Konfigurer TPM-profil til platformsvalidering for indbyggede UEFI-firmwarekonfigurationer

Denne politikindstilling giver dig mulighed for at konfigurere, hvordan computerens TPM-sikkerhedshardware (Trusted Platform Module) sikrer BitLocker-krypteringsnøglen. Denne politikindstilling gælder ikke, hvis computeren ikke har et kompatibelt TPM-modul, eller hvis BitLocker allerede er blevet aktiveret med TPM-beskyttelse.

Vigtigt! Denne gruppepolitik gælder kun for computere med en indbygget UEFI-firmwarekonfiguration. Computere med BIOS- eller UEFI-firmware, hvor der er aktiveret et kompatibilitetstjenestemodul (Compatibility Service Module – CSM), gemmer andre værdier i platformkonfigurationsregistrene (Platform Configuration Registers – PCR). Brug gruppepolitikindstillingen "Konfigurer TPM-profil til platformsvalidering for BIOS-baserede firmwarekonfigurationer" til at konfigurere TPM PCR-profilen for computere med BIOS-konfigurationer eller computere med UEFI-firmware, hvor der er aktiveret et kompatibilitetstjenestemodul.

Hvis du aktiverer denne politikindstilling, inden du aktiverer BitLocker, kan du konfigurere de startkomponenter, som TPM validerer, inden der låses op for adgang til det BitLocker-krypterede operativsystemdrev. Hvis nogle af disse komponenter ændres, mens BitLocker-beskyttelse er aktiveret, frigiver TPM ikke krypteringsnøglen, som kan låse drevet op, men computeren viser i stedet BitLocker-genoprettelseskonsollen og kræver, at enten genoprettelsesadgangskoden eller genoprettelsesnøglen angives, så drevet kan låses op.

Hvis du deaktiverer eller undlader at konfigurere denne politikindstilling, bruger BitLocker standardprofilen til platformsvalidering for tilgængelig hardware eller den profil til platformsvalidering, der er angivet i installationsscriptet. En profil til platformsvalidering består af et sæt PCR-indekser (Platform Configuration Register) i intervallet fra 0 til 23.

På pc'er, der mangler understøttelse af sikker bootstarttilstand (PCR 7), sikrer standardprofilen til platformsvalidering krypteringsnøglen mod ændringer i PCR 0 (kernesystemets eksekverbare firmwarekode), PCR 2 (udvidet eller tilslutningsbar eksekverbar kode), PCR 4 (Boot Manager) og PCR 11 (BitLocker-adgangskontrol).

Når understøttelse af sikker bootstart (PCR7) er tilgængelig, sikrer standardprofilen til platformsvalidering krypteringsnøglen ved at bruge sikker bootstarttilstand (PCR 7) og BitLocker-adgangskontrol (PCR 11).

Advarsel! Hvis der vælges en anden profil end standardprofilen til platformsvalidering, påvirker det sikkerheden og administrationen af computeren. BitLockers følsomhed over for platformændringer (skadelige eller godkendte) øges eller mindskes, afhængigt af om PCR'er henholdsvis medtages eller udelades. Hvis du angiver denne politikindstilling og udelader PCR 7, tilsidesættes gruppepolitikken "Tillad sikker bootstart ved integritetsvalidering", og BitLocker forhindres i at bruge sikker bootstart til validering af platforms- eller BCD-integritet (Boot Configuration Data). Angivelse af denne politikindstilling kan resultere i BitLocker-genoprettelse, når firmware opdateres. Hvis du angiver, at denne politikindstilling skal inkludere PCR 0, skal du afbryde BitLocker før anvendelse af firmwareopdateringer.

Det anbefales ikke at konfigurere denne politik, så Windows kan vælge PCR-profilen til den bedste kombination af sikkerhed og anvendelig baseret på den tilgængelige hardware på hver pc.

Understøttet på: Mindst Windows Server 2012, Windows 8 eller Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

En profil til platformsvalidering består af et sæt PCR-indekser (Platform Configuration Register). Det enkelte PCR-indeks er knyttet til komponenter, der køres, når Windows startes.

Brug afkrydsningsfelterne nedenfor til at vælge, hvilke PCR-indekser der skal medtages i profilen.

Vær forsigtig, når denne indstilling ændres.

Vi anbefaler, at PCR'erne 0, 2, 4 og 11 anvendes som standard.

Du skal medtage PCR 11, for at BitLocker-beskyttelsen kan træde i kraft.

Du kan finde flere oplysninger om fordele og ulemper ved at ændre standardprofilen til platformsvalidering for TPM i onlinedokumentationen.

PCR 0: Kernesystemets eksekverbare firmwarekode
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Kernesystemets firmwaredata
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Udvidet eller tilslutningsbar eksekverbar kode
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Udvidede eller tilslutningsbare firmwaredata
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Boot Manager
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: GPT/partitionstabel
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Fortsæt fra S4- og S5-strømtilstandshændelser
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Sikker bootstarttilstand
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: Initialiseret til 0 uden udvidelser (reserveret til fremtidig brug)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name8
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 9: Initialiseret til 0 uden udvidelser (reserveret til fremtidig brug)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name9
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 10: Initialiseret til 0 uden udvidelser (reserveret til fremtidig brug)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name10
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 11: BitLocker-adgangskontrol
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: Datahændelser og meget midlertidige hændelser
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: Detaljer om startmodul
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: Startautoriteter
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: Reserveret til fremtidig brug
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Administrative skabeloner (computere)

Administrative skabeloner (brugere)