Konfiguruj profil weryfikacji platformy modułu TPM (Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2)
To ustawienie zasad umożliwia skonfigurowanie sposobu zabezpieczenia klucza szyfrowania funkcji BitLocker przez zabezpieczenia sprzętowe modułu TPM. To ustawienie zasad nie jest stosowane, gdy komputer nie ma zgodnego modułu TPM ani gdy funkcja BitLocker została już włączona z ochroną za pomocą modułu TPM.
Jeśli to ustawienie zasad zostanie włączone przed włączeniem funkcji BitLocker, będzie można skonfigurować składniki rozruchowe, które będą weryfikowane przez moduł TPM przed odblokowaniem dostępu do dysku systemu operacyjnego szyfrowanego funkcją BitLocker. Jeśli w czasie działania ochrony funkcją BitLocker dowolne z tych składników ulegną zmianie, moduł TPM nie zwolni klucza szyfrowania w celu odblokowania dysku, a komputer wyświetli konsolę odzyskiwania funkcji BitLocker i będzie wymagał podania hasła lub klucza odzyskiwania, aby odblokować dysk.
Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, moduł TPM będzie używać domyślnego profilu weryfikacji platformy lub profilu weryfikacji platformy określonego w skrypcie konfiguracyjnym. Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR), które przyjmują wartości od 0 do 23. Domyślny profil weryfikacji platformy chroni klucz szyfrowania przed zmianami w głównym aparacie zaufanych pomiarów (CRTM), systemie BIOS, rozszerzeniach platformy (PCR 0), kodzie opcjonalnej pamięci ROM (PCR 2), kodzie głównego rekordu rozruchowego (MBR) (PCR 4), sektorze rozruchowym systemu plików NTFS (PCR 8), bloku rozruchowym systemu plików NTFS (PCR 9), menedżerze rozruchu (PCR 10) i kontroli dostępu za pomocą funkcji BitLocker (PCR 11). Opisy ustawień PCR dla komputerów, w których jest stosowany interfejs EFI (Extensible Firmware Interface) są inne niż opisy ustawień PCR dla komputerów, w których jest używany standardowy system BIOS.
Ostrzeżenie: zmiana domyślnego profilu weryfikacji platformy wpływa na zabezpieczenia komputera i możliwości zarządzania nim. Wrażliwość funkcji BitLocker na modyfikacje platformy (złośliwe lub autoryzowane) jest większa lub mniejsza w zależności od włączenia lub wykluczenia (odpowiednio) indeksów PCR.
Obsługiwane na: Systemy Windows Server 2008, Windows 7 i Windows Vista
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR, Platform Configuration Register). Każdy indeks rejestru PCR jest skojarzony ze składnikami, które są uruchomione podczas uruchamiania systemu Windows.
Użyj poniższych pól wyboru, aby wybrać indeksy rejestru PCR, które zostaną uwzględnione w profilu.
Podczas zmiany tego ustawienia należy zachować ostrożność.
Zalecane jest użycie domyślnych indeksów rejestru PCR o wartości 0, 2, 4, 8, 9, 10 i 11.
Aby ochrona za pomocą funkcji BitLocker zaczęła obowiązywać, musi być włączony indeks rejestru PCR 11.
Zapoznaj się z dokumentacją w trybie online, aby uzyskać więcej informacji dotyczących korzyści i zagrożeń wynikających ze zmiany domyślnego profilu weryfikacji platformy modułu TPM.
![](./img/checkBox.png)
PCR 0: Główny aparat zaufanych pomiarów (CRTM, Root of Trust of Measurement), system BIOS i rozszerzenia platformy
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 1: Informacje o platformie i płycie głównej oraz ich konfiguracja
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 2: Kod ROM opcji
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 3: Konfiguracja i dane ROM opcji
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 4: Kod głównego rekordu rozruchowego
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 5: Tabela partycji głównego rekordu rozruchowego
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 6: Zdarzenia dotyczące zmiany stanu i wznowień
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 7: Informacje specyficzne dla producenta komputerów
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 8: Sektor rozruchowy NTFS
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 9: Blok rozruchowy NTFS
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 10: Menedżer rozruchu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 11: Kontrola dostępu za pomocą funkcji BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 12: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 13: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 14: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 15: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 16: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 17: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 18: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 19: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 20: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 21: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 22: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 23: Zarezerwowane do użytku w przyszłości
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx