Configurar perfil de validação de plataforma TPM para configurações de firmware UEFI nativo

Esta configuração de política permite configurar como o hardware de segurança do TPM (Trusted Platform Module) do computador protege a chave de criptografia de BitLocker. Esta configuração de política não se aplicará se o computador não tiver um TPM compatível ou se o BitLocker já tiver sido ativado com a proteção do TPM.

Importante: esta política de grupo só se aplica a computadores com uma configuração de firmware UEFI nativa. Os computadores com BIOS ou firmware UEFI com um módulo de serviço de compatibilidade (CSM) habilitado armazenam valores diferentes nos registros de configuração de plataforma (PCRs). Use a configuração de política de grupo "Configurar perfil de validação de plataforma TPM para configurações de firmware com base em BIOS" para configurar o perfil de PCR do TPM para computadores com configurações de BIOS ou computadores com firmware UEFI com um CSM habilitado.

Se você habilitar essa configuração de política antes de ativar o BitLocker, poderá configurar os componentes de inicialização que o TPM validará antes de desbloquear o acesso à unidade de sistema operacional criptografada com BitLocker. Se algum desses componentes mudar enquanto a proteção do BitLocker estiver em vigor, o TPM não liberará a chave de criptografia para desbloquear a unidade e o computador exibirá o console de Recuperação do BitLocker e exigirá que a senha de recuperação ou a chave de recuperação seja fornecida para desbloquear a unidade.

Se você desabilitar ou não definir essa configuração de política, o BitLocker usará o perfil de validação de plataforma padrão para o hardware disponível ou o perfil de validação de plataforma especificado pelo script de instalação. Um perfil de validação de plataforma consiste em um conjunto de índices de registro de configuração de plataforma (PCR) que variam de 0 a 23.

Em PCs que não têm suporte para Estado de Inicialização Segura (PCR 7), o perfil de validação da plataforma padrão protege a chave da criptografia contra mudanças no código executável do firmware do sistema principal (PCR 0), no código executável estendido ou conectável (PCR 2), no gerenciador de inicialização (PCR 4) e no controle de acesso do BitLocker (PCR 11).

Quando o suporte para Estado de Inicialização Segura (PCR7) está disponível, o perfil de validação de plataforma padrão protege a chave de criptografia usando o Estado de Inicialização Segura (PCR7) e o controle de acesso do BitLocker (PCR 11).

Aviso: mudar do perfil de validação de plataforma padrão afeta a segurança e a capacidade de gerenciamento do computador. A sensibilidade do BitLocker a modificações de plataforma (mal-intencionadas ou autorizadas) aumenta ou diminui dependendo da inclusão ou da exclusão (respectivamente) dos PCRs. Especificamente, definir esta política com PCR 7 omitido irá substituir a política de grupo "Permitir Inicialização Segura para validação de integridade", impedindo o BitLocker de usar a Inicialização Segura para validação de integridade da plataforma ou dos Dados de Configuração da Inicialização (BCD). Definir esta política pode resultar na recuperação do BitLocker quando o firmware for atualizado. Se você definir esta política para incluir PCR 0, suspenda o BitLocker antes de aplicar as atualizações de firmware.

É recomendável não configurar esta política, para permitir que o Windows selecione o perfil de PCR para a melhor combinação de segurança e usabilidade com base no hardware disponível em cada PC.

Suporte em: Windows Server 2012, Windows 8 ou Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Um perfil de validação de plataforma consiste em um conjunto de índices de PCR (Registro de Configuração de Plataforma). Cada índice de PCR está associado a componentes que são executados quando o Windows é iniciado.

Use as caixas de seleção abaixo para escolher os índices de PCR a serem incluídos no perfil.

Tenha cuidado ao alterar esta configuração.

É recomendável o padrão dos PCRs 0, 2, 4 e 11.

Para que a proteção do BitLocker entre em vigor, inclua o PCR 11.

Consulte a documentação online para obter mais informações sobre os benefícios e riscos da alteração do perfil de validação de plataforma do TPM padrão.

PCR 0: Código executável do Firmware de Sistema Principal
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Dados do Firmware de Sistema Principal
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Código executável estendido ou conectável
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Dados de firmware estendidos ou conectáveis
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Gerenciador de Inicialização
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: GPT/Tabela de Partição
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Retomar a partir de Eventos de Estado de Energia S4 e S5
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Estado de Inicialização Segura
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: Inicializado em 0 sem Extensões (reservado para uso futuro)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name8
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 9: Inicializado em 0 sem Extensões (reservado para uso futuro)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name9
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 10: Inicializado em 0 sem Extensões (reservado para uso futuro)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name10
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 11: Controle de Acesso do BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: Eventos de dados e eventos altamente voláteis
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: Detalhes do Módulo de Inicialização
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: Autoridades de Inicialização
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: Reservado para Uso Futuro
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Modelos Administrativos (Computadores)

Modelos Administrativos (Usuários)