Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La pubblicazione 140 del Federal Information Processing Standard (FIPS) è uno standard del governo degli Stati Uniti che definisce i requisiti minimi di sicurezza per i moduli di crittografia nei prodotti IT. In questo argomento viene introdotta la convalida FIPS 140 per i moduli di crittografia di Windows. I moduli di crittografia di Windows sono usati in diversi prodotti Microsoft, tra cui i sistemi operativi client Windows, i sistemi operativi Windows Server e i servizi cloud di Azure.
Microsoft si impegna attivamente a soddisfare i requisiti dello standard FIPS 140, convalidando i moduli di crittografia rispetto alle sue prescrizioni sin dalla sua prima introduzione, nel 2001. I moduli di crittografia di Windows vengono convalidati nell'ambito del Cryptographic Module Validation Program (CMVP), uno sforzo congiunto tra il National Institute of Standards and Technology (NIST) degli Stati Uniti e il Canadian Centre for Cyber Security (CCCS). Il CMVP convalida i moduli di crittografia in base ai requisiti di sicurezza per i moduli di crittografia (parte di FIPS 140) e agli standard di crittografia FIPS correlati. Il NIST Information Technology Laboratory gestisce programmi correlati a cui partecipa anche Microsoft: il Cryptographic Algorithm Validation Program (CAVP) certifica gli algoritmi di crittografia approvati FIPS e il programma di convalida dell'entropia certifica le origini di entropia secondo lo standard NIST SP 800-90B.
Sistemi operativi client Windows e moduli di crittografia
Le versioni del client Windows elencate di seguito includono moduli di crittografia che hanno completato la convalida FIPS 140. Fare clic sulla versione per informazioni dettagliate, inclusi il certificato CMVP, il documento della politica di sicurezza e l'ambito dell'algoritmo per ciascun modulo. Quando l'etichetta di convalida del certificato CMVP include la nota Se utilizzato in modalità FIPS, è necessario seguire le regole di configurazione e sicurezza specifiche descritte nei criteri di sicurezza.
Rilasci di Windows 11
Rilasci di Windows 10
- Windows 10, versione 21H1 (aggiornamento di maggio 2021)
- Windows 10, versione 20H2 (aggiornamento di ottobre 2020)
- Windows 10, versione 2004 (aggiornamento di maggio 2020)
- Windows 10, versione 1909 (aggiornamento di novembre 2019)
- Windows 10, versione 1903 (aggiornamento di maggio 2019)
- Windows 10, versione 1809 (aggiornamento di ottobre 2018)
- Windows 10, versione 1803 (Aggiornamento di aprile 2018)
- Windows 10, versione 1709 (Fall Creators Update)
- Windows 10, versione 1703 (Creators Update)
- Windows 10, versione 1607 (aggiornamento dell'anniversario)
- Windows 10, versione 1511 (aggiornamento di novembre)
- Windows 10, versione 1507
Versioni precedenti di Windows
- Windows 8.1
- Windows 8
- Windows 7
- Windows Vista SP1
- Windows Vista
- Windows XP SP3
- Windows XP SP2
- Windows XP SP1
- Windows XP
- Windows 2000 SP3
- Windows 2000 SP2
- Windows 2000 SP1
- Windows 2000
- Windows 95 e Windows 98
- Windows NT 4.0
Prodotti correlati
- Windows Embedded Compact 7 e Windows Embedded Compact 8
- Windows CE 6.0 e Windows Embedded Compact 7
- Provider di crittografia di Outlook
Sistemi operativi e moduli di crittografia di Windows Server
Le versioni di Windows Server elencate di seguito includono moduli di crittografia che hanno completato la convalida FIPS 140. Fare clic sulla versione per informazioni dettagliate, inclusi il certificato CMVP, il documento della politica di sicurezza e l'ambito dell'algoritmo per ciascun modulo. Quando l'etichetta di convalida del certificato CMVP include la nota Se utilizzato in modalità FIPS, è necessario seguire le regole di configurazione e sicurezza specifiche descritte nei criteri di sicurezza.
Rilasci di Windows Server 2022, 2019 e 2016
Rilasci semestrali di Windows Server
- Windows Server, versione 20H2
- Windows Server, versione 2004
- Windows Server, versione 1909
- Windows Server, versione 1903
- Windows Server, versione 1809
- Windows Server, versione 1803
- Windows Server, versione 1709
Versioni precedenti di Windows Server
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2008 R2
- Windows Server 2008
- Windows Server 2003 SP2
- Windows Server 2003 SP1
- Windows Server 2003
Usare Windows in una modalità di funzionamento approvata da FIPS
Per utilizzare Windows e Windows Server in una modalità di funzionamento approvata FIPS 140, è necessario seguire tutte le specifiche regole di configurazione e sicurezza descritte nei documenti dei criteri di sicurezza del modulo. Per visualizzare o scaricare i documenti dei criteri di sicurezza per una determinata versione del prodotto, passare all'elenco dei moduli convalidati FIPS 140 per la versione nelle sezioni precedenti e selezionare i collegamenti ai documenti dei criteri di sicurezza.
In precedenza, gli amministratori IT dovevano configurare un criterio FIPS per abilitare i test automatici delle risposte note dell'algoritmo di crittografia richiesti da FIPS 140. A partire dagli aggiornamenti qualitativi di aprile 2024 (KB5036893 e KB5036909), i moduli Cryptographic Primitives Library (bcryptprimitives.dll) e Kernel Mode Cryptographic Primitives Library (CNG.sys) di Windows 11, Windows Server 2022 e versioni successive I sistemi operativi Windows eseguono automaticamente gli autotest prima che questi moduli usino un algoritmo crittografico. La configurazione dei criteri FIPS legacy non è più necessaria, a meno che lo scenario BitLocker descritto in BitLocker e i criteri FIPS non siano ancora in uso.
BitLocker e criteri FIPS
Se le protezioni con PIN o password di BitLocker vengono usate per la protezione dell'unità dati, leggono i criteri FIPS legacy per controllare quali algoritmi di crittografia vengono usati per costruire le protezioni. Se nessuna delle due protezioni viene usata nella configurazione di BitLocker, non è necessaria alcuna configurazione aggiuntiva per far funzionare Windows in una modalità approvata da FIPS 140 ed è possibile ignorare le indicazioni rimanenti in questa sezione. In caso contrario, esaminare le considerazioni seguenti per determinare se è necessario configurare il criterio FIPS legacy.
Quando il criterio FIPS legacy non è abilitato, BitLocker usa SHA2-256 per generare una chiave in base al PIN, che attualmente non è un modo approvato da FIPS per derivare una chiave da una password. Quando il criterio FIPS legacy è abilitato, BitLocker usa PBKDF2 per derivare la protezione PIN, che è una funzione di derivazione della chiave approvata da FIPS. Poiché i criteri FIPS legacy influiscono sulla derivazione della chiave BitLocker, è consigliabile configurare i criteri prima di creare la protezione PIN per operare in una modalità approvata da FIPS.
Le password di protezione BitLocker vengono sempre generate usando l'algoritmo iterativo di estensione delle password SHA2-256. Le unità rimovibili protette da password vengono montate in sola lettura quando è abilitato il criterio FIPS legacy.
Gli amministratori possono usare MDM, i Criteri di gruppo o il Registro di sistema di Windows per abilitare i criteri FIPS legacy. Per MDM, imposta AllowFipsAlgorithmPolicy su 1. Per i criteri di gruppo, abilitare Crittografia di sistema: usare algoritmi FIPS compatibili per crittografia, hash e firma, disponibili in Configurazione > computer Impostazioni di sicurezza Impostazioni di sicurezza > di Windows > Criteri > locali Opzioni di sicurezza. Per il Registro di sistema di Windows, impostare il Enabled valore (REG_DWORD) su 1 in HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\FipsAlgorithmPolicy.
Determinare se un servizio o un'applicazione Windows è conforme a FIPS 140
Microsoft convalida i moduli di crittografia usati in Windows e in altri prodotti, non i singoli servizi o applicazioni Windows. Contatta il fornitore del servizio o dell'applicazione per informazioni sulla chiamata di un modulo di crittografia Windows convalidato (ad esempio, un modulo convalidato dal CMVP come conforme ai requisiti FIPS 140 e che ha emesso un certificato) in modo conforme a FIPS (ad esempio, chiamando la crittografia convalidata FIPS 140 e configurata in base a una modalità operativa approvata da FIPS definita).
FIPS 140 e Commercial National Security Algorithm Suite
La suite Commercial National Security Algorithm (CNSA) è un insieme di algoritmi crittografici promulgati dalla National Security Agency in sostituzione degli algoritmi crittografici della NSA Suite B. Molti algoritmi crittografici CNSA sono anche approvati secondo lo standard FIPS 140. Per determinare se un algoritmo CNSA è stato incluso nell'ambito degli algoritmi convalidati CAVP usati in un prodotto Microsoft, passare all'elenco dei moduli convalidati FIPS 140 per il prodotto nelle sezioni precedenti e fare riferimento all'ambito dell'algoritmo elencato per ogni modulo convalidato. Ulteriori dettagli sull'algoritmo sono disponibili in ciascun documento di politica di sicurezza del modulo.
Certificazioni FIPS 140 e Common Criteria
FIPS 140 e Common Criteria sono due standard di sicurezza complementari ma diversi. Mentre FIPS 140 convalida le funzionalità di crittografia, Common Criteria valuta una selezione più ampia di funzioni di sicurezza nei prodotti IT. Le valutazioni di Common Criteria possono basarsi sulle convalide FIPS 140 per garantire che le funzionalità di crittografia di base siano implementate correttamente. Per informazioni sul programma di certificazione Common Criteria di Microsoft, vedere Certificazioni Common Criteria.
Contact
Contatta fips@microsoft.com per domande o per fornire feedback su questo argomento.