Políticas de usuario de Infineon Security Platform

Infineon Security Platform

La solución Infineon Security Platform - Administración de política

Políticas de usuario de Infineon Security Platform

El software solución Infineon Security Platform admite las siguientes configuraciones de políticas de usuario.

En modo servidor las Políticas de Usuario se configuran en todo el dominio por un administrador de dominio a través de Trusted Computing Management Server. Tenga en cuenta que las configuraciones que sólo son valídas para el modo de servidor se describen en el archivo de plantilla administrativa suministrado por Trusted Computing Management Server.
Valor predeterminado: Si una política no ha sido explicitamente establecida (e.j. el Editor de política del grupo local muestra el estado No configurado), entonces el software solución Security Platform implícitamente aplica un valor por predeterminado.

Todas las configuraciones de las versiones

Configuraciones que son válidas tanto para la versión en modo servidor como para la versión en modo stand-alone.
Política Explicación Valor predeterminado
Contraseña de usuario básico - Longitud mínima de contraseña Habilitado: Ingrese la longitud mínima de la contraseña de usuario básico que desee, e.j. 6.
La longitud mínima de la contraseña es válida para las contraseñas de usuario básico que serán establecidas o cambiadas posteriormente.

Deshabilitado: La longitud mínima de la contraseña es de 6 caracteres.

Detalles en el manejo de contraseñas
Habilitado, 6 caracteres
Contraseña de usuario básico - La contraseña debe reunir los requerimientos de complejidad Habilitado: Los requerimientos de complejidad de contraseñas son impuestos para las contraseñas de usuario básico que serán establecidas o cambiadas posteriormente.

Deshabilitado: No se imponen requerimientos de complejidad de contraseña.

Detalles en complejidad de contraseñas
Deshabilitado
Contraseña de usuario básico - Período máximo de la contraseña de usuario básico Determina el período de tiempo (en días) en que se puede utilizar la contraseña de usuario básico antes de que el sistema solicite su cambio.

Habilitado:

  • Perodo máximo de la contraseña de usuario básico: Ingrese el período máximo deseado para la contraseña de usuario básico, por ejemplo 42 días.
  • Advertencia de caducidad de la contraseña de usuario básico: Indique con cuántos días de anticipación de debe notificar al usuario antes de que expire la contraseña de usuario básico, por ejemplo 7 días.

Deshabilitado: No existe un período máximo para la contraseña de usuario básico, o sea las contraseñas no caducan.

Deshabilitado
Frase de contraseña de usuario básico - Longitud mínima de frase de contraseña Habilitado: Ingrese la longitud mínima de la frase de contraseña de usuario básico que desee, e.j. 20.
La longitud mínima de la frase de contraseña es válida para todas las frases de contraseñas de usuario básico que serán establecidas o cambiadas posteriormente.

Deshabilitado: La longitud mínima de la frase de contraseña es de 20 caracteres.

Esta política es solo relevante si es utilizada la autentificación mejorada

Detalles en autentificación mejorada
Habilitado, 20 caracteres
Frase de contraseña de usuario básico - La frase de contraseña debe reunir los requerimientos de complejidad Habilitado: Los requerimientos de complejidad son impuestos para las frases de contraseñas de usuario básico que serán establecidas o cambiadas posteriormente.

Deshabilitado: No serán impuestos requerimientos de complejidad.

Esta política es solo relevante si es utilizada la autentificación mejorada

Detalles en complejidad de contraseñas
Detalles en autentificación mejorada
Deshabilitado
Inicialización rápida de control Habilitado/Permitir: Se pueden utilizar el Asistente de inicialización rápida o el Asistente de inicialización Security Platform y el Asistente de inicialización del usuario para inicializar plataformas y usuarios.

Habilitado/Imponer: El Asistente para la inicialización rápida deberá utilizarse para inicializar las plataformas o los usuarios. Las demás funciones disponibles (EFS, PSD) deben ser configuradas en un principio con el Asistente de inicialización rápida.

Deshabilitado: El Asistente de inicialización rápida no se puede utilizar para inicializar plataformas y usuarios. En su lugar se debe utilizar el Asistente de inicialización de Security Platform y el Asistente de inicialización del usuario.

Habilitado/Permitir
Permiso de usuario para deshabilitar temporariamente la función de Security Platform Habilitado: El usuario de Infineon Security Platform puede desactivar las funciones activas de Security Platform hasta que la computadora se reinicie la prxima vez.

Deshabilitado: La capacidad de deshabilitar temporalmente Infineon Security Platform no esta disponible en la interfaz de usuario del software de solución Security Platform

Esta política sólo es relevante para Security Platforms con un Infineon Trusted Platform Module 1.1.
Cuando un usuario cierra la sesión y otro usuario diferente inicia una sesión, las funciones desactivadas de Security Platform permanecen desactivadas hasta que se reinicie la computadora.

Habilitado
Permitir la configuración de correo electrónico seguro Habilitado: El usuario esta autorizado a configurar la función de Security Platform Correo electrnico seguro.

Deshabilitado: El usuario no puede configurar esta función, pero puede ser utilizada una configuración previa.

Habilitado
Permiso de configuración de EFS Habilitado: El usuario tiene permitido configurar la función de Security Platform Encriptación de archivo y encriptación de carpeta con Encrypting File System (EFS).

Deshabilitado: El usuario no puede configurar esta función, pero puede ser utilizada una configuración previa.

EFS no se admite en ediciones de Windows Home.

Habilitado
Permiso de configuración de PSD Habilitado: El usuario tiene permitido configurar la función de Security Platform Encriptación de archivo y carpeta con el Personal Secure Drive (PSD).

Deshabilitado: El usuario no puede configurar esta función, pero puede ser utilizada una configuración previa.

Habilitado
Implementación del permiso de restablecimiento de la contraseña Habilitado: Habilitar el restablecimiento de contraseña es obligatorio en el proceso de inicialización de usuario.
Si Security Platform ha sido inicializado sin habilitar el restablecimiento de contraseña, no hay ninguna imposición para habilitar el restablecimiento de contraseña.

Deshabilitado: No hay ninguna imposición para habilitar el restablecimiento de contraseña. El restablecimiento de contraseñas puede ser habilitado luego de la inicialización de usuario por medio de Herramienta de condiguración - Restablecimiento de contraseña - Permitir...

Deshabilitado
Implementar la autentificación avanzada Habilitado: Los usuarios de Security Platform deben utilizar autentificación mejorada (con frase de contraseña de usuario básico).

Deshabilitado: Los usuarios de Security Platform pueden decidir si quieren utilizar autentificación mejorada (con frase de contraseña de usuario bsico) o autentificación de contraseña (con contraseña de usuario básico).

Esta política sólo es relevante si al menos se ha habilitado un dispositivo de autentificación para todos los usuarios. Si ya se inicializó Security Platform sin seleccionar un dispositivo de autentificación, no hay ninguna imposición para utilizar la Autentificación avanzada.

Detalles en autentificación mejorada
Deshabilitado
Habilitar almacenamiento de contraseña de usuario básico Habilitado: La contraseña de usuario básico puede ser almacenada en el software de Infineon Security Platform , esto reduce el numero de ingresos de contraseñas durante el proceso de inicio de sesión actual. Esto minimiza el numero de contraseñas consultadas al usuario.

Deshabilitado: El diálogo de contraseña de usuario básico no ofrece la posibilidad de almacenar temporalmente la contraseña de usuario básico.

Habilitado
Iniciar URL desde el asistente para registro de certificado Habilitado: Esta característica especifica la dirección de red que será utilizada por elAsistente para la inicialización de Infineon Security Platform para recuperar los certificados utilizando el explorador de red.
La página en la cual obtener un certificado sólo está disponible en el asistente para la inicialización de usuarios, si esta configuración esta habilitada y al menos un Security Platform se seleccionó para su configuración.

Deshabilitado: La página para obtener un certificado no esta disponible en el asistente para la inicialización de Security Platform.

Notas:

  • Esta configuaración esta también admitida como política de sistema para ser compatible con las primeras versiones del software de solución Security Platform.
  • Recomendación: Utilice esta configuración como política de usuario.
  • Mientras esta configuración sea independiente de uso del certificado, hay también al respecto una política de usuario especial para certificados EFS (Tipo y registración de certificado EFS).
Deshabilitado
Tipo y registración de certificado EFS Habilitado: Puede restringir el tipo de certificado EFS. También puede habilitar la inscripción de certificados externos EFS especificando la dirección de red de la entidad certificada.

1. tipo de certificado EFS: Especifique si desea permitir todos los tipos de certificados (certificados de dominio, externos y auto firmados) o solo ciertos tipos de certificados. Esta restricción será aplicada cuando los usuarios van inscribir o seleccionar los certificados

  • Certificado de dominio: Un certificado inscripto por una entidad certificada dentro de su dominio.
  • Certificado externo: Un certificado inscripto por medio de una entidad certificada externa accesible por medio de la WWW.
  • Certificado auto firmado: Un certificado creado en su propia computadora.

2.   URL de solicitud de certificado: Ingrese la dirección de red de solicitud de certificado de la entidad certificada a ser utilizada para la inscripción de certificado EFS, e.j.https://www.companyname.com/foldername.
Esta ruta destino será utilizada cuando se necesite un certificado EFS de una entidad certificada externa (CA por sus siglas en inglés).

  • La ruta de solicitud de certificado es opcional.
  • Los usuarios no podrán solicitar certificados EFS externos si no especifica una ruta aquí.
  • Si desea habilitar los certificados EFS externos, entonces ingrese una ruta válida que sea accesible por todas las computadoras de Security Platform. De otro modo la inscripción de certificados EFS fallará.

Deshabilitado: El tipo de certificado EFS no esta restringido. No esta establecida la dirección Web a utilizar para recuperar los certificados EFS, es decir que los usuarios no podrán solicitar certificados EFS externos.

Notas:

  • Observe que certificados EFS no son utilizados solamente para EFS, sino también para PSD.
  • Mientras esta configuración es válida solamente para certificados EFS (para ser utilizado para EFS o PSD), hay también una política que es independiente de la utilización del certificado (Inicio de URL desde el asistente para registración de certificado).

Como inscribir y seleccionar certificados EFS.

Deshabilitado
Advertencia de expiración de certificado EFS Habilitado: Los usuarios de Security Platform serán notificados por un diálogo antes que expire el certificado EFS. Especifique cuando debería tener lugar esta notificación, por ejemplo 14 días antes desde la expiración del certificado.

Deshabilitado: No hay notificación de la expiración de certificado.

Los usuarios son notificados 14 días antes de la expiración del certificado.
Período de validade dos certificados EFS auto-assinados Habilitado: Especifique el período de tiempo en que los certificados auto-firmados EFS serán válidos.

Deshabilitado: El período de validez es de 10 años.

Habilitado con un período de validez de 10 años.
Ubicación del archivo para Personal Secure Drive Habilitar la unidad predeterminada PSD: Esto establece el dispositivo en el cual serán creados los archivos de imagen de Personal Secure Drive. Ingrese una letra de unidad válida en el campo de edición, incluyendo dos puntos pero sin ninguna ruta adicional (por ejemplo, C:). Si la letra de unidad es inválida, los usuarios no podrán crear archivos de imagen de Personal Secure Drive.

Deshabilitado: El usuario puede elegir la unidad en que serán creados los archivos de imagen de Personal Secure Drive.

Deshabilitado
Espacio minimo libre después de la creación de PSD Habilitado: Si un PSD es guardado en la unidad de sistema (donde se encuentra el sistema operativo actual), se definirá una cantidad de espacio libre a dejarse luego de la configuración PSD. Especifique cuanto espacio debe ser dejado en la unidad de sistema luego de la configuración PSD.

Deshabilitado: No hay restricciones concernientes la espacio en la partición de sistema luego de la creación PSD.

Ejemplo:
La política esta habilitada y establecida a 5000 MB.
El tamaño mínimo de la unidad de PSD es 20 MB para Windows 7 y Windows Vista, y 10 MB para el resto de sistema operativos.

  • Asumiendo que el espacio libre antes de la creación de PSD es de 5050 MB, entonces el espacio máximo de PSD debería ser de 50 MB.
  • Asumiendo que el espacio libre sea de 5000 MB, entonces no podrá crear PSD en la unidad de sistema.
La política esta habilitada y establecida a 5000 MB.
Permiso de importación de clave para usuario Habilitado: Los usuarios de Security Platform tienen permitido importar claves privadas dentro de Security Platform. Observe que esas claves privadas son importadas junto con los certificados por medio de Visor de certificados y selección de certificados.

Deshabilitado: Los usuarios de Security Platform no tienen permitido importar claves privadas dentro de Security Platform.

Habilitado
Implementación de protección fuerte de clave privada para llaves de firma MS-CAPI

Habilitado: Todas las claves utilizadas en forma exclusiva para las operaciones de firmado por la interfase MS-CAPI están protegidas por una fuerte protección privada. En este caso la clave está protegida por su propia contraseña que debe ser ingresada siempre que la clave sea utilizada para una operación de firmado.

Deshabilitado: Las claves de firmado no están protegidas en forma especial.

Esta contraseña específica puede ser almacenada para evitar la entrada repetitiva. Desde que esta contraseña no está relacionada con la clave de usuario básica, el mecanismo de almacenamiento utilizado para las contraseñas de usuario básico no afecta esta contraseña.
Deshabilitado
Creación de la Clave del usuario básico no migrable

Habilitado/A pedido: Se les solicitará a los usuarios la creación de una Clave de usuario básico no migrable cuando utilicen Infineon TPM Strong Cryptographic Provider por primera vez. Tenga en cuenta que Strong Cryptographic Provider requiere una Clave de usuario básico no migrable.

Habilitado/Automático: La Clave de usuario básico no migrable es creada automáticamente para los nuevos usuarios durante la inicialización del usuario. La Clave de usuario básico no migrable es creada a pedido para los usuarios que ya se encuentran inicializados.

Deshabilitado: No se puede crear una Clave de usuario básico no migrable; es decir, no se puede utilizar Infineon TPM Strong Cryptographic Provider.

 
Habilitado/A pedido

Configuraciones de la versión en modo Stand-alone

Configuraciones que son válidas sólo para la versión en modo stand-alone.
Política Explicación Valor predeterminado
Evento de alerta de copia de seguridad Habilitado: Los usuarios de Security Platform serán notificados por un diálogo, si la copia de seguridad de credenciales de usuario específico y claves han fallado (por ejemplo, debido a que la ubicación de la copia de seguridad no es accesible) Especifique cada cuanto debería mostrarse esta notificación, por ejemplo cada 2 días luego de la falla de la copia de seguridad, hasta la próxima copia de seguridad exitosa.

Deshabilitado: No hay notificación de la falla de la copia de seguridad.

Los usuarios son notificados diariamente.
Permiso de registración de usuario Habilitar/permitir interfase y asistente para la administración: Los usuarios se pueden inicializar por medio de la interfaz Management Provider, el Asistente para la inicialización rápida o el Asistente para la inicialización de usuarios.

Habilitar/permitir la interfase proveedora de la administraciónsolamente: El usuario puede solo invocar la interfase proceedora de administración pero no puede ejecutar las herramientas de solución Security Platform.

Deshabilitado: Security Platform no permite que el usuario lleve a cabo ninguna función.

Habilitar/permitir interfase y asistente para la administración


©Infineon Technologies AG