配置操作系统可用的 TPM 所有者授权信息级别

此策略设置配置存储在本地计算机的注册表中的 TPM 所有者授权信息数量。根据本地存储的 TPM 所有者授权信息数量,操作系统和基于 TPM 的应用程序可以执行需要 TPM 所有者授权的某些 TPM 操作,而无需用户输入 TPM 所有者密码。

可以选择让操作系统存储完整的 TPM 所有者授权值、TPM 管理委派 Blob 和 TPM 用户委派 Blob,或者不存储任何内容。

如果启用此策略设置,则 Windows 将根据所选的操作系统托管的 TPM 身份验证设置,在本地计算机的注册表中存储 TPM 所有者授权。

选择操作系统托管的 TPM 身份验证设置"完全"可在本地注册表中存储完整的 TPM 所有者授权、TPM 管理委派 Blob 和 TPM 用户委派 Blob。使用此设置,可以使用 TPM 而无需 TPM 所有者授权值的远程或外部存储。此设置适用于以下情况: 不依赖阻止 TPM 反攻击逻辑的重置或更改 TPM 所有者授权值。某些基于 TPM 的应用程序可能需要更改此设置,然后才能使用依赖 TPM 反攻击逻辑的功能。

选择操作系统托管的 TPM 身份验证设置"已委派"可在本地注册表中仅存储 TPM 管理委派 Blob 和 TPM 用户委派 Blob。此设置适合与依赖 TPM 反攻击逻辑的基于 TPM 的应用程序一起使用。

选择操作系统托管的 TPM 身份验证设置"无",可实现与以前的操作系统和应用程序兼容,或用于需要不在本地存储 TPM 所有者授权的方案。使用此设置可能会导致某些基于 TPM 的应用程序出现问题。

注意: 如果操作系统托管的 TPM 身份验证设置从"完全"更改为"已委派",则将重新生成完整的 TPM 所有者授权值并且初始 TPM 所有者授权值的所有副本都将无效。

支持的平台: Windows Server 2012、Windows 8 或 Windows RT 及以上版本

操作系统托管的 TPM 授权级别:


  1. 完全
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. 已委派
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2

  3. Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

管理模板(计算机)

管理模板(用户)