Konfiguruj profil weryfikacji platformy modułu TPM dla konfiguracji natywnego oprogramowania układowego UEFI
To ustawienie zasad umożliwia skonfigurowanie sposobu zabezpieczenia klucza szyfrowania funkcji BitLocker przez sprzęt zabezpieczający modułu TPM. To ustawienie zasad nie jest stosowane, gdy komputer nie ma zgodnego modułu TPM ani gdy funkcja BitLocker została już włączona z ochroną za pomocą modułu TPM.
Ważne: Ta zasada grupy dotyczy tylko komputerów z konfiguracją natywnego oprogramowania układowego UEFI. Komputery z oprogramowaniem układowym opartym na systemie BIOS lub z oprogramowaniem układowym UEFI, na których włączono moduł CSM, przechowują różne wartości w rejestrach konfiguracji platformy (PCR). Aby skonfigurować profil PCR modułu TPM komputerów z konfiguracjami systemu BIOS lub komputerów z oprogramowaniem układowym UEFI i włączonym modułem CSM, użyj ustawienia zasad grupy „Konfiguruj profil weryfikacji platformy modułu TPM dla konfiguracji oprogramowania układowego opartego na systemie BIOS".
Jeśli włączysz to ustawienie zasad przed włączeniem funkcji BitLocker, będzie można skonfigurować składniki rozruchowe, które będą weryfikowane przez moduł TPM przed odblokowaniem dostępu do dysku systemu operacyjnego szyfrowanego funkcją BitLocker. Jeśli w czasie działania ochrony funkcją BitLocker dowolne z tych składników ulegną zmianie, moduł TPM nie zwolni klucza szyfrowania w celu odblokowania dysku, a komputer wyświetli konsolę odzyskiwania funkcji BitLocker i będzie wymagał podania hasła lub klucza odzyskiwania, aby odblokować dysk.
Jeśli wyłączysz to ustawienie zasad albo go nie skonfigurujesz, funkcja BitLocker będzie używać domyślnego profilu weryfikacji platformy lub profilu weryfikacji platformy określonego w skrypcie konfiguracyjnym. Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR), które przyjmują wartości od 0 do 23.
Na komputerach, które nie obsługują stanu bezpiecznego rozruchu (PCR 7), domyślny profil weryfikacji platformy zabezpiecza klucz szyfrowania przed zmianami w kodzie wykonywalnym głównego oprogramowania układowego systemu (PCR 0), rozszerzonym lub podłączanym kodzie wykonywalnym (PCR 2), menedżerze rozruchu (PCR 4) i kontroli dostępu za pomocą funkcji BitLocker (PCR 11).
Gdy jest dostępna obsługa stanu bezpiecznego rozruchu (PCR7), domyślny profil weryfikacji platformy zabezpiecza klucz szyfrowania, używając stanu bezpiecznego rozruchu (PCR 7) oraz kontroli dostępu za pomocą funkcji BitLocker (PCR 11).
Ostrzeżenie: Zmiana domyślnego profilu weryfikacji platformy wpływa na zabezpieczenia komputera i możliwości zarządzania nim. Wrażliwość funkcji BitLocker na modyfikacje platformy (złośliwe lub autoryzowane) jest większa lub mniejsza w zależności od włączenia lub wykluczenia (odpowiednio) indeksów PCR. W szczególności skonfigurowanie tych zasad z pominięciem indeksu PCR 7 spowoduje zastąpienie zasady grupy „Zezwalaj na bezpieczny rozruch w celu zweryfikowania integralności", co uniemożliwi funkcji BitLocker korzystanie z bezpiecznego rozruchu w celu zweryfikowania integralności platformy lub danych konfiguracji rozruchu (BCD). Ustawienie tej zasady może skutkować odzyskiwaniem funkcji BitLocker po zaktualizowaniu oprogramowania układowego. W przypadku ustawienia tej zasady z uwzględnieniem indeksu PCR 0 należy wstrzymać funkcję BitLocker przed zastosowaniem aktualizacji oprogramowania układowego.
Zalecane jest, aby nie konfigurować tej zasady, co umożliwi systemowi Windows wybranie profilu PCR oferującego najlepszą kombinację zabezpieczeń i użyteczności. Ten wybór będzie dokonywany na podstawie dostępnego sprzętu w każdym komputerze.
Obsługiwane na: Co najmniej system Windows Server 2012, Windows 8 lub Windows RT
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR, Platform Configuration Register). Każdy indeks rejestru PCR jest skojarzony ze składnikami, które są uruchomione podczas uruchamiania systemu Windows.
Użyj poniższych pól wyboru, aby wybrać indeksy rejestru PCR, które zostaną uwzględnione w profilu.
Podczas zmiany tego ustawienia należy zachować ostrożność.
Zalecane jest użycie domyślnych indeksów rejestru PCR o wartości 0, 2, 4 i 11.
Aby ochrona za pomocą funkcji BitLocker zaczęła obowiązywać, musi być włączony indeks rejestru PCR 11.
Zapoznaj się z dokumentacją w trybie online, aby uzyskać więcej informacji dotyczących korzyści i zagrożeń wynikających ze zmiany domyślnego profilu weryfikacji platformy modułu TPM.
PCR 0: Kod wykonywalny głównego oprogramowania układowego systemu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 1: Dane głównego oprogramowania układowego systemu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 2: Rozszerzony lub podłączany kod wykonywalny
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 3: Rozszerzone lub podłączane dane oprogramowania układowego
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 4: Menedżer rozruchu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 5: Tabela GPT/tabela partycji
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 6: Wznowienie po zdarzeniach stanu zasilania S4 i S5
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 7: Stan bezpiecznego rozruchu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 8: Zainicjowano do wartości 0 bez rozszerzeń (zarezerwowano do użytku w przyszłości)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 9: Zainicjowano do wartości 0 bez rozszerzeń (zarezerwowano do użytku w przyszłości)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 10: Zainicjowano do wartości 0 bez rozszerzeń (zarezerwowano do użytku w przyszłości)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 11: Kontrola dostępu za pomocą funkcji BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 12: Zdarzenia dotyczące danych i zdarzenia o niskiej trwałości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 13: Szczegóły modułu rozruchu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 14: Funkcje autoryzacji podczas rozruchu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 15: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 16: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 17: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 18: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 19: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 20: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 21: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 22: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 23: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx