-------------------------------------------------------------------------------- Infineon TPM Professional Package 4.3.200.3390 Poznámky k verzi -------------------------------------------------------------------------------- Obsah: 1. Vítejte 2. Instalace 3. Aplikace Infineon Security Platform 3.1 Nástroj nastavení platformy Security Platform 3.2 Průvodce rychlou inicializací platformy Security Platform 3.3 Průvodce inicializací platformy Security Platform 3.4 Průvodce inicializací uživatele platformy Security Platform 3.5 Průvodce migrací platformy Security Platform 3.6 Průvodce zálohováním platformy Security Platform 3.7 Průvodce obnovením hesla platformy Security Platform 3.8 Průvodce importem platformy PKCS #12 Security Platform 3.9 Prohlížeč certifikátu a výběr certifikátu platformy Security Platform 3.10 Oznamovací ikona na hlavním panelu Security Platform 3.11 Služby integrace platformy Security Platform 3.12 Služby platformy Security Platform 4. V případě dotazů 5. Informace o vydání 5.1 O tomto vydání 5.2 Softwarové a hardwarové požadavky na platformu 5.3 Informace o verzi 5.4 Aktualizace firmwaru čipu Trusted Platform Module 5.5 Známé chyby a omezení ================================================================================ 1. Vítejte Vítejte v aplikaci Infineon Security Platform 4.3.200.3390. Aplikace Infineon Security Platform Software vyžaduje použití čipu Trusted Platform Module. Aplikace Infineon Security Platform je řešení pro zabezpečení počítačů kompatibilní se skupinou TCG. Další informace o skupině TCG (Trusted Computing Group): https://www.trustedcomputinggroup.org 2. Instalace Instalace aplikace Infineon Security Platform – pomocí souboru „Setup.exe“ se instaluje: - Nápověda platformy Security Platform - Nástroj nastavení platformy Security Platform - Průvodce rychlou inicializací platformy Security Platform - Průvodce inicializací platformy Security Platform - Průvodce inicializací uživatele platformy Security Platform - Průvodce migrací platformy Security Platform - Průvodce zálohováním platformy Security Platform - Průvodce obnovením hesla platformy Security Platform - Průvodce importem platformy PKCS #12 Security Platform - Prohlížeč certifikátu a výběr certifikátu platformy Security Platform - Oznamovací ikona na hlavním panelu Security Platform - Služby integrace platformy Security Platform * Integrace aplikace Microsoft® Outlook® * Integrace aplikací Mozilla Firefox a Thunderbird * Integrace systému souborů EFS * Jednotka Personal Secure Drive * Správa zásad - Služby platformy Security Platform * Poskytovatel služeb TSS (aplikační balík TCG) * Služba jádra TSS * Knihovna ovladače zařízení TSS Poznámky: K instalaci této aplikace je nutné mít práva správce. V systémech, kde je vypnutá podpora čipu a rozhraní Physical Presence Interface, lze zapnout čip Trusted Platform Module pomocí volby „Příprava registrace čipu TPM“. Pak bude možné provést později inicializaci platformy bez nutnosti restartovat počítač. Bezobslužná instalace: Bezobslužnou instalaci lze provést vyvoláním souboru setup.exe s následujícími parametry příkazového řádku: - Instalace pro všechny uživatele: setup.exe /s /v"/qn" Aktualizace: Aktualizace ze starších verzí produktu je popsána v souboru ReadmeUpgrade.txt. 3. Aplikace Infineon Security Platform 3.1 Nástroj nastavení platformy Security Platform Pomocí Nástroje nastavení platformy Security Platform lze získat různé informace o čipu Trusted Platform Module daného systému. Rovněž lze provádět různé úlohy správy. Tato komponenta je navržena jako aplet ovládacího panelu. Poskytuje centrální přístupový bod pro správu platformy Infineon Security Platform. 3.2 Průvodce rychlou inicializací platformy Security Platform Průvodce rychlou inicializací platformy Infineon Security Platform je určen pro většinu uživatelů k rychlému provedení inicializace platformy Security Platform a uživatele s výchozím nastavením. Tyto operace jsou nutné k zapnutí funkcí platformy Infineon Security Platform a poskytují základ pro všechny další aktivity na platformě Infineon Security Platform. 3.3 Průvodce inicializací platformy Security Platform Průvodce inicializací platformy Infineon Security Platform je určen pro zkušené uživatele k inicializaci platformy Security Platform a konfiguraci funkcí platformy Security Platform (zálohování včetně nouzového obnovení, obnovení hesla, rozšířené ověření). Tyto operace jsou nutné k zapnutí funkcí platformy Infineon Security Platform a poskytují základ pro všechny další aktivity na platformě Infineon Security Platform. 3.4 Průvodce inicializací uživatele platformy Security Platform Průvodce inicializací uživatele platformy Infineon Security Platform je určen pro zkušené uživatele k inicializaci uživatelů platformy Security Platform a konfiguraci funkcí určitého uživatele (zabezpečení e-mailu, šifrování souborů a složek pomocí systému souborů EFS a jednotky PSD, rozšířené ověření). Tohoto průvodce je nutné spustit pro každého uživatele počítače, který chce používat individuálně nastavené funkce platformy Security Platform (tzn. který bude uživatelem platformy Infineon Security Platform). 3.5 Průvodce migrací platformy Security Platform Průvodce migrací platformy Infineon Security Platform slouží k bezpečnému přenášení klíčů a certifikátů platformy Infineon Security Platform určitého uživatele z jedné platformy Infineon Security Platform do druhé. 3.6 Průvodce zálohováním platformy Security Platform Průvodce zálohováním platformy Infineon Security Platform slouží k provádění operací zálohování nebo obnovení dat vztahujících se k platformě Security Platform. Tyto operace jsou nezbytné k ochraně dat proti náhodné ztrátě v případě nouze. 3.7 Průvodce obnovením hesla platformy Security Platform Průvodce obnovením hesla platformy Infineon Security Platform se používá k obnovení základních uživatelských hesel. Obnovení základního uživatelského hesla zahrnuje kroky správy a kroky uživatele. Průvodce obnovením hesla obsahuje obojí. 3.8 Průvodce importem platformy PKCS #12 Security Platform Průvodce importem platformy Infineon Security Platform PKCS #12 se používá k importu souborů Personal Information Exchange do platformy Security Platform. 3.9 Prohlížeč certifikátu a výběr certifikátu platformy Security Platform Aplikace Prohlížeč certifikátu a Výběr certifikátu platformy Infineon Security Platform slouží ke správě certifikátů. 3.10 Oznamovací ikona na hlavním panelu Security Platform Oznamovací ikona na hlavním panelu je vstupním bodem pro úlohy správy platformy Security Platform, který je závislý na stavu. Pomocí této ikony lze získat přístup k nabídce oznámení na hlavním panelu. Kromě toho usnadňují práci s informacemi závislými na stavu také bublinové nápovědy a tipy nástrojů. 3.11 Služby integrace platformy Security Platform Služby integrace platformy Security Platform umožňují standardním aplikacím použití funkcí čipu Trusted Platform Module. To je možné u aplikací podporujících rozhraní Microsoft Crypto-API nebo PKCS #11 Crypto-API. K dispozici jsou následující komponenty integrační služby: - Infineon TPM Platform Cryptographic Provider (CSP platformy) - Infineon TPM Cryptographic Provider (CSP uživatele, bez podpory standardu AES) - Infineon TPM Strong Cryptographic Provider (Strong CSP uživatele, bez podpory standardu AES) - Infineon TPM RSA and AES Cryptographic Provider (CSP uživatele, včetně podpory standardu AES) - Infineon TPM PKCS #11 Provider (rovněž zvaný „TPM Cryptoki Token“) - Infineon TPM Key Storage Provider (KSP) 3.12 Služby platformy Security Platform Služby platformy Security Platform poskytují aplikační balík odpovídající skupině Trusted Computing Group (TCG). Aplikační balík TCG (TSS) je vystavěn z následujících modulů: - Poskytovatel služeb TSS (aplikační balík TCG) - Služba jádra TSS - Knihovna ovladače zařízení TSS Aplikační balík TCG je nedílnou součástí platformy kompatibilní se skupinou TCG a poskytuje funkce, jež mohou používat rozšířené operační systémy a aplikace. Doporučení: Informujte se u produktové podpory, zda je pro daný čip Trusted Platform Module k dispozici aktualizace firmwaru. 4. V případě dotazů S dotazy či problémy se nejprve obraťte na svého distributora. Další informace a podporu naleznete na stránce http://www.infineon.com/tpm/software 5. Informace o vydání 5.1 O tomto vydání Toto vydání obsahuje následující komponenty, jež aplikaci umožňují přístup k čipu Trusted Platform Module (za použití rozhraní definovaných skupinou TCG, Microsoft® Crypto-API a PKCS #11): - Nápověda platformy Security Platform - Nástroj nastavení platformy Security Platform - Průvodce rychlou inicializací platformy Security Platform - Průvodce inicializací platformy Security Platform - Průvodce inicializací uživatele platformy Security Platform - Průvodce migrací platformy Security Platform - Průvodce zálohováním platformy Security Platform - Průvodce obnovením hesla platformy Security Platform - Průvodce importem platformy PKCS #12 Security Platform - Prohlížeč certifikátu a výběr certifikátu platformy Security Platform - Oznamovací ikona na hlavním panelu Security Platform - Služby integrace platformy Security Platform * Integrace aplikace Microsoft® Outlook® * Integrace aplikací Mozilla Firefox a Thunderbird * Integrace systému souborů EFS (není podporována všemi verzemi systému Microsoft Windows) * Jednotka Personal Secure Drive * Správa zásad (není podporována všemi verzemi systému Microsoft Windows) - Služby platformy Security Platform * Poskytovatel služeb TSS (aplikační balík TCG) * Služba jádra TSS * Knihovna ovladače zařízení TSS 5.2 Softwarové a hardwarové požadavky na platformu 5.2.1 Hardwarové požadavky: Počítač, v němž je možné spustit uvedené operační systémy, vybavený čipem Trusted Platform Module. Pevný disk: Standardní instalace: 120 MB; část tohoto místa na disku bude po instalaci uvolněna (přibližně 20 MB). Jednotka PSD s výchozím nastavením: 200 MB, plus 5000 MB na systémovém oddílu (kvůli zásadě „Minimální volné místo po vytvoření jednotky PSD“). Paměť: - Verze systému Microsoft Windows XP Professional a Home 32-bit: 128 MB - Systém Microsoft Windows XP Professional platforma x64 Edition: 256 MB - Systém Microsoft Vista Home Basic: 512 MB - Verze systému Microsoft Vista Home Premium, Business, Enterprise a Ultimate: 1 GB - Verze systému Microsoft Windows 7 Home Premium, Professional, Enterprise a Ultimate: 1 GB - Verze systému Microsoft Windows 8, Windows 8 Pro a Windows 8 Enterprise: 1 GB - Verze systému Microsoft Windows 8.1, Windows 8.1 Pro a Windows 8.1 Enterprise: 1 GB 5.2.2 Softwarové požadavky: Operační systémy (pouze 32bitová verze produktu): - Microsoft Windows XP Professional Service Pack 3 - Microsoft Windows XP Home Edition Service Pack 3 - Microsoft Windows XP Media Center Edition 2005 Service Pack 3 - Microsoft Windows XP Tablet PC Edition 2005 Service Pack 3 - Microsoft Windows Vista Service Pack 2 (Home Basic, Home Premium, Business, Enterprise, Ultimate) - Microsoft Windows Server 2008 Service Pack 2 - Microsoft Windows 7 Service Pack 1 (Home Premium, Professional, Enterprise, Ultimate) - Verze systému Microsoft Windows 8, Windows 8 Pro, Windows 8 Enterprise - Verze systému Microsoft Windows 8.1, Windows 8.1 Pro, Windows 8.1 Enterprise Operační systémy (pouze 64bitová verze produktu): - Microsoft Windows XP Professional x64 Edition Service Pack 2 (AMD64) - Microsoft Windows Vista Service Pack 2 (Home Basic, Home Premium, Business, Enterprise, Ultimate) - Microsoft Windows 7 Service Pack 1 (Home Premium, Professional, Enterprise, Ultimate) - Microsoft Windows Server 2008 R2 Service Pack 1 - Microsoft Windows 8, Windows 8 Pro, Windows 8 Enterprise - Microsoft Windows Server 2012 - Microsoft Windows 8.1, Windows 8.1 Pro, Windows 8.1 Enterprise Microsoft Office: - Microsoft Office 2003 - Microsoft Office 2007 - Microsoft Office 2010 - Microsoft Office 2013 E-mailoví klienti: - Mozilla Thunderbird 17.0 - Microsoft Office Outlook 2003 - Microsoft Office Outlook 2007 - Microsoft Office Outlook 2010 - Microsoft Office Outlook 2013 Webové prohlížeče: - Mozilla Firefox 17.0.1 - Microsoft Internet Explorer 8 - Microsoft Internet Explorer 9 - Microsoft Internet Explorer 10 - Microsoft Internet Explorer 11 5.3 Informace o verzi Infineon TPM Professional Package 4.3.200.3390 5.4 Aktualizace firmwaru čipu Trusted Platform Module Po instalaci je vhodné zkontrolovat, zda je k dispozici aktualizace firmwaru na stránce http://www.infineon.com/tpm/software 5.5 Známé chyby a omezení 5.5.1 Problémy s čipem Trusted Platform Module V případě selhání aplikace využívající čip Trusted Platform Module může problém vyřešit obnovení čipu Trusted Platform Module. Chcete-li obnovit čip Trusted Platform Module, vypněte počítač (až po ukončení systému) a potom jej znovu spusťte. 5.5.2 Známá chyba v online nápovědě Po instalaci aktualizací zabezpečení společnosti Microsoft nemusí nápověda platformy Security Platform fungovat správně, pokud dojde k otevření souboru .chm ze vzdáleného umístění. Další informace jsou k dispozici ve znalostní bázi Microsoft Knowledge Base, např. v bulletinu Microsoft Security Bulletin MS05-026 a v článku znalostní báze Microsoft Knowledge Base 896358. 5.5.3 Nulová podpora ukládání obsahu jednotky Personal Secure Drive na datové disky CD v systémech Windows XP, Windows Vista, Windows 7, Windows 7, Windows 8 a Windows 8.1 V systémech Windows XP, Windows Vista, Windows 7, Windows 7, Windows 8 a Windows 8.1 podporuje prohlížeč zápis dat přímo na datové disky CD pomocí systémů souborů Joliet a ISO-9660. Během procesu odstraňování jednotky Personal Secure Drive není podporován výběr takového datového disku CD k uložení obsahu jednotky Personal Secure Drive. Chcete-li obsah jednotky Personal Secure Drive uložit na datový disk CD, použijte přímo aplikaci Windows Explorer ještě před odstraněním jednotky Personal Secure Drive. 5.5.4 Obnovení jednotky Personal Secure Drive a systému Windows XP Jestliže byla povolena funkce Obnova systému, je jednotka Personal Secure Drive monitorována funkcí Obnova systému jako kterákoliv jiná jednotka v počítači. Aby funkce Obnova systému pracovala s jednotkou Personal Secure Drive správně, je třeba vzít v úvahu následující skutečnosti: a) Jednotka Personal Secure Drive o velikosti do 200 MB Je třeba instalovat opravu Microsoft Hotfix WindowsXP-KB888402-x86-xxx.exe (kde xxx je verze pro určitý jazyk). Tato oprava je k dispozici pouze pro systém Windows XP SP2 prostřednictvím podpory společnosti Microsoft (http://support.microsoft.com). Viz oprava KB888402. Bez této opravy budou body obnovy systému odstraněny při každém načtení jednotky PSD. b) Jednotka Personal Secure Drive o velikosti nad 200 MB Jednotka Personal Secure Drive větší než 200 MB bude zpracovávána jako kterákoliv jiná „místní jednotka“. Aby funkce Obnova systému pracovala správně, je třeba vzít v úvahu její požadavky na místo na disku: V souladu s těmito požadavky ponechte na jednotce Personal Secure Drive nejméně 80 MB volného místa na disku. 5.5.5 Jednotka Personal Secure Drive a služba Microsoft Volume Shadow Copy (VSS) Jednotka aktuálně nepodporuje službu VSS společnosti Microsoft, ani služby závislé na službě VSS. Jestliže dochází k potížím se službou VSS nebo s některou ze závislých služeb, zajistěte, aby při použití služby VSS nebyla načtena žádná jednotka Personal Secure Drive. 5.5.6 Časová prodleva při ověřování uživatele pro připojení klienta WLAN K navázání připojení klienta WLAN je nezbytné provést ověření. Zobrazí se ověření uživatele platformy Security Platform. Proveďte ověření do 30 sekund. V opačném případě může být připojení klienta WLAN neúspěšné. Chcete-li povolit připojení klienta WLAN po časové prodlevě, klikněte v místní nabídce připojení WLAN na možnost „Opravit“. V takovém případě není nutné se odhlásit, přihlásit a znovu provést ověření. 5.5.7 Možné problémy s ověřením uživatele v režimu „Spustit jako“ Za určitých okolností bude místo očekávaného dialogového okna ověření uživatele oznámena vnitřní chyba. Tato chyba může nastat při naplnění všech následujících podmínek: - Program vyžadující ověření uživatele (např. průvodce inicializací uživatele) byl spuštěn v režimu „Spustit jako“. - Je instalována konkrétní verze aplikace „PGP“, např. 9.04. - V aktuální relaci přihlášení nebylo provedeno předchozí ověření uživatele. 5.5.8 Chování při slovníkovém útoku po aktualizaci z verzí předcházejících verzi V4.3 V systémech s čipem Infineon Trusted Platform Module 1.2, jež byly aktualizovány z apTato verze aplikace Infineon TPM Professional Package zahrnuje chování při slovníkovém útoku optimalizované pro systém Windows 8.1, 8. Je-li aplikace Infineon TPM Professional Package nainstalována v platformě Security Platform, která již byla inicializována pomocí starší verze aplikace Infineon TPM Professional Package, je třeba explicitně nakonfigurovat nové hodnoty parametrů ochrany proti slovníkovému útoku. V opačném případě nebude chování při slovníkovém útoku odpovídat popisu v online nápovědě, konkrétně parametry ochrany proti slovníkovému útoku zůstanou takové, jaké byly nastaveny starší verzí aplikace Infineon TPM Professional Package. Informace o tom, jak změnit parametry ochrany proti slovníkovému útoku, najdete v části „Ochrana proti slovníkovému útoku“ online nápovědy. 5.5.9 Změna systémového času může způsobit neočekávané chování Posun systémového času dozadu může způsobit neočekávané chování aplikace Infineon Security Platform. Po restartování systému se toto chování napraví. 5.5.10 Opakované nouzové obnovení z určitého záložního archivu má následující omezení Uživatele, kteří nebyli vybráni k obnovení během nouzového obnovení, a uživatele, kteří byli vybráni, ale nedokončili proces obnovení, nebude možné vybrat během následujících operací obnovení. Toto pravidlo lze obejít vytvořením kopie záložního archivu. 5.5.11 Režim opravy nastavení pod omezeným účtem správy v systému Windows Vista Uživatelé s omezeným účtem správy v systému Windows Vista obdrží při pokusu o opravení aplikace Infineon Security Platform Solution prostřednictvím ovládacího panelu chybovou zprávu s hlášením „Instalace aplikace Security Platform vyžaduje oprávnění správce“ a nastavení bude přerušeno. Spusťte režim opravy nastavení kliknutím na položku setup.exe v obrazu CD disku. 5.5.12 Aktualizace operačního systému na systém Windows Vista Pokud máte v počítači nainstalovanou nižší verzi aplikace Infineon TPM Professional Package než V3.0, není možné operační systém přímo aktualizovat na systém Windows Vista. Nejprve je třeba aktualizovat aplikaci Infineon TPM Professional Package na tuto verzi a teprve potom aktualizovat operační systém na systém Windows Vista. 5.5.13 Zásady se po aktualizaci nezobrazují správně Jestliže provedete aktualizaci z operačního systému, který nepodporuje zásady skupiny (např. Windows Media Center, Windows XP Home), na operační systém, jenž zásady skupiny podporuje (e.g. Windows Vista Ultimate, Windows Vista Business), nebudou se zásady zobrazovat správně. Tento problém vyřešíte tak, že aplikaci Infineon TPM Professional Package odinstalujete a znovu nainstalujete po aktualizaci operačního systému. 5.5.14 Po aktualizaci operačního systému již nejsou registrovány služby integrace platformy Security Platform V některých scénářích aktualizace operačního systému již nemusí být registrovány některé části služeb integrace platformy Security Platform (např. po aktualizaci z verze Windows Vista Home Basic 64-bit Edition na verzi Windows Vista Ultimate 64-bit Edition). V důsledku toho již nemusí některé funkce, např. šifrování souborů a složek pomocí systému souborů EFS a jednotky PSD, fungovat správně. Tento problém vyřešíte spuštěním režimu opravy nastavení kliknutím na položku setup.exe v obrazu CD disku. 5.5.15 Instalace a odinstalace požadovaného softwaru Aplikace Infineon Security Platform vyžaduje určitý požadovaný software (např. Microsoft Visual Studio C++ 2005 SP1 Redistributable Package). Nastavení instaluje veškerý požadovaný software, který dosud není v počítači instalován. Jestliže se pokusíte instalovat tento požadovaný software bez práv správce, instalace nemusí být úspěšná a mohou se zobrazit nicneříkající chybové zprávy. Dokud bude aplikace Infineon Security Platform instalována, neprovádějte odinstalaci tohoto požadovaného softwaru. V opačném případě nemusí být možné aplikaci Infineon Security Platform používat nebo odinstalovat. Jestliže se instalace nezdaří, požadovaný software nebude automaticky odinstalován. 5.5.16 Instalace v nedoporučených operačních systémech Aplikaci Infineon Security Platform není vhodné instalovat v některých operačních systémech (např. Windows XP bez aktualizace Service Pack 2 a vyšší), neboť byla optimalizována pro novější verze operačních systémů. Na začátku instalace se zobrazí odpovídající zpráva. Pokud je před zahájením hlavního nastavení nutné instalovat požadovaný software (viz kapitola „Instalace a odinstalace požadovaného softwaru“), zobrazí se toto varování až po instalaci takového softwaru. 5.5.17 Funkčnost rozhraní PKCS#11 po aktualizaci Po aktualizaci aplikace Security Platform Solution nemusí aplikace používající řešení Security Platform prostřednictvím rozhraní PKCS#11 fungovat správně, protože knihovna DLL rozhraní PKCS#11 (ifxtpmck.dll) je nyní umístěna v instalačním adresáři aplikace Security Platform Solution. V předchozích verzích produktu byla umístěna v adresáři system32. Aplikace je nutné překonfigurovat, aby načítaly soubor ifxtpmck.dll z nového umístění. 5.5.18 Kompatibilita s funkcí RSA SecurID Software Token Aplikace Infineon TPM Professional Package je kompatibilní s verzí šifry RSA SecurID Software Token 3.05 a nižší. 5.5.19 Připojení VPN společnosti Microsoft při použití metody EAP-TLS s certifikáty V případě, že se pro certifikát VPN použije poskytovatel Infineon TPM Cryptographic Provider, Infineon TPM Strong Cryptographic Provider nebo Infineon TPM RSA and AES Cryptographic Provider, musí být tento certifikát vyžádán bez bezpečné ochrany soukromého klíče. Jestliže byl certifikát vyžádán se silnou ochranou soukromého klíče a s poskytovatelem Infineon TPM Cryptographic Provider a později bude tento certifikát vybrán v připojení VPN, toto připojení VPN se nezdaří. 5.5.20 Systém Windows oznamuje „Čip TPM je připraven k použití, avšak se sníženou funkčností“ Tato zpráva obecně znamená, že heslo vlastníka není operačnímu systému známé. K této situaci může dojít za různých okolností, například: – Platforma s inicializovaným čipem Trusted Platform Module byla upgradována na systém Windows 8.1, 8 – Do platformy s inicializovaným čipem Trusted Platform Module byla nainstalována nová instance systému Windows 8.1, 8 K vyřešení této situace je třeba znát heslo vlastníka či mít k dispozici záložní soubor hesla vlastníka vytvořený během původní inicializace čipu TPM. Pokud byl čip TPM inicializován pomocí Průvodce rychlou inicializací platformy Infineon Security Platform, najdete podrobné informace o heslu vlastníka v kapitole „Tajná data“ online nápovědy. Proveďte následující kroky: – Spusťte aplikaci Správa čipů TPM společnosti Microsoft (například vyhledáním souboru „tpm.msc“) – Klikněte na akci „Připravit čip TPM“ – Před pokračováním zadejte heslo vlastníka nebo poskytněte záložní soubor hesla vlastníka