Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Publicação 140 do Federal Information Processing Standard (FIPS) é um padrão do governo dos EUA que define os requisitos mínimos de segurança para módulos criptográficos em produtos de TI. Este tópico apresenta a validação FIPS 140 para os módulos criptográficos do Windows. Os módulos criptográficos do Windows são usados em diferentes produtos da Microsoft, incluindo sistemas operacionais cliente Windows, sistemas operacionais Windows Server e serviços de nuvem do Azure.
A Microsoft mantém o compromisso ativo de atender aos requisitos do padrão FIPS 140, tendo validado módulos criptográficos em relação a ele desde que foi estabelecido pela primeira vez em 2001. Os módulos criptográficos do Windows são validados no Programa de Validação de Módulo Criptográfico (CMVP), um esforço conjunto entre o NIST (Instituto Nacional de Padrões e Tecnologia) dos EUA e o CCCS (Canadian Centre for Cyber Security). O CMVP valida os módulos criptográficos em relação aos Requisitos de Segurança para Módulos Criptográficos (parte do FIPS 140) e padrões de criptografia FIPS relacionados. O Laboratório de Tecnologia da Informação do NIST opera programas relacionados dos quais a Microsoft também participa: o Programa de Validação de Algoritmo Criptográfico (CAVP) certifica algoritmos criptográficos aprovados pelo FIPS e o programa de Validação de Entropia certifica fontes de entropia para o padrão NIST SP 800-90B.
Sistemas operacionais de cliente Windows e módulos criptográficos
As versões de cliente do Windows listadas abaixo incluem módulos criptográficos que concluíram a validação FIPS 140. Clique na versão para obter detalhes, incluindo o certificado CMVP, o documento de Política de Segurança e o escopo do algoritmo de cada módulo. Quando a etiqueta de validação do certificado CMVP inclui a nota Quando operado no modo FIPS, as regras específicas de configuração e segurança descritas na Política de Segurança devem ser seguidas.
Lançamentos do Windows 11
Versões do Windows 10
- Windows 10, versão 21H1 (atualização de maio de 2021)
- Windows 10, versão 20H2 (atualização de outubro de 2020)
- Windows 10, versão 2004 (atualização de maio de 2020)
- Windows 10, versão 1909 (atualização de novembro de 2019)
- Windows 10, versão 1903 (atualização de maio de 2019)
- Windows 10, versão 1809 (atualização de outubro de 2018)
- Windows 10, versão 1803 (Atualização de abril de 2018)
- Windows 10, versão 1709 (Fall Creators Update)
- Windows 10, versão 1703 (Atualização para Criadores)
- Windows 10, versão 1607 (Atualização de Aniversário)
- Windows 10, versão 1511 (Atualização de Novembro)
- Windows 10, versão 1507
Versões anteriores do Windows
- Windows 8.1
- Windows 8
- Windows 7
- Windows Vista SP1
- Windows Vista
- Windows XP SP3
- Windows XP SP2
- Windows XP SP1
- Windows XP
- Windows 2000 SP3
- Windows 2000 SP2
- Windows 2000 SP1
- Windows 2000
- Windows 95 e Windows 98
- Windows NT 4.0
Produtos relacionados
- Windows Embedded Compact 7 e Windows Embedded Compact 8
- Windows CE 6.0 e Windows Embedded Compact 7
- Provedor Criptográfico do Outlook
Sistemas operacionais e módulos criptográficos do Windows Server
As versões do Windows Server listadas abaixo incluem módulos criptográficos que concluíram a validação FIPS 140. Clique na versão para obter detalhes, incluindo o certificado CMVP, o documento de Política de Segurança e o escopo do algoritmo de cada módulo. Quando a etiqueta de validação do certificado CMVP inclui a nota Quando operado no modo FIPS, as regras específicas de configuração e segurança descritas na Política de Segurança devem ser seguidas.
Versões do Windows Server 2022, 2019 e 2016
Lançamentos semestrais do Windows Server
- Windows Server, versão 20H2
- Windows Server, versão 2004
- Windows Servidor, versão 1909
- Windows Server, versão 1903
- Windows Server, versão 1809
- Windows Server, versão 1803
- Windows Server, versão 1709
Versões anteriores do Windows Server
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2008 R2
- Windows Server 2008
- Windows Server 2003 SP2
- Windows Server 2003 SP1
- Windows Server 2003
Usar o Windows em um modo de operação aprovado pelo FIPS
Para usar o Windows e o Windows Server em um modo de operação aprovado pelo FIPS 140, todas as regras específicas de configuração e segurança descritas nos documentos de Política de Segurança do módulo devem ser seguidas. Para visualizar ou baixar os documentos de Política de Segurança para uma determinada versão de produto, navegue até a lista de módulos validados pelo FIPS 140 para a versão nas seções acima e selecione os links para os documentos de Política de Segurança.
Anteriormente, os administradores de TI tinham que configurar uma política FIPS para habilitar os autotestes de resposta conhecida do algoritmo criptográfico exigidos pelo FIPS 140. A partir das atualizações de qualidade de abril de 2024 (KB5036893 e KB5036909), os módulos Biblioteca de Primitivas Criptográficas (bcryptprimitives.dll) e Biblioteca de Primitivas Criptográficas (CNG.sys) do Modo Kernel do Windows 11, Windows Server 2022 e sistemas operacionais Windows posteriores executam automaticamente os autotestes antes que esses módulos usem um algoritmo criptográfico. A configuração da política FIPS herdada não é mais necessária, a menos que o cenário do BitLocker descrito no BitLocker e a política FIPS ainda estejam em uso.
O BitLocker e a política FIPS
Se o PIN do BitLocker ou os protetores de senha forem usados para proteção da unidade de dados, eles lerão a política FIPS herdada para controlar quais algoritmos criptográficos são usados para construir os protetores. Se nenhum protetor for usado na instalação do BitLocker, nenhuma configuração adicional será necessária para operar o Windows em um modo aprovado pelo FIPS 140 e você poderá ignorar as diretrizes restantes nesta seção. Caso contrário, examine as considerações abaixo para determinar se você deve configurar a política FIPS herdada.
Quando a política FIPS herdada não está habilitada, o BitLocker usa SHA2-256 para gerar uma chave com base no PIN, que atualmente não é uma maneira aprovada pelo FIPS para derivar uma chave de uma senha. Quando a política FIPS herdada está habilitada, o BitLocker usa PBKDF2 para derivar o protetor PIN, que é uma função de derivação de chave aprovada pelo FIPS. Como a política FIPS herdada afeta a derivação de chave do BitLocker, você deve configurar a política antes de criar o protetor de PIN para operar em um modo aprovado pelo FIPS.
Os protetores de senha do BitLocker são sempre gerados usando o algoritmo iterativo de extensão de senha SHA2-256. As unidades removíveis protegidas por senha são montadas como somente leitura quando a política FIPS herdada está habilitada.
Os administradores podem usar o MDM, a Política de Grupo ou o Registro do Windows para habilitar a política FIPS herdada. Para MDM, defina AllowFipsAlgorithmPolicy como 1. Para a Política de Grupo, habilite a Criptografia do sistema: use algoritmos compatíveis com FIPS para criptografia, hash e assinatura, localizados em Configuração do > Computador Configurações do Windows > Configurações > de Segurança Políticas > Locais Opções de Segurança. Para o Registro do Windows, defina o Enabled valor (REG_DWORD) como 1 em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\FipsAlgorithmPolicy.
Determinar se um serviço ou aplicativo do Windows é compatível com FIPS 140
A Microsoft valida os módulos criptográficos usados no Windows e em outros produtos, e não os serviços ou aplicativos individuais do Windows. Entre em contato com o fornecedor do serviço ou aplicativo para obter informações sobre se ele chama um módulo criptográfico do Windows validado (ou seja, um módulo validado pelo CMVP como atendendo aos requisitos do FIPS 140 e emitiu um certificado) de maneira compatível com FIPS (ou seja, chamando a criptografia validada pelo FIPS 140 e configurado de acordo com um modo de operação aprovado pelo FIPS definido).
FIPS 140 e o Conjunto de Algoritmos de Segurança Nacional Comercial
O pacote Commercial National Security Algorithm (CNSA) é um conjunto de algoritmos criptográficos promulgados pela Agência de Segurança Nacional (NSA, na sigla em inglês) como um substituto para os algoritmos criptográficos NSA Suite B. Muitos algoritmos criptográficos CNSA também são aprovados sob o padrão FIPS 140. Para determinar se um algoritmo CNSA foi incluído no escopo de algoritmos validados por CAVP usados em um produto da Microsoft, navegue até a lista de módulos validados pelo FIPS 140 para o produto nas seções acima e faça referência ao escopo do algoritmo listado para cada módulo validado. Mais detalhes sobre algoritmos estão disponíveis no documento de Política de Segurança de cada módulo.
Certificações FIPS 140 e Common Criteria
FIPS 140 e Common Criteria são dois padrões de segurança complementares, mas diferentes. Enquanto o FIPS 140 valida a funcionalidade criptográfica, o Common Criteria avalia uma seleção mais ampla de funções de segurança em produtos de TI. As avaliações de Critérios Comuns podem contar com validações FIPS 140 para garantir que a funcionalidade criptográfica básica seja implementada corretamente. Para obter informações sobre o programa de certificação de Critérios Comuns da Microsoft, consulte Certificações de Critérios Comuns.
Contato
Entre em contato fips@microsoft.com em caso de dúvidas ou para fornecer comentários sobre este tópico.