Konfigurera TPM-plattformens valideringsprofil för BIOS-baserade konfigurationer för inbyggd programvara
Med den här principinställningen kan du ange hur TPM-säkerhetsmaskinvaran (Trusted Platform Module) skyddar krypteringsnyckeln för BitLocker. Den här principinställningen gäller inte om datorn saknar kompatibel TPM-säkerhetsmaskinvara eller om BitLocker redan har aktiverats med TPM-skydd.
Viktigt! Den här grupprincipen gäller bara datorer med en BIOS-konfiguration eller datorer med inbyggd UEFI-maskinvara med en CS-modul (Compatibility Service) aktiverad. Datorer som har en egen konfiguration för inbyggd UEFI-maskinvara lagrar andra värden i konfigurationsregister för plattformen (PCR). Använd grupprincipinställningen "Konfigurera TPM-plattformens valideringsprofil för interna konfigurationer för inbyggd UEFI-programvara" för att konfigurera TPM PCR-profilen för datorer med egen inbyggd UEFI-programvara.
Om du aktiverar den här principinställningen innan du aktiverar BitLocker, kan du konfigurera startkomponenterna som ska valideras i TPM innan åtkomsten till den BitLocker-krypterade operativsystemenheten låses upp. Om någon av dessa komponenter ändras när BitLocker-skyddet är aktiverat frigörs inte krypteringsnyckeln i TPM för upplåsning av enheten och datorn visar i stället konsolen för BitLocker-återställning och kräver att antingen återställningslösenordet eller återställningsnyckeln anges för upplåsning av enheten.
Om du inaktiverar eller låter bli att konfigurera den här principinställningen används standardprofilen för plattformsverifiering eller den profil som anges i ett startskript av BitLocker. En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen) från 0 till 23. Standardprofilen för plattformsverifiering används för att skydda krypteringsnyckeln mot ändringar i CRTM (Core Root of Trust of Measurement), BIOS, plattformstilläggen (PCR 0), Option ROM-koden (PCR 2), MBR-koden (PCR 4), NTFS-startsektorn (PCR 8), NTFS-startblocket (PCR 9), starthanteraren (PCR 10) och BitLocker-åtkomstkontrollen (PCR 11).
Varning! Datorns säkerhet och hanterbarhet påverkas om du ändrar standardvalideringsprofilen för plattformen. BitLockers känslighet för plattformsändringar (genom skadlig kod eller auktoriserade ändringar) ökas eller minskas beroende på om PCR:erna inkluderas respektive exkluderas.
Stöds på: Minst Windows Server 2012 eller Windows 8
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen). Varje PCR-index är associerat med komponenter som körs när Windows startar.
Använd kryssrutorna nedan för att välja vilka PCR-index som ska ingå i profilen.
Var försiktig om du ändrar denna inställning.
Vi rekommenderar standarden med PCR 0, 2, 4, 8, 9, 10 och 11.
För att BitLocker-skyddet ska fungera måste du inkludera PCR 11.
Mer information om fördelar och risker med att ändra standardverifieringsprofilen för TPM-plattformen finns i onlinedokumentationen.
PCR 0: CRTM (Core Root of Trust of Measurement), BIOS och plattformstillägg
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 1: Konfiguration och data för plattform och moderkort
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 2: Kod för tillvals-ROM
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 3: Konfiguration och data för tillvals-ROM
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 4: MBR-kod (Master Boot Record)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 5: MBR-partitionstabell (Master Boot Record)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 6: Tillståndsövergångs- och väckningshändelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 7: Specifikt register för datortillverkare
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 8: NTFS-startsektor
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 9: NTFS-startblock
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 10: Starthanterare
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 11: Åtkomstkontroll för BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 12: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 13: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 14: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 15: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 16: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 17: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 18: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 19: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 20: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 21: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 22: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 23: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx