BIOS tabanlı bellenim yapılandırmaları için TPM platformu doğrulaması profilini yapılandır
Bu ilke ayarı, bilgisayarın Güvenilir Platform Modülü (TPM) güvenlik donanımının BitLocker şifreleme anahtarını nasıl koruyacağını yapılandırmanızı sağlar. Bilgisayarda uyumlu bir TPM yoksa veya TPM korumasıyla BitLocker zaten açılmışsa bu ilke ayarı geçerli değildir.
Önemli: Bu grup ilkesi yalnızca BIOS yapılandırmasına veya UEFI bellenimine sahip, Uyumluluk Hizmet Modülü (CSM) etkin olan bilgisayarlara uygulanır. Yerel UEFI bellenim yapılandırması kullanan bilgisayarlar Platform Yapılandırma Yazmaçlarında (PCR) farklı değerler depolar. Yerel UEFI bellenimi kullanan bilgisayarlar için TPM PCR profili yapılandırmak amacıyla "Yerel UEFI bellenim yapılandırmaları için TPM platform doğrulama profilini yapılandır" grup ilkesi ayarını kullanın.
BitLocker'ı açmadan önce bu ilke ayarını etkinleştirirseniz TPM'nin BitLocker ile şifrelenmiş işletim sistemi sürücüsüne erişim kilidini kaldırmadan önce doğrulayacağı önyükleme bileşenlerini yapılandırabilirsiniz. BitLocker koruması etkinken bu bileşenlerden biri değişirse, TPM, sürücünün kilidini açmak için şifreleme anahtarını bırakmayacak, bunun yerine bilgisayar, BitLocker Recovery konsolunu gösterecek ve sürücünün kilidini açmak için sunulan kurtarma parolasını ya da kurtarma anahtarını isteyecektir.
Bu ilke ayarını devre dışı bırakırsanız ya da yapılandırmazsanız BitLocker varsayılan platform doğrulama profilini veya komut dosyası tarafından belirtilen platform doğrulama profilini kullanır. Bir platform doğrulama profili 0 ile 23 arasında değişen bir dizi Platform Yapılandırma Kaydı (PCR) dizininden oluşur. Varsayılan platform doğrulama profili, şifreleme anahtarının Ölçüm Güveninin Çekirdek Kökü (CRTM), BIOS ve Platform Uzantıları (PCR 0), Seçenek ROM Kodu (PCR 2), Ana Yükleme Kaydı (MBR) Kodu (PCR 4), NTFS Önyükleme Kesimi (PCR 8), NTFS Önyükleme Bloğu (PCR 9), Önyükleme Yöneticisi (PCR 10) ve BitLocker Erişim Denetimi (PCR 11) öğelerinde yapılan değişikliklere karşı güvenliğini sağlar.
Uyarı: Varsayılan profilden başka bir profili kullanmak, bilgisayarınızın güvenliğini ve yönetilebilirliğini etkiler. BitLocker'ın platform değişikliklerine (kötü amaçlı veya yetkili) duyarlılığı, PCR'lerin dahil edilmesine veya dışlanmasına bağlı olarak atar veya azalır.
Destek yeri: En az Windows Server 2012 veya Windows 8
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Bir platform doğrulama profili bir grup Platform Yapılandırma Kayıt Defteri (PCR) dizininden oluşur. Her PCR dizini, Windows başladığında çalışan bileşenler ile ilişkilendirilir.
Profile katılacak PCR dizinlerini seçmek için aşağıdaki onay kutularını kullanın.
Bu ayarı değiştirirken dikkatli olun.
PCR'lerin varsayılan değerleri olan 0, 2, 4, 8, 9, 10 ve 11'i öneririz.
Her iki zamanlama seçeneğinde sunucuyu aynı anda yapılan karşı yüklemeler ile aşırı yüklemekten kaçınmak için tetik başına rastgele bir saatlik bir gecikme vardır.
TPM platformu doğrulama profilini değiştirmenin getirileri ve tehlikeleri hakkında daha fazla bilgi için çevrimiçi belgelere bakın.
PCR 0: Ölçüm Güveninin Çekirdek Kökü (CRTM), BIOS ve Platform Uzantıları
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 1: Platform ve Anakart Yapılandırması ve Verisi
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 2: ROM Kodu Seçeneği
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 3: ROM Yapılandırması ve Verisi Seçeneği
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 4: Ana Yükleme Kaydı (MBR) Kodu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 5: PCR 5: Ana Yükleme Kaydı (MBR) Kodu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 6: Durum Geçişi ve Uyanma Olayları
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 7: Bilgisayar Üreticisi-Belirli
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 8: NTFS Önyükleme Kesimi
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 9: NTFS Önyükleme Bloğu
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 10: Önyükleme Yöneticisi
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 11: BitLocker Erişim Denetimi
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 12: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 13: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 14: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 15: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 16: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 17: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 18: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 19: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 20: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 21: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 22: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 23: Gelecekte Kullanılmak üzere Ayrılmış
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx