To ustawienie zasad określa, jaka ilość informacji o autoryzacji właściciela modułu TPM jest przechowywana w rejestrze komputera lokalnego. W zależności od ilości informacji o autoryzacji właściciela modułu TPM przechowywanych lokalnie system operacyjny i aplikacje oparte na module TPM mogą wykonywać niektóre akcje modułu TPM wymagające autoryzacji właściciela modułu TPM bez konieczności wprowadzania hasła właściciela modułu TPM przez użytkownika.
Można określić, aby system operacyjny przechowywał pełną wartość autoryzacji właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM albo nie przechowywał żadnego z tych elementów.
Jeśli włączysz to ustawienie zasad, system Windows będzie przechowywał autoryzację właściciela modułu TPM w rejestrze komputera lokalnego zgodnie z wybranym ustawieniem uwierzytelniania modułu TPM zarządzanego przez system operacyjny.
W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Pełne", aby przechowywać w rejestrze lokalnym pełną autoryzację właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie umożliwia używanie modułu TPM bez konieczności zewnętrznego lub zdalnego przechowywania wartości autoryzacji właściciela modułu TPM. To ustawienie jest właściwe w przypadku scenariuszy, na które nie ma wpływu zablokowanie resetowania reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu ani zmiana wartości autoryzacji właściciela modułu TPM. Niektóre aplikacje oparte na module TPM mogą wymagać zmiany tego ustawienia, aby było możliwe użycie funkcji zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu.
W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Delegowane", aby przechowywać w rejestrze lokalnym tylko obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie jest właściwe w przypadku aplikacji opartych na module TPM zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu.
W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Brak", aby zachować zgodność z poprzednimi systemami operacyjnymi i aplikacjami, lub gdy autoryzacja właściciela modułu TPM nie może być przechowywana na komputerze lokalnym. Użycie tego ustawienia może powodować problemy z niektórymi aplikacjami opartymi na module TPM.
Uwaga: jeśli wartość ustawienia uwierzytelniania modułu TPM zarządzanego przez system operacyjny zostanie zmieniona z „Pełne" na „Delegowane", pełna wartość autoryzacji właściciela modułu TPM zostanie ponownie wygenerowana, a wszystkie kopie oryginalnej wartości autoryzacji właściciela modułu TPM będą nieprawidłowe.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 4 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 0 |