Määritä TPM-käyttöympäristön vahvistusprofiili (Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2)

Tämän käytäntöasetuksen avulla voit määrittää, miten tietokoneen TPM (Trusted Platform Module) -suojauslaitteisto suojaa BitLocker-salausavaimen. Tämä käytäntöasetus ei ole voimassa, jos tietokoneessa ei ole yhteensopivaa TPM-suojauslaitteistoa tai jos BitLocker ja TPM-suojaus on jo otettu käyttöön.

Jos otat tämän käytäntöasetuksen käyttöön ennen BitLockerin ottamista käyttöön, voit määrittää käynnistysosat, jotka TPM tarkistaa, ennen kuin se poistaa BitLocker-salatun käyttöjärjestelmäaseman käytön lukituksen. Jos jokin näistä komponenteista muuttuu BitLocker-suojauksen ollessa käytössä, TPM ei vapauta salausavainta aseman lukituksen poistamista varten, ja tietokone näyttää sen sijaan BitLocker-palautuskonsolin ja vaatii, että aseman lukituksen poistamista varten annetaan palautussalasana tai palautusavain.

Jos poistat tämän käytäntöasetuksen käytöstä tai et määritä sitä, TPM käyttää ympäristön oletusvahvistusprofiilia tai asennuskomentosarjan määrittämää ympäristön vahvistusprofiilia. Ympäristön vahvistusprofiili muodostuu joukosta PCR (Platform Configuration Register) -indeksejä välillä 0 - 23, ja ympäristön oletusvahvistusprofiili suojaa salausavaimen seuraavien kohteiden muutoksilta: CRTM (Core Root of Trust of Measurement), BIOS, ympäristön laajennukset (PCR 0), valinnainen ROM-koodi (PCR 2), pääkäynnistystietueen (MBR) koodi (PCR 4), NTFS-käynnistyssektori (PCR 8), NTFS-käynnistyslohko (PCR 9), käynnistyksen hallintaohjelma (PCR 10) ja BitLocker-käytönvalvonta (PCR 11). EFI (Extensible Firmware Interface) -liittymää käyttävien tietokoneiden PCR-asetusten kuvaukset eivät ole samat kuin vakio-BIOSia käyttävien tietokoneiden kuvatut PCR-asetukset.

Varoitus: Ympäristön oletusvahvistusprofiilin muuttaminen vaikuttaa tietokoneen suojaukseen ja hallittavuuteen. BitLockerin herkkyys havaita ympäristön muokkaaminen (luvaton tai valtuutettu) tehostuu tai heikkenee PCR-indeksien lisäämisen tai pois jättämisen myötä.

Tuettu: Windows Server 2008, Windows 7 ja Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Ympäristön vahvistusprofiili muodostuu joukosta PCR (Platform Configuration Register) -indeksejä. Kuhunkin PCR-indeksiin liittyy osia, jotka suoritetaan, kun Windows käynnistyy.

Valitse profiiliin sisällytettävät PCR-indeksit alla olevien valintaruutujen avulla.

Ole varovainen muuttaessasi tätä asetusta.

Suosittelemme PCR-oletusmäärityksiä 0, 2, 4, 8, 9, 10 ja 11.

BitLocker-suojauksen toimiminen edellyttää PCR 11 -määritystä.

Lue online-ohjeista lisätietoja oletusarvon mukaisen TPM-turvapiirin ympäristön vahvistusprofiilin muuttamisen eduista ja riskeistä.

PCR 0: CRTM (Core Root of Trust of Measurement), BIOS ja käyttöympäristön laajennukset
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Käyttöympäristön ja emolevyn määritys ja tiedot
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Valinnainen ROM-koodi
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Valinnainen ROM-määritys ja -tiedot
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Pääkäynnistystietueen (MBR) koodi
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: Pääkäynnistystietueen (MBR) osiotaulukko
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Tilasiirtymä- ja herätystapahtumat
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Tietokonevalmistajakohtainen
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: NTFS-käynnistyssektori
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name8
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 9: NTFS-käynnistyslohko
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name9
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 10: Käynnistyksen hallintaohjelma
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name10
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 11: BitLocker-käytönvalvonta
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: varattu tulevaa käyttöä varten
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Hallintamallit (tietokoneet)

Hallintamallit (käyttäjät)