Windows Hello for Business از استفاده از یک شناسه (PIN و بیومتریک) برای باز کردن قفل دستگاه پشتیبانی می کند. بنابراین، اگر هر یک از این اعتبارنامه ها به خطر بیفتد (سرفس شانه)، مهاجم می تواند به سیستم دسترسی پیدا کند.
Windows Hello for Business را می توان با باز کردن قفل دستگاه چند عاملی، با گسترش Windows Hello با سیگنال های مطمئن پیکربندی کرد. مدیران می توانند دستگاه ها را به گونه ای پیکربندی کنند که ترکیبی از عوامل و سیگنال های قابل اعتماد را برای باز کردن قفل درخواست کنند.
کدام سازمان ها می توانند از قابلیت بازگشایی چند عاملی استفاده کنند؟آنهایی که:
- بیان کرده اند که پین ها به تنهایی نیازهای امنیتی آنها را برآورده نمی کنند
- می خواهید از اشتراک گذاری اعتبارنامه توسط کارکنان اطلاعات جلوگیری کنید
- از سازمان هایشان می خواهند که از خط مشی احراز هویت دو مرحله ای نظارتی پیروی کنند
- می خواهید تجربه کاربری آشنای ورود به سیستم ویندوز را حفظ کنید و به یک راه حل سفارشی رضایت ندهید
با استفاده از Group Policy باز کردن قفل چند عاملی را فعال می کنید. تنظیم خط مشی عوامل باز کردن قفل دستگاه پیکربندی در قسمت پیکربندی رایانهالگوهای مدیریتیکامپوننت های ویندوزWindows Hello for Business قرار دارد.
مبانی: چگونه کار می کند
ارائه دهنده اعتبار فاکتور اول باز کردن قفل و ارائه دهنده اعتبار دوم بازگشایی مسئول بخش عمده پیکربندی هستند. هر یک از این مؤلفه ها شامل یک شناسه منحصربه فرد جهانی (GUID) است که یک ارائه دهنده اعتبار ویندوز متفاوت را نشان می دهد. با فعال بودن تنظیم خط مشی، کاربران قبل از اینکه ویندوز به کاربر اجازه دهد به دسکتاپ خود ادامه دهد، قفل دستگاه را با استفاده از حداقل یک ارائه دهنده اعتبار از هر دسته باز می کند.
تنظیم خط مشی دارای سه جزء است:
- اولین ارائه دهنده اعتبار فاکتور باز کردن قفل
- ارائه دهنده اعتبار فاکتور قفل دوم
- قوانین سیگنال برای باز کردن قفل دستگاه
پیکربندی عوامل بازگشایی
بخش ارائه دهندگان اعتبار فاکتور اول باز کردن قفل و ارائه دهندگان اعتبار عامل بازگشایی دوم از تنظیمات خط مشی هر کدام حاوی لیستی از ارائه دهندگان اعتبار جدا شده با کاما است.
ارائه دهندگان اعتبار پشتیبانی شده عبارتند از:
| ارائه دهنده اعتبار | GUID |
| پین |
| اثر انگشت |
| تشخیص چهره |
| سیگنال قابل اعتماد (نزدیک به تلفن، مکان شبکه) |
باز کردن قفل چند عاملی از ارائه دهندگان اعتبار شخص ثالث یا ارائه دهندگان اعتبارنامه که در جدول بالا فهرست نشده اند پشتیبانی نمی کند.
ارائه دهندگان اعتبار پیش فرض برای ارائه دهنده اعتبار فاکتور اول قفل عبارتند از:
ارائه دهندگان اعتبار پیش فرض برای ارائه دهنده اعتبار فاکتور دوم قفل عبارتند از:
لیست جدا شده کاما از راهنماهای ارائه دهنده اعتبار را که می خواهید از آنها به عنوان فاکتورهای باز کردن اول و دوم استفاده کنید ، پیکربندی کنید. در حالی که یک ارائه دهنده اعتبار می تواند در هر دو لیست ظاهر شود ، به یاد داشته باشید که یک اعتبارنامه پشتیبانی شده توسط آن ارائه دهنده فقط می تواند یکی از عوامل باز کردن را برآورده کند. ارائه دهندگان معتبر ذکر شده نیازی به نظم خاصی ندارند.
به عنوان مثال ، اگر پین و ارائه دهندگان اعتبارنامه اثر انگشت را در هر دو لیست فاکتور اول و دوم قرار دهید ، کاربر می تواند از اثر انگشت یا پین خود به عنوان اولین عامل باز کردن قفل استفاده کند. با این حال ، از هر عاملی که برای برآورده کردن فاکتور باز کردن قفل اول استفاده می کردند ، نمی توان برای برآورده کردن ضریب قفل دوم استفاده کرد. بنابراین هر عامل دقیقاً یک بار قابل استفاده است. ارائه دهنده سیگنال قابل اعتماد فقط می تواند به عنوان بخشی از لیست ارائه دهنده اعتبار سنجی دوم بازه زمانی مشخص شود.
قوانین سیگنال را برای ارائه دهنده اعتبارنامه سیگنال قابل اعتماد پیکربندی کنید
قوانین سیگنال برای تنظیم قفل دستگاه شامل قوانینی است که ارائه دهنده اعتبار معتبر سیگنال مورد اعتماد برای برآورده کردن باز کردن قفل دستگاه از آن استفاده می کند.
عنصر قاعده
شما قوانین سیگنال را در XML نشان می دهید. هر قانون سیگنال دارای یک عنصر قانون شروع و پایان است که حاوی ویژگی و مقدار شمشیر است. نسخه طرحواره پشتیبانی شده فعلی 1. 0 است.
مثال
عنصر سیگنال
هر عنصر قانون یک عنصر سیگنال دارد. همه عناصر سیگنال دارای یک عنصر و مقدار نوع هستند. ویندوز 10 ، نسخه 1709 یا بعد از آن از مقادیر نوع IPConfig و بلوتوث پشتیبانی می کند.
| صفت | ارزش |
| نوع | "بلوتوث" یا "ipconfig" (ویندوز 10 ، نسخه 1709) یا بعد |
| نوع | "WiFi" (ویندوز 10 ، نسخه 1803 یا بالاتر) |
بلوتوث
You define the bluetooth signal with additional attributes in the signal element. The bluetooth configuration does not use any other elements. You can end the signal element with short ending tag "/>".
| صفت | ارزش | ضروری |
| نوع | "بلوتوث" | آره |
| سناریو | "احراز هویت" | آره |
| کلاسیک | " عدد " | no |
| RSSimin | " عدد " | no |
| rssimaxdelta | " عدد " | no |
مثال
ویژگی ClassOfDevice به طور پیش فرض به تلفن و از مقادیر جدول زیر استفاده می کند:
| شرح | ارزش |
| متفاوتی | 0 |
| کامپیوتر | 256 |
| تلفن | 512 |
| نقطه دسترسی LAN/شبکه | 768 |
| صدا/ویدئو | 1024 |
| پیرامونی | 1280 |
| تصویر سازی | 1536 |
| پوشیدنی | 1792 |
| اسباب بازی | 2048 |
| سلامتی | 2304 |
| دستهبندی نشده | 7936 |
سیگنال مقدار ویژگی RSSimin نشان دهنده قدرت مورد نیاز دستگاه "در محدوده" است. مقدار پیش فر ض-10 کاربر را قادر می سازد تا بدون ایجاد ویندوز برای قفل کردن دستگاه ، حدود یک دفتر یا مکعب متوسط حرکت کند. RSSimaxDelta دارای مقدار پیش فر ض-10 است که به ویندوز دستور می دهد دستگاه را قفل کند پس از ضعف قدرت سیگنال بیش از اندازه گیری 10.
اندازه گیری RSSI نسبی و پایین تر است زیرا سیگنال های بلوتوث بین دو دستگاه زوج کاهش می یابد. بنابراین اندازه گیری 0 ا ز-10 قوی تر است ، که ا ز-60 قوی تر است ، که این نشانگر است که دستگاه ها از یکدیگر جدا می شوند.
مایکروسافت توصیه می کند از مقادیر پیش فرض برای این تنظیم خط مشی استفاده کنید. اندازه گیری ها بر اساس شرایط مختلف هر محیط نسبی هستند. بنابراین ، مقادیر یکسان ممکن است نتایج متفاوتی ایجاد کنند. تنظیمات خط مشی در هر محیط قبل از استقرار گسترده تنظیمات. از مقادیر rssimin و rssimaxdelta از پرونده XML ایجاد شده توسط ویرایشگر مدیریت خط مشی گروه استفاده کنید یا هر دو ویژگی را برای استفاده از مقادیر پیش فرض حذف کنید.
پیکربندی IP
شما سیگنال های پیکربندی IP را با استفاده از یک یا چند عنصر IPConfiguration تعریف می کنید. هر عنصر یک مقدار رشته دارد. عناصر IPConfiguration دارای ویژگی ها یا عناصر تو در تو نیستند.
ipv4prefix
پیشوند شبکه IPv4 که در نماد دیجیتال نقطه ای استاندارد اینترنت نشان داده شده است. پیشوند شبکه ای که از نماد مسیریابی بین دامنه (CIDR) بدون کلاس استفاده می کند به عنوان بخشی از رشته شبکه مورد نیاز است. درگاه شبکه نباید در رشته شبکه حضور داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv4Prefix باشد.
مثال
آدرس های IPv4 اختصاص یافته در محدوده 192. 168. 100. 1 تا 192. 168. 100. 254 با این پیکربندی سیگنال مطابقت دارد.
ipv4gateway
دروازه شبکه IPv4 که در نماد استاندارد دیجیتال با نقطه استاندارد اینترنت نشان داده شده است. یک درگاه شبکه یا پیشوند نباید در رشته شبکه وجود داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv4Gateway باشد.
مثال
ipv4dhcpserver
سرور IPv4 DHCP که در نماد استاندارد و نقطه ای از محل اینترنت نشان داده شده است. یک درگاه شبکه یا پیشوند نباید در رشته شبکه وجود داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv4Dhcpserver باشد.
مثال
ipv4dnserver
سرور IPv4 DNS که در نماد دیجیتال نقطه ای استاندارد اینترنت نشان داده شده است. یک درگاه یا پیشوند شبکه نباید در رشته شبکه وجود داشته باشد. عنصر سیگنال ممکن است حاوی یک یا چند عنصر IPv4DNServer باشد.
مثال:
IPv6Prefix
پیشوند شبکه IPv6 که در شبکه IPv6 با استفاده از رمزگذاری استاندارد شش ضلعی اینترنتی نشان داده شده است. پیشوند شبکه در نماد CIDR به عنوان بخشی از رشته شبکه مورد نیاز است. درگاه شبکه یا شناسه دامنه نباید در رشته شبکه وجود داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv6Prefix باشد.
مثال
IPv6Gateway
دروازه شبکه IPv6 که در رمزگذاری استاندارد شش ضلعی اینترنتی نشان داده شده است. شناسه دامنه IPv6 ممکن است در رشته شبکه وجود داشته باشد. یک درگاه شبکه یا پیشوند نباید در رشته شبکه وجود داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv6Gateway باشد.
مثال
ipv6dhcpserver
سرور IPv6 DNS که در رمزگذاری استاندارد شش ضلعی اینترنتی نشان داده شده است. شناسه دامنه IPv6 ممکن است در رشته شبکه وجود داشته باشد. یک درگاه شبکه یا پیشوند نباید در رشته شبکه وجود داشته باشد. یک عنصر سیگنال فقط ممکن است حاوی یک عنصر IPv6dhcpserver باشد.
مثال
ipv6dnserver
سرور IPv6 DNS که در رمزگذاری استاندارد شش ضلعی اینترنتی نشان داده شده است. شناسه دامنه IPv6 ممکن است در رشته شبکه وجود داشته باشد. یک درگاه شبکه یا پیشوند نباید در رشته شبکه وجود داشته باشد. عنصر سیگنال ممکن است حاوی یک یا چند عنصر IPv6dnsServer باشد.
مثال
dnssuffix
نام دامنه کاملاً واجد شرایط پسوند DNS داخلی سازمان شما که در آن هر بخشی از نام دامنه کاملاً واجد شرایط در این تنظیم در پسوند DNS اولیه رایانه وجود دارد. عنصر سیگنال ممکن است حاوی یک یا چند عنصر DNSsuffix باشد.
مثال
اعمال می شود:
- ویندوز 10 ، نسخه 1803 یا بالاتر
شما سیگنال های Wi-Fi را با استفاده از یک یا چند عنصر WiFi تعریف می کنید. هر عنصر یک مقدار رشته دارد. عناصر WiFi دارای ویژگی ها یا عناصر تو در تو نیستند.
حاوی شناسه مجموعه خدمات (SSID) یک شبکه بی سیم است. SSID نام شبکه بی سیم است. عنصر SSID مورد نیاز است.
BSSID
حاوی شناسه مجموعه خدمات اصلی (BSSID) یک نقطه دسترسی بی سیم است. BSSID آدرس MAC نقطه دسترسی بی سیم است. عنصر BSSID اختیاری است.
مثال
امنیت
حاوی نوع امنیتی است که مشتری هنگام اتصال به شبکه بی سیم از آن استفاده می کند. عنصر امنیتی مورد نیاز است و باید یکی از مقادیر زیر را داشته باشد:
| ارزش | شرح |
| باز کن | شبکه بی سیم یک شبکه باز است که نیازی به تأیید اعتبار یا رمزگذاری ندارد. |
| ماوراء | شبکه بی سیم با استفاده از حریم خصوصی معادل سیمی محافظت می شود. |
| WPA-personal | شبکه بی سیم با استفاده از دسترسی محافظت شده Wi-Fi محافظت می شود. |
| WPA | شبکه بی سیم با استفاده از Wi-Fi Access-Enprise محافظت شده محافظت می شود. |
| WPA2-شخصی | شبکه بی سیم با استفاده از Wi-Fi Access Access 2 محافظت می شود ، که به طور معمول از یک کلید از پیش تقسیم شده استفاده می کند. |
| WPA2 | شبکه بی سیم با استفاده از Wi-Fi Access Access 2-Enprise محافظت می شود. |
مثال
TrustedRootca
حاوی انگشت شست گواهی ریشه مورد اعتماد شبکه بی سیم است. این ممکن است هر گواهی ریشه معتبر معتبر باشد. مقدار به عنوان رشته شش ضلعی نشان داده شده است که در آن هر بایت در رشته توسط یک فضای واحد از هم جدا می شود. این عنصر اختیاری است.
مثال
sig_quality
حاوی مقدار عددی از 0 تا 100 برای نشان دادن قدرت سیگنال شبکه بی سیم مورد نیاز برای در نظر گرفتن یک سیگنال قابل اعتماد است.
مثال
نمونه پیکربندی های سیگنال قابل اعتماد
این نمونه ها برای خوانایی پیچیده شده اند. پس از فرمت مناسب ، کل محتوای XML باید یک خط واحد باشد.
مثال 1
این مثال یک نوع سیگنال IPConfig را با استفاده از عناصر IPv4Prefix ، IPv4DNSserver و DNSSuffix پیکربندی می کند.
مثال 2
این مثال با استفاده از یک عنصر DNSSuffix و یک سیگنال بلوتوث برای تلفن ها ، یک نوع سیگنال IPConfig را پیکربندی می کند. این پیکربندی برای خواندن پیچیده شده است. پس از فرمت مناسب ، کل محتوای XML باید یک خط واحد باشد. این مثال حاکی از آن است که یا IPConfig یا قانون بلوتوث باید به درستی ارزیابی کنند تا ارزیابی سیگنال حاصل شود.
هر عنصر قانون را با استفاده از کاما جدا کنید.
مثال 3
این مثال همان مثال 2 را با استفاده از ترکیب و عناصر پیکربندی می کند. این مثال حاکی از آن است که IPCONFIG و قانون بلوتوث باید به TRUE ارزیابی کنند تا ارزیابی سیگنال حاصل صحیح باشد.
مثال 4
این مثال Wi-Fi را به عنوان یک سیگنال قابل اعتماد پیکربندی می کند (ویندوز 10 ، نسخه 1803 یا بالاتر)
استفاده از قفل چند عاملی
شما باید کلیه ارائه دهندگان اعتبارنامه شخص ثالث را حذف کنید تا اطمینان حاصل شود که کاربران در صورت نداشتن عوامل لازم ، نمی توانند دستگاه های خود را باز کنند. گزینه های Fall Back استفاده از رمزهای عبور یا کارتهای هوشمند است (هر دو در صورت لزوم می توانند غیرفعال شوند).
نحوه پیکربندی تنظیمات خط مشی باز کردن چند عاملی
برای اجرای کنسول مدیریت خط مشی گروه ، حداقل به ویندوز 10 ، نسخه 1709 یا بعد از ایستگاه کاری نیاز دارید ، که آخرین ویندوز سلام را برای تنظیمات خط مشی گروه تجاری فراهم می کند ، که شامل باز کردن قفل چند عاملی است. برای اجرای کنسول مدیریت خط مشی گروه ، باید ابزارهای مدیریت از راه دور سرور را برای ویندوز نصب کنید. می توانید این ابزارها را از مرکز بارگیری مایکروسافت بارگیری کنید. ابزارهای مدیریت از راه دور سرور را برای ویندوز بر روی رایانه ای که ویندوز 10 ، نسخه 1709 یا بالاتر را اجرا می کند ، نصب کنید.
از طرف دیگر ، می توانید فایلهای . ADMX و . ADML را از ویندوز 10 ، نسخه 1703 به پوشه زبان مربوط به آنها در یک سرور ویندوز کپی کنید یا می توانید یک فروشگاه مرکزی خط مشی گروهی ایجاد کرده و پوشه زبان مربوطه را برای آنها کپی کنید. برای اطلاعات بیشتر به نحوه ایجاد و مدیریت فروشگاه مرکزی برای الگوهای اداری گروهی در ویندوز مراجعه کنید.
شیء خط مشی گروهی چند عامل را ایجاد کنید
شیء خط مشی گروه شامل تنظیمات خط مشی لازم برای ایجاد ویندوز سلام برای ارائه تجارت و اطمینان از ویندوز سلام برای گواهینامه های تأیید اعتبار تجاری به طور خودکار است.
- پین باید حداقل در یکی از گروه ها باشد
- سیگنال های قابل اعتماد باید با یک ارائه دهنده اعتبار دیگر ترکیب شوند
- شما نمی توانید از همان عامل باز کردن قفل برای برآورده کردن هر دو دسته استفاده کنید. بنابراین ، اگر هر ارائه دهنده اعتبار را در هر دو دسته قرار دهید ، این بدان معنی است که می تواند هر یک از گروه ها را برآورده کند ، اما نه هر دو.
- ویژگی باز کردن قفل چند منظوره نیز از طریق گذرنامه برای کار CSP پشتیبانی می شود. برای اطلاعات بیشتر به گذرنامه برای کار CSP مراجعه کنید.
کنسول مدیریت خط مشی گروه (GPMC. MSC) را شروع کنید.
دامنه را گسترش داده و گره Object Group Policy را در صفحه ناوبری انتخاب کنید.
با کلیک راست روی شیء گروهی و انتخاب جدید.
باز کردن قفل multifactor را در کادر نام تایپ کنید و روی OK کلیک کنید.
در صفحه محتوا ، روی شیء خط مشی گروه چند منظوره باز و روی ویرایش کلیک راست کرده و روی ویرایش کلیک کنید.
در صفحه ناوبری ، خط مشی ها را تحت پیکربندی رایانه گسترش دهید.
Expand Administrative Templates >Windows Component ، و Windows Hello for Business را انتخاب کنید.

در صفحه محتوا ، فاکتورهای باز کردن دستگاه را دو بار کلیک کنید. روی فعال کردن کلیک کنیدبخش گزینه ها تنظیم خط مشی را با مقادیر پیش فرض جمع می کند.

فاکتورهای باز کردن قفل اول و دوم را با استفاده از اطلاعات در فاکتورهای باز کردن قفل پیکربندی کنید.
در صورت استفاده از سیگنال های معتبر ، سیگنال های قابل اعتماد را که توسط فاکتور باز کردن قفل با استفاده از اطلاعات در قوانین سیگنال پیکربندی برای ارائه دهنده اعتبار سیگنال قابل اعتماد استفاده می شود ، پیکربندی کنید.
برای بستن ویرایشگر مدیریت خط مشی گروه ، OK را کلیک کنید. از کنسول مدیریت خط مشی گروه برای استقرار شیء خط مشی گروه تازه ایجاد شده به رایانه های سازمان خود استفاده کنید.
عیب یابی
قفل چند عاملی رویدادها را برای ورود به سیستم در زیر ورود به سیستم و خدمات وارد می کند Microsoft Windows HelloforBusiness با قفل دستگاه دسته بندی.
مقالات آموزش فارکس...
ما را در سایت مقالات آموزش فارکس دنبال می کنید
برچسب :
نویسنده : بهزاد فراهانی
بازدید : <-PostHit->
تاريخ : شنبه
12 فروردين
1402 ساعت: 14:19