Validation Windows FIPS 140

La publication FIPS (Federal Information Processing Standard (FIPS) 140 est une norme du gouvernement des États-Unis qui définit les exigences de sécurité minimales pour les modules de chiffrement dans les produits informatiques. Cette rubrique présente la validation FIPS 140 pour les modules de chiffrement Windows. Les modules de chiffrement Windows sont utilisés sur différents produits Microsoft, notamment les systèmes d’exploitation clients Windows, les systèmes d’exploitation Windows Server et les services cloud Azure.

Microsoft s’engage activement à répondre aux exigences de la norme FIPS 140, après avoir validé des modules de chiffrement par rapport à celui-ci depuis sa création en 2001. Les modules de chiffrement Windows sont validés dans le cadre du Programme de validation des modules de chiffrement (CMVP), un effort conjoint du National Institute of Standards and Technology (NIST) des États-Unis et du Centre canadien pour la cybersécurité (CCSC). Le CMVP valide les modules de chiffrement par rapport aux exigences de sécurité relatives aux modules de chiffrement (qui font partie de la norme FIPS 140) et aux normes de chiffrement FIPS associées. Le laboratoire de technologie de l’information du NIST gère des programmes connexes auxquels Microsoft participe également : le programme de validation des algorithmes cryptographiques (CAVP) certifie les algorithmes cryptographiques approuvés par FIPS et le programme de validation de l’entropie certifie les sources d’entropie selon la norme NIST SP 800-90B.

Systèmes d’exploitation et modules de chiffrement clients Windows

Les versions du client Windows répertoriées ci-dessous incluent des modules de chiffrement qui ont terminé la validation FIPS 140. Cliquez sur la version pour plus de détails, notamment le certificat CMVP, le document de stratégie de sécurité et l’étendue de l’algorithme pour chaque module. Lorsque l’étiquette de validation du certificat CMVP comprend la remarque Lorsque vous utilisez le mode FIPS, des règles de configuration et de sécurité spécifiques décrites dans la stratégie de sécurité doivent être suivies.

Versions de Windows 11

Versions de Windows 10

Versions Windows précédentes

Windows Server systèmes d’exploitation et modules de chiffrement

Les versions de Windows Server répertoriées ci-dessous incluent des modules de chiffrement qui ont terminé la validation FIPS 140. Cliquez sur la version pour plus de détails, notamment le certificat CMVP, le document de stratégie de sécurité et l’étendue de l’algorithme pour chaque module. Lorsque l’étiquette de validation du certificat CMVP comprend la remarque Lorsque vous utilisez le mode FIPS, des règles de configuration et de sécurité spécifiques décrites dans la stratégie de sécurité doivent être suivies.

Versions de Windows Server 2022, 2019 et 2016

Versions semi-annuelles de Windows Server

Versions précédentes de Windows Server

Utiliser Windows dans un mode de fonctionnement approuvé FIPS

Pour utiliser Windows et Windows Server dans un mode de fonctionnement approuvé FIPS 140, toutes les règles de configuration et de sécurité spécifiques décrites dans les documents de stratégie de sécurité du module doivent être respectées. Pour afficher ou télécharger les documents de stratégie de sécurité pour une version de produit donnée, accédez à la liste des modules validés FIPS 140 pour cette version dans les sections ci-dessus et sélectionnez les liens vers les documents de stratégie de sécurité.

Auparavant, les administrateurs informatiques devaient configurer une stratégie FIPS pour activer les autotests de réponse connus de l’algorithme de chiffrement requis par la norme FIPS 140. À partir des mises à jour qualité d’avril 2024 (KB5036893 et KB5036909), les modules Bibliothèque de primitives cryptographiques (bcryptprimitives.dll) et Bibliothèque de primitives cryptographiques en mode noyau (CNG.sys) des systèmes d’exploitation Windows Windows 11, Windows Server 2022 et ultérieurs exécutent automatiquement les autotests avant que ces modules utilisent un algorithme de chiffrement. La configuration de la stratégie FIPS héritée n’est plus nécessaire, sauf si le scénario BitLocker décrit dans BitLocker et la stratégie FIPS est toujours utilisé.

BitLocker et la stratégie FIPS

Si les protecteurs de code confidentiel ou de mot de passe BitLocker sont utilisés pour la protection des lecteurs de données, ils lisent la stratégie FIPS héritée pour contrôler les algorithmes de chiffrement utilisés pour construire les protecteurs. Si aucun protecteur n’est utilisé dans votre configuration BitLocker, aucune configuration supplémentaire n’est requise pour faire fonctionner Windows en mode approuvé FIPS 140, et vous pouvez ignorer les instructions restantes de cette section. Dans le cas contraire, passez en revue les considérations ci-dessous pour déterminer si vous devez configurer la stratégie FIPS héritée.

Lorsque la stratégie FIPS héritée n’est pas activée, BitLocker utilise SHA2-256 pour générer une clé basée sur le code PIN, ce qui n’est actuellement pas un moyen approuvé FIPS pour dériver une clé d’un mot de passe. Lorsque la stratégie FIPS héritée est activée, BitLocker utilise PBKDF2 pour dériver le protecteur de code confidentiel, qui est une fonction de dérivation de clé approuvée par FIPS. Étant donné que la stratégie FIPS héritée affecte la dérivation de clé BitLocker, vous devez configurer la stratégie avant de créer le protecteur de code confidentiel pour qu’il fonctionne en mode approuvé FIPS.

Les logiciels de protection de mot de passe BitLocker sont toujours générés à l’aide de l’algorithme itératif d’étirement de mot de passe SHA2-256. Les lecteurs amovibles protégés par mot de passe sont montés en lecture seule lorsque la stratégie FIPS héritée est activée.

Les administrateurs peuvent utiliser la gestion des périphériques mobiles ou la stratégie de groupe pour activer la stratégie FIPS héritée. Pour GPM, définissez AllowFipsAlgorithmPolicy sur 1. Pour la stratégie de groupe, activez le chiffrement système : Utilisez des algorithmes compatibles FIPS pour le chiffrement, le hachage et la signature, situés sous Configuration > ordinateur Paramètres > de sécurité Paramètres > de sécurité Stratégies > locales Options de sécurité.

Déterminer si un service ou une application Windows est conforme à la norme FIPS 140

Microsoft valide les modules de chiffrement utilisés dans Windows et d’autres produits, et non des services ou applications Windows individuels. Contactez le fournisseur du service ou de l’application pour savoir s’il appelle un module de chiffrement Windows validé (c’est-à-dire un module validé par le CMVP comme répondant aux exigences FIPS 140 et émis un certificat) d’une manière conforme aux normes FIPS (c’est-à-dire en demandant un chiffrement validé FIPS 140 et configuré selon un mode de fonctionnement défini approuvé par les normes FIPS).

FIPS 140 et la suite d’algorithmes de sécurité nationale commerciale

La suite Commercial National Security Algorithm (CNSA) est un ensemble d’algorithmes cryptographiques promulgué par la National Security Agency en remplacement des algorithmes cryptographiques de la suite B de la NSA. De nombreux algorithmes cryptographiques de la CNSA sont également approuvés sous la norme FIPS 140. Pour déterminer si un algorithme CNSA a été inclus dans le champ d’application des algorithmes validés par CAVP utilisés dans un produit Microsoft, accédez à la liste des modules validés FIPS 140 pour le produit dans les sections ci-dessus et reportez-vous à la portée de l’algorithme répertoriée pour chaque module validé. D’autres détails sur l’algorithme sont disponibles dans chaque document de stratégie de sécurité de module.

Certifications FIPS 140 et Critères communs

FIPS 140 et Critères communs sont deux normes de sécurité complémentaires mais différentes. Alors que la norme FIPS 140 valide les fonctionnalités de chiffrement, les critères communs évaluent un plus grand nombre de fonctions de sécurité dans les produits informatiques. Les évaluations de critères communs peuvent s’appuyer sur les validations FIPS 140 pour garantir que les fonctionnalités de chiffrement de base sont implémentées correctement. Pour plus d’informations sur le programme de certification Critères communs de Microsoft, consultez Certifications Critères communs.

Contact

Contactez-nous fips@microsoft.com pour toute question ou pour nous faire part de vos commentaires sur ce sujet.