebook
ThinkPad(adesempio,ThinkPadT400conunatastieraUSBesterna).
Questasezionedescrivegliscenaridiutilizzoelestrategiedidistribuzionecomuniperilsoftwareper
improntedigitaliinstallatosuimodellidicomputernotebookThinkPadpiùrecenti.
Nota:
®
.ImodellidicomputernotebookThinkPad
Capitolo6.Procedureottimali63
•LenovoFingerprintSoftware
LenovoFingerprintSoftwareèilsoftwareperilsensoreAuthenTec(adesempio,ilsensoreinternoinT400).
•ThinkVantageFingerprintSoftware
ThinkVantageFingerprintSoftwareèilsoftwareperilsensoreUPEK(adesempio,ilsensoreinternoin
T61eilsensoreperimprontedigitaliintutteletastiereUSBesterne).
AccessoaWindowsVista
PeraccederealsistemaoperativoWindowsVista,èpossibileutilizzareilsensoreperimprontedigitali
AuthenTecoUPEKinqualsiasimomento.
1.InstallareLenovoFingerprintSoftwareversione3.2.0.275osuccessivo.
2.InstallareThinkVantageFingerprintSoftwareversione5.8.2.4824osuccessiva.
3.Riavviareilcomputer.Vieneavviataautomaticamentelaproceduraguidatadiregistrazionedelle
improntedigitali.
4.UtilizzareThinkVantageFingerprintSoftwareperregistrareleproprieimprontedigitaliconilsensore
esterno.Senonvieneavviatoautomaticamente,fareclicsuStart➙Programmi➙ThinkVantage➙
ThinkVantageFingerprintSoftware peravviarelaregistrazione.
5.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
6.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliesterno.
7.FareclicsuImpostazioniincimaallanestra.
8.SelezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows ,fareclicsuOKeinnesuChiudiperchiuderelanestra.
9.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreesterno.
10.Utilizzarelaregistrazionedelleimprontedigitaliperregistrareleproprieimprontedigitaliconilsensore
interno.Senonvieneavviatoautomaticamente,fareclicsuStart➙Programmi➙ThinkVantage➙
LenovoFingerprintSoftware peravviarelaregistrazione.
11.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
12.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliinterno.
13.FareclicsuImpostazioniincimaallanestra.
14.SelezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows ,fareclicsuOKeinnesuChiudiperchiuderelanestra.
15.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreinterno.
AccessoaWindowsXP
PeraccederealsistemaoperativoWindowsXP ,èpossibileutilizzareilsensoreperimprontedigitali
AuthenTecoUPEKinqualsiasimomento.
Scenario1–ThinkPadT400contastieraUSB(noncollegataaundominio)
UtilizzarelaschermatadibenvenutodiWindowsXP.
1.InstallareLenovoFingerprintSoftwareversione3.2.0.275osuccessivo.
2.InstallareThinkVantageFingerprintSoftwareversione5.8.2.4824osuccessivo.
3.AbilitarelaschermatadibevenutodiWindowsXP.
a.AprirePannellodicontrollo➙Accountutente.
64ClientSecuritySolution8.21Guidaalladistribuzione
b.FareclicsuCambiamodalitàdiaccessoedisconnessione.
c.SelezionarelacaselladicontrolloUsalaschermatainiziale.
Selacaselladicontrollononèdisponibile,fareriferimentoa“Scenario2–ThinkPadT400contastiera
USB(collegataaundominio)”apagina65
4.FareclicsuStart➙Programmi➙ThinkVantage➙LenovoFingerprintSoftwareperavviare
laregistrazione.
5.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
6.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliinterno.
7.FareclicsuImpostazioniincimaallanestra.
8.SelezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows ,deselezionarelacaselladicontrolloDisabilitasupportocambioutenterapido,
fareclicsuOKeinnesuChiudiperchiuderelanestra.
9.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreinterno.
10.CollegarelatastieraUSBesterna.
11.FareclicsuStart➙Programmi➙ThinkVantage➙ThinkVantageFingerprintSoftwareperavviare
laregistrazione.
12.FareclicsuImprontedigitali➙RegistraoModicaimprontedigitalieinnesuAvantiper
visualizzarelanestradellapassworddiWindows.
13.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
14.Seguireipromptsulloschermoperregistrarelapropriaimprontautilizzandoilsensoreperimpronte
digitaliesterno.
15.CompletarelaproceduraguidatadiregistrazionedelleimprontedigitaliequindifareclicsuFineper
chiuderelaproceduraguidata.
16.NellanestradiThinkVantageFingerprintSoftware,fareclicsuImpostazioni➙Impostazionidi
sistema pervisualizzarelanestraImpostazioniThinkVantageFingerprintSoftware.
17.NellaschedaAccesso,selezionarelacaselladicontrolloCambioutenterapido.
18.FareclicsuOKechiuderelanestraThinkVantageFingerprintSoftware.
19.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreinternooesterno.
.
Scenario2–ThinkPadT400contastieraUSB(collegataaundominio)
Utilizzarel'interfacciadiaccessodiClientSecuritySolution(GINA).
1.InstallareLenovoFingerprintSoftwareversione3.2.0.275osuccessivo.
2.InstallareThinkVantageFingerprintSoftwareversione5.8.2.4824osuccessiva.
3.InstallareClientSecuritySolutionconlaversione8.20.0035osuccessiva.
4.VericarechelatastieraUSBsiacollegataalsistema.
5.Riavviareilcomputer.Vieneavviataautomaticamentelaproceduraguidatadiregistrazionedelle
improntedigitali.Senonvieneavviatoautomaticamente,fareclicsuStart➙Programmi➙
ThinkVantage ➙ThinkVantageFingerprintSoftwareperavviarelaregistrazione.
6.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
7.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliesternonellatastieraUSBequindifareclicsuAvantipervisualizzarelanestra.
Capitolo6.Procedureottimali65
8.SelezionarelacaselladicontrolloConguraClientSecuritySolutionequindifareclicsuFineper
chiuderelanestra.
9.FareclicsuStart➙Programmi➙ThinkVantage➙LenovoFingerprintSoftwareperavviare
laregistrazione.
10.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
11.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliinterno.
12.FareclicsuImpostazioniincimaallanestra.
13.DeselezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows ,fareclicsuOKeinnesuChiudiperchiuderelanestra.
14.RiavviareilcomputereaccedereaWindowsconlapropriapassword.
15.FareclicsuStart➙Programmi➙ThinkVantage➙ClientSecuritySolutionperavviareCSS.
16.DalmenuAvanzate,selezionareGestiscipolitichedisicurezzapervisualizzarelanestraPolicy
Manager.
17.NelpannelloAzioniutente,selezionareAccediaWindows.
18.NelpannelloPoliticadisicurezza,selezionareUtilizzaunapoliticadisicurezzapredenitaper
questaazioneutente .
19.FareclicsuOKequindisuSìperriavviareilcomputer.
20.Dopoilriavvio,vericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindowscon
ilsensoreinternooesterno.
ClientSecuritySolutionePasswordManager
Differentedall'accessoaWindows,lerichiestediautenticazionedaClientSecuritySolutionePassword
Managerfunzionanosoltantosulsensoreperimprontedigitalipreferito.Adesempio,quandoèconnessa
unatastieraperimprontedigitali,ilrelativosensoreèildispositivopreferito.Quandolasuddettatastieranon
èconnessa,ilsensoreinternoThinkPadperimprontedigitalièildispositivopreferito.
Permodicareilsensorepredenito,crearelaseguentevocediregistro:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
Tabella32.Chiavidiregistro
Nome Valore Descrizione
Pref erInternalFPSensor
0(predenito) Specicacheilsensoreperimpronte
digitalièilpreferitoognivoltache
èconnessalatastieraperimpronte
digitali.
1
Specicacheilsensoreperimpronte
digitalièilpreferito.
Autenticazionedipreavvio–Utilizzodelleimprontedigitalianzichédelle
passwordBIOS
Differentedall'accessoaWindows,lerichiestediautenticazioneperpasswordBIOSfunzionanosulsensore
perimprontedigitalisoltantoquandoilBIOSèconguratoperutilizzaretalemodalità.Perimpostazione
predenita,ilBIOSriconosceleimpronteregistratesullatastieraperimprontedigitalisoltantosetale
tastieraècollegata.Selatastieranonècollegata,ilBIOSriconosceleimpronteregistratesuldispositivo
internoperimprontedigitali.
66ClientSecuritySolution8.21Guidaalladistribuzione
L'impostazioneBIOSReaderPrioritypuòesseremodicataperforzarel'utilizzodelsensoreinternoper
improntedigitalianchequandoècollegatalatastieraperimprontedigitaliesterna.Ilvalorepredenitoper
ReaderPriority èExternal.L'impostazionepuòesseremodicatainInternalOnlyperforzarel'utilizzo
delsensoreinternoperimprontedigitali.
Nota: questaimpostazioneBIOSsiapplicasoltantoaipromptdiimprontedigitaliBIOS.Nonhaalcuneffetto
sull'accessoaWindowsosullerichiestediautenticazionetramiteimprontedigitalidiClientSecuritySolution.
Congurazionedelsoftwareperimprontedigitaliperabilitarel'autenticazionedi
preavvio
Sesonostateimpostatepassworddelsupervisore,diaccensioneodell'unitàdiscossoinBIOS,èpossibile
congurareilsoftwareperimprontedigitaliperl'autenticazioneanzichéimmetteretalipassword.
LenovoFingerprintSoftware–Perilsensoreinternoperimprontedigitali
1.FareclicsuStart➙Programmi➙ThinkVantage➙LenovoFingerprintSoftwareperavviareil
softwareperimprontedigitali.
2.FarpassareilditosullettorediimprontedigitalioimmetterelapassworddiWindowsquandoviene
richiesto.
3.FareclicsuImpostazioniincimaallanestra.
4.SelezionarelecaselledicontrolloUtilizzascansioneimprontedigitalianzichélepassworddi
accensioneedell'unitàdiscosso eMostrasempreopzionidiprotezioneaccensioneequindi
fareclicsuOKperchiuderelanestra.
5.ScegliereunadelleimprontedigitaliregistrateperabilitarlaesostituirelepassworddelBIOS.
6.FareclicsuChiudiperchiuderelanestra.
ThinkVantageFingerprintSoftware(WindowsXP)–perilsensoreperimprontedigitaliesterno
1.FareclicsuStart➙Programmi➙ThinkVantage➙ThinkVantageFingerprintSoftwareperavviareil
softwareperimprontedigitali.
2.FareclicsuImpostazioni➙Sicurezzadiaccensionenellapartesuperioredellanestra.
Nota: sel'impostazioneProtezioneaccensionenonèdisponibile,crearelaseguentevocediregistro
pervisualizzarla:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosFeatures"=2
3.SelezionarelacaselladicontrolloRichiediimprontedigitaliperl'avviodelcomputerequindifareclic
suOKperchiuderelanestra.
4.FareclicsuImprontedigitali➙Registraomodicaimprontedigitalipervisualizzarelanestra.
5.FarpassareilditosullettorediimprontedigitalioimmetterelapassworddiWindowsquandoviene
richiesto.
6.ScegliereunadelleimprontedigitaliregistrateperabilitarlaesostituirelepassworddelBIOS.
7.FareclicsuFineperchiuderelanestra.
ThinkVantageFingerprintSoftware(WindowsVista)–perilsensoreperimprontedigitaliesterno
1.FareclicsuStart➙Programmi➙ThinkVantage➙ThinkVantageFingerprintSoftwareperavviareil
softwareperimprontedigitali.
2.FarpassareilditosullettorediimprontedigitalioimmetterelapassworddiWindowsquandoviene
richiesto.
3.FareclicsuImpostazioniincimaallanestra.
4.SelezionarelecaselledicontrolloUtilizzascansioneimprontedigitalianzichélepassworddi
accensioneedell'unitàdiscosso eMostrasempreopzionidiprotezioneaccensioneequindi
fareclicsuOKperchiuderelanestra.
5.ScegliereunadelleimprontedigitaliregistrateperabilitarlaesostituirelepassworddelBIOS.
Capitolo6.Procedureottimali67
6.FareclicsuChiudiperchiuderelanestra.
68ClientSecuritySolution8.21Guidaalladistribuzione
AppendiceA. Considerazionisull'utilizzodiOmniPass
OmniPassdiSoftex©èunprogrammacheèpossibileutilizzareperaccedereinmodosicuroadapplicazioni
esitiWeb,oltrecheperproteggereidatisuuncomputer.OmniPasspuòutilizzareilTPMdelcomputer
accedendovitramiteleinterfaccefornitedaClientSecuritySolution.PerutilizzareTPM,occorreinstallare
ClientSecuritySolutionprimadiOmniPass.Acausadellesomiglianzedellefunzionioffertedaentrambii
prodotti,alcunefunzionidiClientSecuritySolutionsonodisabilitateonascostequandosiinstallaOmniPass.
Inoltre,sesiinstallanoentrambiiprogrammi,sivericherannodeiconitti.Considerareipossibiliconitti
elencatinellaseguentetabella:
Tabella33.SovrapposizionedifunzioniOmnipass
Funzione Sovrapposizionedifunzioni Considerazioni
Autenticazionetramiteimpronte
digitali
Gestionepassword SiaClientSecuritySolutionche
AccessoaWindows
Codicale SiaClientSecuritySolution8.21che
Interfaccecrittograche
ThinkVantageFingerprintSoftware
eOmniPassrichiedonouna
registrazioneseparatadelleimpronte
digitali.
OmniPassfornisconounPassword
Manager.
SiaClientSecuritySolutionche
OmniPassfornisconoun'interfaccia
diaccessoaWindows.
OmniPassfornisconoapplicazionidi
codicale.
SiaClientSecuritySolutionche
OmniPassfornisconounmodulo
CSPePKCS#11.Leinterfacce
crittograchediClientSecurity
Solutionutilizzanol'autenticazione
indipendentediOmniPass.
Occorreregistrareleimpronte
digitaliconThinkVantage
FingerprintSoftwarepersupportare
l'autenticazionedipreavvioconil
sensoreditaliimpronte.Leimpronte
registrateconThinkVantage
FingerprintSoftwaresono
indipendentidaquelleregistratecon
OmniPass.LaconvalidaOmniPass
nasconderàilcollegamentoalControl
CenterdiThinkVantageFingerprint
SoftwaredalmenuAvvio.
PasswordManagerdiClient
SecuritySolutionverràdisabilitato
automaticamentedall'installazionedi
OmniPass.
L'interfacciadiaccessodiClient
SecuritySolutionverràdisabilitata
automaticamentedall'installazionedi
OmniPass.
Nota: quandol'interfacciadi
accessodiClientSecuritySolution
èdisabilitata,ilripristinodiuna
passwordWindowsdimenticata
tramiteRecuperoPassworddiClient
SecuritySolutionnonsaràdisponibile
durantel'accessoaWindows.
Entrambeleversionipossono
coesistere.Tuttavia,perevitare
confusione,disinstallarePrivateDisk
perClientSecuritySolution7.0e
versioniprecedenti.
NonselezionareilmoduloCSPe
PKCS#11diClientSecuritySolution
peroperazionicrittograche.
©CopyrightLenovo2008,2012
69
Tabella33.SovrapposizionedifunzioniOmnipass(continua)
Funzione Sovrapposizionedifunzioni Considerazioni
Autenticazioneutente
Accessoallefunzioni
SiaClientSecuritySolutionche
OmniPasspotrebberorichiedere
l'autenticazioneutente.
ClientSecuritySolutioneOmniPass
fornisconol'accessoallefunzioni
tramiteun'applicazionedelmenu
Start,chepotrebbeconfonderegli
utenti.
SesiutilizzasiaClientSecurity
SolutioncheOmniPass,vericareche
gliutenticomprendanoladifferenza
tralerichiestediautenticazionee
forniscanoleinformazioniadeguate
(incluseleimprontedigitali),quando
vienerichiesto.
Rimuoverel'applicazioneClient
SecuritySolutiondalmenuStart.
Oltreaiproblemiillustratidalleprecedenticonsiderazioni,potrebberovericarsialtriproblemiconOmnipass:
•Sevienevisualizzatounmessaggiodimemoriaesauritadalplugindiimprontedigitali,ignorareil
messaggioecontinuareautilizzareOmnipass.
•LaregistrazioneTPMnonfunzionapergliutenticonunapasswordWindowsNULL.
70ClientSecuritySolution8.21Guidaalladistribuzione
AppendiceB. Considerazionispecialirelativeall'utilizzodi
LenovoFingerprintKeyboardconalcunimodellidinotebook
ThinkPad
IldispositivoperimprontedigitaliutilizzatoinalcunimodellidinotebookThinkPadèdiversodaldispositivo
perimprontedigitaliutilizzatoinLenovoFingerprintKeyboard.Undiscorsoapartevafattonelcasoincuila
tastieraperimprontedigitalivengautilizzatasualcunimodellidinotebookThinkPad.
Perulterioriinformazioni,consultarelapaginadidownloaddelsoftwareperimprontedigitalisulsitoWeb
Lenovo.QuestapaginacontieneunelencoditalimodellidinotebookThinkPad.
SoltantoimodellielencatiperLenovoFingerprintSoftwarerichiedonounaconsiderazionespecialequando
utilizzaticonlatastieraperimprontedigitali.TuttiglialtrimodellidinotebookThinkPadcheutilizzano
“ThinkVantageFingerprintSoftware”utilizzanoundispositivoperimprontedigitalicompatibileconil
dispositivoinclusonellatastieraperimprontedigitalienonrichiedonoalcunaconsiderazionespeciale.
Congurazioneeinstallazione
PerutilizzareildispositivoperimprontedigitalipresentenelnotebookThinkPad,ènecessarioinstallare
LenovoFingerprintSoftware2.0osuccessivo.Laregistrazionedelleimprontedigitalideveessereeseguita
tramiteLenovoFingerprintSoftwareeildispositivoperimprontedigitaliintegrato.
PerutilizzarelaLenovoFingerprintKeyboard,ènecessarioinstallareThinkVantageFingerprintSoftware
5.8osuccessivo.LaregistrazionedelleimprontedigitalideveinoltreessereeseguitatramiteThinkVantage
FingerprintSoftwareelatastieraperimprontedigitali.
Nota:leimprontedigitaliregistrateconundispositivononsonointercambiabiliconl'altrodispositivo.
Autenticazionepre-desktop
Ildispositivointegratoperimprontedigitaliolatastieraperimprontedigitaliverrannoutilizzatiper
l'autenticazionepre-desktop(sostituendolapassworddiaccensioneolapassworddell'unitàdiscossocon
un'improntadigitale).IlBIOSdetermineràildispositivodautilizzareall'accensionedelsistema.
Perimpostazionepredenita,ilBIOSsupportaleletturedelleimprontesullatastieraperimprontedigitali
soltantosetaletastieraècollegata.Laletturadelleimprontesuldispositivointegratoperimprontedigitali
verràignorataperl'autenticazionepre-desktopseècollegataunatastieraperimprontedigitali.Sela
suddettatastieranonècollegata,verràutilizzatoildispositivointegratoperl'autenticazionepre-desktop.
L'impostazioneBIOSperReaderPrioritypuòesseremodicataperutilizzareilsensoreintegratoper
improntedigitali.Sel'opzioneReaderPriorityèimpostatasuInternalonly,èpossibileutilizzareilsensore
integratoperimprontedigitaliperl'autenticazionepre-desktop.Laletturadell'improntadigitalesullatastiera
perimprontedigitaliverràignoratainquestocaso.
AccessoaWindows
LenovoFingerprintKeyboardeildispositivoperimprontedigitaliutilizzatiinciascunThinkPadforniscono
ognunoun'interfacciaperaccedereaWindowsconun'improntadigitale.
Importante: iproblemidicompatibilitàpotrebberoprovocarealtriproblemilegatiall'accessoseleinterfacce
diaccessotramiteimprontedigitalinonsonoconguratecorrettamente.
©CopyrightLenovo2008,2012
71
WindowsXP-Schermatadibenvenuto
Persupportarel'accessoconLenovoFingerprintKeyboardoilsensoreperimprontedigitaliThinkPad
integratoconlaschermatadibenvenutodiWindowsXP,ènecessariocheleinterfaccediaccessoper
LenovoFingerprintSoftwareeThinkVantageFingerprintSoftwaresianoabilitate.
Durantel'accessoconlaschermatadibenvenutodiWindowsXPabilitataedentrambeleinterfaccedi
accessotramiteimprontedigitaliabilitate,gliutentipossonoregistrareleproprieimprontesullatastieraper
improntedigitaliosuldispositivointegratoperimprontedigitalipereseguirel'accesso.
Nota: L'impostazioneBIOSReaderPrioritynonsiapplicainquestasituazione.Èpossibileutilizzare
qualsiasidispositivoperl'accessoseentrambiidispositivisonodisponibili.
LaschermatadibenvenutodiWindowsXPpuòessereabilitatatramiteAccountutentenelPannellodi
controllodiWindowsXP.
L'interfacciadiaccessotramiteimprontedigitaliperLenovoFingerprintSoftware(perilsensoreintegratoper
improntedigitali)eperThinkVantageFingerprintSoftware(perlatastieraperimprontedigitali)puòessere
abilitatatramitel'opzioneImpostazioninellarispettivaapplicazionedelsoftwareperimprontedigitali.
WindowsXP-Promptdiaccessoclassico
Importante:leinterfaccediaccessotramiteimprontedigitaliperLenovoFingerprintSoftwaree
ThinkVantageFingerprintSoftwarenondevonoessereabilitatecontemporaneamenteseèabilitatoilprompt
diaccessoclassicodiWindowsXP(interfacciadiaccessoGINA).Seentrambeleinterfaccevengono
abilitateenonsiutilizzalaschermatadibenvenutodiWindowsXP ,potrebberovericarsirisultatiimprevisti.
SeèrichiestounpromptdiaccessoclassicodiWindowsXP(adesempio,persupportarel'accessoadun
dominio)el'accessotramiteimprontedigitaliconsensoreèselezionato,ènecessarioabilitarel'interfacciadi
accessodiClientSecuritySolution.Contaleinterfacciaabilitata,l'accessoaWindowsèpossibilesoltanto
conlatastieraperimprontedigitalioildispositivoperimprontedigitaliintegrato.
Nota: questaopzioneèdisponibilesoltantoinClientSecuritySolution8.21osuccessivo.
L'interfacciadiaccessodiClientSecuritySolutionpuòessereabilitatadall'applicazioneClientSecurity
SolutionnelmenuStart.L'opzioneperlacongurazionedell'interfacciadiaccessodiClientSecurity
SolutionvienevisualizzataselezionandoGestiscipolitichedisicurezzanelmenuAvanzatedell'applicazione
ClientSecuritySolution.
AccertarsicheleinterfaccediaccessoperLenovoFingerprintSoftwareeperThinkVantageFingerprint
Softwaresianodisabilitatedall'opzioneImpostazioninellarispettivaapplicazionedelsoftwareperimpronte
digitali.
WindowsVista
Persupportarel'accessoconLenovoFingerprintKeyboardoconilsensoreperimprontedigitaliThinkPad
integratosuWindowsVista,ènecessariocheleinterfaccediaccessoperLenovoFingerprintSoftwaree
ThinkVantageFingerprintSoftwaresianoabilitate.
QuandoentrambeleinterfaccesonoabilitateinWindowsVista,gliutentipossonoregistrareleproprie
improntesullatastieraperimprontedigitaliosuldispositivointegratoperimprontedigitalipereseguire
l'accesso.
Note:
72ClientSecuritySolution8.21Guidaalladistribuzione
1.L'impostazioneBIOS“ReaderPriority”nonsiapplicainquestoscenario.Èpossibileutilizzarequalsiasi
dispositivoperl'accessoseentrambiidispositivisonodisponibili.
2.LaschermatadiaccessodiWindowsVistapuòvisualizzaresoltantounacorniceounpulsanteper
l'accessotramiteimprontedigitali,sebbenesiapossibileutilizzarequalsiasisensoreatalescopo.
Inalternativa,persupportarel'accessoconlatastieraperimprontedigitalioildispositivointegratoper
improntedigitali,èpossibileutilizzarel'interfacciadiaccessodiClientSecuritySolutionanzichéleinterfacce
diaccessodelsoftwareperimprontedigitali.Tuttavia,questafunzionalitàèdisponibilesoltantoinClient
SecuritySolution8.21osuccessivo.
Sesiutilizzal'interfacciadiaccessodiClientSecuritySolution,èconsigliabiledisabilitareleinterfacce
diaccessodelsoftwareperimprontedigitalitramitel'opzioneImpostazioninellarispettivaapplicazione
delsuddettosoftware.L'interfacciadiaccessodiClientSecuritySolutionpuòessereabilitatatramite
l'applicazioneClientSecuritySolutionnelmenuStart.L'opzioneperlacongurazionedell'interfacciadi
accessodiClientSecuritySolutionvienevisualizzataselezionandoGestiscipolitichedisicurezzanelmenu
Avanzatedell'applicazioneClientSecuritySolution.
AutenticazioneconClientSecuritySolution
Nota:leseguentiinformazionisiapplicanosoltantoaClientSecuritySolution8.21esuccessivo.Precedenti
versionidiClientSecuritySolutionnonsupportanol'usodeldispositivointegratoperimprontedigitaliconla
tastieraperimprontedigitali.
Quandosiesegueun'azioneconClientSecuritySolutionetaleazionerichiedel'autenticazionetramite
improntedigitali,adesempiol'inserimentodiunapasswordinunsitoWebconGestionepassword,gliutenti
devonoregistrareun'improntasullatastieraperimprontedigitali,seècollegata,quandovienerichiesto.
Laletturadelleimprontesuldispositivointegratoperimprontedigitaliverràignorataselatastieraper
improntedigitaliècollegata.Selasuddettatastieranonècollegata,ènecessarioutilizzareilsensore
integratoperimprontedigitali.
Èdisponibileun'impostazionediregistroperrichiedereagliutentidiutilizzareilsensoreperimpronte
digitaliintegratoperl'autenticazioneconClientSecuritySolution.Setalevocediregistroèimpostata,
l'autenticazionedelleimprontedigitaliconClientSecuritySolutiondeveessereeseguitaconilsensore
integratoeleimpronteregistratedallatastieraperimprontedigitaliverrannoignorate.
Lavocediregistroèlaseguente:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
Ilvalorepredenitodellasuddettavoceè0quandol'autenticazionedelleimprontedigitaliconClientSecurity
Solutiondeveessereeseguitaconlatastieraperimprontedigitalieleimpronteregistratesuldispositivo
perimprontedigitaliverrannoignorate.
QuestaimpostazionepuòesseremodicataanchetramiteilledelmodellodigestionediClientSecurity
SolutionconicriteridigruppoperActiveDirectory.
Note:
1.Quandol'impostazioneBIOSper“ReaderPriority”èimpostatasu“Internalonly”,siconsigliadi
impostarelavocediregistrosu1.Inquestomodo,siabiliteràl'autenticazioneconClientSecurity
Solutionpersimularel'impostazioneperl'autenticazionepre-desktopdelBIOS.
2.L'impostazioneBIOSetaleimpostazionediregistrosonoindipendenti.
AppendiceB.Considerazionispecialirelativeall'utilizzodiLenovoFingerprintKeyboardconalcunimodellidinotebookThinkPad73
74ClientSecuritySolution8.21Guidaalladistribuzione
AppendiceC. SincronizzazionedipasswordinCSSdopola
reimpostazionedellapassworddiWindows
DopolareimpostazionedellapassworddiWindows,ClientSecuritySolutionrichiedecontinuamenteuna
nuovapassworddiWindows,masuccessivamentevisualizzaunmessaggiodierroreindicandochela
passwordnonècorretta.LasicurezzadiWindowsèconcepitainmodoche,incasodireimpostazionedella
passworddiWindows,lecredenzialidisicurezzavengonoinvalidate.Windowsvisualizzeràunmessaggiodi
avvertenzaadognitentativodireimpostazionedellapassword.Inoltre,lareimpostazionedellapassworddi
WindowsnonsoloinuiràsuClientSecuritySolution,masiperderàanchel'accessoaipropricerticatie
lecrittografatidaWindowsEFS.QuandoClientSecuritySolutionnonpuòpiùaccedereallecredenziali
disicurezzaWindows(comeconseguenzadellareimpostazionedellepassword),ClientSecuritySolution
chiederàcontinuamentelanuovapasswordevisualizzeràpoiunmessaggiodierroreindicandochela
passwordimmessanonèvalida.ClientSecuritySolutionnonfunzionaquandolecredenzialidiprotezionedi
Windowsvengonoinvalidateinquestomodo.SelapassworddiWindowsèstatamodicata(adesempio,
vienerichiestodispecicaresialavecchiachelanuovapassword),lecredenzialidiprotezionevengono
preservateeprotettedallanuovapassword.
PersincronizzarelapasswordinCSSdopolareimpostazionedellapassworddiWindows,procederenel
modoseguente:
1.RipristinareunbackupdelsistemaprimadireimpostarelapassworddiWindows.
2.ReimpostarelapassworddiWindowsoriginale.Taleoperazionehaloscopodiripristinarel'accessoalle
credenzialidiprotezionediWindows.
3.CreareunnuovoaccountWindowseiniziareadutilizzarloalpostodell'accountoriginaleconle
credenzialidanneggiate.
4.Seguirequestometodoperripristinareilsistema:
a.AvviareilGestorepassword.
b.FareclicsuImporta/EsportaeselezionareEsportaelencodivoci.
c.Specicareunpercorsoincuisalvareilleeimmettereunnomele.
d.ImmettereunapasswordperilleVoci.
e.ChiudereilGestorepassword.
f.AvviareClientSecuritySolution.
g.FareclicsuAvanzate➙Ripristinaimpostazionidiprotezione.
h.ImmetterelanuovapassworddiWindowsquandovienerichiesto.
i. ClientSecuritySolutionchiederàdiavviareilsistema.
j. Unavoltariavviatoilsistema,avviareilGestorepassword.
k.FareclicsuImporta/EsportaeselezionareImportaelencodivoci.
l. Ricercareillesalvatoprecedentemente.
m.Immetterelapasswordquandovienerichiesto.
©CopyrightLenovo2008,2012
75
76ClientSecuritySolution8.21Guidaalladistribuzione
AppendiceD. Informazioniparticolari
ÈpossibilecheLenovononoffraiprodotti,iserviziolefunzioniillustrateinquestodocumentointuttiipaesi.
ConsultareilrappresentanteLenovolocaleperinformazionisuiprodottiesuiservizidisponibilinelproprio
paese.Qualsiasiriferimentoaprogrammi,prodottioserviziLenovoivicontenutononsignicachesoltanto
taliprodotti,programmioservizipossanoessereusati.InsostituzioneaquellifornitidallaLenovo,possono
essereusatiprodotti,programmioservizifunzionalmenteequivalentichenoncomportinoviolazionedidiritti
diproprietàintellettualeodialtridirittidellaLenovo.Ècomunqueresponsabilitàdell'utentevalutaree
vericarelapossibilitàdiutilizzarealtriprodotti,programmioservizi.
LaLenovopuòaverebrevettiodomandedibrevettoincorsorelativiaquantotrattatonellapresente
pubblicazione.Lafornituradiquestapubblicazionenonimplicalaconcessionedialcunalicenzasudiessi.
Chidesiderassericevereinformazioniolicenze,puòrivolgersia:
Lenovo(UnitedStates),Inc.
1009ThinkPlace-BuildingOne
Morrisville,NC27560
U.S.A.
Attention:LenovoDirectorofLicensing
LENOVOFORNISCEQUESTAPUBBLICAZIONE“COSÌCOM'È”SENZAALCUNTIPODIGARANZIA,SIA
ESPRESSACHEIMPLICITA,INCLUSEEVENTUALIGARANZIEDICOMMERCIABILITÀEDIDONEITÀAUNO
SCOPOPARTICOLARE.Alcunegiurisdizioninonescludonolegaranzieimplicite;diconseguenzalasuddetta
esclusionepotrebbe,inquestocaso,nonessereapplicabile.
Questapubblicazionepotrebbecontenereimprecisionitecnicheoerroritipograci.Lecorrezionirelative
sarannoinclusenellenuoveedizionidellapubblicazione.LaLenovosiriservaildirittodiapportare
miglioramentie/omodichealprodottooalprogrammadescrittonelmanualeinqualsiasimomentoe
senzapreavviso.
Iprodottidescrittiinquestadocumentazionenonsonodestinatiall'utilizzodiapplicazionichepotrebbero
causaredanniapersone.Leinformazionicontenuteinquestadocumentazionenonmodicanoonon
inuisconosullespecichedeiprodottiLenovoosullagaranzia.Nessunapartediquestadocumentazione
rappresental'espressioneounalicenzaimplicitafornitanelrispettodeidirittidiproprietàintellettualeodi
altridirittiLenovo.Tutteleinformazioniinessacontenutesonostateottenuteinambientispecicievengono
presentatecomeillustrazioni.Ilrisultatoottenutoinaltriambientioperativipuòvariare.
LaLenovopuòutilizzareodivulgareleinformazioniricevutedagliutentisecondolemodalitàritenute
appropriate,senzaalcunobbligoneiloroconfronti.
TuttiiriferimentiaisitiWebnonLenovocontenutiinquestapubblicazionesonofornitiperconsultazione;per
essinonvienefornitaalcunaapprovazione.IlmaterialerelativoatalisitiWebnonfapartedelmateriale
fornitoconquestoprodottoLenovoel'utilizzoèavostrorischioepericolo.
Qualsiasiesecuzionedidati,contenutainquestomanuale,èstatadeterminatainunambientecontrollato.
Quindi,èpossibilecheilrisultatoottenutoinaltriambientioperativivarisignicativamente.Èpossibileche
alcunemisuresianostateeseguitesusistemidisviluppoenonvienegarantitochetalimisuresianolestesse
suisistemidisponibili.Inoltre,alcunemisurepotrebberoesserestatestimatemedianteestrapolazione.I
risultaticorrentipossonovariare.Ènecessariochegliutentidiquestodocumentoverichinoidatiapplicabili
perl'ambientespecico.
©CopyrightLenovo2008,2012
77
Marchi
IseguentiterminisonomarchidellaLenovonegliStatiUnitie/oinaltripaesi:
Lenovo
RescueandRecovery
ThinkCentre
ThinkPad
ThinkVantage
Microsoft,WindowseWindowsVistasonomarchidelgruppodisocietàMicrosoft.
Altrinomidiservizi,prodottiosocietàsonomarchidialtresocietà.
78ClientSecuritySolution8.21Guidaalladistribuzione
Glossario
PasswordBIOSdiamministratore
(ThinkCentre)/supervisore
AdvancedEncryptionStandard(AES)AdvancedEncryptionStandardèuntecnicadi
Sistemidicrittograa
Chipdisicurezzaintegrato Ilchipdisicurezzaintegratoèunaltronomeperil
Codicadichiavepubblica/chiaveasimmetrica Glialgoritmidichiavepubblicageneralmente
Lapasswordamministratoreosupervisoreviene
usatapercontrollarelapossibilitàdimodicarele
impostazionidelBIOS.Comprendelapossibilitàdi
abilitareodisabilitareilchipdisicurezzaincorporato
edicancellarelaStorageRootKeymemorizzata
all'internodelTrustedPlatformModule.
codicadellachiavesimmetrica.Nell'ottobre
del2000ilGovernodegliStatiUnitihaadottato
l'algoritmocometecnicadicodica,sostituendo
lacodicaDESusatainprecedenza.AESoffre
maggioresicurezzacontrol'attaccodiforzebrutali
rispettoaitastiDESda56-biteAESpuòutilizzarei
tastida128,192e256bit,senecessario.
Isistemidicrittograapossonoessereampiamente
classicatiincodicadichiavesimmetricache
utilizzanounachiavesingolachecodicanoo
decodicanoidatielacodicadichiavepubblica
cheutilizzaduetasti,unachiavepubblicanotaa
tuttieunachiaveprivataacuisoloilproprietario
dellacoppiadichiavihaaccesso.
TPM.
utilizzanounacoppiadiduechiavicorrelate:una
chiaveèprivataedeveesseretenutasegreta,
mentrel'altravieneresapubblicaepuòessere
ampiamentedistribuita.Nondeveesserepossibile
dedurreunachiavediunacoppiadata.La
terminologiadi“crittograadichiavepubblica”
derivadall'ideadirendereleinformazionipartedella
chiavepubblica.Ilterminecrittograadichiave
simmetricavieneutilizzatoancheperchénontutte
leparticonservanolestesseinformazioni.Inun
senso,unachiave“blocca”unblocco(codica);
maunadiversachiaveènecessariapersbloccarla
(decodica).
StorageRootKey(SRK) La(SRK)(StorageRootKey)èunacoppiadi
chiavepubblicada2048bit(odidimensione
superiore).Èinizialmentevuotaevienecreata
quandoilproprietarioTPMvieneassegnato.Questa
coppiadichiavinonabbandonamaiilchipdi
sicurezzaintegrato.Vieneutilizzatopercodicare
(avvolgere)lechiaviprivateperlamemorizzazione
all'esternodelModulodellapiattaformaafdabile
eperdecodicarliquandovengonoricaricatinel
Modulodipiattaformaafdabile.L'SRKpuòessere
cancellatodachiunqueaccedaalBIOS.
Codicadichiavesimmetrica
Lacodicadichiavesimmetricacalcolal'utilizzo
dellastessachiaveperlacodicaedecodicadei
dati.Icalcolidichiavesimmetricasonopiùsemplici
erapidi,malosvantaggioprincipaleècheledue
partidevonoinqualchemodoscambiarsilachiave
inmodosicuro.Lacodicadichiavepubblicaevita
questoproblemaperchélachiavepubblicapuò
esseredistribuitainmodononsicuroelachiave
privatanonvienemaitrasmessa.L'Advanced
EncryptionStandardèunesempiodiunachiave
simmetrica.
TrustedPlatformModule(TPM)
ITrustedPlatformModulesonocircuitiintegratiper
piùscopiincorporatineisistemiperconsentireuna
validaautenticazionedell'utenteelavericadel
computer.LoscopoprincipaledelTPMèquellodi
evitareunaccessononappropriatoalleinformazioni
riservateesensibili.IlTPMèunafontedisicurezza
basatasull'hardwarechepuòesserepotenziata
perfornireunavarietàdiservizicrittogracisuun
sistema.UnaltronomeperTPMèchipdisicurezza
integrato.