Doba trvání uzamčení standardního uživatele

Nastavením této zásady určíte dobu trvání v minutách, po kterou se počítají chyby autorizace standardního uživatele u příkazů čipu TPM (Trusted Platform Module), které vyžadují autorizaci. Pokud počet příkazů čipu TPM s chybou autorizace dosáhne během této doby trvání určité prahové hodnoty, nebude standardní uživatel moct odesílat do čipu TPM příkazy vyžadující autorizaci.

Pomocí tohoto nastavení můžou správci zabránit přechodu hardwaru TPM do režimu uzamčení, protože zpomaluje rychlost, s jakou můžou standardní uživatelé odesílat do čipu TPM příkazy vyžadující autorizaci.

K chybě autorizace dojde vždy, když standardní uživatel odešle do čipu TPM příkaz a obdrží chybovou odpověď, která značí, že došlo k chybě autorizace. Chyby autorizace vzniklé po uplynutí této doby trvání se budou ignorovat.

U každého standardního uživatele se používají dvě prahové hodnoty. Při překročení některé z těchto prahových hodnot nebude standardní uživatel moct odesílat do čipu TPM příkazy vyžadující autorizaci.

Individuální prahová hodnota počtu uzamčení standardního uživatele je maximální počet chyb autorizace, ke kterým může dojít u jednotlivých standardních uživatelů, než jim bude zakázáno odesílat do čipu TPM příkazy vyžadující autorizaci.

Celková prahová hodnota počtu uzamčení standardního uživatele je celkový maximální počet chyb autorizace, ke kterým může dojít u všech standardních uživatelů, než jim bude zakázáno odesílat do čipu TPM příkazy vyžadující autorizaci.

Čip TPM se před útoky spočívajícími v hádání hesla chrání tak, že přejde do režimu uzamčení hardwaru, pokud obdrží příliš mnoho příkazů s nesprávnou hodnotou autorizace. Jakmile čip TPM přejde do režimu uzamčení, platí globálně pro všechny uživatele včetně správců a funkcí systému Windows, jako je například nástroj BitLocker Drive Encryption. Počet chyb autorizace, které čip TPM dovoluje, a doba, po kterou zůstane uzamčený, se liší podle výrobce čipu TPM. V závislosti na předchozích chybách můžou některé čipy TPM přejít do režimu uzamčení za delší dobu a při menším počtu chyb autorizace. Některé čipy TPM opustí režim uzamčení až po restartování počítače. Jiné čipy opustí režim uzamčení až poté, co je systém zapnutý po dostatečný počet hodinových cyklů.

Správce s heslem vlastníka čipu TPM může logiku uzamčení hardwaru plně resetovat pomocí konzoly pro správu čipu TPM (tpm.msc). Vždy, když správce u čipu TPM resetuje logiku uzamčení hardwaru, jsou všechny předchozí chyby autorizace čipu TPM standardního uživatele ignorovány, takže standardní uživatelé můžou čip TPM okamžitě znovu používat.

Pokud tato hodnota není nakonfigurovaná, používá se výchozí hodnota 480 minut (8 hodin).

Podporováno na: Minimálně Windows Server 2012, Windows 8 nebo Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Tpm
Value NameStandardUserAuthorizationFailureDuration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Doba trvání, po kterou se počítají chyby autorizace čipu TPM (minuty):

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Tpm
Value NameStandardUserAuthorizationFailureDuration
Value TypeREG_DWORD
Default Value480
Min Value
Max Value10000

tpm.admx

Šablony pro správu (počítače)

Šablony pro správu (uživatelé)