
ClientSecuritySolution8.3
Guidaalladistribuzione
Aggiornato:dicembre2011

Nota:Primadiutilizzarequesteinformazionieilprodottosupportato,consultareleinformazionigeneraliin
AppendiceE“Informazioniparticolari”apagina79.
Quartaedizione(Dicembre2011)
©CopyrightLenovo2008,2011.
NOTASUIDIRITTILIMITATI:seidatioilsoftwaresonodistribuitiinbasealledisposizionicheregolanoilcontratto
“GSA”(GeneralServicesAdministration),l'uso,lariproduzioneoladivulgazioneèsoggettaallelimitazionipreviste
dalcontratton.GS-35F-05925.

Contenuto
Prefazione...............iii
Capitolo1.Panoramica.........1
ClientSecuritySolution............1
FrasediaccessodiClientSecuritySolution..2
RecuperopassworddiClientSecurity.....2
ClientSecurityPasswordManager......2
SecurityAdvisor.............3
Proceduraguidataditrasferimentocerticati..3
Ripristinopasswordhardware........3
Supportoperisistemisenzamodulodi
piattaformaafdabile...........4
FingerprintSoftware.............4
Capitolo2.Installazione.........7
ClientSecuritySolution............7
Requisitidiinstallazione..........7
Proprietàpubblichepersonalizzate......7
SupportoTPM(T rustedPlatformModule)...8
Procedurediinstallazioneeparametridella
rigacomandi..............9
Utilizzodimsiexec.exe..........10
ProprietàpubblichestandarddiWindows
Installer................12
Filedilogdiinstallazione.........13
InstallazionediThinkVantageFingerprint
Software.................14
Installazionenonpresidiata........14
Opzioni................14
InstallazionediLenovoFingerprintSoftware...17
Installazionenonpresidiata........17
Opzioni................17
SMS(SystemsManagementServer)......19
Capitolo3.GestionediClientSecurity
Solution................21
UtilizzodiTPM(T rustedPlatformModule)....21
UtilizzodiTrustedPlatformModule(TPM)con
Windows7..............21
GestionediClientSecuritySolutionconchiavi
crittograche...............21
Acquisizionediproprietà.........22
Registrazioneutente..........23
Emulazionedelsoftware.........24
Cambiodellaschedadisistema......25
UtilitàdiprotezioneEFS.........27
UtilizzodiunoschemaXML.........28
Esempi................28
UtilizzoditokenRSASecurID.........34
InstallazionedeltokendelsoftwareRSA
SecurID...............35
Requisiti...............35
Impostazionidelleopzionidiaccessoalle
smartcard..............35
Installazionemanualedeltokendelsoftware
RSASecurID.............35
SupportoperActiveDirectory.......35
Impostazioniecriteriperl'autenticazionetramite
lettorediimprontedigitali..........36
Opzionedidisabilitazionedelleimpronte
digitali................36
Risultatodellaregistrazionediimpronte
digitali................36
Strumentidellarigacomandi.........36
SecurityAdvisor............37
ProceduraguidatadiinstallazionedellaClient
SecuritySolution............38
Strumentodicodicaodecodicadelledi
distribuzione..............39
Strumentodielaborazionedelledi
distribuzione..............39
TPMENABLE.EXE...........39
StrumentoTrasferimentocerticati.....40
AttivazioneodisattivazionedelTPM....41
SupportoperActiveDirectory.........43
Filedimodelloamministrativi(ADM)....43
ImpostazionidiCriteriodigruppo.....44
Capitolo4.UtilizzodiThinkVantage
FingerprintSoftware.........49
StrumentoConsoledigestione........49
Comandispecicidell'utente.......49
Comandidiimpostazioniglobali......50
Modalitàsicuraemodalitàutile........51
Modalitàsicura-amministratore......51
Modalitàsicura-utenteconlimitazioni...52
Modalitàutile-amministratore......52
Modalitàutile-utenteconlimitazioni....53
Impostazionicongurabili........53
SoftwareperimprontedigitalieNovellNetware
Client..................54
Autenticazione.............55
ServizioThinkVantageFingerprintSoftware...55
Capitolo5.UtilizzodiLenovo
FingerprintSoftware.........57
StrumentoConsoledigestione........57
©CopyrightLenovo2008,2011
i

ServizioLenovoFingerprintSoftware......57
SupportoActiveDirectoryperLenovoFingerprint
Software.................57
Capitolo6.Procedureottimali....59
Esempididistribuzioneperl'installazionediClient
SecuritySolution..............59
Scenario1..............59
Scenario2..............61
AlternanzatralemodalitàdiClientSecurity
Solution.................63
RolloutdiActiveDirectoryaziendale......63
InstallazioneautonomaperleCDoscript...64
SystemUpdate..............64
SystemMigrationAssistant..........64
Generazionediuncerticatoutilizzandouna
generazionedichiaviinTPM.........64
Requisiti:...............64
Richiestadiuncerticatodalserver....65
UtilizzoditastiereperimprontedigitaliUSBcon
modellidicomputernotebookThinkPad2008
(R400/R500/T400/T500/W500/X200/X301)....66
AccessoaWindows7..........66
ClientSecuritySolutionePassword
Manager...............67
Autenticazionedipreavvio–Utilizzodelle
improntedigitalianzichédellepassword
BIOS.................67
AppendiceA.Considerazionispeciali
relativeall'utilizzodiLenovo
FingerprintKeyboardconalcuni
modellidinotebookThinkPad....69
Congurazioneeinstallazione.........69
Pre-desktopauthentication..........69
AccessoaWindows............69
AutenticazioneconClientSecuritySolution...70
AppendiceB.Sincronizzazionedi
passwordinClientSecuritySolution
dopolareimpostazionedella
passworddiWindows........73
AppendiceC.UtilizzodiClient
SecuritySolutionsuunsistema
operativoWindowsreinstallato....75
AppendiceD.UtilizzodelTPMsu
computernotebookThinkPad....77
DistribuzioneremotadiBitLocker.......77
BloccodelTPM..............77
AppendiceE.Informazioni
particolari...............79
Marchi..................80
Glossario................lxxxi
iiClientSecuritySolution8.3Guidaalladistribuzione

Prefazione
LeinformazionipresentateinquestomanualesiapplicanoacomputerLenovo
ThinkVantage
®
ClientSecuritySolutioneFingerprintSoftware.
®
installaticoniprogrammi
L'obiettivodiClientSecuritySolutioneFingerprintSoftwareèproteggereisistemitramiteprotezionedeidati
clientecontrastareitentatividiviolazionedellasicurezza.
LaGuidaalladistribuzionediClientSecuritySolutionfornisceleinformazionirichiesteperl'installazionedi
ClientSecuritySolutioneFingerprintSoftwaresuunoopiùcomputerefornisceinoltreistruzioniescenari
suglistrumentidell'amministratore,cheèpossibilepersonalizzarepersupportarecriteriaziendaliedell'IT.
QuestomanualeèrivoltoagliamministratoriIToairesponsabilidelladistribuzionediThinkVantageClient
SecuritySolutioneThinkVantageFingerprintSoftwareall'internodelleloroorganizzazioni.Persuggerimenti
ocommenti,comunicareconilrappresentanteautorizzatodiLenovo.Questaguidavieneaggiornata
periodicamenteedèpossibileconsultarelapubblicazionepiùrecentesulsitoWebdellaLenovoall'indirizzo:
http://www.lenovo.com/support
Perdomandeeinformazionirelativeall'utilizzodeivaricomponentinelleareedilavorodiClientSecurity
SolutioneFingerprintSoftware,fareriferimentoalsistemadiguidaonlinefornitoconClientSecuritySolution
eFingerprintSoftware.
©CopyrightLenovo2008,2011
iii

ivClientSecuritySolution8.3Guidaalladistribuzione

Capitolo1.Panoramica
QuestocapitolofornisceunapanoramicasuClientSecuritySolutionesulsoftwareperimprontedigitali.
Letecnologiepresentateinquestaguidaalladistribuzionepossonoaiutaredirettamenteoindirettamentei
professionistiITperchérendonol'usodeiPC(personalcomputer)piùfacile,piùautonomoeforniscono
strumentiutilichefacilitanoesemplicanoleistruzioni.Conl'aiutodelletecnologieThinkVantage,i
professionistiITpossonoimpiegaremenotemponellarisoluzionedeisingoliproblemideicomputere
dedicarepiùtempoalleloroattivitàprincipali.
ClientSecuritySolution
L'obiettivoprincipaledelsoftwareClientSecuritySolutionèproteggereilcomputercomerisorsa,idati
riservatipresentialsuointernoeleconnessionidireteacuisiaccedetramiteilcomputer.Perisistemi
marcatiLenovochecontengonounTrustedComputingGroup(TCG)conformealTrustedPlatformModule
(TPM),ilsoftwareClientSecuritySolutionsfruttal'hardwarecomerootoftrustperilsistema.Seilsistema
noncontieneunchipdisicurezzaintegrato,ClientSecuritySolutionsfrutteràilsoftwarebasatosuchiavi
crittograchecomefontedisicurezzaperilsistema.
TralefunzionidiClientSecuritySolution8.3sonoincluse:
•AutenticazioneutentesicuraconpasswordWindows
ClientSecuritySolutionpuòessereconguratoperaccettareunapassworddiWindowsounafrasedi
accessodiClientSecuritySolutionperl'autenticazione.LapassworddiWindowsforniscepraticitàe
facilitàdigestionetramiteWindows,mentrelafrasediaccessodiClientSecuritySolutionfornisce
maggioresicurezza.L'amministratorepuòsceglierequalemetododiautenticazioneutilizzareetale
impostazionepuòesseremodicataanchedopolaregistrazionedegliutenticonClientSecuritySolution.
•Autenticazionedelleimprontedigitaliutente
Sfruttalatecnologiadelleimprontedigitaliintegrataecollegataall'USBperautenticaregliutentiche
accedonoalleapplicazioniprotettedapassword.
•Autenticazionemultipladell'utentepergliaccessiaWindowseperlediverseoperazionidella
ClientSecuritySolution
Denisceimolteplicimetodidiautenticazione(passwordWindows,frasediaccessoClientSecuritye
improntedigitali)perlediverseoperazionirelativeallasicurezza.
•Gestionepassword
Gestisceinmodosicuroememorizzaleinformazionidiaccessoriservate,comeIDutenteepassword.
•Recuperopasswordefrasediaccesso
IlrecuperodipasswordefrasediaccessoconsentelaregistrazionedegliutentiaWindowsel'accesso
allecredenzialidiClientSecuritySolutionancheincasodidimenticanzadellapassworddiWindowso
dellafrasediaccessodiClientSecuritySolution,rispondendoadomandedisicurezzaprecongurate.
•Controllaimpostazionidisicurezza
Consenteagliutentidivisualizzareunelencodettagliatodiimpostazionidisicurezzadellastazionedi
lavoroedieffettuarelemodicheperconformarleaglistandarddeniti.
•T rasferimentodicerticatidigitali
ClientSecuritySolutionproteggelachiaveprivatadeicerticatidiutenteecomputer.UtilizzareClient
SecuritySolutionperproteggerelachiaveprivatadeicerticatiesistenti.
•Gestionecriteriperl'autenticazione
Unamministratorepuòscegliereimetodi(passwordWindows,frasediaccessoClientSecuritySolution
oimprontedigitali)necessaripereseguirel'autenticazioneperleseguentiazioni:accessoaWindows,
PasswordManagereoperazionideicerticati.
®
ofrasediaccessoClientSecuritySolution
©CopyrightLenovo2008,2011
1

FrasediaccessodiClientSecuritySolution
LafrasediaccessodiClientSecuritySolutionèunaformaaggiuntivaefacoltativadiautenticazione
dell'utentechefornisceunamaggioresicurezzaalleapplicazionidiClientSecuritySolution.Lafrasedi
accessodiClientSecuritySolutiondeverispettareiseguentirequisiti:
•Esserelungaalmenoottocaratteri
•Contenerealmenounnumero
•Esserediversadalleultimetrefrasidiaccesso
•Contenereunmassimodiduecaratteriripetitivi
•Noniniziareconunnumero
•Nonnireconunnumero
•Noncontenerel'IDutente
•Nonesseremodicataselafrasediaccessocorrentehamenoditregiorni
•Nonconteneretreopiùcaratteriidenticiconsecutivicomelafrasediaccessocorrenteinqualsiasi
posizione
•NonessereugualeallapasswordWindows
LafrasediaccessodiClientSecuritySolutionèconosciutasolodalsingoloutente.L'unicomodoper
ripristinareunafrasediaccessodiClientSecuritySolutiondimenticataètramitelafunzionedirecuperodella
passworddiClientSecuritySolution.Sel'utentehadimenticatolerispostealledomandediripristino,non
c'èmododirecuperareidatiprotettidallafrasediaccessodiClientSecuritySolution.
RecuperopassworddiClientSecurity
QuestafunzionefacoltativaconsenteagliutentiiscrittiaClientSecuritydirecuperareunapassword
WindowsounafrasediaccessoClientSecuritydimenticatarispondendocorrettamenteatredomande.
Sequestafunzioneèdisabilitata,ogniutenteselezioneràtrerisposteadiecidomandeprescelte.Sesi
dimenticalapasswordWindowsolafrasediaccessodiClientSecurity,èpossibilerispondereaqueste
tredomandeperripristinarla.
Nota:QuandosiutilizzalafrasediaccessodiClientSecurity,ilripristinodellapassworddiClientSecurityè
ilsolomodoperrecuperareunafrasediaccessodimenticata.Sesidimenticalarispostaalletredomande,
occorrerieseguirelaproceduraguidatadiiscrizioneesiperderannotuttiiprecedentidatiprotettidiClient
Security.
ClientSecurityPasswordManager
ClientSecurityPasswordManagerconsentedigestireleinformazionifacilidadimenticarerelativead
applicazioniesitiWeb,comeIDutente,passwordealtreinformazionipersonali.ClientSecurityPassword
ManagerproteggeleinformazionipersonalimedianteClientSecuritySolution,inmodochel'accesso
all'applicazioneeaisitiwebrimangacompletamenteprotetto.IlprogrammaClientSecurityPassword
Managerconsentedirisparmiaretempoefaticapoichéoccorrericordaresolounapasswordounafrasedi
accessoofornireleimprontedigitali.
ClientSecurityPasswordManagerconsentedieffettuareleseguentifunzioni:
•CodicaditutteleinformazionimemorizzateattraversoilsoftwareClientSecuritySolution:
CodicaautomaticamentetutteleinformazionitramiteClientSecuritySolution.Leinformazioniriservate
dellapasswordsonoprotettedallechiavidicodicadiClientSecuritySolution.
•InserimentoautomaticodiIDutenteepassword:
Automatizzailprocessodiaccessoaun'applicazioneoaunsitoweb.Seleinformazionidiaccessosono
2ClientSecuritySolution8.3Guidaalladistribuzione

stateimmesseinClientSecurityPasswordManager,ClientSecurityPasswordManagerèingradodi
compilareicampinecessariediinoltrareleinformazionialsitoweboall'applicazione.
•Modicarelevociutilizzandol'interfacciadelClientSecurityPasswordManager:
consentedimodicarelevocidelproprioaccountediimpostaretuttelecaratteristichefacoltativedella
passwordinun'interfacciadifacileuso.Taleinterfacciafacilitaerendepiùrapidalagestionedelle
informazionipersonaliedellapassword.Tuttavia,lamaggiorpartedellemodicherelativeallevoci
possonoessererilevateautomaticamentedaClientSecurityPasswordManagereconsenteall'utentedi
aggiornarelevociinmodopiùsemplice.
•Salvataggiodelleinformazionisenzaprocedureaggiuntive:
ClientSecurityPasswordManagerrilevaautomaticamenteilmomentoincuivengonoinviatele
informazioniriservateaundeterminatositoWeboapplicazione.Quandovieneeseguitotalerilevamento,
ClientSecurityPasswordManagerchiedeall'utentedisalvareleinformazioni,semplicandoinquesto
modoilprocessodimemorizzazionedelleinformazioniriservate.
•Salvataggiodelleinformazioniinunoscratchpadsicuro:
ConClientSecurityPasswordManager,l'utentepuòsalvareidatiditestoinscratchpadsicuri.Tali
scratchpadpossonoessereprotetticonlostessolivellodiprotezionediqualsiasialtravocedelsito
Webodell'applicazione.
•Esportazioneeimportazionedelleinformazionidiaccesso:
Consentediesportareleinformazionipersonaliimportanti,inmododapoterletrasferirleinsicurezzada
uncomputerall'altro.Quandosiesportanoleinformazionidiaccessodalgestorepassworddisicurezza
client,vienecreatounlediesportazioneprotettodapasswordsulsupportorimovibile.Utilizzaretalele
peraccederealleinformazioniovunquecisitrovioperimportarelevociinunaltrocomputerconClient
SecurityPasswordManager.
Nota:IlsupportodiimportazionecompletoèdisponibileperlediesportazionediClientSecuritySolution
versioni7.0e8x.IlsupportodiimportazionelimitatoèdisponibileperClientSecuritySolutionVersione
6.0(levocidell'applicazionenonvengonoimportate).NonsaràpossibileimportareClientSecurity
SoftwareSolutionversioni5.4xeprecedentiinPasswordManagerdiClientSecuritySolutionversione8x.
SecurityAdvisor
LostrumentoSecurityAdvisorconsentedivisualizzareunriepilogodelleimpostazionidisicurezza
attualmenteimpostatesulcomputer.Èpossibileutilizzaretaliimpostazionipervisualizzarelostatodi
sicurezzacorrenteopermigliorarelasicurezzadelsistema.Ivaloripredenitidellecategorievisualizzate
possonoesseremodicatimedianteilregistrodiWindows.Alcunedellecategoriedisicurezzainclusesono:
•Passwordhardware
•PasswordutentidiWindows
•CriteridellapassworddiWindows
•Screensaverprotetto
•Condivisionele
Proceduraguidataditrasferimentocerticati
IltrasferimentoguidatodicerticatodiClientSecurityguidaattraversoilprocessoditrasferimentodelle
chiaviprivateassociateaipropricerticatidalCSP(cryptographicserviceprovider)Microsoft
software,alCSPClientSecuritySolutionbasatosull'hardware.Dopoiltrasferimento,leoperazioniche
utilizzanoicerticatisonopiùsicureperchélechiaviprivatesonoprotettedaClientSecuritySolution.
®
basatosul
Ripristinopasswordhardware
QuestostrumentocreaunambientesicurochevieneeseguitoindipendentementedaWindowseconsente
diripristinarelepassworddell'unitàdiscossoediaccensionedimenticate.L'identitàvienestabilita
Capitolo1.Panoramica3

rispondendoaunaseriedidomandecreate.Crearetaleambienteprotettoimmediatamente,primache
vengadimenticataunapassword.Nonèpossibileripristinareunapasswordhardwaredimenticatanoa
quandononvienecreatoilsuddettoambientesudiscossoedopol'iscrizione.Questostrumentoè
disponibilesolosudeterminaticomputer.
Supportoperisistemisenzamodulodipiattaformaafdabile
ClientSecuritySolution8.3supportasistemiamarchioLenovochenonhannounchipdisicurezzaintegrato
econforme.Talesupportoconsenteun'installazionestandardintuttal'aziendaalnedicreareunambiente
sicuroeomogeneo.Isistemidotatidichipdisicurezzaintegratosonopiùsolidicontrounattacco;tuttavia,
perisistemiprividitalechip,ClientSecuritySolutionforniscechiavicrittograchebasatesulsoftwarecome
fontediprotezionedelsistemaemeccanismidisicurezzaefunzionalitàaggiuntivi.
FingerprintSoftware
L'obiettivodelletecnologiebiometricheperleimprontedigitalioffertedaLenovoèconsentireagliutenti
diridurreicostiassociatiallagestionedellepassword,migliorarelasicurezzadeisistemieagevolarela
conformitàallenormative.GrazieailettoriperleimprontedigitaliLenovo,FingerprintSoftwareconsente
l'autenticazionedelleimprontedigitalisusingolicomputerereti.FingerprintSoftwarecombinatoconClient
SecuritySolution8.3offreunafunzionalitàespansa.ClientSecuritySolution8.3supportasiaThinkVantage
FingerprintSoftware5.9.2cheLenovoFingerprintSoftware3.3perdifferentitipidimacchine.Sulsito
WebLenovosonodisponibiliulterioriinformazionisulletecnologieLenovoperleimprontedigitalieper
scaricareFingerprintSoftware.
Ilsoftwareperimprontedigitalioffreleseguentifunzioni:
•Funzionidelsoftwareclient
–SostituzionedellapassworddiMicrosoftWindows:
Sostituiscelapasswordconleimprontedigitaliperunaccessoalsistemafacile,rapidoesicuro.
–SostituzionedellapasswordBIOS(anchenotacomepassworddiavvio)edellepasswordperi
dischissi:
Sostituiscelepasswordconleimprontedigitalipermigliorarelasicurezzaelapraticitàdiaccesso.
–Autenticazionedipreavviotramiteimprontedigitalipercodicadell'interaunitàSafeGuardEasy:
Utilizzal'autenticazionetramiteimprontedigitaliperdecodicarel'unitàdiscossoprimadiavviare
Windows.
–T occosingoloperl'accessoaBIOSeaWindows:
Consentedirisparmiaretempopreziosolasciandoun'improntadigitaleall'avvioperaccedereaBIOSe
aWindows.
–IntegrazioneconClientSecuritySolution:
èpossibileutilizzarloconClientSecuritySolutionPasswordManageresfruttareilTrustedPlatform
Module.Conunsolotoccodeldito,gliutentipossonoaccedereaisitiwebeselezionareleapplicazioni.
•Funzionidiamministratore
–Attivazionedellamodalitàdisicurezza:
Consenteaunamministratoredipassaredallamodalitàsicuraaquellautileeviceversapermodicare
idirittidiaccessodegliutenticonlimitazioni.
•Funzionidisicurezza
–Sicurezzadelsoftware:
Proteggeimodelliutenteattraversounacodicaquandovengonomemorizzatisuunsistemae
trasferitidallettorealsoftware.
4ClientSecuritySolution8.3Guidaalladistribuzione

–Sicurezzahardware:
Fornisceunlettoredisicurezzadotatodiunco-processorechememorizzaeproteggeimodellidelle
improntedigitali,lepasswordBIOSelechiavidicodica.
Capitolo1.Panoramica5

6ClientSecuritySolution8.3Guidaalladistribuzione

Capitolo2.Installazione
Questocapitolocontieneistruzionirelativeall'installazionediClientSecuritySolutionedelsoftwareper
improntedigitali.PrimadiinstallareClientSecuritySolutionoilsoftwareperimprontedigitali,occorre
comprenderel'architetturadell'applicazionechesivaadinstallare.Questocapitolodescrivel'architetturadi
ogniapplicazioneefornisceinformazioniaggiuntivenecessarieperl'installazionedientrambiiprogrammi.
ClientSecuritySolution
IlpacchettodiinstallazionediClientSecuritySolutionèstatosviluppatoconInstallShield10.5Premier
comeprogettoMSIdibase.InstallShieldutilizzaWindowsInstallerperinstallareleapplicazioni,ilche
offreagliamministratoridiversepossibilitàdipersonalizzarel'installazione,adesempioimpostandovalori
diproprietàdallarigacomandi.QuestocapitolodescrivecomeutilizzareedeseguireilpacchettoClient
SecuritySolution.Perunamigliorecomprensionedell'argomento,leggeretuttoilcapitoloprimadiiniziare
l'installazionedeipacchetti.
Nota:quandosiinstallanotalipacchetti,fareriferimentoallereadmediClientSecuritySolutiondalsito
WebLenovo.IlleReadmecontieneinformazioniaggiornatesulleversionisoftware,isistemisupportati,i
requisitidisistemaealtreosservazionichepossonorisultareutilinelcorsodelprocessodiinstallazione.
Requisitidiinstallazione
Leinformazionipresentiinquestasezionefornisconoirequisitidisistemaperl'installazionedelpacchetto
ClientSecuritySolution.Perottenererisultatiottimali,visitareilseguentesitoWebperaccertarsididisporre
dell'ultimaversionedelsoftware:
http://www.lenovo.com/support
IcomputeramarchioLenovodevonorispettareiseguentirequisitiminimiperconsentirel'installazionedi
ClientSecuritySolution:
•Sistemaoperativo:Windows7
•Memoria:256MB
–Nellecongurazionidimemoriacondivisa,l'impostazioneBIOSperlamemoriacondivisamassima
deveessereugualeosuperiorea8MB.
–Nellecongurazionedimemorianoncondivisa,sonorichiesti120MBdimemorianoncondivisa.
•ÈnecessarioinstallareInternetExplorer
•300MBdispazioliberosull'unitàdiscosso.
•VideocompatibileconVGAchesupportiunarisoluzionedi800x600ecoloria24-bit.
•L'utentedevedisporrediprivilegidigestioneperinstallareClientSecuritySolution.
Nota:ladistribuzionedelpacchettodiinstallazioneClientSecuritySolutionsuWindowsServer
nonèsupportata.Tuttavia,èsupportatalarichiestadiuncerticatodaWindowsServer2003.Vedere
“GenerazionediuncerticatoutilizzandounagenerazionedichiaviinTPM”apagina64
®
5.5oversionesuccessiva.
®
2003
.
Proprietàpubblichepersonalizzate
IlpacchettodiinstallazioneperilprogrammaClientSecuritySoftwarecontieneunaseriediproprietà
pubblichepersonalizzatechepossonoessereimpostatesullarigacomandiquandosieseguel'installazione.
LaseguentetabelladescrivelesuddetteproprietàperilsistemaoperativoWindows:
©CopyrightLenovo2008,2011
7

Tabella1.Proprietàpubbliche
ProprietàDescrizione
EMULATIONMODESpecicaredieseguireinognicasol'installazionein
ModalitàdiemulazioneancheseèpresenteunTPM.
ImpostareEMULATIONMODE=1sullarigacomandiper
installareinModalitàemulazione.
HALTIFTPMDISABLEDSeilTPMèinunostatodisabilitatoel'installazioneè
inesecuzioneinmodalitàsilenziosa,ilpredenitoèper
l'installazioneperprocedereinmodalitàemulazione.
UtilizzarelaproprietàHALTIFTPMDISABLED=1quando
sieseguel'installazioneinmodalitàsilenziosaper
interromperel'installazioneseilTPMèdisabilito.
NOCSSWIZARDImpostareNOCSSWIZARD=1sullarigacomandiper
evitareche,dopol'installazione,vengavisualizzata
automaticamentelanestradidialogoperlaregistrazione
diClientSecuritySolution.Questaproprietàè
congurataperunamministratorechedesideriinstallare
ClientSecuritySolution,mautilizzareloscripting
successivamente,nelcorsodellacongurazionedel
sistema.
CSS_CONFIG_SCRIPTImpostareCSS_CONFIG_SCRIPT=“nomele”
o“passwordnomele”pereseguireunledi
congurazionedopochel'utentecompletal'installazione
edesegueilriavvio.
SUPERVISORPWImpostareSUPERVISORPW=“password”sullariga
comandiperfornirelapassworddelsupervisoreper
abilitareilchipinmodalitànonpresidiataoininstallazione
presidiata.Seilchipèdisabilitatoel'installazioneèin
esecuzioneinmodalitànonpresidiata,perabilitareilchip
occorrefornirelapassworddelsupervisorecorretta.In
casocontrario,ilchipnonverràabilitato.
PWMGRMODEImpostarePWMGRMODE=1sullarigacomandiper
installaresoltantoPasswordManager.
NOSTARTMENUImpostareNOSTARTMENU=1sullarigacomandipernon
generareuncollegamentonelmenuStart.
CREATESHORTCUTImpostareCREATESHORTCUT=1sullarigacomandiper
aggiungereunavocealmenuStart.
SupportoTPM(T rustedPlatformModule)
ClientSecuritySolution8.3includeilsupportoperilchipdisicurezzaincorporatodelcomputer,Trusted
PlatformModule(TPM).SeilcomputerLenovoincludeunTPMsupportatodalsistemaoperativoWindows
Vista,ClientSecuritySolutionutilizzeràidriverintegraticontalesistema.
L'abilitazionediTPMpotrebberichiedereunriavvio,poichéTPMèabilitatodalBIOSdelsistema.Sesi
esegueWindows7,potrebbevenirerichiestodiconfermarel'eventualeabilitazionediTPMdurantel'avvio
delsistema.
PrimacheTPMpossaeseguirequalsiasifunzione,ènecessarioinizializzarelaproprietàdelsistema.Ogni
sistemadisponediunamministratorediClientSecuritySolutionnecontrollaleopzioni.Taleamministratore
devedisporredeiprivilegidiamministratoreWindows.L'amministratorepuòessereinizializzatoutilizzando
gliscriptdidistribuzioneXML.
8ClientSecuritySolution8.3Guidaalladistribuzione

Dopoaverconguratolaproprietàdelsistema,perogniutenteWindowsaggiuntivocheaccedeal
sistemavienevisualizzataautomaticamentelaproceduraguidatadicongurazionediClientSecurityperla
registrazioneel'inizializzazionedellechiavidisicurezzaedellecredenzialidell'utente.
SoftwareemulationoftheTrustedPlatformModule
ClientSecuritySolutionpuòessereeseguitosenzaTPMsusistemiqualicati.Lafunzionalitàsaràlastessaa
parteilfattocheutilizzalechiavebasatesusoftwareinvecediquellebasatesull'hardware.Ilsoftwarepuò
essereinstallatoancheutilizzandounoswitchperforzarloautilizzaresemprechiavibasatesulsoftware
anzichésfruttareTPM.Lasceltaseutilizzaretaleswitchvaeffettuataalmomentodell'installazioneenon
puòesseremodicatasenzadisinstallareereinstallareilsoftware.
Lasintassiperforzareun'emulazionesoftwarediTPMè:
InstallFile.exe“/vEMULATIONMODE=1”
Procedurediinstallazioneeparametridellarigacomandi
MicrosoftWindowsInstallerforniscediversefunzioniamministrativeattraversoiparametridellariga
comandi.WindowsInstallerpuòeseguireun'installazioneamministrativadiun'applicazioneounprodottoin
unareteperl'utilizzodapartediungruppodilavorooperlapersonalizzazione.Leopzionidellariga
comandicherichiedonounparametrodevonoesserespecicateconnessunospaziotral'opzioneeil
parametro.Adesempio:
setup.exe/s/v"/qnREBOOT=”R”"
èvalido,mentre
setup.exe/s/v"/qnREBOOT=”R”"
nonloè.
Nota:lafunzionalitàpredenitadell'installazione,quandovieneeseguitadasola,(eseguendosolosetup.exe
senzaalcunparametro)èquellodirichiedereall'utentediriavviareilcomputeradinstallazioneultimata.Peril
correttofunzionamentodelprogramma,ènecessariounriavvio.Ilriavviopuòessererinviatotramiteun
parametrodellarigacomandiperun'installazionenonpresidiata,comeindicatonellaprecedentesezionee
nellasezionediesempio.
PerilpacchettodiinstallazioneClientSecuritySolution,un'installazioneamministrativadecomprimeiledi
originediinstallazioneinunaposizionespecica.
Pereseguireun'installazionedigestione,eseguireilpacchettodicongurazionedallarigacomandi
utilizzandoilparametro/a:
setup.exe/a
Un'installazioneamministrativapresentaunaproceduraguidatacherichiedeall'utenteamministrativodi
specicareleposizioniperdecomprimereilediinstallazione.IlpercorsodiestrazionepredenitoèC:\.È
possibilescegliereunnuovopercorsochepuòincludereunitàdiversedaC:\(adesempio,altreunitàlocalio
unitàdiretemappate).Èinoltrepossibilecrearenuovedirectorydurantequestafase.
Pereseguireun'installazioneamministrativainmodalitànonpresidiata,èpossibileimpostarelaproprietà
pubblicaTARGETDIRsullarigacomandiperspecicarelaposizionediestrazione:
setup.exe/s/v"/qnTARGETDIR=F:\TVTRR"
o
msiexec.exe/i"ClientSecurity-PasswordManager .msi"/qnTARGERDIR=F:\TVTRR
Nota:senonsiutilizzal'ultimaversionediWindowsInstaller,illesetup.exeverràconguratoperaggiornare
ilmotorediWindowsInstallerallaversionepiùrecente.L'aggiornamentodelmotorediWindowsInstaller
Capitolo2.Installazione9

richiederàdiriavviareilsistemaancheinun'installazionediestrazionedigestione.Perimpedireunriavvioin
talesituazione,èpossibileutilizzarelaproprietàREBOOTdiWindowsInstaller.SeWindowsInstallersitrova
allaversionepiùrecente,illesetup.exenontenteràdiaggiornareilmotoreditaleprogramma.
Unavoltacompletatal'installazioneamministrativa,l'amministratorepuòpersonalizzareilesorgente,
adesempioaggiungendoimpostazionialregistro.
Iseguentiparametriedescrizionisonoriportatinelladocumentazionedellaguidaperlosviluppatoredi
InstallShield.IparametrichenonsiapplicanoaiprogettiMSIdibasesonostatirimossi.
Tabella2.Parametri
ParametroDescrizione
/a:installazioneamministrativaL'interruttore/afasìchesetup.exeeseguaun'installazione
amministrativa.Un'installazioneamministrativacopia
(edecomprime)iledidatiinunadirectoryspecicata
dall'utente,manoncreascorciatoie,registraiserverCOM
ocreaunregistrodiinstallazione.
/x:ModalitàdidisinstallazioneL'interruttore/xfasìchesetup.exedisinstalliunprodotto
precedentementeinstallato.
/s:ModalitànonpresidiataIlcomandosetup.exe/sannullalanestradi
inizializzazionesetup.exeperunprogrammadi
installazioneMSIdibase,manonleggeledirisposta.
IprogettiMSIdibasenoncreanooutilizzanounledi
rispostaperleinstallazioninonpresidiate.Pereseguire
unprodottoMSIdibaseinmodalitànonpresidiata,
eseguirelarigacomandisetup.exe/s/v/qn.Per
specicareivaloridelleproprietàpubblicherelativead
un'installazioneMSIdibasenonpresidiata,èpossibile
utilizzare,fraglialtri,ilcomandosetup.exe/s/v“/qn
INSTALLDIR=D:\Destination”.
/v:passaregliargomentiaMsiexecL'argomento/vvieneutilizzatoperpassareleopzioni
dellarigacomandieivaloridelleproprietàpubbliche
attraversomsiexe.exe.
/L:ImpostazionelinguaGliutentipossonoutilizzarel'opzione/Lconl'IDlingua
decimaleperspecicarelalinguautilizzatadaun
programmadiinstallazionemulti-lingua.Adesempio,il
comandoperspecicareT edescoèsetup.exe/L1031.
/Aw:AttenderePerunprogettoMSIdibase,l'argomento/wimponea
setup.exediattendereilcompletamentodell'installazione
primadiuscire.Sesiutilizzal'opzione/winunledi
batch,sipuòfarprecederel'argomentodellarigacomandi
setup.exedastart/WAIT.Unesempiocorrettamente
formattatodiquestousoèilseguente:
start/WAITsetup.exe/w
Utilizzodimsiexec.exe
Pereseguirel'installazioneutilizzandoilsorgentedecompressodopolapersonalizzazione,èsufciente
chiamaremsiexec.exedallarigacomandi,passandoilnomedelle*.MSIdecompresso.msiexec.exeè
ilprogrammaeseguibilediWindowsInstallerutilizzatoperinterpretareipacchettidiinstallazioneeper
installareiprodottisuisistemididestinazione.
msiexec/i“C:\WindowsFolder\Proles\UserName\
Personal\MySetups\projectname\congurazionedelprodotto\nomeversione\
DiskImages\Disk1\nomeprodotto.msi”
10ClientSecuritySolution8.3Guidaalladistribuzione

Nota:inserireilcomandoprecedentesuunarigasingolasenzaspazidopolebarre.
Laseguentetabelladescriveiparametridisponibilidellarigacomandicheèpossibileutilizzarecon
msiexec.exeeirelativiesempidipossibileutilizzo.
Tabella3.Parametridellarigacomandi
ParametroDescrizione
/Ipacchettoocodiceprodotto
/apacchettoL'opzione/aconsenteagliutenticonprivilegidiamministratorediinstallare
/xpacchettoocodiceprodottoL'opzione/xdisinstallaunprodotto.
/L[i|w|e|a|r|u|c|m|p|v|+]lediregistro
/q[n|b|r|f]
Utilizzarequestoformatoperinstallareilprodotto:
Othello:msiexec/i"C:\WindowsFolder\Proles\
UserName\Personal\MySetups
\Othello\TrialVersion\
Release\DiskImages\Disk1\
OthelloBeta.msi"
IlcodicedelprodottosiriferisceallaGUIDchevienegenerataautomaticamente
nellaproprietàdelcodiceprodottodellavistadelprogettodelprodotto.
unprodottosullarete.
Lacreazionediun'opzione/Lspecicailpercorsonellediregistro.Questi
indicatorimostranoqualiinformazioniregistrarenellediregistro:
•iregistraimessaggidistato
•wregistraimessaggidiavvertenzanonfatali
•eregistraqualsiasimessaggiodierrore
•aregistral'iniziodellesequenzediazione
•rregistrairecordspecicidell'azione
•uregistralerichiestedell'utente
•cregistraiparametridell'interfacciautenteiniziali
•mregistraimessaggifuoridallamemoria
•pregistraleimpostazioniterminali
•vregistral'impostazionedioutputdiemissionedelmessaggio
•+siaggiungeaunleesistente
•*èuncaratterejollycheconsentediregistraretutteleinformazioni
(escludendol'impostazionedioutputdiemissionedelmessaggio)
L'opzione/qvieneutilizzataperimpostareillivellodiinterfacciautenteinsieme
alleseguentiindicazioni:
•qoqnnoncreainterfacciautente
•qbcreaun'interfacciautentedibase
/?o/h
Leimpostazionidell'interfacciautenteinbassovisualizzanounanestradi
dialogomodaleallanedell'installazione:
•qrvisualizzaun'interfacciautenteridotta
•qfvisualizzaun'interfacciautentecompleta
•qn+nonvisualizzaalcunainterfacciautente
•qb+visualizzaun'interfacciautentedibase
IlcomandovisualizzaleinformazionisulcopyrightdiWindowsInstaller
Capitolo2.Installazione11

Tabella3.Parametridellarigacomandi(continua)
ParametroDescrizione
TRANSFORMSIlparametroTRANSFORMSdellarigacomandispecicatutteletrasformazioni
chesidesideraapplicarealpropriopacchettobase.
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal
\MySetups\
YourProjectName\TrialVersion\
MyRelease-1
\DiskImages\Disk1\
ProductName.msi"TRANSFORMS="NewTransform1.mst"
Èpossibileseparareletrasformazionimultipleconunpuntoevirgola.Non
utilizzareilpuntoevirgolanelnomedellatrasformazione,poichéilservizio
WindowsInstallernonliinterpretacorrettamente.
ProprietàTutteleproprietàpubblichepossonoessereimpostateomodicatedallariga
comandi.Leproprietàpubblichesonodiversedalleproprietàprivateesono
tutteinmaiuscolo.Adesempio,NOMEAZIENDAèunaproprietàpubblica.
Perimpostareunaproprietàdallarigacomandi,utilizzarelaseguentesintassi:
PROPERTY=VALUE
PermodicareilvalorediNOMEAZIENDA,inserire:
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal\
MySetups\YourProjectName\
TrialVersion\MyRelease-1\
DiskImages\Disk1\ProductName.msi"
COMPANYNAME="InstallShield"
ProprietàpubblichestandarddiWindowsInstaller
WindowsInstallerdisponediunaseriediproprietàpubblicheincorporatestandardchepossonoessere
impostatesullarigacomandiperspecicaredeterminaticomportamentidurantel'installazione.Laseguente
tabellafornisceleproprietàpubblichepiùcomuniutilizzatenellarigacomandi.
PerulterioriinformazionifareriferimentoalsitoWebMicrosoftall'indirizzo:
http://msdn2.microsoft.com/en-us/library/aa367437.aspx
LaseguentetabellamostraleproprietàpiùcomunidiWindowsInstaller:
Tabella4.ProprietàdiWindowsInstaller
ProprietàDescrizione
TARGETDIRSpecicaladirectorydidestinazioneprincipale.Durante
un'installazioneamministrativa,questaproprietàindicail
percorsoincuicopiareilpacchettodiinstallazione.
ARPAUTHORIZEDCDFPREFIX
ARPCOMMENTS
ARPCONTACT
ARPINSTALLLOCA TION
ARPNOMODIFY
URLdelcanalediaggiornamentoperl'applicazione.
FornisceicommentiperInstallazioneapplicazionisul
pannellodicontrollo.
FornisceilcontattoperInstallazioneapplicazionisul
pannellodicontrollo.
Ilpercorsocompletonellacartellaprimariadiapplicazione.
Disabilitalafunzionechemodicailprodotto.
12ClientSecuritySolution8.3Guidaalladistribuzione

Tabella4.ProprietàdiWindowsInstaller(continua)
ProprietàDescrizione
ARPNOREMOVE
ARPNOREPAIR
ARPPRODUCTICONSpecical'iconaprimariaperilpacchettodiinstallazione.
ARPREADMEFornisceunReadmeperInstallazioneapplicazionisul
ARPSIZE
ARPSYSTEMCOMPONENT
ARPURLINFOABOUT
ARPURLUPDATEINFO
REBOOTLaproprietàREBOOTeliminadeterminaterichiesteper
Disabilitalafunzionecherimuoveilprodotto.
DisabilitailpulsanteRiparanellaproceduraguidata
Programmi.
pannellodicontrollo.
Dimensionestimatadell'applicazioneinkilobyte.
Impediscelavisualizzazionedell'applicazionein
Installazioneapplicazioni.
URLperlahomepagedell'applicazione.
URLperleinformazionidiaggiornamento
dell'applicazione.
unriavviodelsistema.Unamministratoregeneralmente
utilizzaquestaproprietàconunaseriediinstallazioni
perinstallarecontemporaneamentediversiprodotticon
unsoloriavvioallane.ImpostareREBOOT=“R”per
disabilitareglieventualiriavviiallanediun'installazione.
Filedilogdiinstallazione
Illedilogdell'installazionediClientSecuritySolutionècssinstall83xx.logevienecreatonelladirectory
%temp%selacongurazionevieneavviatadallesetup.exe(faredoppioclicsulleinstall.exe,eseguire
l'eseguibilesenzaparametrioestrarreilpacchettoMSIedeseguireillesetup.exe).Questolecontienei
messaggidilogchepossonoessereutilizzatipereseguireildebugdeiproblemidiinstallazione.Illedilog
includequalsiasiattivitàeseguitadall'appletInstalla/RimuovidelPannellodicontrollo.Illedilognonviene
creatoquandosiesegueillesetup.exedirettamentedalpacchettoMSI.Percreareunledilogpertuttele
azioniMSI,èpossibileabilitareilcriteriodiregistrazionenelregistro.Atalescopo,creareilseguentevalore:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
"Logging"="voicewarmup"
Esempidiinstallazione
Laseguentetabellamostraesempidiinstallazioniutilizzandoillesetup.exe.
Tabella5.Esempidiinstallazionetramiteillesetup.exe
DescrizioneEsempio
Installazionenonpresidiatasenzariavvio.
Installazionedigestione
Installazioneamministrativanonpresidiatachespecica
laposizionediestrazioneperClientSecuritySoftware.
Disinstallazionenonpresidiata.
Installazionesenzariavvio(creareunlogdiinstallazione
nellasottodirectorytempperClientSecuritySoftware).
InstallazionesenzainstallazionediPredesktopArea
setup.exe/s/v”/qnREBOOT=”R””
setup.exe/a
setup.exe/a/s/v”/qnTARGETDIR=”F:
\CSS83””
setup.exe/s/x/v/qn
setup.exe/v”REBOOT=”R”/L*v%temp%
\cssinstall83.log”
setup.exe/vPDA=0
LaseguentetabellaforniscedegliesempidiinstallazionetramiteClientSecurity-PasswordManager.msi:
Capitolo2.Installazione13

Tabella6.EsempidiinstallazionetramiteClientSecurity-PasswordManager.msi
DescrizioneEsempio
Installazione
Installazionenonpresidiata
senzariavvio.
Disinstallazionenonpresidiata
msiexec/i“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”
msiexec/i“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”/qnREBOOT=”R”
msiexec/x“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”/qn
InstallazionediThinkVantageFingerprintSoftware
Illesetup.exedelprogrammaThinkVantageFingerprintSoftwarepuòessereinstallatoconiseguentimetodi:
Installazionenonpresidiata
PerinstallareinmodalitànonpresidiataThinkVantageFingerprintSoftware,eseguireillesetup.exesituato
nelladirectorydiinstallazionedell'unitàCD-ROM.
Utilizzarelaseguentesintassi:
Setup.exePROPERTY=VALUE/q/i
doveqstaperinstallazionenonpresidiataeistaperinstallazione.Adesempio:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/i
Perdisinstallareilsoftware,utilizzareilparametro/xalpostodi/i:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/x
Opzioni
LeseguentiopzionisonosupportatedaThinkVantageFingerprintSoftware.
Tabella7.OpzionisupportatedaThinkVantageFingerprintSoftware
ParametroDescrizione
CTRLONCEVisualizzailControlCenterunavoltasola.Ilvalore
predenitoè0.
CTLCNTR•0=NonvisualizzailCentrodicontrolloall'avvio.
•1=VisualizzailCentrodicontrolloall'avvio.
Ilvalorepredenitoè1.
DEFFUS•0=NonutilizzaleimpostazioniFastUserSwitching
(FUS).
•1=UtilizzaleimpostazioniFUS.
Ilvalorepredenitoè0.
DEVICEBIOCongurailtipodiperifericacheverràutilizzato
dall'utente.
•DEVICEBIO=#3-Utilizzailsensoreperifericaper
salvarelaprimaregistrazione.
•DEVICEBIO=#0-Utilizzal'unitàdiscossopersalvare
laregistrazione.
•DEVICEBIO=#1-UtilizzailCompanionChipper
salvarelaregistrazione.
14ClientSecuritySolution8.3Guidaalladistribuzione

Tabella7.OpzionisupportatedaThinkVantageFingerprintSoftware(continua)
ParametroDescrizione
INSTALLDIR
OEM
Impostaladirectorydiinstallazione.
•0=Installailsupportoperserverpassportoper
l'autenticazionedelserver.
•1=Installasololamodalitàcomputerindipendente
conpassportlocali.
Ilvalorepredenitoè1.
PASSPORT
Impostareiltipodipassportpredenito.
•1=Passportlocale
•2=Serverpassport
Ilvalorepredenitoè1.
POSSSO•1=AbilitalafunzioneSSO(singlesign-on).
•0=DisabilitalafunzioneSSO(singlesign-on).
Ilvalorepredenitoè1.
PSLOGON
•0=Disabilital'accessotramiteimprontedigitali.
•1=Abilital'accessotramiteimprontedigitali.
Ilvalorepredenitoè0.
REBOOT
Annullatuttiiriavvii,compresiiprompt,nelcorso
dell'installazionesesiimpostasuReallySuppress.
SECURITY•1=Installainmodalitàsicura.
•0=Installanellamodalitàconveniente.
SHORTCUT•0=NonvisualizzailcollegamentoalCentrodicontrollo
all'avvio.
•1=AbilitalavisualizzazionedelcollegamentoalCentro
dicontrolloall'avvio.
SHORTCUTFOLDER
Privilegiperutentinonamministratori
DELETESELF
ENROLLSELF
ENROLLTBX
Ilvalorepredenitoè0.
Impostailnomepredenitodellacartelladicollegamento
nelmenuStart.
•1=Abilital'eliminazionedelleimprontedigitali.
•0=Disabilital'eliminazionedelleimprontedigitali.
Ilvalorepredenitoè1.
•1=Abilitalaregistrazionedelleimprontedigitali.
•0=Disabilitalaregistrazionedelleimprontedigitali.
Ilvalorepredenitoè1.
•1=Abilitalaselezionedelleimprontedigitaliper
l'accensione.
•0=Disabilitalaselezionedelleimprontedigitaliper
l'accensione.
Ilvalorepredenitoè1.
Capitolo2.Installazione15

Tabella7.OpzionisupportatedaThinkVantageFingerprintSoftware(continua)
ParametroDescrizione
IMPORTSELF•1=Abilital'importazione/esportazionedelleimpronte
digitaliperutentinonamministratori.
•0=Disabilital'importazione/esportazionedelle
improntedigitaliperutentinonamministratori.
Ilvalorepredenitoè1.
REVEALPWD•1=AbilitailrecuperodellapassworddiWindows.
•0=DisabilitailrecuperodellapassworddiWindows.
Ilvalorepredenitoè1.
Protezioneanti-intrusione(impostazionidiblocco)
LOCKOUT
LOCKOUTCOUNTNumeromassimoditentativi.Ilvalorepredenitoè5ed
LOCKOUTTIMETimeoutinmillisecondi.Ilvalorepredenitoè120.000ed
Timeoutdiautenticazione(impostazionidiinattività)
GUITMENABLE
GUITMTIME
PWDLOGON
NOPOPPAPCHECK
CSS•0=SupponecheClientSecuritySolutionnonsiastato
•1=Abilitalaprotezioneanti-intrusione.
•0=Disabilitalaprotezioneanti-intrusione.
Ilvalorepredenitoè1.
èpossibileutilizzarequalsiasivalore.
èpossibileutilizzarequalsiasivalorenoa360.000.
•1=Abilitailtimeoutdiautenticazioneinmillisecondi.
•0=Disabilitailtimeoutdiautenticazioneinmillisecondi.
Ilvalorepredenitoè1.
Duratadeltimeoutdiautenticazione.Ilvalorepredenito
è120.000edèpossibileutilizzarequalsiasivalorenoa
360.000.
•1=Abilital'accessoesclusivotramiteimprontedigitali
perutentinonamministratori.
•0=Disabilital'accessoesclusivotramiteimpronte
digitaliperutentinonamministratori.
Ilvalorepredenitoè1.
•0=Nonmostraleopzionidisicurezzarelativeall'avvio.
•1=Mostrasempreleopzionidisicurezzarelative
all'avvio.
Ilvalorepredenitoè0.
installato.
•1=SupponecheClientSecuritySolutionsiastato
installato.
Ilvalorepredenitoè0.
Nota:tutteleopzionisonofacoltative.
PerdisinstallareFingerprintSoftware,utilizzareilparametro/xalpostodi/i.Duranteunadisinstallazione
standarddall'interfacciautente,vengonovisualizzatelenestredidialogoperselezionareseeliminare
ipassportesistentiedisabilitarelafunzionediprotezioneavvio.Nellamodalitàdidisinstallazionenon
presidiata,èpossibileutilizzareilparametroDELPAS.ImpostareilvaloreDELPASsu“1”pereliminare
ipassportesistenti.Sequesteopzioninonsonodeniteohannounaltrovalore,ipassportvengono
16ClientSecuritySolution8.3Guidaalladistribuzione

lasciatinelcomputerelaprotezionediavviorimaneabilitata.Intalcaso,nonsaràpossibilemodicarele
improntedigitalinellamemoriadiprotezioneavvioamenochenonsireinstalliilprodotto.Adesempio,
utilizzandolaseguentesintassi:
msiexec/iSetup.msiDELPAS="1"/q
ilprodottoverràdisinstallato,tuttiipassportesistentiverrannoeliminatielaprotezionediavviosulcomputer
rimarràattiva.
InstallazionediLenovoFingerprintSoftware
Illesetup32.exedelprogrammaLenovoFingerprintSoftwarepuòessereinstallatoconlaseguente
procedura.
Installazionenonpresidiata
PerinstallareinmodalitànonpresidiataFingerprintSoftware,eseguireillesetup32.exesituatonella
directorydiinstallazionesull'unitàCD-ROM.
Utilizzarelaseguentesintassi:
setup32.exe/s/v"/qnREBOOT="R""
Perdisinstallareilsoftware,utilizzarelaseguentesintassi:
setup32.exe/x/s/v"/qnREBOOT="R""
Opzioni
LeseguentiopzionisonosupportatedaLenovoFingerprintSoftware.
Tabella8.OpzionisupportatedaLenovoFingerprintSoftware
ParametroDescrizione
SHORTCUTVisualizzailcollegamentodelCentrodicontrollonel
menuStart.
•0=NonvisualizzailcollegamentoalCentrodicontrollo.
•1=VisualizzailcollegamentoalCentrodicontrollo.
Ilvalorepredenitoè0.
SWAUTOSTART
SWFPLOGON
SWPOPP
•0=Nonavviailsoftwaredelleimprontedigitaliall'avvio.
•1=Avviailsoftwaredelleimprontedigitaliall'avvio.
Ilvalorepredenitoè1.
•0=Nonutilizzal'accessotramiteimprontedigitali
(GINAoCredentialProvider).
•1=Utilizzal'accessotramiteimprontedigitali(GINAo
CredentialProvider).
Ilvalorepredenitoè0.
•0=Disabilitalaprotezionetramitepassworddi
accensione.
•1=Abilitalaprotezionetramitepassworddi
accensione.
Ilvalorepredenitoè0.
Capitolo2.Installazione17

Tabella8.OpzionisupportatedaLenovoFingerprintSoftware(continua)
ParametroDescrizione
SWSSO•0=DisabilitalafunzioneSSO(singlesign-on).
•1=AbilitalafunzioneSSO(singlesign-on).
Ilvalorepredenitoè0.
SWALLOWENROLL
SWALLOWDELETE
SWALLOWIMEXPORT•0=Disabilital'importazione/esportazionedelle
SWALLOWSELECT
SWALLOWPWRECOVERY
SWANTIHAMMER
SWANTIHAMMERRETRIESSpecicailnumeromassimoditentativi.Ilvalore
SWANTIHAMMERTIMEOUTSpecicaladurataditimeoutinsecondi.Ilvalore
SWAUTHTIMEOUT
•0=Disabilitalaregistrazionedelleimprontedigitaliper
utentinonamministratori.
•1=Abilitalaregistrazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
•0=Disabilital'eliminazionedelleimprontedigitaliper
utentinonamministratori.
•1=Abilital'eliminazionedelleimprontedigitaliper
utentinonamministratori.
Ilvalorepredenitoè1.
improntedigitaliperutentinonamministratori.
•1=Abilital'importazione/esportazionedelleimpronte
digitaliperutentinonamministratori.
Ilvalorepredenitoè1.
•0=Disabilitalaselezionedell'utilizzodelleimpronte
digitalipersostituirelapassworddiaccensioneper
utentinonamministratori.
•1=Abilitalaselezionedell'utilizzodelleimpronte
digitalipersostituirelapassworddiaccensioneper
utentinonamministratori.
Ilvalorepredenitoè1.
•0=DisabilitailrecuperodellapassworddiWindows.
•1=AbilitailrecuperodellapassworddiWindows.
Ilvalorepredenitoè1.
•0=Disabilitalaprotezioneanti-intrusione.
•1=Abilitalaprotezioneanti-intrusione.
Ilvalorepredenitoè1.
predenitoè5.
Nota:questaimpostazionefunzionasoltantoquando
SWANTIHAMMERèabilitato.
predenitoè120.
Nota:questaimpostazionefunzionasoltantoquando
SWANTIHAMMERèabilitato.
•0=Disabilitailtimeoutdiautenticazione.
•1=Abilitailtimeoutdiautenticazione.
Ilvalorepredenitoè1.
18ClientSecuritySolution8.3Guidaalladistribuzione

Tabella8.OpzionisupportatedaLenovoFingerprintSoftware(continua)
ParametroDescrizione
SWAUTHTIMEOUTVALUESpecicailperiododiinattivitàprimadeltimeoutdi
autenticazioneinsecondi.Ilvalorepredenitoè120.
Nota:questaimpostazionefunzionasoltantoquando
SWAUTHTIMEOUTèabilitato.
SWNONADMIFPLOGONONLY
SWSHOWPOWERON
CSS•0=SupponecheClientSecuritySolutionnonsiastato
•0=Disabilital'accessoesclusivotramiteimpronte
digitaliperutentinonamministratori.
•1=Abilital'accessoesclusivotramiteimprontedigitali
perutentinonamministratori.
Ilvalorepredenitoè1.
•0=Nonmostraleopzionidisicurezzarelativeall'avvio.
•1=Mostrasempreleopzionidisicurezzarelative
all'avvio.
Ilvalorepredenitoè0.
installato.
•1=SupponecheClientSecuritySolutionsiastato
installato.
Ilvalorepredenitoè0.
SMS(SystemsManagementServer)
AncheleinstallazionidiSystemsmanagementserver(SMS)sonosupportate.Aprirelaconsoledi
amministrazionediSMS.Creareunnuovopacchettoeimpostareleproprietàdelpacchettoinmaniera
standard.AprireilpacchettoeselezionareNuovoprogrammanellavoceProgrammi.Altiporigacomandi:
Setup.exe/myourmiflename/q/i
E'possibileutilizzareglistessiparametriutilizzatiperl'installazionenonpresidiata.
L'impostazionesiriavvianormalmenteallanedelprocessodiinstallazione.Sesidesiderasopprimeretuttii
riavviidurantel'installazioneeilriavviosuccessivo(dopol'installazionedialtriprogrammi),aggiungere
REBOOT=“ReallySuppress”all'elencodelleproprietà.
Capitolo2.Installazione19

20ClientSecuritySolution8.3Guidaalladistribuzione

Capitolo3.GestionediClientSecuritySolution
PrimadiinstallareClientSecuritySolution,ènecessariocomprenderelepersonalizzazionidisponibiliper
ClientSecuritySolution.QuestocapitolofornisceinformazionisullapersonalizzazionediClientSecurity
SolutionesuTPM(TrustedPlatformModule).IterminiutilizzatiinquestocapitoloerelativialTPMsonostati
denitidal(TCG)(TrustedComputingGroup).PerulterioriinformazionirelativealTPM,fareriferimentoal
seguentesitoWeb:
http://www.trustedcomputinggroup.org/
UtilizzodiTPM(TrustedPlatformModule)
TPMèunchipdisicurezzaintegrato,progettatoperoffrirefunzionirelativeallasicurezzadelsoftwarechene
fauso.Ilchipdisicurezzaintegratovieneinstallatosullaschedamadrediunsistemaecomunicaattraverso
unbushardware.IsistemicheincorporanoTPMpossonocrearechiavicrittogracheecodicarleinmododa
consentirneladecodicatramitelostessoTPM.Questoprocesso,chevienespessodenitowrappingdiuna
chiave,consentediproteggerelasegretezzadiunachiave.SuunsistemaconTPM,lachiavediwrapping
principale,denominata(SRK)(StorageRootKey),èmemorizzataall'internodiTPM,inmodochelaparte
privatadellachiavenonvengamaiesposta.Ilchipdisicurezzaintegratopuòanchememorizzarealtrechiavi
dimemorizzazione,chiavidirma,passwordealtrepiccoleunitàdidati.Acausadellalimitatacapacitàdi
memorizzazioneinTPM,SRKvieneutilizzatopercodicarealtrechiaviperlamemorizzazioneesternaalchip.
SRKnonabbandonamaiilchipdisicurezzaintegratoecostituiscelabaseperlamemorizzazioneprotetta.
L'utilizzodelchipdiprotezioneincorporatoèfacoltativoerichiedeunamministratorediClientSecurity
Solution.AprescinderedalfattochevengautilizzatodalsingoloutenteodarepartoIPaziendale,è
necessarioinizializzareTPM.Leoperazionisuccessive,comelapossibilitàdieseguireilripristinodaun
erroredell'unitàdiscossoodaunaschedadisistemasostituita,sonovietateancheall'amministratoredi
ClientSecuritySolution.
Nota:sesimodicalamodalitàdiautenticazioneesitentadisbloccareilchipdisicurezza,ènecessario
scollegarsiericollegarsicomeamministratoreprincipale.Inquestomodosaràpossibilesbloccareilchip.È
inoltrepossibileaccederecomeutentesecondarioecontinuareaconvertirelamodalitàdiautenticazione.
Taleoperazionevieneeseguitaautomaticamentequandol'utentesecondariosicollega.ClientSecurity
Solutionrichiederàlapasswordofrasediaccessodell'utentesecondario.Unavoltaterminatal'elaborazione
dellamodicadapartediClientSecuritySolution,l'utentesecondariopuòpassareasbloccareilchip.
UtilizzodiTrustedPlatformModule(TPM)conWindows7
Sel'accessodiWindows7èabilitatoeTrustedPlatformModuleèdisabilitato,occorredisabilitarelafunzione
diaccessodiWindowsprimadidisabilitareTrustedPlatformModuleinF1BIOS.Taleoperazioneimpedirà
lavisualizzazionedelseguentemessaggiodisicurezza:Chipdisicurezzadisattivato.Impossibile
proteggereilprocessodiaccesso.
Inoltre,sesiaggiornailsistemaoperativodiunsistemaclient,ènecessariodisattivareilchipdisicurezzaper
evitareerroridiregistrazionediClientSecuritySolution.PerdisattivareilchipinF1BIOS,occorreavviareil
sistemaafreddo.Nonsaràpossibiledisattivareilchipsesitentaquestoprocessodopounriavvioacaldo.
GestionediClientSecuritySolutionconchiavicrittograche
ClientSecuritySolutionèdescrittodalledueattivitàprincipalididistribuzione:Acquisizionediproprietà
eRegistrazioneutente.Durantelaprimaesecuzionedellaproceduraguidataperlacongurazionedi
ClientSecuritySolution,entrambiiprocessidiAcquisizionediproprietàeRegistrazioneutentevengono
eseguitidurantel'inizializzazione.IlparticolareIDutentediWindowschehacompletatolaprocedura
©CopyrightLenovo2008,2011
21

guidatadicongurazionediClientSecuritySolutionèl'amministratorediClientSecuritySolutioneviene
registratocomeutenteattivo.Aognialtroutentecheaccedealsistemavienerichiestodiiscriversiin
ClientSecuritySolution.
•Acquisizionediproprietà
VieneassegnatounsingoloIDutenteamministratorediWindows,inqualitàdiunicoamministratoredi
ClientSecuritySolutiondelsistema.LefunzioniamministrativediClientSecuritySolutiondevonoessere
eseguitetramitequestoIDutente.L'autorizzazioneTrustedPlatformModulecorrispondeallapassword
WindowsditaleutenteoallafrasediaccessodiClientSecurity.
Nota:l'unicomodoperrecuperareunapasswordounafrasediaccessodegliamministratoriClient
SecuritySolutionèquellodidisinstallareilsoftwareconautorizzazioniWindowsvalideodicancellareil
chipdisicurezzanelBIOS.Inognicaso,idatiprotettiattraversolechiaviassociateaTPMandrannopersi.
ClientSecuritySolutionfornisceancheunmeccanismofacoltativocheconsenteilrecuperoautomaticodi
unapassworddimenticataodiunafrasediaccessoinbaseallarispostadiverica.L'amministratore
diClientSecuritySolutiondecideseutilizzareomenolafunzione.
•Registrazioneutente
UnavoltacheilprocessoDiventaproprietariovienecompletatoevienecreatounamministratorediClient
SecuritySolution,èpossibilecreareunachiavedibasedell'utentepermemorizzareinmodosicuro
lecredenzialiperl'utenteWindowsattualmenteconnesso.Questoprogettoconsenteapiùutentidi
iscriversiaClientSecuritySolutionediaggiornareTPM.Lechiaviutentesonoprotetteattraversoilchipdi
sicurezza,mainrealtàsonomemorizzateesternamentealchip,suldiscosso.Questaorganizzazione
creaspazioneldiscosso,comefattorelimitativodellamemorizzazione,anzichédellamemoriaeffettiva
costruitanelchipdisicurezza.Inquestomodoaumentailnumerodiutentichepossonosfruttarelo
stessohardwaresicuro.
Acquisizionediproprietà
LarootoftrustperClientSecuritySolutionè(SRK)(SystemRootKey).Questachiaveasimmetricanon
migrabileègeneratanell'ambientesicurodiTPMenonvienemaiespostaalsistema.L'autorizzazione
all'utilizzodellachiavesiottienedall'accountAmministratorediWindowsdurantel'esecuzionedelcomando
TPM_TakeOwnership.SeilsistemautilizzaunafrasediaccessodiClientSecurity,perl'amministratore
diClientSecuritySolutioncorrisponderàall'autorizzazioneT rustedPlatformModule.Incasocontrario,
corrisponderàallapassworddiWindowsdell'amministratorediClientSecuritySolution.
ConlaSRKcreataperilsistema,èpossibilecrearealtrecoppiedichiaveememorizzarleesternamentea
TPM,matalichiavesonosottoposteawrappingeprotettedallechiavibasatesull'hardware.Datocheil
TPMchecomprendeSRKèl'hardware,el'hardwarepuòsubiredanni,èindispensabileunmeccanismodi
recuperoperassicurarechedannialsistemanonimpediscanoilrecuperodidati.
Perrecuperareunsistema,vienecreataunachiavedibasedelsistema.Questachiavedimemorizzazione
asimmetricaconsenteall'amministratorediClientSecuritySolutiondieseguireunrecuperodaun
cambiamentodellaschedadisistemaodaunamigrazionepianicataaunaltrosistema.Perproteggere
SystemBaseKey,marenderloaccessibilenelcorsodellanormaleoperativitàonelripristino,vengono
createdueistanzedellachiave,chevengonoprotetteinduediversimodi.Innanzitutto,lachiavedibase
delsistemaècodicataconunachiavesimmetricaAES,derivantedallaconoscenzadellapassword
dell'amministratorediClientSecuritySolutionodellafrasediaccessodiClientSecurity.Questacopiadella
chiavediripristinoClientSecuritySolutionserveesclusivamenteperilrecuperodaunTPMcancellatooda
unaschedadisistemasostituitaperguastohardware.
LasecondaistanzadellachiavediripristinoClientSecuritySolutionvienesottopostaawrappingdaSRK
perl'importazionenellagerarchiadellachiave.Questadoppiaistanzadellachiavedibasedelsistema
consentealTPMdiproteggereisegretiadessoconnessiduranteilnormaleutilizzoeconsenteilripristinodi
unaschedadisistemadanneggiataattraversolachiavedibasedelsistema,codicataconchiaveAES,
sbloccabiletramitelapassworddell'amministratorediClientSecuritySolutionolafrasediaccessodiClient
22ClientSecuritySolution8.3Guidaalladistribuzione

Security.Successivamente,vienecreataunaChiavefogliadelsistema.Questachiaveèstatacreataper
System Level Key Structure - Take Ownership
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
System Leaf Private Key
System Base Private Key
System Leaf Public Key
System Base Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
proteggereisegretialivellodisistema,comelachiaveAES.
Ilseguentediagrammaforniscelastrutturadellachiavealivellodelsistema:
Figura1.Strutturadellachiavealivellodelsistema-Acquisizionediproprietà
Registrazioneutente
PerproteggereidatidiciascunutenteattraversolostessoTPM,occorrecreareunachiavedibase
codicataperogniutente.Talechiavedimemoriaasimmetricapuòesseremigrataevienecreataduevoltee
protettadaunachiaveAESsimmetricageneratadallapasswordWindowsdiciascunutenteodallafrase
diaccessodiClientSecurity.
LasecondaistanzadellaChiavedibasedell'utentevienequindiimportatanelTPM,eprotettadalSRK
disistema.ConlaUserBaseKeycheèstatacreata,vienecreataunachiaveasimmetricasecondaria,
denominataUserLeafKey.ConlaUserLeafKey,èpossibileproteggeresingolisegreti,qualiadesempiola
chiaveAESdiPasswordManagerutilizzataperproteggereleinformazionidiaccessoaInternetolapassword
utilizzataperproteggeredatielachiaveAESdellapassworddiWindowsutilizzataperproteggerel'accesso
alsistemaoperativo.L'accessoallaUserLeafKeyècontrollatodallapasswordWindowsdell'utenteodalla
frasediaccessoClientSecuritySolutionevienesbloccataautomaticamentedurantel'accesso.
Capitolo3.GestionediClientSecuritySolution23

Ilseguentediagrammaforniscelastrutturadellachiavealivellodell'utente:
User Level Key Structure - Enroll User
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Base Private Key
User Leaf Public Key
User Base Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
Figura2.Strutturadellachiavealivellodell'utente-Registrazioneutente
Registrazioneinbackground
ClientSecuritySolution8.3supportalaregistrazioneinbackgroundperunaregistrazioneutenteavviata
automaticamente.Ilprocessodiregistrazionevieneeseguitoinbackgroundsenzavisualizzarealcuna
notica.
Nota:laregistrazioneinbackgroundèdisponibilesoltantoperunaregistrazioneutenteavviata
automaticamente.Perunaregistrazioneutenteavviatamanualmente,dalmenuStartodaRipristina
impostazionidisicurezza,vienevisualizzataunanestradidialogocheindicaall'utentediattendereil
completamentodellaregistrazione.
Lasuddettanestradidialogopuòesserevisualizzataforzatamentedall'amministratorelocaleodidominio
modicandoilseguentecriterio:
CSS_GUI_ALWAYS_SHOW_ENROLLMENT_PROCESSING
Oppuremodicandolaseguentechiavediregistrocomeindicato:
HKLM\software\policies\lenovo\clientsecuritysolution\GUIoptions\
AlwaysShowEnrollmentProcessing
IlvalorepredenitodiAlwaysShowEnrollmentProcessingè0.Quandolasuddettachiavediregistroè
impostatasu0,lanestradidialogodiattesanonvienevisualizzataperunaregistrazioneutenteavviata
automaticamente.Quandotalepoliticaèimpostatasu1,lanestradidialogodiattesaverràvisualizzata
sempredurantelaregistrazioneutente,indipendentementedallamodalitàconcuivieneavviatatale
registrazione.
Emulazionedelsoftware
Perfornireun'esperienzacoerenteperl'utenteilcuicomputernondisponediunTPM,CSSsupportala
modalitàdiemulazioneTPM.
24ClientSecuritySolution8.3Guidaalladistribuzione

Talemodalitàèunarootoftrustbasatasuunsoftware.LestessefunzionalitàfornitedaTPM,ovverola
rmadigitale,ladecrittograadellachiavesimmetrica,l'importazionedellachiaveRSA,laprotezioneela
generazionedinumericasuali,sonodisponibiliperl'utente,mavisaràunaminoresicurezzadovutaalfatto
chelarootoftrustècostituitadachiavibasatesusoftware.
LamodalitàdiemulazioneTPMnonpuòessereutilizzatacomesostitutosicuroperTPM.TPMfornisceidue
metodidiprotezionechiaveseguenti,piùsicuririspettoallamodalitàdiemulazioneTPM.
•T uttelechiaviutilizzatedaTPMsonoprotettedaunachiavedilivellorootunivoca.Talechiaveviene
creataall'internodiTPMenonpuòesserevisualizzataoutilizzataall'esternodiTPM.Nellamodalitàdi
emulazioneTPM,lachiavedilivellorootèunachiavebasatasusoftwarememorizzatasull'unitàdisco
sso.
•T utteleoperazionidichiaviprivatevengonoeseguiteall'internodiTPM,quindiilmaterialedellachiave
privataperqualsiasichiavenonvienemaiespostoaldifuoridiTPM.NellamodalitàdiemulazioneTPM,
tutteleoperazionidichiaviprivatevengonoeseguitenelsoftware,quindinonvièalcunaprotezione
delmaterialedichiaviprivate.
LamodalitàdiemulazioneTPMèriservataprincipalmenteall'utentemenopreoccupatodellasicurezza
epiùdellavelocitàdicollegamentodelsistema.
Cambiodellaschedadisistema
UncambiodellaschedadisistemacomportachelavecchiaSRKallaqualelechiavisonolegatenonèpiù
validaeun'altraSRKènecessaria.QuestopuòsuccedereancheseilTPMvienecancellatoattraversoil
BIOS.
All'amministratoreClientSecuritySolutionvienerichiestodicollegarelecredenzialidelsistemaauna
nuovaSRK.Lachiavedibasedelsistemadovràesserenecessariamentedecodicataattraversolachiave
diprotezioneAESdibasedelsistemaderivatadallecredenzialidiautorizzazionedell'amministratoredi
ClientSecuritySolution.
SeunamministratoreClientSecuritySolutionèunIDutentedeldominioelapasswordpertaleIDutenteè
statamodicatasuundiversocomputer,lapasswordutilizzataperultimadurantel'accessoalsistemaeche
deveessererecuperatadovràesserenotaperdecodicarelachiavedibasedelsistemaperilrecupero.
Adesempio,duranteladistribuzionel'IDutenteelapassworddiamministratoreClientSecuritySolution
sarannocongurate,selapasswordperquestoutentecambiasuundiversocomputer,ladistribuzionedel
gruppodipasswordoriginalisaràl'autorizzazionenecessariaperilrecuperodelsistema.
Seguirequesteprocedurepereffettuareilcambiodellaschedadisistema:
1.L'amministratoredelClientSecuritySolutionaccedealsistemaoperativo
2.Ilcodiceeseguitoperl'accesso(cssplanarswap.exe)riconoscecheilchipdisicurezzaèdisabilitatoe
richiedeunriavvioperabilitarsi.Questaprocedurapuòessereevitataabilitandoilchipdisicurezza
attraversoilBIOS.
3.Ilsistemavieneriavviatoeilchipdisicurezzaabilitato.
4.L'amministratoreClientSecuritySolutionaccede.IlnuovoprocessoPrendiproprietàvienecompletato.
5.LachiavedibasedelsistemavienedecodicatautilizzandolachiavediprotezioneAESdibasedel
sistema,chederivadall'autenticazionedell'amministratorediClientSecuritySolution.Lachiavedi
basedelsistemavieneimportatanellanuovaSRKeristabiliscelachiavefogliadelsistemaetutte
lecredenzialiprotettedatalechiave.
6.Ilsistemaadessovienerecuperato.
Nota:Nonènecessarialasostituzionedellaschedadisistemadurantel'utilizzodellamodalitàdiemulazione.
Capitolo3.GestionediClientSecuritySolution25

Ilseguentediagrammaforniscelastrutturadell'alternanzadischedemadre-acquisizionediproprietà:
Motherboard Swap - Take Ownership
Trusted Platform Module
Decrypted via derived AES Key
System Leaf Private Key
Store Leaf Private Key
System Leaf Public Key
Store Leaf Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Motherboard Swap - Enroll User
Trusted Platform Module
Decrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Leaf Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Figura3.Alternanzadischedemadre-Acquisizionediproprietà
Quandoogniutenteaccedealsistema,lachiavedibasedell'utentevieneautomaticamentedecodicata
attraversolachiavediprotezioneAESdibasedell'utentederivatadall'autenticazioneutenteeimportata
inunanuovaSRKcreatadall'amministratorediClientSecuritySolution.Ilseguentediagrammafornisce
lastrutturaperl'alternanzadischedemadre-registrazioneutente:
Perregistrareunsecondoutentedopoladisattivazionedelchipolasostituzionedellaschedamadre,è
necessarioaccederecomeamministratoreprincipale.Ataleamministratoreverràrichiestodiripristinare
lechiavi.Unavoltacompletatoilripristinodellechiavi,utilizzarePolicyManagerperdisabilitarel'accesso
aClientSecurityWindows.Gliutentirestantipotrannoripristinarelelorochiavi.Unavoltachetuttigli
utentisecondarihannoripristinatolepropriechiavi,l'amministratoreprincipalepuòabilitarelafunzionedi
accessodiWindowsaClientSecuritySolution.
Ilseguentediagrammaforniscelastrutturaperl'alternanzadischedemadre-registrazioneutente:
Figura4.Alternanzadischedemadre-Registrazioneutente
26ClientSecuritySolution8.3Guidaalladistribuzione

UtilitàdiprotezioneEFS
ClientSecuritySolutionfornisceun'utilitàdellarigacomandicheconsentelaprotezionebasatasuTPM
deicerticatidicodicautilizzatidaEFS(EncryptingFileSystem)percodicareleecartelle.Taleutilità
supportailtrasferimentodicerticatiditerzeparti(certicatigeneratidaunaCA,ovveroCerticateAuthority)
elagenerazionedicerticatiautormati.
LaprotezionedelcerticatoEFStramiteClientSecuritySolutionsignicachelachiaveprivataassociataal
certicatoEFSèprotettadaTPM.L'accessoalcerticatoèconcessodopol'autenticazionedell'utentea
ClientSecuritySolution.
SenonèdisponibilealcunTPM,ilcerticatoEFSvieneprotettoutilizzandol'emulatoreTPMfornitoda
ClientSecuritySolution.PerproteggereicerticatiEFStramiteClientSecuritySolution,occorreessere
registraticonClientSecuritySolution.
ATTENZIONE:
sesiutilizzaClientSecuritySolutionedEFS(EncryptingFileSystem)percodicareleecartelle,ogni
voltacheClientSecuritySolutionoTPMnonèdisponibile,nonèpossibileaccedereailecodicati.
SeTPMnonrisponde,ClientSecuritySolutionripristineràl'accessoaidaticodicatidopolasostituzione
dellaschedamadre.
Utilizzodell'utilitàdellarigacomandiEFS
LaseguentetabellafornisceiparametridellarigacomandisupportatiperEFS:
Tabella9.ParametridellarigacomandisupportatiperEFS
ParametroDescrizione
/generate:<size>GenerauncerticatoautormatoeloassociaaEFS.Sesi
specica<size>,lachiavegeneratasaràdelladimensione
dibitspecicata.Ivalorivalidiincludono512,1024e
2048.Inassenzadivalorioinpresenzadivalorinon
validi,verrannogeneratechiavida1024bit.
/sn:xxxxxxSpecicailnumerodiseriediuncerticatoesistenteda
trasferireeassociareaEFS.
/cn:yyyyyySpecicailnome(“immessoin”)diuncerticatoesistente
datrasferireeassociareaEFS.
/rstavailTrasferisceilprimocerticatoEFSesistentedisponibilee
loassociaaEFS.
/silent
/?o/ho/help
Nonvisualizzaalcunoutput.Icodicidirestituzioneforniti
dalvalorealterminedelprogramma.
Visualizzaleinformazionidiaiuto.
Quandononvieneeseguitoinmodalitànonpresidiata,l'utilitàrestituiràunodeiseguentierrori:
0-"Commandcompletedsuccessfully"
1-"ThisutilityrequiresWindowsXP"
2-"ThisutilityrequiresClientSecuritySolutionversion8.0"
3-"ThecurrentuserisnotenrolledwithClientSecuritySolution"
4-"Thespeciedcerticatecouldnotbefound"
5-"Unabletogenerateaself-signedcerticate”
6-"NoEFScerticateswerefound"
7-"UnabletoassociatethecerticatewithEFS”
Quandovieneeseguitoinmodalitànonpresidiata,l'outputdelprogrammasaràunlivellodierrore
corrispondenteainumeridierrorimostratiinprecedenza.
Capitolo3.GestionediClientSecuritySolution27

UtilizzodiunoschemaXML
LoscopodelloscriptingXMLèconsentireagliamministratoriITdicrearescriptpersonalizzatida
poterutilizzareperdistribuireecongurareClientSecuritySolution.Gliscriptpossonoessereprotetti
dall'eseguibilexml_crypt_toolconunapassword,adesempiotramitecodicaAES.Unavoltacreata,il
computervirtuale(vmserver.exe)accettagliscriptcomeimmissioni.Lamacchinavirtualechiamalestesse
funzionidelClientSecuritySolutionSetupWizardpercongurareilsoftware.
TuttigliscriptsonocostituitidauntagchespecicailtipodicodicaXML,loschemaXML,edalmenouna
funzionedalsvolgere.LoschemavieneutilizzatoperconvalidareilleXMLepervericarelapresenzadei
parametririchiesti.L'utilizzodelloschemanonèattualmenteobbligatorio.Ognifunzioneèracchiusainin
unatagdifunzione.Ognifunzionecontieneunordine,questospecicainqualeordineilcomandosarà
eseguitodalcomputervirtuale(vmserver.exe).Ognifunzionehaunnumerodiversioneanche.Attualmente
tuttelefunzionisononellaversione1.0.Ognunodegliscriptdiesempioinbassocontieneunasolafunzione.
Tuttavia,nellapratica,unoscriptpotrebbecontenereilpiùdellevoltefunzionimultiple.ClientSecurity
SolutionSetupWizardpuòessereutilizzatoperlacreazionediunoscriptdiquestogenere.Perulteriori
informazionisullacreazionediscriptconlaproceduraguidatadicongurazione,vedere“Proceduraguidata
diinstallazionedellaClientSecuritySolution”apagina38
.
Nota:seilparametro<DOMAIN_NAME_PARAMETER>vienelasciatosenzafunzionicherichiedonoun
nomedidominio,vieneutilizzatoilnomecomputerpredenitodelsistema.
Esempi
IcomandiseguentisonoesempidischemaXML:
ENABLE_TPM_FUNCTION
QuestocomandoabilitailModulodipiattaformaafdabileeutilizzal'argomentoSYSTEM_PAP .Seilsistema
disponegiàdiunapassworddiamministratoreBIOSosupervisore,ènecessariofornirequestoargomento.
Altrimentiquestocomandoèopzionale.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
DISABLE_TPM_FUNCTION
Questocomandoutilizzal'argomentoSYSTEM_PAP.Seilsistemadisponegiàdiunapassworddi
amministratoreBIOSosupervisore,ènecessariofornirequestoargomento.Altrimentiquestocomandoè
opzionale.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
28ClientSecuritySolution8.3Guidaalladistribuzione

<COMMAND>DISABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>password</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
ENABLE_PWMGR_FUNCTION
QuestocomandoabilitaPasswordManagerpertuttigliutentiClientSecuritySolution.
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFilexmlns="www.lenovo.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_PWMGR_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_CSS_GINA_FUNCTION
Ilseguentecomandoconsentel'accessodiClientSecuritySolutionperWindowsXP,WindowsVistae
Windows7:
-<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_UPEK_GINA_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaThinkVantageFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoWindowstramiteThinkVantageFingerprintSoftwareedisabilita
l'accessoaWindowsdiClientSecuritySolution.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_UPEK_GINA_WITH_FUS_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaThinkVantageFingerprintSoftware.
Capitolo3.GestionediClientSecuritySolution29

2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoconilsupportodiCambiorapidoutenteedisabilital'accessoa
WindowsdiClientSecuritySolution.Ilcambiorapidoutentenonèabilitatoquandoilcomputersitrova
inunambientedidominio.Questaèun'impostazionediMicrosoft.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaLenovoFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoWindowstramiteLenovoFingerprintSoftwareedisabilital'accesso
aWindowsdiClientSecuritySolution.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_WITH_FUS_FUNCTION
Note:
1.QuestocomandosiapplicasoltantoaLenovoFingerprintSoftware.
2.Questocomandononèsupportatonellamodalitàdiemulazione.
Ilseguentecomandoconsentel'accessoconilsupportodiCambiorapidoutenteedisabilital'accessoa
WindowsdiClientSecuritySolution.Ilcambiorapidoutentenonèabilitatoquandoilcomputersitrova
inunambientedidominio.Questaèun'impostazionediMicrosoft.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
30ClientSecuritySolution8.3Guidaalladistribuzione

ENABLE_NONE_GINA_FUNCTION
SeGINAoCP(CredentialProvider)diunodeicomponentiThinkVantageTechnologiescorrelati,come
ThinkVantageFingerprintSoftware,ClientSecuritySolutionoAccessConnectionsèabilitato,questo
comandodisabilitasial'accessoaThinkVantageFingerprintSoftwarecheaClientSecuritySolution.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_NONE_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
SET_PP_FLAG_FUNCTION
QuestocomandoscriveunindicatorecheClientSecuritySolutionleggeperdeterminareseutilizzarelafrase
diaccessodiClientSecurityounapassworddiWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_PP_FLAG_FUNCTION</COMMAND>
<PP_FLAG_SETTING_PARAMETER>USE_CSS_PP</PP_FLAG_SETTING_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
SET_ADMIN_USER_FUNCTION
QuestocomandoscriveunindicatorechevienelettodaClientSecuritySolutionperdeterminarechi
èl'amministratore.Iparameterisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'amministratore.
•DOMAIN_NAME_P ARAMETER
Ilnomedominiodell'amministratore.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_ADMIN_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Capitolo3.GestionediClientSecuritySolution31

Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
INITIALIZE_SYSTEM_FUNCTION
QuestocomandoinizializzalafunzionedisistemaClientSecuritySolution.Lechiavidituttoilsistema
vengonogenerateattraversoquestachiamatadifunzione.Ilseguenteelencodiparametrispiegaciascuna
funzione:
•NEW_OWNER_AUTH_DAT A_P ARAMETER
Questoparametroèutilizzatoperimpostarelanuovapasswordproprietarioperilsistema.Perlanuova
passwordproprietario,ilvaloreperquestoparametroècontrollatodall'attualepasswordproprietario.Se
l'attualepasswordproprietariononèimpostata,ilvalorediquestoparametrovieneaccolto,ediventa
lanuovapasswordproprietario.Sel'attualepasswordproprietarioègiàimpostata,el'amministratore
usalastessapasswordproprietarioattuale,alloraverràaccoltoquelvaloreinquestoparametro.Se
l'amministratoreusaunanuovapasswordproprietario,verràaccoltalanuovapasswordproprietario
inquestoparametro.
•CURRENT_OWNER_AUTH_DAT A_P ARAMETER
Questoparametroèl'attualepasswordproprietariodelsistema.Seilsistemadisponegiàdiuna
passwordproprietarioesistente,questoparametroaccoglieràlapasswordprecedente.Sevienerichiesta
unanuovapasswordproprietario,l'attualepasswordproprietariovieneaccoltainquestoparametro.Se
nonècongurataalcunamodicadipassword,vieneaccoltoilvaloreNO_CURRENT_OWNER_AUTH.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>INITIALIZE_SYSTEM_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>pass1word</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>No_CURRENT_OWNER_AUTH</CURRENT
_OWNER_AUTH_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
CHANGE_TPM_OWNER_AUTH_FUNCTION
Questocomandomodical'autorizzazionedell'amministratorediClientSecuritySolutioneaggiornadi
conseguenzalechiavidisistema.Lechiavidituttoilsistemavengonorigenerateattraversoquestachiamata
difunzione.Iparameterisono:
•NEW_OWNER_AUTH_DATA_PARAMETER
LanuovapassworddiproprietariodelModulodellapiattaformaafdabile.
•CURRENT_OWNER_AUTH_DATA_PARAMETER
LapassworddiproprietariocorrentedelModulodellapiattaformaafdabile.
<tvt_deploymentxmlns=“http://www.lenovo.com”
xmlns:xsi=“http://www.w3.org/2001/XML Schema-instance”xsi:schemaLocation=“
http://www.lenovo.comcssDeploy.xsd”>
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>CHANGE_TPM_OWNER_AUTH_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>newPassWord</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>oldPassWord</CURRENT_OWNER_AUTH
32ClientSecuritySolution8.3Guidaalladistribuzione

_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Questocomandononèsupportatonellamodalitàdiemulazione.
ENROLL_USER_FUNCTION
Questocomandoiscriveunparticolareutenteall'utilizzodiClientSecuritySolution.Questafunzionecrea
tuttelechiavidisicurezzaspecichedell'utenteperundatoutente.Iparameterisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'utentedaiscrivere.
•DOMAIN_NAME_P ARAMETER
Ilnomedidominiodell'utentedaiscrivere.
•USER_AUTH_DAT A_P ARAMETER
LafrasediaccessodiTPMelapasswordWindowssononecessariepercrearelechiavidisicurezza
dell'utente.
•WIN_PW_P ARAMETER
LapassworddiWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENROLL_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_AUTH_DATA_PARAMETER>myCssUserPassPhrase</USER_AUTH_DATA_PARAMETER>
<WIN_PW_PARAMETER>myWindowsPassword</WIN_PW_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
USER_PW_RECOVERY_FUNCTION
Questocomandoimpostaunparticolareripristinodipassworddell'utente.Iparameterisono:
•USER_NAME_P ARAMETER
Ilnomeutentedell'utentedaiscrivere.
•DOMAIN_NAME_P ARAMETER
Ilnomedidominiodell'utentedaiscrivere.
•USER_PW_REC_QUESTION_COUNT
Ilnumerodidomandeacuil'utentedeverispondere.
•USER_PW_REC_ANSWER_DATA_PARAMETER
Larispostamemorizzatainunaparticolaredomanda.Ilnomeeffettivodiquestoparametroèconnesso
adunnumerocorrispondentealladomandaacuiquestorisponde.
•USER_PW_REC_STORED_PASSWORD_PARAMETER
Lapasswordsalvatachevienepresentataall'utentequandoatutteledomandevengonodaterisposte
corrette.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XML Schema-instance"xsi:schemaLocation="
Capitolo3.GestionediClientSecuritySolution33

http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>USER_PW_RECOVERY_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test1</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test2</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test3</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_QUESTION_COUNT>3</USER_PW_REC_QUESTION_COUNT>
<USER_PW_REC_QUESTION_LIST>20000,20001,20002</USER_PW_REC_QUESTION_LIST>
</USER_PW_REC_STORED_PASSWORD_PARAMETER>Pass1word</USER_PW_REC_STORED_PASS
WORD_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
GENERATE_MUL TI_FACTOR_DEVICE_FUNCTION
Questocomandogeneraidispositivimulti-fattorediClientSecuritySolutionutilizzatiperl'autenticazione.I
parameterisono:
•USER_NAME_PARAMETER-Ilnomeutentedell'amministratore.
•DOMAIN_NAME_PARAMETER-Ilnomedominiodell'amministratore.
•MUL TI_FACTOR_DEVICE_USER_AUTH-LafrasediaccessodiClientSecurityolapassworddiWindows
percrearelechiavidisicurezzadell'utente.
<?xmlversion=“1.0”encoding=“UTF-8”standalone=“no”?>
<CSSFile=xmlns=“www.ibm.com/security/CSS”>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>GENERATE_MULTI_FACTOR_DEVICE_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>myUserName</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>domainName</DOMAIN_NAME_PARAMETER>
<MULTI_FACTOR_DEVICE_USER_AUTH>myCssUserPassPhrase</MUL TI_FACTOR_DEVICE_USER_AUTH>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
SET_USER_AUTH_FUNCTION
Questocomandoimpostal'autenticazioneutentediClientSecuritySolution:
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_USER_AUTH_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
UtilizzoditokenRSASecurID
L'utilizzodelmetododialgoritmodicodicadati,tramitetokenRSASecurIDinsiemeaClientSecurity
Solutionforniràunaulterioresicurezzamulti-fattoreall'azienda.Tramitetalitoken,gliutentieseguono
34ClientSecuritySolution8.3Guidaalladistribuzione

l'autenticazionenelleretienelsoftwareutilizzandoilproprioIDutenteoPINeundispositivotoken.Il
dispositivotokenvisualizzaunastringadinumerichecambiaogni60secondi.Talemetododiautenticazione
fornisceunlivellodiautenticazioneutentemoltopiùafdabiledellepasswordriutilizzabili.
InstallazionedeltokendelsoftwareRSASecurID
CompletareleseguentiprocedureperinstallareilsoftwareRSASecurID:
1.VisitareilseguentesitoWeb:
http://www.rsasecurity.com/node.asp?id=1156
2.Completareilprocessodiregistrazione.
3.ScaricareeinstallareilsoftwareRSASecurID.
Requisiti
1.OgniutentediWindowsdeveessereregistratoconClientSecuritySolutionperconsentireilcorretto
funzionamentodelsoftwareRSAdopocheèstatoassociatoaClientSecuritySolution.
2.IlsoftwareRSAnonesegueun'autenticazioneinnita(inunloop)conunutentediWindowsnon
registratoconClientSecuritySolution.Perrisolveretaleproblema,registrarel'utenteconClient
SecuritySolution.
Impostazionidelleopzionidiaccessoallesmartcard
Perimpostareleopzionidiaccessodellesmartcard,completarelaseguenteprocedura:
1.DalmenuprincipalediRSASecurID,fareclicsuStrumentiequindiOpzionidiaccessosmartcard.
2.Dalpannellodicomunicazionesmartcard,selezionareilpulsantediopzionerelativoaAccessoalla
smartcardtramiteunmoduloPKCS#11.
3.FareclicsulpulsanteSfogliaeandarenelseguentepercorso:
C:\ProgramFiles\LENOVO\ClientSecuritySolution\csspkcs11.dll
4.Fareclicsullecsspkcs11.dll,quindisuSeleziona.
5.FareclicsuOK.
InstallazionemanualedeltokendelsoftwareRSASecurID
PerutilizzarelaprotezionediClientSecuritySolutionconiltokendelsoftwareRSASecurID,completare
laproceduraseguente:
1.DalmenuprincipaledeltokendelsoftwareRSASecurID,fareclicsuFileequindiImportatoken.
2.AndarenelpercorsodelleSDTIDefareclicsuApri.
3.DalpannelloSelezionatokendainstallare,evidenziareinumeridiseriedeitokendelsoftware
desiderati.
4.FareclicsuTrasferiscismartcarddeltokenselezionato.
Nota:seuntokendisponediunapassworddidistribuzione,immetterlaquandovienerichiesto.
5.FareclicsuOK.
SupportoperActiveDirectory
IlseguentepercorsoindicaladirectoryperilmoduloPKCS#11perClientSecuritySolution:
C:\ProgramFiles\Lenovo\ClientSecuritySolution\csspkcs11.dll
PerutilizzareilmoduloPKCS#11diClientSecuritySolution,impostareiseguenticriteriperActiveDirectory:
1.FirmaPKCS#11
Capitolo3.GestionediClientSecuritySolution35

2.DecodicaPKCS#11
LaseguentetabellafornisceilcampomodicabileeladescrizionedeicriteriperPKCS#11:
Tabella10.ThinkVantage\ClientSecuritySolution\AuthenticationPolicies\PKCS#11Signature\CustomMode
CampiCSS.ADM
CampomodicabileObbligatorio
Descrizionecampo
Possibilivalori•Abilitato
Controllaseènecessariaunapasswordounafrasedi
accesso.
–Sempre
–Unavoltaperogniaccesso
•Disabilitata
•Noncongurato
Impostazioniecriteriperl'autenticazionetramitelettorediimpronte
digitali
Opzionedidisabilitazionedelleimprontedigitali
L'opzionedidisabilitazionedelleimprontedigitaliconsenteadunutentedidisabilitarel'autenticazione
tramiteimprontedigitaliediutilizzareunapasswordWindowsperl'accesso.L'utentepuòselezionareo
deselezionarequestaopzionenell'interfacciautentediPasswordManagerdurantel'aggiuntadiunanuova
voce.
Tuttavia,perimpostazionepredenita,ladisabilitazionedelleimprontedigitalièabilitataanchesequesta
opzionenonèselezionata.Ciòconsenteall'utentediaccedereaWindowsquandoilsensoreperimpronte
digitalinonèinfunzione.Perdisabilitarel'opzionedidisabilitazionedelleimprontedigitali,modicare
laseguentechiavediregistro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\ClientSecuritySolution\CSSConguration]
"GinaDenyLogonDeviceNonEnrolled"=dword:00000001
Quandolachiavediregistroèimpostatacomeriportatosopra,l'utentenonpuòdisabilitarel'autenticazione
tramiteimprontedigitaliquandoilsensoreperimprontedigitalinonfunziona.
Risultatodellaregistrazionediimprontedigitali
Durantel'autenticazionetramiteimprontedigitali,ilsuddettocriteriocontrollalavisualizzazionedeirisultati
dellaregistrazioneditaliimpronte.
HKLM\Lenovo\TVTCommon\ClientSecuritySolution\FPSwipeResult
•FPSwipeResult=0:Showallmessages.
•FPSwipeResult=1:Showfailuremessagesonly(defaultvalue).
•FPSwipeResult=2:Donotshowanymessages.
Strumentidellarigacomandi
LefunzionidiThinkVantageTechnologiespossonoancheessereimplementateinlocaleoinremotodagli
amministratoriITdell'aziendatramitelaCLI(command-lineinterface).Leimpostazionidicongurazione
possonoesseremantenutemedianteleimpostazionileditestoremoto.
36ClientSecuritySolution8.3Guidaalladistribuzione

ClientSecuritySolutiondisponedeiseguentistrumentidellarigacomandi:
•“SecurityAdvisor”apagina37
•“ProceduraguidatadiinstallazionedellaClientSecuritySolution”apagina38
•“Strumentodicodicaodecodicadelledidistribuzione”apagina39
•“Strumentodielaborazionedelledidistribuzione”apagina39
•“TPMENABLE.EXE”apagina39
•“StrumentoTrasferimentocerticati”apagina40
•“AttivazioneodisattivazionedelTPM”apagina41
SecurityAdvisor
PerutilizzarelafunzioneSecurityAdvisor,avviareilprogrammaClientSecuritySolution,fareclicsul
menuAvanzateeselezionareilpulsanteSecurityAdvisornell'areadilavoroClientSecuritySolution.
Ilsistemaeseguiràillewst.exechesitrovanelladirectoryC:\Programmi\Lenovo\CommonFiles\WST\per
un'installazionepredenita.
Iparameterisono:
Tabella11.Parametri
ParametriDescrizione
HardwarePasswords
PowerOnPassword
HardDrivePasswordImpostailvalorepercuideveessereabilitatauna
AdministratorPasswordImpostailvalorepercuideveessereabilitatauna
WindowsUsersPasswordsImpostailvaloreperlapasswordutentediWindows.
PasswordImpostailvaloresecondocuilapassworddegli
PasswordAge
PasswordNeverExpiresImpostailvaloresecondocuilapassworddiWindowsnon
WindowsPasswordPolicyImpostailvaloreperilcriteriodellapasswordWindows.
MinimumPasswordLengthImpostailvaloredaassegnareallalunghezzadella
MaximumPasswordAgeImpostailvalorechelapassworddeveaveresuquesto
Impostailvaloreperlapasswordhardware.1mostrerà
questasezione,0lanasconderà.Ilvalorepredenitoè1.
Impostailvalorepercuideveessereabilitatauna
passwordPowerOnol'impostazionesaràcontrassegnata.
passworddell'unitàdiscool'impostazionesarà
contrassegnata.
passwordamministratoreol'impostazionesarà
contrassegnata.
1mostreràquestasezione,0lanasconderà.Senon
presente,vienemostrataperimpostazionepredenita.
utentideveessereabilitataol'impostazioneverrà
contrassegnata.
Impostailvaloredell'etàdellapasswordWindows
richiestasuquestocomputerol'impostazioneviene
contrassegnata.
puòmaiscadereol'impostazionevienecontrassegnata.
1mostreràquestasezione,0lanasconderà.Senon
presente,vienemostrataperimpostazionepredenita.
passwordsuquestocomputerol'impostazioneverrà
contrassegnata.
computerol'impostazionedeveesserecontrassegnata
Capitolo3.GestionediClientSecuritySolution37

Tabella11.Parametri(continua)
ParametriDescrizione
ScreenSaverImpostailvaloreperilsalvaschermo.1mostreràquesta
sezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
ScreenSaverPasswordSet
ScreenSaverTimeout
FileSharingImpostailvaloreperlacondivisionedeile.1mostrerà
AuthorizedAccessOnly
ClientSecurityImpostailvaloreperlaClientSecurity.1mostrerà
EmbeddedSecurityChip
ClientSecuritySolutionImpostailvaloredellaversionedellaClientSecurity
Impostailvaloredellapasswordperilsalvaschermoo
l'impostazionevienecontrassegnata.
Impostailvaloredeltime-outdelsalvaschermoche
dovrebbeesserepresentesuquestocomputero
l'impostazionesaràcontrassegnata.
questasezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
Impostailvaloreinbasealqualedovrebbeessere
impostatol'accessoautorizzatoperlacondivisionedei
leol'impostazionevienecontrassegnata.
questasezione,0lanasconderà.Senonpresente,viene
mostrataperimpostazionepredenita.
Impostailvaloresecondocuiilchipdisicurezzadeve
essereabilitatool'impostazionesaràcontrassegnata.
Solutionchedovrebbeesserepresentesulcomputero
l'impostazionevienecontrassegnata.
ProceduraguidatadiinstallazionedellaClientSecuritySolution
LaproceduraguidatadicongurazionediClientSecuritySolutionvieneutilizzataanchepergenerarescriptdi
distribuzionemedianteleXML.Ilcomandoseguentevisualizzalediversefunzionidellaproceduraguidata:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe"/?
LatabellaseguentefornisceicomandidellaproceduraguidatadiinstallazionediClientSecuritySolution.
Tabella12.ComandiperlaproceduraguidatadicongurazionediClientSecuritySolution
ParametroRisultato
/ho/?
/name:FILENAME
/encryptCodicaillediscriptutilizzandolacodicaAES.Ilnome
/pass:
/novalidate
Visualizzalacaselladelmessaggiodiaiuto
Precedeilpercorsocompletoeilnomedelledi
distribuzionegenerato.Illehaun'estensione.xml.
levieneaggiuntocon.encsevienecodicato.Seil
comando/passnonvieneutilizzato,unafrasediaccesso
staticavieneutilizzataperoscurareille.
Precedelafrasediaccessoperlaprotezionedelledi
distribuzionecodicato.
Disabilitalefunzionidivericadellapasswordedella
frasediaccessodellaproceduraguidatainmodocheil
lediscriptpossaesserecreatosolosuuncomputergià
congurato.Adesempio,lapassworddell'amministratore
sulcomputerattualepotrebbenonesserelapassword
dell'amministratoredesideratadall'azienda.Utilizzareil
comando/novalidateperconsentirediimmetterenella
GUIdicss_wizardunadiversapassworddiamministratore
durantelacreazionedellexml.
38ClientSecuritySolution8.3Guidaalladistribuzione

Esempio:
css_wizard.exe/encrypt/pass:mysecret/name:C:\DeployScript/novalidate
Strumentodicodicaodecodicadelledidistribuzione
QuestostrumentoèutilizzatopercodicareodecodicareiledidistribuzioneXMLdellaClientSecurity.
Ilcomandoseguentevisualizzalediversefunzionidellostrumento:
“C:\ProgramFiles\Lenovo\ClientSecuritySolution\xml_crypt_tool.exe”/?
Iparametrivengonomostratinellaseguentetabella:
Tabella13.ParametriperlacrittograaoladecrittograadeiledidistribuzioneXMLdiClientSecurity
ParametriRisultati
/ho/?
FILENAME
/encrypto/decrypt
PASSPHRASEVisualizzailparametroopzionalecheèrichiestosesi
Esempi:
xml_crypt_tool.exe"C:\DeployScript.xml"/encrypt"mysecret"
Visualizzailmessaggiodiaiuto.
Visualizzailnomedelpercorsoedelleconestensione
.xmlo.enc.
Seleziona/encryptperleXMLe/decryptperleENC.
utilizzaunafrasediaccessoperproteggereille.
e
xml_crypt_tool.exe"C:\DeployScript.xml.enc"/decrypt"mysecret"
Strumentodielaborazionedelledidistribuzione
Lostrumentovmserver.exeelaboragliscriptdidistribuzioneXMLdiClientSecuritySolution.Ilcomando
seguentevisualizzalediversefunzionidellaproceduraguidata:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"/?
Latabellaseguentefornisceiparametriperl'elaborazionedelle.
Tabella14.Parametriperl'elaborazionele
ParametroRisultato
FILENAME
PASSPHRASEIlparametroP ASSPHRASEvieneutilizzatoper
IlparametroFILENAMEdeveavereun'estensionele
XMLoENC
decodicareunleconl'estensioneENC
Esempio:
Vmserver.exeC:\DeployScript.xml.enc"mysecret"
TPMENABLE.EXE
Illetpmenable.exeèutilizzatoperattivareodisattivareilchipdisicurezza.
Capitolo3.GestionediClientSecuritySolution39

Tabella15.Parametriperilletpmenable.exe
ParametroDescrizione
/enableo/disable
/quietNascondelerichiesteperlapasswordoglierroriBIOS.
sp:password
Abilitaodisabilitailchipdisicurezza.
SoloperWindows2000eXP,passworddi
amministratore/supervisore,noninserirelapasswordtra
apici.
Esempio:
tpmenable.exe/enable/quiet/sp:MyBiosPW
StrumentoTrasferimentocerticati
LaseguentetabellafornisceleopzionidellarigacomandidellostrumentoT rasferimentocerticatiper
ClientSecuritySolution:
Tabella16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage
ParametroDescrizione
<cert_store_type>
Esempi:
<lter_type>:<name|size>
Esempi:
cert_store_user
cert_store_machine
cert_store_all
subject_simple_name:<name>
subject_friendly_name:<name>Trasferiscetuttiicerticatichecorrispondonoalnome
issuer_simple_name:<name>
ssuer_friendly_name:<name>Trasferiscetuttiicerticatichecorrispondonoalnome
key_size:<size>
Questoèilprimoparametrorichiesto.Deveessereutilizzatocomeprima
opzioneedeveincludereunodeiseguentiesempi:
Trasferiscesoltantoicerticatiutente.Talicerticati
vengonoassegnatiall'utentecorrente.
Trasferiscesoltantoicerticatimacchina.T alicerticati
possonoessereutilizzatidatuttigliutentiautorizzatisuuna
macchina.
Trasferiscesiatipidicerticatiutentechemacchina.
Questoèilsecondoparametrorichiesto.Deveessereutilizzatodopoil
parametro<cert_store_type>richiesto.Ognitipodiltro,adeccezione
diquantoriportatodiseguito,deveincludereiduepunti“:”allanee
devecontenereimmediatamentedopoiduepuntiilnomedell'oggetto,
l'autoritàoladimensionechiavedelcerticatodaricercare.Questo
programmadiutilitàrispettaladistinzionetramaiuscole/minuscolee,se
ilnomechesistaricercandoèunnomecompostocome“AutoritàCA”,
ènecessarioinserireilpropriocriteriodiricercatralevirgolettedoppie
(“”).Perinformazioni,vederegliesempi.
Trasferiscetuttiicerticatichecorrispondonoalnomecon
cuivieneemessoilcerticato,dovetalenomeè<name>.
sempliceconcuivieneemessoilcerticato,dovetalenome
è<name>.
Trasferiscetuttiicerticatichecorrispondonoalnome
dell'autoritàdicerticazionechelihaemessi,dovetale
nomeè<name>.
semplicedell'autoritàdicerticazionechelihaemessi,
dovetalenomeè<name>.
Trasferiscetuttiicerticaticrittografaticonladimensione
chiave<size>inbit.Tenerepresentechequestoèuncriterio
dicorrispondenzaesatta;ilprogrammanonricercherà
certicaticrittografaticonunadimensionechiaveinferioreo
pariataledimensione.
40ClientSecuritySolution8.3Guidaalladistribuzione

Tabella16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage(continua)
ParametroDescrizione
Ledueopzioniseguentisonoautonome;nondispongonodiunsecondoargomentoassociato:
all_access
usage
Trasferiscetuttiicerticati,senzaltro.
Nonfornisceinformazionicorrettesullarigacomandi,malafunzioneutilizzataperdeterminareun
correttoutilizzorestituiràvaloritrueofalseasecondaseicomandiinviatisonocorrettiomeno.
AttivazioneodisattivazionedelTPM
PerimodellidicomputernotebookThinkPadX200,T400,T500eisuccessivimodellidicomputernotebook
ThinkPad(adesempioT410oT420),effettuareleseguentioperazioniperattivareilTPM:
1.AccederealsitoWeball'indirizzo
http://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-68488.
2.FareclicsuSampleScriptsforBIOSDeploymentGuide(Esempidiscriptperlaguidaalla
distribuzionedelBIOS)perscaricareillescript.zip.Quindi,estrarreillezip.
3.Digitarecscript.exeSetCong.vbsSecurityChipActivenellanestradelpromptdeicomandiper
eseguireilleSetCong.vbs.
4.Riavviareilcomputer.
Nota:suimodellidicomputernotebookThinkPadT400oT410ènecessarioriavviareilcomputerdue
volteperattivareilTPM.
PerattivareilTPMsuicomputerdesktop,procederenelseguentemodo:
1.AccederealsitoWeball'indirizzo
http://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-75407.
2.FareclicsuVisualBasicsamplescriptstousewhenconguringBIOSsettings(Scriptdiesempio
VisualBasicdautilizzaredurantelacongurazionedelleimpostazioniBIOS)perscaricareille
sample_script_m90.zip.Quindi,estrarreillezip.
3.Digitarecscript.exeSetCong.vbsSecurityChipActivenellanestradelpromptdeicomandiper
eseguireilleSetCong.vbs.
4.Riavviareilcomputer.
PertuttiimodellidicomputerdesktopThinkStationeimodellidicomputernotebookThinkPad
precedentiaT400(adesempioT61)attivareilTPMutilizzandolostrumentodiattivazioneTPMoille
css_manage_vista_tpm.exe.
UtilizzodellostrumentodiattivazioneTPM(WindowsXP)
Illetpm_activate_cmd.exevieneutilizzatoperattivareodisattivareilTPMsuisistemioperativiWindowsXP .
Nota:pereseguirequestostrumento,sonorichiestiprivilegidiamministratore.Inoltre,primadieseguire
questostrumento,ènecessarioinstallareidriverSMBioseSMBuspiùrecenti.
Tabella17.Parametriperl'attivazioneoladisattivazionediTPMsulsistemaLenovo
ParametroDescrizione
/helpo/?
/biospw:passwordSpecicalapassworddiamministratoreodisupervisore
Visualizzal'elencodiparametri.
delBIOS,seimpostata.
Capitolo3.GestionediClientSecuritySolution41

Tabella17.Parametriperl'attivazioneoladisattivazionediTPMsulsistemaLenovo(continua)
ParametroDescrizione
/deactivate
/verbose
DisattivailTPM.
Nota:sesieseguetpm_activate_cmd.exesenzail
parametro/deactivate,attiveràilTPMperimpostazione
predenita.
Visualizzaunoutputditesto.
Esempio:
tpm_activate_cmd.exe/?
tpm_activate_cmd.exe/verbose
tpm_activate_cmd.exe/biospw:pass
Utilizzodellecss_manage_vista_tpm.exe(WindowsVistaoWindows7)
Illecss_manage_vista_tpm.exevieneutilizzatoperattivareodisattivareilTPMsuisistemioperativi
WindowsVistaoWindows7quandoèinstallatoClientSecuritySolution.
Nota:pereseguirequestostrumento,sonorichiestiprivilegidiamministratore.
css_manage_vista_tpm.exe[/verbose][/showinf o|/getstate|setstate:<state>]
dove
/verbosevisualizzal'outputditesto.L'impostazionepredenitaèoperazionepresidiata.
/showinf ovisualizzaleinformazionisulTPM,adesempio,ilfornitore,laversionedelrmware,lapresenza
sicaelaversionedell'interfaccia.
/getstatevisualizzal'attualestatodelTPM.IlTPMpresentaiseguentitipidistato:
•Abilitato
•Disabilitata
•Attivata
•Disattivato
•Appartenente
•Nonappartenente
/setstate:<state>impostailtipodistatoTPMpreferito.0indicadisabilitatoedisattivato.1indicaabilitato.
2indicaattivato.4indicaappartenente.Èpossibileutilizzarelafunzionediaggiunta(ovveroORbitperbit)
perimpostarepiùstativalidi.
Adesempio,
css_manage_vista_tpm.exe/verbose/setstate:0impostalostatodelTPMafnchérisultidisabilitatoo
disattivato.
css_manage_vista_tpm.exe/verbose/setstate:1impostalostatodelTPMafnchérisultiabilitato.
css_manage_vista_tpm.exe/verbose/setstate:2impostalostatodelTPMafnchérisultiattivato.
css_manage_vista_tpm.exe/verbose/setstate:3impostalostatodelTPMafnchérisultiabilitatoeattivato.
42ClientSecuritySolution8.3Guidaalladistribuzione

Nota:
•T raitipidistatovalididelTPMsonoinclusi:
–Abilitato
–Disabilitata
–Attivata
–Disattivato
–Abilitatoeattivato
–Disabilitatoedisattivato
•T raletransazionidistatovalidedelTPMsonoincluse:
–Disabilitata->Abilitata
–Disabilitata->Abilitataeattivata
–Abilitata->Disabilitata
–Abilitata->Abilitataeattivata
–Abilitataeattivata->Disabilitata
–Abilitataeattivata->Disabilitataedisattivata
SupportoperActiveDirectory
ActiveDirectoryèunserviziodidirectory.Ladirectoryèilluogoincuivengonomemorizzateleinformazioni
relativeagliutentieallerisorse.Ilserviziodidirectorypermettel'accessoinmododapotergestiretalirisorse.
L'ActiveDirectoryfornisceunmeccanismocheoffreagliamministratorilapossibilitàdigestirecomputer,
gruppi,utenti,domini,policydisicurezzaequalsiasialtrooggettodenitodall'utente.Ilmeccanismo
utilizzatodaActiveDirectoryperrealizzareciò,vieneindicatoconilnomediCriteriodigruppo.ConCriterio
digruppo,gliamministratoridenisconoleimpostazionichepossonoessereapplicateaicomputero
agliutentipresentineldominio.
Attualmente,iprodottidellatecnologiaThinkVantageutilizzanounaseriedimetodiperlaraccoltadelle
impostazioninecessariepercontrollareleimpostazionideiprogrammitracuilaletturadivocidiregistro
specichedenitedalleapplicazioni.
Gliesempiseguentisonoimpostazionichel'ActiveDirectoryèingradodigestirerelativamenteaClient
SecuritySolution:
•Criteridisicurezza.
•Criteridisicurezzapersonalizzati,adesempiol'utilizzodiunapasswordWindowsounafrasediaccesso
diClientSecuritySolution.
Filedimodelloamministrativi(ADM)
IlledimodelloADM(Amministrativo)denisceleimpostazionidellepoliticheutilizzatedalleapplicazioni
suicomputerclient.Lepolitichesonoimpostazionispecichechegovernanoilcomportamento
dell'applicazione.Inoltre,stabilisconosel'utentepotràdenireomenodeterminateimpostazioniattraverso
l'applicazione.
Leimpostazionidenitedaunamministratoresulservervengonodenitecomepolitiche.Leimpostazioni
stabilitedaunutentesulcomputerclientperun'applicazionesonodenitepreferenze.Comestabilitoda
Microsoft,icriterihannolaprecedenzarispettoallepreferenze.
Capitolo3.GestionediClientSecuritySolution43

Adesempio,unutentepotrebbeinserireun'immaginedisfondosuldesktop.Questaèl'impostazione
dellepreferenzedell'utente.Unamministratorepotrebbedenireun'impostazionesulservercheimpone
aunutentediutilizzareunaspecicaimmaginedisfondo.L'impostazionedeicriteridegliamministratori
sovrascrivelepreferenzeimpostatedagliutenti.
QuandounprodottoThinkVantageTechnologyricercaun'impostazione,lofarànelseguenteordine:
•Criteridicomputer
•Criteriutente
•Criteriutentepredeniti
•Preferenzedicomputer
•Preferenzeutente
•Preferenzeutentepredenite
Comedescrittoinprecedenza,lepolitichedicomputereutentevengonodenitedall'amministratore.Tali
impostazionipossonoessereinizializzatemedianteilledicongurazioneXMLouncriteriodigruppoin
ActiveDirectory.Lepreferenzecomputereutentevengonoimpostatedall'utentesuuncomputerclient
attraversoleopzionidell'interfacciaapplicazioni.Lepreferenzeutentepredenitesonoinizializzatedallo
scriptdicongurazioneXML.Gliutentinonmodicanodirettamenteivalori.Lemodicheapportateaqueste
impostazionidaunutenteverrannoaggiornatenellepreferenzeutente.
IclientichenonutilizzanoActiveDirectorypossonocreareuninsiemepredenitodiimpostazionidicriteri
dadistribuireaisistemiclient.GliamministratoripossonomodicaregliscriptdicongurazioneXMLe
specicarechedevonoessereelaboratidurantel'installazionedelprodotto.
Denizionedelleimpostazionigestibili
L'esempiosuccessivomostraleimpostazioninell'editordelCriteriodigruppoutilizzandolaseguente
gerarchia:
ComputerConguration>AdministrativeTemplates>ThinkVantageT echnologies>
ClientSecuritySolution>AuthenticationPolicies>MaxRetries>
Passwordnumberofretries
IleADMindicanoinchepuntodelregistroverrannoriesseleimpostazioni.Taliimpostazionisarannonelle
seguentiposizionidelregistro:
Computerpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\
Userpolicies:
HKCU\Software\Policies\Lenovo\ClientSecuritySolution\
Def aultuserpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\Userdefaults
Computerpreferences:
HKLM\Software\Lenovo\ClientSecuritySolution\
Userpreferences:
HKCU\Software\Lenovo\ClientSecuritySolution\
Def aultuserpref erences:
HKLM\Software\Lenovo\ClientSecuritySolution\Userdef aults
ImpostazionidiCriteriodigruppo
Letabellediquestasezionefornisconoleimpostazionideicriteriperlacongurazionedelcomputereperla
congurazionedell'utenteperClientSecuritySolution.
Massimonumeroditentativi
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,numeromassimoditentativi.
44ClientSecuritySolution8.3Guidaalladistribuzione

Tabella18.Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Criteridiautenticazione
➙Numeromassimotentativi
Impostazione
Criterio
Numerotentativi
password
Numerotentativifrase
diaccesso
abilitataDescrizione
Ilmassimonumero
ditentativiè20.
Ilmassimonumero
ditentativiè20.
Controllailnumeromassimodivoltecheunutentepuòutilizzare
unapasswordWindowsperl'autenticazioneprimachesiverichiun
fallbacksulcriteriodisovrascrittura.
Controllailnumeromassimodivolteincuiunutentepuòutilizzare
unafrasediaccessoClientSecurityperl'autenticazioneprimachesi
verichiunfallbacksulcriteriodisovrascrittura.
Modalitàsicura
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,Modalitàsicura.
Tabella19.Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione➙Modalitàsicura
CriterioImpostazioniabilitateDescrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidi“fallback”
dell'autenticazionesel'autenticazione
normalefallisce.
Modalitàpredenita
Latabellaseguentefornisceleimpostazionideicriteridiautenticazione,Modalitàpredenita.
Tabella20.Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione➙Modalitàpredenita
CriterioImpostazioniabilitateDescrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidi“fallback”
dell'autenticazionesel'autenticazione
normalefallisce.
Criteridiautenticazione
L'elencoseguentedicritericontieneleimpostazioniabilitatechedenisconoillivellodiautenticazionedi
ognicriterio:
•LivellodiautenticazioneaccessoaWindows
•Livellodiautenticazionesbloccodelsistema
Capitolo3.GestionediClientSecuritySolution45

•Livellodiautenticazionegestionepassword
•LivellodiautenticazionermaCSP
•LivellodiautenticazionedecodicaCSP
•LivellodiautenticazionermaPKCS#11
•LivellodiautenticazionedecodicaPKCS#11
•LivellodiautenticazioneaccessoPKCS#11
Latabellaseguentefornisceleimpostazionieivaloriperilivellidiautenticazioneprecedenti:
Tabella21.Congurazionecomputer➙Modelliamministrativi➙ThinkVantage➙ClientSecuritySolution➙
Criteridiautenticazione
CriterioImpostazioniabilitateDescrizione
Password
Passphrase
Improntadigitale
Sovrascrittura
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
E'possibileimpostarelafrequenzasuSempreo
Unavoltaadaccesso.
Impostalasovrascritturadellapassword,dellafrase
diaccessoodelleimprontedigitali.
Controllaseèrichiestalapassword.
Controllaseèrichiestalafrasedi
accesso.
Controllasesonorichiesteleimpronte
digitali.
Denisceirequisitidi“fallback”
dell'autenticazionesel'autenticazione
normalefallisce.
PasswordManager
LatabellaseguentefornisceleimpostazionideicriteriperilPasswordmanager.
Tabella22.Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙PasswordManager
ImpostazionecriterioDescrizione
DisabilitailPasswordmanager
DisabilitasupportoInternetExplorer
DisabilitasupportoMozilla
Disabilitailsupportoperleapplicazioni
Windows
Disabilitariempimentoautomatico
Disabilitasupportotastidisceltarapida
Utilizzaltraggiodominio
Dominiproibiti
URLproibiti
Moduliproibiti
Tastidisceltarapidadiriempimento
automatico
ControllaseilPasswordmanagersiavviaall'avviodelsistema.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
daInternetExplorer.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
daibrowserbasatisuMozilla,compresiFirefoxeNetscape.
ControllaseilPasswordmanagersaràingradodimemorizzarelepassword
dalleapplicazioniWindows.
ControllaseilPasswordmanagerinseriràinautomaticoidatineisitiwebe
nelleapplicazioniWindows.
ControllaseilPasswordmanagersupporteràl'usodeitastidisceltarapida
perinserireidatineisitiwebenelleapplicazioniWindows.
ControllaseilPasswordmanagerltreràisitiwebinbaseaidomini.
ControllaidominidaiqualiilPasswordmanagernondevememorizzare
lepassword.
ControllagliURLdaiqualiilPasswordmanagernondevememorizzare
lepassword.
ControllaleapplicazioniWindowsdallequaliilPasswordmanagernon
devememorizzarelepassword.
ControllailtastodisceltarapidaCtrl+F2perilriempimentoautomatico.
46ClientSecuritySolution8.3Guidaalladistribuzione

Tabella22.Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙PasswordManager(continua)
ImpostazionecriterioDescrizione
TastodisceltarapidaDigitaetrasferisci
GestiscitastodisceltarapidaControllailtastodisceltarapidaCtrl+Shift+B.
ControllailtastodisceltarapidaCtrl+Shift+HperDigitaeTrasferisci.
Interfacciautente
Laseguentetabellafornisceleimpostazionideicriteriperl'interfacciautente.
Tabella23.Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Interfacciautente
ImpostazionecriterioDescrizione
OpzionesoftwareFingerprintMostrare,disabilitareonasconderel'opzioneFingerprintSoftware
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
OpzioneCodicaleMostrare,disabilitareonasconderel'opzioneCodicalenell'applicazione
ClientSecuritySolution.Predenito:Mostra.
OpzioneControlloimpostazionidi
sicurezza
OpzioneT rasferimentocerticato
digitale
OpzioneModicastatochipdisicurezza
OpzioneCancellabloccochipdi
sicurezza
OpzionePolicymanager
OpzioneRipristino/Congurazione
impostazioni
OpzionePasswordmanager
OpzioneRipristinopasswordhardware
OpzioneRecuperopasswordWindows
OpzioneModicadellemodalitàdi
autenticazione
OpzioneAbilitazione/Disabilitazione
recuperopasswordWindows
OpzioneAbilitazione/Disabilitazione
PasswordManager
Mostrare,disabilitareonasconderel'opzioneControlloimpostazionidi
sicurezzanell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneTrasferimentocerticato
digitalenell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneModicastatochipdi
sicurezzanell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneCancellabloccochipdi
sicurezzanell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzionePolicymanager
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneProceduraguidatadi
congurazionenell'applicazioneClientSecuritySolution.Predenito:
Mostra.
Mostra,disabilitaonascondel'opzionePasswordmanager
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneReimpostazionepassword
hardwarenell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostrare,disabilitareonasconderel'opzioneRecuperopasswordWindows
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneModicamodalitàdiautenticazione
nell'applicazioneClientSecuritySolution.Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneperabilitareodisabilitareil
recuperopasswordWindowsnell'applicazioneClientSecuritySolution.
Predenito:Mostra.
Mostra,disabilitaonascondel'opzioneperabilitareodisabilitarePassword
Managernell'applicazioneClientSecuritySolution.Predenito:Mostra.
Strumentoperlasicurezzadellastazionedilavoro
Laseguentetabellafornisceleimpostazionideicriteriperlostrumentoperlasicurezzadellastazionedi
lavoro.
Capitolo3.GestionediClientSecuritySolution47

Tabella24.Congurazionecomputer➙ThinkVantage➙ClientSecuritySolution➙Strumentodiprotezione
workstation
CriterioImpostazioneDescrizione
PasswordhardwarePasswordhardware
PasswordhardwarePassworddiaccensione
Passwordhardware
PasswordhardwarePasswordamministratore
Passwordutenti
Windows
Passwordutenti
Windows
Passwordutenti
Windows
Passwordutenti
Windows
Criteriopassword
Windows
Criteriopassword
Windows
Criteriopassword
Windows
SalvaschermoSalvaschermo
Salvaschermo
SalvaschermoTimeoutSalvaschermoImpostazionedell'etàmassimadellapassword-numerodi
CondivisioneleCondivisionele
Condivisionele
ClientSecurityClientSecurity
ClientSecurityChipdisicurezzaintegratoSelezionare,asecondadelcaso,seabilitare,disabilitareo
ClientSecurityVersionedellaClientSecurity
Passworddiscosso
PasswordutentiWindows
Password
Duratapassword
Nessunascadenza
password
CriteriopasswordWindows
Numerominimodicaratteri
presentinellapassword
EtàmassimapasswordImpostazionedell'etàmassimadellapassword-numerodi
Impostazionepassword
salvaschermo
Accessoautorizzato
Solution
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallepasswordhardware.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallepassworddegliutentiWindows.
Selezionare,asecondadelcaso,seabilitare,disabilitareo
ignorarequestaimpostazione.
Numeromassimodigiornipercuièvalidalapassword.
IlvaloreconsigliatopuòessereTrue,FalseoIgnora.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeaicriteridellapasswordWindows.
Numerominimodicaratteridicuipuòesserecompostala
passwordoutilizzareilvalore'Ignora'.
giornioutilizzare'Ignora'neipropririsultati.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeaicriteridellapasswordWindows.
Numerominimodicaratteridicuipuòesserecompostala
passwordoutilizzareilvalore'Ignora'.
giornioutilizzare'Ignora'neipropririsultati.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallacondivisionele.
IlvaloreconsigliatopuòessereTrue,FalseoIgnora.
Abilitaodisabilitalavisualizzazionedelleinformazioni
relativeallaClientSecurity.
ignorarequestaimpostazione.
ImpostarelaversioneminimaconsigliatadellaClient
SecuritySolutionoimpostarlasuIgnora.
48ClientSecuritySolution8.3Guidaalladistribuzione

Capitolo4.UtilizzodiThinkVantageFingerprintSoftware
LaconsoleperimprontedigitalideveessereeseguitadallacartelladiinstallazionediThinkVantage
FingerprintSoftware.LasintassidibaseèFPRCONSOLE[USER|SETTINGS].IlcomandoUSERo
SETTINGSspecicalamodalitàoperativacheverràutilizzata.Ilcomandocompletoè“fprconsoleuseradd
TestUser”.Quandoilcomandononènotooppurenontuttiiparametrisonospecicati,l'elencodicomandi
brevivienevisualizzatoassiemeaiparametri.
ThinkVantageFingerprintSoftware,leistruzionidiinstallazione,laconsoledigestioneetuttala
documentazionecorrelatasonodisponibilisulsitoWebseguente:
http://www.lenovo.com/support
StrumentoConsoledigestione
Questasezionefornisceinformazionisucomandispecicidell'utenteecomandidiimpostazioniglobali.
Comandispecicidell'utente
Peraggiungereomodicaregliutenti,siutilizzalasezioneUSER.Quandol'utentecorrentenondispone
deidirittidiamministratore,lafunzionalitàdellaconsoledipendedallamodalitàdisicurezzadelsoftware
perimprontedigitali.Modalitàsicura:nonèconsentitoalcuncomando.Modalitàpratica:sonoconsentitii
comandiADD,EDITeDELETEperl'utentestandard.Tuttavia,l'utentepuòmodicaresoloilproprioaccount
Passport(seiscrittoconilproprionomeutente).Lasintassièlaseguente:
FPRCONSOLEUSERcommand
dovecomandoèunodeiseguenticomandi:ADD,EDIT,DELETE,LIST,IMPORT,EXPORT.
Tabella25.Comandispecicidell'utente
ComandoSintassiDescrizione
Iscrivinuovoutente
Example:
fprconsoleuseradd
domain0\testuser
fprconsoleuseradd
testuser
Modicautenteiscritto
Example:
fprconsoleuseredit
domain0\testuser
fprconsoleuseredit
testuser
Eliminaunutente
Example:
fprconsoleuserdelete
domain0\testuser
fprconsoleuserdelete
testuser
ADD[username[|domain\
username]]
EDIT[username[|domain\
username]]
DELETE[username[|domain\
username|/ALL]]
Seilnomeutentenonèspecicato,
vieneutilizzatoilnomeutentecorrente.
Seilnomeutentenonèspecicato,
vieneutilizzatoilnomeutentecorrente.
Nota:L'utenteiscrittodovrà
innanzituttovericarelapropria
impronta.
L'indicatore/ALLeliminatuttigliutenti
registratisuquestocomputer.Seil
nomeutentenonèspecicato,viene
allorautilizzatoilnomeutentecorrente.
fprconsoleuserdelete
/ALL
©CopyrightLenovo2008,2011
49

Tabella25.Comandispecicidell'utente(continua)
ComandoSintassiDescrizione
NumeraregliutentiregistratiListElencagliutentiiscritti.
Esportarel'utenteiscrittoinun
le
Importautenteiscritto
Syntax:EXPORTusername
[|domain\username]le
Syntax:IMPORTle
Questocomandoesportaunutente
iscrittoinunlepresentesull'HDD.
L'utentepotràpoiessereimportato
tramiteilcomandoIMPORTsudiun
altrocomputerosullostessocomputer,
sel'utentevienecancellato.
Ilcomandoimportal'utentedalle
specicato.
Nota:sel'utentenelleègiàiscritto
sullostessocomputerutilizzandole
stesseimpronte,nonsigarantisce
qualeutenteavràlaprecedenza
nell'operazionediidenticazione.
Comandidiimpostazioniglobali
LeimpostazioniglobalidelSoftwareFingerprintpossonoesseremodicatedallasezioneIMPOSTAZIONI.
Tuttiicomandicontenutiinquestasezionenecessitanodeidirittidiamministratore.Lasintassiè:
FPRCONSOLESETTINGScommand
dovecomandoèunodeiseguenticomandi:SECUREMODE,LOGON,CAD,TBX,SSO.
Tabella26.Comandidiimpostazioniglobali
ComandoSintassiDescrizione
Modalitàdisicurezza
Example:
Tosettoconvenientmode:
fprconsolesettings
securemode0
Tipodiaccesso
MessaggioCTRL+ALT+DEL
Sicurezzaattiva
Collegamentosingolodisicurezza
attivo
SECUREMODE0|1
LOGON0|1[/FUS]
CAD0|1
TBX0|1
SSO0|1
Questaimpostazionepassadallamodalità
utileesicuradelsoftwareperimpronte
digitali.
Questaimpostazioneabilita(1)odisabilita
(0)l'applicazionediaccesso.Seil
parametro/FUSvieneutilizzato,l'accesso
vieneabilitatonellamodalitàPassaggio
utenterapidoselacongurazionedel
computerloconsente.
Questaimpostazioneabilita(1)odisabilita
(0)iltesto“PremereCtrl+Alt+Canc”
all'accesso.
Questaimpostazionedisattivaglobalmente
(0)ilsupportodisicurezzaattivonel
softwareperimprontedigitali.Quandoil
supportodisicurezzaattivovienedisattivato
nessunaproceduraguidatadisicurezza
attivaopaginavienemostrataenonimporta
qualisonoleimpostazioniBIOS.
Questaimpostazioneabilita(1)odisabilita
(0)l'impiegodiimprontedigitaliutilizzatein
BIOSall'accessoperfarautomaticamente
accederel'utentequandoèstatovericato
inBIOS.
50ClientSecuritySolution8.3Guidaalladistribuzione

Modalitàsicuraemodalitàutile
Ilsoftwareperimprontedigitalipuòessereeseguitoinduemodalitàdisicurezza,unamodalitàsicuraeuna
modalitàutile.Lamodalitàsicuraèpensatapersituazioniincuisidesideraottenereunlivellodisicurezzapiù
alto.Lefunzionispecialisonoriservatesoloagliamministratori.Sologliamministratoripossonoaccedere
tramitepasswordsenzaulterioriautenticazioni.
Lamodalitàutilepericomputerdicasaincuiunaltolivellodisicurezzanonècosìimportante.Tuttigliutenti
effettuanotutteleoperazioni,compresalamodicadiaccountPassportdialtriutentielapossibilitàdi
accederealsistemautilizzandolapassword(senzaautenticazionediimpronta).
Peramministratoresiintendeunqualsiasimembrodiungruppolocalediamministratori.Dopoaver
impostatolamodalitàsicurasolol'amministratorepotràriportarlaallamodalitàutile.
Modalitàsicura-amministratore
Perunamaggioresicurezza,seduranteleoperazionidiaccessovengonodigitatinomeutenteopassword
errati,lamodalitàsicuramostreràilseguentemessaggio:“Sologliamministratoripossonoaccederea
questocomputerconnomeutenteepassword”.
Tabella27.Opzioniperamministratorinellamodalitàsicura
ImpronteDescrizione
CreaunnuovoaccountPassportGliamministratoripossonocreareilproprioaccount
Passportecreareilpassaportodiunutentecon
limitazioni.
ModicaaccountPassport
EliminaaccountPassport
SicurezzaattivaGliamministratoripossonocancellareleimpronte
Impostazioni
Impostazionidiaccesso
ScreensaverprotettoGliamministratoripossonoaccedere
TipodiaccountPassport
ModalitàdisicurezzaGliamministratoripossonopassaredallamodalitàsicura
ServeravanzatiGliamministratoripossonoaccedere-solorelativial
Gliamministratoripossonomodicaresoloilproprio
accountPassport.
Gliamministratoripossonoeliminaretuttigliaccount
Passportdiutenteconlimitazioniealtriamministratori.
Seglialtriutentiutilizzanounasicurezzaattiva,
l'amministratorepotràrimuovereimodellidell'utentedalla
sicurezzaattivaallostessotempo.
utilizzatedall'utenteconlimitazioniedall'amministratore
all'attivazione.
Nota:quandolamodalitàdiattivazioneèoperativa,deve
esserepresentealmenoun'impronta.
Gliamministratoripossonoapportaremodicheatutte
leimpostazionidiaccesso
Gliamministratoripossonoaccedere-solorelativial
server.
aquellautileeviceversa.
server.
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware51

Modalitàsicura-utenteconlimitazioni
NelcorsodiunaccessoaWindows,unutenteconlimitazionideveutilizzareun'improntadigitaleper
accedere.Seillettorediimprontedigitalidell'utenteconlimitazioninonfunziona,sarànecessariocheun
amministratoremodichileimpostazionidelsoftwarediimprontedigitalicongurandolamodalitàutile,per
consentirel'accessotramitenomeutenteepassword.
Tabella28.Opzioniperutenticonlimitazioninellamodalitàsicura
ImpostazioneDescrizione
CreaunnuovoaccountPassportL'utenteconlimitazioninonpuòaccedere
ModicaaccountPassport
EliminaaccountPassport
SicurezzaattivaL'utenteconlimitazioninonpuòaccedere
Impostazionidiaccesso
ScreensaverprotettoL'utenteconlimitazionipuòaccedere
TipodiaccountPassport
ModalitàdisicurezzaL'utenteconlimitazioninonpuòmodicarelemodalità
ServeravanzatiL'utenteconlimitazionipuòaccedere.Siapplicasolo
L'utenteconlimitazionipuòmodicaresoloilproprio
accountPassport
L'utenteconlimitazionipuòeliminaresoloilproprio
accountPassport
L'utenteconlimitazioninonpuòmodicareleimpostazioni
diaccesso
L'utenteconlimitazioninonpuòaccedere
disicurezza
alserver.
Modalitàutile-amministratore
DuranteunaccessoaWindows,gliamministratoripossonoaccedereutilizzandoilnomeutenteela
passwordol'improntadigitale.
Tabella29.Opzioniperamministratorinellamodalitàconveniente
ImpostazioniDescrizione
CreaunnuovoaccountPassportGliamministratoripossonocrearesoloilproprioaccount
Passport.
ModicaaccountPassport
EliminaaccountPassport
SicurezzaattivaGliamministratoripossonocancellareleimpronte
Impostazionidiaccesso
ScreensaverprotettoGliamministratoripossonoaccedere
TipodiaccountPassport
Gliamministratoripossonomodicaresoloilproprio
accountPassport.
Gliamministratoripossonocancellaresoloilproprio
accountPassport.
utilizzatedall'utenteconlimitazioniedall'amministratore
all'attivazione.
Nota:deveessercialmenoun'improntapresentequando
èattivatalamodalitàattiva.
Gliamministratoripossonoapportaremodicheatutte
leimpostazionidiaccesso
Gliamministratoripossonoaccedere-solorelativial
server.
52ClientSecuritySolution8.3Guidaalladistribuzione

Tabella29.Opzioniperamministratorinellamodalitàconveniente(continua)
ImpostazioniDescrizione
ModalitàdisicurezzaGliamministratoripossonopassaredallamodalitàsicura
aquellautileeviceversa.
ServeravanzatiGliamministratoripossonoaccedere-solorelativial
server.
Modalitàutile-utenteconlimitazioni
DuranteunaccessoaWindows,gliutenticonlimitazionipossonoaccedereutilizzandoilproprionome
utenteepasswordoppurelapropriaimprontadigitale.
Tabella30.Opzioniperutenticonlimitazioninellamodalitàconveniente
ImpostazioniDescrizione
CreaunnuovoaccountPassportGliutenticonlimitazionipossonocrearesololapropria
password.
ModicaaccountPassport
EliminaaccountPassport
SicurezzaattivaGliutenticonlimitazionipossonoeliminaresololeproprie
Impostazionidiaccesso
ScreensaverprotettoGliutenticonlimitazionipossonoaccedere
TipodiaccountPassport
ModalitàdisicurezzaGliutenticonlimitazioninonpossonomodicarele
ServeravanzatiGliutenticonlimitazionipossonoaccedere-solorelativi
Gliutenticonlimitazionipossonomodicaresoloil
proprioaccountPassport
Gliutenticonlimitazionipossonocancellaresoloilproprio
accountPassport.
impronte.
Gliutenticonlimitazioninonpossonomodicarele
proprieimpostazionidiaccesso.
Gliutenticonlimitazioninonpossonoaccedere-solo
relativialserver
modalitàdisicurezza
alserver
Impostazionicongurabili
Alcuneopzionidelsoftwarediimprontedigitalipossonoessereconguratetramiteleimpostazionidiregistro.
•Interfacciasoftwaredipreavvio/accensione:ilmeccanismoperl'abilitazionedelsupportodi
accensioneodipreavvioconimprontedigitaliedimemorizzazioneditaliimprontesulchipassociato
generalmentenonvienevisualizzatonelsoftwareperimprontedigitali,amenochesulsistemanon
sianostateimpostatepassworddelBIOSodeldiscosso.Persovrascriveretalefunzionalitàeforzare
lavisualizzazioneditaliopzionisenzal'esistenzadellepassworddelBIOSodell'unitàdiscosso,
aggiungereunadelleseguentistringhealregistro(asecondadeltipodicomputerinuso):
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosFeatures"=2
o
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosFeatures"=4
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware53

QuestaimpostazioneèutilequandoSafeGuardEasyèinstallatosuunsistemasenzapasswordBIOSe
utilizzal'autenticazionetramiteimprontedigitaliperdecodicareildiscosso.
•Segnalisonori:ilsoftwarediimprontedigitalipuòessereconguratoperriprodurreunsuonocontenuto
inunle.wavinvariecircostanzeduranteilprocessodiautenticazioneimprontedigitali.Leimpostazioni
diregistropertalisegnalisonorisonoleseguenti:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
‘Success ’
REG_SZ“sndSuccess”=[pathtosoundle]
Theledesignatedwillplaywheneverasuccessfulswipeisregistered.
‘Failure’
REG_SZ“sndFailure”=[pathtosoundle]
Theledesignatedwillplaywheneveranunsuccessfulswipeisattempted.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ngerprint
‘Scan’
REG_SZ“sndScan”=[pathtosoundle]
Theledesignatedwillplaywheneverthengerprintverication
dialogisdisplayedf orClientSecuritySolution-relatedoperations.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
Quality’
REG_SZ“sndQuality”=[pathtosoundle]
Theledesignatedwillplaywheneveranunreadableswipehasoccurred.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
•Convalidadellapassworddurantelosbloccodelsistema:perimpostazionepredenita,ilsoftware
perimprontedigitaliconvalidalapasswordmemorizzatadurantelosbloccodelsistema.Pereseguirela
convalida,ènecessariocontattareilcontrollerdidominioepotrebbevericarsiunritardo.Perevitare
taleritardo,disabilitarelaconvalidadellepassworddurantelosbloccodelsistemaemodicandoil
registronelmodoseguente:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
REG_DWORD"DoNotT estUnlock"=1
Ilsoftwareperimprontedigitalicontinueràaconvalidarelapasswordall'accessodelsistema.
Nota:quandolasuddettachiavediregistroèimpostatasu1,sel'amministratoredidominiomodicala
passworddell'utentequandoilsistemadell'utenteèbloccato,ilsoftwareperimprontedigitalidisporrà
dellaprecedentepasswordmemorizzatanoalloscollegamentoealnuovocollegamentodell'utente.
SoftwareperimprontedigitalieNovellNetwareClient
PerevitareconittiènecessariocheinomiutenteelepassworddelsoftwareperimprontedigitalieNovell
NetwareClientcorrispondano.Sesidisponediunsoftwareperimprontedigitaliinstallatosulcomputer
installareNovellNetwareClient,alcunevocinelregistropotrebberoesseresovrascritte.Sesiincontrano
problemidiaccessoalsoftwareperimprontedigitali,andarenelpannellodelleimpostazionidiAccessoe
riabilitareilProtettorediaccesso.
SesidisponediNovellNetwareClientinstallatosulpropriocomputermanoncisièregistratinelclientprima
diinstallareilsoftwareperimprontedigitali,verràvisualizzatalaschermatadiaccessodiNovell.Fornirele
informazionirichiestedallaschermata.
Nota:leinformazioniriportateinquestasezionesiapplicanosoltantoaThinkVantageFingerprintSoftware.
PercambiareleImpostazionidelProtettorediaccesso:
•Avviareilcentrodicontrollo.
54ClientSecuritySolution8.3Guidaalladistribuzione

•FareclicsuImpostazioni.
•FareclicsuImpostazionidiaccesso.
•AbilitareodisabilitareilProtettorediaccesso.
Sesidesiderautilizzarel'accessotramiteimprontedigitali,selezionarelacaselladicontrolloSostituisci
accessoWindowsconaccessoprotettodaimprontedigitali.
Nota:perabilitareedisabilitareLogonProtectorènecessariounriavvio.
•Abilitareodisabilitareilpassaggioutenterapido,quandosupportatodalsistema.
•(Funzioneopzionale)Abilitareodisabilitarel'accessoautomaticoperunutenteautenticatodallasicurezza
dell'avvioattivo.
•ImpostareleimpostazionidiaccessoaNovell.Leseguentiimpostazionisonodisponibiliquandosi
accedeallareteNovell:
–Attivata
FingerprintSoftwarefornisceautomaticamentelecredenzialinote.Sel'accessoaNovellnonriesce,
laschermatadiaccessoalclientNovellvienevisualizzatainsiemeaunarichiestadiinserimentodi
daticorretti.
–Chiedidurantel'accesso
IlsoftwareperimprontedigitalivisualizzalaschermatadiaccessoaNovellClienterichiedediinserirei
datidiaccesso.
–Disabilitata
Ilsoftwareperimprontedigitalinoneffettual'accessoaNovell.
Autenticazione
CompletareleseguentiprocedureperpassareNovellalsoftwareperimprontedigitali:
1.Installareilsoftwareperimprontedigitali.
2.InstallareNovellNetwareClient.
3.Quandovienerichiesto,fareclicsuSìperaccedere.
4.Riavviare.
5.Quandovienerichiesto,fareclicsuSìperaccederealsoftwareperimprontedigitali.
6.AvviareNovellNetwareClient.
7.Autenticareilserver.
8.AccedereaWindows.
9.Riavviare.
Nota:l'IDdiautenticazioneelapassworddiWindowseNovelldevonoessereidentici.
ServizioThinkVantageFingerprintSoftware
Ilservizioupeksvr.exevieneaggiuntoalsistemadopol'installazionediThinkVantageFingerprintSoftware.Il
serviziovieneeseguitoall'avvioesuccessivamenteadogniaccessodell'utente.Ilservizioupeksvr.exeè
l'elementocentralediThinkVantageFingerprintSoftwareedeseguetutteleoperazioniconildispositivoei
datidell'utente.MostrainoltrelaGUIdivericabiometricaefornisceaccessosicuroaidatidell'utente.
Capitolo4.UtilizzodiThinkVantageFingerprintSoftware55

56ClientSecuritySolution8.3Guidaalladistribuzione

Capitolo5.UtilizzodiLenovoFingerprintSoftware
LaconsoleperimprontedigitalideveessereeseguitadallacartelladiinstallazionediLenovoFingerprint
Software.LasintassidibaseèFPRCONSOLE[USER|SETTINGS].IlcomandoUSERoSETTINGSspecica
qualegruppodioperazioneverràutilizzato.Ilcomandocompletoè“fprconsoleuseraddTestUser”.
Quandoilcomandononènotooppurenontuttiiparametrisonospecicati,l'elencodicomandibrevi
vienevisualizzatoassiemeaiparametri.
LenovoFingerprintSoftware,leistruzionidiinstallazione,laconsoledigestioneetuttaladocumentazione
correlatasonodisponibilisulsitoWebLenovoall'indirizzo:
http://www.lenovo.com/support
StrumentoConsoledigestione
PerinformazionisullostrumentoConsoledigestionediLenovoFingerprintSoftware,consultare“Strumento
Consoledigestione”apagina49perriferimento.
ServizioLenovoFingerprintSoftware
Nota:LenovoFingerprintSoftwarerichiedeilservizioterminalesulsistema.Sesidisattivailservizio
terminale,èpossibilechesiverichinodeirisultatiimprevistiinLenovoFingerprintSoftware.
Dopol'installazionediLenovoFingerprintSoftware,vengonoaggiuntiiseguentiservizialsistema:
•ATService.exe(attivoperimpostazionepredenita)
Perutilizzareilsistemadiimprontedigitali,ènecessarioattivareilservizioATService.exe.Taleservizio
gestiscelerichiestedaapplicazionicheutilizzanoilsensoreperimprontedigitali.
•Servizioditrasferimentodati(attivoperimpostazionepredenita)
QuandoilservizioditrasferimentodatioilservizioATService.exeterminainmodoanomalo,Lenovo
FingeprintSoftwarenonfunzionacomeprevisto.
•ADMonitor.exe(disattivoperimpostazionepredenita)
PersupportarelagestionediActiveDirectory,ènecessarioattivareilservizioADMonitor.exe.Tale
serviziomonitorailregistroallaricercadieventualimodichepropagatedaActiveDirectoryeriporta
lemodichealivellolocale.
SupportoActiveDirectoryperLenovoFingerprintSoftware
LaseguentetabellamostraleimpostazionidipoliticaperLenovoFingerprintSoftware.
Tabella31.Impostazionicriterio
ImpostazioneDescrizione
Abilita/disabilitaaccessotramiteimprontedigitaliConsentedispecicarel'utilizzodiimprontedigitali
anzichédellepassworddiWindowsperaccedereal
computer.Sesiabilitataleimpostazione,èpossibile
abilitareodisabilitarealtredueopzioni:
•DisabilitanestradidialogoCTRL+AL T+CANCper
interfacciadiaccesso
Sesiselezionaquestaopzione,ilmessaggiocheindica
all'utentedipremereCTRL+ALT+CANCperaccedere
vienedisabilitato.(DisponibilesoltantoinWindowsXP)
©CopyrightLenovo2008,2011
57

Tabella31.Impostazionicriterio(continua)
ImpostazioneDescrizione
•Richiediall'utentenonamministratorediaccedere
conautenticazionedelleimprontedigitali
Sesiselezionaquestaopzione,gliutentinon
amministratoripotrannoaccederesoltantotramite
improntedigitali.
Consentiall'utentedirichiamarelapasswordtramite
autenticazionedelleimprontedigitali
Mostrasempreopzionidiprotezioneaccesso
Utilizzaautenticazionetramiteimprontedigitalianziché
passworddiaccensioneedell'unitàdiscosso
Impostanumeroditentativinonriuscitiprimadieseguire
unblocco
ImpostatimeoutinattivitàImpostaladuratadell'inattivitàdelsistema,insecondi,
ConsentiagliutentidiregistrareleimprontedigitaliSesiabilitataleimpostazione,gliutentinonamministratori
ConsentiagliutentidicancellareleimprontedigitaliSesiabilitataleimpostazione,gliutentinonamministratori
Consentiagliutentidiimportare/esportareleimpronte
digitali
Mostra/NascondielementinellaschedaImpostazionidel
softwareperimprontedigitali
Sesiabilitataleimpostazione,gliutentipotranno
visualizzarelapassworddiWindowsperilloroaccountin
LenovoFingerprintSoftwaredopol'autenticazionetramite
improntedigitali.
Sesiabilitaquestaimpostazione,gliutentipotranno
selezionarel'utilizzodellettoreperimprontedigitali
anzichédellepassworddiaccensioneedell'unitàdisco
ssoquandoilcomputerèacceso.Nellanestradi
registrazionediLenovoFingerprintSoftware,èpossibile
abilitareodisabilitarel'autenticazionetramiteimpronte
digitalidiaccensioneperciascunaimprontaregistrata.
Sesiabilitataleimpostazione,verràutilizzata
l'autenticazionetramiteimprontedigitalianzichéle
passworddiaccensioneedell'unitàdiscosso.
Impostailnumeroditentativinonriusciticonsentitiprima
chel'utentevengabloccatoemostraladurataditale
blocco,insecondi.
consentitoprimachel'utentevengascollegato.
potrannoregistrareleloroimprontedigitalitramiteLenovo
FingerprintSoftware.
potrannocancellareleimprontedigitaliprecedentemente
registratetramiteLenovoFingerprintSoftware.
Sesiabilitataleimpostazione,gliutentinon
amministratoripotrannoimportare/esportareleimpronte
digitaliprecedentementeregistratetramiteLenovo
FingerprintSoftware.
Sesiabilitataleimpostazione,gliamministratoriIT
potrannocontrollarelaGUIdiimpostazionidelsoftware
perimprontedigitali.
58ClientSecuritySolution8.3Guidaalladistribuzione

Capitolo6.Procedureottimali
InquestocapitolovengonopresentatiscenaricheillustranoleprocedureottimalidiClientSecuritySolution
ediFingerprintSoftware.Questasituazioneiniziaconlacongurazionedell'unitàdeldiscosso,continua
condiversiaggiornamentiesegueilciclodiduratadiunadistribuzione.Vienedescrittal'installazionesu
computerLenovoenon.
Esempididistribuzioneperl'installazionediClientSecuritySolution
LaseguentesezionefornisceesempidiinstallazionediClientSecuritySolutionsucomputerdesktopeun
notebook.
Scenario1
Questoèunesempiodiinstallazionesuuncomputerdesktop,cheutilizzaiseguentirequisitiipotetici
delcliente:
•Amministrazione
Utilizzarel'accountdiamministratorelocaleperlagestionedelcomputer.
•ClientSecuritySolution
–InstallareedeseguireinModalitàemulazione.
NontuttiisistemiLenovodispongonodiunT rustedPlatformModule(chipdisicurezza).
–AbilitarelafrasediaccessodiClientSecurity.
ProteggereleapplicazioniClientSecuritySolutionconunafrasediaccesso.
–Abilitarel'accessodiClientSecurityaWindows.
AccedereaWindowsconlafrasediaccessodiClientSecurity.
–Abilitarelafunzionalitàdiripristinodellafrasediaccessodell'utentenale.
Consentireagliutentidirecuperarelapropriafrasediaccessorispondendoatredomandedenite
dallostessoutente.
–CodicareloscriptXMLdiClientSecuritySolutionconpassword,adesempio,XMLscriptPW.
ProteggereilledicongurazionediClientSecuritySolutionconpassword.
–L'installazionediFingerprintSoftwareèfacoltativa.
Sulcomputerdipreparazione:
1.AccedereaWindowsconl'accountdiamministratorelocale.
2.InstallareilprogrammaClientSecuritySolutionconilseguentecomando:
tvtcss83_xxxx.exe/s/v"/qn"EMULATIONMODE=1""NOCSSWIZARD=1"
(doveXXXXèl'IDcreazione)
3.RiavviareilcomputereaccedereaWindowsconl'accountdiamministratorelocale.
4.PreparareloscriptXMLperladistribuzioneprocedendonelseguentemodo:
a.Immettereilseguentecomando:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizarde.exe"
/name:C:\ThinkCentre
b.Congurarelaproceduraguidataprocedendonelseguentemodo:
1)FareclicsuMetododiaccessosicuro➙Avanti.
2)ImmetterelapassworddiWindowsperl'accountdiamministratore(adesempio,WPW4Admin)e
fareclicsuAvanti.
©CopyrightLenovo2008,2011
59

3)ImmetterelafrasediaccessodiClientSecurity(adesempio,CSPP4Admin)perl'accountdi
amministratore,selezionarel'opzioneUtilizzarelafrasediaccessodiClientSecurityper
proteggerel'accessoall'areadilavoroRescueandRecoveryefareclicsuAvanti.
4)Risponderealletredomandeperl'accountdiamministratoreefareclicsuAvanti,adesempio:
a)Qualerailnomedeltuoprimoanimaledomestico?
b)Qualèiltuolmpreferito?
c)Qualèlatuasquadrapreferita?
5)VericareilriepilogoeselezionareApplicapersalvareilleXMLnellaseguenteposizione:
C:\ThinkCentre.xml
6)FareclicsuFineperchiuderelaproceduraguidata.
5.AprireilleThinkCentre.xmlconuneditorditesto(uneditordiscriptXMLoilprogrammaMicrosoftWord
2003chesupportailformatoXML),rimuoveretuttiiriferimentiall'impostazionedidominioesalvareil
le.Questaoperazioneconsentiràalloscriptdiutilizzareilnomedellamacchinalocalesuognisistema.
6.Utilizzarelostrumentoxml_crypt_tool.exedisponibilenelladirectoryC:\Programmi\Lenovo\Client
SecuritySolutionpercodicareloscriptXMLconunapassword,adottandolaseguentesintassi:
xml_crypt_tool.exeC:\ThinkCentre.xml/encryptXMLScriptPW
IllesichiameràC:\ThinkCentre.xml.enc,verràprotettodallapasswordXMLScriptPWepotràessere
aggiuntoalcomputerdidistribuzione.
Sulcomputerdidistribuzione:
1.AccedereaWindowsconl'accountdiamministratorelocale.
2.InstallareiprogrammiRescueandRecoveryeClientSecuritySolutionconlaseguentesintassi:
setup_tvtrnr40_xxxxcc.exe/s/v"/qn"EMULATIONMODE=1""NOCSSWIZARD=1"
(dovexxxxèl'IDcreazioneeccèilcodicepaese).
Note:
a.AssicurarsicheileTVT,comeZ652ZIXxxxxyy00.tvtperWindowsXPoZ633ZISxxxxyy00.tvtper
WindowsVista,(dovexxxxèl'IDcreazioneeyyèl'IDpaese)sitrovinonellastessadirectorydelle
eseguibile,altrimentil'installazionenonverràcompletatacorrettamente.
b.Sesiesegueun'installazionedigestione,vedere“Scenario1”apagina59.
3.RiavviareilcomputereaccedereaWindowsconl'accountdiamministratorelocale.
4.AggiungereilleThinkCentre.xml.encpreparatoinprecedenzaalladirectoryC:\root.
5.PreparareilcomandoRunOnceExconiseguentiparametri:
a.Aggiungereunanuovachiave0001allachiaveRunonceEx.Ilrisultatoè:
HKEY_LOCAL_MACHINE\Software\Microsof t\Windows
\CurrentVersion\RunOnceEx\0001
b.AggiungereunvalorestringaCSSEnrollintalechiave:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"
C:\ThinkCenter .xml.encXMLscriptPW
6.Immettereiseguenticomandiperpreparareilsistemaperunbackupsysprep:
%rr%C:\ProgramFiles\Lenovo\RescueandRecovery\rrcmd.exe"
sysprepbackuplocation=Lname="SysprepBackup"
60ClientSecuritySolution8.3Guidaalladistribuzione

Aquestopunto,verràvisualizzatoilseguenteoutputnonappenailsistemaèprontoadeseguireun
backupsysprep:
*****************************************************
**Readytotakesysprepbackup.**
****
**PLEASERUNSYSPREPNOWANDSHUTDOWN.**
****
**Nexttimethemachineboots,itwillboot**
**tothePredesktopAreaandtakeabackup.**
*****************************************************
7.Eseguirel'implementazioneSysprep.
8.Arrestareeriavviareilcomputer.IlprocessodibackupvieneavviatoinWindowsPE.
Nota:sevienevisualizzatoilmessaggio“Ripristinoincorsomasivericaunbackup”,dopoilbackup
arrestareilcomputerenonriavviarlo.
9.IlbackupdibasediSysprepècompleto.
Scenario2
Questoèunesempiodiinstallazionesuuncomputernotebook,cheutilizzaiseguentirequisitiipotetici
delcliente:
•Amministrazione
–Eseguirel'installazionesumacchineincuièinstallataunaprecedenteversionediClientSecurity
Solution.
–Utilizzarel'accountdiamministratoredeldominioperlagestionedelcomputer.
–T uttiicomputerhannounapassworddisupervisoreBIOS,BIOSpw.
•ClientSecuritySolution
–UtilizzareTrustedPlatformModule.
Tuttelemacchinedispongonodelchipdisicurezza.
–AbilitareGestorepassword.
–UtilizzarelapasswordWindowsdell'utentecomeautenticazioneperClientSecuritySolution.
–CodicareloscriptXMLdiClientSecuritySolutionconpassword,adesempio,XMLscriptPW.
ProteggereilledicongurazionediClientSecuritySolutionconpassword.
•ThinkVantageFingerprintSoftware
–NonutilizzarelepassworddelBIOSedell'unitàdiscosso.
–AccedereaWindowsconThinkVantageFingerprintSoftware.
Dopounperiodoinizialediregistrazioneautomaticadell'utente,l'utentepasseràall'accessoin
Modalitàsicura,cherichiedeun'improntaperutentinonamministratori,mettendodunqueinatto
unduplicemetododiautenticazione.
–IncludereilsupportodidatticodiFingerprintSoftware.
Talesupportodidatticoconsenteagliutentinalidiimpararelaproceduraperregistrareleimpronte
sull'appositolettoreediricevereunfeedbackvisivosulleloroazioni.
Sulcomputerdipreparazione:
1.Quandoilcomputerèspento,accenderloepremereF1peraccedereaBIOSSetupUtilityealmenu
Securityepercancellareilchipdisicurezza.SalvareleimpostazionieusciredalBIOS.
2.AccedereaWindowsconunaccountdiamministratoredidominio.
3.InstallareThinkVantageFingerprintSoftwareprocedendonelseguentemodo:
Capitolo6.Procedureottimali61

a.Eseguireillef001zpz2001us00.exeperestrarreillesetup.exedalpacchettoWeb.Illesetup.exe
verràautomaticamenteestrattonellaseguenteposizione:
C:\SWTOOLS\APPS\TFS5.9 .2-Buildxxxx\Application\0409(dovexxxxèl'IDcreazione).
b.Faredoppioclicsullesetup.exeestrattoeseguireleistruzionisulloschermoperinstallare
ThinkVantageFingerprintSoftware.
4.InstallareilsupportodidatticodiThinkVantageFingerprintSoftwareprocedendonelmodoseguente:
a.Eseguireillef001zpz7001us00.exeperestrarreilletutess.exedalpacchettoWeb.Illetutess.exe
verràautomaticamenteestrattonellaseguenteposizione:
C:\SWTOOLS\APPS\tutorial\TFS5.9 .2Buildxxxx\Tutorial\0409(dovexxxxèl'IDcreazione).
b.Faredoppioclicsulletutess.exeperinstallareilsupportodidatticodiThinkVantageFingerprint
Software.
5.InstallarelaThinkVantageFingerprintconsoleprocedendonelseguentemodo:
a.Eseguireillef001zpz5001us00.exeperestrarreillefprconsole.exedalpacchettoWeb.Ille
fprconsole.exeverràautomaticamenteestrattonellaseguenteposizione:
C:\SWTOOLS\APPS\fpr_con\APPS\UPEK\FPRConsole\TFS5.9.2-Buildxxx\Fprconsole(dovexxxxèl'ID
creazione).
b.Faredoppioclicsullefprconsole.exeperinstallarelaconsoleThinkVantageFingerprint.
6.InstallareilprogrammaClientSecuritySolutionconlaseguentesintassi:
tvtcss82_xxxxcc.exe/s/v”/qnNOCSSWIZARD=1SUPERVISORPW="BIOSpw""
7.RiavviareilcomputereaccedereaWindowsconunaccountdiamministratoredidominioeprepararelo
scriptXMLperladistribuzione.
a.Immettereiseguenticomandi:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe"
/name:C:\ThinkPad
b.Congurarelaproceduraguidataprendendocomeriferimentoloscriptdiesempioeprocedendo
nelseguentemodo:
1)FareclicsuMetododiaccessosicuro➙Avanti.
2)ImmetterelapassworddiWindowsperl'accountdiamministratoredidominio(adesempio,
WPW4Admin)efareclicsuAvanti.
3)DigitarelapassphrasediClientSecurityperl'accountdell'amministratoredidominio.
4)SelezionareIgnoraimpostazionidirecuperopasswordefareclicsuAvanti.
5)VericareilriepilogoefareclicsuApplicapersalvareilleXMLnellaseguenteposizione:
C:\ThinkPad.xml
6)FareclicsuFineperchiuderelaproceduraguidata.
8.Utilizzarelostrumentoxml_crypt_tool.exedisponibilenelladirectoryC:\Programmi\Lenovo\Client
SecuritySolutionpercodicareloscriptXMLconunapassword.Dalpromptdeicomandi,utilizzare
laseguentesintassi:
xml_crypt_tool.exeC:\ThinkPad.xml/encryptXMLScriptPW
Illeverràdenominato:C:\ThinkPad.xml.enceverràprotettodallapasswordXMLScriptPW.
Sulcomputerdidistribuzione:
1.InstallareThinkVantageFingerprintSoftwareprocedendonelseguentemodo:
a.Distribuireillesetup.exeestrattodalcomputerdipreparazionesulcomputerdidistribuzione,
utilizzandolostrumentodidistribuzionesoftwaredell'azienda.
b.Immettereilseguentecomando:
setup.exeCTLCNTR=0/q/i
62ClientSecuritySolution8.3Guidaalladistribuzione

2.InstallareilsupportodidatticodiThinkVantageFingerprintSoftwareprocedendonelmodoseguente:
a.Distribuireilletutess.exeestrattodalcomputerdipreparazionesulcomputerdidistribuzione,
utilizzandolostrumentodidistribuzionesoftwaredell'azienda.
b.Immettereilseguentecomando:
tutess.exe/q/i
3.InstallarelaThinkVantageFingerprintconsoleprocedendonelseguentemodo:
a.Distribuireillefprconsole.exeestrattodalcomputerdipreparazionesulcomputerdidistribuzione,
utilizzandolostrumentodidistribuzionesoftwaredell'azienda.
b.Inserireillefprconsole.exenelladirectoryC:\Programmi\ThinkVantageFingerprintSoftware.
c.DisattivareilsupportodisicurezzadiaccensionediBIOS,immettendoilseguentecomando:
fprconsole.exesettingsTBX0
4.InstallareThinkVantageClientSecuritySolutionprocedendonelseguentemodo:
a.Distribuireilletvtvcss83_xxxx.exe(dovexxxxèl'IDcreazione)sulcomputerdidistribuzione,
utilizzandolostrumentodidistribuzionesoftwaredell'azienda.
b.Immettereilseguentecomando:
tvtvcss83_xxxx.exe/s/v"/qn"NOCSSWIZARD=1""SUPERVISORPW="BIOSpw""
L'installazionedelsoftwareabilitaautomaticamentel'hardwaredelModulodellapiattaforma
afdabile.
5.RiavviareilcomputerecongurareilsistemaconillescriptXMLattraversolaproceduraseguente:
a.CopiareilleThinkPad.xml.encprecedentementepreparatonelladirectoryC:\.
b.Immettereilseguentecomando:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\
vmserver.exe"C:\ThinkPad.xml.encXMLScriptPW
6.Riavviareilcomputerperpreparareilsistemaallaregistrazionedell'utentediClientSecuritySolution.
TuttigliutentipossonoaccederealsistemaconiloroIDutenteepassworddiWindows.Aogniutente
cheaccedealsistemavienerichiestoautomaticamentediregistrarsiaClientSecuritySolutionedi
registrarsinellettorediimprontedigitali.
7.DopochetuttigliutentidelsistemasonostatiregistratiinThinkVantageFingerprintSoftware,èpossibile
abilitarel'impostazionedellamodalitàsicuraperfarsìchetuttigliutentinonamministratoridiWindows
possanoaccederetramiteimprontadigitale.
•Perabilitarel'impostazionedellamodalitàsicura,immettereilseguentecomando:
"C:\ProgramFiles\ThinkVantageFingerprintSoftware\
fprconsole.exe"settingssecuremode1
•Perrimuovereilmessaggio“PremereCtrl+Alt+Cancperaccederetramitepassword”dallaschermata
diaccesso,immettereilseguentecomando:
"C:\ProgramFiles\ThinkVantageFingerprintSoftware\fprconsole.exesettings"
CAD0
8.LadistribuzionediClientSecuritySolution8.3eThinkVantageFingerprintSoftwareècompleta.
AlternanzatralemodalitàdiClientSecuritySolution
SesipassadallamodalitàutileallamodalitàsicuradiClientSecuritySolutionoviceversaesiutilizza
RescueandRecoverypereffettuarebackupdelsistema,eseguireunnuovobackupdibasedopoilcambio
dimodalità.
RolloutdiActiveDirectoryaziendale
PerunrolloutdiActiveDirectoryaziendale,attenersiaiseguentipassaggi:
Capitolo6.Procedureottimali63

1.Eseguirel'installazionetramiteActiveDirectoryoLANDesk:
a.EffettuarebackupeottenerenotichetramiteActiveDirectoryeLANDeskrelativeachiequandoli
haeseguiti.
b.Autorizzarealcunigruppiaeseguirebackup,aeliminarli,nonchéastabilireopzionielimitazioni
password,quindicambiaregruppipervericareseleimpostazionirimangonoinvariateomeno.
c.AttraversoActiveDirectory,abilitareAntidoteDeliveryManager.Impostareipacchettidaeseguiree
vericarel'acquisizionedellenotiche.
InstallazioneautonomaperleCDoscript
Perun'installazioneautonomaperCDolescript,eseguireiseguentipassaggi:
1.UtilizzareunlebatchperinstallareinmodalitànonpresidiataClientSecuritySolutionelatecnologia
Fingerprint.
2.CongurareilripristinodellapasswordBIOSinmodalitànonpresidiata.
SystemUpdate
Perl'aggiornamentodelsistema,procederenelmodoseguente:
1.InstallareClientSecuritySolutionelatecnologiaFingerprintSoftwaremedianteunserverdi
aggiornamentodelsistemapersonalizzatoche,anzichéutilizzareunserverLenovo,simula
l'impostazionedelserverdiunagrandeazienda,perconsentireilcontrollodelcontenuto.
2.Eseguireunasovrainstallazionedelletrediverseversionidisoftwareprecedenti(RescueandRecovery
1.0/2.0/3.0,Fingerprint,ClientSecuritySolution5.4–6,FFE).Èpreferibilemantenereleimpostazioni
quandosiinstallaunanuovaversionesuquellavecchia.
SystemMigrationAssistant
SystemMigrationAssistant6.0supportalamigrazionedaunsistemaobsoletoalpiùrecentesistema
Windows7esupportalamigrazionedelleimpostazionisoftwaredaprecedentiversionidiClientSecurity
SolutioneFingerprintSoftware.ÈpossibilescaricareSystemMigrationAssistant6.0dalsitoWebdiLenovo
all'indirizzo:
http://www.lenovo.com/support
Generazionediuncerticatoutilizzandounagenerazionedichiaviin
TPM
IcerticatipossonoesseregeneratidirettamentetramiteClientSecuritySolutionCSP,mentrelechiavi
privateneicerticativengonogenerateeprotettedaTPM.PerrichiedereuncerticatotramiteClientSecurity
SolutionCSP,completarelaseguenteprocedura:
Requisiti:
•Sullamacchinaserverènecessarioinstallareiseguenticomponenti:
–WindowsServer2003Enterpriseosuccessivo
–ActiveDirectory
–Serviziodiun'autoritàdicerticazione
•Lamacchinaclientdevesoddisfareiseguentirequisiti:
–TPMabilitata
–ClientSecuritySolutioninstallato
64ClientSecuritySolution8.3Guidaalladistribuzione

Richiestadiuncerticatodalserver
Creazionediunmodelloperl'utenteTPM
PercreareunmodelloperutentiTPM,completarelaseguenteprocedura:
1.FareclicsuStart➙Esegui.
2.ImmetteremmcefareclicsuOK.Vienevisualizzatalanestradellaconsole.
3.DalmenuFilescegliereAggiungi/Rimuovisnap-inefareclicsuAggiungi.Vienevisualizzatala
nestraAggiungisnap-inautonomo.
4.FaredoppioclicsuAutoritàdicerticazionenell'elencodisnap-inefareclicsuChiudi.
5.FareclicsuOKnellanestraAggiungi/Rimuovisnap-in.
6.FareclicsuModellidicerticatonellastrutturaadalberodellaconsole.Tuttiimodellidicerticato
vengonovisualizzatinelriquadrodisinistra.
7.FareclicsuAzione➙Duplicamodello.
8.NelcampoNomevisualizzato,immettereUtenteTPM.
9.FareclicsullaschedaGestionerichiestaefareclicsuCSP.AccertarsidiselezionareLerichieste
utilizzanoqualsiasiCSPdisponibilesulcomputerdelsoggetto.
10.FareclicsullaschedaGenerali.Accertarsichel'opzionePubblicacerticatoinActiveDirectory
siaselezionata.
11.FareclicsullaschedaSicurezzanell'elencoUtentiegruppi,quindifareclicsuUtentiautenticatie
vericarechel'opzioneRegistrasiaselezionatanelcampoAutorizzazioniperutentiautenticati.
Congurazionediun'autoritàdicerticazioneaziendale
PeremettereilcerticatoutenteTPMcongurandoun'autoritàdicerticazioneaziendale,completare
laseguenteprocedura:
1.AprireAutoritàdicerticazione.
2.Nellastrutturaadalberodellaconsole,fareclicsuModellidicerticato.
3.DalmenuAzionescegliereNuovo➙Certicatodaemettere.
4.FareclicsuTPMequindifareclicsuOK.
Applicazionediuncerticatodalclient
Perapplicareuncerticatodalclient,completarelaseguenteprocedura:
1.ConnettersiadIntranet,avviareInternetExplorereimmetterel'indirizzoIPdelserverincuièinstallatoil
servizioCA.
2.Immettereilnomeutenteelapassworddidominionellanestradelprompt.
3.FareclicsuRichiediuncerticatoinSelezionaun'attività.
4.FareclicsuRichiestaavanzatadicerticatiinbassoallapaginaWeb.
5.NellapaginaRichiestaavanzatadicerticati,modicareleseguentiimpostazioni:
•SelezionareUtenteTPMnell'elencoadiscesaModellodicerticato.
•SelezionareThinkVantageClientSecuritySolutionCSPnell'elencoadiscesaCSP.
•Vericarechel'opzioneContrassegnalechiavicomeesportabilinonsiaselezionata.
•FareclicsuInoltraeseguireilprocesso.
•NellapaginaCerticatoemessofareclicsuInstallaquestocerticato.Vienevisualizzatalapagina
Certicatoinstallato.
Capitolo6.Procedureottimali65

UtilizzoditastiereperimprontedigitaliUSBconmodellidicomputer
notebookThinkPad2008(R400/R500/T400/T500/W500/X200/X301)
Lenovoharmatouncontrattoconduefornitoriperfornirel'autenticazionetramiteimprontedigitaliin
tastiereUSBemodellidicomputernotebookThinkPad
precedentiaimodellidel2008(adesempio,T61)utilizzanosensoriperimprontedigitaliThinkVantage.I
modellidicomputernotebookThinkPad2008(apartiredalT400)utilizzanosensoriperimprontedigitali
Lenovo.TutteletastiereUSBperimprontedigitaliLenovoutilizzanosensoriThinkVantage.Undiscorsoa
partevafattonelcasoincuilatastieraperimprontedigitalivengautilizzatasualcunimodellidinotebook
ThinkPad(adesempio,ThinkPadT400conunatastieraUSBesterna).
Questasezionedescrivegliscenaridiutilizzoelestrategiedidistribuzionecomuniperilsoftwareper
improntedigitaliinstallatosuimodellidicomputernotebookThinkPadpiùrecenti.
Nota:
•LenovoFingerprintSoftwareLenovoFingerprintSoftwareèilsoftwareperilsensoreAuthenTec(ad
esempio,ilsensoreinternoinT400).
•ThinkVantageFingerprintSoftwareThinkVantageFingerprintSoftwareèilsoftwareperilsensoreUPEK
(adesempio,ilsensoreinternoinT61eilsensoreperimprontedigitaliintutteletastiereUSBesterne).
®
.ImodellidicomputernotebookThinkPad
AccessoaWindows7
PeraccederealsistemaoperativoWindows7,èpossibileutilizzareilsensoreperimprontedigitaliAuthenTec
oUPEKinqualsiasimomento.
1.InstallareLenovoFingerprintSoftwareversione3.2.0.275osuccessiva.
2.InstallareThinkVantageFingerprintSoftwareversione5.8.2.4824osuccessiva.
3.Riavviareilcomputer.Vieneavviataautomaticamentelaproceduraguidatadiregistrazionedelle
improntedigitali.
4.UtilizzareThinkVantageFingerprintSoftwareperregistrareleproprieimprontedigitaliconilsensore
esterno.Senonvieneavviatoautomaticamente,fareclicsuStart➙Programmi(oTuttiiprogrammi)
➙ThinkVantage➙ThinkVantageFingerprintSoftwareperavviarelaregistrazione.
5.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
6.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliesterno.
7.FareclicsuImpostazioniincimaallanestra.
8.SelezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows,fareclicsuOKeinnesuChiudiperchiuderelanestra.
9.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreesterno.
10.Utilizzarelaregistrazionedelleimprontedigitaliperregistrareleproprieimprontedigitaliconilsensore
interno.Senonvieneavviataautomaticamente,fareclicsuStart➙Programmi(oTuttiiprogrammi)
➙ThinkVantage➙LenovoFingerprintSoftwareperavviarelaregistrazione.
11.ImmetterelapassworddiWindowsquandovienerichiestoeselezionareunditodaregistrare.
12.Seguireipromptsullaschermatadelcomputerperregistrarelapropriaimprontautilizzandoilsensore
perimprontedigitaliinterno.
13.FareclicsuImpostazioniincimaallanestra.
14.SelezionarelacaselladicontrolloUtilizzascansioneimprontedigitalianzichélapasswordper
l'accessoaWindows,fareclicsuOKeinnesuChiudiperchiuderelanestra.
66ClientSecuritySolution8.3Guidaalladistribuzione

15.RiavviareilcomputerevericarechesiapossibileutilizzareleimprontedigitaliperaccedereaWindows
conilsensoreinterno.
ClientSecuritySolutionePasswordManager
Differentedall'accessoaWindows,lerichiestediautenticazionedaClientSecuritySolutionePassword
Managerfunzionanosoltantosulsensoreperimprontedigitalipreferito.Adesempio,quandoèconnessa
unatastieraperimprontedigitali,ilrelativosensoreèildispositivopreferito.Quandolasuddettatastieranon
èconnessa,ilsensoreinternoThinkPadperimprontedigitalièildispositivopreferito.
Permodicareilsensorepredenito,crearelaseguentevocediregistro:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
Tabella32.Chiavidiregistro
NomeValoreDescrizione
Pref erInternalFPSensor
0(predenito)Specicacheilsensoreperimpronte
digitalièilpreferitoognivoltache
èconnessalatastieraperimpronte
digitali.
1
Specicacheilsensoreperimpronte
digitalièilpreferito.
Autenticazionedipreavvio–Utilizzodelleimprontedigitalianzichédelle
passwordBIOS
Differentedall'accessoaWindows,lerichiestediautenticazioneperpasswordBIOSfunzionanosulsensore
perimprontedigitalisoltantoquandoilBIOSèconguratoperutilizzaretalemodalità.Perimpostazione
predenita,ilBIOSriconosceleimpronteregistratesullatastieraperimprontedigitalisoltantosetale
tastieraècollegata.Selatastieranonècollegata,ilBIOSriconosceleimpronteregistratesuldispositivo
internoperimprontedigitali.
L'impostazioneBIOSReaderPrioritypuòesseremodicataperforzarel'utilizzodelsensoreinternoper
improntedigitalianchequandoècollegatalatastieraperimprontedigitaliesterna.Ilvalorepredenitoper
ReaderPriorityèExternal.L'impostazionepuòesseremodicatainInternalOnlyperforzarel'utilizzo
delsensoreinternoperimprontedigitali.
Nota:questaimpostazioneBIOSsiapplicasoltantoaipromptdiimprontedigitaliBIOS.Nonhaalcuneffetto
sull'accessoaWindowsosullerichiestediautenticazionetramiteimprontedigitalidiClientSecuritySolution.
CongurazionediFingerprintSoftwareperabilitarel'autenticazionedipreavvio
Sesonostateimpostatepassworddelsupervisore,diaccensioneodell'unitàdiscossoinBIOS,èpossibile
congurareilFingerprintSoftwareperl'autenticazioneanzichéimmetteretalipassword.
LenovoFingerprintSoftware–Perilsensoreinternoperimprontedigitali
1.FareclicsuStart➙Programmi(oTuttiiprogrammi)➙ThinkVantage➙LenovoFingerprint
SoftwareperavviareLenovoFingerprintSoftware.
2.FarpassareilditosullettorediimprontedigitalioimmetterelapassworddiWindowsquandoviene
richiesto.
3.FareclicsuImpostazioniincimaallanestra.
4.SelezionarelecaselledicontrolloUtilizzascansioneimprontedigitalianzichélepassworddi
accensioneedell'unitàdiscossoeMostrasempreopzionidiprotezioneaccensione.
5.FareclicsuOKperchiuderelanestra.
Capitolo6.Procedureottimali67

6.ScegliereunadelleimprontedigitaliregistrateperabilitarlaesostituirelepassworddelBIOS.
7.FareclicsuChiudiperchiuderelanestra.
ThinkVantageFingerprintSoftware–Perilsensoreesternoperimprontedigitali
1.AvviareFingerprintSoftwareutilizzandounodeiseguentiapprocci:
•FareclicsuStart➙Programmi(oTuttiiprogrammi)➙ThinkVantage➙ThinkVantage
FingerprintSoftware.
•Fareclicsull'iconaThinkVantageFingerprintSoftwarenellanestraLenovoThinkVantageTools.
2.FarpassareilditosullettorediimprontedigitalioimmetterelapassworddiWindowsquandoviene
richiesto.
3.FareclicsuImpostazioniincimaallanestra.
4.SelezionarelecaselledicontrolloUtilizzascansioneimprontedigitalianzichélepassworddi
accensioneedell'unitàdiscossoeMostrasempreopzionidiprotezioneaccensione.
5.FareclicsuOKperchiuderelanestra.
6.ScegliereunadelleimprontedigitaliregistrateperabilitarlaesostituirelepassworddelBIOS.
7.FareclicsuChiudiperchiuderelanestra.
68ClientSecuritySolution8.3Guidaalladistribuzione

AppendiceA.Considerazionispecialirelativeall'utilizzodi
LenovoFingerprintKeyboardconalcunimodellidinotebook
ThinkPad
IldispositivoperimprontedigitaliutilizzatoinalcunimodellidinotebookThinkPadèdiversodaldispositivo
perimprontedigitaliutilizzatoinLenovoFingerprintKeyboard.Undiscorsoapartevafattonelcasoincuila
tastieraperimprontedigitalivengautilizzatasualcunimodellidinotebookThinkPad.
Perulterioriinformazioni,consultarelapaginadidownloaddelsoftwareperimprontedigitalisulsitoWeb
Lenovo.QuestapaginacontieneunelencoditalimodellidinotebookThinkPad.
Soltantoimodellielencatiper“LenovoFingerprintSoftware”richiedonounaconsiderazionespecialequando
utilizzaticonlatastieraperimprontedigitali.TuttiglialtrimodellidinotebookThinkPadcheutilizzano
“ThinkVantageFingerprintSoftware”utilizzanoundispositivoperimprontedigitalicompatibileconil
dispositivoinclusonellatastieraperimprontedigitalienonrichiedonoalcunaconsiderazionespeciale.
Congurazioneeinstallazione
PerutilizzareildispositivoperimprontedigitalipresentenelnotebookThinkPad,ènecessarioinstallare
LenovoFingerprintSoftware2.0osuccessivo.Laregistrazionedelleimprontedigitalideveessereeseguita
tramiteLenovoFingerprintSoftwareeildispositivoperimprontedigitaliintegrato.
PerutilizzarelaLenovoFingerprintKeyboard,ènecessarioinstallareThinkVantageFingerprintSoftware
5.8osuccessivo.LaregistrazionedelleimprontedigitalideveinoltreessereeseguitatramiteThinkVantage
FingerprintSoftwareelatastieraperimprontedigitali.
Nota:leimprontedigitaliregistrateconundispositivononsonointercambiabiliconl'altrodispositivo.
Pre-desktopauthentication
Ildispositivointegratoperimprontedigitaliolatastieraperimprontedigitaliverrannoutilizzatiper
l'autenticazionepre-desktop(sostituendolapassworddiaccensioneolapassworddell'unitàdiscossocon
un'improntadigitale).IlBIOSdetermineràildispositivodautilizzareall'accensionedelsistema.
Perimpostazionepredenita,ilBIOSsupportaleletturedelleimprontesullatastieraperimprontedigitali
soltantosetaletastieraècollegata.Laletturadelleimprontesuldispositivointegratoperimprontedigitali
verràignorataperl'autenticazionepre-desktopseècollegataunatastieraperimprontedigitali.Sela
suddettatastieranonècollegata,verràutilizzatoildispositivointegratoperl'autenticazionepre-desktop.
L'impostazioneBIOSper“ReaderPriority”puòesseremodicataperutilizzareilsensoreintegratoper
improntedigitali.Sel'opzione“ReaderPriority”èimpostatasu“Internalonly,”,èpossibileutilizzareil
sensoreintegratoperimprontedigitaliperl'autenticazionepre-desktop.Laletturadell'improntadigitalesulla
tastieraperimprontedigitaliverràignoratainquestocaso.
AccessoaWindows
SialatastieradiimprontedigitaliLenovochelaperifericaperimprontedigitaliutilizzaticonmodellidi
computernotebookThinkPadfornisconoun'interfacciaperconsentireagliutentiaccedereaWindowscon
un'improntadigitaleregistrata.
©CopyrightLenovo2008,2011
69

Importante:seleinterfaccediaccessotramiteimprontedigitalinonsonoconguratecorrettamente,
potrebberovericarsiproblemidicompatibilitànelprocessodicollegamentodiWindows.
QuandoilmodellodicomputernotebookThinkPadèdotatodellatastieradiimprontedigitaliLenovoe
dellaperifericaperimprontedigitaliintegrataedèinstallatoconilprogrammaClientSecuritySolution,
esistonodueapprocciperaccederealsistemaoperativoWindows7utilizzandol'autenticazionetramite
improntedigitali:
•Utilizzandol'interfacciadiaccessodiFingerprintSoftwareLeinterfaccediaccessodiLenovoFingerprint
SoftwareeThinkVantageFingerprintSoftwaredevonoessereabilitate.Quandoentrambeleinterfacce
sonoabilitatenelsistemaoperativoWindows7,gliutentipossonoregistrareleproprieimprontesulla
tastieraperimprontedigitaliosullaperifericaintegrataperimprontedigitalipereseguirel'accesso.
•Utilizzandol'interfacciadiaccessodiClientSecuritySolutionÈpossibileutilizzarel'interfacciadiaccesso
diClientSecuritySolutionalpostodelleinterfaccediaccessodiFingerprintSoftware.Quandosiutilizza
taleinterfacciaperaccedereall'interfacciadiaccessodiClientSecuritySolutionalsistemaoperativo
Windowsconl'autenticazionetramiteimprontedigitali,l'accessodiFingerprintSoftwareèdisabilitato
dall'opzioneImpostazioninell'areadilavoroFingerprintSoftwareel'interfacciadiaccessodiClient
SecuritySolutionèconguratanell'opzioneGestionedicriteridisicurezzadalmenuAvanzatedi
ClientSecuritySolution.
Note:
1.L'impostazioneBIOSReaderPrioritynonsiapplicainquestasituazione.Èpossibileutilizzare
qualsiasiperifericaperl'accessosesonodisponibilientrambe.
2.SoloClientSecuritySolution8.3osuccessivosupportaquestafunzione.Perulterioriinformazioni,
consultare“AutenticazioneconClientSecuritySolution”apagina70.
AutenticazioneconClientSecuritySolution
Nota:leseguentiinformazionisiapplicanosoltantoaClientSecuritySolution8.3esuccessivo.Precedenti
versionidiClientSecuritySolutionnonsupportanol'usodeldispositivointegratoperimprontedigitaliconla
tastieraperimprontedigitali.
Quandosiesegueun'azioneconClientSecuritySolutionetaleazionerichiedel'autenticazionetramite
improntedigitali,adesempiol'inserimentodiunapasswordinunsitoWebconGestionepassword,gliutenti
devonoregistrareun'improntasullatastieraperimprontedigitali,seècollegata,quandovienerichiesto.
Laletturadelleimprontesuldispositivointegratoperimprontedigitaliverràignorataselatastieraper
improntedigitaliècollegata.Selasuddettatastieranonècollegata,ènecessarioutilizzareilsensore
integratoperimprontedigitali.
Èdisponibileun'impostazionediregistroperrichiedereagliutentidiutilizzareilsensoreperimpronte
digitaliintegratoperl'autenticazioneconClientSecuritySolution.Setalevocediregistroèimpostata,
l'autenticazionedelleimprontedigitaliconClientSecuritySolutiondeveessereeseguitaconilsensore
integratoeleimpronteregistratedallatastieraperimprontedigitaliverrannoignorate.
Lavocediregistroèlaseguente:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
Ilvalorepredenitodellasuddettavoceè0quandol'autenticazionedelleimprontedigitaliconClientSecurity
Solutiondeveessereeseguitaconlatastieraperimprontedigitalieleimpronteregistratesuldispositivo
perimprontedigitaliverrannoignorate.
QuestaimpostazionepuòesseremodicataanchetramiteilledelmodellodigestionediClientSecurity
SolutionconicriteridigruppoperActiveDirectory.
70ClientSecuritySolution8.3Guidaalladistribuzione

Note:
1.Quandol'impostazioneBIOSReaderPriorityèimpostatasuInternalonly,siconsigliadiimpostareil
valoredellavocediregistrosu1.Inquestomodo,siabiliteràl'autenticazioneconClientSecurity
Solutionpersimularel'impostazioneperl'autenticazionepre-desktopdelBIOS.
2.L'impostazioneBIOSetaleimpostazionediregistrosonoindipendenti.
AppendiceA.Considerazionispecialirelativeall'utilizzodiLenovoFingerprintKeyboardconalcunimodellidinotebookThinkPad71

72ClientSecuritySolution8.3Guidaalladistribuzione

AppendiceB.SincronizzazionedipasswordinClientSecurity
SolutiondopolareimpostazionedellapassworddiWindows
DopolareimpostazionedellapassworddiWindows,ClientSecuritySolutionrichiedecontinuamenteuna
nuovapassworddiWindows,masuccessivamentevisualizzaunmessaggiodierroreindicandochela
passwordnonècorretta.LasicurezzadiWindowsèconcepitainmodoche,incasodireimpostazionedella
passworddiWindows,lecredenzialidisicurezzavengonoinvalidate.Windowsvisualizzeràunmessaggiodi
avvertenzaadognitentativodireimpostazionedellapassword.Inoltre,lareimpostazionedellapassworddi
WindowsnonsoloinuiràsuClientSecuritySolution,masiperderàanchel'accessoaipropricerticatie
lecrittografatidaWindowsEFS.QuandoClientSecuritySolutionnonpuòpiùaccedereallecredenziali
disicurezzaWindows(comeconseguenzadellareimpostazionedellepassword),ClientSecuritySolution
chiederàcontinuamentelanuovapasswordevisualizzeràpoiunmessaggiodierroreindicandochela
passwordimmessanonèvalida.ClientSecuritySolutionnonfunzionaquandolecredenzialidiprotezionedi
Windowsvengonoinvalidateinquestomodo.SelapassworddiWindowsèstatamodicata(adesempio,
vienerichiestodispecicaresialavecchiachelanuovapassword),lecredenzialidiprotezionevengono
preservateeprotettedallanuovapassword.
PersincronizzarelapasswordinCSSdopolareimpostazionedellapassworddiWindows,procederenel
modoseguente:
1.RipristinareunbackupdelsistemaprimadireimpostarelapassworddiWindows.
2.ReimpostarelapassworddiWindowsoriginale.Taleoperazionehaloscopodiripristinarel'accessoalle
credenzialidiprotezionediWindows.
3.CreareunnuovoaccountWindowseiniziareadutilizzarloalpostodell'accountoriginaleconle
credenzialidanneggiate.
4.Seguirequestometodoperripristinareilsistema:
a.AvviareilGestorepassword.
b.FareclicsuImporta/EsportaeselezionareEsportaelencodivoci.
c.Specicareunpercorsoincuisalvareilleeimmettereunnomele.
d.ImmettereunapasswordperilleVoci.
e.ChiudereilGestorepassword.
f.AvviareClientSecuritySolution.
g.FareclicsuAvanzate➙Ripristinaimpostazionidiprotezione.
h.ImmetterelanuovapassworddiWindowsquandovienerichiesto.
i.ClientSecuritySolutionchiederàdiavviareilsistema.
j.Unavoltariavviatoilsistema,avviareilGestorepassword.
k.FareclicsuImporta/EsportaeselezionareImportaelencodivoci.
l.Ricercareillesalvatoprecedentemente.
m.Immetterelapasswordquandovienerichiesto.
©CopyrightLenovo2008,2011
73

74ClientSecuritySolution8.3Guidaalladistribuzione

AppendiceC.UtilizzodiClientSecuritySolutionsuunsistema
operativoWindowsreinstallato
SeilsistemaoperativoWindowsinstallatoconClientSecuritySolutionèstatoreinstallato,perutilizzare
ClientSecuritySolutionsulsistemaoperativoWindowsreinstallato,ènecessariocancellareidati
dell'installazionediClientSecuritySolutionereinstallareClientSecuritySolution.
Laproceduramiglioreèlaseguente:
1.DisinstallareClientSecuritySolutiondalsistemaoperativoWindowscorrente.
2.Riavviareilcomputer.
3.Cancellareiseguentidatinelregistro:
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\TVTCommon\ClientSecuritySolution]
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\ClientSecuritySolution]
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\Logs]
•[HKEY_LOCAL_MACHINE\SOFTWARE\IBM\Security\Debug]
4.CancellareidaticorrelatiaClientSecuritySolutionnellapartizioneC.Siconsigliadiricercareidati
nell'interapartizioneC,conl'opzionedivisualizzaretuttiilenascostinellanestraOpzionileabilitata.
Ilrisultatopuòesseretrovatoneiseguentipercorsi,maanchealtrove:
•C:\Users\AllUsers\AppData\Roaming\ClientSecuritySolution
•C:\Users\%USER%\AppData\Roaming\ClientSecuritySolution
5.CancellareilchipdisicurezzainBIOSSetupUtilityeattivarlonelseguentemodo.
a.Arrestareilcomputer.
b.AccenderloepremereF1peraccedereaBIOSSetupUtility.
c.SelezionareSecurity.
d.PremereInvioeselezionareClearSecurityChip.
e.PremereInvioeselezionareY espercancellarelechiavidicodica.
f.SelezionareSecurityChipepremereInvioperselezionareActive.
Nota:senonsidesideraimpostareClientSecuritySolutioninmodalitàTPMhardware,impostareil
chipdisicurezzasuDisabled.
6.RiavviareilcomputerereinstallareilprogrammaClientSecuritySolution.
Nota:quandosimodicalamodalitàdiinstallazionediClientSecuritySolutiondallamodalitàdiemulazione
softwareallamodalitàbasatasuTPMhardwareodopoaverecancellatoilchipdisicurezza,ClientSecurity
SolutiontenteràdiripristinareidatiesistentiquandorileveràlamodicaTPMmanonriuscirànell'operazione
poichéidaticodicatinonpossonoesseredecodicatidainuovidatiTPM.Intalcaso,nonsaràpossibile
avviareClientSecuritySolution.
©CopyrightLenovo2008,2011
75

76ClientSecuritySolution8.3Guidaalladistribuzione

AppendiceD.UtilizzodelTPMsucomputernotebook
ThinkPad
IlcasodiprincipaleutilizzoperilTPMèlafunzioneBitLockerinclusaindeterminateversionideisistemi
operativiMicrosoftWindowsVistaeWindows7.Inquestaappendicevengonoforniterispostealleseguenti
domandefrequentirelativealladistribuzionediBitLockerinambientiWindows.
•“DistribuzioneremotadiBitLocker”apagina77
•“BloccodelTPM”apagina77
DistribuzioneremotadiBitLocker
L'utilizzodistrumentiWindowsstandardperl'attivazionedelTPM,comeillemanage-bde.exeoilpannello
dicontrollodelTPM,richiedeunarrestocompletodelcomputer.Quindi,quandoilcomputervieneriacceso,
ènecessariopremereuntastoperconfermarel'operazione.Questotipodiinterazionerendeimpossibilela
distribuzionediBitLockerinmodoremotoeimprevisto.
ItipidistatocorrelatialTPMsonodue:abilitatoeattivato.UnTPMabilitatononènecessariamenteattivato,
cosìcomeunTPMattivatononènecessariamenteabilitato.IlTPMdeveessereabilitatoeattivatoprimadi
utilizzareBitLocker.IcomputernotebookThinkPadsonosempredistribuiticonilTPMnellostatoabilitato
edisattivato.Pertanto,ènecessarioimpostarelostatodelTPMsuattivatoperdistribuirecorrettamente
BitLocker.
Dal2008icomputernotebookThinkPaddispongonodiWindowsManagementInstrumentation(WMI)
permodicarel'impostazioneBIOS(inclusolostatoattivatodelTPM).Èpossibileeffettuareloscripte
l'esecuzioneremotadiWMI,chenonrichiedealcunainterazionesicaconilcomputer.
Permodicarel'impostazioneBIOS,procederenelseguentemodo:
1.AccederealsitoWeball'indirizzo
http://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-68488.
2.FareclicsuSampleScriptsforBIOSDeploymentGuide(Esempidiscriptperlaguidaalla
distribuzionedelBIOS)perscaricareillescript.zip.Quindi,estrarreillezip.
3.Digitarecscript.exeSetCong.vbsSecurityChipActivenellanestradelpromptdeicomandiper
eseguireilleSetCong.vbs.SesiutilizzalapasswordsupervisoreBIOS,digitarecscript.exe
SetCongPassword.vbsSecurityChipActivenellanestradelpromptdeicomandipereseguireille
SetCongPassword.vbs.
4.Riavviareilcomputerduevolte.Ilprimoriavviomodical'impostazioneBIOSmentreilsecondoriavvio
rendeeffettivalanuovaimpostazioneBIOS.
Nota:laproceduraprecedenteattivailTPMsolosucomputerilcuiTPMègiàabilitato(adesempio,i
modellinellostatopredenito).SeilTPMèstatodisabilitatoutilizzandostrumentiWindows,comeille
manage-bde.exeoilpannellodicontrollodelTPM,èinnanzituttonecessarioriabilitareilTPMutilizzandolo
stessometodoconcuièstatodisabilitato.
BloccodelTPM
UnadelleprincipalifunzionidisicurezzadelTPMconsistenell'evitarel'“intrusione”,ovveroiltentativodi
indovinarelepasswordTPMinmodoautomatico.OgniTPMimplementaunmetodoanti-intrusioneese
vienerilevatounattacco,siattivalamodalitàdiblocco.Finchésaràattiva,questamodalitàconsentedi
ignoraregliulterioritentatividiindovinarelapassword.Tuttavia,ilTCG(TrustedComputingGroup),ovvero
©CopyrightLenovo2008,2011
77

l'organizzazionechedenisceilcomportamentodelTPM,nonèriuscitoadenireunostandardperil
bloccoTPM,pertantoogniproduttorehasviluppatolapropriaimplementazioneperilblocco.Lenovoha
utilizzatoTPMdeiseguentiquattrofornitori:
•Atmel- ThinkPadT60/R60/X60/X300,ThinkCentreM57
•Intel-ThinkPadT500/R500/X200/X301
•STMicro-ThinkPadT410/T510/X201/T420/T520/X220,ThinkCentreM90
•Winbond- ThinkCentreM58
QuestiTPMpresentanocaratteristichediversequandoentranoinmodalitàdiblocco,comedescritto
diseguito:
TPMAtmel:
•nessunbloccoduranteiprimi15tentatividiimmissionedipassworderrate
•il16°tentativodiimmissionediunapassworderratacomportaunperiododibloccodi1,1minuti
•nessunbloccoduranteisuccessivi15tentatividiimmissionedipassworderrate
•ilsuccessivoperiododibloccoèdi2,2minuti
•ogniperiododibloccoraddoppiadopoognibatchdi15tentatividiimmissionedipassworderrate,
noaunperiodomassimodibloccodi4,7ore
•ilbloccovieneripristinatoseilcomputerèspento
TPMIntel:
•nessunbloccoduranteiprimi100tentatividiimmissionedipassworderrate
•il101°tentativodiimmissionediunapassworderratacomportaunperiododibloccodi16secondi
•ognitentativodiimmissionediunapassworderratacomportaunperiododibloccodiduratadoppia
rispettoalperiododibloccoprecedente,senzaunperiododibloccomassimo
•ilnumerodellepassworderratesiriducediunaogniora,noadarrivareazero
TPMSTMicro:
•nessunbloccoduranteiprimi40tentatividiimmissionedipassworderrate
•il41°tentativodiimmissionediunapassworderratacomportaunperiododibloccoditresecondi
•ognitentativodiimmissionediunapassworderratacomportaunperiododibloccodiduratadoppia
rispettoalperiododibloccoprecedente,conunperiododibloccomassimodidueore
TPMWinbond:
•ilprimotentativodiimmissionediunapassworderratacomportaunperiododibloccodi0,25millisecondi
•ognitentativodiimmissionediunapassworderratacomportaunperiododibloccodiduratadoppia
rispettoalperiododibloccoprecedente,conunperiododibloccomassimodi14ore
Nota:sononecessari13tentatividiimmissionedipassworderrateperraggiungereunperiododi
bloccodiunsecondo.
•dopo24ore,ilnumerodellepassworderratevienereimpostatosuzero.
78ClientSecuritySolution8.3Guidaalladistribuzione

AppendiceE.Informazioniparticolari
ÈpossibilecheLenovononoffraiprodotti,iserviziolefunzioniillustrateinquestodocumentointuttiipaesi.
ConsultareilrappresentanteLenovolocaleperinformazionisuiprodottiesuiservizidisponibilinelproprio
paese.Qualsiasiriferimentoaprogrammi,prodottioserviziLenovoivicontenutononsignicachesoltanto
taliprodotti,programmioservizipossanoessereusati.InsostituzioneaquellifornitidallaLenovo,possono
essereusatiprodotti,programmioservizifunzionalmenteequivalentichenoncomportinoviolazionedidiritti
diproprietàintellettualeodialtridirittidellaLenovo.Ècomunqueresponsabilitàdell'utentevalutaree
vericarelapossibilitàdiutilizzarealtriprodotti,programmioservizi.
LaLenovopuòaverebrevettiodomandedibrevettoincorsorelativiaquantotrattatonellapresente
pubblicazione.Lafornituradiquestapubblicazionenonimplicalaconcessionedialcunalicenzasudiessi.
Chidesiderassericevereinformazioniolicenze,puòrivolgersia:
Lenovo(UnitedStates),Inc.
1009ThinkPlace-BuildingOne
Morrisville,NC27560
U.S.A.
Attention:LenovoDirectorofLicensing
LENOVOFORNISCEQUESTAPUBBLICAZIONE“COSÌCOM'È”SENZAALCUNTIPODIGARANZIA,SIA
ESPRESSACHEIMPLICITA,INCLUSEEVENTUALIGARANZIEDICOMMERCIABILITÀEDIDONEITÀAUNO
SCOPOPARTICOLARE.Alcunegiurisdizioninonescludonolegaranzieimplicite;diconseguenzalasuddetta
esclusionepotrebbe,inquestocaso,nonessereapplicabile.
Questapubblicazionepotrebbecontenereimprecisionitecnicheoerroritipograci.Lecorrezionirelative
sarannoinclusenellenuoveedizionidellapubblicazione.LaLenovosiriservaildirittodiapportare
miglioramentie/omodichealprodottooalprogrammadescrittonelmanualeinqualsiasimomentoe
senzapreavviso.
Iprodottidescrittiinquestadocumentazionenonsonodestinatiall'utilizzodiapplicazionichepotrebbero
causaredanniapersone.Leinformazionicontenuteinquestadocumentazionenonmodicanoonon
inuisconosullespecichedeiprodottiLenovoosullagaranzia.Nessunapartediquestadocumentazione
rappresental'espressioneounalicenzaimplicitafornitanelrispettodeidirittidiproprietàintellettualeodi
altridirittiLenovo.Tutteleinformazioniinessacontenutesonostateottenuteinambientispecicievengono
presentatecomeillustrazioni.Ilrisultatoottenutoinaltriambientioperativipuòvariare.
LaLenovopuòutilizzareodivulgareleinformazioniricevutedagliutentisecondolemodalitàritenute
appropriate,senzaalcunobbligoneiloroconfronti.
TuttiiriferimentiaisitiWebnonLenovocontenutiinquestapubblicazionesonofornitiperconsultazione;per
essinonvienefornitaalcunaapprovazione.IlmaterialerelativoatalisitiWebnonfapartedelmateriale
fornitoconquestoprodottoLenovoel'utilizzoèavostrorischioepericolo.
Qualsiasiesecuzionedidati,contenutainquestomanuale,èstatadeterminatainunambientecontrollato.
Quindi,èpossibilecheilrisultatoottenutoinaltriambientioperativivarisignicativamente.Èpossibileche
alcunemisuresianostateeseguitesusistemidisviluppoenonvienegarantitochetalimisuresianolestesse
suisistemidisponibili.Inoltre,alcunemisurepotrebberoesserestatestimatemedianteestrapolazione.I
risultaticorrentipossonovariare.Ènecessariochegliutentidiquestodocumentoverichinoidatiapplicabili
perl'ambientespecico.
©CopyrightLenovo2008,2011
79

Marchi
IseguentiterminisonomarchidellaLenovonegliStatiUnitie/oinaltripaesi:
Lenovo
ThinkCentre
ThinkPad
ThinkVantage
Microsoft,InternetExplorer,WindowsServereWindowssonomarchidelgruppodisocietàMicrosoft.
Altrinomidiservizi,prodottiosocietàsonomarchidialtresocietà.
80ClientSecuritySolution8.3Guidaalladistribuzione

Glossario
PasswordBIOSdiamministratore
(ThinkCentre)/supervisore
AdvancedEncryptionStandard(AES)AdvancedEncryptionStandardèuntecnicadi
Sistemidicrittograa
ChipdisicurezzaintegratoIlchipdisicurezzaintegratoèunaltronomeperil
Codicadichiavepubblica/chiaveasimmetricaGlialgoritmidichiavepubblicageneralmente
Lapasswordamministratoreosupervisoreviene
usatapercontrollarelapossibilitàdimodicarele
impostazionidelBIOS.Comprendelapossibilitàdi
abilitareodisabilitareilchipdisicurezzaincorporato
edicancellarelaStorageRootKeymemorizzata
all'internodelTrustedPlatformModule.
codicadellachiavesimmetrica.Nell'ottobre
del2000ilGovernodegliStatiUnitihaadottato
l'algoritmocometecnicadicodica,sostituendo
lacodicaDESusatainprecedenza.AESoffre
maggioresicurezzacontrol'attaccodiforzebrutali
rispettoaitastiDESda56-biteAESpuòutilizzarei
tastida128,192e256bit,senecessario.
Isistemidicrittograapossonoessereampiamente
classicatiincodicadichiavesimmetricache
utilizzanounachiavesingolachecodicanoo
decodicanoidatielacodicadichiavepubblica
cheutilizzaduetasti,unachiavepubblicanotaa
tuttieunachiaveprivataacuisoloilproprietario
dellacoppiadichiavihaaccesso.
Modulodipiattaformaafdabile.
utilizzanounacoppiadiduechiavicorrelate:una
chiaveèprivataedeveesseretenutasegreta,
mentrel'altravieneresapubblicaepuòessere
ampiamentedistribuita.Nondeveesserepossibile
dedurreunachiavediunacoppiadata.La
terminologiadi“crittograadichiavepubblica”
derivadall'ideadirendereleinformazionipartedella
chiavepubblica.Ilterminecrittograadichiave
simmetricavieneutilizzatoancheperchénontutte
leparticonservanolestesseinformazioni.Inun
senso,unachiave“blocca”unblocco(codica);
maunadiversachiaveènecessariapersbloccarla
(decodica).
StorageRootKey(SRK)La(SRK)(StorageRootKey)èunacoppiadi
chiavepubblicada2048bit(odidimensione
superiore).Èinizialmentevuotaevienecreata
quandoilproprietarioTPMvieneassegnato.Questa
coppiadichiavinonabbandonamaiilchipdi
sicurezzaintegrato.Vieneutilizzatopercodicare
(avvolgere)lechiaviprivateperlamemorizzazione
all'esternodelModulodellapiattaformaafdabile
eperdecodicarliquandovengonoricaricatinel
Modulodipiattaformaafdabile.L'SRKpuòessere
cancellatodachiunqueaccedaalBIOS.

Codicadichiavesimmetrica
Lacodicadichiavesimmetricacalcolal'utilizzo
dellastessachiaveperlacodicaedecodicadei
dati.Icalcolidichiavesimmetricasonopiùsemplici
erapidi,malosvantaggioprincipaleècheledue
partidevonoinqualchemodoscambiarsilachiave
inmodosicuro.Lacodicadichiavepubblicaevita
questoproblemaperchélachiavepubblicapuò
esseredistribuitainmodononsicuroelachiave
privatanonvienemaitrasmessa.L'Advanced
EncryptionStandardèunesempiodiunachiave
simmetrica.
TrustedPlatformModule(TPM)
ITrustedPlatformModulesonocircuitiintegratiper
piùscopiincorporatineisistemiperconsentireuna
validaautenticazionedell'utenteelavericadel
computer.LoscopoprincipaledelTPMèquellodi
evitareunaccessononappropriatoalleinformazioni
riservateesensibili.IlTPMèunafontedisicurezza
basatasull'hardwarechepuòesserepotenziata
perfornireunavarietàdiservizicrittogracisuun
sistema.UnaltronomeperTPMèchipdisicurezza
integrato.