ClientSecuritySolution8.3
Guíadedespliegue
Actualizado:diciembrede2011
Nota: Antesdeutilizarestainformaciónyelproductoalquedasoporte,lealainformacióngeneraldel
ApéndiceE“Avisos”enlapágina81.
Cuartaedición(Diciembre2011)
©CopyrightLenovo2008,2011.
AVISODEDERECHOSLIMITADOSYRESTRINGIDOS:silosproductososoftwaresesuministransegúnelcontrato
“GSA”(GeneralServicesAdministration),lautilización,reproducciónodivulgaciónestánsujetasalasrestricciones
establecidasenelContratoNúm.GS-35F-05925.
Contenido
Prefacio................ iii
Capítulo1.Visióngeneral........1
ClientSecuritySolution............1
FrasedepasodeClientSecuritySolution...2
RecuperacióndecontraseñadeClient
Security................2
ClientSecurityPasswordManager...... 2
SecurityAdvisor.............3
Asistentedetransferenciadecerticados...4
Restablecimientodelacontraseñade
hardware................ 4
SoportedesistemassinelMódulode
plataformasegura............4
FingerprintSoftware............. 4
Capítulo2.Instalación..........7
ClientSecuritySolution............7
Requisitosdeinstalación.......... 7
Propiedadespúblicasdepersonalización...7
SoportedeMódulodeplataformasegura...8
Procedimientosdeinstalaciónyparámetros
delalíneademandatos.......... 9
Utilizacióndemsiexec.exe........ 10
PropiedadespúblicasestándardeWindows
Installer................ 12
Archivodeanotacionesdeinstalación... 13
InstalacióndelSoftwaredehuellasdactilaresde
ThinkVantage............... 14
Instalaciónsilenciosa.......... 14
Options................ 14
InstalacióndelSoftwaredehuellasdactilaresde
Lenovo.................. 17
Instalaciónsilenciosa.......... 17
Options................ 17
Servidordegestióndesistemas........ 19
Capítulo3.CómotrabajarconClient
SecuritySolution........... 21
UtilizacióndelMódulodeplataformasegura... 21
UtilizacióndelMódulodeplataformasegura
conWindows7 ............ 21
GestióndeClientSecuritySolutionconclavesde
cifrado.................. 22
Tomarpropiedad............ 22
Registrarusuario............ 23
Emulacióndesoftware.......... 24
Cambiodelaplacadelsistema...... 25
ProgramadeutilidaddeproteccióndeEFS. 27
UtilizacióndelesquemaXML......... 28
Ejemplos............... 28
UtilizacióndeseñalesRSASecurID...... 35
InstalacióndelaseñaldesoftwareRSA
SecurID ............... 35
Requisitos.............. 35
Establecimientodelasopcionesdeaccesode
laSmartCard............. 35
Instalaciónmanualdelaseñaldesoftware
RSASecurID............. 35
SoportedeActiveDirectory........ 36
Valoresypolíticasparalaautenticaciónconel
lectordehuellasdactilares.......... 36
Opciónomisióndehuelladactilarobligada.. 36
Resultadodepasareldedoporeldispositivo
dehuelladactilar............ 36
Herramientasdelalíneademandatos..... 37
SecurityAdvisor............ 37
AsistentedeconguracióndeClientSecurity
Solution............... 38
Herramientadecifradoodescifradodel
archivodedespliegue.......... 39
Herramientadeprocesodelarchivode
despliegue.............. 39
TPMENABLE.EXE........... 40
Herramientadetransferenciadecerticados. 40
ActivarodesactivarTPM......... 41
SoportedeActiveDirectory......... 43
Archivosdeplantillaadministrativa(ADM).. 44
Valoresdelapolíticadegrupo....... 45
Capítulo4.Cómotrabajarconel
Softwaredehuellasdactilaresde
ThinkVantage............. 51
HerramientaConsoladegestión........ 51
Mandatosespecícosdelusuario..... 51
Mandatosdevaloresglobales....... 52
Modalidadseguraymodalidadcómoda..... 53
Modalidadsegura-administrador..... 53
Modalidadsegura-usuarioconlimitaciones. 54
Modalidadcómoda-administrador.... 54
Modalidadcómoda-usuariocon
limitaciones.............. 55
Valorescongurables.......... 56
SoftwaredehuellasdactilaresyNovellNetware
Client.................. 57
Autenticando............. 57
ServiciodelSoftwaredehuellasdactilaresde
ThinkVantage............... 58
©CopyrightLenovo2008,2011
i
Capítulo5.Cómotrabajarconel
Softwaredehuellasdactilaresde
Lenovo................ 59
HerramientaConsoladegestión........ 59
ServiciodelSoftwaredehuellasdactilaresde
Lenovo.................. 59
SoportedeActiveDirectoryparaelSoftwarede
huellasdactilaresdeLenovo......... 59
Capítulo6.Prácticas
recomendadas............ 61
EjemplosdedespliegueparainstalarClient
SecuritySolution.............. 61
Casodeejemplo1........... 61
Casodeejemplo2........... 63
ConmutacióndemodalidadesdeClientSecurity
Solution................. 65
ImplementacióndeunActiveDirectoryde
empresa................. 66
InstalaciónautónomaparaCDoarchivosscript. 66
SystemUpdate.............. 66
SystemMigrationAssistant.......... 66
Cómogeneraruncerticadoutilizandola
generacióndeclavesenTPM......... 66
Requisitos:.............. 66
Cómosolicitaruncerticadodesdeel
servidor............... 67
USBUtilizacióndelostecladosdehuelladactilar
2008conelsistemaportátildeThinkPadde
(R400/R500/T400/T500/W500/X200/X301).... 68
IniciodesesiónenWindows7...... 68
ClientSecuritySolutionyPassword
Manager............... 69
Autenticacióndeprearranqueutilizandola
huelladactilarenlugardelascontraseñasdel
BIOS................. 69
ApéndiceA.Consideraciones
especialesparautilizarelteclado
dehuellasdactilaresdeLenovo
conalgunosmodelosdeequipos
portátilesThinkPad.......... 71
Conguraciónydenición.......... 71
Pre-desktopauthentication.......... 71
IniciodesesióndeWindows......... 72
AutenticaciónconClientSecuritySolution.... 72
ApéndiceB.Sincronizaciónde
lacontraseñaenClientSecurity
Solutiontrasrestablecerla
contraseñadeWindows....... 75
ApéndiceC.UtilizacióndeClient
SecuritySolutionenunsistema
operativoWindowsreinstalado.... 77
ApéndiceD.UsodeTPMenlos
sistemasportátilesThinkPad..... 79
¿CómoimplementarBitLockerdemanera
remota?................. 79
¿CómofuncionaelbloqueodeTPM?..... 79
ApéndiceE.Avisos.......... 81
Marcasregistradas............. 82
Glosario................ lxxxiii
iiClientSecuritySolution8.3Guíadedespliegue
Prefacio
LainformaciónquecontieneestaguíaesparadarsoportealossistemasLenovo
programasThinkVantage
®
ClientSecuritySolutionyFingerprintSoftware.
®
quetenganinstaladolos
ElobjetivodeClientSecuritySolutionydelSoftwaredehuellasdactilaresconsisteenprotegerlossistemas
garantizandolaseguridaddelosdatosdelosclientesyendesviarlosintentosdeviolacióndelaseguridad.
LaGuíadedesplieguedeClientSecuritySolutionproporcionalainformaciónnecesariaparainstalarClient
SecuritySolutionyelSoftwaredehuellasdactilaresenunoomássistemas,asícomolasinstruccionesylos
casosdeejemplodelasherramientasdeadministradorquesepuedenpersonalizarparadarsoportealas
políticascorporativasydeTI.
EstaguíaestádestinadaalosadministradoresdeTIoaaquellaspersonasqueseanresponsablesdel
desplieguedelprogramaThinkVantageClientSecuritySolutionydelSoftwaredehuellasdactilaresde
ThinkVantageenlossistemasdesusempresas.Sitienesugerenciasocomentarios,póngaseencontacto
consurepresentanteautorizadodeLenovo.Estaguíaseactualizaperiódicamenteypuedeconsultarla
publicaciónmásrecienteenelsitiowebdeLenovoen:
http://www.lenovo.com/support
Pararealizarpreguntasyobtenerinformaciónacercadelautilizacióndelosdistintoscomponentesdel
espaciodetrabajodeClientSecuritySolutionydelSoftwaredehuellasdactilares,consulteelsistemade
ayudaenlíneaylasguíasdelusuarioqueseproporcionanconClientSecuritySolutionyelSoftwarede
huellasdactilares.
©CopyrightLenovo2008,2011
iii
ivClientSecuritySolution8.3Guíadedespliegue
Capítulo1. Visióngeneral
EstecapítuloproporcionaunavisióngeneraldeClientSecuritySolutionydelSoftwaredehuellasdactilares.
Lastecnologíaspresentadasenestaguíadedesplieguepuedenayudar,directaeindirectamente,
alosprofesionalesdeTIporquehacenquelautilizacióndelossistemaspersonalesseamásfácil
ymásautosuciente,yporqueproporcionanpotentesherramientasquefacilitanysimplicanlas
implementaciones.ConlaayudadelastecnologíasThinkVantage,losprofesionalesdeTIempleanmenos
tiemposolucionandoproblemasdesistemasindividualesymástiempodedicadosasustareasprincipales.
ClientSecuritySolution
ElpropósitoprincipaldelsoftwaredeClientSecuritySolutionconsisteenayudaralclienteaprotegerel
sistemacomounactivo,protegerlosdatoscondencialesenelsistemayprotegerlasconexionesde
redalasqueaccedeelsistema.(ParasistemasdeLenovoquecontienenunTrustedComputingGroup
(TCG)compatibleconTrustedPlatformModule(TPM),elsoftwareClientSecuritySolutionaprovecharáel
hardwarecomolabasedeconanzaparaelsistema.Sielsistemanocontieneunchipdeseguridad
incorporado,ClientSecuritySolutionaprovecharálasclavesdecifradobasadasensoftwarecomola
basedeconanzadelsistema).
LasfuncionesdeClientSecuritySolution8.3incluyen:
•AutenticacióndeusuarioseguraconlacontraseñadeWindows
SecuritySolution
ClientSecuritySolutionsepuedecongurarparaaceptarlacontraseñadeWindowsolafrasede
pasodeClientSecuritySolutiondeunusuarioparalaautenticación.LacontraseñadeWindows
proporcionacomodidadycapacidaddegestiónmedianteWindowsmientrasquelafrasedepasode
ClientSecuritySolutionproporcionaseguridadadicional.Eladministradorpuedeseleccionarquémétodo
deautenticacióndeseautilizaryestevalorsepuedecambiarinclusodespuésdequelosusuarios
sehayanregistradoconClientSecuritySolution.
•Autenticacióndeusuariomediantehuelladactilar
AprovechalatecnologíadehuellasdactilaresintegradayconectadamedianteUSBparaautenticar
usuariosenaplicacionesprotegidasmediantecontraseña.
•AutencacióndeusuariodevariosfactoresparainiciodesesióndeWindowsyvariasoperaciones
deClientSecuritySolution
Denemúltiplesdispositivosdeautenticación(contraseñadeWindows,frasedepasodeClientSecurity
yhuellasdactilares)paravariasoperacionesrelacionadasconlaseguridad.
•Gestióndecontraseñas
Gestionayalmacenadeformasegurainformaciónimportantedeiniciodesesión,talcomolosIDde
usuarioycontraseñas.
•Recuperacióndecontraseñayfrasedepaso
LarecuperacióndecontraseñayfrasedepasopermitealosusuariosiniciarlasesiónenWindowsy
accederasuscredencialesdeClientSecuritySolutioninclusosiolvidansucontraseñadeWindowso
sufrasedepasodeClientSecuritySolutionrespondiendoapreguntasdeseguridadconguradas
previamente.
•Auditarvaloresdeseguridad
Permitealosusuariosverunalistadetalladadelosvaloresdeseguridaddelaestacióndetrabajoy
realizarcambiosparaquesatisfaganlosestándaresdenidos.
•Transferenciadecerticadosdigitales
ClientSecuritySolutionprotegelaclaveprivadadeloscerticadosdeusuarioydelamáquina.Utilice
ClientSecuritySolutionparaprotegerlaclaveprivadadeloscerticadosexistentes.
®
olafrasedepasodeClient
©CopyrightLenovo2008,2011
1
•Gestióndepolíticasparalaautenticación
Unadministradorpuedeseleccionarquédispositivos(contraseñadeWindows,frasedepasodeClient
SecuritySolutionohuellasdactilares)sonnecesariosparaautenticarsepararealizarlasacciones
siguientes:iniciodesesióndeWindows,PasswordManageryoperacionesdecerticados.
FrasedepasodeClientSecuritySolution
LafrasedepasodeClientSecuritySolutionesunacaracterísticaopcionaldelaautenticacióndeusuario
queproporcionaráseguridadmejoradaalasaplicacionesdeClientSecuritySolution.Lafrasedepasode
ClientSecuritySolutiontienelosrequisitossiguientes:
•Debetenercomomínimounalongituddeochocaracteres
•Debecontenercomomínimoundígito
•Debeserdiferentedelastresúltimasfrasesdepaso
•Nodebecontenermásdedoscaracteresrepetitivos
•Nodebeempezarconundígito
•Nodebenalizarconundígito
•NodebecontenerelIDdeusuario
•Nosedebecambiarsilafrasedepasoactualtienemenosdetresdíasdeantigüedad
•Nodebecontenertresomáscaracteresidénticosconsecutivosalafrasedepasoactualencualquier
posición
•NodebeserlamismaquelacontraseñadeWindows
LafrasedepasodeClientSecuritySolutionsóloesconocidaporelusuarioindividual.Laúnicaformade
recuperarunafrasedepasoolvidadadeClientSecuritySolutionesejecutarlafunciónderecuperación
decontraseñadeClientSecuritySolution.Sielusuariohaolvidadolasrespuestasasuspreguntasde
recuperación,nohayningunaformaderecuperarlosdatosprotegidosporlafrasedepasodeClient
SecuritySolution.
RecuperacióndecontraseñadeClientSecurity
EstacaracterísticaopcionalpermitealosusuariosregistradosdeClientSecurityrecuperarunacontraseña
deWindowsounafrasedepasodeClientSecurityolvidadasrespondiendocorrectamenteatrespreguntas.
Siestacaracterísticaestáhabilitada,seleccionarátresrespuestasadiezpreguntasseleccionadas
previamente.SielusuarioolvidasucontraseñadeWindowsofrasedepasodeClientSecurity,tendrála
opciónderesponderaestastrespreguntaspararestablecersucontraseñaofrasedepaso.
Nota: CuandoseutilizalafrasedepasodeClientSecurity,larecuperacióndecontraseñadeClientSecurity
eslaúnicaopciónderecuperacióndeunafrasedepasoolvidada.Sielusuarioolvidalarespuestaa
sustrespreguntas,estaráobligadoavolveraejecutarelasistentederegistroyperderátodoslosdatos
anterioresprotegidosmedianteClientSecurity.
ClientSecurityPasswordManager
ClientSecurityPasswordManagerlepermitegestionarinformaciónfácildeolvidardelossitioswebyde
lasaplicaciones,comoporejemplolosIDdeusuario,lascontraseñasyotrainformaciónpersonal.Client
SecurityPasswordManagerprotegelainformaciónpersonalmedianteClientSecuritySolution,deforma
queelaccesoalasaplicacionesyalossitioswebcontinúasiendototalmenteseguro.ElprogramaClient
SecurityPasswordManagertambiénahorratiempoyesfuerzo,porqueelusuariosólotienequerecordar
unacontraseñaofrasedepaso,obienproporcionarlahuelladactilar.
ClientSecurityPasswordManagerlepermiterealizarlasfuncionessiguientes:
2ClientSecuritySolution8.3Guíadedespliegue
•CifrartodalainformaciónalmacenadamedianteelsoftwaredeClientSecuritySolution:
CifraautomáticamentetodalainformaciónmedianteClientSecuritySolution.Estogarantizaquetoda
lainformaciónimportantedecontraseñasestéprotegidamediantelasclavesdecifradodeClient
SecuritySolution.
•CompletardeformaautomáticalosIDdeusuarioycontraseñas:
Automatizaelprocesodeiniciodesesiónalaccederaunaaplicaciónositioweb.Silainformaciónde
iniciodesesiónsehaespecicadoenClientSecurityPasswordManager,ClientSecurityPassword
Managerpuederellenarautomáticamenteloscamposnecesariosysometerelsitioweboaplicación.
•EditarentradasutilizandolainterfazdeClientSecurityPasswordManager:
Lepermiteeditarlasentradasdelacuentaycongurartodaslasfuncionesopcionalesenunaúnica
interfazfácildeutilizar.Estainterfazhacemásfácilyrápidalagestióndelascontraseñasydela
informaciónpersonal.Sinembargo,lamayoríadeloscambiosrelacionadosconentradaspuedenser
detectadosautomáticamenteporClientSecurityPasswordManagerypermitealusuarioactualizarsus
entradasconinclusomenostrabajo.
•Guardarlainformaciónsinpasosadicionales:
ClientSecurityPasswordManagerpuededetectarautomáticamentesiseestáenviandoinformación
importanteaunaaplicaciónositiowebdeterminados.Cuandoseproduceunadeteccióndeestetipo,
ClientSecurityPasswordManagersolicitaalusuarioqueguardelainformación,simplicandoporlotanto
elprocesodealmacenarlainformaciónimportante.
•GuardarlainformaciónenunÁreadeanotacionessegura:
ConClientSecurityPasswordManager,elusuariopuedeguardardatosdetextoenáreasdeanotaciones
seguras.Estasáreassepuedenprotegerconelmismoniveldeseguridadquesusentradasdesitio
weboaplicación.
•Exportareimportarinformacióndeiniciodesesión:
Lepermiteexportarinformaciónpersonalimportantedeformaquepuedallevarladeformasegurade
unsistemaaotro.CuandoexportalainformacióndeiniciodesesióndesdeClientSecurityPassword
Manager,secreaunarchivodeexportaciónprotegidomediantecontraseñaquesepuedealmacenaren
unsoporteextraíble.Utiliceestearchivoparaaccederasuinformaciónpersonaldondequieraquevaya,o
paraimportarlasentradasenotrosistemaconClientSecurityPasswordManager.
Nota: HaysoportecompletoparalaimportacióndelosarchivosdeexportacióndeClientSecurity
Solutiondelasversiones7.0y8.x .HaysoportelimitadoparalaimportacióndisponibleparaClient
SecuritySolutionVersión6.0(lasentradasdeaplicaciónnoseimportan).Laversión5.4xylasanteriores
deClientSecuritySoftwareSolutionnoseimportaránenClientSecuritySolution,versión8.xPassword
Manager.
SecurityAdvisor
LaherramientaSecurityAdvisorlepermitevisualizaunresumendelosvaloresdeseguridadactualmente
establecidosenelsistema.Puedeutilizarestosvaloresparavisualizarelestadoactualdelaseguridado
paramejorarlaseguridaddelsistema.Losvalorespredeterminadosdelascategoríasvisualizadasse
puedencambiarmedianteelregistrodeWindows.Algunasdelascategoríasdeseguridadincluidassonlas
siguientes:
•Contraseñasdehardware
•ContraseñasdeusuariosdeWindows
•PolíticadecontraseñadeWindows
•Protectordepantallaprotegido
•Compartimientodearchivos
Capítulo1.Visióngeneral3
Asistentedetransferenciadecerticados
ElAsistentedetransferenciadecerticadosdeClientSecurityleguíaporelprocesodetransferirlas
clavesprivadasasociadasconloscerticadosdesdeunproveedordeserviciodecifrado(CSP)de
Microsoft
transferencia,lasoperacionesqueutilizanloscerticadosseránmássegurasporquelasclavesprivadas
estaránprotegidasporClientSecuritySolution.
®
basadoensoftwareaunCSPdeClientSecuritySolutionbasadoenhardware.Despuésdela
Restablecimientodelacontraseñadehardware
EstaherramientacreaunentornoseguroqueseejecutaindependientementedeWindowsyleayudaa
restablecercontraseñasdelaunidaddediscoduroydeencendidoolvidadas.Laidentidadseestablece
respondiendoaunaseriedepreguntasqueelusuariocrea.Creeesteentornoseguroloantesposible,
antesdequeseolvidelacontraseña.Nopodrárestablecerunacontraseñadehardwareolvidadahasta
quesehayacreadoesteentornoseguroeneldiscoduroyhastadespuésdequesehayaregistrado.Esta
herramientaestádisponiblesóloensistemasseleccionados.
SoportedesistemassinelMódulodeplataformasegura
ClientSecuritySolution8.3dasoporteasistemasdeLenovoquenotenganunchipdeseguridad
incorporadoquecumplalascondiciones.Estesoportepermiteunainstalaciónestándarentodala
empresaandecrearunentornodeseguridadhomogéneo.Lossistemasquetienenelchipdeseguridad
incorporadoseránresistentescontraataques;sinembargo,enlossistemasquenolotengan,ClientSecurity
Solutionaprovecharálasclavesdecifradobasadasensoftwarecomolabasedeconanzadelsistema,así
elsistematambiénsebeneciarádelaseguridadylafuncionalidadadicionales.
FingerprintSoftware
ElobjetivodelastecnologíasdehuellasdactilaresbiométricasdeLenovoesayudaralosclientesareducir
loscostesasociadosconlagestióndecontraseñas,mejorarlaseguridaddesussistemasyayudarconel
tratamientodelcumplimientodelasnormas.ConloslectoresdehuellasdactilaresdeLenovo,elSoftware
dehuellasdactilareslepermitelaautenticacióndehuellasdactilaresensistemasindividualesyenredes.El
SoftwaredehuellasdactilarescombinadoconClientSecuritySolution8.3proporcionaunafuncionalidad
ampliada.ClientSecuritySolution8.3dasoportetantoalSoftwaredehuellasdactilaresdeThinkVantage
5.9.2comoalSoftwaredehuellasdactilaresdeLenovo3.3,quepuedenestardisponiblesparadistintos
tiposdemáquinas.PuedesabermássobrelastecnologíasdehuellasdactilaresdeLenovoydescargarel
SoftwaredehuellasdactilaresdelsitiowebdeLenovo.
ElSoftwaredehuellasdactilaresproporcionaestasfunciones:
•Capacidadesdelsoftwaredecliente
–SustitucióndelacontraseñadeMicrosoftWindows:
Sustituyalacontraseñaporsuhuelladactilarparaqueelaccesoalsistemaseamásfácil,rápido
yseguro.
–SustitucióndelacontraseñadelBIOS(tambiéndenominadacontraseñadeencendido)ydela
contraseñadediscoduro:
Sustituyalascontraseñasconsuhuelladactilarparamejorarlacomodidadylaseguridaddelinicio
desesión.
–Autenticacióndehuellasdactilarespreviaalarranqueparaelcifradodetodalaunidadde
SafeGuardEasy:
UtilicelaautenticacióndehuellasdactilaresparadescifrareldiscoduroantesdeiniciarWindows.
–AccesoalBIOSyaWindowspasandoeldedounavez:
AhorretiempopasandoeldedoduranteelarranqueparaaccederalBIOSyaWindows.
4ClientSecuritySolution8.3Guíadedespliegue
–IntegraciónconClientSecuritySolution:
UtiliceconClientSecuritySolutionPasswordManageryaprovecheelMódulodeplataformasegura.
Losusuariospuedenpasareldedoparaaccederasitioswebyseleccionaraplicaciones.
•Funcionesdeadministración
–Conmutarmodalidaddeseguridad:
Permiteaunadministradorconmutarentrelamodalidadseguraylamodalidadcómodaparamodicar
losderechosdeaccesoalosusuariosconlimitaciones.
•Capacidadesdeseguridad
–Seguridaddelsoftware:
Protegelasplantillasdeusuariomedianteunfuertecifradocuandoestánalmacenadasenunsistemay
cuandosetranserendesdeellectoralsoftware.
–Seguridaddelhardware:
Proporcionaunlectordeseguridadconuncoprocesadorquealmacenayprotegeplantillasdehuellas
dactilares,contraseñasdelBIOSyclavesdecifrado.
Capítulo1.Visióngeneral5
6ClientSecuritySolution8.3Guíadedespliegue
Capítulo2. Instalación
EstecapítulocontieneinstruccionesparainstalarClientSecuritySolutionyelSoftwaredehuellas
dactilares.AntesdeinstalarClientSecuritySolutionoelSoftwaredehuellasdactilares,debecomprender
laarquitecturadelaaplicaciónqueestáinstalando.Estecapítuloproporcionalaarquitecturadecada
aplicación,asícomoinformaciónadicionalquenecesitaantesdeinstalarcadaunodeestosprogramas.
ClientSecuritySolution
ElpaquetedeinstalacióndeClientSecuritySolutionsehadesarrolladoconInstallShield10.5Premiercomo
unproyectoMSIbásico.InstallShieldutilizaWindowsInstallerparainstalaraplicaciones,loqueproporciona
alosadministradoresmuchascapacidadesparapersonalizarinstalaciones,comoporejemploestablecer
valoresdepropiedaddesdelalíneademandatos.Enestecapítulosedescribecómoutilizaryejecutar
elpaquetedeinstalacióndeClientSecuritySolution.Paraunamejorcomprensión,leaprimerotodoel
capítuloantesdeempezarainstalarestospaquetes.
Nota: Alinstalarestospaquetes,consulteelarchivoléamedeClientSecuritySolutiondelsitiowebde
Lenovo.Elarchivoléamecontieneinformaciónactualizadaacercadetemascomolasversionesdesoftware,
lossistemassoportados,losrequisitosdelsistemayotrasconsideracionesparaayudarleenlainstalación.
Requisitosdeinstalación
LainformaciónenestasecciónproporcionalosrequisitosdelsistemaparainstalarelpaquetedeClient
SecuritySolution.Paraobtenermejoresresultados,vayaalsiguientesitiowebparaasegurarsedequetiene
laversiónmásrecientedelsoftware:
http://www.lenovo.com/support
LossistemasLenovodebensatisfacercomomínimolossiguientesrequisitosparapoderinstalarClient
SecuritySolution:
• Sistemaoperativo:Windows7
• Memoria:256MB
–Enconguracionesdememoriacompartida,elvalordelBIOSparaelmáximodememoriacompartida
sedebeestablecerenunvalorquenoseainferiora8MB.
–Enconguracionesdememorianocompartida,serequieren120MBdememorianocompartida.
•InternetExplorer
•300MBdeespaciolibreenlaunidaddediscoduro.
•VídeocompatibleconVGAquedésoporteaunaresoluciónde800x600ydecolorde24bits.
•ElusuariodebetenerprivilegiosdeadministraciónparainstalarClientSecuritySolution.
Nota: NosedasoportealdesplieguedelpaquetedeinstalacióndeClientSecuritySolutionenWindows
Server
“CómogeneraruncerticadoutilizandolageneracióndeclavesenTPM”enlapágina66
®
2003.Sinembargo,seadmitesolicitaruncerticadodesdeWindowsServer2003.Consulte
®
5.5osuperiordebeestarinstalado.
.
Propiedadespúblicasdepersonalización
ElpaquetedeinstalacióndelprogramaClientSecuritySoftwarecontieneunconjuntodepropiedades
públicasdepersonalizaciónquesepuedenestablecerenlalíneademandatosalejecutarlainstalación.La
tablasiguienteproporcionalaspropiedadespúblicasdepersonalizaciónparaelsistemaoperativoWindows:
©CopyrightLenovo2008,2011
7
Tabla1.Propiedadespúblicas
Propiedad Descripción
EMULATIONMODE Especicaquesefuercelainstalaciónenmodalidad
deemulacióninclusosiexisteunTPM.Especique
EMULATIONMODE=1enlalíneademandatospara
instalarenmodalidaddeemulación.
HALTIFTPMDISABLED SiTPMestáenunestadoinhabilitadoylainstalación
seestáejecutandoenmodalidadsilenciosa,el
valorpredeterminadoesquelainstalacióncontinúe
enmodalidaddeemulación.Utilicelapropiedad
HALTIFTPMDISABLED=1alejecutarlainstalaciónen
modalidadsilenciosaparadetenerlainstalaciónsiTPM
estáinhabilitado.
NOCSSWIZARD EstablezcaNOCSSWIZARD=1enlalíneademandatos
paraimpedirqueeldiálogoderegistrodeClientSecurity
Solutionsevisualiceautomáticamentedespuésde
instalarClientSecuritySolution.Estapropiedadse
conguraparaunadministradorquedeseeinstalarClient
SecuritySolution,peroutilizarscriptsposteriormenteal
congurarelsistema.
CSS_CONFIG_SCRIPT EstablezcaCSS_CONFIG_SCRIPT=“nombredearchivo”
o“contraseñadenombredearchivo”paraqueseejecute
unarchivodeconguracióndespuésdequeelusuario
hayacompletadolainstalaciónyrearranque.
SUPERVISORPW EstablezcaSUPERVISORPW=“contraseña”enlalíneade
mandatosparaproporcionarlacontraseñadesupervisor
parahabilitarelchipenmodalidaddeinstalación
silenciosaonosilenciosa.Sielchipestáinhabilitadoyla
instalaciónseestáejecutandoenmodalidadsilenciosa,
sedebeproporcionarlacontraseñadesupervisor
correctaparahabilitarelchip;delocontrario,elchipno
sehabilitará.
PWMGRMODE EspeciquePWMGRMODE=1enlalíneademandatos
parainstalarsolamentePasswordManager.
NOSTARTMENU EspeciqueNOSTARTMENU=1enlalíneademandatos
paraimpedirquesegenereunatajoenelmenúdeinicio.
CREATESHORTCUT EspeciqueCREATESHORTCUT=1enlalíneade
mandatosparaañadirunaentradaalmenúInicio.
SoportedeMódulodeplataformasegura
ClientSecuritySolution8.3incluyesoporteparaelchipdeseguridadincorporadodelsistema:elMódulode
plataformasegura(TPM).SielsistemaLenovoincluyeunTPMsoportadoporelsistemaoperativoWindows,
ClientSecuritySolutionutilizaráloscontroladoresintegradosenelsistemaoperativoWindows.
EsposiblequelahabilitacióndelTPMrequieraunrearranque,yaqueelTPMeshabilitadoporelBIOS
delsistema.SiejecutaWindows7,esposiblequeselesolicitequeconrmesideseahabilitarelTPM
duranteeliniciodelsistema.
AntesdequeelMódulodeplataformasegurapuedarealizarcualquierfunción,debeinicializarprimero
lapropiedad.CadasistematendrásólounadministradordeClientSecuritySolutionquecontrolarálas
opcionesdeClientSecuritySolution.Esteadministradordebetenerprivilegiosdeadministradorde
Windows.EladministradorsepuedeinicializarutilizandolosscriptsdedespliegueXML.
8ClientSecuritySolution8.3Guíadedespliegue
Despuésdecongurarlapropiedaddelsistema,acadausuarioadicionaldeWindowsqueiniciesesiónen
elsistema,elAsistentedeconguracióndeClientSecuritylesolicitaráautomáticamentequeseregistree
inicialicelascredencialesylasclavesdeseguridaddeusuario.
EmulacióndesoftwaredelMódulodeplataformasegura
ClientSecuritySolutiontienelaopcióndeejecutarsesinunMódulodeplataformaseguraensistemas
cualicados.Lafuncionalidadseráexactamentelamismaexceptuandoelhechodequeutilizaráclaves
basadasensoftwareenlugardeutilizarclavesprotegidasmediantehardware.Elsoftwaretambiénse
puedeinstalarconunconmutadorparaforzarloautilizarsiempreclavesbasadasensoftwareenlugarde
aprovecharelMódulodeplataformasegura.Elusodeesteconmutadoresunadecisiónqueserealiza
durantelainstalaciónynosepuedeinvertirsindesinstalaryvolverainstalarelsoftware.
LasintaxisparaforzarunaemulacióndesoftwaredelMódulodeplataformaseguraes:
InstallFile.exe“/vEMULATIONMODE=1”
Procedimientosdeinstalaciónyparámetrosdelalíneademandatos
MicrosoftWindowsInstallerproporcionavariasfuncionesdeadministradormediantelosparámetrosdela
líneademandatos.WindowsInstallerpuederealizarunainstalaciónadministrativadeunaaplicaciónode
unproductoenunaredparaqueésteseautilizadoporungrupodetrabajooparalapersonalizacióndel
mismo.Lasopcionesdelalíneademandatosquerequierenunparámetrosedebenespecicarsinningún
espacioentrelaopciónysuparámetro.Porejemplo:
setup.exe/s/v"/qnREBOOT=”R”"
esválido,mientrasque
setup.exe/s/v"/qnREBOOT=”R”"
noloes.
Nota: Elcomportamientopredeterminadodelainstalacióncuandoseejecutasola(ejecutandosetup.exe
sinningúnparámetro)solicitaalusuarioquerearranquealnaldelainstalación.Esnecesariorearrancar
paraqueelprogramafuncionecorrectamente.Sepuedeaplazarelrearranquemedianteunparámetro
delalíneademandatosparaunainstalaciónsilenciosa,talcomosehaexplicadoanteriormenteyen
laseccióndeejemplo.
ParaelpaquetedeinstalacióndeClientSecuritySolution,unainstalaciónadministrativadesempaqueta
losarchivosfuentedelainstalaciónenunaubicaciónespecicada.
Paraejecutarunainstalaciónadministrativa,ejecuteelpaquetedeinstalacióndesdelalíneademandatos
utilizandoelparámetro/a:
setup.exe/a
Unainstalaciónadministrativapresentaunasistentequesolicitaalusuarioadministrativoqueespeciquelas
ubicacionesdondedesempaquetarlosarchivosdeinstalación.Laubicacióndeextracciónpredeterminada
esC:\.PuedeseleccionarunanuevaubicaciónqueincluyaunidadesquenoseanC:\(porejemplo,otras
unidadeslocalesounidadesderedcorrelacionadas).Tambiénpuedecrearnuevosdirectoriosdurante
estepaso.
Paraejecutarunainstalaciónadministrativadeformasilenciosa,puedeestablecerlapropiedadpública
TARGETDIRenlalíneademandatosparaespecicarlaubicacióndeextracción:
setup.exe/s/v"/qnTARGETDIR=F:\TVTRR"
obien
msiexec.exe/i"ClientSecurity-PasswordManager.msi"/qnTARGERDIR=F:\TVTRR
Capítulo2.Instalación9
Nota: SinoutilizalaúltimaversióndeWindowsInstaller,elarchivosetup.exeseconguraráparaactualizar
elmotordeWindowsInstalleralaúltimaversión.LaactualizacióndelmotordeWindowsInstallerle
solicitaráquerearranqueelsistemainclusoconunainstalacióndeextracciónadministrativa.Paraevitarun
rearranqueenestasituación,puedeutilizarlapropiedadREBOOTdeWindowsInstaller.Siestáinstaladala
últimaversióndeWindowsInstaller,elarchivosetup.exenointentaráinstalarelmotordeWindowsInstaller.
Unavezquesehayacompletadounainstalaciónadministrativa,elusuarioadministrativopuederealizar
personalizacionesenlosarchivosfuente,porejemplo,añadirvaloresalregistro.
Losparámetrosydescripcionessiguientesestándocumentadosenladocumentacióndeayudadel
desarrolladordeInstallShield.Sehaneliminadolosparámetrosquenosonaplicablesaproyectosde
MSIbásico.
Tabla2.Parámetros
Parámetro Descripción
/a:Instalaciónadministrativa Elconmutador/ahacequesetup.exerealiceuna
instalaciónadministrativa.Unainstalaciónadministrativa
copia(ydescomprime)losarchivosdedatosenun
directorioespecicadoporelusuario,peronocrea
atajos,registraservidoresCOMnicreaunregistrode
desinstalación.
/x:Modalidaddedesinstalación Elconmutador/xhacequesetup.exedesinstaleun
productoinstaladoanteriormente.
/s:Modalidadsilenciosa Elmandatosetup.exe/ssuprimelaventanadeinstalación
desetup.exeparaunprogramadeinstalaciónMSIbásico,
peronoleeunarchivoderespuestas.LosproyectosMSI
básiconocreanniutilizanunarchivoderespuestaspara
lasinstalacionessilenciosas.Paraejecutarunproducto
deMSIbásico,ejecutelalíneademandatossetup.exe/s
/v/qn.(Paraespecicarlosvaloresdelaspropiedades
públicasparaunainstalaciónsilenciosadeMSIbásico,
puedeutilizarunmandatocomoporejemplosetup.exe
/s/v“/qnINST ALLDIR=D:\Destino”).
/v:pasaargumentosaMsiexec Elargumento/vseutilizaparapasarconmutadoresdela
líneademandatosyvaloresdepropiedadespúblicasa
msiexe.exe.
/L:conguraelidioma Losusuariospuedenutilizarelconmutador/LconelID
decimaldeidiomaparaespecicarelidiomautilizado
porelprogramadeinstalaciónenvariosidiomas.Por
ejemplo,elmandatoparaespecicaralemánessetup.exe
/L1031.
/w:Espera ParaunproyectoMSIbásico,elargumento/wobligaa
setup.exeaesperarhastaquesecompletelainstalación
antesdesalir.Siestáutilizandolaopción/wenun
archivodeprocesoporlotes,esposiblequedeba
anteponerstart/WAITatodoelargumentodelalínea
delmandatosetup.exe.Acontinuaciónsemuestraun
ejemplocorrectamenteformadodeesteuso:
start/WAITsetup.exe/w
Utilizacióndemsiexec.exe
Parainstalarapartirdelasfuentesdesempaquetadasdespuésderealizarlaspersonalizaciones,elusuario
llamaamsiexec.exedesdelalíneademandatos,pasandoelnombredelarchivo*.MSIdesempaquetado.
10ClientSecuritySolution8.3Guíadedespliegue
msiexec.exeeselprogramaejecutabledeWindowsInstallerutilizadoparainterpretarpaquetesde
instalacióneinstalarproductosensistemasdedestino.
msiexec/i"C:\WindowsF older\Proles\UserName\
Personal\MySetups\projectname\productconguration\releasename\
DiskImages\Disk1\productname.msi"
Nota: Entreelmandatoanteriorenunaúnicalíneasinespaciosacontinuacióndelasbarrasinclinadas.
Enlatablasiguientesedescribenlosparámetrosdelalíneademandatosquesepuedenutilizarcon
msiexec.exeasícomoejemplosdecómoutilizarlos.
Tabla3.Parámetrosdelalíneademandatos
Parámetro Descripción
/Ipaqueteocódigodelproducto
/apaquete Laopción/apermitealosusuariosconprivilegiosdeadministradorinstalar
/xpaqueteocódigodelproducto Laopción/xdesinstalaunproducto.
/L[i|w|e|a|r|u|c|m|p|v|+]archivode
anotaciones
/q[n|b|r|f]
Utiliceesteformatoparainstalarelproducto:
Othello:msiexec/i"C:\WindowsFolder\Proles\
UserName\Personal\MySetups
\Othello\TrialVersion\
Release\DiskImages\Disk1\
OthelloBeta.msi"
ElcódigodelproductosereerealGUID(GloballyUniqueIdentier)quese
generaautomáticamenteenlapropiedaddelcódigodelproductodelavista
deproyectosdelproducto.
unproductoenlared.
Lacreaciónconlaopción/Lespecicalavíadeaccesoalarchivode
anotaciones;estosdistintivosindicanquéinformaciónsedeberegistrarenel
archivodeanotaciones:
•iregistramensajesdeestado
•wregistramensajesdeavisonocríticos
•eregistracualquiermensajedeerror
•aregistraeliniciodelassecuenciasdeacción
•rregistraregistrosespecícosdelasacciones
•uregistrasolicitudesdeusuario
•cregistraparámetrosinicialesdelainterfazdeusuario
•mregistramensajesdefaltadememoria
•pregistravaloresdeterminal
•vregistraelvalordesalidadetallada
•+seañadeaunarchivoexistente
•*esuncaráctercomodínquelepermiteregistrartodalainformación
(excluidoelvalordesalidadetallada)
Laopción/qseutilizaparaestablecerelniveldeinterfazdeusuario
conjuntamenteconlosdistintivossiguientes:
•qoqnnocreaningunainterfazdeusuario
•qbcreaunainterfazdeusuariobásica
Lossiguientesvaloresdelainterfazdeusuariovisualizanunrecuadrode
diálogomodalalnaldelainstalación:
•qrvisualizaunainterfazdeusuarioreducida
•qfvisualizaunainterfazdeusuariocompleta
•qn+novisualizaningunainterfazdeusuario
•qb+visualizaunainterfazdeusuariobásica
/?o/h AmbosmandatosvisualizanlainformacióndecopyrightdeWindowsInstaller
Capítulo2.Instalación11
Tabla3.Parámetrosdelalíneademandatos(continuación)
Parámetro Descripción
TRANSFORMS ElparámetrodelalíneademandatosTRANSFORMSespecicacualquier
transformaciónquedeseeaplicaralpaquetebase.
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal
\MySetups\
YourProjectName\TrialVersion\
MyRelease-1
\DiskImages\Disk1\
ProductName.msi"TRANSFORMS="NewTransform1.mst"
Puedesepararvariastransformacionesmedianteunsignodepuntoycoma.
Noutilicepuntoycomaenelnombredelatransformaciónyaqueelservicio
deWindowsInstallerlointerpretaráincorrectamente.
Propiedades
Todaslaspropiedadespúblicassepuedenestableceromodicardesde
lalíneademandatos.Laspropiedadespúblicassedistinguendelas
propiedadesprivadasporelhechodequetodasestánenmayúsculas.Por
ejemplo,COMPANYNAMEesunapropiedadpública.
Paraestablecerunapropiedadenlalíneademandatos,utilicelasintaxis
siguiente:
PROPERTY=VALUE
SidesearacambiarelvalordeCOMPANYNAME,especicaríalosiguiente:
msiexec/i"C:\WindowsFolder\
Proles\UserName\Personal\
MySetups\YourProjectName\
TrialVersion\MyRelease-1\
DiskImages\Disk1\ProductName.msi"
COMPANYNAME="InstallShield"
PropiedadespúblicasestándardeWindowsInstaller
WindowsInstallertieneunconjuntodepropiedadespúblicasestándarincorporadasquesepueden
establecerenlalíneademandatosparaespecicaruncomportamientodeterminadodurantelainstalación.
Latablasiguienteproporcionalaspropiedadespúblicasmáscomunesutilizadasenlalíneademandatos.
Paraobtenerinformaciónadicional,consulteelsitiowebdeMicrosoften:
http://msdn2.microsoft.com/en-us/library/aa367437.aspx
LatablasiguientemuestralaspropiedadesmáshabitualmenteutilizadasdeWindowsInstaller:
Tabla4.PropiedadesdeWindowsInstaller
Propiedad Descripción
TARGETDIR Especicaeldirectoriodedestinoraízparalainstalación.
Duranteunainstalaciónadministrativa,estapropiedad
eslaubicacióndondesedebecopiarelpaquetede
instalación.
ARPAUTHORIZEDCDFPREFIX URLdelcanaldeactualizaciónparalaaplicación.
ARPCOMMENTS ProporcionaComentariosparaAgregaroquitar
programasdelPaneldecontrol.
ARPCONTACT ProporcionaelContactoparaAgregaroquitarprogramas
enelPaneldecontrol.
12ClientSecuritySolution8.3Guíadedespliegue
Tabla4.PropiedadesdeWindowsInstaller(continuación)
Propiedad Descripción
ARPINSTALLLOCATION Víadeaccesocalicadatotalmentedelacarpetaprincipal
delaaplicación.
ARPNOMODIFY Inhabilitalafuncionalidadquemodicaríaelproducto.
ARPNOREMOVE Inhabilitalafuncionalidadqueeliminaríaelproducto.
ARPNOREPAIR InhabilitaelbotónReparardelasistentedeProgramas.
ARPPRODUCTICON
ARPREADME
ARPSIZE Tamañoaproximadodelaaplicaciónenkilobytes.
ARPSYSTEMCOMPONENT EvitaquesevisualicelaaplicaciónenlalistadeAgregar
ARPURLINFOABOUT URLdelapáginainicialdeunaaplicación.
ARPURLUPDATEINFO URLdelainformacióndeactualizacióndelaaplicación.
REBOOT LapropiedadREBOOTsuprimealgunosindicadores
Especicaeliconoprincipalparaelpaquetede
instalación.
ProporcionaunarchivoléameparaAgregaroquitar
programasenelPaneldecontrol.
oquitarprogramas.
desolicitudparaunrearranquedelsistema.Un
administradorutilizanormalmenteestapropiedadconuna
seriedeinstalacionesparainstalarvariosproductosal
mismotiempoconsólounrearranquealnal.Establezca
REBOOT=“R”parainhabilitarelrearranquealnalde
unainstalación.
Archivodeanotacionesdeinstalación
ElarchivodeanotacionesdeinstalacióndeClientSecuritySolutionsedenominacssinstall83xx.logyse
creaeneldirectorio%temp%silainstalaciónseiniciamedianteelarchivosetup.exe(efectúeunadoble
pulsaciónenelarchivoinstall.exe,ejecuteelarchivoejecutablesinparámetrosoextraigaelpaqueteMSIy
ejecuteelarchivosetup.exe).Estearchivocontienemensajesdeanotacionesquesepuedenutilizarpara
depurarproblemasdeinstalación.Elarchivodeanotacionesincluyecualquieractividadquerealiceelapplet
Añadir/Quitar delPaneldecontrol.Estearchivodeanotacionesnosecreaalejecutarelarchivosetup.exe
directamentedesdeelpaqueteMSI.ParacrearunarchivodeanotacionesparatodaslasaccionesMSI,
puedehabilitarlapolíticadeanotacionesenelregistro.Paraello,creeelvalorsiguiente:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsof t\Windows\Installer]
"Logging"="voicewarmup"
Ejemplosdeinstalación
Enlatablasiguientesemuestranejemplosdeinstalacionesutilizandoelarchivosetup.exe.
Tabla5.Ejemplosdeinstalaciónqueutilizanelarchivosetup.exe
Descripción Ejemplo
Instalaciónsilenciosasinrearranque
Instalaciónadministrativa
Instalaciónadministrativasilenciosaespecicandola
ubicacióndeextracciónparaClientSecuritySoftware.
Desinstalaciónsilenciosa.
setup.exe/s/v”/qnREBOOT=”R””
setup.exe/a
setup.exe/a/s/v”/qnTARGETDIR=”F:
\CSS83””
setup.exe/s/x/v/qn
Capítulo2.Instalación13
Tabla5.Ejemplosdeinstalaciónqueutilizanelarchivosetup.exe(continuación)
Descripción Ejemplo
Instalaciónsinrearranque(Creeunarchivodeanotaciones
deinstalaciónenunsubdirectoriotemporalparaClient
SecuritySoftware).
InstalaciónsininstalarelÁreapreviaalescritorio
setup.exe/v”REBOOT=”R”/L*v%temp%
\cssinstall83.log”
setup.exe/vPDA=0
LatablasiguienteproporcionaejemplosdeinstalaciónqueutilizanClientSecurity-PasswordManager.msi:
Tabla6.EjemplosdeinstalaciónqueutilizanClientSecurity-PasswordManager.msi
Descripción Ejemplo
Instalación
Instalaciónsilenciosasin
rearranque
Desinstalaciónsilenciosa
msiexec/i“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”
msiexec/i“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”/qnREBOOT=”R”
msiexec/x“C:\CSS83\ClientSecurity
Solution-PasswordManager.msi”/qn
InstalacióndelSoftwaredehuellasdactilaresdeThinkVantage
Elarchivosetup.exedelprogramaSoftwaredehuellasdactilaresdeThinkVantagesepuedeinstalar
mediantelosmétodossiguientes:
Instalaciónsilenciosa
PararealizarunainstalaciónsilenciosadelsoftwaredehuellasdactilaresdeThinkVantage,ejecuteelarchivo
setup.exequeseencuentraeneldirectoriodeinstalacióndelaunidaddeCD-ROM.
Utilicelasintaxissiguiente:
Setup.exePROPERTY=VALUE/q/i
dondeqesparalainstalaciónsilenciosaeiesparalainstalación.Porejemplo:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/i
Paradesinstalarelsoftware,utiliceelparámetro/xenlugarde/i:
setup.exeINSTALLDIR="C:\ProgramFiles\ThinkVantagengerprintsoftware"/q/x
Options
EnelSoftwaredehuellasdactilaresdeThinkVantageestánsoportadaslasopcionessiguientes.
Tabla7.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeThinkVantage
Parámetro Descripción
CTRLONCE VisualizaelCentrodecontrolsólounavez.Elvalor
predeterminadoes0.
CTLCNTR •0=NomuestraelCentrodecontrolalarrancar.
•1=MuestraelCentrodecontrolalarrancar.
Elvalorpredeterminadoes1.
14ClientSecuritySolution8.3Guíadedespliegue
Tabla7.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeThinkVantage(continuación)
Parámetro Descripción
DEFFUS •0=NoutilizalosvaloresdeConmutaciónrápidade
usuario(FUS).
•1=UtilizalosvaloresFUS.
Elvalorpredeterminadoes0.
DEVICEBIO Conguraeltipodedispositivoqueutilizaráelusuario.
•DEVICEBIO=#3-Utilizaelsensordeldispositivopara
guardarlaprimerainscripción.
•DEVICEBIO=#0-Utilizalaunidaddediscoduropara
guardarlainscripción.
•DEVICEBIO=#1-Utilizaelchipqueloacompañapara
guardarlainscripción.
INSTALLDIR Estableceeldirectoriodeinstalación.
OEM
•0=Instalaconsoporteapasaportesdeservidoro
autenticacióndeservidor.
•1=Instalasólolamodalidadautónomadelsistema
conpasaporteslocales.
Elvalorpredeterminadoes1.
PASSPORT
Estableceeltipodepasaportepredeterminado.
•1=Pasaportelocal
•2=Pasaportedelservidor
Elvalorpredeterminadoes1.
POSSSO •1=Habilitaeliniciodesesiónúnico.
•0=Inhabilitaeliniciodesesiónúnico.
Elvalorpredeterminadoes1.
PSLOGON •0=Inhabilitaeliniciodesesióndehuellasdactilares.
•1=Habilitaeliniciodesesióndehuellasdactilares.
Elvalorpredeterminadoes0.
REBOOT Suprimetodoslosrearranques,incluidoslosindicadores
desolicituddurantelainstalación,estableciéndoloen
Realmentesuprimir .
SECURITY
•1=Instalaenlamodalidadsegura.
•0=Instalaenlamodalidadcómoda.
SHORTCUT •0=NomuestraelatajodelCentrodecontrolal
arrancar.
•1=HabilitalavisualizacióndelatajodelCentrode
controlalarrancar.
SHORTCUTFOLDER
Privilegiosdelosusuariosquenoseanadministradores
Elvalorpredeterminadoes0.
Estableceelnombrepredeterminadodelacarpetade
accesodirectodelmenúInicio.
Capítulo2.Instalación15
Tabla7.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeThinkVantage(continuación)
Parámetro Descripción
DELETESELF •1=Habilitalasupresióndelahuelladactilar.
•0=Inhabilitalasupresióndelahuelladactilar.
Elvalorpredeterminadoes1.
ENROLLSELF •1=Habilitalainscripcióndelahuelladactilar.
•0=Inhabilitalainscripcióndelahuelladactilar.
Elvalorpredeterminadoes1.
ENROLLTBX •1=Habilitalaseleccióndelahuelladactilarde
encendido.
•0=Inhabilitalaseleccióndelahuelladactilarde
encendido.
Elvalorpredeterminadoes1.
IMPORTSELF •1=Habilitalaimportación/exportacióndelahuella
dactilarparausuariosquenoseanadministradores.
•0=Inhabilitalaimportación/exportacióndelahuella
dactilarparausuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
REVEALPWD
Protecciónantigolpes(Valoresdebloqueo)
LOCKOUT •1=Habilitalaprotecciónantigolpes.
LOCKOUTCOUNT Cantidadmáximadereintentos.Elvalorpredeterminado
LOCKOUTTIME
Tiempodeesperadeautenticación(Valoresdeinactividad)
GUITMENABLE •1=Habilitaeltiempodeesperadeautenticaciónen
GUITMTIME Duracióndeltiempodeesperadeautenticación.El
PWDLOGON •1=Habilitaeliniciodesesiónsolamenteconhuella
•1=Habilitalarecuperacióndecontraseñasde
Windows.
•0=Inhabilitalarecuperacióndecontraseñasde
Windows.
Elvalorpredeterminadoes1.
•0=Inhabilitalaprotecciónantigolpes.
Elvalorpredeterminadoes1.
es5,perosepuedeutilizarcualquiervalor.
Tiempodeesperaenmilisegundos.Elvalor
predeterminadoes120000,perosepuedeutilizar
cualquiervalorhasta360000.
milisegundos.
•0=Inhabilitaeltiempodeesperadeautenticaciónen
milisegundos.
Elvalorpredeterminadoes1.
valorpredeterminadoes120000,perosepuedeutilizar
cualquiervalorhasta360000.
dactilarparausuariosquenoseanadministradores.
•0=Inhabilitaeliniciodesesiónsolamenteconhuella
dactilarparausuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
16ClientSecuritySolution8.3Guíadedespliegue
Tabla7.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeThinkVantage(continuación)
Parámetro Descripción
NOPOPPAPCHECK
CSS •0=SuponequenosehainstaladoClientSecurity
•0=Nomuestralasopcionesdeseguridadde
encendido.
•1=Muestrasiemprelasopcionesdeseguridadde
encendido.
Elvalorpredeterminadoes0.
Solution.
•1=SuponequesehainstaladoClientSecurity
Solution.
Elvalorpredeterminadoes0.
Nota: T odaslasopcionessonopcionales.
ParadesinstalarFingerprintSoftware,utiliceelparámetro/xenlugarde/i.Duranteladesinstalación
estándar,enlainterfazdeusuariosemuestrandiálogosparaseleccionarsideseasuprimirlospasaportes
existenteseinhabilitarlafuncióndeseguridaddearranque.Enlamodalidaddedesinstalaciónsilenciosa,se
puedeutilizarelparámetroDELPAS.DenaelvalorDELPASen“1”paraborrarlospasaportesexistentes.Si
estasopcionesnoestándenidasotienencualquierotrovalor,lospasaportespermanecenenelsistemay
laseguridaddearranquecontinúahabilitada.Sidejalaseguridaddearranqueactivada,nopodráeditarlas
huellasdactilaresenlamemoriadeseguridaddearranque,amenosquevuelvaainstalarelproducto.Por
ejemplo,siejecutalasintaxissiguiente:
msiexec/iSetup.msiDELPAS="1"/q
desinstararáelproducto,suprimirálospasaportesexistentesydejarálaseguridaddearranqueenelsistema.
InstalacióndelSoftwaredehuellasdactilaresdeLenovo
Elarchivosetup32.exedelprogramaSoftwaredehuellasdactilaresdeLenovosepuedeinstalarmedianteel
siguienteprocedimiento.
Instalaciónsilenciosa
Pararealizarunainstalaciónsilenciosadelsoftwaredehuellasdactilares,ejecuteelarchivosetup32.exeque
seencuentraeneldirectoriodeinstalacióndelaunidaddeCD-ROM.
Utilicelasintaxissiguiente:
setup32.exe/s/v"/qnREBOOT="R""
Paradesinstalarelsoftware,utilicelasintaxissiguiente:
setup32.exe/x/s/v"/qnREBOOT="R""
Options
EnelSoftwaredehuellasdactilaresdeLenovoestánsoportadaslasopcionessiguientes.
Capítulo2.Instalación17
Tabla8.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeLenovo
Parámetro Descripción
SHORTCUT MuestraelatajodelCentrodecontrolenelmenúInicio.
•0=NomuestraelatajodelCentrodecontrol.
•1=MuestraelatajodelCentrodecontrol.
Elvalorpredeterminadoes0.
SWAUTOSTART
SWFPLOGON •0=Noutilizaeliniciodesesióndehuelladactilar
SWPOPP •0=Inhabilitalaproteccióndecontraseñade
SWSSO •0=Inhabilitalafuncióndeiniciodesesiónúnico.
SWALLOWENROLL •0=Inhabilitalainscripcióndelahuelladactilarpara
SWALLOWDELETE •0=Inhabilitalasupresióndelahuelladactilarpara
SWALLOWIMEXPORT •0=Inhabilitalaimportación/exportacióndelahuella
SWALLOWSELECT •0=Inhabilitalaseleccióndeutilizarlahuelladactilar
•0=Noiniciaelsoftwaredehuellasdactilaresal
arrancar.
•1=Iniciaelsoftwaredehuellasdactilaresalarrancar.
Elvalorpredeterminadoes1.
(GINAoCredentialProvider).
•1=Utilizaeliniciodesesióndehuelladactilar(GINAo
CredentialProvider).
Elvalorpredeterminadoes0.
encendido.
•1=Habilitalaproteccióndecontraseñadeencendido.
Elvalorpredeterminadoes0.
•1=Habilitalafuncióndeiniciodesesiónúnico.
Elvalorpredeterminadoes0.
usuariosquenoseanadministradores.
•1=Habilitalainscripcióndelahuelladactilarpara
usuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
usuariosquenoseanadministradores.
•1=Habilitalasupresióndelahuelladactilarpara
usuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
dactilarparausuariosquenoseanadministradores.
•1=Habilitalaimportación/exportacióndelahuella
dactilarparausuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
parasustituirlacontraseñadeencendidoparausuarios
quenoseanadministradores.
•1=Habilitalaseleccióndeutilizarlahuelladactilar
parasustituirlacontraseñadeencendidoparausuarios
quenoseanadministradores.
Elvalorpredeterminadoes1.
18ClientSecuritySolution8.3Guíadedespliegue
Tabla8.OpcionesadmitidasporelSoftwaredehuellasdactilaresdeLenovo(continuación)
Parámetro Descripción
SWALLOWPWRECOVERY •0=Inhabilitalarecuperacióndecontraseñasde
Windows.
•1=Habilitalarecuperacióndecontraseñasde
Windows.
Elvalorpredeterminadoes1.
SWANTIHAMMER •0=Inhabilitalaprotecciónantigolpes.
•1=Habilitalaprotecciónantigolpes.
Elvalorpredeterminadoes1.
SWANTIHAMMERRETRIES Especicalacantidadmáximadereintentos.Elvalor
predeterminadoes5.
Nota: Estevalorfuncionasolamentecuandoseha
habilitadoSWANTIHAMMER.
SWANTIHAMMERTIMEOUT Especicaladuracióndeltiempodeesperaensegundos.
Elvalorpredeterminadoes120.
Nota: Estevalorfuncionasolamentecuandoseha
habilitadoSWANTIHAMMER.
SWAUTHTIMEOUT •0=Inhabilitaeltiempodeesperadeautenticación.
•1=Habilitaeltiempodeesperadeautenticación.
Elvalorpredeterminadoes1.
SWAUTHTIMEOUTVALUE Especicaelperíododdeinactividadantesdeltiempo
deesperadeautenticación,ensegundos.Elvalor
predeterminadoes120.
Nota: Estevalorsolamentefuncionacuandoestá
habilitadoSWAUTHTIMEOUT.
SWNONADMIFPLOGONONLY •0=Inhabilitaeliniciodesesiónsolamenteconhuella
dactilarparausuariosquenoseanadministradores.
•1=Habilitaeliniciodesesiónsolamenteconhuella
dactilarparausuariosquenoseanadministradores.
Elvalorpredeterminadoes1.
SWSHOWPOWERON
CSS •0=SuponequenosehainstaladoClientSecurity
•0=Nomuestralasopcionesdeseguridadde
encendido.
•1=Muestrasiemprelasopcionesdeseguridadde
encendido.
Elvalorpredeterminadoes0.
Solution.
•1=SuponequesehainstaladoClientSecurity
Solution.
Elvalorpredeterminadoes0.
Servidordegestióndesistemas
TambiénestánsoportadaslasinstalacionesdeSMS(servidordegestióndesistemas).Abralaconsolade
administradordeSMS.Creeunnuevopaqueteyestablezcalaspropiedadesdelpaquetedelaforma
estándar.AbraelpaqueteyseleccioneNuevo-ProgramaenelelementoProgramas.Enlalíneade
mandatos,especique:
Setup.exe/myourmiflename/q/i
Capítulo2.Instalación19
Puedeutilizarlosmismosparámetrosqueparalainstalaciónsilenciosa.
Lainstalaciónnormalmenterearrancaalnaldelprocesodeinstalación.Sideseasuprimirtodoslos
rearranquesdurantelainstalaciónyrearrancarposteriormente(despuésdeinstalarmásprogramas),añada
REBOOT=“ReallySuppress”alalistadepropiedades.
20ClientSecuritySolution8.3Guíadedespliegue
Capítulo3. CómotrabajarconClientSecuritySolution
AntesdeinstalarClientSecuritySolution,debecomprenderlapersonalizacióndisponibleparaClient
SecuritySolution.EnestecapítuloseproporcionainformacióndepersonalizaciónsobreClientSecurity
Solution,asícomoinformaciónrelativaalMódulodeplataformasegura.Estecapítuloutilizatérminos
denidosporTrustedComputingGroup(TCG)enrelaciónalTrustedPlatformModule.Paraobtenermás
informaciónsobreT rustedPlatformModule,consulteelsiguientesitioweb:
http://www.trustedcomputinggroup.org/
UtilizacióndelMódulodeplataformasegura
ElMódulodeplataformaseguraesunchipdeseguridadincorporadodiseñadoparaproporcionarfunciones
relacionadasconlaseguridadparaelsoftwarequeloutiliza.Elchipdeseguridadincorporadoseinstalaen
laplacamadredeunsistemaysecomunicamedianteunbusdehardware.Lossistemasqueincorporan
unMódulodeplataformasegurapuedencrearclavesdecifradoycifrarlasdeformaquesólopuedan
serdescifradasporelmismoMódulodeplataformasegura.Esteproceso,amenudodenominado
empaquetado ,ayudaaprotegerlaclaveevitandoqueserevele.EnunsistemaconunMódulodeplataforma
segura,laclavedeempaquetadomaestra,denominadaClaveraízdealmacenamiento(SRK),sealmacenaen
elpropioMódulodeplataformasegura,deformaquelaparteprivadadelaclavenuncaquedaexpuesta.El
chipdeseguridadincorporadotambiénpuedealmacenarotrasclavesdealmacenamiento,clavesderma,
contraseñasyotraspequeñasunidadesdedatos.Debidoalacapacidadlimitadadealmacenamientoenel
Módulodeplataformasegura,laSRKseutilizaparacifrarotrasclavesparaelalmacenamientofueradelchip.
LaSRKnuncadejaelchipdeseguridadincorporadoyformalabaseparaelalmacenamientoprotegido.
LautilizacióndelchipdeseguridadincorporadoesopcionalyrequiereunadministradordeClientSecurity
Solution.YaseaparaelusuarioindividualoparaundepartamentodeTIdeunaempresa,sedebeinicializar
elMódulodeplataformasegura.Lasoperacionessubsiguientes,comoporejemplolacapacidadde
recuperarsedeunaanomalíadelaunidaddediscoduroolasustitucióndelaplacadelsistema,también
estánrestringidasaladministradordeClientSecuritySolution.
Nota: Siestácambiandolamodalidaddeautenticacióneintentadesbloquearelchipdeseguridad,
debecerrarlasesióny,acontinuación,iniciardenuevolasesióncomoeladministradormaestro.Esto
lepermitirádesbloquearelchip.Tambiénpuedeiniciarlasesióncomounusuariosecundarioycontinuar
convirtiendolamodalidaddeautenticación.Estoserealizaautomáticamentecuandoelusuariosecundario
inicialasesión.ClientSecuritySolutionlesolicitarálacontraseñaofrasedepasodelusuariosecundario.
UnavezqueClientSecuritySolutionhayaacabadodeprocesarelcambio,elusuariosecundariopuede
continuardesbloqueandoelchip.
UtilizacióndelMódulodeplataformaseguraconWindows7
SiestáhabilitadoeliniciodesesióndeWindows7yelMódulodeplataformaseguraestáinhabilitado,debe
inhabilitarlacaracterísticadeiniciodesesióndeWindowsantesdeinhabilitarelMódulodeplataforma
seguraenF1BIOS.Sihaceesto,evitaqueaparezcaunmensajedeseguridadqueindicalosiguiente:Seha
desactivadoelchipdeseguridad,elprocesodeiniciodesesiónnosepuedeproteger .
Además,siestáactualizandoelsistemaoperativodeunsistemacliente,debeborrarelchipdeseguridad
paraevitarunaanomalíaderegistrodeClientSecurity.ParaborrarelchipenF1BIOS,elsistemase
debeiniciardesdeunarranqueenfrío.Nopodráborrarelchipsiintentaesteprocesodespuésdeun
rearranqueentemplado.
©CopyrightLenovo2008,2011
21
GestióndeClientSecuritySolutionconclavesdecifrado
ClientSecuritySolutionsedescribemediantelasdosactividadesprincipalesdedespliegue;T omar
propiedadyRegistrarusuario.AlejecutarelAsistentedeconguracióndeClienteSecurityporprimeravez,
losprocesosTomarpropiedadyRegistrarusuarioserealizandurantelainicialización.ElIDdeusuariode
WindowsespecícoquehacompletadoelAsistentedeconguracióndeClientSecuritySolutionesel
AdministradordeClientSecuritySolutionyseregistracomounusuarioactivo.Atodoslosdemásusuarios
queiniciensesiónenelsistemaselesrequeriráqueseregistrenenClientSecuritySolution.
•Tomarpropiedad
SeasignaunúnicoIDdeusuarioadministradorWindowsalúnicoAdministradordeClientSecurity
Solutiondelsistema.LasfuncionesadministrativasdeClientSecuritySolutionsedebenrealizarmediante
esteIDdeusuario.LaautorizacióndelMódulodeplataformaseguraeslacontraseñadeWindowsola
frasedepasodeClientSecuritydeesteusuario.
Nota: LaúnicaformaderecuperarunacontraseñadeAdministradorofrasedepasodeClientSecurity
SolutionolvidadaesdesinstalarelsoftwareconlospermisosválidosdeWindowsoborrarelchipde
seguridadenelBIOS.Decualquieradelasdosmanerasseperderánlosdatosprotegidosmediantelas
clavesasociadasconelMódulodeplataformasegura.ClientSecuritySolutiontambiénproporcionaun
mecanismoopcionalquepermitelaautorecuperacióndeunacontraseñaofrasedepasoolvidadas
basándoseenunretopregunta-respuesta.ElAdministradordeClientSecuritySolutiontomaladecisión
sobresiutilizarestafunción.
•Registrarusuario
UnavezquesehayacompletadoelprocesoTomarpropiedadysehayacreadounAdministradorde
ClientSecuritySolution,sepodrácrearunaclavebasedeusuarioparaalmacenardeformasegura
credencialesparaelusuariodeWindows.Estediseñopermitequemúltiplesusuariosseregistrenen
ClientSecuritySolutionyaprovechenelúnicoMódulodeplataformasegura.Lasclavesdeusuarioestán
protegidasmedianteelchipdeseguridad,peroenrealidadsealmacenanfueradelchipenlaunidadde
discoduro.Estediseñocreaespaciodediscodurocomofactordealmacenamientoconlimitaciones
enlugardememoriarealincorporadaenelchipdeseguridad.Elnúmerodeusuariosquepueden
aprovecharelmismohardwareseguroaumentaconsiderablemente.
Tomarpropiedad
LaraízdeabilidaddeClientSecuritySolutioneslaClaveraízdelsistema(SRK).Estaclaveasimétrica
quenosepuedemigrarsegeneraenelentornosegurodelMódulodeplataformaseguraynuncase
exponealsistema.Laautorizaciónparaaprovecharlaclavesederivadelacuentadeadministradorde
WindowsduranteelmandatoTPM_TakeOwnership.Sielsistemaestáaprovechandounafrasedepasode
ClientSecurity,lafrasedepasodeClientSecurityparaelAdministradordeClientSecuritySolutionserá
laautorizacióndelMódulodeplataformasegura.Delocontrario,serálacontraseñadeWindowsdel
AdministradordeClientSecuritySolution.
UnavezquesehayacreadolaSRKparaelsistema,sepodráncrearotrosparesdeclavesyestossepodrán
almacenarfueradelMódulodeplataformasegura,peroenvueltosoprotegidosmediantelasclavesbasadas
enhardware.DebidoaqueelMódulodeplataformaseguraqueincluyelaSRKeshardwareyelhardware
puederesultardañado,esnecesariounmecanismoderecuperaciónparagarantizarlarecuperacióndelos
datosencasodequeseproduzcandañosenelsistema.
PararecuperarunsistemasecrealaClavebasedelsistema.Estaclavedealmacenamientoasimétrica
permitealAdministradordeClientSecuritySolutionlarecuperacióndeuncambiodelaplacadelsistemao
lamigraciónplanicadaaotrosistema.AndeprotegerlaClavebasedelsistemaperopermitirquesea
accesibleduranteelfuncionamientonormalodurantelarecuperación,secreanyprotegendosinstancias
delaclavemediantedosmétodosdistintos.Enprimerlugar,secifralaClavebasedelsistemaconuna
clavesimétricaAESquesederivasabiendolacontraseñadelAdministradordeClientSecuritySolution
olafrasedepasodeClientSecurity.EstacopiadelaClavederecuperacióndeClientSecuritySolution
22ClientSecuritySolution8.3Guíadedespliegue
seutilizaexclusivamenteanderealizarlarecuperacióndeunMódulodeplataformaseguraborradoo
System Level Key Structure - Take Ownership
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
System Leaf Private Key
System Base Private Key
System Leaf Public Key
System Base Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
deunaplacadelsistemasustituidadebidoaunerrordehardware.
LasegundainstanciadelaClavederecuperacióndeClientSecuritySolutionesempaquetadaporlaSRK
paraimportarlaenlajerarquíadeclaves.EstadobleinstanciadelaClavebasedelsistemapermiteal
Módulodeplataformaseguraprotegerlossecretosvinculadosalmismomásabajodurantelautilización
normalypermitelarecuperacióndeunaplacadelsistemafallidamediantelaClavebasedelsistemaque
estácifradaconunaclaveAESdesbloqueadaporlacontraseñadeAdministradordeClientSecuritySolution
olafrasedepasodeClientSecurity.Acontinuación,secrealaClavehojadelsistema.Estaclavesecrea
paraprotegerlossecretosaniveldelsistemacomoporejemplolaclaveAES.
Eldiagramasiguienteproporcionalaestructuraparalaclaveaniveldelsistema:
Figura1.Estructuradeclaveaniveldelsistema:T omarpropiedad
Registrarusuario
ParaquelosdatosdecadausuarioesténprotegidosmedianteelmismoMódulodeplataformasegura,cada
usuariotendrácreadasupropiaClavebasedeusuario.Estaclavedealmacenamientoasimétricasepuede
migrarytambiénsecreadosvecesyseprotegemedianteunaclaveAESsimétricageneradaapartirdela
contraseñadeusuariodeWindowsofrasedepasodeClientSecurity.
LasegundainstanciadelaClavebasedeusuarioseimportaseguidamenteenelMódulodeplataforma
segurayseprotegemediantelaSRKdelsistema.ConlaClavebasedeusuario,tambiénsecreaunaclave
asimétricasecundariadenominadaClavehojadeusuario.LaClavehojadeusuarioprotegesecretos
personalescomoporejemplolaclaveAESdePasswordManagerutilizadaparaprotegerlainformación
deiniciodesesiónenInternet,lacontraseñautilizadaparaprotegerdatosylaclaveAESdecontraseña
deWindowsutilizadaparaprotegerelaccesoalsistemaoperativo.ElaccesoalaClavehojadeusuario
locontrolalacontraseñadeWindowsolafrasedepasodeClientSecuritySolutiondelusuarioyse
desbloqueaautomáticamenteduranteeliniciodesesión.
Capítulo3.CómotrabajarconClientSecuritySolution23
Eldiagramasiguienteproporcionalaestructuraparalaclaveaniveldeusuario:
User Level Key Structure - Enroll User
Trusted Platform Module
Encrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Base Private Key
User Leaf Public Key
User Base Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Auth
Figura2.Estructuradeclaveenelniveldeusuario:Registrarusuario
Inscripciónensegundoplano
ClientSecuritySolution8.3dasoportealainscripciónensegundoplanoparainscripcionesdeusuarioque
seinicianautomáticamente.Elprocesodeinscripciónseejecutaensegundoplanosinmostrarninguna
noticación.
Nota: Lainscripciónensegundoplanosolamenteestádisponibleparalasinscripcionesdeusuarioquese
inicianautomáticamente.Parainscripcionesdeusuarioqueseinicianmanualmente,desdeelmenúde
inicioodesdeRestablecervaloresdeseguridad,apareceráundiálogoenelqueseindicaalusuarioque
esperearealizarlainscripcióndeusuario.
Eladministradorlocaloeladministradordedominiostambiénpuedenforzarlaaparicióndeldiálogode
esperaeditandolasiguientepolítica:
CSS_GUI_ALWAYS_SHOW_ENROLLMENT_PROCESSING
Oeditandolasiguienteclavederegistro:
HKLM\software\policies\lenovo\clientsecuritysolution\GUIoptions\
AlwaysShowEnrollmentProcessing
ElvalorpredeterminadodeAlwaysShowEnrollmentProcessinges0.Cuandolaclavederegistroanteriorse
estableceen0,eldiálogodeesperanoapareceráaquellasinscripcionesdeusuarioquesehayaniniciado
automáticamente.Cuandoestapolíticaseestableceen1,eldiálogodeesperaaparecerásiempredurante
lainscripcióndeusuarioindependientementedecómoseinicielainscripción.
Emulacióndesoftware
ParaproporcionarunaexperienciahomogéneaparaelusuariocuyosistemanodisponedeTPM,CSS
dasoportealamodalidaddeemulacióndeTPM.
24ClientSecuritySolution8.3Guíadedespliegue
LamodalidaddeemulacióndeTPMesunaraízdeabilidadbasadaenelsoftware.Lasmismasprestaciones
queproporcionaTPM,incluidaslarmadigital,ladescripcióndeclavesimétrica,laimportaciónyprotección
declavesRSAasícomolageneraciónaleatoriadenúmeros,estándisponiblesparaelusuario,salvoque
hayunamenorseguridaddebidoaquelaraízdeabilidadsebasaenclavesbasadasensoftware.
LamodalidaddeemulacióndeTPMnosepuedeutilizarcomosustitutodeseguridadparaTPM.TPM
proporcionalossiguientesdosmétodosdeproteccióndeclavesquesonmássegurosquelamodalidad
deemulacióndeTPM.
•TodaslasclavesqueutilizaTPMseprotegenmedianteunasolaclavedenivelraíz.Laúnicaclavede
nivelraízsecreaenelinteriordeTPMynosepuedeverniutilizarfueradeTPM.Enlamodalidadde
emulacióndeTPM,laclavedenivelraízesunaclavebasadaenelsoftwarequesealmacenaenla
unidaddediscoduro.
•TodaslasoperacionesdeclaveprivadaserealizanenTPM,deformaqueelmaterialdeclaveprivada
paracualquierclavenoestánuncaexpuestofuerodeTPM.EnlamodalidaddeemulacióndeTPM,todas
lasoperacionesdeclaveprivadaserealizanenelsoftware,porloquenohayproteccióndelmaterial
declaveprivada.
LamodalidaddeemulacióndeTPMesprincipalmenteparaelusuarioalquelepreocupapocolaseguridad
peromáslavelocidaddeiniciodesesióndelsistema.
Cambiodelaplacadelsistema
UncambiodelaplacadelsistemaimplicaquelaSRKanterioralaqueestabanvinculadaslasclavesyano
esválida,yesnecesariaotraSRK.EstotambiénpuedesucedersiseborramedianteelBIOSelMódulo
deplataformasegura.
EsnecesarioqueeladministradordeClientSecuritySolutionvinculelascredencialesdelsistemaauna
nuevaSRK.SeránecesariodescifrarlaClavebasedelsistemamediantelaClavedeprotecciónAESbase
delsistemaderivadadelascredencialesdeautorizacióndelAdministradordeClientSecuritySolution.
SiunAdministradordeClientSecuritySolutionesunIDdeusuariodedominioylacontraseñadedicho
IDdeusuariosehacambiadoenunamáquinadistinta,paradescifrarlaClavebasedelsistemaparala
recuperaciónseránecesarioconocerlacontraseñaqueseutilizóaliniciarsesiónporúltimavezenelsistema.
Porejemplo,duranteeldespliegueseconguraránunIDdeusuarioyunacontraseñadeAdministradorde
ClientSecuritySolution;silacontraseñadeesteusuariocambiaenunamáquinadistinta,lacontraseña
originalestablecidaduranteeldespliegueserálaautorizaciónnecesariaanderecuperarelsistema.
Sigaestospasospararealizaruncambiodelaplacadelsistema:
1.EladministradordeClientSecuritySolutioniniciasesiónenelsistemaoperativo.
2.Elcódigoejecutadodeiniciodesesión(cssplanarswap.exe)reconocequeelchipdeseguridadestá
inhabilitadoyrequierequeserearranqueparahabilitarlo.(Estepasosepuedeevitarhabilitandoel
chipdeseguridadmedianteelBIOS).
3.Serearrancaelsistemaysehabilitaelchipdeseguridad.
4.EladministradordeClientSecuritySolutioninicialasesión;nalizaelnuevoprocesodeTomar
propiedad.
5.SedescifralaClavebasedelsistemautilizandolaClavedeprotecciónAESbasedelsistemaquese
derivadelaautenticacióndeadministradordeClientSecuritySolution.SeimportalaClavebasedel
sistemaenlanuevaSRKyserestablecelaClavehojadelsistemaytodaslascredencialesprotegidas
porésta.
6.Elsistemaestáahorarecuperado.
Nota: CuandoseutilizalaModalidaddeemulación,noesnecesariocambiarlaplacadelsistema.
Capítulo3.CómotrabajarconClientSecuritySolution25
Eldiagramasiguienteproporcionalaestructuraparaelintercambiodeplacabasetomarpropiedad:
Motherboard Swap - Take Ownership
Trusted Platform Module
Decrypted via derived AES Key
System Leaf Private Key
Store Leaf Private Key
System Leaf Public Key
Store Leaf Public Key
System Base Private Key
System Base Public Key
If Passphrase
loop n times
CSS Admin PW/PP
One-Way Hash
System Base AES
Protection Key
(derived via output
of hash algorithm)
Motherboard Swap - Enroll User
Trusted Platform Module
Decrypted via derived AES Key
Storage Root Private Key
Storage Root Public Key
User Leaf Private Key
User Leaf Public Key
Windows PW AES Key
PW Manager AES Key
User Base Private Key
User Base Public Key
If Passphrase
loop n times
User PW/PP
One-Way Hash
User Base AES
Protection Key
(derived via output
of hash algorithm)
Figura3.Intercambiodeplacabase:Tomarpropiedad
Conformecadausuarioiniciasesiónenelsistema,laClavebasedeusuariosedescifraautomáticamente
mediantelaClavedeprotecciónAESbasedeusuarioderivadadelaautenticacióndeusuarioeimportada
alanuevaSRKcreadamedianteeladministradordeClientSecuritySolution.Eldiagramasiguiente
proporcionalaestructuraparaelintercambiodeplacabase:registrarusuario:
Paraqueunsegundousuarioinicielasesióndespuésdequesehayaborradoelchipodespuésdesustituir
laplacamadre,debeiniciarlasesióncomoeladministradormaestro.Sesolicitaráaladministradormaestro
querestaurelasclaves.Unavezquesehayacompletadolarestauracióndelasclaves,utiliceelGestor
depolíticasparainhabilitareliniciodesesióndeWindowsdeClientSecurity.Losdemásusuariospodrán
restaurarsusclavesrespectivas.Unavezquetodoslosusuariossecundarioshayanrestauradosusclaves,el
administradormaestropuedehabilitarlafuncióndeiniciodesesióndeWindowsdeClientSecuritySolution.
Eldiagramasiguienteproporcionalaestructuraparaelintercambiodeplacabase:registrarusuario:
Figura4.Intercambiodeplacabase:Registrarusuario
26ClientSecuritySolution8.3Guíadedespliegue
ProgramadeutilidaddeproteccióndeEFS
ClientSecuritySolutionproporcionaunprogramadeutilidaddelalíneademandatosquepermitela
protecciónbasadaenelTPMdecerticadosdecifradoutilizadosporelSistemadecifradodearchivos
(EFS)paracifrararchivosycarpetas.Esteprogramadeutilidaddasoportealatransferenciadecerticados
deterceros(certicadosgeneradosporunaentidademisoradecerticados)ytambiéndasoporteala
generacióndecerticadosautormados.
LaproteccióndelcerticadodeEFSporpartedeClientSecuritySolutionsignicaquelaclaveprivada
asociadaconelcerticadodeEFSestáprotegidaporelTPM.Seotorgaaccesoalcerticadodespués
dequeelusuariosehayaautenticadoenClientSecuritySolution.
SinohayningúnTPMdisponible,elcerticadodeEFSseprotegeutilizandoelemuladordelTPM
proporcionadoporClientSecuritySolution.DeberegistrarseconClientSecuritySolutionparapodertener
loscerticadosdeEFSprotegidosporClientSecuritySolution.
PRECAUCIÓN:
SiutilizaClientSecuritySolutionyelSistemadecifradodearchivos(EFS)paracifrararchivosy
carpetas,cadavezqueClientSecuritySolutionoelMódulodeplataformaseguranoestédisponible
nopodráaccederalosarchivoscifrados.
SielMódulodeplataformaseguradejaderesponder,ClientSecuritySolutionrestauraráelaccesoalos
datoscifradosunavezquesehayasustituidolaplacabase.
UtilizacióndelprogramadeutilidaddelalíneademandatosdeEFS
LatablasiguienteproporcionalosparámetrosdelalíneademandatosqueestánsoportadosparaEFS:
Tabla9.ParámetrosdelalíneademandatosadmitidosparaEFS
Parámetro Descripción
/generate:<size> Generauncerticadoautormadoyasociaelcerticado
conEFS.Siseespecica<size>,laclavegeneradaserá
deltamañodebitespecicado.Losvaloresválidos
incluyen512,1024y2048.Sinoseespecicaningún
valor,osiseespecicaunvalornoválido,elvalor
predeterminadoserálageneracióndeclavesde1024bits.
/sn:xxxxxx Especicaelnúmerodeseriedeuncerticadoexistente
quesedebetransferiryasociarconEFS.
/cn:yyyyyy Especicaelnombre(“issuedto”)deuncerticado
existentequesedebetransferiryasociarconEFS.
/rstavail TransereelprimercerticadodeEFSexistente
disponibleyloasociaaEFS.
/silent Novisualizaningunasalida.Loscódigosderetorno
proporcionadosporelvalorcuandosesaledelprograma.
/?o/ho/help Visualizalainformacióndeayuda.
Cuandonoseejecutaenmodalidadsilenciosa,elprogramadeutilidaddevolveráunodeloserrores
siguientes:
0-"Commandcompletedsuccessfully"
1-"ThisutilityrequiresWindowsXP"
2-"ThisutilityrequiresClientSecuritySolutionversion8 .0"
3-"ThecurrentuserisnotenrolledwithClientSecuritySolution"
4-"Thespeciedcerticatecouldnotbef ound"
5-"Unabletogenerateaself-signedcerticate”
6-"NoEFScerticateswerefound"
Capítulo3.CómotrabajarconClientSecuritySolution27
7-"UnabletoassociatethecerticatewithEFS”
Alejecutarenmodalidadsilenciosa,lasalidadelprogramaseráunniveldeerrorcorrespondientealos
númerosdeerroresquesemuestranmásarriba.
UtilizacióndelesquemaXML
ElpropósitodelosscriptsXMLespermitiralosadministradoresdeTIcrearscriptspersonalizadosque
sepuedanutilizarparadesplegarycongurarClientSecuritySolution.Losscriptssepuedenproteger
medianteelejecutablexml_crypt_toolconunacontraseñatalcomoelcifradoAES.Unavezcreada,la
máquinavirtual(vmserver.exe)aceptalosscriptscomoentrada.Lamáquinavirtualllamaalasmismas
funcionesqueelAsistentedeconguracióndeClientSecuritySolutionparacongurarelsoftware.
TodoslosscriptsconstandeunaetiquetaparaespecicareltipodecodicaciónXML,elesquemaXMLy
comomínimounafunciónarealizar.ElesquemaseutilizaparavalidarelarchivoXMLycomprobarsiexisten
todoslosparámetrosnecesarios.Actualmentenosefuerzalautilizacióndelesquema.Cadafunciónestá
entreetiquetasdefunción.Cadafuncióncontieneunaordenqueespecicaelordenenelquelamáquina
virtual(vmserver.exe)ejecutaráelmandato.Cadaversióntienetambiénunnúmerodeversión;actualmente
todaslasfuncionesestánenlaversión1.0.Cadaunodelossiguientesscriptsdeejemplosólocontieneuna
función.Sinembargo,enlaprácticaunscriptcontendráposiblementevariasfunciones.ElAsistentede
conguracióndeClientSecuritySolutionsepuedeutilizarparacrearunscriptdeestetipo.Paraobtener
informaciónadicionalsobrelacreacióndescriptsconelasistentedeconguración,consulte“Asistentede
conguracióndeClientSecuritySolution”enlapágina38
Nota: Siseomiteelparámetro<DOMAIN_NAME_PARAMETER>encualquieradelasfuncionesque
requierenunnombrededominio,seutilizaráelnombredelsistemapredeterminado.
.
Ejemplos
LosmandatossiguientessonejemplosdelesquemaXML:
ENABLE_TPM_FUNCTION
EstemandatohabilitaelMódulodeplataformasegurayutilizaelargumentoSYSTEM_PAP .Sielsistema
yatieneestablecidaunacontraseñadeadministradorosupervisordelBIOS,sedebeproporcionareste
argumento.Delocontrario,estemandatoesopcional.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
DISABLE_TPM_FUNCTION
EstemandatoutilizaelargumentoSYSTEM_PAP.Sielsistemayatieneestablecidaunacontraseñade
administradorosupervisordelBIOS,sedebeproporcionaresteargumento.Delocontrario,estemandato
esopcional.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
28ClientSecuritySolution8.3Guíadedespliegue
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>DISABLE_TPM_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>password</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
ENABLE_PWMGR_FUNCTION
EstemandatohabilitaPasswordManagerparatodoslosusuariosdeClientSecuritySolution.
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFilexmlns="www.lenovo.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_PWMGR_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_CSS_GINA_FUNCTION
ParaWindowsXP ,WindowsVistayWindows7,estemandatohabilitaeliniciodesesióndeClientSecurity
Solution:
-<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_UPEK_GINA_FUNCTION
Notas:
1.EstemandatosolamenteesparaelSoftwaredehuellasdactilaresdeThinkVantage.
2.Estemandatonorecibesoporteenlamodalidaddeemulación.
ElmandatosiguientehabilitaeliniciodesesióndeWindowsdehuelladactilardeThinkVantageeinhabilitael
iniciodesesióndeWindowsdeClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Capítulo3.CómotrabajarconClientSecuritySolution29
ENABLE_UPEK_GINA_WITH_FUS_FUNCTION
Notas:
1.EstemandatosolamenteesparaelSoftwaredehuellasdactilaresdeThinkVantage.
2.Estemandatonorecibesoporteenlamodalidaddeemulación.
Elmandatosiguientehabilitaeliniciodesesiónconelsoportedeconmutacióndeusuariorápidaeinhabilita
eliniciodesesióndeWindowsdeClientSecuritySolution.Laconmutaciónrápidadeusuarionoestará
habilitadacuandoelsistemaestéenunentornodedominio.SetratadeundiseñodeMicrosoft.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_UPEK_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_FUNCTION
Notas:
1.EstemandatoessolamenteparaelSoftwaredehuellasdactilaresdeLenovo.
2.Estemandatonorecibesoporteenlamodalidaddeemulación.
ElmandatosiguientehabilitaeliniciodesesióndeWindowsdehuelladactilardeLenovoeinhabilitaelinicio
desesióndeWindowsdeClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment>
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
ENABLE_AUTHENTEC_GINA_WITH_FUS_FUNCTION
Notas:
1.EstemandatoessolamenteparaelSoftwaredehuellasdactilaresdeLenovo.
2.Estemandatonorecibesoporteenlamodalidaddeemulación.
Elmandatosiguientehabilitaeliniciodesesiónconelsoportedeconmutacióndeusuariorápidaeinhabilita
eliniciodesesióndeWindowsdeClientSecuritySolution.Laconmutaciónrápidadeusuarionoestará
habilitadacuandoelsistemaestéenunentornodedominio.SetratadeundiseñodeMicrosoft.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_AUTHENTEC_GINA_WIH_FUS_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
30ClientSecuritySolution8.3Guíadedespliegue
</FUNCTION>
</CSSFile>
ENABLE_NONE_GINA_FUNCTION
SisehahabilitadoGINAoCP(CredentialProvider)dealgunodeloscomponentesrelacionadoscon
ThinkVantageTechnologies,comoporejemploelsoftwaredehuellasdactilaresdeThinkVantage,Client
SecuritySolutionoAccessConnections,estemandatoinhabilitarálosiniciosdesesióndelsoftwarede
huellasdactilaresdeThinkVantageydeClientSecuritySolution.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENABLE_CSS_NONE_FUNCTION</COMMAND>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
SET_PP_FLAG_FUNCTION
EstemandatograbaundistintivoqueClientSecuritySolutionleeparadeterminarsisedebeutilizarlafrase
depasodeClientSecurityounacontraseñadeWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_PP_FLAG_FUNCTION</COMMAND>
<PP_FLAG_SETTING_PARAMETER>USE_CSS_PP</PP_FLAG_SETTING_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
SET_ADMIN_USER_FUNCTION
EstemandatograbaundistintivoqueClientSecuritySolutionleeparadeterminarquiéneseladministrador.
Losparámetrossonlossiguientes:
•USER_NAME_PARAMETER
Nombredeusuariodeladministrador.
•DOMAIN_NAME_PARAMETER
Nombrededominiodeladministrador.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_ADMIN_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
Capítulo3.CómotrabajarconClientSecuritySolution31
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<VERSION>1.0</VERSION>
<SYSTEM_PAP>PASSWORD</SYSTEM_PAP>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
INITIALIZE_SYSTEM_FUNCTION
EstemandatoinicializalafuncióndelsistemadeClientSecuritySolution.Lasclavesaplicablesatodoel
sistemasegeneranmedianteestallamadadefunción.Lasiguientelistadeparámetrosexplicacadafunción:
•NEW_OWNER_AUTH_DATA_PARAMETER
Esteparámetroseutilizaparaestablecerlanuevacontraseñadeusuarioparaelsistema.Paralanueva
contraseñadepropietario,elvalordeesteparámetroestácontroladoporlacontraseñadepropietario
actual.Sinoseestablecelacontraseñadepropietarioactual,elvalorpasadoparaesteargumentose
convertiráenlanuevacontraseñadepropietario.Siyaestáestablecidalacontraseñadepropietario
actualyeladministradorutilizalamismacontraseñadepropietarioactual,sepasaráesevaloreneste
parámetro.Sieladministradorutilizaunanuevacontraseñadepropietario,lanuevacontraseñade
propietariosepasaráenesteparámetro.
•CURRENT_OWNER_AUTH_DATA_PARAMETER
Esteparámetroeslacontraseñadepropietarioactualdelsistema.Sielsistemayatieneunacontraseña
depropietarioexistente,esteparámetrodebepasarlacontraseñaanterior.Sisesolicitaunanueva
contraseñadepropietario,sedebepasarlacontraseñadepropietarioactualenesteparámetro.Sinose
conguraningúncambiodecontraseña,sepasaelvalorNO_CURRENT_OWNER_AUTH.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>INITIALIZE_SYSTEM_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>pass1word</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>No_CURRENT_OWNER_AUTH</CURRENT
_OWNER_AUTH_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
CHANGE_TPM_OWNER_AUTH_FUNCTION
EstemandatocambialaautorizacióndeadministradordeClientSecuritySolutionyactualizalasclaves
delsistemaenconsecuencia.Lasclavesaplicablesatodoelsistemasevuelvenagenerarmedianteesta
llamadadefunción.Losparámetrossonlossiguientes:
•NEW_OWNER_AUTH_DATA_PARAMETER
NuevacontraseñadepropietariodelMódulodeplataformasegura.
•CURRENT_OWNER_AUTH_DATA_PARAMETER
ContraseñadepropietarioactualdelMódulodeplataformasegura.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
32ClientSecuritySolution8.3Guíadedespliegue
<ORDER>0001</ORDER>
<COMMAND>CHANGE_TPM_OWNER_AUTH_FUNCTION</COMMAND>
<NEW_OWNER_AUTH_DATA_PARAMETER>newPassWord</NEW_OWNER_AUTH_DATA_
PARAMETER>
<CURRENT_OWNER_AUTH_DATA_PARAMETER>oldPassWord</CURRENT_OWNER_AUTH
_DATA_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
Nota:Estemandatonorecibesoporteenlamodalidaddeemulación.
ENROLL_USER_FUNCTION
EstemandatoregistraunusuariodeterminadoparautilizarClientSecuritySolution.Estafuncióncreatodas
lasclavesdeseguridadespecícasdelusuarioparaunusuariodeterminado.Losparámetrossonlos
siguientes:
•USER_NAME_PARAMETER
Nombredeusuariodelusuarioqueseregistrará.
•DOMAIN_NAME_PARAMETER
Nombrededominiodelusuarioqueseregistrará.
•USER_AUTH_DATA_PARAMETER
FrasedepasodelMódulodeplataformaseguraocontraseñadeWindowsconlaquesecrearánlas
clavesdeseguridaddeusuario.
•WIN_PW_PARAMETER
LacontraseñadeWindows.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>ENROLL_USER_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_AUTH_DATA_PARAMETER>myCssUserPassPhrase</USER_AUTH_DATA_PARAMETER>
<WIN_PW_PARAMETER>myWindowsPassword</WIN_PW_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
USER_PW_RECOVERY_FUNCTION
Estemandatoconguraunarecuperacióndecontraseñadeunusuariodeterminado.Losparámetros
sonlossiguientes:
•USER_NAME_PARAMETER
Nombredeusuariodelusuarioqueseregistrará.
•DOMAIN_NAME_PARAMETER
Nombrededominiodelusuarioqueseregistrará.
•USER_PW_REC_QUESTION_COUNT
Númerodepreguntasqueelusuariodeberesponder.
Capítulo3.CómotrabajarconClientSecuritySolution33
•USER_PW_REC_ANSWER_DATA_PARAMETER
Respuestaalmacenadaaunapreguntadeterminada.Elnombrerealdeesteparámetroestáconectadoa
unnúmeroquesecorrespondeconlapreguntaalaqueresponde.
•USER_PW_REC_STORED_PASSWORD_PARAMETER
Contraseñaalmacenadaquesepresentaalusuariounavezquesehancontestadotodaslaspreguntas
correctamente.
<tvt_deploymentxmlns="http://www.lenovo.com"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xsi:schemaLocation="
http://www.lenovo.comcssDeploy.xsd">
<registry_settings/>
</tvt_deployment
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>USER_PW_RECOVERY_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>sabedi</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>IBM-2AA92582C79<DOMAIN_NAME_PARAMETER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test1</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test2</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_ANSWER_DATA_PARAMETER>Test3</USER_PW_REC_ANSWER_DATA_PARA
METER>
<USER_PW_REC_QUESTION_COUNT>3</USER_PW_REC_QUESTION_COUNT>
<USER_PW_REC_QUESTION_LIST>20000,20001,20002</USER_PW_REC_QUESTION_LIST>
</USER_PW_REC_STORED_PASSWORD_PARAMETER>Pass1word</USER_PW_REC_STORED_PASS
WORD_PARAMETER>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
GENERATE_MUL TI_FACTOR_DEVICE_FUNCTION
EstemandatogeneralosdispositivosdevariosfactoresdeClientSecuritySolutionutilizadosparala
autenticación.Losparámetrossonlossiguientes:
•USER_NAME_PARAMETER-Nombredeusuariodeladministrador.
•DOMAIN_NAME_PARAMETER-Nombrededominiodeladministrador.
•MULTI_FACTOR_DEVICE_USER_AUTH-FrasedepasodeClientSecurityocontraseñadeWindows
paracrearlasclavesdeseguridaddeusuario.
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>GENERATE_MULTI_FACTOR_DEVICE_FUNCTION</COMMAND>
<USER_NAME_PARAMETER>myUserName</USER_NAME_PARAMETER>
<DOMAIN_NAME_PARAMETER>domainName</DOMAIN_NAME_PARAMETER>
<MULTI_FACTOR_DEVICE_USER_AUTH>myCssUserPassPhrase</MUL TI_FACTOR_DEVICE_USER_AUTH>
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
SET_USER_AUTH_FUNCTION
EstemandatoestablecelaautenticacióndeusuariodeClientSecuritySolution:
<?xmlversion="1.0"encoding="UTF-8"standalone="no"?>
<CSSFile=xmlns="www.ibm.com/security/CSS">
<FUNCTION>
<ORDER>0001</ORDER>
<COMMAND>SET_USER_AUTH_FUNCTION</COMMAND>
34ClientSecuritySolution8.3Guíadedespliegue
<VERSION>1.0</VERSION>
</FUNCTION>
</CSSFile>
UtilizacióndeseñalesRSASecurID
Aprovechandoelmétododealgoritmodecifradodelosdatosdecifrado,lautilizacióndelasseñalesRSA
SecurIDademásdeClientSecuritySolutionproporcionaráseguridaddemúltiplesfactores.Utilizando
señalesRSASecurID,losusuariosseautenticanenlasredesyelsoftwareutilizandosuIDdeusuarioo
PINyundisponsitivodeseñal.Eldispositivodeseñalmuestraunaseriedenúmerosquecambiancada
sesentasegundos.Estemétododeautenticaciónproporcionaunnivelmuchomásabledeautenticación
deusuarioquelascontraseñasreutilizables.
InstalacióndelaseñaldesoftwareRSASecurID
CompletelospasossiguientesparainstalarelsoftwareRSASecurID:
1.Vayaalsiguientesitioweb:
http://www.rsasecurity.com/node.asp?id=1156
2.Completeelprocesoderegistro.
3.DescargueeinstaleelsoftwareRSASecurID.
Requisitos
1.CadausuariodeWindowsdebeestarregistradoconClientSecuritySolutionparaqueelsoftwarede
RSAfuncionecorrectamentedespuésdehabersidoasociadoconClientSecuritySolution.
2.ElsoftwaredeRSAentraráenunbucleinnitointentandolaautenticaciónconunusuariodeWindows
quenoestáregistradoenClientSecuritySolution.RegistreelusuarioconClientSecuritySolution
parasolucionaresteproblema.
EstablecimientodelasopcionesdeaccesodelaSmartCard
ParaestablecerlasopcionesdeaccesodelaSmartCard,completelospasossiguientes:
1.EnelmenúprincipaldeRSASecurID,pulseToolsyluegoSmartCardAccessOptions.
2.EnelpanelSmartCardCommunication,seleccioneelbotóndeseleccióndeAccesstheSmartCard
throughaPKCS#11module .
3.PulseelbotónBrowseynaveguehastalasiguientevíadeacceso:
C:\ProgramFiles\LENOVO\ClientSecuritySolution\csspkcs11.dll
4.Pulseelarchivocsspkcs11.dllyluegopulseSelect.
5.PulseOK.
InstalaciónmanualdelaseñaldesoftwareRSASecurID
ParaaprovecharlaproteccióndeClientSecuritySolutionconlaseñaldesoftwaredeRSASecurID,
completelospasossiguientes:
1.EnelmenúprincipaldeRSASecurIDSoftwareToken,pulseFiley,acontinuación,pulseImportTokens.
2.NaveguehastalaubicacióndelarchivoSDTIDyluegopulseOpen.
3.EnelpanelSelectToken(s)toInstall,resaltelosnúmerosdeseriedelasseñalesdesoftwareque
desee.
4.PulseTransferSelectedTokensSmartCard.
Nota: Silaseñaltieneunacontraseñadedistribución,especiquelacontraseñacuandoselesolicite.
Capítulo3.CómotrabajarconClientSecuritySolution35
5.PulseOK.
SoportedeActiveDirectory
LasiguientevíadeaccesoproporcionalavíadeaccesodeldirectorioparaelmóduloPKCS#11deClient
SecuritySolution:
C:\ProgramFiles\Lenovo\ClientSecuritySolution\csspkcs11.dll
ParaaprovecharelmóduloPKCS#11deClientSecuritySolution,sedebenestablecerlaspolíticas
siguientesparaActiveDirectory:
1.FirmaPKCS#11
2.DescifradoPKCS#11
LatablasiguienteproporcionaelcampoyladescripciónmodicablesdelaspolíticasdePKCS#11:
Tabla10.ThinkVantage\ClientSecuritySolution\Políticasdeautenticación\FirmaPKCS#11\Modalidadde
personalización
Campos CSS.ADM
Campomodicable
Descripcióndelcampo Controlasisenecesitacontraseñaofrasedepaso.
Valoresposibles •Habilitado
Necesario
–Cadavez
–Unavezporcadainiciodesesión
•Deshabilitado
•Nocongurado
Valoresypolíticasparalaautenticaciónconellectordehuellas
dactilares
Opciónomisióndehuelladactilarobligada
Laopcióndeomisióndelahuelladactilarpermitequeunusuarioomitalaautenticacióndehuelladactilary
utiliceunacontraseñadeWindowsparainiciarlasesión.Elusuariopuedeseleccionarodeseleccionaresta
opciónenlainterfazdeusuariodePasswordManagercuandoañadeunaentradanueva.
Sinembargo,deformapredeterminada,laomisióndelahuelladactilarsehabilitaaunquenoseseleccione
laopción.EstoesasíparapermitirqueelusuarioinicielasesiónenWindowscuandoelsensordehuellas
dactilaresnoesfuncional.Parainhabilitarlaopcióndeomisióndehuelladactilarobligada,editelasiguiente
clavederegistro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\ClientSecuritySolution\CSSConguration]
"GinaDenyLogonDeviceNonEnrolled"=dword:00000001
Cuandolaclavederegistroestáestablecidacomoseindicabaanteriormente,elusuarionopuedeomitirla
autenticacióndelahuelladactilarsielsensordehuellasdactilaresnofunciona.
Resultadodepasareldedoporeldispositivodehuelladactilar
Durantelaautenticacióndelahuelladactilar,lapolíticasiguienteeslaencargadadecontrolarlavisualización
delosresultadosdepasareldedoporeldispositivodehuelladactilar.
HKLM\Lenovo\TVTCommon\ClientSecuritySolution\FPSwipeResult
36ClientSecuritySolution8.3Guíadedespliegue
•FPSwipeResult=0:Muestratodoslosmensajes.
•FPSwipeResult=1:Muestrasolamentelosmensajesdeanomalía(valorpredeterminado).
•FPSwipeResult=2:Nomostrarningúnmensaje.
Herramientasdelalíneademandatos
LosadministradoresdeTIdelaempresatambiénpuedenimplementarlasfuncionesdeThinkVantage
Technologiesdeformalocaloremotamediantelainterfazdelalíneademandatos.Losvaloresde
conguraciónsepuedenmantenermediantevaloresdelarchivodetextoremoto.
ClientSecuritySolutioncontienelassiguientesherramientasdelalíneademandatos:
• “SecurityAdvisor”enlapágina37
• “AsistentedeconguracióndeClientSecuritySolution”enlapágina38
• “Herramientadecifradoodescifradodelarchivodedespliegue”enlapágina39
• “Herramientadeprocesodelarchivodedespliegue”enlapágina39
• “TPMENABLE.EXE”enlapágina40
• “Herramientadetransferenciadecerticados”enlapágina40
• “ActivarodesactivarTPM”enlapágina41
SecurityAdvisor
ParautilizarlafunciónSecurityAdvisor,inicieelprogramaClientSecuritySolution,pulseelmenúAdvancedy
pulseelbotónSecurityAdvisorenelespaciodetrabajodeClientSecuritySolution.Elsistemaejecutará
elarchivowst.exequeestáubicadoeneldirectorioC:\Archivosdeprograma\Lenovo\CommonFiles\WST\
paraunainstalaciónpredeterminada.
Losparámetrossonlossiguientes:
Tabla11.Parámetros
Parámetros Descripción
HardwarePasswords
PowerOnPassword
HardDrivePassword
AdministratorPassword
WindowsUsersPasswords
Contraseña
PasswordAge
PasswordNeverExpires
Estableceelvalordelacontraseñadehardware.
1mostraráestasección,0laocultará.Elvalor
predeterminadoes1.
Estableceelvalordequesedebehabilitarunacontraseña
deencendido,oelvalorapareceráresaltado.
Estableceelvalordequesedebehabilitarunacontraseña
dediscoduro,oelvalorapareceráresaltado.
Estableceelvalordequesedebehabilitarunacontraseña
deadministrador,oelvalorapareceráresaltado.
Estableceelvalordelacontraseñadeusuariode
Windows.1mostraráestasección,0laocultará.Sino
estápresente,semuestradeformapredeterminada.
Estableceelvalordequesedebehabilitarlacontraseña
deusuario,oelvalorapareceráresaltado.
Estableceelvalordecuáldebeserlaantigüedadde
lacontraseñadeWindowsenestamáquina,oelvalor
apareceráresaltado.
EstableceelvalordequelacontraseñadeWindows
nuncacaducará,oelvalorapareceráresaltado.
Capítulo3.CómotrabajarconClientSecuritySolution37
Tabla11.Parámetros(continuación)
Parámetros Descripción
WindowsPasswordPolicy
MinimumPasswordLength
MaximumPasswordAge
ScreenSaver Estableceelvalordelprotectordepantalla.1mostrará
ScreenSaverPasswordSet
ScreenSaverTimeout Estableceelvalordecuáldebesereltiempodeespera
FileSharing Estableceelvalordelacomparticióndearchivos.1
AuthorizedAccessOnly
ClientSecurity EstableceelvalordeClientSecurity.1mostraráesta
EmbeddedSecurityChip
ClientSecuritySolution EstableceelvalordequéversióndeClientSecurity
Estableceelvalordelapolíticadecontraseñade
Windows.1mostraráestasección,0laocultará.Sino
estápresente,semuestradeformapredeterminada.
Estableceelvalordecuáldebeserlalongitudde
lacontraseñaenestamáquina,oelvaloraparecerá
resaltado.
Estableceelvalordecuáldebeserlaantigüedadde
lacontraseñaenestamáquina,oelvaloraparecerá
resaltado.
estasección,0laocultará.Sinoestápresente,se
muestradeformapredeterminada.
Estableceelvalordequeelprotectordepantalladebe
tenercontraseña,oelvalorapareceráresaltado.
delprotectordepantallaenestamáquina,oelvalor
apareceráresaltado.
mostraráestasección,0laocultará.Sinoestápresente,
semuestradeformapredeterminada.
Estableceelvalordequesedebeestablecerelacceso
autorizadoparalacomparticióndearchivos,oelvalor
apareceráresaltado.
sección,0laocultará.Sinoestápresente,semuestra
deformapredeterminada.
Estableceelvalordequesedebehabilitarelchipde
seguridad,oelvalorapareceráresaltado.
Solutiondebeestarenestamáquina,oelvaloraparecerá
resaltado.
AsistentedeconguracióndeClientSecuritySolution
ElAsistentedeconguracióndeClientSecuritySolutionseutilizaparagenerarscriptsdedespliegue
mediantearchivosXML.Elsiguientemandatovisualizalasdistintasfuncionesdelasistente:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe"/?
LatablasiguienteproporcionalosmandatosparaelAsistentedeconguracióndeClientSecuritySolution.
Tabla12.MandatosparaelasistentedeconguracióndeClientSecuritySolution
Parámetro Resultado
/ho/?
/name:NOMBREARCHIVO Precedealavíadeaccesocalicadatotalmenteyal
/encrypt CifraelarchivoscriptutilizandocifradoAES.Siestá
38ClientSecuritySolution8.3Guíadedespliegue
Visualizaelrecuadrodemensajedeayuda
nombredearchivodelarchivodedesplieguegenerado.
Elarchivotendráunaextensión.xml.
cifrado,alnombredearchivoseañadirálaextensión.enc.
Sinoseutilizaelmandato/pass,seutilizaunafrasede
pasoestáticaparaocultarelarchivo.
Tabla12.MandatosparaelasistentedeconguracióndeClientSecuritySolution(continuación)
Parámetro Resultado
/pass: Precedealafrasedepasoparalaproteccióndelarchivo
dedesplieguecifrado.
/novalidate Inhabilitalascapacidadesdecomprobaciónde
contraseñayfrasedepasodelasistente,deformaque
sepuedegenerarunarchivoscriptenunamáquinaya
congurada.Porejemplo,esposiblequelacontraseñade
administradorenlamáquinaactualnosealacontraseña
deadministradorquesedeseetenerentodalaempresa.
Utiliceelmandato/novalidateparapoderescribiruna
contraseñadeadministradordistintaenlaGUIde
css_wizarddurantelacreacióndelarchivoxml.
Ejemplo:
css_wizard.exe/encrypt/pass:mysecret/name:C:\DeployScript/novalidate
Herramientadecifradoodescifradodelarchivodedespliegue
EstaherramientaseutilizaparacifrarodescifrarlosarchivosdedespliegueXMLdeClientSecurity.El
siguientemandatovisualizalasdistintasfuncionesdelaherramienta:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\xml_crypt_tool.exe"/?
Losparámetrossemuestranenlatablasiguiente:
Tabla13.ParámetrosparaelcifradoodescifradodearchivosdedespliegueXMLdeClientSecurity
Parámetros Resultados
/ho/?
FILENAME
/encrypto/decrypt
PASSPHRASE Visualizaelparámetroopcionalqueesnecesariosise
Visualizaelmensajedeayuda.
Visualizaelnombredevíadeaccesoyelnombrede
archivoconlaextensión.xmlo.enc.
Selecciona/encryptparaarchivosXMLy/decryptpara
archivosENC.
utilizaunafrasedepasoparaprotegerelarchivo.
Ejemplos:
xml_crypt_tool.exe"C:\DeployScript.xml"/encrypt"mysecret"
y
xml_crypt_tool.exe"C:\DeployScript.xml.enc"/decrypt"mysecret"
Herramientadeprocesodelarchivodedespliegue
Laherramientavmserver.exeprocesalosscriptsdedespliegueXMLdeClientSecuritySolution.Elsiguiente
mandatovisualizalasdistintasfuncionesdelasistente:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"/?
Latablasiguienteproporcionalosparámetrosparaprocesararchivos.
Capítulo3.CómotrabajarconClientSecuritySolution39
Tabla14.Parámetrosparaelprocesodearchivos
Parámetro Resultado
FILENAME
PASSPHRASE ElparámetroPASSPHRASEseutilizaparadescifrarun
ElparámetroFILENAMEdebetenerunaextensiónde
archivoXMLoENC
archivoconlaextensiónENC
Ejemplo:
Vmserver.exeC:\DeployScript.xml.enc"mysecret"
TPMENABLE.EXE
Elarchivotpmenable.exeseutilizaparaactivarodesactivarelchipdeseguridad.
Tabla15.Parámetrosparaelarchivotpmenable.exe
Parámetro Descripción
/enableo/disable
/quiet Ocultalosindicadoresdesolicitudparalacontraseñao
sp:contraseña ParaWindows2000yXPsolamente,paralacontraseña
Activaodesactivaelchipdeseguridad.
loserroresdelBIOS.
deadministrador/supervisordelBIOSnoutilicecomillas
alrededordelacontraseña.
Ejemplo:
tpmenable.exe/enable/quiet/sp:MyBiosPW
Herramientadetransferenciadecerticados
LatablasiguienteproporcionalosconmutadoresdelalíneademandatosdelaherramientaTransferenciade
certicadosdeClientSecuritySolution:
Tabla16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage
Parámetro Descripción
<cert_store_type>
Ejemplos :
<lter_type>:<name|size>
cert_store_user
cert_store_machine
cert_store_all
Eselprimerparámetronecesario.Sedebeutilizarcomoelprimer
conmutadorydebeincluirunodelosejemplossiguientes:
Transeresolamentecerticadosdeusuario.Los
certicadosdeusuarioseasignanalusuarioactual.
Transeresolamentecerticadosdemáquina.Los
certicadosdemáquinalospuedenutilizartodoslos
usuariosautorizadosenunamáquina.
Transeretantotiposdecerticadodeusuariocomode
máquina.
Setratadelsegundoparámetronecesario.Debeutilizarsedespués
delparámetronecesario<cert_store_type>.Cadatipodeltro(salvo
elqueseindicaacontinuación)debellevarunsignodedospuntos:
despuésydebetenerelnombredeltemadelcerticado,laautorización
oeltamañodelaclavequesebuscainmediatamentedespuésdelos
dospuntos.Esteprogramadeutilidadessensiblealasmayúsculasy
minúsculasysielnombrequebuscaesunnombrecompuesto,como
porejemplo“AutorizaciónCA” ,tendráqueutilizarlascomillas“”enel
criteriodebúsqueda(fíjeseenlosejemplos).
40ClientSecuritySolution8.3Guíadedespliegue
Tabla16.css_cert_transfer_tool.exe<cert_store_type><lter_type>:<name|size>|all_access|usage(continuación)
Parámetro Descripción
Ejemplos:
Lossiguientesdosconmutadoressonindependientes;notienenunsegundoargumento:
all_access
usage
subject_simple_name:<name>
subject_friendly_name:<name> Transeretodosloscerticadosquecoincidanconel
issuer_simple_name:<name>
ssuer_friendly_name:<name> Transeretodosloscerticadosquecoincidanconel
key_size:<size>
Transeretodosloscerticados,nolosltra.
Noproporcionainformaciónsobrelalíneademandatos,perolafunciónqueseutilizaparadeterminar
elusocorrectoseconvertiráenverdaderaofalsasilosmandatosquesepasansoncorrectosono.
Transeretodosloscerticadosquecoincidanconel
nombrequeemiteelcerticado,siendoelnombredel
<name>.
nombrefamiliarqueemiteelcerticado,siendoelnombre
familiar<name>.
Transeretodosloscerticadosquecoincidanconel
nombredelaentidademisoradecerticadosquelosha
emitido,siendoelnombredelaentidad<name>.
nombrefamiliardelaentidademisoradecerticadosque
loshaemitido,siendoelnombrefamiliardelaentidad
<name>.
Transeretodosloscerticadosquesehancifradoconel
tamañodeclave<size>enbits.Observequesetratadeun
criteriodecoincidenciaexacto;elprogramanobuscará
certicadoscifradosconuntamañodeclavequeseamás
omenosdelmismotamaño.
ActivarodesactivarTPM
ParalossistemasportátilesdeThinkPadmodelosX200,T400,T500yposteriores(porejemplo,T410o
T420),hagalosiguienteparaactivarTPM:
1.VayaalsitioWebhttp://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-68488.
2.PulseSampleScriptsforBIOSDeploymentGuide(ScriptsdeejemploparaGuíadedesplieguede
BIOS)paradescargarelarchivoscript.zip.Luegoextraigaelarchivozip.
3.Escribacscript.exeSetCong.vbsSecurityChipActiveenlaventanadelindicadordemandatopara
ejecutarelarchivoSetCong.vbs.
4.Reinicieelsistema.
Nota: EnlossistemasportátilesdeThinkPadmodelosT400oT410,debereiniciarelsistemadosveces
paraactivarTPM.
Paralossistemasdeescritorio,hagalosiguienteparaactivarTPM:
1.VayaalsitioWebhttp://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-75407.
2.PulseVisualBasicsamplescriptstousewhenconguringBIOSsettings(Scriptsdeejemplo
deVisualBasicparautilizarlosalcongurarlosvaloresdeBIOS)paradescargarelarchivo
sample_script_m90.zip.Luegoextraigaelarchivozip.
3.Escribacscript.exeSetCong.vbsSecurityChipActiveenlaventanadelindicadordemandatopara
ejecutarelarchivoSetCong.vbs.
4.Reinicieelsistema.
Capítulo3.CómotrabajarconClientSecuritySolution41
ParatodoslosmodelosdesistemasdesobremesaThinkStationymodelosdesistemasdesobremesa
ThinkPadanterioresaT400(porejemplo,T61),activeTPMatravésdelaherramientadeactivaciónTPMo
elarchivocss_manage_vista_tpm.exe.
UsodelaherramientadeactivaciónTPM(WindowsXP)
Elarchivotpm_activate_cmd.exeseutilizaparaactivarodesactivarTPMenlossistemasoperativos
WindowsXP.
Nota: Necesitaprivilegiosdeadministradorparaejecutarestaherramienta.Antesdeejecutaresta
herramienta,debeinstalarloscontroladoresSMBiosySMBusmásrecientes.
Tabla17.ParámetrosparaactivarodesactivarTPMensistemasLenovo
Parámetro Descripción
/helpo/? Muestralalistadeparámetros.
/biospw:contraseña
/deactivate
/verbose
Ejemplo:
tpm_activate_cmd.exe/?
tpm_activate_cmd.exe/verbose
tpm_activate_cmd.exe/biospw:pass
Especicalacontraseñadelsupervisorodel
administradordelBIOSsisehaestablecidoalguna.
DesactivaTPM.
Nota: Siejecutaruntpm_activate_cmd.exesinel
parámetro/deactivate,deformapredeterminada,
activaráTPM.
Muestraunasalidadetexto.
Usodelarchivocss_manage_vista_tpm.exe(WindowsVistaoWindows7)
Elarchivocss_manage_vista_tpm.exeseusaparaactivarodesactivarTPMenlossistemasoperativos
WindowsVistaoWindows7cuandoClientSecuritySolutionestáinstalado.
Nota: Necesitaprivilegiosdeadministradorparaejecutarestaherramienta.
css_manage_vista_tpm.exe[/verbose][/showinf o|/getstate|setstate:<state>]
donde
/verbosemuestralasalidadetexto.Elvalorpredeterminadoesunaoperaciónsilenciosa.
/showinf omuestrainformacióndeTPM,porejemplo,elproveedor,versióndermware,presenciafísicay
versióndeinterfaz.
/getstate muestraelestadoTPMactual.TPMtienelossiguientestiposdeestado:
•Habilitado
•Deshabilitado
•Activado
•Desactivado
•Conpropiedad
•Sinpropiedad
42ClientSecuritySolution8.3Guíadedespliegue
/setstate:<state> estableceeltipodeestadodeTPMdesupreferencia.0representadeshabilitadoy
desactivado.1representahabilitado.2representaactivado.4representaconpropiedad.Puedeusarla
funciónparaañadir(esdecir,enelniveldebitsOR)paraestablecermúltiplesestadosválidos.
Porejemplo,
css_manage_vista_tpm.exe/verbose/setstate:0estableceelestadoTPMparadeshabilitarydesactivar.
css_manage_vista_tpm.exe/verbose/setstate:1estableceelestadoTPMparahabilitar.
css_manage_vista_tpm.exe/verbose/setstate:2estableceelestadoTPMparaactivar.
css_manage_vista_tpm.exe/verbose/setstate:3estableceelestadoTPMparahabilitaryactivar.
Nota:
•LostiposdeestadoTPMválidosincluyenlosiguiente:
–Habilitado
–Deshabilitado
–Activado
–Desactivado
–Habilitadoyactivado
–Deshabilitadoydesactivado
•LastransicionesdeestadoTPMválidasincluyenlosiguiente:
–Deshabilitado->Habilitado
–Deshabilitado->Habilitadoyactivado
–Habilitado->Deshabilitado
–Habilitado->Habilitadoyactivado
–Habilitadoyactivado->Deshabilitado
–Habilitadoyactivado->Deshabilitadoydesactivado
SoportedeActiveDirectory
ActiveDirectoryesunserviciodedirectorio.Eldirectorioesdondesealmacenalainformaciónsobrelos
usuariosylosrecursos.Elserviciodedirectoriospermiteelacceso,deformaquesepuedemanipular
estosrecursos.
ActiveDirectoryproporcionaunmecanismoqueotorgaalosadministradoreslacapacidaddegestionar
sistemas,usuarios,dominios,políticasdeseguridadycualquiertipodeobjetosdenidosporelusuario.
ElmecanismoutilizadoporActiveDirectorypararealizarestatareaseconocecomoDirectivadegrupo.
ConlaDirectivadegrupo,losadministradoresdenenlosvaloresquepuedenaplicarsealossistemaso
usuariosdeldominio.
LosproductosdeTecnologíaThinkVantageutilizanactualmenteunavariedaddemétodospararecopilar
valoresutilizadosandecontrolarvaloresdelprograma,incluyendoleerentradasespecícasderegistro
denidasporlaaplicación.
LosejemplossiguientessonvaloresqueActiveDirectorypuedegestionarparaClientSecuritySolution:
•Políticasdeseguridad.
Capítulo3.CómotrabajarconClientSecuritySolution43
•Políticasdeseguridadpersonalizadas;comoporejemplosidebeutilizarunacontraseñadeWindows
ounafrasedepasodeClientSecuritySolution.
Archivosdeplantillaadministrativa(ADM)
ElarchivodeplantillasADM(administrativas)denelosvaloresdedirectivasutilizadosporlasaplicaciones
enlossistemascliente.Lasdirectivassonvaloresespecícosquegobiernanelcomportamientodelas
aplicaciones.Además,losvaloresdepolíticadenensisepermitiráalusuarioestablecervaloresespecícos
enlaaplicación.
Losvaloresespecicadosporunadministradorenelservidorsedenencomodirectivas.Losvalores
denidosporunusuarioenelsistemaclienteparaunaaplicaciónsedenencomopreferencias.Como
deneMicrosoft,losvaloresdepolíticatienenprioridadsobrelaspreferencias.
Porejemplo,unusuariopuedeponerunaimagendefondoensuescritorio.Esteeselvalordepreferencia
delusuario.Unadministradorpuededenirunvalorenelservidorquedictequeunusuariodebeutilizaruna
imagendefondoespecíca.Elvalordelapolíticadeadministradormodicarálapreferenciaestablecidapor
elusuario.
CuandounproductodeTecnologíaThinkVantagecompruebaunvalor,buscaráelvalorenelordensiguiente:
•Políticasdelsistema
•Políticasdelusuario
•Políticasdelusuariopredeterminadas
•Preferenciasdelsistema
•Preferenciasdelusuario
•Preferenciaspredeterminadasdelusuario
Comosedescribepreviamente,eladministradordenelasdirectivasdelusuarioydelsistema.Estosvalores
sepuedeninicializarmedianteelarchivodeconguraciónXMLomedianteunaPolíticadegrupoenActive
Directory.Laspreferenciasdelsistemaydelusuariolasestableceelusuarioenelsistemaclientemediante
lasopcionesdelainterfazdelasaplicaciones.ElscriptdeconguraciónXMLinicializalaspreferencias
predeterminadasdelusuario.Losusuariosnocambianlosvaloresdirectamente.Loscambiosrealizadosen
estosvaloresporunusuarioseactualizaránenlaspreferenciasdelusuario.
LosclientesquenoutilicenActiveDirectorypuedencrearunconjuntopredeterminadodevaloresdepolítica
paraquesedesplieguenenlossistemascliente.Losadministradorespuedenmodicarlosscriptsde
conguraciónXMLyespecicarqueseprocesendurantelainstalacióndelproducto.
Denicióndevaloresgestionables
Elejemplosiguientemostrarálosvaloreseneleditordepolíticasdegrupoutilizandolasiguientejerarquía:
ComputerConguration>AdministrativeTemplates>ThinkVantageT echnologies>
ClientSecuritySolution>AuthenticationPolicies>MaxRetries>
Passwordnumberofretries
LosarchivosADMindicanenquélugardelregistrosereejaránlosvalores.Estosvaloresapareceránen
lassiguientesubicacionesdelregistro:
Computerpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\
Userpolicies:
HKCU\Software\Policies\Lenovo\ClientSecuritySolution\
Def aultuserpolicies:
HKLM\Software\Policies\Lenovo\ClientSecuritySolution\Userdef aults
Computerpreferences:
HKLM\Software\Lenovo\ClientSecuritySolution\
44ClientSecuritySolution8.3Guíadedespliegue
Userpreferences:
HKCU\Software\Lenovo\ClientSecuritySolution\
Def aultuserpreferences:
HKLM\Software\Lenovo\ClientSecuritySolution\Userdef aults
Valoresdelapolíticadegrupo
LastablasdeestasecciónproporcionanvaloresdepolíticaparalaConguracióndelsistemayla
ConguracióndeusuarioparaClientSecuritySolution.
Númeromáximodereintentos
LatablasiguienteproporcionavaloresdepolíticaparalasPolíticasdeautenticación,Númeromáximode
reintentos.
Tabla18. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Políticasdeautenticación➙
Númeromáximodereintentos
Política Valorhabilitado Descripción
Númerodereintentos
decontraseña
Númerodereintentos
defrasedepaso
Elnúmeromáximo
dereintentoses20.
Elnúmeromáximo
dereintentoses20.
Controlaelnúmeromáximodevecesqueunusuariopuedeutilizar
lacontraseñadeWindowsparaautenticarseantesderecurrira
modicartemporalmentelapolítica.
Controlaelnúmeromáximodevecesqueunusuariopuedeutilizarla
frasedepasodeClientSecurityparaautenticarseantesderecurrira
modicartemporalmentelapolítica.
Modalidadsegura
LatablasiguienteproporcionavaloresdepolíticaparalasPolíticasdeautenticación,Modalidadsegura.
Tabla19. Conguracióndelsistema➙Plantillasadministrativas➙ThinkVantage➙ClientSecuritySolution
➙Políticasdeautenticación➙Modalidadsegura
Política Valoreshabilitados Descripción
Contraseña Establecelafrecuenciaen CadavezoUnavezpor
iniciodesesión.
Passphrase
Fingerprint
Alterar
temporalmente
EstablecelafrecuenciaenCadavezoUnavezpor
iniciodesesión .
EstablecelafrecuenciaenCadavezoUnavezpor
iniciodesesión .
Establecequesealteretemporalmentela
contraseña,frasedepasoohuelladactilar.
Controlasiesnecesariaunacontraseña.
Controlasiesnecesariaunafrasede
paso.
Controlasiesnecesarialahuella
dactilar.
Silaautenticaciónnormalfalla,dene
losrequisitosdeautenticaciónalos
que“recurrir”.
Modalidadpredeterminada
LatablasiguienteproporcionavaloresdepolíticaparalasPolíticasdeautenticación,Modalidad
predeterminada.
Tabla20. Conguracióndelsistema➙Plantillasadministrativas➙ThinkVantage➙ClientSecuritySolution➙
Políticasdeautenticación➙Modalidadpredeterminada
Política Valoreshabilitados Descripción
Contraseña Puedeestablecerlafrecuenciaa CadavezoUna
vezporiniciodesesión.
Passphrase
PuedeestablecerlafrecuenciaaCadavezoUna
vezporiniciodesesión .
Controlasiesnecesariaunacontraseña.
Controlasiesnecesariaunafrasede
paso.
Capítulo3.CómotrabajarconClientSecuritySolution45
Tabla20. Conguracióndelsistema➙Plantillasadministrativas➙ThinkVantage➙ClientSecuritySolution➙
Políticasdeautenticación➙Modalidadpredeterminada(continuación)
Política Valoreshabilitados Descripción
Fingerprint
Alterar
temporalmente
PuedeestablecerlafrecuenciaaCadavezoUna
vezporiniciodesesión .
Establecequesealteretemporalmentela
contraseña,frasedepasoohuelladactilar.
Controlasiesnecesarialahuella
dactilar.
Silaautenticaciónnormalfalla,dene
losrequisitosdeautenticaciónalos
que“recurrir”.
Políticasdeautenticación
Lalistasiguientedepolíticascontienevaloreshabilitadosquedenenelniveldeautenticacióndecada
política:
•NiveldeautenticacióndeiniciodesesióndeWindows
•Niveldeautenticacióndedesbloqueodelsistema
•NiveldeautenticacióndePasswordManager
•NiveldeautenticacióndermaCSP
•NiveldeautenticacióndecifradoCSP
•NiveldeautenticacióndermaPKCS#11
•NiveldeautenticacióndedescifradoPKCS#11
•NiveldeautenticacióndeiniciodesesióndePKCS#11
Latablasiguienteproporcionavaloresyparámetrosparalosnivelesdeautenticaciónanteriores:
Tabla21. Conguracióndelsistema➙Plantillasadministrativas➙ThinkVantage➙ClientSecuritySolution➙
Políticasdeautenticación
Política Valoreshabilitados Descripción
Contraseña Establecelafrecuenciaen CadavezoUnavezpor
iniciodesesión.
Passphrase
Fingerprint
Alterar
temporalmente
EstablecelafrecuenciaenCadavezoUnavezpor
iniciodesesión .
EstablecelafrecuenciaenCadavezoUnavezpor
iniciodesesión .
Establecequesealteretemporalmentela
contraseña,frasedepasoohuelladactilar.
Controlasiesnecesariaunacontraseña.
Controlasiesnecesariaunafrasede
paso.
Controlasiesnecesarialahuella
dactilar.
Silaautenticaciónnormalfalla,dene
losrequisitosdeautenticaciónalos
que“recurrir”.
PasswordManager
LatablasiguienteproporcionavaloresdepolíticaparaPasswordManager.
Tabla22. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Passwordmanager
Valordepolítica Descripción
InhabilitarPasswordManager
InhabilitarsoportedeInternetExplorer
InhabilitarsoportedeMozilla
ControlasiPasswordManagerseiniciarácuandoseinicieelsistema.
ControlasiPasswordManagerpodráalmacenarcontraseñasdesde
InternetExplorer.
ControlasiPasswordManagerpodráalmacenarcontraseñasdesde
navegadoresbasadosenMozilla,incluyendoFirefoxyNetscape.
46ClientSecuritySolution8.3Guíadedespliegue
Tabla22.Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Passwordmanager
(continuación)
Valordepolítica Descripción
Inhabilitarsoporteparaaplicacones
Windows
InhabilitarCompletardeforma
automática
Inhabilitarsoportedeteclasdecambio
demodalidad
Utilizarltrodedominios
Dominiosprohibidos
URLprohibidos
Módulosprohibidos ControlalasaplicacionesdeWindowsparalasqueseprohíbeaPassword
Tecladecambiodemodalidad
Completardeformaautomática
TecladecambiodemodalidadEscribir
ytransferir
TecladecambiodemodalidadGestionarControlalatecladecambiodemodalidadCtrl+Mayús+B.
ControlasiPasswordManagerpodráalmacenarcontraseñasde
aplicacionesdeWindows.
ControlasiPasswordManagercompletarádeformaautomáticadatosen
lossitioswebylasaplicacionesdeWindows.
ControlasiPasswordManagerdarásoportealautilizacióndeteclasde
cambiodemodalidadparacompletardeformaautomáticadatosensitios
webyaplicacionesdeWindows.
ControlasiPasswordManagerltrarásitioswebenbasealosdominios.
ControlalosdominiosparalosqueseprohíbeaPasswordManager
almacenarcontraseñas.
ControlalosURLparalosqueseprohíbeaPasswordManageralmacenar
contraseñas.
Manageralmacenarcontraseñas.
ControlalatecladecambiodemodalidaddeCompletardeforma
automáticaCtrl+F2.
ControlalatecladecambiodemodalidadEscribirytransferir
Ctrl+Mayús+H.
UserInterface
Latablasiguienteproporcionavaloresdepolíticaparalainterfazdeusuario.
Tabla23. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Interfazdeusuario
Valordepolítica Descripción
OpciónSoftwaredehuellasdactilares Muestra,muestracomonoseleccionableuocultalaopciónSoftware
dehuellasdactilaresenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
OpciónCifradodearchivos Muestra,muestracomonoseleccionableuocultalaopciónCifradode
archivosenlaaplicaciónClientSecuritySolution.Valorpredeterminado:
Mostrar.
OpciónAuditoríadevaloresde
seguridad
OpciónTransferenciadecerticados
digitales
OpciónCambiarestadodelchipde
seguridad
OpciónBorrarbloqueodechipde
seguridad
OpciónGestordepolíticas Muestra,muestracomonoseleccionableuocultalaopciónGestorde
Muestra,muestracomonoseleccionableuocultalaopciónAuditoría
devaloresdeseguridadenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
Muestra,muestracomonoseleccionableuocultalaopciónTransferencia
decerticadosdigitalesenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
Muestra,muestracomonoseleccionableuocultalaopciónEstado
delchipdeseguridadenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
Muestra,muestracomonoseleccionableuocultalaopciónBorrarbloqueo
dechipdeseguridadenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
políticasenlaaplicaciónClientSecuritySolution.Valorpredeterminado:
Mostrar.
Capítulo3.CómotrabajarconClientSecuritySolution47
Tabla23. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Interfazdeusuario(continuación)
Valordepolítica Descripción
OpciónRestaurar/Congurarvalores Muestra,muestracomonoseleccionableuocultalaopciónAsistente
deconguraciónenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar
OpciónPasswordManager Muestra,muestracomonoseleccionableuocultalaopciónPassword
ManagerenlaaplicaciónClientSecuritySolution.Valorpredeterminado:
Mostrar.
OpciónRestablecercontraseñade
hardware
OpciónRecuperacióndecontraseñade
Windows
OpciónCambiarmodalidadde
autenticación
OpciónHabilitar/inhabilitar
Recuperacióndecontraseñade
Windows
OpciónHabilitar/inhabilitarPassword
Manager
Muestra,muestracomonoseleccionableuocultalaopciónRestablecer
contraseñadehardwareenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
Muestra,muestracomonoseleccionableuocultalaopciónRecuperación
decontraseñadeWindowsenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar.
Muestra,muestracomonoseleccionableuocultalaopciónCambiar
modalidaddeautenticaciónenlaaplicaciónClientSecuritySolution.Valor
predeterminado:Mostrar
Muestra,muestracomonoseleccionableuocultalaopciónparahabilitar
oinhabilitarlarecuperacióndecontraseñadeWindowsenlaaplicación
ClientSecuritySolution.Valorpredeterminado:Mostrar
Muestra,muestracomonoseleccionableuocultalaopciónparahabilitar
oinhabilitarPasswordManagerenlaaplicaciónClientSecuritySolution.
Valorpredeterminado:Mostrar
Herramientadeseguridaddelaestacióndetrabajo
Latablasiguienteproporcionavaloresdepolíticaparalaherramientadeseguridaddelaestacióndetrabajo.
Tabla24. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Herramientadeseguridad
delaestacióndetrabajo
Política Valor Descripción
Contraseñasde
hardware
Contraseñasde
hardware
Contraseñasde
hardware
Contraseñasde
hardware
Contraseñasdeusuarios
deWindows
Contraseñasdeusuarios
deWindows
Contraseñasdeusuarios
deWindows
Contraseñasdeusuarios
deWindows
Políticadecontraseñade
Windows
Contraseñasdehardware Habilitaoinhabilitalavisualizacióndelainformaciónde
contraseñasdehardware.
Contraseñadeencendido Seleccioneelvalorrecomendadocomohabilitaro
inhabilitaroseleccionequeseignoreestevalor.
Contraseñadediscoduro Seleccioneelvalorrecomendadocomohabilitaro
inhabilitaroseleccionequeseignoreestevalor.
ContraseñadeadministradorSeleccioneelvalorrecomendadocomohabilitaro
inhabilitaroseleccionequeseignoreestevalor.
Contraseñasdeusuariosde
Windows
Contraseña Seleccioneelvalorrecomendadocomohabilitaro
Antigüedaddecontraseña
Lacontraseñanuncacaduca ElvalorrecomendadosepuedeestablecerenTrue,False
Políticadecontraseñade
Windows
Habilitaoinhabilitalavisualizacióndelainformaciónde
contraseñadeusuariosdeWindows.
inhabilitaroseleccionequeseignoreestevalor.
Númeromáximodedíasquesepermitequeexistala
contraseña.
oIgnore.
Habilitaoinhabilitalavisualizacióndelainformaciónde
políticadecontraseñadeWindows.
48ClientSecuritySolution8.3Guíadedespliegue
Tabla24. Conguracióndelsistema➙ThinkVantage➙ClientSecuritySolution➙Herramientadeseguridad
delaestacióndetrabajo(continuación)
Política Valor Descripción
Políticadecontraseñade
Windows
Políticadecontraseñade
Windows
Protectordepantalla Protectordepantalla
Númeromínimode
caracteresenlacontraseña
Antigüedadmáximade
contraseña
Númeromínimodecaracteresquepuedetenerla
contraseña,o'Ignore'estevalor.
Valordeantigüedadmáximadecontraseña-númerode
díaso'Ignore'estevalorenlosresultados.
Habilitaoinhabilitalavisualizacióndelainformaciónde
políticadecontraseñadeWindows.
Protectordepantalla
Protectordepantalla Tiempodeesperadel
Compartimientode
archivos
Compartimientode
archivos
Contraseñadeprotectorde
pantallaestablecida
Númeromínimodecaracteresquepuedetenerla
contraseña,o'Ignore'estevalor.
Valordeantigüedadmáximadecontraseña-númerode
protectordepantalla
díaso'Ignore'estevalorenlosresultados.
Compartimientodearchivos Habilitaoinhabilitalavisualizacióndelainformaciónde
compartimientodearchivos.
Accesoautorizado
ElvalorrecomendadosepuedeestablecerenTrue,F alse
oIgnore.
ClientSecurity ClientSecurity Habilitaoinhabilitalavisualizacióndelainformaciónde
ClientSecurity.
ClientSecurity Chipdeseguridad
incorporado
ClientSecurity ClientSecuritySolution
Versión
Seleccioneelvalorrecomendadocomohabilitaro
inhabilitaroestablezcaqueseignoreestevalor.
EstablezcaelvalormínimorecomendadodeClientSecurity
SolutionoestablézcaloenIgnore.
Capítulo3.CómotrabajarconClientSecuritySolution49
50ClientSecuritySolution8.3Guíadedespliegue
Capítulo4. CómotrabajarconelSoftwaredehuellasdactilares
deThinkVantage
LaconsoladehuellasdactilaressedebeejecutardesdelacarpetadeinstalacióndelSoftwaredehuellas
dactilaresdeThinkVantage.LasintaxisbásicaesFPRCONSOLE[USER|SETTINGS].ElmandatoUSERo
SETTINGSespecicaquéconjuntodelaoperaciónseutilizará.Elmandatocompletoserá“fprconsoleuser
addTestUser”.Cuandonoseconoceelmandatoonoseespecicantodoslosparámetros,semostraráuna
cortalistademandatosjuntoconlosparámetros.
ThinkVantageFingerprintSoftware,lasinstruccionesdeinstalación,laconsoladegestiónytodala
documentaciónrelacionadaseencuentrandisponiblesenelsiguientesitioweb:
http://www.lenovo.com/support
HerramientaConsoladegestión
Enestasecciónseproporcionainformaciónacercadelosmandatosespecícosdelusuarioydelos
mandatosdevaloresglobales.
Mandatosespecícosdelusuario
Pararegistraroeditarusuarios,seutilizalasecciónUSER.Cuandoelusuarioactualnotienederechosde
administrador,elcomportamientodelaconsoladependedelamodalidaddeseguridaddelSoftwarede
huellasdactilares.Modalidadsegura:nosepermiteningúnmandato.Modalidadcómoda:paraelusuario
estándarsonposibleslosmandatosADD,EDITyDELETE.Sinembargo,elusuariopuedemodicarsólosu
propiopasaporte(registradoconsunombredeusuario).Lasintaxiseslasiguiente:
FPRCONSOLEUSERcommand
dondecomandoesunodelossiguientesmandatos:ADD,EDIT,DELETE,LIST,IMPORT,EXPORT.
Tabla25.Mandatosespecícosdelusuario
Mandato Sintaxis Descripción
Registrarnuevousuario
Example:
fprconsoleuseradd
domain0\testuser
fprconsoleuseradd
testuser
Editarusuarioregistrado
Example:
fprconsoleuseredit
domain0\testuser
fprconsoleuseredit
testuser
ADD[username[|domain\
username]]
EDIT[username[|domain\
username]]
Sinoseespecicaelnombrede
usuario,seutilizaráelnombrede
usuarioactual.
Sinoseespecicaelnombrede
usuario,seutilizaráelnombrede
usuarioactual.
Nota: Elusuarioregistradodebe
vericarprimerosuhuelladactilar.
©CopyrightLenovo2008,2011
51
Tabla25.Mandatosespecícosdelusuario(continuación)
Mandato Sintaxis Descripción
Suprimirunusuario
Example:
fprconsoleuserdelete
domain0\testuser
fprconsoleuserdelete
testuser
fprconsoleuserdelete
/ALL
EnumerarusuariosregistradosL ist Listalosusuariosregistrados.
Exportarusuarioregistradoa
unarchivo
Importarusuarioregistrado
DELETE[username[|domain\
username|/ALL]]
Syntax:EXPORTusername
[|domain\username]le
Syntax:IMPORTleElmandatoimportaráelusuariodesde
Eldistintivo/ALLborrarátodoslos
usuariosregistradosenestesistema.
Sinoseespecicaelnombrede
usuario,seutilizaráelnombrede
usuarioactual.
Estemandatoexportaráunusuario
registradoaunarchivodelaunidad
dediscoduro.Acontinuación,el
usuariosepuedeimportarutilizando
elmandatoIMPORTenotrosistemao
enelmismosistema,sisesuprimeel
usuario.
elarchivoespecicado.
Nota: Sielusuarioenelarchivo
yaestáregistradoenelmismo
sistemautilizandolasmismashuellas
dactilares,nosegarantizaquéusuario
tendráprecedenciaenlaoperaciónde
identicación.
Mandatosdevaloresglobales
LosvaloresglobalesdelSoftwaredehuellasdactilaressepuedencambiarmediantelasecciónSETTINGS.
Todoslosmandatosenestasecciónnecesitanderechosdeadministrador.Lasintaxises:
FPRCONSOLESETTINGScommand
dondemandatoesunodelossiguientesmandatos:SECUREMODE,LOGON,CAD,TBX,SSO.
Tabla26.Mandatosdevaloresglobales
Mandato Sintaxis Descripción
Modalidaddeseguridad
Example:
Tosettoconvenientmode:
fprconsolesettings
securemode0
Tipodeiniciodesesión
MensajeCTRL+AL T+SUPR
SECUREMODE0|1
LOGON0|1[/FUS]
CAD0|1
Estevalorconmutaentrelasmodalidades
CómodaySeguradelSoftwaredehuellas
dactilares.
Estevalorhabilita(1)oinhabilita(0)la
aplicacióndeiniciodesesión.Siseutiliza
elparámetro/FUS,eliniciodesesiónestá
habilitadoenlamodalidaddeConmutación
rápidadeusuario,silaconguracióndel
sistemalopermite.
Estevalorhabilita(1)odeshabilita(0)el
texto“PressCtrl+Alt+Delete”eneliniciode
sesión.
52ClientSecuritySolution8.3Guíadedespliegue
Tabla26.Mandatosdevaloresglobales(continuación)
Mandato Sintaxis Descripción
Seguridaddeencendido
Firmaúnicadeseguridadde
encendido
TBX0|1
SSO0|1
Estevalordesactivaglobalmente(0)el
soportedelaseguridaddeencendidoen
elsoftwaredehuellasdactilares.Cuando
elsoportedeseguridaddeencendido
estádesactivado,nosemuestraningún
asistentenipáginasdeseguridadde
encendido,ynoimportacuálessonlos
valoresdelBIOS.
Estevalorhabilita(1)oinhabilita(0)eluso
delashuellasdactilaresutilizadoenel
BIOSeneliniciodesesiónpararealizar
automáticamenteeliniciodesesióndel
usuariocuandosehavericadoelusuario
enelBIOS.
Modalidadseguraymodalidadcómoda
ElSoftwaredehuellasdactilaressepuedeejecutarendosmodalidadesdeseguridad,unamodalidad
segurayunamodalidadcómoda.Lamodalidadseguraestádestinadaparalassituacionesenlasquedesee
conseguirmayorseguridad.Lasfuncionesespecialesestánreservadassolamentealosadministradores.
Sóloellospuedeniniciarsesiónutilizandocontraseñassinautenticaciónadicional.
LamodalidadcómodaestádestinadaaPCdomésticosdondenoseatanimportanteunniveldeseguridad
alto.Todoslosusuariospuedenrealizartodaslasoperaciones,incluidaslaedicióndepasaportesde
otrosusuariosylaposibilidaddeiniciarsesiónenelsistemautilizandocontraseña(sinlaautenticación
dehuellasdactilares).
UnAdministradorescualquiermiembrodelgrupodeadministradores.Despuésdeestablecerlamodalidad
segura,sóloeladministradorpuedeconmutardenuevoalamodalidadcómoda.
Modalidadsegura-administrador
Paramejorarlaseguridad,siseespecicaelnombredeusuarioocontraseñaincorrectoseneliniciode
sesión,lamodalidadseguravisualizaelsiguientemensaje:“Sólolosadministradorespuedeniniciarsesión
enestesistemaconnombredeusuarioycontraseña.”
Tabla27.Opcionesparaadministradoresenlamodalidadsegura
Huellasdactilares Descripción
Crearunnuevopasaporte
Editarpasaportes
Suprimirpasaporte
Losadministradorespuedencrearsupropiopasaporte
ytambiénpuedencrearelpasaportedeunusuariocon
limitaciones.
Losadministradorespuedeneditarsólosupropio
pasaporte.
Losadministradorespuedensuprimirtodoslos
pasaportesdeusuariosconlimitacionesyotros
pasaportesdeadministrador.Siotrosusuariosestán
utilizandolaseguridaddeencendido,eladministrador
tendrálaopciónenestemomentodeeliminarlas
plantillasdeusuariodelaseguridaddeencendido.
Capítulo4.CómotrabajarconelSoftwaredehuellasdactilaresdeThinkVantage53
Tabla27.Opcionesparaadministradoresenlamodalidadsegura(continuación)
Huellasdactilares Descripción
Seguridaddeencendido
Settings
Valoresdeiniciodesesión
Protectordepantallaprotegido Losadministradorespuedenacceder.
Tipodepasaporte
Modalidaddeseguridad Losadministradorespuedenconmutarentrelamodalidad
ServidoresPro Losadministradorespuedenacceder-sóloimportante
Losadministradorespuedensuprimirlashuellas
dactilaresdelusuarioconlimitacionesydeladministrador
utilizadasenelencendido.
Nota: Debehabercomomínimounahuelladactilar
presentecuandolamodalidaddeencendidoestá
habilitada.
Losadministradorespuedenrealizarcambiosentodos
losvaloresdeiniciodesesión.
Losadministradorespuedenacceder-sóloimportante
conelservidor.
seguraylamodalidadcómoda.
conelservidor.
Modalidadsegura-usuarioconlimitaciones
DuranteuniniciodesesióndeWindows,unusuarioconlimitacionesdebeutilizarunahuelladactilarpara
iniciarlasesión.Siellectordehuellasdactilaresdelusuarioconlimitacionesnofunciona,seránecesario
queunadministradorcambieelvalordelsoftwaredehuellasdactilaresalamodalidadcómodaparahabilitar
elaccesomediantenombredeusuarioycontraseña.
Tabla28.Opcionesparausuariosconlimitacionesenlamodalidadsegura
Valor Descripción
Crearunnuevopasaporte
Editarpasaportes
Suprimirpasaporte Elusuarioconlimitacionespuedesuprimirsólosupropio
Seguridaddeencendido
Valoresdeiniciodesesión
Protectordepantallaprotegido Elusuarioconlimitacionespuedeacceder.
Tipodepasaporte Elusuarioconlimitacionesnopuedeacceder.
Modalidaddeseguridad
ServidoresPro Elusuarioconlimitacionespuedeacceder-sólo
Elusuarioconlimitacionesnopuedeacceder.
Elusuarioconlimitacionespuedeeditarsólosupropio
pasaporte.
pasaporte.
Elusuarioconlimitacionesnopuedeacceder.
Elusuarioconlimitacionesnopuedemodicarsus
valoresdeiniciodesesión.
Elusuarioconlimitacionesnopuedemodicarlas
modalidadesdeseguridad.
importanteconelservidor.
Modalidadcómoda-administrador
DuranteuniniciodesesióndeWindows,losadministradorespuedeniniciarlasesiónutilizandosupropio
nombredeusuarioycontraseñaosushuellasdactilares.
54ClientSecuritySolution8.3Guíadedespliegue
Tabla29.Opcionesparaadministradoresenlamodalidadcómoda
Valores Descripción
Crearunnuevopasaporte Losadministradorespuedencrearsólosupropio
pasaporte.
Editarpasaportes
Suprimirpasaporte Losadministradorespuedensuprimirsólosupropio
Seguridaddeencendido
Valoresdeiniciodesesión
Protectordepantallaprotegido Losadministradorespuedenacceder.
Tipodepasaporte
Modalidaddeseguridad Losadministradorespuedenconmutarentrelamodalidad
ServidoresPro Losadministradorespuedenacceder-sóloimportante
Losadministradorespuedeneditarsólosupropio
pasaporte.
pasaporte.
Losadministradorespuedensuprimirlashuellas
dactilaresdelusuarioconlimitacionesydeladministrador
utilizadasenelencendido.
Nota: Debehabercomomínimounahuelladactilar
presentecuandolamodalidaddeencendidoestá
habilitada.
Losadministradorespuedenrealizarcambiosentodos
losvaloresdeiniciodesesión.
Losadministradorespuedenacceder-sóloimportante
conelservidor.
seguraylamodalidadcómoda.
conelservidor.
Modalidadcómoda-usuarioconlimitaciones
DuranteuniniciodesesióndeWindows,losusuariosconlimitacionespuedeniniciarlasesiónutilizandosu
propionombredeusuarioosushuellasdactilares.
Tabla30.Opcionesparausuariosconlimitacionesenlamodalidadcómoda
Valores Descripción
Crearunnuevopasaporte Losusuariosconlimitacionespuedencrearsólosupropio
pasaporte.
Editarpasaportes
Suprimirpasaporte Losusuariosconlimitacionespuedensuprimirsólosu
Seguridaddeencendido Losusuariosconlimitacionespuedensuprimirsólosus
Valoresdeiniciodesesión
Protectordepantallaprotegido Losusuariosconlimitacionespuedenacceder.
Tipodepasaporte
Modalidaddeseguridad
ServidoresPro Losusuariosconlimitacionespuedenacceder-sólo
Losusuariosconlimitacionespuedeneditarsólosu
propiopasaporte.
propiopasaporte.
propiashuellasdactilares.
Losusuariosconlimitacionesnopuedenmodicarlos
valoresdeiniciodesesión.
Losusuariosconlimitacionesnopuedenacceder-sólo
relevanteconelservidor.
Losusuarioslimitadosnopuedenmodicarlas
modalidadesdeseguridad.
importanteconelservidor.
Capítulo4.CómotrabajarconelSoftwaredehuellasdactilaresdeThinkVantage55
Valorescongurables
Sepuedenconguraralgunasopcionesdelsoftwaredehuellasdactilaresmediantelosvaloresdelregistro.
•Interfazdelsoftwaredeprearranque/encendido:elmecanismoparahabilitarelsoportede
prearranqueoencendidomediantehuellasdactilaresyparaalmacenarlashuellasdactilaresenelchip
queloacompañanosevisualizanormalmenteenelsoftwaredehuellasdactilares,amenosquehaya
establecidasenelsistemacontraseñasdeBIOSodediscoduro.Andealterarestecomportamientoy
deforzarelhechodequeestasopcionessemuestrensinlaexistenciadecontraseñasdeBIOSode
discoduro,añadaalregistrounadelasopcionessiguientes,laquecorrespondaaltipodemáquina
quedispone:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosF eatures"=2
o
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0]
REG_DWORD"BiosF eatures"=4
EstevaloresútilcuandoSafeGuardEasyestáinstaladoenunsistemasincontraseñasdeBIOSyestá
utilizandoautenticacióndehuellasdactilaresparadescifrareldiscoduro.
•Sonidos:sepuedecongurarelsoftwaredehuellasdactilaresparareproducirunsonidocontenidoenun
archivo.wavendistintascircunstanciasduranteelprocesodeautenticacióndehuellasdactilares.Los
valoresdelregistroparaestossonidossonlossiguientes:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
‘Success ’
REG_SZ“sndSuccess”=[pathtosoundle]
Theledesignatedwillplaywheneverasuccessfulswipeisregistered.
‘Failure’
REG_SZ“sndF ailure”=[pathtosoundle]
Theledesignatedwillplaywheneveranunsuccessf ulswipeisattempted.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\ngerprint
‘Scan’
REG_SZ“sndScan”=[pathtosoundle]
Theledesignatedwillplaywheneverthengerprintverication
dialogisdisplayedforClientSecuritySolution-relatedoperations.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
Quality’
REG_SZ“sndQuality”=[pathtosoundle]
Theledesignatedwillplaywheneveranunreadableswipehasoccurred.
Ifthevalueisnotpresentorisemptythennosoundisplayed.
•Validacióndelacontraseñaduranteundesbloqueodelsistema:deformapredeterminada,el
softwaredehuellasdactilaresvalidalacontraseñaalmacenadaduranteeldesbloqueodelsistema.La
validaciónrequierequeseestablezcauncontactoconelcontroladordeldominioypuedegenerarun
retardo.Paraevitarlo,inhabilitelavalidacióndelacontraseñaduranteeldesbloqueodelsistemay
editandoelregistrotalcomoseindicaacontinuación:
[HKEY_LOCAL_MACHINE\SOFTWARE\ProtectorSuiteQL\1.0\settings]
REG_DWORD"DoNotTestUnlock"=1
Elsoftwaredehuellasdactilarescontinuarávalidandolacontraseñaduranteeliniciodesesióndelsistema.
56ClientSecuritySolution8.3Guíadedespliegue
Nota:Cuandolaclavederegistroanteriorsehayaestablecidoen1,sieladministradordedominiocambia
deusuariocuandoelsistemadelusuarioestábloqueado,elsoftwaredehuellasdactilaresconservará
almacenadalacontraseñaantiguohastaqueelusuariosalgadelasesióneinicieotradenuevo.
SoftwaredehuellasdactilaresyNovellNetwareClient
Paraevitarconictos,losnombresdeusuarioylascontraseñasdelSoftwaredehuellasdactilaresyNovell
NetwareClientdebencoincidir.SitieneinstaladoelSoftwaredehuellasdactilaresenelsistemay,a
continuación,instalaNovellNetwareClient,esposiblequealgunoselementosdelregistrosesobregraben.
SiseencuentraconproblemasaliniciarlasesióndelSoftwaredehuellasdactilares,vayaalapantalladelos
valoresdeiniciodesesiónyvuelvaahabilitarelProtectordeiniciodesesión.
SitieneinstaladoenelsistemaNovellNetwareClientperonohainiciadosesiónenelcliente,antesde
instalarelSoftwaredehuellasdactilares,aparecerálapantalladeIniciodesesióndeNovell.Proporcione
lainformaciónsolicitadaenlapantalla.
Nota: LainformacióndeestasecciónessolamenteparaelSoftwaredehuellasdactilaresdeThinkVantage.
ParacambiarlosvaloresdelProtectordeiniciodesesión:
•InicieelCentrodecontrol.
•PulseValores.
•PulseValoresdeiniciodesesión.
•HabiliteoinhabiliteelProtectordeiniciodesesión.
Sideseautilizareliniciodesesióndehuellasdactilares,marqueelrecuadrodeselecciónSustituirinicio
desesióndeWindowsporeliniciodesesiónprotegidomediantehuellasdactilares.
Nota: Habilitaroinhabilitarelprotectordeiniciodesesiónrequiereunrearranque.
•Habiliteoinhabilitelaconmutaciónrápidadeusuario,cuandoelsistemalopermita.
•(Funciónopcional)Habiliteoinhabiliteeliniciodesesiónautomáticoparaunusuarioautenticado
mediantelaseguridaddearranquedeencendido.
•EstablezcalosvaloresdeiniciodesesióndeNovell.Losvaloressiguientesestándisponiblesaliniciar
sesiónenunaredNovell:
–Activado
ElSoftwaredehuellasdactilaresproporcionaautomáticamentecredencialesconocidas.Sielinicio
desesióndeNovellfalla,lapantalladeiniciodesesióndeNovellClientsevisualizarájuntoconun
indicadordesolicitudparaespecicarlosdatoscorrectos.
–Preguntarduranteeliniciodesesión
ElSoftwaredehuellasdactilaresvisualizalapantalladeiniciodesesióndeNovellClientyunindicador
desolicitudparaespecicarlosdatosdeiniciodesesión.
–Deshabilitado
ElSoftwaredehuellasdactilaresnointentauniniciodesesióndeNovell.
Autenticando
CompletelospasossiguientesparapasarNovellalSoftwaredehuellasdactilares:
1.InstaleelSoftwaredehuellasdactilares.
2.InstaleNovellNetwareClient.
3.Cuandoselesolicite,pulseSíparainiciarlasesión.
4.Rearranque.
Capítulo4.CómotrabajarconelSoftwaredehuellasdactilaresdeThinkVantage57
5.Cuandoselesolicite,pulseSíparainiciarlasesiónenelSoftwaredehuellasdactilares.
6.InicieNovellNetwareClient.
7.Autentifíqueseenelservidor.
8.InicielasesiónenWindows.
9.Rearranque.
Nota:ElIDdeautenticaciónylacontraseñaparaWindowsyNovelldebenseridénticos.
ServiciodelSoftwaredehuellasdactilaresdeThinkVantage
Seañadeelservicioupeksvr.exealsistematrasinstalarelsoftwaredehuellasdactilaresdeThinkVantage.
Secomienzaaejecutardesdeelarranquedelsistemaypermaneceenejecuciónmientraselusuarioesté
conectado.Elservicioupeksvr.exeeselnúcleodeThinkVantageFingerprintSoftwareyejecutatodaslas
operacionescondispositivosydatosdeusuario.TambiénmuestratodalaGUIdevericaciónbiométricay
proporcionaaccesoseguroalosdatosdelusuario.
58ClientSecuritySolution8.3Guíadedespliegue
Capítulo5. CómotrabajarconelSoftwaredehuellasdactilares
deLenovo
LaconsoladehuellasdactilaressedebeejecutardesdelacarpetadeinstalacióndelSoftwaredehuellas
dactilaresdeLenovo.LasintaxisbásicaesFPRCONSOLE[USER|SETTINGS].ElmandatoUSERo
SETTINGSespecicaquéconjuntodelaoperaciónseutilizará.Elmandatocompletoes“fprconsoleuser
addTestUser”.Cuandonoseconoceelmandatoonoseespecicantodoslosparámetros,semostraráuna
cortalistademandatosjuntoconlosparámetros.
LenovoFingerprintSoftware,lasinstruccionesdeinstalación,laconsoladegestiónytodaladocumentación
relacionadaseencuentrandisponiblesenelsitiowebdeLenovoen:
http://www.lenovo.com/support
HerramientaConsoladegestión
ParaobtenerinformaciónacercadelaherramientaConsoladegestióndelSoftwaredehuellasdactilaresde
Lenovo,consulte“HerramientaConsoladegestión”enlapágina51.
ServiciodelSoftwaredehuellasdactilaresdeLenovo
Nota:ElSoftwaredehuellasdactilaresdeLenovorequiereunserviciodeterminalenelsistema.Si
desactivaelserviciodeterminal,puedequeseproduzcanalgunosresultadosinesperadosenelSoftwarede
huellasdactilaresdeLenovo.
SeañadenlossiguientesserviciosalsistematrasinstalarelSoftwaredehuellasdactilaresdeLenovo:
•ATService.exe(activadodeformapredeterminada)
DebeactivarelservicioATService.exeparautilizarelsistemadehuellasdactilares.Esteserviciogestiona
solicitudesprocedentesdeaplicacionesqueutilizanelsensordehuellasdactilares.
•DataTransferService(activadodeformapredeterminada)
CuandoelservicioDataTransferServiceoATService.exenoterminedeformanormal,elSoftwarede
huellasdactilaresdeLenovonofuncionarásegúnloprevisto.
•ADMonitor.exe(desactivadodeformapredeterminada)
DebeactivarelservicioADMonitor.exeparadarsoporteaActiveDirectoryAdministration.Esteservicio
supervisaloscambiosenelregistroquesepropaganensentidodescendentedesdeActiveDirectoryy
reejaloscambioslocalmente.
SoportedeActiveDirectoryparaelSoftwaredehuellasdactilaresde
Lenovo
EnlatablasiguientesemuestranlosvaloresdepolíticaparaelSoftwaredehuellasdactilaresdeLenovo.
©CopyrightLenovo2008,2011
59
Tabla31.Valoresdepolítica
Valor Descripción
Habilitar/InhabilitareliniciodesesióndehuellasdactilaresEspecicalautilizacióndehuellasdactilaresenlugar
decontraseñasdeWindowsparainiciarlasesiónenel
sistema.Sihabilitaestevalor,podráhabilitaroinhabilitar
dosopcionesmás:
•Inhabilitarelcuadrodediálogo
CONTROL+ALT+SUPRparalainterfazdeiniciode
sesión
Siseleccionaestaopción,sedesactivaráelmensaje
quedirigealusuarioapulsarCONTROL+AL T+SUPR
parainiciarlasesión.(SólodisponibleenWindowsXP).
•Serequiereunusuarioquenoseaadministrador
parainiciarlasesiónconautenticacióndehuella
dactilar
Siseleccionaestaopción,losusuariosquenosean
administradoressolamentepodrániniciarlasesión
utilizandohuellasdactilares.
Permitirqueelusuariorecuperalacontraseñamediante
laautenticacióndehuelladactilar
Mostrarsiemprelasopcionesdeseguridaddeencendido
Utilizarlaautenticacióndehuelladactilarenlugardelas
contraseñasdeencendidoydelaunidaddediscoduro
Establecerlacantidaddeintentosfallidosantesdel
bloqueo
Establecereltiempodeesperadeinactividad
Permitirquelosusuariosregistrenhuellasdactilares
Permitirquelosusuariossuprimanhuellasdactilares
Permitirquelosusuariosimporten/exportenhuellas
dactilares
Mostrar/Ocultarelementosaldenirelseparadordel
softwaredehuellasdactilares
Sihabilitaestevalor,losusuariospodráverlacontraseña
deWindowsdesuscuentasenelSoftwaredehuellas
dactilaresdeLenovodespuésdelaautenticaciónde
huelladactilar.
Sihabilitaestevalor,losusuariospodránseleccionarsi
deseanutilizarellectordehuellasdactilaresenlugarde
lascontraseñasdeencendidoydelaunidaddedisco
durocuandoseenciendaelsistema.Enlaventanade
registrodelSoftwaredehuellasdactilaresdeLenovo,se
puedehabilitaroinhabilitarlaautenticacióndehuella
dactilardeencendidoparacadadedoquesehaya
registrado.
Sihabilitaestevalor,seutilizarlaautenticacióndehuella
dactilarenlugardelascontraseñasdeencendidoyde
unidaddediscoduro.
Establecelacantidaddeintentosfallidosaceptadosal
iniciarlasesiónantesdebloquearalusuario,asícomo
laduración(ensegundos)queelusuariopermanecerá
bloqueado.
Estableceladuracióndeinactividaddelsistema(en
segundos)permitidaantesqueseconcluyalasesión
delusuario.
Sihabilitaestevalor,losusuariosquenosean
administradorespodránregistrarhuellasdactilares
utilizandoelSoftwaredehuellasdactilaresdeLenovo.
Sihabilitaestevalor,losusuariosquenosean
administradorespodránsuprimirhuellasdactilares
utilizandoelSoftwaredehuellasdactilaresdeLenovo.
Sihabilitaestevalor,losusuariosquenosean
administradorespodránimportaryexportarhuellas
dactilaresutilizandoelSoftwaredehuellasdactilaresde
Lenovo.
Sihabilitaestevalor,losadministradoresdeTIpodrán
controlarlaGUIdedenicióndelsoftwaredehuellas
dactilares.
60ClientSecuritySolution8.3Guíadedespliegue
Capítulo6. Prácticasrecomendadas
EnestecapítulosepresentanvarioscasosdeejemploparamostrarlasprácticasrecomendadasdeClient
SecuritySolutionyFingerprintSoftware.Estecasodeejemploseiniciaconlaconguracióndelaunidad
dediscoduro,continúaconvariasactualizacionesysigueelciclovitaldeundespliegue.Sedescribela
instalacióntantoensistemasLenovocomoensistemasnoLenovo.
EjemplosdedespliegueparainstalarClientSecuritySolution
LasecciónsiguienteproporcionaejemplosdeinstalacióndeClientSecuritySolutiontantoensistemasde
sobremesacomoensistemasportátiles.
Casodeejemplo1
Acontinuaciónsemuestraunejemplodeunainstalaciónenunsistemadesobremesautilizandoestos
requisitoshipotéticosdelcliente:
•Administración
Utilizarlacuentadeladministradorlocalparalaadministracióndelsistema.
•ClientSecuritySolution
–InstalaryejecutarenModalidaddeemulación.
NotodoslossistemasLenovotienenunMódulodeplataformasegura(chipdeseguridad).
–HabilitarlafrasedepasodeClientSecurity.
ProtegerlasaplicacionesdeClientSecuritySolutionconunafrasedepaso.
–HabilitareliniciodesesióndeWindowsdeClientSecurity.
IniciarsesiónenWindowsconlafrasedepasodeClientSecurity.
–HabilitarlafuncióndeRecuperacióndefrasedepasodeusuarional.
Permitiralosusuariosrecuperarsusfrasesdepasorespondiendoatrespreguntasdenidaspor
elusuario.
–CifrarelscriptXMLdeClientSecuritySolutionconcontraseña,porejemplo,XMLscriptPW.
ProtegerelarchivodeconguracióndeClientSecuritySolutionconcontraseña.
–ElSoftwaredehuellasdactilarespuedeonoestarinstalado.
Enlamáquinadepreparación:
1.IniciesesiónenWindowsconunacuentadeadministradorlocal.
2.InstaleelprogramaClientSecuritySolutionmedianteelmandatosiguiente:
tvtcss83_xxxx.exe/s/v"/qn"EMULATIONMODE=1""NOCSSWIZARD=1"
(dondeXXXXeselIDdebuild)
3.ReinicieelsistemaeinicielasesiónenWindowsconunacuentadeadministradorlocal.
4.PrepareelscriptXMLparaeldesplieguerealizandolosiguiente:
a.Ejecuteelsiguientemandato:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizarde.exe"
/name:C:\ThinkCentre
b.Congureenelasistentesiguiendoestasinstrucciones:
1)PulseMétododeiniciodesesiónseguro➙Siguiente.
2)EscribalacontraseñadeWindows(porejemplo,WPW4Admin)paralacuentadeladministradory
pulseSiguiente.
©CopyrightLenovo2008,2011
61
3)EspeciquelafrasedepasodeClientSecurity(porejemplo,CSPP4Admin)paralacuentadel
administrador,seleccionelaopciónUtilizarlafrasedepasodeClientSecurityparaproteger
elaccesoalespaciodetrabajodeRescueandRecovery ypulseSiguiente.
4)RespondaalastrespreguntasdelacuentadeladministradorypulseSiguiente,porejemplo:
a)¿Cuáleraelnombredesuprimeramascota?
b)¿Cuálessupelículafavorita?
c)¿Cuálessuequipodefutbolfavorito?
5)ReviseelresumenyseleccioneAplicarparaguardarelarchivoXMLenlasiguienteubicación:
C:\ThinkCentre.xml
6)PulseFinalizarparacerrarelasistente.
5.AbraelarchivoThinkCentre.xmlconuneditordetexto(uneditordescriptXMLoelprogramaMicrosoft
Word2003queadmiteelformatoXML),eliminetodaslasreferenciasalvalordeldominioyguardeel
archivo.Estoharáqueelscriptutiliceensulugarelnombredelamáquinalocalencadasistema.
6.Utilicelaherramientaxml_crypt_tool.exeeneldirectorioC:\ProgramFiles\Lenovo\ClientSecurity
SolutionparacifrarelscriptXMLconunacontraseñamediantelasintaxissiguiente:
xml_crypt_tool.exeC:\ThinkCentre.xml/encryptXML ScriptPW
ElarchivoahorasellamaráC:\ThinkCentre.xml.encyestaráprotegidomediantelacontraseña
XMLScriptPW ysepodráañadiralamáquinadedespliegue.
Enlamáquinadedespliegue:
1.IniciesesiónenWindowsconunacuentadeadministradorlocal.
2.InstalelosprogramasRescueandRecoveryyClientSecuritySolutionconlasintaxissiguiente:
setup_tvtrnr40_xxxxcc.exe/s/v"/qn"EMULATIONMODE=1""NOCSSWIZARD=1"
(DondexxxxeselIDdebuildycceselcódigodepaís.)
Notas:
a.AsegúresedequelosarchivosTVT,comoporejemploZ652ZIXxxxxyy00.tvtparaWindowsXPo
Z633ZISxxxxyy00.tvtparaWindowsVistaoWindows7(enquexxxxeselIDdebuildyyyesel
IDdepaís),seencuentrenenelmismodirectorioqueelarchivoejecutableo,deloscontrario,
lainstalaciónfallará.
b.Siestárealizandounainstalaciónadministrativa,consulte“Casodeejemplo1”enlapágina61.
3.ReinicieelsistemaeinicielasesiónenWindowsconunacuentadeadministradorlocal.
4.AñadaelarchivoThinkCentre.xml.encpreparadoanteriormentealdirectorioC:\root.
5.PrepareelmandatoRunOnceExconlosparámetrossiguientes:
a.Añadaunanuevaclave0001traslaclaveRunonceEx.Quedadelasiguienteforma:
HKEY_LOCAL_MACHINE\Software\Microsof t\Windows
\CurrentVersion\RunOnceEx\0001
b.Añadaunnombredevalordeserie CSSEnrollenesaclave:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\vmserver.exe"
C:\ThinkCenter .xml.encXMLscriptPW
6.EjecutelossiguientesmandatosparaprepararelsistemaparaunacopiadeseguridaddeSysprep:
%rr%C:\ProgramFiles\Lenovo\RescueandRecovery\rrcmd.exe"
sysprepbackuplocation=Lname="SysprepBackup"
62ClientSecuritySolution8.3Guíadedespliegue
Acontinuación,verálasiguientesalidadespuésdequeelsistemaestépreparadopararealizaruna
copiadeseguridaddeSysprep.
*****************************************************
**Readytotakesysprepbackup.**
****
**PLEASERUNSYSPREPNOWANDSHUTDOWN.**
****
**Nexttimethemachineboots,itwillboot**
**tothePredesktopAreaandtakeabackup.**
*****************************************************
7.EjecutelaimplementacióndeSysprep.
8.Apagueyreinicieelsistema.SeiniciaráelprocesodecopiadeseguridadenWindowsPE.
Nota: Siapareceelmensaje“Larestauraciónestáenprocesoperoseestárealizandounacopiade
seguridad”despuésdelacopiadeseguridad,apagueelsistemaynoreinicie.
9.AhoralacopiadeseguridadbasedeSysprepsehacompletado.
Casodeejemplo2
Acontinuaciónsemuestraunejemplodeunainstalaciónenunsistemaportátilutilizandoestosrequisitos
hipotéticosdelcliente:
•Administración
–InstalarenmáquinasdondehayinstaladasversionesanterioresdeClientSecuritySolution.
–Utilizarlacuentadeladministradordedominioparalaadministracióndelsistema.
–TodoslossistemastienenunacontraseñadesupervisordelBIOS,BIOSpw.
•ClientSecuritySolution
–UtilizarelMódulodeplataformasegura.
Todaslasmáquinastienenunchipdeseguridad.
–HabilitarPasswordManager.
–UsarlacontraseñadeWindowsdelusuariocomoautenticaciónparaClientSecuritySolution.
–CifrarelscriptXMLdeClientSecuritySolutionconcontraseña,porejemplo,XMLscriptPW.
ProtegerelarchivodeconguracióndeClientSecuritySolutionconcontraseña.
•SoftwaredehuellasdactilaresdeThinkVantage
–NoutilizarlascontraseñasdelBIOSydelaunidaddediscoduro.
–IniciarsesiónenWindowsconelSoftwaredehuellasdactilaresdeThinkVantage.
Despuésdeunperíodoinicialdeautoregistrodelusuario,elusuarioconmutaráeliniciodesesiónen
Modalidadseguraquerequiereunahuelladactilarparalosusuariosnoadministradores,imponiendo,
porlotanto,deformaefectivaunametodologíadeautenticacióndedosfactores.
–IncluirlaGuíadeaprendizajedeFingerprintSoftware.
LaguíadeaprendizajedelSoftwaredehuellasdactilaresayudaráalosusuariosnalesaaprender
cómopasarundedosobreellectordehuellasdactilaresyobtendránunarespuestavisualacerca
deloquehacen.
Enlamáquinadepreparación:
1.Desdeelestadodeapagado,inicieelsistemaypulseF1parairaBIOSSetupUtilityynavegarhastael
menúSeguridadyborrarelchipdeseguridad.GuardelosvaloresysalgadelBIOS.
2.IniciesesiónenWindowsconunacuentadeadministradordedominios.
3.InstaleelSoftwaredehuellasdactilaresdeThinkVantagerealizandolosiguiente:
Capítulo6.Prácticasrecomendadas63
a.Ejecuteelarchivof001zpz2001us00.exeparaextraerelarchivosetup.exedesdeelpaqueteweb.El
archivosetup.exeseextraeráautomáticamenteenlasiguienteubicación:
C:\SWTOOLS\APPS\TFS5.9.2-Buildxxxx\Application\0409 (dondexxxxeselIDdebuild).
b.Efectúeunadoblepulsaciónenelarchivosetup.exeysigalasinstruccionesqueaparecenenla
pantallaparainstalarThinkVantageFingerprintSoftware.
4.InstalelaguíadeaprendizajedelSoftwaredehuellasdactilaresdeThinkVantagerealizandolosiguiente:
a.Ejecuteelarchivof001zpz7001us00.exeparaextraerelarchivotutess.exedesdeelpaqueteweb.El
archivotutess.exeseextraeráautomáticamenteenlasiguienteubicación:
C:\SWTOOLS\APPS\tutorial\TFS5.9 .2Buildxxxx\Tutorial\0409 (dondexxxxeselIDdebuild).
b.Efectúeunadoblepulsaciónenelarchivotutess.exeparainstalarlaguíadeaprendizajede
ThinkVantageFingerprintSoftware.
5.InstalelaconsoladehuellasdactilaresdeThinkVantagerealizandolosiguiente:
a.Ejecutef001zpz5001us00.exeparaextraerelarchivofprconsole.exedesdeelpaqueteweb.El
archivofprconsole.exeseextraeráautomáticamenteenlasiguienteubicación:
C:\SWTOOLS\APPS\fpr_con\APPS\UPEK\FPRConsole\TFS5.9 .2-Buildxxx\Fprconsole (wherexxxxes
elIDdebuild).
b.Efectúeunadoblepulsaciónenelarchivofprconsole.exeparainstalarlaconsoladehuellas
dactilaresdeThinkVantage.
6.InstaleelprogramaClientSecuritySolutionconlasintaxissiguiente:
tvtcss82_xxxxcc.exe/s/v”/qnNOCSSWIZARD=1SUPERVISORPW="BIOSpw""
7.ReinicieelsistemaeinicielasesiónenWindowsconunacuentadeadministradordedominiosy
prepareelscriptXMLparaeldespliegue.
a.Ejecutelossiguientesmandatos:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\css_wizard.exe"
/name:C:\ThinkPad
b.Congureenelasistenteparaquecoincidanconelscriptdeejemplosiguiendoestasinstrucciones:
1)PulseMétododeiniciodesesiónseguro➙Siguiente.
2)EscribalacontraseñadeWindows(porejemplo,WPW4Admin)paralacuentadeladministradorde
dominiosypulseSiguiente.
3)EspeciquelafrasedepasodeClientSecurityparalacuentadeadministradordedominios.
4)SeleccioneIgnorarvalorderecuperacióndecontraseñaypulseSiguiente.
5)ReviseelresumenypulseAplicarparaguardarelarchivoXMLenlasiguienteubicación:
C:\ThinkPad.xml
6)PulseFinalizarparacerrarelasistente.
8.Utilicelaherramientaxml_crypt_tool.exeeneldirectorioC:\Archivosdeprograma\Lenovo\Client
SecuritySolutionparacifrarelscriptXMLconunacontraseña:enunindicadordemandatos,utilicela
siguientesintaxis:
xml_crypt_tool.exeC:\ThinkPad.xml/encryptXMLScriptPW
ElarchivosellamaráahoraC:\ThinkPad.xml.encyestaráprotegidoporlacontraseña XML ScriptPW.
Enlamáquinadedespliegue:
1.InstaleelSoftwaredehuellasdactilaresdeThinkVantageenlamáquinadedesplieguerealizandolo
siguiente:
a.Despliegueelarchivosetup.exequesehaextraídodelamáquinadepreparaciónalamáquinade
despliegue,mediantelasherramientasdedistribucióndesoftwaredelaempresa.
b.Ejecuteelsiguientemandato:
64ClientSecuritySolution8.3Guíadedespliegue
setup.exeCTLCNTR=0/q/i
2.InstalelaguíadeaprendizajedelSoftwaredehuellasdactilaresdeThinkVantageenlamáquina
dedesplieguerealizandolosiguiente:
a.Despliegueelarchivotutess.exequesehaextraídodelamáquinadepreparaciónalamáquinade
despliegue,mediantelasherramientasdedistribucióndesoftwaredelaempresa.
b.Ejecuteelsiguientemandato:
tutess.exe/q/i
3.InstalelaconsoladehuellasdactilaresdeThinkVantageenlamáquinadedesplieguerealizandolo
siguiente:
a.Despliegueelarchivofprconsole.exequesehaextraídodelamáquinadepreparaciónalamáquina
dedespliegue,mediantelasherramientasdedistribucióndesoftwaredelaempresa.
b.Coloqueelarchivofprconsole.exeeneldirectorioC:\Archivosdeprograma\ThinkVantageFingerprint
Software .
c.DesactiveelsoportedeseguridaddeencendidodelBIOSejecutandoelmandatosiguiente:
fprconsole.exesettingsTBX0
4.InstaleThinkVantageClientSecuritySolutionenlasmáquinasdedesplieguerealizandolosiguiente:
a.Despliegueelarchivotvtvcss83_xxxx.exe(dondexxxxeselIDdebuild)enlamáquinadedespliegue,
mediantelasherramientasdedistribucióndesoftwaredelaempresa.
b.Ejecuteelsiguientemandato:
tvtvcss83_xxxx.exe/s/v"/qn"NOCSSWIZARD=1""SUPERVISORPW="BIOSpw""
LainstalacióndelsoftwarehabilitaráautomáticamenteelhardwaredelMódulodeplataformasegura.
5.ReinicieelsistemaycongúreloconelarchivoscriptXMLmedianteelprocedimientosiguiente:
a.CopieelarchivoThinkPad.xml.encpreparadoanteriormenteeneldirectorioC:\.
b.Ejecuteelsiguientemandato:
"C:\ProgramFiles\Lenovo\ClientSecuritySolution\
vmserver.exe"C:\ThinkPad.xml.encXMLScriptPW
6.ReinicieelsistemayyaestarápreparadoparalainscripcióndeusuariodeClientSecuritySolution.
TodoslosusuariospuedeniniciarsesiónenelsistemaconsuIDdeusuarioysucontraseñade
Windows.Acadausuarioqueiniciesesiónenelsistemaselesolicitaráautomáticamentequese
registreenClientSecuritySolutiony,acontinuación,sepodráregistrarenellectordehuellasdactilares.
7.DespuésdequetodoslosusuariosdelsistemasehayanregistradoenelSoftwaredehuellasdactilares
deThinkVantage,sepuedehabilitarelvalordeModalidadseguraparahacerquetodoslosusuariosno
administradoresdeWindowstenganqueiniciarsesiónconlahuelladactilar.
•Parahabilitarelvalordemodalidadsegura,ejecuteelmandatosiguiente:
"C:\ProgramFiles\ThinkVantageFingerprintSof tware\
fprconsole.exe"settingssecuremode1
•Paraeliminarelmensaje“PulseCtrl+Alt+Suprparainiciarsesiónutilizandounacontraseña”enla
pantalladeiniciodesesión,ejecuteelmandatosiguiente:
"C:\ProgramFiles\ThinkVantageFingerprintSof tware\fprconsole.exesettings"
CAD0
8.AhorasehacompletadoeldesplieguedeClientSecuritySolution8.3ydelSoftwaredehuellas
dactilaresdeThinkVantage.
ConmutacióndemodalidadesdeClientSecuritySolution
SiconmutalamodalidaddeClientSecuritySolutiondelamodalidadcómodaalamodalidadsegurao
siconmutadelamodalidadseguraalamodalidadcómoda,yestáutilizandoRescueandRecovery
Capítulo6.Prácticasrecomendadas65
pararealizarunacopiadeseguridaddelsistema,realiceunanuevacopiadeseguridadbasedespués
deconmutarlasmodalidades.
ImplementacióndeunActiveDirectorydeempresa
ParaimplementarunActiveDirectorydeempresa,completelospasossiguientes:
1.InstalemedianteActiveDirectoryoLANDesk:
a.RealicecopiasdeseguridadyobtengainformesmedianteActiveDirectoryyLANDeskdequién
ycuándosehanrealizado.
b.Proporcioneaalgunosgruposlacapacidadderealizarcopiasdeseguridad,suprimircopiasde
seguridad,opcionesdeplanicaciónyrestriccionesdecontraseñay,acontinuación,cambielos
gruposyveasilosvalorespersisten.
c.MedianteActiveDirectory,habiliteAntidoteDeliveryManager.Coloquelospaquetesquese
ejecutarányasegúresedequesecapturaelinforme.
InstalaciónautónomaparaCDoarchivosscript
ParaunainstalaciónautónomaparaunarchivoCDoscript,completelospasossiguientes:
1.UtiliceunarchivodeprocesoporlotesparainstalardeformasilenciosaClientSecuritySolutionyla
tecnologíadehuellasdactilares.
2.ConguredeformasilenciosalarecuperacióndecontraseñadelBIOS.
SystemUpdate
Paraactualizarelsistema,completelospasossiguientes:
1.InstaleClientSecuritySolutionylatecnologíadelSoftwaredehuellasdactilaresmedianteunservidor
deactualizacióndelsistemapersonalizadoquesimulalaformaenqueunagranempresatendríaun
servidorconguradoenlugardeiraunservidordeLenovo,deformaquepuedancontrolarelcontenido.
2.Instalesobrelastresversionesdistintasdesoftwareanterior(RescueandRecovery1.0/2.0/3.0,
softwaredehuellasdactilares,ClientSecuritySolution5.4–6,FFE).Losvalorestambiénsedeben
manteneralinstalarlanuevaversiónsobrelaversiónantigua.
SystemMigrationAssistant
SystemMigrationAssistant6.0dasoportealamigracióndeunsistemaantiguoalúltimosistemaWindows
7,asícomoalamigracióndelosvaloresdelsoftwaredeversionesanterioresdeClientSecuritySolutiony
delSoftwaredehuellasdactilares.PuededescargarSystemMigrationAssistant6.0desdeelsitiowebde
Lenovoen:
http://www.lenovo.com/support
CómogeneraruncerticadoutilizandolageneracióndeclavesenTPM
LoscerticadossepuedengenerardirectamentemedianteClientSecuritySolutionCSPyTPMgeneraráy
protegerálasclavesprivadasdeloscerticados.ParasolicitaruncerticadoutilizandoelCSPdeClient
SecuritySolution,lleveacabolospasossiguientes:
Requisitos:
•Lamáquinaservidordebetenerinstaladolosiguiente:
–WindowsServer2003Enterpriseoposterior
–ActiveDirectory
66ClientSecuritySolution8.3Guíadedespliegue
–ElservicioCerticateAuthority
•Lamáquinaclientedebecumplirlosrequisitossiguientes:
–TPMhabilitado
–TenerinstaladoelproductoClientSecuritySolution
Cómosolicitaruncerticadodesdeelservidor
CómocrearunaplantillaparaunusuariodeTPM
ParacrearunaplantillaparaunusuariodeTPM,realiceelsiguienteprocedimiento:
1.PulseInicio➙Ejecutar.
2.EscribammcypulseAceptar.Aparecerálaventanadelaconsola.
3.DesdeelmenúArchivo,pulseAñadir/Quitarajustey,acontinuación,pulseAñadir.Aparecerá
laventanaAñadirajusteautónomo.
4.EfectúeunadoblepulsaciónenAutoridaddecerticacióndelalistadeajustesypulseCerrar.
5.PulseAceptarenlaventanaAñadir/Quitarajuste.
6.PulsePlantillasdecerticadosenelárboldelaconsola.Aparecerántodaslasplantillasdecerticados
enelpaneldelaizquierda.
7.PulseAcción➙Duplicarplantilla.
8.EnelcampoMostrarnombre,escribaTPMUser.
9.PulseelseparadorSolicitarmanejoypulseCSP.AsegúresedeseleccionarLassolicitudespueden
utilizarcualquierCSPdisponibleenlosequiposimplicados .
10.PulselapestañaGeneral.AsegúresedeseleccionarPublicarcerticadoenActiveDirectory.
11.PulseelseparadorSeguridadenlalistaGruposonombresdeusuarios,pulseUsuariosautenticados
yasegúresedeseleccionarInscribirenlaopciónPermisosparausuariosautenticados.
Conguracióndeunaautoridaddecerticacióndeempresa
ParaemitirelcerticadodeusuariodeTPMcongurandounaautoridaddecerticacióndeempresa,
lleveacaboelprocedimientosiguiente:
1.AbraCerticationAuthority.
2.Enelárboldelaconsola,pulseCerticateTemplates.
3.DesdeelmenúAcción,pulseNuevo➙Certicadoparaemitir.
4.PulseTPMypulseAceptar.
Cómoaplicarelcerticadodelcliente
Paraaplicarelcerticadodesdeelcliente,lleveacaboelprocedimientosiguiente:
1.ConéctesealaIntranet,inicieInternetExploreryescribaladirecciónIPdelservidorenelqueestá
instaladoelservicioCA.
2.Indiquesunombredeusuariodedominioycontraseñaenlaventanadesolicitud.
3.PulseSolicitaruncerticadoenSeleccionarunatarea.
4.PulseSolicituddecerticadoavanzadaenlaparteinferiordelapáginaweb.
5.EnlapáginaSolicituddecerticadoavanzada,cambielosvaloressiguientes:
•SeleccioneUsuariodeTPMdelalistadesplegablePlantilladecerticados.
•SeleccioneThinkVantageClientSecuritySolutionCSPdelalistadesplegableCSP.
•AsegúresedenoseleccionarMarcarclavescomoexportables.
Capítulo6.Prácticasrecomendadas67
•PulseSometerysigaelproceso.
•EnlapáginaCerticadoemitido,pulseInstalarestecerticado.AparecerálapáginaCerticado
instalado.
USBUtilizacióndelostecladosdehuelladactilar2008conelsistema
portátildeThinkPadde(R400/R500/T400/T500/W500/X200/X301)
Lenovocontrataadosproveedoresparaqueproporcionenautenticacióndehuellasdactilaresenlos
modelosdelossistemasportátilesytecladosUSBThinkPad
anterioresa2008(porejemplo,T61)utilizansensoresdehuelladactilardeThinkVantage.Losmodelosde
equiposportátilesdeThinkPadde2008(comenzandoconT400)utilizanlossensoresdehuelladactilar
deLenovo.TodoslostecladosdehuellasdactilaresUSBdeLenovoutilizansensoresdehuelladactilar
deThinkVantage.Sonnecesariasciertasconsideracionesespecialessiseutilizaeltecladodehuellas
dactilaresenalgunosmodelosdeequipoportátildeThinkPad(porejemplo,ThinkPadT400conunteclado
USBexterno).
Enestasecciónsedescribenloscasosdeejemplodeusocomúnasícomolasestrategiasdedespliegue
paraelsoftwaredehuellasdactilaresqueseinstalaenlosmodelosdeequiposportátilesdeThinkPad.
Nota:
•LenovoFingerprintSoftwareElSoftwaredehuellasdactilaresdeLenovoeselsoftwareparaelsensorde
huellasdactilaresAuthenTec(porejemplo,elsensordehuellasdactilaresinternoenT400).
•SoftwaredehuellasdactilaresdeThinkVantageElSoftwaredehuellasdactilaresdeThinkVantageesel
softwareparaelsensordehuellasdactilaresUPEK(porejemplo,elsensordehuellasdactilaresinternoen
T61yelsensordehuellasdactilaresentodoslostecladosUSBexternos).
®
.LosmodelosdeequiposportátilesThinkPad
IniciodesesiónenWindows7
ParainiciarlasesiónenelsistemaoperativoWindows7,puedeutilizarelsensordehuellasdactilares
AuthenTecoelsensordehuellasdactilaresUPEKsiemprequelodesee.
1.Instalelaversión3.2.0.275oposteriordelSoftwaredehuellasdactilaresdeLenovo.
2.Instalelaversión5.8.2.4824oposteriordelSoftwaredehuellasdactilaresdeThinkVantage.
3.Reinicieelsistema.Automáticamenteseiniciaráelasistentepararegistrarlahuelladactilar.
4.UtiliceelSoftwaredehuellasdactilaresdeThinkVantagepararegistrarsushuellasdactilaresconel
sensordehuellasdactilaresexterno.Sinoseiniciaautomáticamente,pulseInicio➙Programas(o
Todoslosprogramas) ➙ThinkVantage➙ThinkVantageFingerprintSoftwareparainiciarelregistro.
5.EscribasucontraseñadeWindowscuandoselesolicitey,seguidamente,elijaundedodelquevaa
realizarlainscripción.
6.Sigalasindicacionesqueapareceránenlapantalladelequipopararegistrarsudedoutilizandoel
sensordehuellasdactilaresexterno.
7.PulseValoresenlapartesuperiordelapantalla.
8.MarqueelrecuadrodeselecciónUtilizarexploracióndelahuelladactilarenlugardelacontraseña
cuandoseinicielasesiónenWindows ,pulseAceptary,acontinuación,pulseCerrarparacerrar
laventana.
9.ReinicieelsistemayasegúresedequepuedeutilizarsuhuelladactilarparainiciarlasesiónenWindows
conelsensordehuellasdactilaresexterno.
10.Utiliceelregistrodelahuelladactilarpararegistrarsushuellasdactilaresconelsensordehuellas
dactilaresexterno.Sinoseiniciaautomáticamente,pulseInicio➙Programas(oT odoslos
programas)➙ThinkVantage➙LenovoFingerprintSoftwareparainiciarelregistro.
68ClientSecuritySolution8.3Guíadedespliegue
11.EscribasucontraseñadeWindowscuandoselesolicitey,seguidamente,elijaundedodelquevaa
realizarlainscripción.
12.Sigalasindicacionesqueapareceránenlapantalladelequipopararegistrarsudedoutilizandoel
sensordehuellasdactilaresinterno.
13.PulseValoresenlapartesuperiordelapantalla.
14.MarqueelrecuadrodeselecciónUtilizarexploracióndelahuelladactilarenlugardelacontraseña
cuandoseinicielasesiónenWindows ,pulseAceptary,acontinuación,pulseCerrarparacerrar
laventana.
15.ReinicieelsistemayasegúresedequepuedeutilizarsuhuelladactilarparainiciarlasesiónenWindows
conelsensordehuellasdactilaresinterno.
ClientSecuritySolutionyPasswordManager
AlcontrarioqueocurreeneliniciodesesióndeWindows,lassolicitudesdeautenticacióndeClientSecurity
SolutionyPasswordManagersolamentefuncionanenelsensordehullasdactilarespreferido.Porejemplo,
cuandohayconectadountecladodehuellasdactilares,susensordehuellasdactilaresseráeldispositivo
preferido.Cuandonohayconectadoningúntecladodehuellasdactilares,elsensordehuellasdactilares
internodeThinkPadseráeldispositivopreferido.
Paracambiareldispositivopreferido,creeunaentradaderegistrotalcomoseindicaacontinuación:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
Tabla32.Clavesdelregistro
Name(Nombre) Valor Descripción
Pref erInternalFPSensor
0(valorpredeterminado)
1
Especicaqueelsensordehuellas
dactilaresexternoeselpreferido
siemprequehayauntecladode
huellasdactilaresconectado.
Especicaqueelsensordehuellas
dactilaresinternoeselpreferido.
Autenticacióndeprearranqueutilizandolahuelladactilarenlugarde
lascontraseñasdelBIOS
AlcontrarioqueocurreeneliniciodesesióndeWindows,lassolicitudesdeautenticaciónparacontraseñas
delBIOSsolamentefuncionanenelsensordehuellasdactilarescuandosehaconguradoelBIOSparaque
lasutilice.Deformapredeterminada,elBIOSreconoceelpasodeldedoeneltecladodehuellasdactilares
siésteestáconectado.Sieltecladodehuellasdactilaresnoestuvieraconectado,elBIOSreconoceelpaso
deldedoeneldispositivodehuellasdactilaresinternoparasuautenticación.
ElvalordelBIOSPrioridaddellectorsepuedecambiarparaforzarelusodelsensordehuellasdactilares
interno,aunquehayaconectadountecladodehuellasdactilaresexterno.Elvalorpredeterminadopara
Prioridaddellector esExterno.ElvalorsepuedecambiarporSolamenteinternoparaforzareluso
delsensordehuellasdactilaresinterno.
Nota: EstevalordelBIOSseaplicasolamenteasolicitudesdehuellasdactilaresenelBIOS.Notiene
ningúnefectosobreeliniciodesesióndeWindowsolassolicitudesdeautenticacióndehuellasdactilares
deClientSecuritySolution.
Capítulo6.Prácticasrecomendadas69
ConguracióndelSoftwaredehuellasdactilaresparahabilitarlaautenticaciónde
prearranque
Sihadenidolascontraseñadesupervisor,deencendidoodeunidaddediscoduroenelBIOS,puede
congurarelSoftwaredehuellasdactilaresparasuautenticaciónenlugardetenerqueescribiresas
contraseñas.
LenovoFingerprintSoftware:paraelsensordehuellasdactilaresinterno
1.Pulse Inicio➙Programas(oTodoslosprogramas)➙ThinkVantage➙LenovoFingerprint
SoftwareparainiciarLenovoFingerprintSoftware.
2.Pasesudedooescribalacontraseñacuandoselesolicite.
3.PulseValoresenlapartesuperiordelapantalla.
4.MarqueelrecuadrodeselecciónUtilizarexploracióndelahuelladactilarenlugardelas
contraseñasdeencendidoydeunidaddediscoduroasícomoelrecuadrodeselecciónMostrar
siemprelasopcionesdeseguridaddeencendido.
5.PulseAceptarparacerrarlaventana.
6.Elijaunadelashuellasdactilaresregistradaparahabilitarsuhuelladactilarysustituirlascontraseñas
delBIOS.
7.PulseCerrarparacerrarlaventana.
ThinkVantageFingerprintSoftware:paraelsensordehuellasdactilaresexterno
1.InicieelSoftwaredehuellasdactilaresmedianteunodelosmétodossiguientes:
•PulseInicio➙Programas(oTodoslosprogramas)➙ThinkVantage➙ThinkVantageFingerprint
Software .
•PulseeliconoSoftwaredehuellasdactilaresdeThinkVantageenlaventanaHerramientas
ThinkVantage.
2.Pasesudedooescribalacontraseñacuandoselesolicite.
3.PulseValoresenlapartesuperiordelapantalla.
4.MarqueelrecuadrodeselecciónUtilizarexploracióndelahuelladactilarenlugardelas
contraseñasdeencendidoydeunidaddediscoduroasícomoelrecuadrodeselecciónMostrar
siemprelasopcionesdeseguridaddeencendido.
5.PulseAceptarparacerrarlaventana.
6.Elijaunadelashuellasdactilaresregistradaparahabilitarsuhuelladactilarysustituirlascontraseñas
delBIOS.
7.PulseCerrarparacerrarlaventana.
70ClientSecuritySolution8.3Guíadedespliegue
ApéndiceA. Consideracionesespecialesparautilizarel
tecladodehuellasdactilaresdeLenovoconalgunosmodelos
deequiposportátilesThinkPad
EldispositivodehuelladactilarqueseutilizaenalgunosmodelosdeequiposportátilesThinkPadesdistinto
aldispositivodehuelladactilarqueseutilizaeneltecladodehuellasdactilaresdeLenovo.Puedequesean
necesariasciertasconsideracionesespecialessiseutilizaeltecladodehuelladactilarenalgunosmodelos
deequiposportátilesThinkPad.
Paraobtenermásinformación,vayaalapáginadedescargadelsoftwaredehuelladactilarenelsitioweb
deLenovodondeencontraráunalistadeestosmodelosdeequiposportátilesThinkPad.
Solamentelosmodelosqueaparecenlistadosen“SoftwaredehuellasdactilaresdeLenovo”necesitan
algunaconsideraciónespecialcuandoseutilizanconeltecladodehuelladactilar.T odoslosdemásmodelos
deequiposportátilesThinkPad,queutilizan“SoftwaredehuellasdactilaresdeThinkVantage”,utilizanun
dispositivodehuelladactilarqueescompatibleconeldispositivoincluidoeneltecladodehuelladactilary
norequierenningunaconsideraciónespecial.
Conguraciónydenición
Debehaberinstaladalaversión2.0,oposterior,delSoftwaredehuellasdactilaresdeLenovoparautilizarel
dispositivodehuelladactilarenelequipoportátilThinkPad.Losusuariosdebenregistrarhuellasdactilares
conelSoftwaredehuellasdactilaresdeLenovoutilizandoeldispositivointegradodehuelladactilar.
Debehaberinstaladalaversión5.8,oposterior,delSoftwaredehuellasdactilaresdeThinkVantagepara
utilizareltecladodehuellasdactilaresdeLenovo.Losusuariostambiéndebenregistrarlashuellasdactilares
conelSoftwaredehuellasdactilaresdeThinkVantageutilizandoeltecladodehuelladactilar.
Nota:Lashuellasdactilaresregistradasconundispositivonosepuedenintercambiarconelotrodispositivo.
Pre-desktopauthentication
Seutilizaráeldispositivoincorporadodehuelladactilaroeltecladodehuelladactilarparalaautenticación
previaalescritorio(quesustituyealacontraseñadeencendidodelsistemaodeunidaddediscodurocon
unahuelladactilar).ElBIOSdeterminaráquédispositivosedebeutilizarcuandoseenciendaelsistema.
Deformapredeterminada,elBIOSsolamenteaceptaráquesepaseeldedoeneltecladodehuelladactilar
siésteestáconectado.Sisepasaeldedodiversasvecesporeldispositivointegradodehuelladactilarse
harácasoomisoparalaautenticaciónpreviaalescritoriosihayaconectadountecladodehuelladactilar.
Sinoestáconectadoeltecladodehuelladactilar,seutilizaráeldispositivointegradodehuelladactilar
paralaautenticaciónpreviaalescritorio.
ElvalordelBIOSpara“Prioridaddellector”sepuedecambiarparaqueutiliceelsensorincorporadode
huelladactilar.Sila“Prioridaddellector”sehadenidoen“Sólointerna”,sepodráutilizarelsensor
integradodehuelladactilarparalaautenticaciónpreviaalescritorio.Enestecaso,seharácasoomiso
delpasodeldedoporeltecladodehuelladactilar.
©CopyrightLenovo2008,2011
71
IniciodesesióndeWindows
EltecladodehuellasdactilaresdeLenovoyeldispositivodehuelladactilarqueseutilizanenlosmodelos
desistemasportátilesdeThinkPadproporcionansupropiainterfazalosusuariosparainiciarsesiónen
Windowsconunahuelladactilarregistrada.
Importante: SepuedenproducirproblemasdecompatibilidadcuandoseinicialasesiónenWindowssilas
interfacesdeiniciodesesióndehuelladactilarnosehanconguradocorrectamente.
SielmodelodesistemaportátilThinkPadestáequipadoconeltecladodehuellasdactilaresdeLenovoy
coneldispositivodehuelladactilarintegrado,yestáninstaladosconelprogramaClientSecuritySolution,
existendosformasdeiniciarsesiónenelsistemaoperativoWindows7mediantelaautenticaciónde
huellasdactilares:
•UtilizacióndelainterfazdeiniciodesesióndelSoftwaredehuellasdactilaresLasinterfacesdeiniciode
sesióndelSoftwaredehuellasdactilaresdeLenovoydelSoftwaredehuellasdactilaresdeThinkVantage
debenestarhabilitadas.Cuandoambasinterfacesdeiniciodesesióndehuelladactilarestánhabilitadas
enelsistemaoperativoWindows7,losusuariospuedenpasareldedoporeltecladodehuelladactilaro
poreldispositivointegradodehuelladactilarparainiciarlasesión.
•UtilizacióndelainterfazdeiniciodesesióndeClientSecuritySolutionEsposibleutilizarlainterfazde
iniciodesesióndeClientSecuritySolutionenlugardelasinterfacesdeiniciodesesióndelSoftwarede
huellasdactilares.CuandoseutilizalainterfazdeiniciodesesióndeClientSecuritySolutionparainiciar
sesiónenelsistemaoperativoWindowsconautenticacióndehuellasdactilares,seinhabilitaeliniciode
sesióndelSoftwaredehuellasdactilaresdelaopciónValoresenelespaciodetrabajodelSoftwarede
huellasdactilaresrespectivo,ylainterfazdeiniciodesesióndeClientSecuritySolutionseconguraenla
opciónGestionarpolíticasdeseguridaddelmenúAvanzadodeClientSecuritySolution.
Notas:
1.ElvalorPrioridaddellectordelBIOSnoseaplicaenestasituación.Puedeutilizarsecualquier
dispositivodelosdosparaeliniciodesesiónsiambosdispositivosestándisponibles.
2.SóloClientSecuritySolution8.3ounaversiónposteriordansoporteaestafunción.Paraobtener
másinformación,consulte“AutenticaciónconClientSecuritySolution”enlapágina72.
AutenticaciónconClientSecuritySolution
Nota:Lainformaciónsiguienteseaplicasolamentealaversión8.3,yposteriores,deClientSecurity
Solution.LasversionesanterioresdeClientSecuritySolutionnodansoportealautilizacióndeldispositivo
integradodehuelladactilarconeltecladodehuelladactilar.
CuandoserealizaunaacciónconClientSecuritySolutionquerequiereautenticacióndehuelladactilar,
comoporejemplolaespecicaciónautomáticadelacontraseñaenunsitiowebconPasswordManager,los
usuariosdebenpasarundedosobreeltecladodehuelladactilar,siestáconectado,enelmomentoenque
asíselessolicite.Seharácasoomisosisepasaeldedodiversasvecesporeldispositivoincorporado
dehuelladactilar,sieltecladodehuelladactilarestáconectado.Sieltecladodehuelladactilarnoestá
conectado,setendráqueutilizarelsensorintegradodehuelladactilar.
Haydisponibleunvalorderegistroparapediralosusuariosqueutilicenelsensorincorporadodehuella
dactilarparalaautenticaciónconClientSecuritySolution.Sisedeneestaentradaderegistro,la
autenticacióndehuelladactilarconClientSecuritySolutiondeberárealizarseconelsensorincorporadoyse
harácasoomisodelaaccióndepasareldedoporeltecladodehuelladactilar.
Laentradadelregistroeslasiguiente:
[HKLM\Software\Lenovo\TVTCommon\ClientSecuritySolution]
REG_DWORD"PreferInternalFPSensor"=1
72ClientSecuritySolution8.3Guíadedespliegue
Elvalorpredeterminadodelaentradaderegistroanteriores0,cuandolaautenticacióndehuelladactilar
conClientSecuritySolutiondebehacerseconeltecladodehuelladactilaryseharácasoomisodelaacción
depasareldedoporeldispositivoincorporadodehuelladactilar.
EstevalortambiénsepuedecambiarutilizandoelarchivodeplantillasadministrativasdeClientSecurity
SolutionconlaspolíticasdegrupoparaActiveDirectory.
Notas:
1.CuandoelvalordeBIOSPrioridaddellectorsehadenidoenSólointerna,serecomiendadenirel
valordelaentradaderegistroen1.EstaacciónhabilitarálaautenticaciónconClientSecuritySolution
parasimularelvalordeautenticaciónpreviaalescritoriodelBIOS.
2.ElvalordeBIOSyelvalordeesteregistrosonindependientes.
ApéndiceA.ConsideracionesespecialesparautilizareltecladodehuellasdactilaresdeLenovoconalgunos
modelosdeequiposportátilesThinkPad73
74ClientSecuritySolution8.3Guíadedespliegue
ApéndiceB. SincronizacióndelacontraseñaenClientSecurity
SolutiontrasrestablecerlacontraseñadeWindows
UnavezrestablecidalacontraseñadeWindows,ClientSecuritySolutionlesolicitaconstantemente
unacontraseñadeWindowsnuevapero,seguidamentemuestraunmensajedeerrorqueindicaquela
contraseñaesincorrecta.LaseguridaddeWindowssehadiseñadodeformaquelascredencialesde
seguridaddelusuarioquedeninvalidadascuandoserestablezcalacontraseñadeWindows.Windowsle
mostraráunmensajedeavisoencadaintentoderestablecerlacontraseña.Además,alrestablecerla
contraseñadeWindowsnosolamenteseveráafectadoelproductoClientSecuritySolutionsinoque
tambiénperderáelaccesoaloscerticadosyarchivosquesehayancifradomedianteWindowsEFS.
CuandoClientSecuritySolutionyanopuedeaccederalascredencialesdeseguridaddeWindows(como
resultadoderestablecerlacontraseña),ClientSecuritySolutionlesolicitaráconstantementeunacontraseña
nuevayseguidamentemostraráunmensajedeerrorenelqueseindicaquelacontraseñaqueseha
indicadonoesválida.ClientSecuritySolutionnopuedefuncionarcuandolascredencialesdeseguridadde
Windowshanquedadoinvalidadas.SisehacambiadlacontraseñadeWindowsdelusuario(porejemplo,
selesolicitaqueespeciquetantolacontraseñaantiguacomolanueva),seconservaránlascredencialesde
seguridadyseprotegerángraciasalanuevacontraseña.
ParasincronizarlacontraseñaenCSStrasrestablecerlacontraseñadeWindows,realicelosiguiente:
1.RestaureunacopiadeseguridaddesusistemaantesderestablecerlacontraseñadeWindows.
2.RestablezcalacontraseñadeWindowsnuevamentealaquehabíaoriginalmente.Deestaformase
restableceráelaccesoalascredencialesdeseguridaddeWindows.
3.CreeunacuentanuevadeWindowsycomienceautilizarlaenlugardeemplearlacuentaoriginalcon
lascredencialescorruptas.
4.Sigaestemétodopararecuperarelsistema:
a.IniciePasswordManager.
b.PulseImport/ExportyseleccioneExportentrylist.
c.Especiqueunaubicaciónparaguardarelarchivoyescribaunnombredearchivo.
d.Especiqueunacontraseñaparaelarchivodeentradas.
e.CierrePasswordManager.
f.InicieClientSecuritySolution.
g.PulseAvanzadas➙Restablecervaloresdeseguridad.
h.EscribalacontraseñanuevadeWindowscuandoselesolicite.
i. ClientSecuritySolutionlesolicitaráquereinicieelsistema.
j. Despuésdereiniciarelsistema,iniciePasswordManager.
k.PulseImport/ExportyseleccioneImportentrylist.
l. Examineelarchivoquesehaguardadoanteriormente.
m.Especiquelacontraseñacuandoselesolicite.
©CopyrightLenovo2008,2011
75
76ClientSecuritySolution8.3Guíadedespliegue
ApéndiceC. UtilizacióndeClientSecuritySolutionenun
sistemaoperativoWindowsreinstalado
SihareinstaladoelsistemaoperativoWindowsqueyateníainstaladoconClientSecuritySolution,para
utilizarClientSecuritySolutionenelsistemaoperativoWindowsreciéninstaladonecesitaborrarlosdatos
delainstalacióndeClientSecuritySolutionyvolverainstalarlo.
Elmejormétodoes:
1.DesinstalarClientSecuritySolutiondelsistemaoperativoWindowsactual.
2.Reinicieelsistema.
3.Borrarlossiguientesdatosdelregistro:
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\TVTCommon\ClientSecuritySolution]
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\ClientSecuritySolution]
•[HKEY_LOCAL_MACHINE\SOFTWARE\Lenovo\Logs]
•[HKEY_LOCAL_MACHINE\SOFTWARE\IBM\Security\Debug]
4.BorrarlosdatosrelacionadosconClientSecuritySolutiondelaparticiónC.Serecomiendabuscarlos
datosentodalaparticiónC,conlaopcióndevisualizarloselementosocultoshabilitadaenlaventana
deopcióndearchivo.Elresultadopuedeencontrarse,perosinlimitarsea,enlassiguientesubicaciones:
•C:\Users\AllUsers\AppData\Roaming\ClientSecuritySolution
•C:\Users\%USER%\AppData\Roaming\ClientSecuritySolution
5.BorreelchipdeseguridaddeBIOSSetupUtilityyactívelorealizandolosiguiente:
a.Apagueelsistema.
b.EnciendaelsistemaypulseF1paraentrarenBIOSSetupUtility.
c.SeleccioneSeguridad.
d.PulseIntroyseleccioneBorrarchipdeseguridad.
e.PulseIntroyseleccioneSíparaborrarlasclavesdecifrado.
f.SeleccioneChipdeseguridadypulseIntroparaseleccionarActivo.
Nota: SinodeseaestablecerClientSecuritySolutionenlamodalidadTPMdehardware,denael
chipdeseguridadcomoInhabilitado.
6.ReinicieelsistemayreinstaleelprogramaClientSecuritySolution.
Nota: CuandocambialamodalidaddeinstalacióndeClientSecuritySolutiondelamodalidaddeemulación
desoftwarealamodalidadbasadaenhardwareTPM,odespuésdeborrarelchipdeseguridad,Client
SecuritySolutionintentarárecuperarlosdatosexistentessidetectaelcambiodeTPMyfallaráporque
losnuevosdatosdeTPMnopuedendescifrarlosdatoscifrados.Enestecaso,ClientSecuritySolution
fallaráaliniciarse.
©CopyrightLenovo2008,2011
77
78ClientSecuritySolution8.3Guíadedespliegue
ApéndiceD. UsodeTPMenlossistemasportátilesThinkPad
LacausadeusoprincipaldelTPMeslacaracterísticaBitLockerqueseincluyeenalgunasversionesdelos
sistemasoperativosMicrosoftWindowsVistayWindows7.Esteapéndiceproporcionarespuestasalas
siguientespreguntasfrecuentesdurantelaimplementacióndeBitLockerenlosentornosWindows.
• “¿CómoimplementarBitLockerdemaneraremota?”enlapágina79
• “¿CómofuncionaelbloqueodeTPM?”enlapágina79
¿CómoimplementarBitLockerdemaneraremota?
ElusodelasherramientasestándardeWindowsparaactivarelTPM,comoelarchivomanage-bde.exeoel
paneldecontroldelTPM,requiereuncierrecompletodesistema.Luego,cuandovuelveaencenderlo,
debepulsarunateclaparaconrmarlaacción.Estetipodeinteracciónhaceimposibleimplementar
BitLockerdemaneraremota.
ExistendostiposdeestadonítidosdelTPM:HabilitadoyDeshabilitado.UnTPMhabilitadonoestá
necesariamenteactivado,delamismaformaqueunTPMactivado,noestánecesariamentehabilitado.El
TPMdebehabilitarseyactivarseantesdeusarBitLocker.LossistemasportátilesThinkPadsiemprese
envíanconelTPMenelestadohabilitadoydesactivado.Porlotanto,debeestablecerelestadodelTPMa
activadoparaimplementarBitLockerexitosamente.
Desde2008,lossistemasportátilesThinkPadhanproporcionadoWindowsManagementInstrumentation
(WMI)paracambiarcualquiervalordeBIOS(incluidoelestadoactivadodelTPM).WMIpuedecifrarsey
ejecutarsedemaneraremotaynorequiereningunainteracciónfísicaconelsistema.
ParacambiarelvalordeBIOS,hagalosiguiente:
1.VayaalsitioWebhttp://support.lenovo.com/en_US/detail.page?LegacyDocID=MIGR-68488.
2.PulseSampleScriptsforBIOSDeploymentGuide(ScriptsdeejemploparaGuíadedesplieguede
BIOS)paradescargarelarchivoscript.zip.Luegoextraigaelarchivozip.
3.Escribacscript.exeSetCong.vbsSecurityChipActiveenlaventanadelindicadordemandatopara
ejecutarelarchivoSetCong.vbs.SiutilizaunacontraseñadesupervisordelBIOS,escribacscript.exe
SetCongPassword.vbsSecurityChipActive enlaventanadelindicadordemandatosparaejecutarel
archivoSetCongPassword.vbs.
4.Reinicieelsistemadosveces.ElprimerreiniciocambiaelvalordelBIOSyelsegundohacequeel
nuevovalorsehagaefectivo.
Nota: ElprocedimientoanterioractivasoloelTPMenlossistemasdondeésteyaestáhabilitado(por
ejemplo,losmodelosenestadopredeterminadodefábrica).SihadeshabilitadoelTPMmediantelas
herramientasdeWindows,comoelarchivomanage-bde.exeoelpaneldecontroldelTPM,debevolvera
habilitarelTPMconelmismométodoqueutilizóparadeshabilitarlo.
¿CómofuncionaelbloqueodeTPM?
UnadelascaracterísticasdeseguridadprincipalesdelTPMesevitarel“martilleo” ,esdecir,elintentode
averiguarlascontraseñasdeTPMenformaautomática.CadaTPMimplementaunmétododeproteccióny
cuandosedetectaunataque,elTPMingresaalmododebloqueoloquesignicaquelosdemásintentos
poraveriguarlacontraseñaseignoranhastaquenalizaestemodo.Sinembargo,TrustedComputing
Group(laorganizaciónquedenelaconductadelTPM)nopudodenirunestándarparaelbloqueode
TPM,demodoquecadafabricantedeTPMhadesarrolladosupropiaimplementaciónparaelbloqueo.
LenovohautilizadoTPMdelossiguientescuatroproveedores:
©CopyrightLenovo2008,2011
79
•Atmel-ThinkPadT60/R60/X60/X300,ThinkCentreM57
•Intel-ThinkPadT500/R500/X200/X301
•STMicro-ThinkPadT410/T510/X201/T420/T520/X220,ThinkCentreM90
•Winbond-ThinkCentreM58
EstosTPMtienendistintascaracterísticascuandoingresanalmododebloqueo,talycomosedescribea
continuación:
AtmelTPM :
•Sinbloqueodurantelosprimeros15intentosdecontraseñaserróneas
•Elintentonúmero16decontraseñaerróneageneraunperíododebloqueode1,1minuto
•Luego,nohaybloqueodurantelossiguientes15intentosdecontraseñaserróneas
•Elsiguienteperíododebloqueoesde2,2minutos
•Cadaperíododebloqueoseduplica,despuésdecadagrupode15intentosdecontraseñaserróneas,
hastaunperíododebloqueomáximode4,7horas
•Elbloqueoserestablecesiseapagaelsistema
IntelTPM :
•Sinbloqueodurantelosprimeros100intentosdecontraseñaserróneas
•Elintentonúmero101decontraseñaerróneageneraunperíododebloqueode16segundos
•Cadaintentodecontraseñaerróneasubsiguientegeneraunperíododebloqueodosvecesmáslargoque
elanterior,sinunperíododebloqueomáximo
•Elcontadordecontraseñaserróneasdisminuyeenunocadahora,hastaquellegaacero
STMicroTPM :
•Sinbloqueodurantelosprimeros40intentosdecontraseñaserróneas
•Elintentonúmero41decontraseñaerróneageneraunperíododebloqueodetressegundos
•Cadaintentodecontraseñaerróneasubsiguientegeneraunperíododebloqueodosvecesmáslargo
queelanterior,conunperíododebloqueomáximodedoshoras
WinbondTPM :
•Elprimerintentodecontraseñaerróneageneraunperíododebloqueode0,25milisegundos
•Cadaintentodecontraseñaerróneasubsiguientegeneraunperíododebloqueodosvecesmáslargoque
elanterior,conunperíododebloqueomáximode14horas
Nota: Debentranscurrir13intentosdecontraseñaerróneaparaalcanzarunperíododebloqueode
unsegundo.
•Despuésde24horas,elcontadordecontraseñaserróneasserestableceacero
80ClientSecuritySolution8.3Guíadedespliegue
ApéndiceE. Avisos
PuedequeenotrospaísesLenovonoofrezcalosproductos,serviciosocaracterísticasquesedescriben
enestainformación.ConsulteconelrepresentantelocaldeLenovoparaobtenerinformaciónsobre
losproductosyserviciosactualmentedisponiblesensuárea.Lasreferenciasaprogramas,productos
oserviciosdeLenovonopretendenestablecerniimplicarquesólopuedanutilizarselosproductos,
programasoserviciosdeLenovo.Ensulugar,sepuedeutilizarcualquierproducto,programaoservicio
funcionalmenteequivalentequenoinfrinjalosderechosdepropiedadintelectualdeLenovo.Sinembargo,
esresponsabilidaddelusuarioevaluaryvericarelfuncionamientodelosproductos,programasoservicios
quenoseandeLenovo.
Lenovopuedetenerpatentesosolicitudesdepatentependientesquetrateneltemadescritoeneste
documento.Laposesióndeestedocumentonoleconereningunalicenciasobredichaspatentes.Puede
enviarconsultassobrelicencias,porescrito,a:
Lenovo(UnitedStates),Inc.
1009ThinkPlace-BuildingOne
Morrisville,NC27560
U.S.A.
Attention:LenovoDirectorofLicensing
LENOVOPROPORCIONAESTAPUBLICACIÓN“TALCUAL”SINNINGÚNTIPODEGARANTÍA,EXPLÍCITA
NIIMPLÍCITA,INCLUYENDOPERONOLIMITÁNDOSEA,LASGARANTÍASIMPLÍCITASDENO
VULNERACIÓN,COMERCIALIZACIÓNOIDONEIDADPARAUNPROPÓSITODETERMINADO.Algunas
jurisdiccionesnopermitenlarenunciaagarantíasexplícitasoimplícitasendeterminadastransaccionesy,
porlotanto,estadeclaraciónpuedequenoseapliqueensucaso.
Estainformaciónpuedeincluirimprecisionestécnicasoerrorestipográcos.Lainformaciónincluidaeneste
documentoestásujetaacambiosperiódicos;estoscambiosseincorporaránennuevasedicionesdela
publicación.Lenovopuederealizarencualquiermomentomejorasy/ocambiosenel(los)producto(s)y/o
programa(s)descrito(s)enestainformaciónsinprevioaviso.
Losproductosquesedescribenenestedocumentonosehandiseñadoparaserutilizadosenaplicaciones
deimplantaciónoenotrasaplicacionesdesoportedirectoenlasqueunaanomalíapuedeserlacausade
lesionescorporalesopuedeprovocarlamuerte.Lainformacióncontenidaenestedocumentonoafectani
modicalasespecicacionesogarantíasdelosproductosdeLenovo.Estedocumentonopuedeutilizarse
comolicenciaexplícitaoimplícitanicomoindemnizaciónbajolosderechosdepropiedadintelectualde
Lenovoodeterceros.Todalainformacióncontenidaenestedocumentosehaobtenidoenentornos
especícosysepresentacomoejemplo.Elresultadoobtenidoenotrosentornosoperativospuedevariar.
Lenovopuedeutilizarodistribuirlainformaciónqueseleproporcionaenlaformaqueconsidereadecuada,
sinincurrirporelloenningunaobligaciónparaconelremitente.
LasreferenciascontenidasenestapublicaciónasitioswebquenoseandeLenovosóloseproporcionan
porcomodidadyenningúnmodoconstituyenunaaprobacióndedichossitiosweb.Losmaterialesde
dichossitioswebnoformanpartedelosmaterialesparaesteproductodeLenovoyelusodedichossitios
webcorreacuentayriesgodelusuario.
Cualquierdatoderendimientocontenidoenestadocumentaciónsehadeterminadoparaunentorno
controlado.Porlotanto,elresultadoobtenidoenotrosentornosoperativospuedevariarsignicativamente.
Algunasmedidassehanrealizadoensistemasenelámbitodedesarrolloynosegarantizaqueestas
medidasseanlasmismasenlossistemasdisponiblesgeneralmente.Asimismo,algunasmedidassepueden
©CopyrightLenovo2008,2011
81
habercalculadoporextrapolación.Losresultadosrealespuedenvariar.Losusuariosdeestedocumento
debenvericarlosdatosaplicablesparasuentornoespecíco.
Marcasregistradas
LostérminosquesiguensonmarcasregistradasdeLenovoenlosEstadosUnidosy/oenotrospaíses:
Lenovo
ThinkCentre
ThinkPad
ThinkVantage
Microsoft,InternetExplorer,WindowsServeryWindowssonmarcasregistradasdelgrupodeempresasde
Microsoft.
Otrosnombresdeempresas,productososerviciospuedensermarcasregistradasodeserviciodeotros.
82ClientSecuritySolution8.3Guíadedespliegue
Glosario
ContraseñadelBIOSdeAdministrador(ThinkCentre)
/Supervisor(ThinkPad)
Estándardecifradoavanzado(AES)AdvancedEncryptionStandardesunatécnicade
Sistemasdecifrado
Chipdeseguridadincorporado
Cifradodeclavespúblicas/clavesasimétricas Losalgoritmosdeclavespúblicasnormalmente
Lacontraseñadeadministradorosupervisorse
utilizaparacontrolarlacapacidaddecambiar
losvaloresdelBIOS.Estoincluyelacapacidad
dehabilitaroinhabilitarelchipdeseguridad
incorporadoydeborrarlaClavederaízde
almacenamientoalmacenadaconelMódulode
plataformasegura.
cifradodeclavessimétricas.Elgobiernodelos
EE.UU.adoptóelalgoritmocomosutécnicade
cifradoenoctubrede2000,sustituyendoelcifrado
DESqueutilizaba.AESofreceunamayorseguridad
contralosataquesdefuerzabrutaquelasclavesa
56bits,yAESpuedeutilizarclavesde128,192y
256bits,siesnecesario.
Lossistemasdecifradosepuedenclasicar
ampliamenteencifradodeclavessimétricasque
utilizanunaúnicaclavequecifraydescifralos
datos,ycifradodeclavespúblicasqueutiliza
dosclaves,unaclavepúblicaconocidaportodo
elmundoyunaclaveprivadaalaquesólotiene
accesoelpropietariodelpardeclaves.
Elchipdeseguridadincorporadoesotronombre
paraunMódulodeplataformasegura.
utilizanunpardedosclavesrelacionadas:unaclave
esprivadaysedebemantenerensecreto,mientras
quelaotrasehacepúblicaysepuededistribuir
ampliamente;nodebeserposiblededucirunaclave
deunparsiseproporcionalaotra.Laterminología
de“cifradodeclavespúblicas”derivadelaidea
dehacerpartedelaclaveinformaciónpública.El
términocifradodeclavesasimétricastambiénse
utilizaporquenotodaslaspartesmantienenla
mismainformación.Enciertosentido,unaclave
“bloquea”unbloqueo(cifra);peroesnecesariouna
clavedistintaparadesbloquearla(descifrarla).
Claveraízdealmacenamiento(SRK) Laclaveraízdealmacenamiento(SRK)esunpar
declavespúblicasde2,048bits(omayor).Está
inicialmentevacíaysecreacuandoseasignael
propietariodelTPM.Estepardeclavesnunca
abandonaelchipdeseguridadincorporado.Se
utilizaparacifrar(empaquetar)clavesprivadaspara
elalmacenamientofueradelMódulodeplataforma
segurayparadescifrarlascuandosecargande
nuevoenelMódulodeplataformasegura.LaSRK
lapuedeborrarcualquieraquetengaaccesoal
BIOS.
Cifradodeclavessimétricas Lascifrasdelcifradodeclavessimétricasutilizanla
mismaclaveparacifraryparadescifrarlosdatos.
Lascifrasdelasclavessimétricassonmássimples
ymásrápidas,perosuprincipaldesventajaesque
lasdospartesdebendealgunamaneraintercambiar
laclavedeunaformasegura.Elcifradodeclaves
públicasevitaesteproblemaporquelaclavepública
sepuededistribuirdeunaformanosegura,yla
claveprivadanosetransmitenunca.Advanced
EncryptionStandardesunejemplodeunaclave
simétrica.
Módulodeplataformasegura(TPM) LosMódulosdeplataformasegurasoncircuitos
integradosconunpropósitoespecialincorporados
enlossistemasparapermitirunaautenticación
deusuarioyvericacióndelamáquinafuertes.
LanalidadprincipaldelTPMesevitarelacceso
inadecuadoainformaciónimportanteycondencial.
ElTPMesunaraízdeabilidadbasadaenhardware
quesepuedeaprovecharparaproporcionaruna
variedaddeserviciosdecifradoenunsistema.
OtronombreparaelTPMeselchipdeseguridad
incorporado.