Konfiguruj profil weryfikacji platformy modułu TPM dla konfiguracji oprogramowania układowego opartego na systemie BIOS

To ustawienie zasad umożliwia skonfigurowanie sposobu zabezpieczenia klucza szyfrowania funkcji BitLocker przez zabezpieczenia sprzętowe modułu TPM. To ustawienie zasad nie jest stosowane, gdy komputer nie ma zgodnego modułu TPM ani gdy funkcja BitLocker została już włączona z ochroną za pomocą modułu TPM.

Ważne: te zasady grupy dotyczą tylko komputerów z konfiguracjami systemu BIOS lub komputerów z oprogramowaniem układowym UEFI z włączonym modułem CSM. Komputery korzystające z konfiguracji natywnego oprogramowania układowego UEFI przechowują różne wartości w rejestrach konfiguracji platformy (PCR, Platform Configuration Register). Do skonfigurowania profilu PCR modułu TPM na komputerach z natywnym oprogramowaniem układowym UEFI należy użyć ustawienia zasad grupy „Konfiguruj profil weryfikacji platformy modułu TPM dla konfiguracji natywnego oprogramowania układowego UEFI".

Jeśli to ustawienie zasad zostanie włączone przed włączeniem funkcji BitLocker, będzie można skonfigurować składniki rozruchowe, które będą weryfikowane przez moduł TPM przed odblokowaniem dostępu do dysku systemu operacyjnego szyfrowanego funkcją BitLocker. Jeśli w czasie działania ochrony funkcją BitLocker dowolne z tych składników ulegną zmianie, moduł TPM nie zwolni klucza szyfrowania w celu odblokowania dysku, a komputer wyświetli konsolę odzyskiwania funkcji BitLocker i będzie wymagał podania hasła lub klucza odzyskiwania, aby odblokować dysk.

Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, funkcja BitLocker będzie używać domyślnego profilu weryfikacji platformy lub profilu weryfikacji platformy określonego w skrypcie konfiguracyjnym. Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR), które przyjmują wartości od 0 do 23. Domyślny profil weryfikacji platformy zabezpiecza klucz szyfrowania przed zmianami w Głównym aparacie zaufanych pomiarów (CRTM), systemie BIOS, rozszerzeniach platformy (PCR 0), kodzie opcjonalnej pamięci ROM (PCR 2), kodzie głównego rekordu rozruchowego (MBR) (PCR 4), sektorze rozruchowym systemu plików NTFS (PCR 8), bloku rozruchowym systemu plików NTFS (PCR 9), menedżerze rozruchu (PCR 10) i kontroli dostępu za pomocą funkcji BitLocker (PCR 11).

Ostrzeżenie: zmiana domyślnego profilu weryfikacji platformy wpływa na zabezpieczenia komputera i możliwości zarządzania nim. Wrażliwość funkcji BitLocker na modyfikacje platformy (złośliwe lub autoryzowane) jest większa lub mniejsza w zależności od włączenia lub wykluczenia (odpowiednio) indeksów PCR.

Obsługiwane na: Co najmniej system Windows Server 2012 lub Windows 8

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR, Platform Configuration Register). Każdy indeks rejestru PCR jest skojarzony ze składnikami, które są uruchomione podczas uruchamiania systemu Windows.

Użyj poniższych pól wyboru, aby wybrać indeksy rejestru PCR, które zostaną uwzględnione w profilu.

Podczas zmiany tego ustawienia należy zachować ostrożność.

Zalecane jest użycie domyślnych indeksów rejestru PCR o wartości 0, 2, 4, 8, 9, 10 i 11.

Aby ochrona za pomocą funkcji BitLocker zaczęła obowiązywać, musi być włączony indeks rejestru PCR 11.

Zapoznaj się z dokumentacją w trybie online, aby uzyskać więcej informacji dotyczących korzyści i zagrożeń wynikających ze zmiany domyślnego profilu weryfikacji platformy modułu TPM.

PCR 0: Główny aparat zaufanych pomiarów (CRTM, Root of Trust of Measurement), system BIOS i rozszerzenia platformy
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Informacje o platformie i płycie głównej oraz ich konfiguracja
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Kod ROM opcji
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Konfiguracja i dane ROM opcji
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Kod głównego rekordu rozruchowego
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: Tabela partycji głównego rekordu rozruchowego
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Zdarzenia dotyczące zmiany stanu i wznowień
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Informacje specyficzne dla producenta komputerów
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: Sektor rozruchowy NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name8
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 9: Blok rozruchowy NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name9
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 10: Menedżer rozruchu
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name10
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 11: Kontrola dostępu za pomocą funkcji BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Szablony administracyjne (Komputery)

Szablony administracyjne (Użytkownicy)