ClientSecuritySolution8.21
Guidaalladistribuzione
Aggiornamento:febbraio2012
Nota: Primadiutilizzarequesteinformazionieilprodottosupportato,consultareleinformazionigeneraliin
AppendiceD“Informazioniparticolari”apagina77.
Terzaedizione(Febbraio2012)
©CopyrightLenovo2008,2012.
NOTASUIDIRITTILIMITA TI:seidatioilsoftwaresonodistribuitiinbasealledisposizionicheregolanoilcontratto
“GSA”(GeneralServicesAdministration),l'uso,lariproduzioneoladivulgazioneèsoggettaallelimitazionipreviste
dalcontratton.GS-35F-05925.
Contenuto
Prefazione............... iii
Capitolo1.Panoramica.........1
ClientSecuritySolution............1
FrasediaccessodiClientSecuritySolution..2
RecuperopassworddiClientSecurity.....2
ClientSecurityPasswordManager......2
SecurityAdvisor.............3
Proceduraguidataditrasferimentocerticati..3
Ripristinopasswordhardware........4
SupportoperisistemisenzaTPM......4
FingerprintSoftware.............4
Capitolo2.Installazione.........7
ClientSecuritySolution............7
Requisitidiinstallazione..........7
Proprietàpubblichepersonalizzate......8
SupportoTPM(T rustedPlatformModule)...8
Procedurediinstallazioneeparametridella
rigacomandi..............9
ProprietàpubblichestandarddiWindows
Installer................ 12
Filedilogperl'installazione........ 13
InstallazionediClientSecuritySolution8.21
conversioniesistenti.......... 14
InstallazionediThinkVantageFingerprint
Software................. 14
Installazionenonpresidiata........ 14
Opzioni................ 14
InstallazionediLenovoFingerprintSoftware... 15
Installazionenonpresidiata........ 15
Opzioni................ 16
SMS(SystemsManagementServer)...... 17
Capitolo3.GestionediClientSecurity
Solution................ 19
UtilizzodiTPM(T rustedPlatformModule).... 19
UtilizzodiTPM(T rustedPlatformModule)con
WindowsVista............. 19
GestionediClientSecuritySolutionconchiavi
crittograche............... 19
Acquisizionediproprietà......... 20
Registrazioneutente.......... 21
Emulazionedelsoftware......... 22
Cambiodellaschedadisistema...... 23
UtilitàdiprotezioneEFS......... 25
UtilizzodiunoschemaXML......... 26
Esempi................ 26
UtilizzoditokenRSASecurID......... 33
InstallazionedeltokendelsoftwareRSA
SecurID............... 33
Requisiti............... 33
Impostazionidelleopzionidiaccessoalle
smartcard.............. 33
Installazionemanualedeltokendelsoftware
RSASecurID............. 33
SupportoperActiveDirectory....... 34
Impostazioniecriteriperl'autenticazionetramite
lettorediimprontedigitali.......... 34
Opzionedidisabilitazionedelleimpronte
digitali................ 34
Risultatodellaregistrazionediimpronte
digitali................ 34
Strumentidellarigacomandi......... 35
SecurityAdvisor............ 35
ProceduraguidatadiinstallazionedellaClient
SecuritySolution............ 36
Strumentodicodicaodecodicadelledi
distribuzione.............. 37
Strumentodielaborazionedelledi
distribuzione.............. 37
TPMENABLE.EXE........... 38
StrumentoTrasferimentocerticati..... 38
StrumentodiattivazioneTPM....... 39
SupportoperActiveDirectory......... 39
Filedimodelloamministrativi(ADM).... 40
ImpostazionidiCriteriodigruppo..... 41
Aggiornamentoattivo.......... 45
Capitolo4.UtilizzodiThinkVantage
FingerprintSoftware......... 47
StrumentoConsoledigestione........ 47
Comandispecicidell'utente....... 47
Comandidiimpostazioniglobali...... 48
Modalitàsicuraemodalitàutile........ 49
Modalitàsicura-amministratore...... 49
Modalitàsicura-utenteconlimitazioni... 50
Modalitàutile-amministratore...... 50
Modalitàutile-utenteconlimitazioni.... 51
Impostazionicongurabili........ 51
SoftwareperimprontedigitalieNovellNetware
Client.................. 52
Autenticazione............. 53
ServizioThinkVantageFingerprintSoftware... 53
Capitolo5.UtilizzodiLenovo
FingerprintSoftware......... 55
©CopyrightLenovo2008,2012
i
StrumentoConsoledigestione........ 55
ServizioLenovoFingerprintSoftware...... 55
SupportoActiveDirectoryperLenovoFingerprint
Software................. 55
Capitolo6.Procedureottimali.... 57
Esempididistribuzioneperl'installazionediClient
SecuritySolution.............. 57
Scenario1.............. 57
Scenario2.............. 59
AlternanzatralemodalitàdiClientSecurity
Solution................. 61
RolloutdiActiveDirectoryaziendale...... 61
InstallazioneautonomaperleCDoscript... 61
SystemUpdate.............. 62
SystemMigrationAssistant.......... 62
Generazionediuncerticatoutilizzandouna
generazionedichiaviinTPM......... 62
Requisiti:............... 62
Richiestadiuncerticatodalserver.... 62
UtilizzoditastiereperimprontedigitaliUSBcon
modellidicomputernotebookThinkPad2008
(R400/R500/T400/T500/W500/X200/X301).... 63
AccessoaWindowsVista........ 64
AccessoaWindowsXP......... 64
ClientSecuritySolutionePassword
Manager............... 66
Autenticazionedipreavvio–Utilizzodelle
improntedigitalianzichédellepassword
BIOS................. 66
AppendiceA.Considerazioni
sull'utilizzodiOmniPass....... 69
AppendiceB.Considerazionispeciali
relativeall'utilizzodiLenovo
FingerprintKeyboardconalcuni
modellidinotebookThinkPad.... 71
Congurazioneeinstallazione......... 71
Autenticazionepre-desktop......... 71
AccessoaWindows............ 71
WindowsXP-Schermatadibenvenuto..... 72
WindowsXP-Promptdiaccessoclassico... 72
WindowsVista............... 72
AutenticazioneconClientSecuritySolution... 73
AppendiceC.Sincronizzazione
dipasswordinCSSdopola
reimpostazionedellapassworddi
Windows............... 75
AppendiceD.Informazioni
particolari............... 77
Marchi.................. 78
Glossario................ lxxix
iiClientSecuritySolution8.21Guidaalladistribuzione
Prefazione
QuestaguidaèdestinataagliamministratoriIToairesponsabilidelladistribuzionediThinkVantage
SecuritySolutioneThinkVantageFingerprintSoftwareneicomputerdelleloroorganizzazioni.Questo
manualefornisceleinformazioninecessarieperl'installazionediClientSecuritySolutioneFingerprint
Softwaresuunoopiùcomputer,apattochesuciascuncomputerdidestinazionesianodisponibilile
licenzeperilsoftware.
L'obiettivodiClientSecuritySolutioneFingerprintSoftwareèproteggereisistemitramiteprotezionedeidati
clientecontrastareitentatividiviolazionedellasicurezza.Perdomandeeinformazionirelativeall'utilizzodei
varicomponentidiClientSecuritySolutioneFingerprintSoftware,fareriferimentoalsistemadiguidaonline
pericomponenti,disponibileall'indirizzowww.lenovo.com/thinkvantage.
Talimanualivengonoaggiornatiperiodicamente.VisitareilseguentesitoWebperfuturepubblicazioni:
http://www.lenovo.com/thinkvantage
Persuggerimentiocommenti,contattareilrappresentanteautorizzatoLenovo®dellapropriazona.
®
Client
©CopyrightLenovo2008,2012
iii
ivClientSecuritySolution8.21Guidaalladistribuzione
Capitolo1. Panoramica
QuestocapitolofornisceunapanoramicasuClientSecuritySolutionesulsoftwareperimprontedigitali.
Letecnologiepresentateinquestaguidaalladistribuzionepossonoaiutaredirettamenteoindirettamentei
professionistiITperchérendonol'usodeiPC(personalcomputer)piùfacile,piùautonomoeforniscono
strumentiutilichefacilitanoesemplicanoleistruzioni.Conl'aiutodelletecnologieThinkVantage,i
professionistiITpossonoimpiegaremenotemponellarisoluzionedeisingoliproblemideicomputere
dedicarepiùtempoalleloroattivitàprincipali.
ClientSecuritySolution
L'obiettivoprincipaledelsoftwareClientSecuritySolutionèproteggereilcomputercomerisorsa,idati
riservatipresentialsuointernoeleconnessionidireteacuisiaccedetramiteilcomputer.Perisistemi
marcatiLenovochecontengonounTrustedComputingGroup(TCG)conformealTrustedPlatformModule
(TPM),ilsoftwareClientSecuritySolutionsfruttal'hardwarecomerootoftrustperilsistema.Seilsistema
noncontieneunchipdisicurezzaintegrato,ClientSecuritySolutionsfrutteràilsoftwarebasatosuchiavi
crittograchecomefontedisicurezzaperilsistema.
TralefunzionidellaClientSecuritySolutionversione8.2visono:
•AutenticazioneutentesicuraconpassworddiWindows®ofrasediaccessodiClientSecurity
Solution
ClientSecuritySolutionpuòessereconguratoperaccettareunapassworddiWindowsounafrasedi
accessodiClientSecuritySolutionperl'autenticazione.LapassworddiWindowsforniscepraticitàe
facilitàdigestionetramiteWindows,mentrelafrasediaccessodiClientSecuritySolutionfornisce
maggioresicurezza.L'amministratorepuòsceglierequalemetododiautenticazioneutilizzareetale
impostazionepuòesseremodicataanchedopolaregistrazionedegliutenticonClientSecuritySolution.
•Autenticazionedelleimprontedigitaliutente
Sfruttalatecnologiadelleimprontedigitaliintegrataecollegataall'USBperautenticaregliutentiche
accedonoalleapplicazioniprotettedapassword.
•Autenticazionemultipladell'utentepergliaccessiaWindowseperlediverseoperazionidella
ClientSecuritySolution
Denisceimolteplicimetodidiautenticazione(passworddiWindows,frasediaccessodiClientSecurity
eimprontedigitali)perlediverseoperazionirelativeallasicurezza.
•Gestionepassword
Gestisceinmodosicuroememorizzaleinformazionidiaccessoriservate,comeIDutenteepassword.
•Recuperopasswordefrasediaccesso
IlrecuperodipasswordefrasediaccessoconsentelaregistrazionedegliutentiaWindowsel'accesso
allecredenzialidiClientSecuritySolutionancheincasodidimenticanzadellapassworddiWindowso
dellafrasediaccessodiClientSecuritySolution,rispondendoadomandedisicurezzaprecongurate.
•Controllaimpostazionidisicurezza
Consenteagliutentidivisualizzareunelencodettagliatodiimpostazionidisicurezzadellastazionedi
lavoroedieffettuarelemodicheperconformarleaglistandarddeniti.
•T rasferimentodicerticatidigitali
ClientSecuritySolutionproteggelachiaveprivatadeicerticatidiutenteecomputer.UtilizzareClient
SecuritySolutionperproteggerelachiaveprivatadeicerticatiesistenti.
•Gestionecriteriperl'autenticazione
Unamministratorepuòscegliereimetodi(passwordWindows,frasediaccessoClientSecuritySolution
oimprontedigitali)necessaripereseguirel'autenticazioneperleseguentiazioni:accessoaWindows,
PasswordManagereoperazionideicerticati.
©CopyrightLenovo2008,2012
1
FrasediaccessodiClientSecuritySolution
LafrasediaccessodiClientSecuritySolutionèunaformaaggiuntivaefacoltativadiautenticazione
dell'utentechefornisceunamaggioresicurezzaalleapplicazionidiClientSecuritySolution.Lafrasedi
accessodiClientSecuritySolutiondeverispettareiseguentirequisiti:
•Esserelungaalmenoottocaratteri
•Contenerealmenounnumero
•Esserediversadalleultimetrefrasidiaccesso
•Contenereunmassimodiduecaratteriripetitivi
•Noniniziareconunnumero
•Nonnireconunnumero
•Noncontenerel'IDutente
•Nonesseremodicataselafrasediaccessocorrentehamenoditregiorni
•Nonconteneretreopiùcaratteriidenticiconsecutivicomelafrasediaccessocorrenteinqualsiasi
posizione
•NonessereugualeallapasswordWindows
LafrasediaccessodiClientSecuritySolutionèconosciutasolodalsingoloutente.L'unicomodoper
ripristinareunafrasediaccessodiClientSecuritySolutiondimenticataètramitelafunzionedirecuperodella
passworddiClientSecuritySolution.Sel'utentehadimenticatolerispostealledomandediripristino,non
c'èmododirecuperareidatiprotettidallafrasediaccessodiClientSecuritySolution.
RecuperopassworddiClientSecurity
QuestafunzionefacoltativaconsenteagliutentiiscrittiaClientSecuritydirecuperareunapassword
WindowsounafrasediaccessoClientSecuritydimenticatarispondendocorrettamenteatredomande.
Sequestafunzioneèdisabilitata,ogniutenteselezioneràtrerisposteadiecidomandeprescelte.Sesi
dimenticalapasswordWindowsolafrasediaccessodiClientSecurity,èpossibilerispondereaqueste
tredomandeperripristinarla.
Note:
1.QuandosiutilizzalafrasediaccessodiClientSecurity,ilripristinodellapassworddiClientSecurity
èilsolomodoperrecuperareunafrasediaccessodimenticata.Sesidimenticalarispostaalle
tredomande,occorrerieseguirelaproceduraguidatadiiscrizioneesiperderannotuttiiprecedenti
datiprotettidiClientSecurity.
2.QuandosiutilizzaClientSecurityperproteggerelaPredesktopAreadiRescueandRecovery®,l'opzione
RecuperopasswordvisualizzeràlafrasediaccessodiClientSecuritye/olapassworddiWindows.La
frasediaccessoolapasswordvienevisualizzatapoichélaPredesktopAreanonconsentedieseguire
automaticamenteunamodicadellapasswordWindows.Lafrasediaccessoolapasswordviene
visualizzataquandounutentewireless(dominiomemorizzatonellacachelocalenoncollegatoallarete)
eseguequestafunzionedurantel'accessoaWindows.
ClientSecurityPasswordManager
ClientSecurityPasswordManagerconsentedigestireleinformazionifacilidadimenticarerelativead
applicazioniesitiWeb,comeIDutente,passwordealtreinformazionipersonali.ClientSecurityPassword
ManagerproteggeleinformazionipersonalimedianteClientSecuritySolution,inmodochel'accesso
all'applicazioneeaisitiwebrimangacompletamenteprotetto.IlprogrammaClientSecurityPassword
Managerconsentedirisparmiaretempoefaticapoichéoccorrericordaresolounapasswordounafrasedi
accessoofornireleimprontedigitali.
2ClientSecuritySolution8.21Guidaalladistribuzione
ClientSecurityPasswordManagerconsentedieffettuareleseguentifunzioni:
•CodicaditutteleinformazionimemorizzateattraversoilsoftwareClientSecuritySolution:
CodicaautomaticamentetutteleinformazionitramiteClientSecuritySolution.Leinformazioniriservate
dellapasswordsonoprotettedallechiavidicodicadiClientSecuritySolution.
•InserimentoautomaticodiIDutenteepassword:
Automatizzailprocessodiaccessoaun'applicazioneoaunsitoweb.Seleinformazionidiaccessosono
stateimmesseinClientSecurityPasswordManager,ClientSecurityPasswordManagerèingradodi
compilareicampinecessariediinoltrareleinformazionialsitoweboall'applicazione.
•Modicarelevociutilizzandol'interfacciadelClientSecurityPasswordManager:
consentedimodicarelevocidelproprioaccountediimpostaretuttelecaratteristichefacoltativedella
passwordinun'interfacciadifacileuso.Taleinterfacciafacilitaerendepiùrapidalagestionedelle
informazionipersonaliedellapassword.Tuttavia,lamaggiorpartedellemodicherelativeallevoci
possonoessererilevateautomaticamentedaClientSecurityPasswordManagereconsenteall'utentedi
aggiornarelevociinmodopiùsemplice.
•Salvataggiodelleinformazionisenzaprocedureaggiuntive:
ClientSecurityPasswordManagerrilevaautomaticamenteilmomentoincuivengonoinviatele
informazioniriservateaundeterminatositoWeboapplicazione.Quandovieneeseguitotalerilevamento,
ClientSecurityPasswordManagerchiedeall'utentedisalvareleinformazioni,semplicandoinquesto
modoilprocessodimemorizzazionedelleinformazioniriservate.
•Salvataggiodelleinformazioniinunoscratchpadsicuro:
ConClientSecurityPasswordManager,l'utentepuòsalvareidatiditestoinscratchpadsicuri.Tali
scratchpadpossonoessereprotetticonlostessolivellodiprotezionediqualsiasialtravocedelsito
Webodell'applicazione.
•Esportazioneeimportazionedelleinformazionidiaccesso:
Consentediesportareleinformazionipersonaliimportanti,inmododapoterletrasferirleinsicurezzada
uncomputerall'altro.Quandosiesportanoleinformazionidiaccessodalgestorepassworddisicurezza
client,vienecreatounlediesportazioneprotettodapasswordsulsupportorimovibile.Utilizzaretalele
peraccederealleinformazioniovunquecisitrovioperimportarelevociinunaltrocomputerconClient
SecurityPasswordManager.
Nota: IlsupportodiimportazionecompletoèdisponibileperlediesportazionediClientSecuritySolution
versioni7.0e8x .IlsupportodiimportazionelimitatoèdisponibileperClientSecuritySolutionVersione
6.0(levocidell'applicazionenonvengonoimportate).NonsaràpossibileimportareClientSecurity
SoftwareSolutionversioni5.4xeprecedentiinPasswordManagerdiClientSecuritySolutionversione8x .
SecurityAdvisor
LostrumentoSecurityAdvisorconsentedivisualizzareunriepilogodelleimpostazionidisicurezza
attualmenteimpostatesulcomputer.Èpossibileutilizzaretaliimpostazionipervisualizzarelostatodi
sicurezzacorrenteopermigliorarelasicurezzadelsistema.Ivaloripredenitidellecategorievisualizzate
possonoesseremodicatimedianteilregistrodiWindows.Alcunedellecategoriedisicurezzainclusesono:
•Passwordhardware
•PasswordutentidiWindows
•CriteridellapassworddiWindows
•Screensaverprotetto
•Condivisionele
Proceduraguidataditrasferimentocerticati
IltrasferimentoguidatodicerticatodiClientSecurityguidaattraversoilprocessoditrasferimentodelle
chiaviprivateassociateaipropricerticatidalCSP(cryptographicserviceprovider)Microsoft
®
basatosul
Capitolo1.Panoramica3
software,alCSPClientSecuritySolutionbasatosull'hardware.Dopoiltrasferimento,leoperazioniche
utilizzanoicerticatisonopiùsicureperchélechiaviprivatesonoprotettedaClientSecuritySolution.
Ripristinopasswordhardware
QuestostrumentocreaunambientesicurochevieneeseguitoindipendentementedaWindowseconsente
diripristinarelepassworddell'unitàdiscossoediaccensionedimenticate.L'identitàvienestabilita
rispondendoaunaseriedidomandecreate.Crearetaleambienteprotettoimmediatamente,primache
vengadimenticataunapassword.Nonèpossibileripristinareunapasswordhardwaredimenticatanoa
quandononvienecreatoilsuddettoambientesudiscossoedopol'iscrizione.Questostrumentoè
disponibilesolosudeterminaticomputer.
SupportoperisistemisenzaTPM
ClientSecuritySolutionversione8.2supportaisistemiconmarchioLenovochenonhannounchipdi
sicurezzaintegratoeconforme.Talesupportoconsenteun'installazionestandardintuttal'aziendaalne
dicreareunambienteprotettoeomogeneo.Isistemidotatidihardwaredisicurezzaintegratisonopiù
protetticontrogliattacchi;tuttavia,lemacchineconilsolosoftwarepossonobeneciaredimeccanismi
disicurezzaedifunzionalitàaggiuntivi.
FingerprintSoftware
L'obiettivodelletecnologiebiometricheperleimprontedigitalioffertedaLenovoèconsentireagli
utentidiridurreicostiassociatiallagestionedellepassword,migliorarelasicurezzadeisistemie
agevolarelaconformitàallenormative.GrazieailettoriLenovoperleimprontedigitali,ilsoftwareper
improntedigitaliconsentel'autenticazionedelleimprontedigitalisusingolicomputerereti.Ilsoftware
perimprontedigitalicombinatoconClientSecuritySolutionversione8.2offremaggiorifunzionalità.
PerClientSecuritySolution8.21,sonosupportatisiaThinkVantageFingerprintSoftware5.8.2che
LenovoFingerprintSoftware2.0perdifferentitipidimacchine.Ulterioriinformazionisulletecnologie
Lenovoperleimprontedigitalieilrelativosoftwaredascaricaresipossonotrovareall'indirizzo:
http://www.lenovo.com/support/site.wss/MIGR-59650.html
Ilsoftwareperimprontedigitalioffreleseguentifunzioni:
•Funzionidelsoftwareclient
–SostituzionedellapassworddiMicrosoftWindows:
Sostituiscelapasswordconleimprontedigitaliperunaccessoalsistemafacile,rapidoesicuro.
–SostituzionedellapasswordBIOS(anchenotacomepassworddiavvio)edellepasswordperi
dischissi:
Sostituiscelepasswordconleimprontedigitalipermigliorarelasicurezzaelapraticitàdiaccesso.
–Autenticazionedipreavviotramiteimprontedigitalipercodicadell'interaunitàSafeGuardEasy:
Utilizzal'autenticazionetramiteimprontedigitaliperdecodicarel'unitàdiscossoprimadiavviare
Windows.
–T occosingoloperl'accessoaBIOSeaWindows:
Consentedirisparmiaretempopreziosolasciandoun'improntadigitaleall'avvioperaccedereaBIOSe
aWindows.
–IntegrazioneconClientSecuritySolution:
èpossibileutilizzarloconClientSecuritySolutionPasswordManageresfruttareilTrustedPlatform
Module.Conunsolotoccodeldito,gliutentipossonoaccedereaisitiwebeselezionareleapplicazioni.
•Funzionidiamministratore
–Attivazionedellamodalitàdisicurezza:
Consenteaunamministratoredipassaredallamodalitàsicuraaquellautileeviceversapermodicare
idirittidiaccessodegliutenticonlimitazioni.
4ClientSecuritySolution8.21Guidaalladistribuzione
•Funzionidisicurezza
–Sicurezzadelsoftware:
Proteggeimodelliutenteattraversounacodicaquandovengonomemorizzatisuunsistemae
trasferitidallettorealsoftware.
–Sicurezzahardware:
Fornisceunlettoredisicurezzadotatodiunco-processorechememorizzaeproteggeimodellidelle
improntedigitali,lepasswordBIOSelechiavidicodica.
Capitolo1.Panoramica5
6ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo2. Installazione
Questocapitolocontieneistruzionirelativeall'installazionediClientSecuritySolutionedelsoftwareper
improntedigitali.PrimadiinstallareClientSecuritySolutionoilsoftwareperimprontedigitali,occorre
comprenderel'architetturadell'applicazionechesivaadinstallare.Questocapitolodescrivel'architetturadi
ogniapplicazioneefornisceinformazioniaggiuntivenecessarieperl'installazionedientrambiiprogrammi.
ClientSecuritySolution
IlpacchettodiinstallazionediClientSecuritySolutionèstatosviluppatoconInstallShield10.5Premier
comeprogettoMSIdibase.InstallShieldutilizzaWindowsInstallerperinstallareleapplicazioni,ilche
offreagliamministratoridiversepossibilitàdipersonalizzarel'installazione,adesempioimpostandovalori
diproprietàdallarigacomandi.QuestocapitolodescrivecomeutilizzareedeseguireilpacchettoClient
SecuritySolution.Perunamigliorecomprensionedell'argomento,leggeretuttoilcapitoloprimadiiniziare
l'installazionedeipacchetti.
Nota: durantel'installazioneditalipacchetti,fareriferimentoalleReadmediClientSecuritySolution.
VisitareilseguentesitoWebLenovo:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=HOME-LENOVO
IlleReadmecontieneinformazioniaggiornatesuversionisoftware,sistemisupportati,requisitidisistemae
altreosservazionichepotrebberorisultareutilinelcorsodelprocessodiinstallazione.
Requisitidiinstallazione
Leinformazionipresentiinquestasezionefornisconoirequisitidisistemaperl'installazionedelpacchetto
ClientSecuritySolution.Perottenererisultatiottimali,visitareilseguentesitoWebperaccertarsididisporre
dell'ultimaversionedelsoftware:
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432
AlcunicomputerprecedentipossonosupportareClientSecuritySolution,acondizione
chevenganosoddisfattiirequisitispecicati.Perinformazionisuicomputer
precedentichesupportanoClientSecuritySolution,visitareilsitoWeball'indirizzo
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432
RequisitipercomputerLenovo
IcomputeramarchioLenovodevonorispettareiseguentirequisitiminimiperconsentirel'installazionedi
ClientSecuritySolution:
• Sistemaoperativo:WindowsVista
Pack3.
• Memoria:256MB
–Nellecongurazionidimemoriacondivisa,l'impostazioneBIOSperlamemoriacondivisamassima
deveessereugualeosuperiorea8MB.
–Nellecongurazionedimemorianoncondivisa,120MBdimemorianoncondivisa.
•ÈnecessarioinstallareInternetExplorer5.5oversionesuperiore.
•300MBdispazioliberosuldiscosso.
•VideocompatibileconVGAchesupportiunarisoluzionedi800x600ecoloria24-bit.
•L'utentedevedisporrediprivilegidiamministratoreperinstallareClientSecuritySolution.
•UlteriorirequisitiperHardwarePasswordReset:NTFSeWindowsXP.
®
,WindowsVistaconServicePack1oWindowsXPconService
Nota: ladistribuzionedelpacchettodiinstallazioneClientSecuritySolutionsuWindowsServer2003
nonèsupportata.
©CopyrightLenovo2008,2012
7
Proprietàpubblichepersonalizzate
IlpacchettodiinstallazioneperilprogrammaClientSecuritySoftwarecontieneunaseriediproprietà
pubblichepersonalizzatechepossonoessereimpostatesullarigacomandiquandosieseguel'installazione.
LaseguentetabelladescrivelesuddetteproprietàperWindowsXPeWindows2000:
Tabella1.Proprietàpubbliche
Proprietà Descrizione
EMULATIONMODE Specicaredieseguireinognicasol'installazionein
ModalitàdiemulazioneancheseèpresenteunTPM.
ImpostareEMULATIONMODE=1sullarigacomandiper
installareinModalitàemulazione.
HALTIFTPMDISABLED SeilTPMèinunostatodisabilitatoel'installazioneèin
esecuzioneinmodalitànonpresidiata,ilvalorepredenito
consistenell'installazioneinmodalitàemulazione.
UtilizzarelaproprietàHALTIFTPMDISABLED=1quando
sieseguel'installazioneinmodalitànonpresidiataper
interromperel'installazioneseilTPMèdisabilito.
NOCSSWIZARD ImpostareNOCSSWIZARD=1sullarigacomandiper
evitareche,dopol'installazione,vengavisualizzata
automaticamentelanestradidialogoperlaregistrazione
diClientSecuritySolution.Questaproprietàè
congurataperunamministratorechedesideriinstallare
ClientSecuritySolution,mautilizzareloscripting
successivamente,nelcorsodellacongurazionedel
sistema.
CSS_CONFIG_SCRIPT ImpostareCSS_CONFIG_SCRIPT=“nomele”
o“passwordnomele”pereseguireunledi
congurazionedopochel'utentecompletal'installazione
edesegueilriavvio.
SUPERVISORPW ImpostareSUPERVISORPW=“password”sullariga
comandiperfornirelapassworddelsupervisoreper
abilitareilchipinmodalitànonpresidiataoininstallazione
presidiata.Seilchipèdisabilitatoel'installazioneèin
esecuzioneinmodalitànonpresidiata,perabilitareilchip
occorrefornirelapassworddelsupervisorecorretta.In
casocontrario,ilchipnonverràabilitato.
PWMGRMODE ImpostarePWMGRMODE=1sullarigacomandiper
installaresoltantoPasswordManager.
NOSTARTMENU ImpostareNOSTARTMENU=1sullarigacomandipernon
generareuncollegamentonelmenuStart.
SupportoTPM(TrustedPlatformModule)
ClientSecuritySolutionversione8.2includeunsupportoperl'hardwaredisicurezzaincorporatodel
computer,TPM(TrustedPlatformModule).PerWindows2000eXP,potrebbeesserenecessarioscaricarei
driverperilTPMdelsistema.SesiesegueWindowsVistaeilcomputerincludeunTPMsupportatodal
sistemaoperativo,ClientSecuritySolutionutilizzeràidriverfornitidalsistemaoperativo.
L'abilitazionediTPMpotrebberichiedereunriavvio,poichéTPMèabilitatodalBIOSdelsistema.Sesi
esegueWindowsVista,potrebbeessererichiestodiconfermarel'abilitazionediTPMdurantel'avviodel
sistema.
PrimacheTPMpossaeseguirequalsiasifunzione,ènecessarioinizializzarelaproprietàdelsistema.Ogni
sistemadisponediunamministratorediClientSecuritySolutionnecontrollaleopzioni.Taleamministratore
8ClientSecuritySolution8.21Guidaalladistribuzione
devedisporredeiprivilegidiamministratoreWindows.L'amministratorepuòessereinizializzatoutilizzando
gliscriptdidistribuzioneXML.
Dopoaverconguratolaproprietàdelsistema,perogniutenteWindowsaggiuntivocheaccedeal
sistemavienevisualizzataautomaticamentelaproceduraguidatadicongurazionediClientSecurityperla
registrazioneel'inizializzazionedellechiavidisicurezzaedellecredenzialidell'utente.
EmulazionedelsoftwareperTPM
ClientSecuritySolutionpuòessereeseguitosenzaTPMsusistemiqualicati.Lafunzionalitàsaràlastessaa
parteilfattocheutilizzalechiavebasatesusoftwareinvecediquellebasatesull'hardware.Ilsoftwarepuò
essereinstallatoancheutilizzandounoswitchperforzarloautilizzaresemprechiavibasatesulsoftware
anzichésfruttareTPM.Lasceltaseutilizzaretaleswitchvaeffettuataalmomentodell'installazioneenon
puòesseremodicatasenzadisinstallareereinstallareilsoftware.
Lasintassiperforzareun'emulazionesoftwarediTPMè:
InstallFile.exe“/vEMULATIONMODE=1”
Procedurediinstallazioneeparametridellarigacomandi
MicrosoftWindowsInstallerforniscediversefunzioniamministrativeattraversoiparametridellariga
comandi.WindowsInstallerpuòeseguireun'installazioneamministrativadiun'applicazioneounprodottoin
unareteperl'utilizzodapartediungruppodilavorooperlapersonalizzazione.Leopzionidellariga
comandicherichiedonounparametrodevonoesserespecicateconnessunospaziotral'opzioneeil
parametro.Adesempio:
setup.exe/s/v"/qnREBOOT=”R”"
èvalido,mentre
setup.exe/s/v"/qnREBOOT=”R”"
nonloè.
Nota: lafunzionalitàpredenitadell'installazione,quandovieneeseguitadasola,(eseguendosolosetup.exe
senzaalcunparametro)èquellodirichiedereall'utentediriavviareilcomputeradinstallazioneultimata.Peril
correttofunzionamentodelprogramma,ènecessariounriavvio.Ilriavviopuòessererinviatotramiteun
parametrodellarigacomandiperun'installazionenonpresidiata,comeindicatonellaprecedentesezionee
nellasezionediesempio.
PerilpacchettodiinstallazioneClientSecuritySolution,un'installazioneamministrativadecomprimeiledi
originediinstallazioneinunaposizionespecica.
Pereseguireun'installazioneamministrativa,avviareilpacchettodiimpostazionedallarigacomandi
utilizzandoilparametro/a:
setup.exe/a
Un'installazioneamministrativapresentaunaproceduraguidatacherichiedeall'utenteamministrativodi
specicareleposizioniperdecomprimereilediinstallazione.IlpercorsodiestrazionepredenitoèC:\.È
possibileselezionareunanuovaposizionechepotrebbeincludereunitàdiversedaC:\.Adesempio,altre
unitàlocaliounitàdiretemappate.Èinoltrepossibilecrearenuovedirectorydurantequestafase.
Pereseguireun'installazioneamministrativainmodalitànonpresidiata,èpossibileimpostarelaproprietà
pubblicaTARGETDIRsullarigacomandiperspecicarelaposizionediestrazione:
setup.exe/s/v"/qnTARGETDIR=F:\TVTRR"
o
msiexec.exe/i"ClientSecurity-PasswordManager .msi"/qnTARGERDIR=F:\TVTRR
Nota: SelaversionediWindowsInstallernonèaggiornata,setup.exevieneconguratoperaggiornareil
motorediWindowsInstallerallaVersione3.0.Questoaggiornamentoprovocheràlavisualizzazionedi
Capitolo2.Installazione9
unarichiestadiriavviodapartedelprogrammadiinstallazioneancheconun'istallazioneamministrativa
diestrazione.Utilizzareopportunamenteilriavvioperimpedireoperazioniinutiliinquestasituazione.Se
WindowsInstallersitrovaalmenoallaversione3.0,setup.exenontenteràdiaggiornareilmotoreditale
programma.
Unavoltacompletatal'installazioneamministrativa,l'amministratorepuòpersonalizzareilesorgente,
adesempioaggiungendoimpostazionialregistro.Pereseguirel'installazioneutilizzandoilsorgente
decompressodopolapersonalizzazione,èsufcientechiamaremsiexec.exedallarigacomandi,passandoil
nomedelleMSIdecompresso.
IseguentiparametriedescrizionisonoespostinellaguidadellosviluppatoreInstallShield.Iparametriche
nonsiapplicanoaiprogettiMSIdibasesonostatirimossi.
Tabella2.Parametri
Parametro Descrizione
/a:installazioneamministrativa L'interruttore/afasìchesetup.exeeseguaun'installazione
amministrativa.Un'installazioneamministrativacopia
(edecomprime)iledidatiinunadirectoryspecicata
dall'utente,manoncreascorciatoie,registraiserverCOM
ocreaunregistrodiinstallazione.
/x:Modalitàdidisinstallazione L'interruttore/xfasìchesetup.exedisinstalliunprodotto
precedentementeinstallato.
/s:Modalitànonpresidiata Ilcomandosetup.exe/sannullalanestradi
inizializzazionesetup.exeperunprogrammadi
installazioneMSIdibase,manonleggeledirisposta.
IprogettiMSIdibasenoncreanooutilizzanounledi
rispostaperleinstallazioninonpresidiate.Pereseguire
unprodottoMSIdibaseinmodalitànonpresidiata,
eseguirelarigacomandisetup.exe/s/v/qn.Per
specicareivaloridelleproprietàpubblicherelativead
un'installazioneMSIdibasenonpresidiata,èpossibile
utilizzare,fraglialtri,ilcomandosetup.exe/s/v“/qn
INSTALLDIR=D:\Destination”.
/v:passaregliargomentiaMsiexec L'argomento/vvieneutilizzatoperpassareleopzioni
dellarigacomandieivaloridelleproprietàpubbliche
attraversomsiexe.exe.
/L:Impostazionelingua Gliutentipossonoutilizzarel'opzione/Lconl'IDlingua
decimaleperspecicarelalinguautilizzatadaun
programmadiinstallazionemulti-lingua.Adesempio,il
comandoperspecicareT edescoèsetup.exe/L1031.
/Aw:Attendere PerunprogettoMSIdibase,l'argomento/wimponea
setup.exediattendereilcompletamentodell'installazione
primadiuscire.Sesiutilizzal'opzione/winunledi
batch,sipuòfarprecederel'argomentodellarigacomandi
setup.exedastart/WAIT.Unesempiocorrettamente
formattatodiquestousoèilseguente:
start/WAITsetup.exe/w
Utilizzodimsiexec.exe
Pereseguirel'installazioneutilizzandoilsorgentedecompressodopolapersonalizzazione,èsufciente
chiamaremsiexec.exedallarigacomandi,passandoilnomedelle*.MSIdecompresso.msiexec.exeè
ilprogrammaeseguibiledell'Installerutilizzatoperinterpretareipacchettidiinstallazioneeperinstallarei
prodottisuisistemididestinazione.
msiexec/i"C:\WindowsFolder\Proles\UserName\
10ClientSecuritySolution8.21Guidaalladistribuzione
Personal\MySetups\projectname\productconguration\releasename\
DiskImages\Disk1\productname.msi"
Nota: inserireilcomandoprecedentesuunarigasingolasenzaspazidopolebarre.
Laseguentetabelladescriveiparametridisponibilidellarigacomandicheèpossibileutilizzarecon
msiexec.exeeirelativiesempidipossibileutilizzo.
Tabella3.Parametridellarigacomandi
Parametro Descrizione
/Ipacchettoocodiceprodotto
/apacchetto L'opzione/aconsenteagliutenticonprivilegidiamministratorediinstallare
/xpacchettoocodiceprodotto L'opzione/xdisinstallaunprodotto.
/L[i|w|e|a|r|u|c|m|p|v|+]lediregistro
/q[n|b|r|f]
Utilizzarequestoformatoperinstallareilprodotto:
Othello:msiexec/i"C:\WindowsFolder\Proles\
UserName\Personal\MySetups
\Othello\TrialVersion\
Release\DiskImages\Disk1\
OthelloBeta.msi"
IlcodicedelprodottosiriferisceallaGUIDchevienegenerataautomaticamente
nellaproprietàdelcodiceprodottodellavistadelprogettodelprodotto.
unprodottosullarete.
Lacreazionediun'opzione/Lspecicailpercorsonellediregistro.Questi
indicatorimostranoqualiinformazioniregistrarenellediregistro:
•iregistraimessaggidistato
•wregistraimessaggidiavvertenzanonfatali
•eregistraqualsiasimessaggiodierrore
•aregistral'iniziodellesequenzediazione
•rregistrairecordspecicidell'azione
•uregistralerichiestedell'utente
•cregistraiparametridell'interfacciautenteiniziali
•mregistraimessaggifuoridallamemoria
•pregistraleimpostazioniterminali
•vregistral'impostazionedioutputdiemissionedelmessaggio
•+siaggiungeaunleesistente
•*èuncaratterejollycheconsentediregistraretutteleinformazioni
(escludendol'impostazionedioutputdiemissionedelmessaggio)
L'opzione/qvieneutilizzataperimpostareillivellodiinterfacciautenteinsieme
alleseguentiindicazioni:
•qoqnnoncreainterfacciautente
•qbcreaun'interfacciautentedibase
/?o/h
Leimpostazionidell'interfacciautenteinbassovisualizzanounanestradi
dialogomodaleallanedell'installazione:
•qrvisualizzaun'interfacciautenteridotta
•qfvisualizzaun'interfacciautentecompleta
•qn+nonvisualizzaalcunainterfacciautente
•qb+visualizzaun'interfacciautentedibase
IlcomandovisualizzaleinformazionisulcopyrightdiWindowsInstaller
Capitolo2.Installazione11
Tabella3.Parametridellarigacomandi(continua)
Parametro Descrizione
TRANSFORMS IlparametroTRANSFORMSdellarigacomandispecicatutteletrasformazioni
chesidesideraapplicarealpropriopacchettobase.
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal
\MySetups\
YourProjectName\TrialVersion\
MyRelease-1
\DiskImages\Disk1\
ProductName.msi"TRANSFORMS="NewTransf orm1.mst"
Èpossibileseparareletrasformazionimultipleconunpuntoevirgola.Non
utilizzareilpuntoevirgolanelnomedellatrasformazione,poichéilservizio
WindowsInstallernonliinterpretacorrettamente.
Proprietà Tutteleproprietàpubblichepossonoessereimpostateomodicatedallariga
comandi.Leproprietàpubblichesonodiversedalleproprietàprivateesono
tutteinmaiuscolo.Adesempio,NOMEAZIENDAèunaproprietàpubblica.
Perimpostareunaproprietàdallarigacomandi,utilizzarelaseguentesintassi:
PROPERTY=VALUE
PermodicareilvalorediNOMEAZIENDA,inserire:
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal\
MySetups\YourProjectName\
TrialVersion\MyRelease-1\
DiskImages\Disk1\ProductName.msi"
COMPANYNAME="InstallShield"
ProprietàpubblichestandarddiWindowsInstaller
WindowsInstallerdisponediunaseriediproprietàpubblicheincorporatestandardchepossonoessere
impostatesullarigacomandiperspecicaredeterminaticomportamentidurantel'installazione.Laseguente
tabellafornisceleproprietàpubblichepiùcomuniutilizzatenellarigacomandi.
Perulterioriinformazioni,fareriferimentoalsitoWebMicrosoftall'indirizzo:
http://msdn2.microsoft.com/en-us/library/aa367437.aspx
LaseguentetabellamostraleproprietàpiùcomunidiWindowsInstaller:
Tabella4.ProprietàdiWindowsInstaller
Proprietà Descrizione
TARGETDIR Specicaladirectorydidestinazioneprincipale.Durante
un'installazioneamministrativa,questaproprietàindicail
percorsoincuicopiareilpacchettodiinstallazione.
ARPAUTHORIZEDCDFPREFIX
ARPCOMMENTS
ARPCONTACT
ARPINSTALLLOCATION
ARPNOMODIFY
URLdelcanalediaggiornamentoperl'applicazione.
FornisceicommentiperInstallazioneapplicazionisul
pannellodicontrollo.
FornisceilcontattoperInstallazioneapplicazionisul
pannellodicontrollo.
Ilpercorsocompletonellacartellaprimariadiapplicazione.
Disabilitalafunzionechemodicailprodotto.
12ClientSecuritySolution8.21Guidaalladistribuzione
Tabella4.ProprietàdiWindowsInstaller(continua)
Proprietà Descrizione
ARPNOREMOVE
ARPNOREPAIR
ARPPRODUCTICON Specical'iconaprimariaperilpacchettodiinstallazione.
ARPREADME FornisceunReadmeperInstallazioneapplicazionisul
ARPSIZE
ARPSYSTEMCOMPONENT
ARPURLINFOABOUT
ARPURLUPDATEINFO
REBOOT LaproprietàREBOOTeliminadeterminaterichiesteper
Disabilitalafunzionecherimuoveilprodotto.
DisabilitailpulsanteRiparanellaproceduraguidata
Programmi.
pannellodicontrollo.
Dimensionestimatadell'applicazioneinkilobyte.
Impediscelavisualizzazionedell'applicazionein
Installazioneapplicazioni.
URLperlahomepagedell'applicazione.
URLperleinformazionidiaggiornamento
dell'applicazione.
unriavviodelsistema.Unamministratoregeneralmente
utilizzaquestaproprietàconunaseriediinstallazioni
perinstallarecontemporaneamentediversiprodotticon
unsoloriavvioallane.ImpostareREBOOT=“R”per
disabilitareglieventualiriavviiallanediun'installazione.
Filedilogperl'installazione
Illedilogperl'installazionediClientSecuritySolutionècssinstall82x32.log(perWindowsXPeWindows
Vista32)ecss64install82V.log(perWindowsVista64)evienecreatonelladirectory%temp%sela
congurazionevieneavviatadasetup.exe(facendodoppioclicsulleinstall.exeprincipale,eseguire
l'eseguibileprincipalesenzaparametrioestrarremsiedeseguiresetup.exe).Questolecontieneimessaggi
dilogchepossonoessereutilizzatipereseguireildebugdeiproblemidiinstallazione.Illedilognonviene
creatoquandosieseguel'installazionedirettamentedalpacchettoMSI.Talepacchettoincludeleazioni
effettuatedaInstallazioneapplicazioni.PercreareunledilogpertutteleazioniMSI,èpossibileabilitare
ilcriteriodiregistrazionenelregistro.Atalescopo,creareilvalore:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsof t\Windows\Installer]
"Logging"="voicewarmup"
Esempidiinstallazione
Laseguentetabellamostraesempidiinstallazionetramitesetup.exe:
Tabella5.Esempidiinstallazionetramitesetup.exe
Descrizione Esempio
Installazionenonpresidiatasenzariavvio.
Installazioneamministrativa.
Installazioneamministrativanonpresidiatachespecica
laposizionediestrazioneperClientSecuritySoftware.
Disinstallazione“silenziosa”setup.exe/s/x/v/qn.
Installazionesenzariavvio.Creareunregistrodi
installazionenelladirectorytempperClientSecurity
Software.
InstallazionesenzainstallazionediPredesktopArea
setup.exe/vPDA=0.
setup.exe/s/v”/qnREBOOT=”R””
setup.exe/a
setup.exe/a/s/v”/qnTARGETDIR=”F:
\CSS82””
setup.exe/s/x/v/qn
setup.exe/v”REBOOT=”R”/L*v%temp%
\cssinstall80.log”
setup.exe/vPDA=0
Capitolo2.Installazione13
LaseguentetabellaforniscedegliesempidiinstallazionetramiteClientSecurity-PasswordManager.msi:
Tabella6.EsempidiinstallazionetramiteClientSecurity-PasswordManager.msi
Descrizione Esempio
Installazione
Installazionenonpresidiata
senzariavvio.
Disinstallazionenonpresidiata
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager .msi”
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qnREBOOT=”R”
msiexec/x“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qn
InstallazionediClientSecuritySolution8.21conversioniesistenti
ÈpossibileaggiornareClientSecuritySolutiondaClientSecuritySolution8.0tramiteSystemUpdate.Per
installareClientSecuritySolution8.21conversioniesistentiprecedentiaClientSecuritySolution8.0,
installareinnanzituttoClientSecuritySolution8.0sulsistema.
NonèpossibileinstallareClientSecuritySolution8.0comeaggiornamentodiunaversioneprecedente.
Primadiinstallarelaversione8.0,ènecessariodisinstallarelaversioneesistentediClientSecuritySolution.
Perconservareimpostazioniedatiesistenti,completarelaseguenteproceduraprimadirimuoverela
versioneprecedentediClientSecuritySolution:
1.ScaricareClientSecuritySolution8.0UpgradeAssistantdalseguentesitoWebLenovo:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=MIGR-46391
2.Dallarigacomandi,eseguireinmodalitànonpresidiataClientSecuritySolutionUpgradeAssistant8.0,
primadirimuoverelaversioneprecedentediClientSecuritySolution.
Inoltre,sesidisponedellaversione7.0,occorreaggiornareallaversione8.0primadiinstallareRescue
andRecovery4.0
Nota: sesiaggiornaunsistemaoperativo,ènecessariodisattivareilchipdisicurezzaperevitareerroridi
registrazionediClientSecuritySolution.
InstallazionediThinkVantageFingerprintSoftware
Illesetup.exedelprogrammasoftwareperimprontedigitalipuòessereinstallatoconiseguentimetodi:
Installazionenonpresidiata
Perinstallareinmodalitànonpresidiatailsoftwareperimprontedigitali,eseguiresetup.exesituatonella
directorydiinstallazionesull'unitàCD-ROM.
Utilizzarelaseguentesintassi:
Setup.exePROPERTY=VALUE/q/i
incuiqstaperinstallazionenonpresidiataeistaperinstallazione.Adesempio:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsof tware"/q/i
Perdisinstallareilsoftware,utilizzareilparametro/xalpostodi/i:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsof tware"/q/x
Opzioni
Leseguentiopzionisonosupportatedalsoftwareperimprontedigitali:
14ClientSecuritySolution8.21Guidaalladistribuzione
Tabella7.Opzionisupportatedalsoftwareperimprontedigitali
Parametro Descrizione
CTRLONCE VisualizzailControlCenterunavoltasola.Ilvalore
predenitoè0.
CTLCNTR EsegueilControlCenterall'avvio.Ilvalorepredenitoè1.
DEFFUS •0=nonutilizzaleimpostazioniFastUserSwitching
(FUS).
•1=tenteràdiutilizzareleimpostazioniFUS.
Ilvalorepredenitoè0.
INSTALLDIR Perimpostazionepredenitaèladirectorydiinstallazione
delsoftwarediimprontedigitali.
OEM
PASSPORT Perimpostazionepredenita,èiltipodipassaporto
SECURITY •1=Installailsupportoperlamodalitàsicura
SHORTCUTFOLDER Perimpostazionepredenita,èilnomeperlacartella
REBOOT
DEVICEBIO Congurailtipodidispositivocheverràutilizzato
•0=installailsupportoperipassaportidelservero
l'autenticazionedelserver
•1=Solomodalitàdicomputerindipendenteconi
passaportilocali
impostatodurantel'installazione.
•1=Predenito-Passaportolocale
•2=Serverpassport
Ilvalorepredenitoè1.
•0=Noninstallare.Esistesololamodalitàutile
collegamentonelmenuStart.
Annullatuttiiriavvii,compreselerichieste,nelcorso
dell'installazionesesiimpostasuReallySuppress.
dall'utente.Tipodiregistrazione:
•DEVICEBIO=#3-settoredeldispositivoverràutilizzato
primadellaprimaregistrazione.
•DEVICEBIO=#0-verràutilizzatalaregistrazione
all'unitàdisco
•DEVICEBIO=#1-verràutilizzatalaregistrazionea
CompanionChip
InstallazionediLenovoFingerprintSoftware
Illesetup32.exedelprogrammasoftwareperimprontedigitalipuòessereinstallatoconlaseguente
procedura:
Installazionenonpresidiata
PerinstallareinmodalitànonpresidiataFingerprintSoftware,eseguireillesetup32.exesituatonella
directorydiinstallazionesull'unitàCD-ROM.
Utilizzarelaseguentesintassi:
setup32.exe/s/v"/qnREBOOT="R""
Perdisinstallareilsoftware,utilizzarelaseguentesintassi:
setup32.exe/x/s/v"/qnREBOOT="R""
Capitolo2.Installazione15
Opzioni
Leseguentiopzionisonosupportatedalsoftwareperimprontedigitali:
Tabella8.OpzionisupportatedaLenovoFingerprintSoftware
Parametro Descrizione
SWAUTOSTART •0=nonavvieràilsoftwaredelleimprontedigitali
all'avviodiWindows.
•1=avvieràilsoftwaredelleimprontedigitaliall'avvio
diWindows.
Ilvalorepredenitoè1.
SWFPLOGON •0=nonutilizzeràl'accessotramiteimprontedigitali
(GINAoCredentialProvider).
•1=utilizzeràl'accessotramiteimprontedigitali(GINA
oCredentialProvider).
Ilvalorepredenitoè0.
SWPOPP •0=disabiliteràlaprotezionetramitepassworddiavvio.
•1=abiliteràlaprotezionetramitepassworddiavvio.
Ilvalorepredenitoè0.
SWSSO •0=disabiliteràlafunzioneSSO(singlesign-on).
•1=abiliteràlafunzioneSSO(singlesign-on).
Ilvalorepredenitoè0.
SWALLOWENROLL
SWALLOWDELETE
SWALLOWIMEXPORT •0=nonconsentel'importazione/esportazionedelle
SWALLOWSELECT
•0=nonconsentelaregistrazionedelleimprontedigitali
perutentinonamministratori.
•1=consentelaregistrazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
•0=nonconsentel'eliminazionedelleimprontedigitali
perutentinonamministratori.
•1=consentel'eliminazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
improntedigitaliperutentinonamministratori.
•1=consentel'importazione/esportazionedelle
improntedigitaliperutentinonamministratori.
Ilvalorepredenitoè1.
•0=nonconsentelaselezionedell'utilizzodelle
improntedigitalipersostituirelapassworddiavvioper
utentinonamministratori.
•1=consentelaselezionedell'utilizzodelleimpronte
digitalipersostituirelapassworddiavvioperutenti
nonamministratori.
Ilvalorepredenitoè1.
16ClientSecuritySolution8.21Guidaalladistribuzione
Tabella8.OpzionisupportatedaLenovoFingerprintSoftware(continua)
Parametro Descrizione
SWALLOWPWRECOVERY
SWANTIHAMMER
SWANTIHAMMERRETRIES Specicailnumeromassimoditentativi.Ilvalore
SWANTIHAMMERTIMEOUT Specicaladurataditimeoutinsecondi.Ilvalore
SWAUTHTIMEOUT
SWAUTHTIMEOUTVALUE Specicailperiododiinattivitàprimadeltimeoutdi
SWNONADMIFPLOGONONLY
SWSHOWPOWERON
CSS •0=supponecheCSSnonsiainstallato.
•0=nonconsenteilripristinodellapassworddi
Windows.
•1=consenteilripristinodellapassworddiWindows.
Ilvalorepredenitoè1.
•0=disabilitalaprotezioneanti-hammering.
•1=abilitalaprotezioneanti-hammering.
Ilvalorepredenitoè1.
predenitoè5.
Nota: questaimpostazionefunzionasoltantoquando
SWANTIHAMMER èabilitato.
predenitoè120.
Nota: questaimpostazionefunzionasoltantoquando
SWANTIHAMMER èabilitato.
•0=disabilitailtimeoutdiautenticazione.
•1=abilitailtimeoutdiautenticazione.
Ilvalorepredenitoè1.
autenticazioneinsecondi.Ilvalorepredenitoè120.
Nota: questaimpostazionefunzionasoltantoquando
SWAUTHTIMEOUT èabilitato.
•0=disabilital'accessoesclusivotramiteimpronte
digitaliperutentinonamministratori.
•1=abilital'accessoesclusivotramiteimprontedigitali
perutentinonamministratori.
Ilvalorepredenitoè1.
•0=nonmostraleopzionidisicurezzarelativeall'avvio.
•1=mostraleopzionidisicurezzarelativeall'avvio.
Ilvalorepredenitoè0.
•1=supponecheCSSsiainstallato.
Ilvalorepredenitoè0.
SMS(SystemsManagementServer)
AncheleinstallazionidiSystemsmanagementserver(SMS)sonosupportate.Aprirelaconsoledi
amministrazionediSMS.Creareunnuovopacchettoeimpostareleproprietàdelpacchettoinmaniera
standard.AprireilpacchettoeselezionareNuovoprogrammanellavoceProgrammi.Altiporigacomandi:
Setup.exe/myourmiflename/q/i
E'possibileutilizzareglistessiparametriutilizzatiperl'installazionenonpresidiata.
L'impostazionesiriavvianormalmenteallanedelprocessodiinstallazione.Sesidesiderasopprimeretuttii
riavviidurantel'installazioneeilriavviosuccessivo(dopol'installazionedialtriprogrammi),aggiungere
REBOOT=“ReallySuppress”all'elencodelleproprietà.
Capitolo2.Installazione17
18ClientSecuritySolution8.21Guidaalladistribuzione
Capitolo3. GestionediClientSecuritySolution
PrimadiinstallareClientSecuritySolution,ènecessariocomprenderelepersonalizzazionidisponibiliper
ClientSecuritySolution.QuestocapitolofornisceinformazionisullapersonalizzazionediClientSecurity
SolutionesuTPM(TrustedPlatformModule).IterminiutilizzatiinquestocapitoloerelativialTPMsonostati
denitidal(TCG)(TrustedComputingGroup).PerulterioriinformazionirelativealTPM,fareriferimentoal
seguentesitoWeb:
http://www.trustedcomputinggroup.org/
UtilizzodiTPM(TrustedPlatformModule)
TPMèunchipdisicurezzaintegrato,progettatoperoffrirefunzionirelativeallasicurezzadelsoftwarechene
fauso.Ilchipdisicurezzaintegratovieneinstallatosullaschedamadrediunsistemaecomunicaattraverso
unbushardware.IsistemicheincorporanoTPMpossonocrearechiavicrittogracheecodicarleinmododa
consentirneladecodicatramitelostessoTPM.Questoprocesso,chevienespessodenitowrappingdiuna
chiave,consentediproteggerelasegretezzadiunachiave.SuunsistemaconTPM,lachiavediwrapping
principale,denominata(SRK)(StorageRootKey),èmemorizzataall'internodiTPM,inmodochelaparte
privatadellachiavenonvengamaiesposta.Ilchipdisicurezzaintegratopuòanchememorizzarealtrechiavi
dimemorizzazione,chiavidirma,passwordealtrepiccoleunitàdidati.Acausadellalimitatacapacitàdi
memorizzazioneinTPM,SRKvieneutilizzatopercodicarealtrechiaviperlamemorizzazioneesternaalchip.
SRKnonabbandonamaiilchipdisicurezzaintegratoecostituiscelabaseperlamemorizzazioneprotetta.
L'utilizzodelchipdiprotezioneincorporatoèfacoltativoerichiedeunamministratorediClientSecurity
Solution.AprescinderedalfattochevengautilizzatodalsingoloutenteodarepartoIPaziendale,è
necessarioinizializzareTPM.Leoperazionisuccessive,comelapossibilitàdieseguireilripristinodaun
erroredell'unitàdiscossoodaunaschedadisistemasostituita,sonovietateancheall'amministratoredi
ClientSecuritySolution.
Nota: sesimodicalamodalitàdiautenticazioneesitentadisbloccareilchipdisicurezza,ènecessario
scollegarsiericollegarsicomeamministratoreprincipale.Inquestomodosaràpossibilesbloccareilchip.È
inoltrepossibileaccederecomeutentesecondarioecontinuareaconvertirelamodalitàdiautenticazione.
Taleoperazionevieneeseguitaautomaticamentequandol'utentesecondariosicollega.ClientSecurity
Solutionrichiederàlapasswordofrasediaccessodell'utentesecondario.Unavoltaterminatal'elaborazione
dellamodicadapartediClientSecuritySolution,l'utentesecondariopuòpassareasbloccareilchip.
UtilizzodiTPM(TrustedPlatformModule)conWindowsVista
Sel'accessodiWindowsVistaèabilitatoeTPMèdisabilitato,occorredisabilitarelafunzionediaccessodi
WindowsprimadidisabilitareTPMinF1BIOS.Taleoperazioneimpediràlavisualizzazionedelseguente
messaggiodisicurezza:Chipdisicurezzadisattivato.Impossibileproteggereilprocessodiaccesso.
Inoltre,sesiaggiornailsistemaoperativodiunsistemaclient,ènecessariodisattivareilchipdisicurezzaper
evitareerroridiregistrazionediClientSecuritySolution.PerdisattivareilchipinF1BIOS,occorreavviareil
sistemaafreddo.Nonsaràpossibiledisattivareilchipsesitentaquestoprocessodopounriavvioacaldo.
GestionediClientSecuritySolutionconchiavicrittograche
ClientSecuritySolutionèdescrittodalledueattivitàprincipalididistribuzione:Acquisizionediproprietà
eRegistrazioneutente.Durantelaprimaesecuzionedellaproceduraguidataperlacongurazionedi
ClientSecuritySolution,entrambiiprocessidiAcquisizionediproprietàeRegistrazioneutentevengono
eseguitidurantel'inizializzazione.IlparticolareIDutentediWindowschehacompletatolaprocedura
guidatadicongurazionediClientSecuritySolutionèl'amministratorediClientSecuritySolutioneviene
©CopyrightLenovo2008,2012
19
registratocomeutenteattivo.Aognialtroutentecheaccedealsistemavienerichiestodiiscriversiin
ClientSecuritySolution.
•Acquisizionediproprietà
VieneassegnatounsingoloIDutenteamministratorediWindows,inqualitàdiunicoamministratoredi
ClientSecuritySolutiondelsistema.LefunzioniamministrativediClientSecuritySolutiondevonoessere
eseguitetramitequestoIDutente.L'autorizzazioneTrustedPlatformModulecorrispondeallapassword
WindowsditaleutenteoallafrasediaccessodiClientSecurity.
Nota: l'unicomodoperrecuperareunapasswordounafrasediaccessodegliamministratoriClient
SecuritySolutionèquellodidisinstallareilsoftwareconautorizzazioniWindowsvalideodicancellareil
chipdisicurezzanelBIOS.Inognicaso,idatiprotettiattraversolechiaviassociateaTPMandrannopersi.
ClientSecuritySolutionfornisceancheunmeccanismofacoltativocheconsenteilrecuperoautomaticodi
unapassworddimenticataodiunafrasediaccessoinbaseallarispostadiverica.L'amministratore
diClientSecuritySolutiondecideseutilizzareomenolafunzione.
•Registrazioneutente
UnavoltacheilprocessoDiventaproprietariovienecompletatoevienecreatounamministratorediClient
SecuritySolution,èpossibilecreareunachiavedibasedell'utentepermemorizzareinmodosicuro
lecredenzialiperl'utenteWindowsattualmenteconnesso.Questoprogettoconsenteapiùutentidi
iscriversiaClientSecuritySolutionediaggiornareTPM.Lechiaviutentesonoprotetteattraversoilchipdi
sicurezza,mainrealtàsonomemorizzateesternamentealchip,suldiscosso.Questaorganizzazione
creaspazioneldiscosso,comefattorelimitativodellamemorizzazione,anzichédellamemoriaeffettiva
costruitanelchipdisicurezza.Inquestomodoaumentailnumerodiutentichepossonosfruttarelo
stessohardwaresicuro.
Acquisizionediproprietà
LarootoftrustperClientSecuritySolutionè(SRK)(SystemRootKey).Questachiaveasimmetricanon
migrabileègeneratanell'ambientesicurodiTPMenonvienemaiespostaalsistema.L'autorizzazione
all'utilizzodellachiavesiottienedall'accountAmministratorediWindowsdurantel'esecuzionedelcomando
TPM_TakeOwnership.SeilsistemautilizzaunafrasediaccessodiClientSecurity,perl'amministratore
diClientSecuritySolutioncorrisponderàall'autorizzazioneT rustedPlatformModule.Incasocontrario,
corrisponderàallapassworddiWindowsdell'amministratorediClientSecuritySolution.
ConlaSRKcreataperilsistema,èpossibilecrearealtrecoppiedichiaveememorizzarleesternamentea
TPM,matalichiavesonosottoposteawrappingeprotettedallechiavibasatesull'hardware.Datocheil
TPMchecomprendeSRKèl'hardware,el'hardwarepuòsubiredanni,èindispensabileunmeccanismodi
recuperoperassicurarechedannialsistemanonimpediscanoilrecuperodidati.
Perrecuperareunsistema,vienecreataunachiavedibasedelsistema.Questachiavedimemorizzazione
asimmetricaconsenteall'amministratorediClientSecuritySolutiondieseguireunrecuperodaun
cambiamentodellaschedadisistemaodaunamigrazionepianicataaunaltrosistema.Perproteggere
SystemBaseKey,marenderloaccessibilenelcorsodellanormaleoperativitàonelripristino,vengono
createdueistanzedellachiave,chevengonoprotetteinduediversimodi.Innanzitutto,lachiavedibase
delsistemaècodicataconunachiavesimmetricaAES,derivantedallaconoscenzadellapassword
dell'amministratorediClientSecuritySolutionodellafrasediaccessodiClientSecurity.Questacopiadella
chiavediripristinoClientSecuritySolutionserveesclusivamenteperilrecuperodaunTPMcancellatooda
unaschedadisistemasostituitaperguastohardware.
LasecondaistanzadellachiavediripristinoClientSecuritySolutionvienesottopostaawrappingdaSRK
perl'importazionenellagerarchiadellachiave.Questadoppiaistanzadellachiavedibasedelsistema
consentealTPMdiproteggereisegretiadessoconnessiduranteilnormaleutilizzoeconsenteilripristinodi
unaschedadisistemadanneggiataattraversolachiavedibasedelsistema,codicataconchiaveAES,
sbloccabiletramitelapassworddell'amministratorediClientSecuritySolutionolafrasediaccessodiClient
20ClientSecuritySolution8.21Guidaalladistribuzione
Security.Successivamente,vienecreataunaChiavefogliadelsistema.Questachiaveèstatacreataper
System Level Key Structure - Take Ownership
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
System Leaf Private Key
System Base Private Key
System Leaf Public Key
System Base Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
proteggereisegretialivellodisistema,comelachiaveAES.
Ilseguentediagrammaforniscelastrutturadellachiavealivellodelsistema:
Figura1.Strutturadellachiavealivellodelsistema-Acquisizionediproprietà
Registrazioneutente
PerproteggereidatidiciascunutenteattraversolostessoTPM,occorrecreareunachiavedibase
codicataperogniutente.Talechiavedimemoriaasimmetricapuòesseremigrataevienecreataduevoltee
protettadaunachiaveAESsimmetricageneratadallapasswordWindowsdiciascunutenteodallafrase
diaccessodiClientSecurity.
LasecondaistanzadellaChiavedibasedell'utentevienequindiimportatanelTPM,eprotettadalSRK
disistema.ConlaUserBaseKeycheèstatacreata,vienecreataunachiaveasimmetricasecondaria,
denominataUserLeafKey.ConlaUserLeafKey,èpossibileproteggeresingolisegreti,qualiadesempiola
chiaveAESdiPasswordManagerutilizzataperproteggereleinformazionidiaccessoaInternetolapassword
utilizzataperproteggeredatielachiaveAESdellapassworddiWindowsutilizzataperproteggerel'accesso
alsistemaoperativo.L'accessoallaUserLeafKeyècontrollatodallapasswordWindowsdell'utenteodalla
frasediaccessoClientSecuritySolutionevienesbloccataautomaticamentedurantel'accesso.
Capitolo3.GestionediClientSecuritySolution21