Konfigurera TPM-plattformens valideringsprofil för interna konfigurationer för inbyggd UEFI-programvara
Med den här principinställningen kan du ange hur TPM-säkerhetsmaskinvaran (Trusted Platform Module) skyddar BitLocker-krypteringsnyckeln. Den här principinställningen gäller inte om datorn saknar kompatibel TPM eller om BitLocker redan har aktiverats med TPM-skydd.
Viktigt! Den här grupprincipen gäller bara datorer med en egen konfiguration av den inbyggda UEFI-programvaran. Datorer med BIOS eller inbyggd UEFI-programvara och en Compatibility Service Module (CSM) aktiverad lagrar olika värden i konfigurationsregistren för plattformen (PCR) Använd grupprincipinställningen "Konfigurera TPM-plattformens valideringsprofil för BIOS-baserade konfigurationer för inbyggd programvara" för att konfigurera TPM PCR-profilen för datorer med BIOS-konfigurationer eller inbyggd UEFI-programvara och en CSM aktiverad.
Om du aktiverar den här principinställningen innan du aktiverar BitLocker, kan du konfigurera startkomponenterna som ska valideras i TPM innan åtkomsten till den BitLocker-krypterade operativsystemenheten låses upp. Om någon av dessa komponenter ändras när BitLocker-skyddet är aktiverat frigörs inte krypteringsnyckeln i TPM för upplåsning av enheten, utan datorn visar i stället BitLocker-återställningskonsolen och kräver att antingen återställningslösenordet eller återställningsnyckeln anges för upplåsning av enheten.
Om du inaktiverar eller låter bli att konfigurera den här principinställningen använder BitLocker standardprofilen för plattformsvalidering eller den profil som anges i ett installationsskript. En plattformsvalideringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen) från 0 till 23.
På datorer som inte stöder tillståndet för säker start (PCR 7) så skyddar standardprofilen för plattformsvalidering krypteringsnyckeln mot ändringar av den körbara kärnkoden (PCR 0) för systemets inbyggda programvara, den utökade eller modulära koden (PCR 2), starthanteraren (PCR 4) och BitLocker-åtkomstkontrollen (PCR 11).
När tillståndet för säker start (PCR 7) stöds så skyddar standardprofilen för plattformsvalidering krypteringsnyckeln med hjälp av tillståndet för säker start (PCR 7) och BitLocker-åtkomstkontrollen (PCR 11).
Varning! Datorns säkerhet och hanterbarhet påverkas om du ändrar standardprofilen för plattformsvalidering. BitLockers känslighet för plattformsändringar (genom skadlig kod eller auktoriserade ändringar) ökas eller minskas beroende på om PCR:erna inkluderas respektive exkluderas. Om den här principen anges men PCR 7 utelämnas så åsidosätts grupprincipen "Tillåt säker start för integritetsverifiering", vilket hindrar BitLocker från att använda säker start för integritetsverifiering för plattformen eller Boot Configuration Data (BCD). Om den här principen anges kan det leda till BitLocker-återställning när inbyggd programvara uppdateras. Om du anger att den här principen ska inkludera PCR 0, så ska du pausa BitLocker innan du uppdaterar den inbyggda programvaran.
Du rekommenderas att inte konfigurera den här principen för att låta Windows välja PCR-profil för bästa kombination av säkerhet och användbarhet baserat på den tillgängliga maskinvaran på varje dator.
Stöds på: Minst Windows Server 2012, Windows 8 eller Windows RT
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen). Varje PCR-index är associerat med komponenter som körs när Windows startar.
Använd kryssrutorna nedan för att välja vilka PCR-index som ska ingå i profilen.
Var försiktig om du ändrar denna inställning.
Vi rekommenderar standarden med PCR 0, 2, 4 och 11.
För att BitLocker-skyddet ska fungera måste du inkludera PCR 11.
Mer information om fördelar och risker med att ändra standardverifieringsprofilen för TPM-plattformen finns i onlinedokumentationen.
![](./img/checkBox.png)
PCR 0: Körbar kod för systemets inbyggda programvara
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 1: Data till systemets inbyggda programvara
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 2: Utökad eller modulär körbar kod
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 3: Data till den utökade eller modulära inbyggda programvaran
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 4: Starthanterare
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 5: GPT/partitionstabell
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 6: Återgå från S4- och S5-energitillståndshändelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 7: Säkert starttillstånd
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 8: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 9: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 10: Initierat till 0 utan tillägg (reserverad för framtida användning)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 11: Åtkomstkontroll för BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 12: Datahändelser och mycket obeständiga händelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 13: Startmoduldetaljer
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 14: Startauktoriteter
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 15: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 16: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 17: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 18: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 19: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 20: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 21: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 22: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 23: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx