設定原生 UEFI 韌體設定的 TPM 平台驗證設定檔

此原則設定可讓您設定電腦的信賴平台模組 (TPM) 安全性軟體如何保護 BitLocker 加密金鑰。若電腦沒有相容的 TPM,或是已透過 TPM 保護啟用 BitLocker,則此原則設定不會套用。

重要: 此群組原則僅適用於具有原生 UEFI 韌體設定的電腦。使用 BIO 或 UEFI 韌體且具已啟用相容性服務模組 (CSM) 的電腦,會將不同的值儲存至平台設定暫存器 (PCR)。您可以使用 [為 BIOS 式韌體設定進行 TPM 平台驗證設定檔設定] 群組原則,為使用 BIOS 設定或具已啟用 CSM 之 UEFI 韌體的電腦設定 TPM PCR 設定檔。

若您在開啟 BitLocker 前啟用此原則設定,即可在將 BitLocker 加密的作業系統驅動程式存取權解除鎖定前,設定 TPM 將驗證的開機元件。若在 BitLocker 保護生效期間,這些元件有任一個變動,則 TPM 將不會釋放用於將驅動程式和電腦解除鎖定的加密金鑰,而會改為顯示 BitLocker 修復主控台並要求提供修復密碼或修復金鑰以將驅動程式解除鎖定。

若您停用或未設定此原則設定,則 BitLocker 會使用可用硬體的預設平台驗證設定檔,或由安裝指令碼指定的平台驗證設定檔。平台驗證設定檔由一組範圍介於 0 至 23 的平台設定暫存器 (PCR) 組成。

在缺少安全開機狀態 (PCR 7) 支援的電腦上,預設平台驗證設定檔會針對核心系統韌體可執行程式碼 (PCR 0)、擴充或插入式可執行程式碼 (PCR 2)、開機管理程式 (PCR 4) 和 BitLocker 存取控制 (PCR 11) 保護加密金鑰。

當安全開機狀態 (PCR7) 支援可用時,預設平台驗證設定檔會保護使用安全開機狀態 (PCR 7) 和 BitLocker 存取控制 (PCR 11) 的加密金鑰。

警告: 變更預設平台驗證設定檔會影響您電腦的安全性與管理性。根據包含或排除 (各自地) 的 PCR 而定,BitLocker 對平台修改 (惡意或授權) 的敏感度會有所增減。具體來說,設定此原則但省略 PCR 7,將會覆寫 [允許使用安全開機來進行完整性驗證] 群組原則,防止 BitLocker 使用平台的安全開機,或開機設定資料 (BCD) 完整性驗證。設定此原則可能會使 BitLocker 在韌體更新時復原。若您將此原則設定為包含 PCR 0,請在套用韌體更新前暫止 BitLocker。

建議不要設定此原則,讓 Windows 根據各電腦上的可用硬體來選取 PCR 設定檔,以達安全性與可用性的最佳組合。

支援的作業系統: 至少需要 Windows Server 2012、Windows 8 或 Windows RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

平台驗證設定檔由一組平台設定暫存器 (PCR) 索引組成。每個 PCR 索引與 Windows 啟動時執行的元件相關聯。

使用下列核取方塊選擇要包括在設定檔中的 PCR 索引。

變更此設定時請務必小心謹慎。

建議使用預設的 PCR 0、2、4 及 11。

若要讓 BitLocker 保護生效,必須包含 PCR 11。

如需有關變更預設 TPM 平台驗證設定檔之優點和風險的詳細資訊,請參閱線上文件。

PCR 0: 核心系統韌體可執行程式碼
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: 核心系統韌體資料
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: 延伸或可插式可執行程式碼
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: 延伸或可插式韌體資料
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: 開機管理程式
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: GPT / 磁碟分割表格
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: 從 S4 和 S5 電源狀態事件繼續
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: 安全開機狀態
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: 初始化至 0 無延伸 (保留供以後使用)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name8
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 9: 初始化至 0 無延伸 (保留供以後使用)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name9
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 10: 初始化至 0 無延伸 (保留供以後使用)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name10
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 11: BitLocker 存取控制
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: 資料事件和高度變動事件
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: 開機模組詳細資料
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: 開機授權單位
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: 保留供以後使用
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

系統管理範本 (電腦)

系統管理範本 (使用者)