Konfiguruj poziom informacji o autoryzacji właściciela modułu TPM dostępny w systemie operacyjnym

To ustawienie zasad określa, jaka ilość informacji o autoryzacji właściciela modułu TPM jest przechowywana w rejestrze komputera lokalnego. W zależności od ilości informacji o autoryzacji właściciela modułu TPM przechowywanych lokalnie system operacyjny i aplikacje oparte na module TPM mogą wykonywać niektóre akcje modułu TPM wymagające autoryzacji właściciela modułu TPM bez konieczności wprowadzania hasła właściciela modułu TPM przez użytkownika.

Można określić, aby system operacyjny przechowywał pełną wartość autoryzacji właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM albo nie przechowywał żadnego z tych elementów.

Jeśli włączysz to ustawienie zasad, system Windows będzie przechowywał autoryzację właściciela modułu TPM w rejestrze komputera lokalnego zgodnie z wybranym ustawieniem uwierzytelniania modułu TPM zarządzanego przez system operacyjny.

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Pełne", aby przechowywać w rejestrze lokalnym pełną autoryzację właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie umożliwia używanie modułu TPM bez konieczności zewnętrznego lub zdalnego przechowywania wartości autoryzacji właściciela modułu TPM. To ustawienie jest właściwe w przypadku scenariuszy, na które nie ma wpływu zablokowanie resetowania reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu ani zmiana wartości autoryzacji właściciela modułu TPM. Niektóre aplikacje oparte na module TPM mogą wymagać zmiany tego ustawienia, aby było możliwe użycie funkcji zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu.

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Delegowane", aby przechowywać w rejestrze lokalnym tylko obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie jest właściwe w przypadku aplikacji opartych na module TPM zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu.

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Brak", aby zachować zgodność z poprzednimi systemami operacyjnymi i aplikacjami, lub gdy autoryzacja właściciela modułu TPM nie może być przechowywana na komputerze lokalnym. Użycie tego ustawienia może powodować problemy z niektórymi aplikacjami opartymi na module TPM.

Uwaga: jeśli wartość ustawienia uwierzytelniania modułu TPM zarządzanego przez system operacyjny zostanie zmieniona z „Pełne" na „Delegowane", pełna wartość autoryzacji właściciela modułu TPM zostanie ponownie wygenerowana, a wszystkie kopie oryginalnej wartości autoryzacji właściciela modułu TPM będą nieprawidłowe.

Obsługiwane na: Co najmniej system Windows Server 2012, Windows 8 lub Windows RT

Poziom uwierzytelniania modułu TPM zarządzanego przez system operacyjny:


  1. Pełne
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. Delegowane
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2
  3. Brak
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

Szablony administracyjne (Komputery)

Szablony administracyjne (Użytkownicy)