Konfiguruj profil weryfikacji platformy modułu TPM (Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2)

To ustawienie zasad umożliwia skonfigurowanie sposobu zabezpieczenia klucza szyfrowania funkcji BitLocker przez zabezpieczenia sprzętowe modułu TPM. To ustawienie zasad nie jest stosowane, gdy komputer nie ma zgodnego modułu TPM ani gdy funkcja BitLocker została już włączona z ochroną za pomocą modułu TPM.

Jeśli to ustawienie zasad zostanie włączone przed włączeniem funkcji BitLocker, będzie można skonfigurować składniki rozruchowe, które będą weryfikowane przez moduł TPM przed odblokowaniem dostępu do dysku systemu operacyjnego szyfrowanego funkcją BitLocker. Jeśli w czasie działania ochrony funkcją BitLocker dowolne z tych składników ulegną zmianie, moduł TPM nie zwolni klucza szyfrowania w celu odblokowania dysku, a komputer wyświetli konsolę odzyskiwania funkcji BitLocker i będzie wymagał podania hasła lub klucza odzyskiwania, aby odblokować dysk.

Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane, moduł TPM będzie używać domyślnego profilu weryfikacji platformy lub profilu weryfikacji platformy określonego w skrypcie konfiguracyjnym. Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR), które przyjmują wartości od 0 do 23. Domyślny profil weryfikacji platformy chroni klucz szyfrowania przed zmianami w głównym aparacie zaufanych pomiarów (CRTM), systemie BIOS, rozszerzeniach platformy (PCR 0), kodzie opcjonalnej pamięci ROM (PCR 2), kodzie głównego rekordu rozruchowego (MBR) (PCR 4), sektorze rozruchowym systemu plików NTFS (PCR 8), bloku rozruchowym systemu plików NTFS (PCR 9), menedżerze rozruchu (PCR 10) i kontroli dostępu za pomocą funkcji BitLocker (PCR 11). Opisy ustawień PCR dla komputerów, w których jest stosowany interfejs EFI (Extensible Firmware Interface) są inne niż opisy ustawień PCR dla komputerów, w których jest używany standardowy system BIOS.

Ostrzeżenie: zmiana domyślnego profilu weryfikacji platformy wpływa na zabezpieczenia komputera i możliwości zarządzania nim. Wrażliwość funkcji BitLocker na modyfikacje platformy (złośliwe lub autoryzowane) jest większa lub mniejsza w zależności od włączenia lub wykluczenia (odpowiednio) indeksów PCR.

Obsługiwane na: Systemy Windows Server 2008, Windows 7 i Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Profil weryfikacji platformy składa się z zestawu indeksów rejestru konfiguracji platformy (PCR, Platform Configuration Register). Każdy indeks rejestru PCR jest skojarzony ze składnikami, które są uruchomione podczas uruchamiania systemu Windows.

Użyj poniższych pól wyboru, aby wybrać indeksy rejestru PCR, które zostaną uwzględnione w profilu.

Podczas zmiany tego ustawienia należy zachować ostrożność.

Zalecane jest użycie domyślnych indeksów rejestru PCR o wartości 0, 2, 4, 8, 9, 10 i 11.

Aby ochrona za pomocą funkcji BitLocker zaczęła obowiązywać, musi być włączony indeks rejestru PCR 11.

Zapoznaj się z dokumentacją w trybie online, aby uzyskać więcej informacji dotyczących korzyści i zagrożeń wynikających ze zmiany domyślnego profilu weryfikacji platformy modułu TPM.

PCR 0: Główny aparat zaufanych pomiarów (CRTM, Root of Trust of Measurement), system BIOS i rozszerzenia platformy
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: Informacje o platformie i płycie głównej oraz ich konfiguracja
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: Kod ROM opcji
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: Konfiguracja i dane ROM opcji
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: Kod głównego rekordu rozruchowego
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: Tabela partycji głównego rekordu rozruchowego
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name5
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 6: Zdarzenia dotyczące zmiany stanu i wznowień
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: Informacje specyficzne dla producenta komputerów
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: Sektor rozruchowy NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name8
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 9: Blok rozruchowy NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name9
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 10: Menedżer rozruchu
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name10
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 11: Kontrola dostępu za pomocą funkcji BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: Zarezerwowane do użytku w przyszłości
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

Szablony administracyjne (Komputery)

Szablony administracyjne (Użytkownicy)