Guidededéploiement
ClientSecuritySolution8.21
Miseàjour:février2012
Remarque:Avantd'utiliserleprésentdocumentetleproduitassocié,prenezconnaissancedes
informationsgénéralesgurantàl'AnnexeD«Remarques»àlapage77.
Troisièmeédition(Février2012)
©CopyrightLenovo2008,2012.
REMARQUESURLESDROITSLIMITÉSETRESTREINTS:silesdonnéesouleslogicielssontfournisconformémentà
uncontrat«GeneralServicesAdministration»(«GSA»),l'utilisation,lareproductionetladivulgationsontsoumisesaux
restrictionsstipuléesdanslecontratn°GS-35F-05925.
Tabledesmatières
Préface................iii
Chapitre1.Présentation........1
ClientSecuritySolution............1
MotdepassecomposéClientSecurity
Solution................2
RécupérationdesmotsdepasseClient
Security................2
ClientSecurityPasswordManager......2
SecurityAdvisor.............3
AssistantCerticateTransfer........4
Réinitialisationdesmotsdepassematériel...4
Priseenchargedessystèmessansmodule
TPM..................4
Logicieldelectured'empreintesdigitales.....4
Chapitre2.Installation.........7
ClientSecuritySolution............7
Congurationrequisepourl'installation....7
Propriétéspubliquespersonnalisées.....8
PriseenchargedumoduleTrustedPlatform
Module.................8
Procéduresd'installationetparamètresde
lignedecommande............9
Propriétéspubliquesstandardduprogramme
d'installationWindows..........12
Fichiersjournauxd'installation.......13
InstallationdeClientSecuritySolution8.21
avecdesversionsexistantes.......14
InstallationdeThinkVantageFingerprint
Software.................14
Installationenmodesilencieux......15
Options................15
InstallationdeLenovoFingerprintSoftware...16
Installationenmodesilencieux......16
Options................16
SystemsManagementServer.........18
Chapitre3.UtilisationdeClient
SecuritySolution...........19
UtilisationdumoduleTPM..........19
UtilisationdumoduleTPM(T rustedPlatform
Module)avecWindowsVista.......19
GestiondeClientSecuritySolutionàclésde
chiffrement................20
TakeOwnership............20
EnrollUser..............21
Emulationdelogiciel..........22
Remplacementdecartemère.......23
UtilitairedeverrouillageEFS.......25
UtilisationduschémaXML..........26
Exemples...............27
UtilisationdejetonsSecurIDRSA.......33
InstallationdujetondulogicielRSASecurID.33
Congurationrequise..........34
Congurationdesoptionsd'accèsdelacarte
àpuce................34
InstallationmanuelledujetondulogicielRSA
SecurID...............34
Priseencharged'ActiveDirectory.....34
Paramètresetrèglespourl'authenticationdu
lecteurd'empreintesdigitales.........35
Optiondecontournementdesempreintes
digitalesappliquée...........35
Résultatdelalectured'empreintesdigitales.35
Outilsdelignedecommande.........35
SecurityAdvisor............36
AssistantdecongurationClientSecurity
Solution...............37
Outildechiffrementoudedéchiffrementdu
chierdedéploiement..........37
Outildetraitementduchierdedéploiement.38
TPMENABLE.EXE...........38
Outildetransfertdecerticat.......39
Outild'activationdumoduleTPM.....39
Priseencharged'ActiveDirectory.......40
FichiersADM(AdministrativeTemplateFile).40
Paramètresdelastratégiedegroupe....41
ActiveUpdate.............46
Chapitre4.Utilisationde
ThinkVantageFingerprintSoftware.47
OutilManagementConsole..........47
Commandesspéciquesàl'utilisateur...47
Commandesdesparamètresgénéraux...48
Modesécuriséetmodepratique.......49
Modesécurisé-Administrateur......49
Modesécurisé-Utilisateuravecrestriction..50
Modepratique-Administrateur......50
Modepratique-Utilisateuravecrestriction..51
Paramètrescongurables........52
FingerprintSoftwareetNovellNetwareClient..53
Authentication............53
ServiceThinkVantageFingerprintSoftware...54
Chapitre5.UtilisationdeLenovo
FingerprintSoftware.........55
©CopyrightLenovo2008,2012
i
OutilManagementConsole..........55
ServiceLenovoFingerprintSoftware......55
Priseencharged'ActiveDirectorypourLenovo
FingerprintSoftware............55
Chapitre6.Pratiques
recommandées............57
Exemplesdedéploiementpourl'installationde
ClientSecuritySolution...........57
Scénario1..............57
Scénario2..............59
PassageauxmodesClientSecuritySolution...61
Déploiementd'ActiveDirectoryauniveaude
l'entreprise................61
InstallationautonomepourlesCDouleschiers
script..................62
SystemUpdate..............62
SystemMigrationAssistant..........62
Générationd'uncerticatàl'aidedelagénération
declésdansTPM.............62
Congurationminimalerequise:......62
Demandedecerticatàpartirduserveur..62
UtilisationdeclaviersUSBàempreintesdigitales
avecdesmodèlesd'ordinateurportableThinkPad
2008(R400/R500/T400/T500/W500/X200/X301).63
ConnexionàWindowsVista.......64
ConnexionàWindowsXP........65
ClientSecuritySolutionetPassword
Manager...............66
Authenticationavantledémarrage-avec
uneempreintedigitaleàlaplacedemotsde
passeBIOS..............67
AnnexeA.Aproposdel'utilisation
d'OmniPass..............69
AnnexeB.Remarquesconcernant
l'utilisationduclavierLenovo
Fingerprintaveccertainsordinateurs
portablesThinkPadRemarques
concernantl'utilisationduclavier
LenovoFingerprintaveccertains
ThinkPad...............71
Congurationetdénition..........71
Authenticationantérieureàl'afchagedu
bureau..................71
ConnexionàWindows...........72
WindowsXP-Ecrand'accueil........72
WindowsXP-Invitedeconnexionclassique...72
WindowsVista...............73
AuthenticationavecClientSecuritySolution..73
AnnexeC.Synchronisationdumotde
passedansCSSunefoisquelemot
depasseWindowsestréinitialisé..75
AnnexeD.Remarques.........77
Marques.................78
Glossaire................lxxix
iiGuidededéploiementClientSecuritySolution8.21
Préface
Leprésentguideestconçupourlesadministrateursinformatiquesoulespersonnesresponsablesdu
déploiementdeThinkVantage
entreprise.Ilfournitlesinformationsnécessairesàl'installationdeClientSecuritySolutionetFingerprint
Softwaresurunouplusieursordinateurs,étantentenduqueleslicencesdeceslogicielssoientdisponibles
pourchaqueordinateurcible.
ClientSecuritySolutionetFingerprintSoftwareontpourobjectifdeprotégervossystèmesensécurisant
lesdonnéesclientetdedétournertoutetentativedeviolationdesécurité.Pourdesquestionset
desinformationsconcernantl'utilisationdesdiverscomposantsdeClientSecuritySolutionetde
FingerprintSoftware,reportez-vousausystèmed'aideenlignepourlescomposantsàl'adresse
http://www.lenovo.com/thinkvantage.
Cesguidessontrégulièrementmisàjour.Pourconnaîtrelespublicationsàvenir,consultezlesiteWeb
suivant:
http://www.lenovo.com/thinkvantage
Sivousavezdessuggestionsoudescommentaires,communiquez-lesàvotrereprésentantLenovo®agréé.
®
ClientSecuritySolutionetThinkVantageFingerprintSoftwaredansleur
©CopyrightLenovo2008,2012
iii
ivGuidededéploiementClientSecuritySolution8.21
Chapitre1.Présentation
LeprésentchapitreproposeuneprésentationdeClientSecuritySolutionetdeFingerprintSoftware.Les
technologiesprésentéesdansceguidededéploiementpeuventaiderlesinformaticiensdirectementet
indirectement,carellespermettentderendrelesordinateurspersonnelsplusconviviauxetplusautonomes.
Enoutre,ellesfournissentdesoutilspuissantsquifacilitentetsimplientlesdéploiements.Grâceà
ThinkVantageTechnologies,lesinformaticienspassentmoinsdetempsàrésoudredesincidentssurdes
ordinateursetconsacrentplusdetempsàleursproprestâches.
ClientSecuritySolution
ClientSecuritySolutionapourbutdevousaideràprotégervotreordinateurcommeunactif,vosdonnées
condentiellesetlesconnexionsréseaudevotreordinateur.PourlessystèmesLenovoquicontiennent
unmoduleTPM(T rustedPlatformModule)conformeauTGC(TrustedComputingGroup),lasécuritédu
systèmemiseenœuvreparlelogicielClientSecuritySolutionestbaséesurlematériel.Silesystèmene
contientpasdeprocesseurdesécuritéintégré(oupucedesécuritéintégrée),ClientSecuritySolutionutilise
unlogicielbasésurdesclésdechiffrementpourlasécuritédusystème.
LesfonctionsdeClientSecuritySolutionversion8.2sontlessuivantes:
•Authenticationd'utilisateursécuriséeavecunmotdepasseWindows®ouunmotdepasse
composéClientSecuritySolution
ClientSecuritySolutionpeutêtrecongurépouraccepterunmotdepasseWindowsutilisateurouun
motdepassecomposéClientSecuritySolutionpourl'authentication.LemotdepasseWindowsest
pratiqueetgérabledansWindows,lemotdepassecomposéClientSecuritySolutionfournitunesécurité
supplémentaire.L'administrateurpeutchoisirlaméthoded'authenticationàutiliseretceparamètrepeut
êtremodiémêmelorsquedesutilisateurssontdéjàinscritsdansClientSecuritySolution.
•Authenticationd'utilisateurparempreintedigitale
Optimiselatechnologied'empreintedigitaleintégréeetrattachéeauportUSBpourauthentierdes
utilisateursauprèsd'applicationsprotégéespardesmotsdepasse.
•Authenticationd'utilisateursmulti-facteurpourlaconnexionàWindowsetdifférentesopérations
ClientSecuritySolution
Dénitplusieursunitésd'authentication(motdepasseWindows/motdepassecomposéClientSecurity
etempreintedigitale)pourdenombreusesopérationsrelativesàlasécurité.
•Gestiondesmotsdepasse
GèreetstockedemanièresécuriséelesinformationsdeconnexionsensiblestellesquelesIDutilisateurs
etlesmotsdepasse.
•Récupérationdesmotsdepasseetdesmotsdepassecomposés
Larécupérationdesmotsdepasseetdesmotsdepassecomposéspermetauxutilisateursdese
connecteràWindowsetd'accéderàleursautorisationsd'accèsClientSecuritySolution,mêmeencas
d'oubli,enrépondantàdesquestionsdesécuritéprécongurées.
•Auditdesparamètresdesécurité
Permetauxutilisateursdevisualiserunelistedétailléedesparamètresdesécuritédupostedetravailet
d'effectuerdesmodicationspourrépondreauxstandardsdénis.
•T ransfertdescerticatsnumériques
ClientSecuritySolutionprotègelacléprivéedel'utilisateuretlescerticatsdel'ordinateur.UtilisezClient
SecuritySolutionpourprotégerlacléprivéedevoscerticatsexistants.
•Gestiondesrèglespourl'authentication
Unadministrateurpeutchoisirlesunités(motdepasseWindows,motdepassecomposéClientSecurity
©CopyrightLenovo2008,2012
1
Solutionouempreintedigitale)quiserontnécessairesàl'authenticationpourlesactionssuivantes:
connexionWindows,gestiondesmotsdepasseetopérationsdecertication.
MotdepassecomposéClientSecuritySolution
LemotdepassecomposéClientSecuritySolutionestunefonctionfacultatived'authenticationd'utilisateur
quifournitunesécuritéavancéeauxapplicationsClientSecuritySolution.Lesconditionssuivantesdoivent
êtreremplies:
•Ildoitêtrecomposéd'aumoinshuitcaractères
•Ilcontientaumoinsunchiffre
•Ildoitêtredifférentdestroismotsdepassecomposésprécédents
•Ilnecontientpasplusdedeuxcaractèresrépétés
•Ilnecommencepasparunchiffre
•Ilneseterminepasparunchiffre
•IlnecontientpasvotreIDutilisateur
•Ilnedoitpasêtrechangés'ilamoinsdetroisjours
•Ilnedoitpascontenirtrois(ouplus)caractèresconsécutifsidentiquesparrapportaumotdepasse
composéactuel,quellequesoitleurposition
•IlnedoitpasêtreidentiqueaumotdepasseWindows.
LemotdepassecomposéClientSecuritySolutionestconnuuniquementdel'utilisateur.Laseulefaçon
derécupérerunmotdepassecomposéClientSecuritySolutionoubliéconsisteàexécuterlafonction
derécupérationdemotdepassedeClientSecuritySolution.Sil'utilisateuraoubliélesréponsesàses
questionsderécupération,iln'yaalorsplusaucunesolutionpermettantderécupérerlesdonnéesprotégées
parlemotdepassecomposéClientSecuritySolution.
RécupérationdesmotsdepasseClientSecurity
CettefonctionfacultativepermetauxutilisateursinscritsdansClientSecurityderécupérerunmotdepasse
WindowsouunmotdepassecomposéClientSecurityoubliéenrépondantcorrectementàtroisquestions.
Sicettefonctionestactivée,vousdevrezchoisirtroisréponsesparmidixquestionspré-sélectionnées.Si
vousoubliezvotremotdepasseWindowsouvotremotdepassecomposéClientSecurity,vouspourrez
soitrépondreàcestroisquestions,soitréinitialiservotremotdepasseouvotremotdepassecomposé.
Remarques:
1.SiunmotdepassecomposéClientSecurityestutilisé,larécupérationdumotdepasseClientSecurity
estlaseuleoptionderécupérationd'unmotdepassecomposéoublié.Sivousoubliezlaréponseà
vostroisquestions,vousdevrezréexécuterl'assistantd'enregistrementetperdreztouteslesdonnées
ClientSecurityprécédemmentprotégées.
2.LorsquevousutilisezClientSecuritypourprotégerlazonePredesktopRescueandRecovery®,l'option
derécupérationdesmotsdepasseafcheenréalitévotremotdepassecomposéClientSecurityet/ou
lemotdepasseWindowsdel'utilisateur.Lemotdepassecomposéoulemotdepasses'afchecar
lazonePredesktopnepermetpasd'exécuterautomatiquementunemodicationdemotdepasse
Windows.Lemotdepassecomposéoulemotdepasses'afchelorsqu'unutilisateursansl(placé
danslamémoirecachelocalenonrattachéeauréseau)exécutecettefonctionàlaconnexionWindows.
ClientSecurityPasswordManager
ClientSecurityPasswordManagervouspermetdegérerdesinformationsrelativesàdessiteswebouà
desapplicationsquisontfacilementoubliées,tellesquelesIDutilisateur,lesmotsdepasseetd'autres
informationspersonnelles.ClientSecurityPasswordManagerprotègevosinformationspersonnellesvia
2GuidededéploiementClientSecuritySolution8.21
ClientSecuritySolutionanquel'accèsàvosapplicationsetsiteswebrestententièrementsécurisé.
ClientSecurityPasswordManagervouspermetégalementdegagnerdutempsetdel'énergieenvous
demandantuniquementdevoussouvenird'unseulmotdepasseoumotdepassecomposé,oudefournir
votreempreintedigitale.
ClientSecurityPasswordManagerpermetd'exécuterlesfonctionssuivantes:
•ChiffrementdetouteslesinformationsstockéesviaClientSecuritySolution:
ChiffreautomatiquementtoutesvosinformationsviaClientSecuritySolution.Touteslesinformationsde
motdepassecondentiellessontainsiprotégéesvial'utilisationdesclésdechiffrementClientSecurity.
•GénérationautomatiquedesIDetmotsdepasse:
Automatisevotreprocessusdeconnexionlorsquevousaccédezàuneapplicationouàunsiteweb.Si
vosinformationsdeconnexionontétéentréesdansClientSecurityPasswordManager,alorsClient
SecurityPasswordManagerremplitautomatiquementleszonesrequisesetlessoumetausiteweb
ouàl'application.
•Editiondesentréesàl'aidedel'interfaceClientSecurityPasswordManager:
Vouspermetd'éditervosentréesdecompteetdecongurertouteslesfonctionsfacultativesenune
seuleinterfacefaciled'utilisation.Cetteinterfaceaccélèreetfacilitelagestiondesmotsdepasseetdes
informationspersonnelles.Cependant,laplupartdesmodicationsrelativesauxentréespeuventêtre
détectéesautomatiquementparClientSecurityPasswordManager,cequipermetàl'utilisateurde
mettreàjoursesentréesencoreplusfacilement.
•Sauvegardedesinformationssansétapessupplémentaires:
ClientSecurityPasswordManagerdétecteautomatiquementlesinformationssensiblesquisontenvoyées
àunsitewebouàuneapplicationdonné.Lorsqu'illedétecte,ClientSecurityPasswordManagerinvite
l'utilisateuràsauvegarderlesinformations,simpliantainsileprocessusdestockagedesinformations
sensibles.
•Sauvegardedetouteinformationdansunezonedetravailsécurisée:
GrâceàClientSecurityPasswordManager,l'utilisateurpeutsauvegardertouteslesdonnéestextuelles
dansdeszonesdetravailsécurisées.Ceszonesdetravailsécuriséespeuventêtreprotégéesavecle
mêmeniveaudesécuritéquen'importequelleautreentréedesiteweboud'application.
•Exportationetimportationdesinformationsdeconnexion:
Permetd'exportervosinformationspersonnellessensiblesandepouvoirlesdéplacerentoute
sécuritéd'unordinateuràunautre.Lorsquevousexportezvosinformationsdeconnexionàpartirde
ClientSecurityPasswordManager,unchierd'exportationprotégéparmotdepasseestcréé.Ilpeut
êtrestockésurunsupportamovible.Utilisezcechierpouraccéderàvosinformationspersonnelles
partoutoùvousvoustrouvezoupourimportervosentréesdansunautreordinateurdisposantdeClient
SecurityPasswordManager.
Remarque:Unepriseenchargetotaleestdisponiblepourleschiersd'exportationClientSecurity
SolutionVersions7.0et8.x.Unepriseenchargelimitéeestdisponiblepourleschiersd'exportation
ClientSecuritySolutionversion6.0(lesentréesd'applicationnesontpasimportées).ClientSecurity
SoftwareSolutionversions5.4xetversionsprécédentesn'exécutentpasd'importationdansClient
SecuritySolutionVersion8.xPasswordManager.
SecurityAdvisor
L'outilSecurityAdvisorvouspermetd'afcherunrécapitulatifdesparamètresdesécuritédénissur
l'ordinateur.Vouspouvezutilisercesparamètrespourconnaîtrel'étatactueldelasécuritédusystèmeou
pouraméliorercettesécurité.Lesvaleurspardéfautafchéespourlescatégoriespeuventêtremodiéesà
l'aideduregistreWindows.Lescatégoriesdesécuritécomprennentparexemple:
•lesmotsdepassematériel,
•lesmotsdepassedesutilisateursWindows,
•lesrèglessurlesmotsdepasseWindows,
Chapitre1.Présentation3
•ecrandeveilleprotégé,
•lepartagedechiers.
AssistantCerticateTransfer
L'assistantClientSecurityCerticateT ransfervousguidetoutaulongduprocessusdetransfertdesclés
privéesassociéesàvoscerticatsàpartirdufournisseurdeservicedechiffrementMicrosoft
logiciel(CSP)verslefournisseurdeservicedechiffrementClientSecuritySolutionbasésurlematériel.Une
foisletransferteffectué,lesopérationsutilisantlescerticatssontplussécuriséescarlesclésprivéessont
protégéesparClientSecuritySolution.
®
basésurle
Réinitialisationdesmotsdepassematériel
Cetoutilcréeunenvironnementsécuriséquis'exécuteindépendammentdeWindowsetvousaideà
recongurerlesmotsdepasseoubliésdemisesoustensionetd'unitédedisquedur.Votreidentitéest
établielorsquevousrépondezàdesquestionsquevouscréez.Créezcetenvironnementsécurisédèsque
possible,avanttoutoublidemotdepasse.Iln'estpaspossiblederedénirunmotdepassematériel
tantquecetenvironnementsécurisén'estpascréésurledisquedurettantquevousnevousêtespas
enregistré.Cetoutiln'estdisponiblequesurcertainsordinateurs.
PriseenchargedessystèmessansmoduleTPM
ClientSecuritySolutionVersion8.2prendenchargelessystèmesLenovoquinepossèdentpasde
processeurdesécuritéintégrécompatible.Celapermetd'effectueruneinstallationstandarddanstoute
l'entreprisepourcréerunenvironnementprotégéhomogène.Lessystèmesdotésdumatérieldesécurité
intégrésontmieuxàmêmederépondreauxattaquesmaislesmachinesnedisposantquedulogiciel
bénécientégalementd'unesécuritéetd'unefonctionnalitésupplémentaires.
Logicieldelectured'empreintesdigitales
Lestechnologiesd'identicationd'empreintesdigitalesbiométriquesfourniesparLenovosontconçuespour
aiderlesclientsàréduirelescoûtsassociésauxmotsdepasse,àaméliorerlasécuritédeleurssystèmes
etàseconformerauxréglementations.Grâceauprogrammedelectured'empreintedigitaleLenovo,
Fingerprintpermetl'authenticationd'empreintesdigitalessurdesordinateursindividuelsetdesréseaux.
FingerprintcombinéàClientSecuritySolutionversion8.2offredesfonctionnalitésétendues.PourClient
SecuritySolution8.21,ThinkVantageFingerprintSoftware5.8.2etLenovoFingerprintSoftware2.0sont
prisenchargepourdifférentstypesd'ordinateur.Voustrouverezplusd'informationssurlestechnologies
d'identicationd'empreintesdigitalesdeLenovoetvouspourreztéléchargerlelogicielàl'adressesuivante:
http://www.lenovo.com/support/site.wss/MIGR-59650.html
Fingerprintoffrelesfonctionssuivantes:
•Fonctionsdelogicielclient
–RemplacementdumotdepasseMicrosoftWindows:
Remplacevotremotdepasseavecvotreempreintedigitalepourunaccèsausystèmesimple,rapide
etsécurisé.
–RemplacementdumotdepasseBIOS(égalementappelémotdepasseàlamisesoustension)
etdumotdepassed'accèsaudisquedur:
Remplacelesmotsdepasseavecvotreempreintedigitalepourétendrelasécuritédeconnexionet
ladiffusion.
–Authenticationd'empreintedigitaleavantinitialisationpourlechiffrementcompletdel'unité
SafeGuardEasy:
Utilisel'authenticationparempreintedigitalepourdéchiffrervotredisqueduravantledémarragede
Windows.
4GuidededéploiementClientSecuritySolution8.21
–Uniquepassagedanslelecteurpourl'accèsausystèmeBIOSetàWindows:
Vouspermetd'économiserdutempsenpassantvotredoigtaudémarragepouraccéderausystème
BIOSetàWindows.
–IntégrationàClientSecuritySolution:
S'utiliseavecClientSecuritySolutionPasswordManagerettirepartidumoduleTPM(TrustedPlatform
Module).LesutilisateurspeuventpasserleurdoigtsurlelecteurpouraccéderauxsitesWebet
sélectionnerdesapplications.
•Fonctionsadministrateur
–Activation/désactivationdumodesécurité:
Permetàunadministrateurdebasculerentrelesmodessécuriséetdegrandediffusionpourmodier
lesdroitsd'accèsdecertainsutilisateurs.
•Fonctionsdesécurité
–Sécuritédulogiciel:
Protègelesmodèlesutilisateurgrâceàlafonctiondechiffrementfortlorsqueceux-cisontstockéssur
unsystèmeoutransférésdulecteurverslelogiciel.
–Sécuritédumatériel:
Fournitunprogrammedelectureaveccoprocesseurquistockeetprotègelesmodèlesd'empreintes
digitales,lesmotsdepasseBIOSetlesclésdechiffrement.
Chapitre1.Présentation5
6GuidededéploiementClientSecuritySolution8.21
Chapitre2.Installation
Leprésentchapitrecontientlesinstructionsd'installationdeClientSecuritySolutionetdeFingerprint
Software.Avantd'installerClientSecuritySolutionouFingerprintSoftware,vousdevezcomprendre
l'architecturedel'applicationquevousinstallez.Leprésentchapitrecontientl'architecturedechaque
applicationainsiquelesinformationssupplémentairesdontvousavezbesoinavantd'installerles
programmes.
ClientSecuritySolution
Lemoduled'installationdeClientSecuritySolutionaétédéveloppéavecInstallShield10.5Premiercomme
unprojetBasicMSI.InstallShieldutiliseleprogrammed'installationWindowspourinstallerdesapplications,
cequipermetauxadministrateursdepersonnaliserlesinstallation,endénissantlesvaleursdespropriétés
àpartirdelalignedecommande,parexemple.Leprésentchapitredécritplusieursméthodesd'utilisationet
d'exécutiondumoduledecongurationdeClientSecuritySolution.Pourunemeilleurecompréhension,lisez
latotalitéduchapitreavantd'installercesmodules.
Remarque:Lorsdel'installationdecesmodules,reportez-vousauchierReadmepourClientSecurity
Solution.ConsultezlesiteWebLenovosuivant:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=HOME-LENOVO
LechierReadmecontientdesinformationsdedernièreminutesurlesversionsdelogiciel,lessystèmes
prisencharge,lacongurationsystèmerequiseetd'autresconsidérationsquivousserontutileslorsdu
processusd'installation.
Congurationrequisepourl'installation
Lesinformationsdecettesectionindiquentlescongurationsrequisespourl'installationdumodulede
ClientSecuritySolution.Pourobtenirdemeilleursrésultats,accédezausiteWebsuivantpourvériersi
vousdisposezdeladernièreversiondulogiciel:
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432
Uncertainnombred'ordinateursexistantspeuventprendreenchargeClient
SecuritySolutions'ilsrépondentauxconditionsspéciées.ConsultezlesiteWeb
http://support.lenovo.com/en_US/downloads/detail.page?LegacyDocID=MIGR-61432pourplus
d'informationssurlesordinateursexistantsquiprennentenchargeClientSecuritySolution.
CongurationrequisepourlesordinateursLenovo
LesordinateursLenovodoiventaumoinsavoirlacongurationsuivantepourqueClientSecuritySolution
puisseêtreinstallé:
•Systèmed'exploitation:WindowsVista
ServicePack3.
•Mémoire:256Mo
–Pourlescongurationsdemémoirepartagée,lamémoirepartagéemaximaledéniedansles
paramètresdecongurationduBIOSdoitêtreauminimumde8Mo
–Pourlescongurationsdemémoirenonpartagée,120Modemémoirenonpartagée.
•InternetExplorer5.5ouversionultérieuredoitêtreinstallé.
•300Mod'espacedisponiblesurvotredisquedur.
•UnécranvidéocompatibleVGAprenantenchargeunerésolutionde800x600etlescouleurs24bits.
•L'utilisateurdoitdisposerdesdroitsd'administrationpourinstallerClientSecuritySolution.
•Prescriptionssupplémentairesenmatièrederéinitialisationdesmotsdepassematériel:NTFSet
WindowsXP.
®
,WindowsVistaavecServicePack1ouWindowsXPavec
©CopyrightLenovo2008,2012
7
Remarque:Ledéploiementdumoduled'installationClientSecuritySolutionsousWindowsServer2003
n'estpasprisencharge.
Propriétéspubliquespersonnalisées
Lemoduled'installationduprogrammeClientSecuritySoftwarecontientunjeudepropriétéspubliques
personnaliséesquipeuventêtredéniessurlalignedecommandelorsdel'installation.Letableausuivant
proposelespropriétéspubliquespersonnaliséespourWindowsXPetWindows2000:
Tableau1.Propriétéspubliques
PropriétéDescription
EMULATIONMODEForcel'installationenmodeémulationmêmes'ilexiste
unmoduleTPM.IndiquezEMULATIONMODE=1surla
lignedecommandepoureffectuerl'installationenmode
émulation.
HALTIFTPMDISABLEDSilemoduleTPMestàunétatdésactivéetque
l'installations'exécuteenmodesilencieux,l'installation
s'effectuepardéfautenmodeémulation.Utilisezla
propriétéHALTIFTPMDISABLED=1lorsquel'installation
s'exécuteenmodesilencieuxpourinterrompre
l'installationsilemoduleTPMestdésactivé.
NOCSSWIZARDDénissezNOCSSWIZARD=1surlalignedecommande
pourempêcherqueledialogued'enregistrementde
ClientSecuritySolutionnes'afcheautomatiquement
aprèsl'installationdeClientSecuritySolution.Cette
propriétéestconguréepourunadministrateurqui
souhaiteinstallerClientSecuritySolutionmaissouhaite
utiliserlescriptingultérieurementlorsdelaconguration
dusystème.
CSS_CONFIG_SCRIPTIndiquezCSS_CONFIG_SCRIPT=«nom_chier»ou
«nom_chiermot_de_passe»pourqu'unchierde
congurations'exécuteunefoisquel'utilisateuraterminé
l'installationetréamorcelesystème.
SUPERVISORPWIndiquezSUPERVISORPW=«mot_de_passe»surlaligne
decommandepourfournirlemotdepassesuperviseur
and'activerleprocesseurenmoded'installation
silencieuxounonsilencieux.Sileprocesseurest
désactivéetquel'installations'exécuteenmode
silencieux,vousdevezfournirlemotdepassesuperviseur
correctpouractiverleprocesseur.Sinon,leprocesseur
neserapasactivé.
PWMGRMODEDénissezPWMGRMODE=1danslalignedecommande
pourn'installerquePasswordManager.
NOSTARTMENUDénissezNOSTARTMENU=1danslalignedecommande
pourempêcherlagénérationd'unraccourcidanslemenu
Démarrer.
PriseenchargedumoduleTrustedPlatformModule
ClientSecuritySolutionversion8.2inclutlapriseenchargedumatérieldesécuritéintégréedel'ordinateur,
lemoduleTPM(TrustedPlatformModule).PourWindows2000etXP,vousdevreztéléchargerdespilotes
depériphériquepourlemoduleTPMdevotresystème.SivousexécutezWindowsVista,etquevotre
ordinateurcomprendunmoduleTPMprisenchargeparlesystèmed'exploitation,ClientSecuritySolution
utiliseralespilotesdepériphériquefournisparlesystèmed'exploitation.
8GuidededéploiementClientSecuritySolution8.21
L'activationdumoduleTPMpeutnécessiterunredémarrage,lemoduleTPMétantactivéparlesystème
BIOS.SivousexécutezWindowsVista,vousdevrezconrmerl'intégrationdumoduleTPMpendantle
démarragedusystème.
PourquelemoduleTPMpuisseexécuterdesfonctions,l'affectationdel'administrateur,lapropriétédoitêtre
initialisée.ChaquesystèmeestassociéàunseuladministrateurClientSecuritySolutionquicontrôleles
optionsdeClientSecuritySolution.Cetadministrateurdoitdisposerdedroitsd'administrateurWindows.
L'administrateurpeutêtreinitialiséàl'aidedescriptsdedéploiementXML.
Unefoislapropriétédusystèmecongurée,chaqueutilisateurWindowssupplémentairequiseconnecte
ausystèmeestautomatiquementinvitéàs'inscrireetàinitialiserlesclésdesécuritéetlesdonnées
d'identicationdel'utilisateurdansl'assistantdecongurationClientSecurity.
EmulationdelogicieldumoduleT rustedPlatformModule
ClientSecuritySolutionalapossibilitédes'exécutersansmoduleTrustedPlatformModulesurlessystèmes
habilités.Lafonctionnalitéseralamêmesaufqu'elleutiliseradescléslogiciellesaulieudeclésprotégées
parlematériel.Lelogicielpeutégalementêtreinstalléavecuncommutateurquileforceàtoujoursutiliser
descléslogiciellesaulieudumoduleTPM.L'utilisationdececommutateursedécideaumomentde
l'installationetestirréversibleàmoinsdedésinstalleretderéinstallerlelogiciel.
LasyntaxeforçantuneémulationdelogicieldumoduleTPMestlasuivante:
InstallFile.exe“/vEMULATIONMODE=1”
Procéduresd'installationetparamètresdelignedecommande
Leprogrammed'installationMicrosoftWindowsfournitplusieursfonctionsd'administrationparlebiaisde
paramètresdelignedecommande.Leprogrammed'installationWindowspeuteffectueruneinstallation
administratived'uneapplicationoud'unproduitsurunréseauenvued'uneutilisationparungroupede
travailouàdesnsdepersonnalisation.Lesoptionsdelignedecommandenécessitantunparamètre
doiventêtreindiquéessansespaceentrel'optionetsonparamètre.Parexemple:
setup.exe/s/v"/qnREBOOT=”R”"
estcorrect,alorsque
setup.exe/s/v"/qnREBOOT=”R”"
nel'estpas.
Remarque:Lecomportementpardéfautdel'installationlorsquecettedernièreestexécutéeseule
(exécutiondesetup.exesansparamètre)consisteàinviterl'utilisateuràréamorcerlesystèmeàlande
l'installation.Unréamorçageestrequispourqueleprogrammefonctionnecorrectement.Leréamorçage
peutêtredifféréàl'aided'unparamètredelignedecommandepouruneinstallationenmodesilencieux
commeexpliquédanslasectionprécédenteetlasectiond'exemples.
Pourlemoduled'installationdeClientSecuritySolution,uneinstallationadministrativedécomprimeles
chierssourcesd'installationdansunemplacementspécié.
Pourlanceruneinstallationadministrative,exécutezlemoduled'installationàpartirdelalignedecommande
enutilisantleparamètre/a:
setup.exe/a
Uneinstallationadministrativeprésenteunassistantquiinvitel'administrateuràindiquerlesemplacements
dedécompressiondeschiersd'installation.L'emplacementd'extractionpardéfautestC:\.Vouspouvez
choisirunnouvelemplacementautrequel'unitéC:\(parexempleuneunitélocaleouuneunitéréseau
mappée).Vouspouvezégalementcréerdenouveauxrépertoiresaucoursdecetteétape.
Pourexécuteruneinstallationadministrativeenmodesilencieux,vouspouvezdénirlapropriétépublique
TARGETDIRenlignedecommandepourindiquerl'emplacementd'extraction:
setup.exe/s/v"/qnTARGETDIR=F:\TVTRR"
Chapitre2.Installation9
ou
msiexec.exe/i"ClientSecurity-PasswordManager.msi"/qnTARGERDIR=F:\TVTRR
Remarque:SivotreversiondeWindowsInstallern'estpaslaversionencours,setup.exeestconguré
pourmettreàjourlemoteurWindowsInstallersurlaversion3.0.Suiteàcettemiseàjour,laprocédure
d'installationvousinviteraàredémarrerlesystème.Utilisezcorrectementleredémarragepourempêcher
qu'ilneseproduisedanscettesituation.Sileprogrammed'installationWindowsestaumoinsdeversion
3.0,lechiersetup.exenetentepasdemettreàjourlemoteurduprogrammed'installationWindows.
Unefoisl'installationadministrativeterminée,l'administrateurpeutpersonnaliserleschierssource,
parexempleajouterdesparamètresauregistre.Poureffectuerl'installationàpartirduchiersource
décompresséunefoislespersonnalisationsterminées,l'utilisateurappellemsiexec.exedepuislalignede
commande,entransmettantlenomduchierMSIdécompressé.
LesdescriptionsetlesparamètressuivantssontdocumentésdansInstallShieldDeveloperHelp
Documentation.Lesparamètresquines'appliquentpasauxprojetsBasicMSIontétéenlevés.
Tableau2.Paramètres
ParamètreDescription
/a:InstallationadministrativeLecommutateur/ainvitesetup.exeàeffectuerune
installationadministrative.Uneinstallationadministrative
copie(etdécompresse)leschiersdedonnéesdansun
répertoiredéniparl'utilisateur,maisnecréepasde
raccourcis,n'enregistrepaslesserveursCOMetnecrée
pasdejournaldedésinstallation.
/x:ModedésinstallationLeparamètre/xforcesetup.exeàdésinstallerunproduit
précédemmentinstallé.
/s:ModesilencieuxLacommandesetup.exe/ssupprimelafenêtre
d'initialisationsetup.exepourunprogrammed'installation
BasicMSImaisnelitpasdechierderéponses.Les
projetsBasicMSInecréentpasoun'utilisentpasde
chierderéponsespourlesinstallationsenmode
silencieux.PourexécuterunproduitBasicMSIenmode
silencieux,exécutezlalignedecommandesetup.exe/s
/v/qn.(Pourdénirlesvaleursdepropriétéspubliques
pouruneinstallationdeBasicMSIenmodesilencieux,
vouspouvezutiliserunecommandetellequesetup.exe/s
/v«/qnINSTALLDIR=D:\Destination».)
/v:TransmetdesargumentsàMsiexecLeparamètre/vpermetdetransmettredesparamètres
delignedecommandeetdesvaleursdepropriétés
publiquesàmsiexe.exe.
/L:Langued'installationLesutilisateurspeuventseservirducommutateur/Lavec
l'IDdelanguedécimalpourindiquerlalangueutiliséepar
unprogrammed'installationmultilingue.Parexemple,la
commandepourdénirl'allemandestsetup.exe/L1031.
/w:AttentePourunprojetBasicMSI,l'argument/wforcesetup.exe
àattendrelandel'installationavantdesefermer.Si
vousutilisezl'option/wdansunchierdetraitementpar
lots,vouspouvezfaireprécéderl'ensembledel'argument
delignedecommandedesetup.exepar/WAIT.Voiciun
exempleformatécorrectementdecettesyntaxe:
start/WAITsetup.exe/w
10GuidededéploiementClientSecuritySolution8.21
Utilisationdemsiexec.exe
Poureffectuerl'installationàpartirduchiersourcedécompresséunefoislespersonnalisationsterminées,
l'utilisateurappellel'applicationmsiexec.exedepuislalignedecommande,entransmettantlenomduchier
*.MSIdécompressé.L'applicationmsiexec.exeestleprogrammeexécutabledeWindowsInstallerquiest
utilisépourinterpréterlesmodulesd'installationetinstallerlesproduitssurlessystèmescible.
msiexec/i"C:\WindowsF older\Proles\UserName\
Personal\MySetups\projectname\productconguration\releasename\
DiskImages\Disk1\productname.msi"
Remarque:Entrezlacommandeci-dessussuruneseuleligne,sansespaceaprèslesbarresobliques.
Letableauci-dessouscontientlesparamètresdelignedecommandedisponiblesquipeuventêtreutilisés
aveclechiermsiexec.exeetdesexemplesd'utilisation.
Tableau3.Paramètresdelignedecommande
ParamètreDescription
/Imoduleoucodeproduit
/amoduleL'option/apermetauxutilisateursquidisposentdesdroitsd'administrateur
/xmoduleoucodeproduitL'option/xdésinstalleunproduit.
/L[i|w|e|a|r|u|c|m|p|v|+]chier_journal
/q[n|b|r|f]
Utilisezlasyntaxesuivantepourinstallerleproduit:
Othello:msiexec/i"C:\WindowsFolder\Proles\
UserName\Personal\MySetups
\Othello\TrialVersion\
Release\DiskImages\Disk1\
OthelloBeta.msi"
Lecodeproduitfaitréférenceàl'identicateurglobalunique(GUID)quiest
automatiquementgénérédanslapropriétéproductcodedelavuedesprojets
devotreproduit.
d'installerunproduitsurleréseau.
Uneinstallationavecl'option/Lindiquelechemind'accèsduchier
journal.Lesindicateurssuivantsdésignentlesinformationsquidoiventêtre
consignéesdanslechierjournal:
•iconsignelesmessagesd'état.
•wconsignelesmessagesd'avertissementnoncritique.
•econsignetouslesmessagesd'erreur.
•aconsignelecommencementdesséquencesd'actions.
•rconsignelesenregistrementsspéciquesàuneaction.
•uconsignelesdemandesutilisateur.
•cconsignelesparamètresinitiauxdel'interfaceutilisateur.
•mconsignelesmessagesdesaturationdemémoire.
•pconsignelesparamètresdeterminal.
•vconsignelesparamètresdesortieenmodeprolixe.
•+faitunajoutàunchierexistant.
•*estuncaractèregénériquequivouspermetdeconsignertoutesles
informations(àl'exclusiondesparamètresdesortieenmodeprolixe).
L'option/qestutiliséepourdénirleniveaudel'interfaceutilisateur
conjointementaveclesindicateurssuivants:
•qouqnnecréeaucuneinterfaceutilisateur.
•qbcréeuneinterfaceutilisateurdebase.
Lesparamètresd'interfaceutilisateursuivantsafchentuneboîtededialogue
modaleàlandel'installation:
•qrafcheuneinterfaceutilisateurréduite.
•qfafcheuneinterfaceutilisateurcomplète.
•qn+n'afcheaucuneinterfaceutilisateur.
•qb+afcheuneinterfaceutilisateurdebase.
Chapitre2.Installation11
Tableau3.Paramètresdelignedecommande(suite)
ParamètreDescription
/?ou/hCesdeuxcommandesafchentlesinformationsdecopyrightduprogramme
d'installationWindows.
TRANSFORMSLeparamètredelignedecommandeTRANSFORMSindiqueles
transformationsquevousvoulezappliqueràvotremoduledebase.
msiexec/i"C:\WindowsF older\
Proles\UserName\Personal
\MySetups\
YourProjectName\TrialVersion\
MyRelease-1
\DiskImages\Disk1\
ProductName.msi"TRANSFORMS="NewTransf orm1.mst"
Vouspouvezséparerplusieurstransformationsparunpoint-virgule.N'utilisez
pasdepoint-virguledanslenomdelatransformationcarleservicedu
programmed'installationWindowsrisquedel'interpréterincorrectement.
PropriétésTouteslespropriétéspubliquespeuventêtredéniesoumodiéesàpartirde
lalignedecommande.Lespropriétéspubliquessedistinguentdespropriétés
privéesetsontindiquéesenmajuscules.Parexemple,COMPANYNAME
estunepropriétépublique.
Pourdénirunepropriétéàpartirdelalignedecommande,utilisezlasyntaxe
suivante:
PROPERTY=VALUE
Parexemple,pourmodierlavaleurdelapropriétéCOMPANYNAME,vous
devezentrercequisuit:
msiexec/i"C:\WindowsF older\
Proles\UserName\Personal\
MySetups\YourProjectName\
TrialVersion\MyRelease-1\
DiskImages\Disk1\ProductName.msi"
COMPANYNAME="InstallShield"
Propriétéspubliquesstandardduprogrammed'installationWindows
Leprogrammed'installationWindowsestdotéd'unensembledepropriétéspubliquesstandardintégrées
pouvantêtredéniesdanslalignedecommandepourindiqueruncomportementdonnélorsdel'installation.
Letableauci-aprèsfournitlespropriétéspubliqueslespluscourantesutiliséesdanslalignedecommande.
Pourplusd'informations,accédezausiteWebdeMicrosoftàl'adressesuivante:
http://msdn2.microsoft.com/en-us/library/aa367437.aspx
Letableauci-dessouscontientlespropriétéscourantesduprogrammed'installationWindows:
Tableau4.Propriétésduprogrammed'installationWindows
PropriétéDescription
TARGETDIRIndiquelerépertoirededestinationprincipalpour
l'installation.Lorsd'uneinstallationadministrative,cette
propriétécorrespondàl'emplacementdecopiedu
moduled'installation.
ARPAUTHORIZEDCDFPREFIXAdresseURLducanaldemiseàjourpourl'application.
ARPCOMMENTSFournitdescommentairespourAjout/Suppressionde
programmessurlePanneaudeconguration.
12GuidededéploiementClientSecuritySolution8.21
Tableau4.Propriétésduprogrammed'installationWindows(suite)
PropriétéDescription
ARPCONTACTFournitdescontactspourAjout/Suppressionde
programmessurlePanneaudeconguration.
ARPINSTALLLOCATIONNomqualiécompletduchemind'accèsversledossier
principaldel'application.
ARPNOMODIFYDésactivelafonctionnalitépermettantdemodierle
produit.
ARPNOREMOVEDésactivelafonctionnalitépermettantdesupprimerle
produit.
ARPNOREPAIRDésactiveleboutonderéparationdansl'assistant
Programs.
ARPPRODUCTICONIndiquel'icôneprincipalepourlemoduled'installation.
ARPREADME
ARPSIZETailleestiméedel'applicationenkilo-octets.
ARPSYSTEMCOMPONENTEmpêchel'afchagedel'applicationdanslaliste
ARPURLINFOABOUT
ARPURLUPDATEINFOAdresseURLpourlesinformationsdemiseàjourd'une
REBOOTLapropriétéREBOOTsupprimecertainesinvitespour
FournitunchierReadMepourAjout/Suppressionde
programmessurlePanneaudeconguration.
Ajout/Suppressiondeprogrammes.
AdresseURLdelapaged'accueild'uneapplication.
application.
unréamorçagedusystème.Unadministrateurutilise
généralementcettepropriétéavecuneséried'installations
pourinstallersimultanémentplusieursproduitsavec
unseulréamorçageàl'issuedel'installation.Indiquez
REBOOT=«R»pourdésactivertoutréamorçageàlan
del'installation.
Fichiersjournauxd'installation
Lechierjournald'installationpourClientSecuritySolutionestappelécssinstall82x32.log(pourWindows
XPetWindowsVista32)oucss64install82V.log(pourWindowsVista64).Ilestcréédanslerépertoire
%temp%silacongurationestlancéeparsetup.exe(cliquezdeuxfoissurlechierinstall.exeprincipal,
exécutezlechierexécutableprincipalsansparamètresouextrayezlechierMSIetexécutezsetup.exe).Ce
chiercontientdesmessagesjournauxpouvantêtreutiliséspourdéboguerlesproblèmesd'installation.
Cechierjournaln'estpascréélorsquelacongurationestexécutéedirectementàpartirdumodule
MSI,ilcomprendtouteslesactionseffectuéesàpartird'Ajout/Suppressiondeprogrammes.Pourcréer
unchierjournalpourtouteslesactionsMSI,vouspouvezactiverlesstratégiesdeconsignationdansle
registre.Pourcefaire,créezlavaleursuivante:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
"Logging"="voicewarmup"
Exemplesd'installation
Letableausuivantproposedesexemplesd'installationutilisantsetup.exe:
Tableau5.Exemplesd'installationavecsetup.exe
DescriptionExemple
Installationenmodesilencieuxsansréamorçage.
Installationadministrative.
setup.exe/s/v”/qnREBOOT=”R””
setup.exe/a
Chapitre2.Installation13
Tableau5.Exemplesd'installationavecsetup.exe(suite)
DescriptionExemple
Installationsilencieuseenmodeadministrationindiquant
l'emplacementd'extractionpourlelogicielClientSecurity
Software.
Désinstallationenmodesilencieuxavecsetup.exe/s/x
/v/qn.
Installationsansréamorçage.Créationd'unjournal
d'installationdanslerépertoiretemporairepourClient
SecuritySoftware
Installationsansinstallationdel'environnement
PreDesktopavecsetup.exe/vPDA=0.
setup.exe/a/s/v”/qnTARGETDIR=”F:
\CSS82””
setup.exe/s/x/v/qn
setup.exe/v”REBOOT=”R”/L*v%temp%
\cssinstall80.log”
setup.exe/vPDA=0
Letableauci-dessouscontientdesexemplesd'installationavecClientSecuritySolution.msi:
Tableau6.Exemplesd'installationavecClientSecurity-PasswordManager.msi
DescriptionExemple
Installation
Installationenmodesilencieux
sansréamorçage
Désinstallationenmode
silencieux
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager .msi”
msiexec/i“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qnREBOOT=”R”
msiexec/x“C:\CSS82\ClientSecurity
Solution-PasswordManager.msi”/qn
InstallationdeClientSecuritySolution8.21avecdesversionsexistantes
ClientSecuritySolutionpeutêtremisàniveauàpartirdeClientSecuritySolution8.0avecSystemUpdate.
PourinstallerClientSecuritySolution8.21avecdesversionsexistantesantérieuresàClientSecuritySolution
8.0,commencezparinstallerClientSecuritySolution8.0surlesystème.
ClientSecuritySolution8.0nepeutpasêtreinstallécommeunemiseàniveaud'uneversionprécédente.
VousdevezdésinstallervotreversionexistantedeClientSecuritySolutionavantd'installerlaversion8.0.
Pourpréserverlesdonnéesetlesparamètresexistants,suivezlesétapesindiquéesci-dessousavantde
supprimerlaversionprécédentedeClientSecuritySolution:
1.TéléchargezClientSecuritySolution8.0UpgradeAssistantsurlesiteWebLenovosuivant:
http://www.lenovo.com/support/site.wss/document.do?sitestyle=lenovo&lndocid=MIGR-46391
2.Apartirdelalignedecommande,exécutezl'assistantdemiseàniveaudeClientSecuritySolution
8.0enmodesilencieuxavantdesupprimerlaversionprécédente.
LesutilisateursdeClientSecuritySolution7.0doiventégalementeffectuerlamiseàniveauversClient
SecuritySolution8.0avantd'installerRescueandRecovery4.0
Remarque:Sivousmettezàniveauunsystèmed'exploitation,vousdevezeffacerlecontenuduprocesseur
desécuritépouréviterl'échecdel'enregistrementdeClientSecuritySolution.
InstallationdeThinkVantageFingerprintSoftware
Lechiersetup.exeduprogrammeFingerprintSoftwarepeutêtreinstalléparl'unedesméthodessuivantes:
14GuidededéploiementClientSecuritySolution8.21
Installationenmodesilencieux
PourinstallerFingerprintenmodesilencieux,exécutezlechiersetup.exesituédanslerépertoire
d'installationdevotreunitédeCD-ROM.
Utilisezlasyntaxesuivante:
Setup.exePROPERTY=VALUE/q/i
oùqcorrespondàl'installationenmodesilencieuxetipourl'installation.Parexemple:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/i
Pourdésinstallerlelogiciel,utilisezleparamètre/xàlaplacede/i:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/x
Options
LesoptionsprisesenchargeparFingerprintSoftwaresontlessuivantes:
Tableau7.OptionsprisesenchargeparFingerprintSoftware
ParamètreDescription
CTRLONCEAfchelecentredecontrôleuneseulefois.Lavaleurpar
défautest0.
CTLCNTRExécutelecentredecontrôleaudémarrage.Lavaleur
pardéfautest1.
DEFFUS•0=n'utilisepaslesparamètresFastUserSwitching
(FUS)
•1=tented'utiliserlesparamètresFUS
Lavaleurpardéfautest0.
INSTALLDIRUtilisepardéfautlerépertoired'installationdeFingerprint.
OEM
PASSPORTUtilisepardéfautledepasseportdénilorsde
SECURITY•1=installationdelafonctiondemodesécurisé
SHORTCUTFOLDERUtilisepardéfautlenomdudossierderaccourcisdansle
•0=installationdelafonctiondepasseportdeserveur
oud'authenticationdeserveur
•1=modeordinateurautonomeuniquementavec
passeportslocaux
l'installation.
•1=pardéfaut-passeportlocal
•2=passeportdeserveur
Lavaleurpardéfautest1.
•0=pasd'installation;seullemodepratiqueestmis
enoeuvre
menuDémarrer.
Chapitre2.Installation15
Tableau7.OptionsprisesenchargeparFingerprintSoftware(suite)
ParamètreDescription
REBOOTSupprimetouslesréamorçages,notammentlesinvites
lorsdel'installationlorsqu'ilestdéniparlavaleurReally
Suppress.
DEVICEBIOCongureletyped'unitéquivaêtreutilisée.Type
d'enregistrement:
•DEVICEBIO=#3-lesecteurd'unitévaêtreutiliséavant
lepremierenregistrement.
•DEVICEBIO=#0-l'enregistrementsurledisquedurva
êtreutilisé.
•DEVICEBIO=#1-l'enregistrementdans
CompanionChipvaêtreutilisé.
InstallationdeLenovoFingerprintSoftware
Lechiersetup32.exeduprogrammeFingerprintSoftwarepeutêtreinstalléenutilisantlaprocédure
suivante:
Installationenmodesilencieux
PourinstallerFingerprintSoftwareenmodesilencieux,exécutezlechiersetup32.exequisetrouvedansle
répertoired'installationsurleCD-ROM.
Utilisezlasyntaxesuivante:
setup32.exe/s/v"/qnREBOOT="R""
Pourdésinstallerlelogiciel,utilisezlasyntaxesuivante:
setup32.exe/x/s/v"/qnREBOOT="R""
Options
LesoptionsprisesenchargeparFingerprintSoftwaresontlessuivantes:
Tableau8.OptionsprisesenchargeparLenovoFingerprintSoftware
ParamètreDescription
SWAUTOSTART•0=nedémarrepaslelogicielFingerprintaudémarrage
deWindows
•1=nedémarrepaslelogicielFingerprintaudémarrage
deWindows
Lavaleurpardéfautest1.
SWFPLOGON
SWPOPP•0=désactivelaprotectionparmotdepasseàlamise
•0=n'utilisepaslaconnexionparempreintedigitale
(GINAouCredentialProvider)
•1=utiliselaconnexionparempreintedigitale(GINAou
CredentialProvider)
Lavaleurpardéfautest0.
soustension
•1=activelaprotectionparmotdepasseàlamise
soustension
Lavaleurpardéfautest0.
16GuidededéploiementClientSecuritySolution8.21
Tableau8.OptionsprisesenchargeparLenovoFingerprintSoftware(suite)
ParamètreDescription
SWSSO•0=désactivelafonctiondeconnexionunique
•1=activelafonctiondeconnexionunique
Lavaleurpardéfautest0.
SWALLOWENROLL
•0=nepermetpasl'enregistrementdesempreintes
digitalespourlesutilisateursquinesontpas
administrateurs
•1=permetl'enregistrementdesempreintesdigitales
pourlesutilisateursquinesontpasadministrateurs
Lavaleurpardéfautest1.
SWALLOWDELETE
•0=nepermetpaslasuppressiondesempreintes
digitalespourlesutilisateursquinesontpas
administrateurs
•1=permetlasuppressiondesempreintesdigitales
pourlesutilisateursquinesontpasadministrateurs
Lavaleurpardéfautest1.
SWALLOWIMEXPORT•0=nepermetpasl'importation/exportationdes
empreintesdigitalespourlesutilisateursquinesont
pasadministrateurs
•1=permetl'importation/exportationdesempreintes
digitalespourlesutilisateursquinesontpas
administrateurs
Lavaleurpardéfautest1.
SWALLOWSELECT•0=nepermetpaslasélectiondel'utilisationdes
empreintesdigitalespourremplacerlemotdepasseà
lamisesoustensionpourlesutilisateursquinesont
pasadministrateurs
•1=permetlasélectiondel'utilisationdesempreintes
digitalespourremplacerlemotdepasseàlamise
soustensionpourlesutilisateursquinesontpas
administrateurs
Lavaleurpardéfautest1.
SWALLOWPWRECOVERY
•0=nepermetpaslarestaurationdumotdepasse
Windows
•1=permetlarestaurationdumotdepasseWindows
Lavaleurpardéfautest1.
SWANTIHAMMER•0=désactivelaprotectionanti-martèlement
•1=activelaprotectionanti-martèlement
Lavaleurpardéfautest1.
SWANTIHAMMERRETRIES
Indiquelenombremaximaledetentatives.Lavaleurpar
défautest5.
Remarque:Ceparamètrenefonctionnequelorsque
SWANTIHAMMERestactivé.
SWANTIHAMMERTIMEOUTIndiqueladuréed'expiration.Lavaleurpardéfautest120.
Remarque:Ceparamètrenefonctionnequelorsque
SWANTIHAMMERestactivé.
Chapitre2.Installation17
Tableau8.OptionsprisesenchargeparLenovoFingerprintSoftware(suite)
ParamètreDescription
SWAUTHTIMEOUT•0=désactiveledélaid'expirationdel'authentication
•1=activeledélaid'expirationdel'authentication
Lavaleurpardéfautest1.
SWAUTHTIMEOUTVALUEIndiqueladuréed'inactivité(ensecondes)avant
l'expirationdel'authentication.Lavaleurpardéfautest
120.
Remarque:Ceparamètrenefonctionnequelorsque
SWAUTHTIMEOUTestactivé.
SWNONADMIFPLOGONONLY•0=désactiverlaconnexionparempreintesdigitales
uniquementpourlesutilisateursquinesontpas
administrateurs.
•1=activerlaconnexionparempreintesdigitales
uniquementpourlesutilisateurquinesontpas
administrateurs.
Lavaleurpardéfautest1.
SWSHOWPOWERON•0=n'afchepaslesoptionsdesécuritéàlamisesous
tension
•1=afchetoujourslesoptionsdesécuritéàlamise
soustension
Lavaleurpardéfautest0.
CSS•0=considèrequeCSSn'estpasinstallé
•1=considèrequeCSSestinstallé
Lavaleurpardéfautest0.
SystemsManagementServer
LesinstallationsdeSMS(SystemsManagementServer)sontégalementprisesencharge.Ouvrezlaconsole
d'administrationSMS.Créezunnouveaumoduleetdénissezsespropriétésdefaçonstandard.Ouvrez
lemoduleetsélectionnezNouveauprogrammedansProgrammes.Surlalignedecommande,entrezla
commandesuivante:
Setup.exe/myourmiflename/q/i
Vouspouvezutiliserlesmêmesparamètresquepourl'installationenmodesilencieux.
Unréamorçageanormalementlieuàlanduprocessusd'installation.Sivoussouhaitezsupprimertousles
réamorçageslorsdel'installationeteffectuerunréamorçageultérieurement(aprèsl'installationd'autres
programmes),ajoutezREBOOT=«ReallySuppress»àlalistedespropriétés.
18GuidededéploiementClientSecuritySolution8.21
Chapitre3.UtilisationdeClientSecuritySolution
Avantd'installerClientSecuritySolution,vousdevezprendreconnaissancedesfonctionsdepersonnalisation
disponiblespourcecomposant.Leprésentchapitrecontientlesinformationsdepersonnalisationrelativesà
ClientSecuritySolutionainsiquedesinformationssurlemoduleTPM(T rustedPlatformModule).Leprésent
chapitreutiliselestermesdénisparleTCG(TrustedComputingGroup)concernantlemoduleTPM.Pour
plusd'informationssurlemoduleTPM,reportez-vousausiteWebsuivant:
http://www.trustedcomputinggroup.org/
UtilisationdumoduleTPM
LemoduleTPM(T rustedPlatformModule)estunprocesseurdesécuritéintégré(oupucedesécurité
intégrée)conçupourfournirdesfonctionsdesécuritéauxlogicielsquil'utilisent.Leprocesseurdesécurité
intégréestinstallésurlacartemèredusystèmeetcommuniqueviaunbusmatériel.Lessystèmesqui
contiennentunmoduleTPMpeuventcréerdesclésdechiffrementetleschiffreranqu'ellesnepuissent
êtredéchiffréesqueparlemoduleTPM.Cetteprocédureestsouventappeléeencapsulaged'unecléet
permetdeprotégerlaclécontretoutedivulgation.Lorsqu'unsystèmecontientunmoduleTPM,laclé
d'encapsulageprincipale,appeléecléSRK(StorageRootKey),eststockéedanslemoduleTPMlui-même.
Ainsi,lapartieprivéedelaclén'estjamaisexposée.Leprocesseurdesécuritéintégrépeutégalement
contenird'autresclésdestockage,desclésdesignature,desmotsdepasseetd'autrespetitesunitésde
données.EnraisondelafaiblecapacitédumoduleTPM,lacléSRKestutiliséepourchiffrerlesautresclés
nepouvantêtrestockéessurleprocesseur.LacléSRKnequittejamaisleprocesseurdesécuritéintégréet
constituelabasedustockageprotégé.
L'utilisationduprocesseurdesécuritéestfacultativeetrequiertl'interventiond'unadministrateurClient
SecuritySolution.Qu'ilsoitutiliséparunutilisateurindividuelouunserviceinformatiqueenentreprise,le
moduleTPMdoitêtreinitialisé.Lesopérationsultérieurestellesquelapossibilitéderécupérersuiteàun
incidentsurledisquedurousurunecartemèrederemplacementsontégalementlimitéesàl'administrateur
ClientSecuritySolution.
Remarque:Sivousmodiezlemoded'authenticationettentezdedéverrouillerleprocesseurdesécurité,
vousdevezvousdéconnecter,puisvousreconnecterentantqu'administrateurmaître.Vouspourrezalors
déverrouillerleprocesseur.Vouspouvezégalementvousconnecterentantqu'utilisateursecondaireet
continueràconvertirlemoded'authentication.Celasefaitautomatiquementlorsquelesecondutilisateur
seconnecte.ClientSecuritySolutiondemandeausecondutilisateursonmotdepasseoumotdepasse
composé.UnefoisqueClientSecuritySolutionaeffectuélamodication,lesecondutilisateurpeut
procéderaudéverrouillageduprocesseur.
UtilisationdumoduleTPM(TrustedPlatformModule)avecWindows
Vista
Sil'ouverturedesessionWindowsVistaestactivéeetquelemoduleTPMestdésactivé,vousdevez
désactiverlafonctiond'ouverturedesessionWindowsavantdedésactiverlemoduleTPMdanslesystème
BIOSF1.Vouséviterezainsil'afchagedumessagedesécuritésuivant:Securitychiphasbeen
deactivated,thelogonprocesscannotbeprotected.
Deplus,sivousmettezàniveaulesystèmed'exploitationd'unsystèmeclient,vousdevezeffacerlecontenu
duprocesseurdesécuritépouréviterl'échecdel'enregistrementdeClientSecurity.Poureffacerle
contenuduprocesseurdanslesystèmeBIOSF1,lesystèmedoitêtredémarréàpartird'unredémarrage.
Vousnepourrezpaseffacerlecontenuduprocesseursivoustentezd'effectuerceprocessusaprèsun
redémarrageautomatique.
©CopyrightLenovo2008,2012
19
GestiondeClientSecuritySolutionàclésdechiffrement
LestâchesdebasedeClientSecuritySolutionseregroupentautourdedeuxactivitésdedéploiement
principales:l'affectationdel'administrateurCSS(commandeTakeOwnership)etl'enregistrement
d'utilisateurs(commandeEnrollUser).Lorsdelapremièreexécutiondel'assistantdecongurationClient
SecuritySolution,lesprocéduresTakeOwnershipetEnrollUsersonttoutesdeuxexécutéeslorsde
l'initialisation.L'IDutilisateurWindowsspéciquequiaexécutél'assistantdecongurationClientSecurity
Solutioncorrespondàl'administrateurClientSecuritySolutionetestinscritcommeutilisateuractif.Ilsera
automatiquementdemandéàtoutautreutilisateurseconnectantausystèmedes'inscriredansClient
SecuritySolution.
•T akeOwnership
UnseulIDutilisateuradministratifWindowsestaffectécommeadministrateurClientSecuritySolution
exclusifpourlesystème.Lesfonctionsd'administrationdeClientSecuritySolutiondoiventêtre
obligatoirementexécutéesviacetIDutilisateur.L'autorisationd'accèsaumoduleTPM(TrustedPlatform
Module)estconstituésoitparlemotdepasseWindowsdel'utilisateur,soitparlemotdepassecomposé
ClientSecurity.
Remarque:Leseulmoyenderécupérerunmotdepassesimpleoucomposédel'administrateur
ClientSecuritySolutionencasd'oubliconsisteàdésinstallerlelogicielavecdesautorisationsWindows
valablesouàeffacerleprocesseurdesécuritédansleBIOS.Quelquesoitlemoyenchoisi,lesdonnées
protégéesvialesclésassociéesaumoduleTPMserontperdues.ClientSecuritySolutionfournit
égalementunmécanismefacultatifquipermetlarécupérationpersonnelled'unmotdepasseoumotde
passecomposéoubliébaséesurunequestion-réponse.L'administrateurClientSecuritySolutiondécide
d'utiliserounonlafonction.
•EnrollUser
UnefoislaprocédureTakeOwnershipterminéeetl'administrateurClientSecuritySolutioncréé,uneclé
debaseutilisateurpeutêtrecrééepourstockerlesdonnéesd'identicationdemanièresécuriséepour
l'utilisateuractuellementconnectéàWindows.Cettefonctionpermetàplusieursutilisateursdes'inscrire
dansClientSecuritySolutionetd'utiliserlemêmemoduleTPM.Lesclésd'utilisateursontprotégéesvia
leprocesseurdesécurité,maissontstockéesnonpassurceprocesseurmaissurledisquedur.Cette
fonctioncréeunespacesurledisquedurcommefacteurdelimitationdestockageaulieud'utiliserla
mémoireréelleprésentedansleprocesseurdesécurité.Celapermetd'augmenterconsidérablement
lenombred'utilisateurspouvantutiliserlemêmematérielsécurisé.
TakeOwnership
LasécuritédeClientSecuritySolutionestbaséesurlacléSRK(SystemRootKey).Cettecléasymétriquene
pouvantfairel'objetd'aucunemigrationestgénéréeauseindel'environnementsécurisédumoduleTPMet
n'estjamaisexposéedanslesystème.L'autorisationderéutiliserlacléprovientducompteadministrateur
Windowslorsdel'exécutiondelacommandeTPM_T akeOwnership.Silesystèmeréutiliseunmotde
passecomposéClientSecurity,c'estlemotdepassecomposéClientSecurityassociéàl'administrateur
ClientSecuritySolutionquiconstituel'autorisationTPM.Autrement,c'estlemotdepasseWindowsde
l'administrateurClientSecuritySolution.
OutrelacléSRKcrééepourlesystème,d'autrespairesdecléspeuventêtrecrééesetstockéesendehors
dumoduleTPM,maisencapsuléesouprotégéesparlesclésmatérielles.Etantdonnéquelemodule
TPM,quicomprendlacléSRK,estunmatérieletquelematérielpeutêtreendommagé,unmécanisme
derécupérationestnécessairepourêtresûrqu'unendommagementdusystèmen'empêcherapasla
récupérationdesdonnées.
Lorsqu'unerécupérationdusystèmeestnécessaire,uneclédebasesystèmeestcréée.Cettecléde
stockageasymétriquepermetàl'administrateurClientSecuritySolutionderécupérerd'unepermutationde
cartemèreoud'unemigrationplaniéeversunautresystème.Pourprotégerlaclédebasesystèmemais
luipermettrederesteraccessibledurantlefonctionnementnormaldusystèmeoularécupération,deux
20GuidededéploiementClientSecuritySolution8.21
instancesdecetteclésontcrééesetprotégéespardeuxméthodesdistinctes.Lapremièreinstancede
System Level Key Structure - Take Ownership
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
System Leaf Private Key
System Base Private Key
System Leaf Public Key
System Base Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
laclédebasesystèmeestchiffréeavecuneclésymétriqueAESquiestdérivéedumotdepasseoudu
motdepassecomposéClientSecuritydel'administrateurClientSecuritySolution.Cettecopiedelaclé
derécupérationdeClientSecuritySolutionauniquementpourbutdepermettreunerécupérationencas
d'effacementdumoduleTPMouderemplacementdelacartemèrelorsd'unincidentmatériel.
LasecondeinstancedelacléderécupérationdeClientSecuritySolutionestencapsuléeparlacléSRK
envuedel'importerdanslahiérarchiedesclés.Cettedoubleinstancedelaclédebasesystèmepermet
aumoduleTPMdeprotégerlesdonnéessecrètesquiluisontassociéesencasd'utilisationnormaleetde
permettreunerécupérationdelacartemère(aucasoùelleseraitendommagée)vialaclédebasesystème
quiestchiffréeavecunecléAESdéverrouilléeparlemotdepasseadministrateurClientSecuritySolutionou
lemotdepassecomposéClientSecurity.Ensuite,unecléélémentairesystèmeestcréée.Cettecléest
crééepourprotégerlesdonnéescondentiellesauniveaudusystèmetellesquelacléAES.
Lediagrammesuivantfournitlastructurepourlaclésystème:
Figure1.Structuredeclédeniveausystème-Affectationdel'administrateur
EnrollUser
PourquelesdonnéesdechaqueutilisateurpuissentêtreprotégéesparlemêmemoduleTPM,unecléde
baseutilisateurestcrééepourchaqueutilisateur.Cetteclédestockageasymétriquepeutfairel'objetd'une
migrationetestégalementcrééeendoubleetprotégéeparunecléAESsymétriquegénéréeàpartirdumot
depasseWindowsdechaqueutilisateuroudumotdepassecomposéClientSecurity.
LasecondeinstancedelaclédebaseutilisateurestensuiteimportéedanslemoduleTPMetprotégéeparla
cléSRKdusystème.Unecléasymétriquesecondaire,appeléecléélémentaire,estcrééenmêmetempsque
laclédebaseutilisateur.Lacléélémentaireprotègelesdonnéescondentiellesindividuellestellesquelaclé
AESdePasswordManagerutiliséepourprotégerlesinformationsdeconnexionInternet,lemotdepasse
utilisépourprotégerdesdonnéesetlacléAESdemotdepasseWindowsutiliséepouraccéderausystème
d'exploitation.L'accèsàlacléélémentaireutilisateurestcontrôléparlemotdepasseutilisateurWindowsou
lemotdepassecomposéClientSecuritySolutionetestautomatiquementdéverrouillédurantlaconnexion.
Chapitre3.UtilisationdeClientSecuritySolution21