Políticas de Usuário da Infineon Security Platform

Infineon Security Platform

Solução Infineon Security Platform - Administração de Política

Políticas de Usuário da Infineon Security Platform

As configurações de política de usuário a seguir são suportadas pelo Software Solução Infineon Security Platform.

Em modo servidor, as políticas de usuários são configuradas em nível de domínio por um administrador de domínio via Trusted Computing Management Server. Observe que as configurações que são válidas apenas para o modo servidor estão descritas no arquivo de modelo administrativo fornecido pelo Trusted Computing Management Server.
Valor Padrão: Se uma política ainda não tiver sido explicitamente configurada (isto é, o Editor Local de Política de Grupo exibe o estado Não Configurado), o Software Solução Security Platform aplica implicitamente um valor padrão.

Configurações de todas as versões

Configurações válidas para ambas as versões de modo autônomo e versão do modo de servidor.
Política Expicação Valor Padrão
Senha de Usuário Básico - Tamanho mínimo da senha Habilitado: Entre o tamanho mínimo desejado da Senha de Usuário Básico, por exemplo, 6.
O tamanho mínimo da senha é válido para Senhas de Usuário Básico definidas ou alteradas posteriormente.

Desabilitado: O tamanho mínimo da senha é de 6 caracteres.

Detalhes sobre Manejo de Senha
Habilitado, 6 caracteres
Senha de Usuário Básico - A senha deve cumprir requisitos de complexidade Habilitado: Os requisitos de complexidade da senha são forçados para Senhas de Usuário Básico definidas ou alteradas posteriormente.

Desabilitado: Nenhum requisito de complexidade da senha é forçado.

Detalhes sobre Complexidade de Senha
Desabilitado
Senha de Usuário Básico - Idade Máxima da Senha de Usuário Básico Determina o período de tempo (em dias) que uma Senha de Usuário Básico pode ser usada antes que o sistema solicite que o usuário a altere.

Habilitado:

  • Idade máxima da Senha de Usuário Básico: Entre a idade máxima desejada da Senha de Usuário Básico, por exemplo, 42 dias.
  • Aviso de expiração da Senha de Usuário Básico: Especifique quantos dias antes da expiração da Senha de Usuário Básico os usuários devem ser notificados, por exemplo, 7 dias.

Desabilitado: Não há idade máxima da Senha de Usuário Básico, isto é, as senhas não expiram.

Desabilitado
Passphrase de Usuário Básico - Tamanho mínimo da passphrase Habilitado: Entre o tamanho mínimo desejado da Passphrase de Usuário Básico, por exemplo, 20.
O tamanho mínimo da passphrase é válido para Passphrases de Usuário Básico definidas ou alteradas posteriormente.

Desabilitado: O tamanho mínimo da passphrase é de 20 caracteres.

Essa política somente é relevante se a Autenticação Melhorada for usada.

Detalhes sobre a Autenticação Melhorada
Habilitado, 20 caracteres
Passphrase de Usuário Básico - A Frase de Acesso deve cumprir requisitos de complexidade Habilitado: Os requisitos de complexidade são forçados para Passphrases de Usuário Básico definidas ou alteradas posteriormente.

Desabilitado: Nenhum requisito de complexidade é forçado.

Essa política somente é relevante se a Autenticação Melhorada for usada.

Detalhes sobre Complexidade da Senha
Detalhes sobre a Autenticação Melhorada
Desabilitado
Controlar Inicialização Rápida Habilitado/pôr em execução: O Assistente de Inicialização Rápida precisa ser usado para inicializar plataformas e/ou usuários.

Habilitado/pôr em execução:: O Assistente de Inicialização Rápida deve ser usado para inicializar plataformas e usuários. O Assistente de Inicialização Rápida também precisa ser usado para a configuração inicial de funções disponíveis (EFS, PSD).

Desabilitado: O Assistente de Inicialização Rápida não pode ser usado para inicializar plataformas e usuários. Em vez disso, devem ser usados o Assistente de Inicialização da Security Platform e o Assistente de Inicialização de Usuário.

Habilitado/Permitir:
Permitir que o usuário desabilite temporariamente a Função da Security Platform Habilitado: O Usuário da Infineon Security Platform pode desativar as Funções da Security Platform até que o computador seja reiniciado da próxima vez.

Desabilitado: A capacidade de desabilitar temporariamente a Infineon Security Platform não está disponível na interface do usuário do Software Solução Security Platform.

Esta política só se aplica às Security Platforms com um Infineon Trusted Platform Module 1.1.
Quando o usuário faz o log off e um usuário diferente faz o log on, as Funções desativadas da Security Platform continuam desativadas até que o computador seja reiniciado.

Habilitado
Permitir a configuração de e-mail Seguro Habilitado: É permitido que o usuário configure a Função E-mail seguro da Security Platform.

Desabilitado: O usuário não pode configurar essa função, mas uma configuração anterior pode ser usada.

Habilitado
Permitir a configuração do EFS Habilitado: É permitido que o usuário configure a Função Criptografia de arquivos e pastas com o Sistema de Criptografia de Arquivo (EFS) da Security Platform.

Desabilitado: O usuário não pode configurar essa função, mas uma configuração anterior pode ser usada.

O EFS não é suportado pelo Windows Home editions.

Habilitado
Permitir a configuração da PSD Habilitado: É permitido que o usuário configure a Função Criptografia de arquivos e pastas com a Personal Secure Drive (PSD) da Security Platform.

Desabilitado: O usuário não pode configurar essa função, mas uma configuração anterior pode ser usada.

Habilitado
Forçar a habilitação de Renovação da Senha Habilitado: A habilitação da Renovação da Senha é obrigatória no processo de Inicialização de Usuário.
Se o Usuário da Security Platform já tiver sido inicializada sem a habilitação da Renovação da Senha, não há obrigatoriedade de habilitar a Renovação da Senha.

Desabilitado: Não há obrigatoriedade de habilitar a Renovação da Senha. A Renovação da Senha pode ser habilitada após a Inicialização do Usuário através da Ferramenta de Configurações - Renovação da Senha - Habilitar...

Desabilitado
Forçar a Autenticação Melhorada Habilitado: Os Usuários da Security Platform devem usar a Autenticação Melhorada (com Passphrase de Usuário Básico).

Desabilitado: Os Usuários da Security Platform podem decidir se querem usar a Autenticação Melhorada (com Passphrase de Usuário Básico) ou a Autenticação por Senha (com Senha de Usuário Básico).

Essa política somente é relevante se pelo menos um Dispositivo de Autenticação tiver sido habilitado para todos os usuários. Se o Usuário da Security Platform já tiver sido inicializado sem selecionar um dispositivo de autenticação, não há obrigatoriedade se usar a Autenticação Melhorada.

Detalhes sobre a Autenticação Melhorada
Desabilitado
Habilitar ocultação de Senha de Usuário Básico Habilitado: A Senha de Usuário Básico pode ser ocultada no Software Infineon Security Platform, reduzindo, assim, o numero de entradas da senha durante a sessão atual de log-on. Isso minimiza o número de solicitações de senha para o usuário.

Desabilitado: A caixa de diálogo da Senha de Usuário Básico não oferece a capacidade de ocultar temporariamente a Senha de Usuário Básico.

Habilitado
URL para iniciar a partir do assistente para registro de certificado Habilitado: Essa configuração especifica o endereço da web usado pelo Assistente de Inicialização de Usuário da Infineon Security Platform para resgatar certificados usando um navegador da web.
A página para obtenção de um certificado somente está disponível no Assistente de Inicialização de Usuário se essa configuração estiver habilitada e pelo menos uma Função da Security Platform tiver sido selecionada para configuração.

Desabilitado: A página para obtenção de um certificado não está disponível no Assistente de Inicialização de Usuário da Infineon Security Platform.

Observações:

  • Essa configuração também é suportada como política de sistema para ser compatível com as versões anteriores do Software Solução Security Platform.
  • Recomendação: Use essa configuração como uma política de usuário.
  • Enquanto essa configuração é independente do uso do certificado, também há uma política de usuário especial para certificados EFS (tipo e registro do certificado EFS).
Desabilitado
Tipo e registro do certificado EFS Habilitado: Você pode restringir o tipo de certificado EFS. Você também pode habilitar o registro de certificados EFS externos especificando o endereço da web da Autoridade de Certificação.

1. Tipo de certificado EFS: Especifique se deseja permitir todos os tipos de certificado (certificados de domínio, externos e auto-assinados) ou somente certos tipos de certificado. Essa restrição se aplicará quando os usuários estiverem registrando ou selecionando certificados.

  • Certificado de domínio: Um certificado registrado através de uma Autoridade de Certificação dentro de seu domínio.
  • Certificado externo: Um certificado registrado através de uma Autoridade de Certificado externa acessível pelo WWW.
  • Certificado auto-assinado: Um certificado criado no seu próprio PC.

2. URL de solicitação de certificado: Insira o endereço da web de solicitação de certificado de uma CA a ser usado para registro de certificado EFS, por exemplo, https://www.companyname.com/foldername.
Esse caminho alvo será usado quando um certificado EFS for solicitado de uma Autoridade de Certificação (CA) externa.

  • A URL de solicitação de certificado é opcional.
  • Se você não especificar um caminho aqui, os usuários não serão capazes de solicitar certificados EFS.
  • Se você desejar habilitar certificados EFS externos, entre um caminho válido que será acessível para todos os PCs da Security Platform. Caso contrário, o registro de certificado EFS falhará.

Desabilitado: O tipo de certificado EFS não é restrito. O endereço da web a ser usado para resgatar certificados EFS não está configurado, isto é, os usuários não podem solicitar certificados EFS externos.

Observações:

  • Note que os certificados EFS não são usados apenas para EFS, mas também para PSD.
  • Enquanto essa configuração é válida somente para certificados EFS (a serem usados para EFS ou PSD), também há uma política de usuário a qual é independente do uso de certificados (URL para iniciar a partir do assistente de registro de certificado).

Como registrar e selecionar um certificado EFS

Desabilitado
Ocorrência de aviso de expiração de certificado EFS Habilitado: Os Usuários da Security Platform serão notificados por um balão antes que seu certificado EFS expire. Especifique quando esta notificação deve ocorrer, por exemplo, 14 dias antes da expiração do certificado.

Desabilitado: Não há notificação sobre a expiração do certificado.

Os usuários são notificados 14 dias antes da expiração do certificado.
Período de validade dos certificados EFS auto-assinados Habilitado: Especifique por quanto tempo os certificados auto-assinados do EFS devem ser válidos.

Desabilitado: O período de validade é de 10 anos.

Habilitado com um período de validade de 10 anos.
Local de Arquivo para Personal Secure Drive Habilitado/Unidade Padrão da PSD: Isso determina a unidade na qual os arquivos de imagem da Personal Secure Drive serão criados. Insira uma letra de unidade válida no campo de eddição, cincluindo dois pontos, mas sem nenhum caminho adicional (por exemplo, C:). Se a letra de unidade for inválida, os usuários não serão capazes de criar um arquivo de imagem da Personal Secure Drive.

Desabilitado: O usuário pode selecionar a unidade alvo na qual os arquivos de imagem da Personal Secure Drive serão criados.

Desabilitado
Espaço livre mínimo após a criação da PSD Habilitado: Se uma PSD for salva na unidade do sistema (onde o sistema operacional atual está localizado), uma quantidade definida de espaço livre deve ser deixada após a configuração da PSD. Especifique quanto espaço livre deve ser deixado na unidade do sistema após a configuração da PSD.

Desabilitado: Não há restrição sobre o espaço livre na divisão do sistema após a criação da PSD.

Exemplo:
A política é habilitada e configurada para 5000 MB.
O tamanho mínimo de unidade da PSD é 20 MB para Windows 7 e Windows Vista e 10 MB para todos os outros Sistemas Operacionais.

  • Assumindo que o espaço livre antes da criação da PSD seja de 5050 MB, o tamanho máximo da PSD seria de 50 MB.
  • Assumindo que o espaço livre seja de 5000 MB, neste caso você não pode criar uma PSD na unidade do sistema.
A política é habilitada e configurada para 5000 MB.
Permitir Importação de Chave para Usuário Habilitado: É permitido que os Usuários da Security Platform importem chaves privadas para a Security Platform. Note que as chaves privadas são importadas juntamente com os certificados através do Exibidor de Certificado e Seleção de Certificado.

Desabilitado: Não é permitido que os Usuários da Security Platform importem chaves privadas para a Security Platform.

Habilitado
Forçar alta proteção de chave privada para chaves de assinatura MS-CAPI

Habilitado: Todas as chaves usadas exclusivamente para operações de assinatura pela interface MS-CAPI são protegidas pela alta proteção privada. Neste caso, a chave é protegida por sua própria senha que deve ser entrada sempre que a chave estiver sendo usada para uma operação de assinatura.

Desabilitado: As chaves de assinatura não são protegidas de maneira especial.

Essa senha específica pode ser ocultada para evitar a entrada repetitiva. Uma vez que essa senha não tem relação com a Chave de Usuário Básico, o mecanismo de ocultação para a Senha de Usuário Básico não afeta esta senha.
Desabilitado
Criação de uma Chave de Usuário Básico que não permite migração

Habilitado/a pedido: Quando forem usar o Infineon TPM Strong Cryptographic Provider pela primeira vez, os usuários são solicitados a criar suas Chaves de Usuário Básico que não permitem migração. O Strong Cryptographic Provider exige uma Chave de Usuário Básico que não permite migração.

Habilitado/automático: Para usuários novos, a Chave de usuário Básico que não permite migração é automaticamente criada durante a inicialização. Para usuários já inicializados, a Chave de usuário Básico que não permite migração é criada a pedido.

Desabilitado: Nenhuma Chave de usuário Básico que não permite migração é criada, ou seja, não é possível usar o Infineon TPM Strong Cryptographic Provider.

 
Habilitado/a pedido

Configurações do modo autônomo

Configurações que são validas somente para a versão de modo autônomo.
Política Expicação Valor Padrão
Ocorrência de aviso de Backup Habilitado: Os Usuários da Security Platform serão notificados por um balão se o backup de credenciais e chaves especficas de usuário tiver falhado (por exemplo, porque o local de backup não está acessível). Especifique com que freqüência essa notificação deve ocorrer, por exemplo, a cada 2 dias após a falha do backup, até o próximo backup bem sucedido.

Desabilitado: Não há notificação sobre a falha do backup.

Os usuários são notificados diariamente.
Permitir Registro de Usuário Habilitado/Permitir Interface de Gerenciamento e Assistente: Os usuários podem ser inicializados via a interface Management Provider, via o Assistente de Inicialização Rápida ou via o Assistente de Inicialização de Usuário.

Habilitado/Permitir somente a Interface do Management Provider: O usuário pode apenas invocar a interface de management provider, mas não pode executar as Ferramentas de Solução da Security Platform.

Desabilitado: A Security Platform não permite que o Usuário realize nenhuma função.

Habilitado/Permitir Interface de Gerenciamento e Assistente


©Infineon Technologies AG