קביעת תצורה של פרופיל האימות של פלטפורמת TPM

הגדרת מדיניות זו מאפשרת לך לקבוע כיצד חומרת האבטחה של מודול הפלטפורמה המהימנה (TPM) של המחשב תאבטח את מפתח ההצפנה של BitLocker. הגדרת מדיניות זו לא תחול אם למחשב אין TPM תואם או אם BitLocker הופעל כבר באמצעות הגנת TPM.

אם תהפוך הגדרת מדיניות זו לזמינה לפני הפעלת BitLocker, תוכל לקבוע את תצורת רכיבי האתחול ש- TPM יוודא את חוקיותם לפני ביטול הנעילה של גישה לכונן מערכת ההפעלה המוצפן באמצעות BitLocker. אם אחד מהרכיבים הללו ישתנה כאשר הגנת BitLocker תקפה, ה- TPM לא ישחרר את מפתח ההצפנה כדי לבטל את נעילת הכונן, ובמקום זאת המחשב יציג את מסוף השחזור של BitLocker וידרוש שסיסמת השחזור או מפתח השחזור יסופקו כדי לבטל את נעילת הכונן.

אם תהפוך הגדרת מדיניות זו ללא זמינה או לא תקבע את תצורתה, ה- TPM ישתמש בפרופיל אימות הפלטפורמה שנקבע כברירת מחדל או בפרופיל אימות הפלטפורמה שצוין על-ידי קובץ ה- Script של ההתקנה. פרופיל אימות פלטפורמה מורכב ממערכת אינדקסים של רישום קביעת תצורה של פלטפורמה (PCR), של 0 עד 23; פרופיל אימות הפלטפורמה המהווה ברירת מחדל מגן על מפתח ההצפנה מפני שינויים ב- Core Root of Trust of Measurement (CRTM)‎, ב- BIOS, ב- Platform Extensions ‏(PCR 0), בקוד Option ROM ‏(PCR 2), בקוד של רשומת אתחול ראשית (MBR) ‏(PCR 4), בסקטור אתחול של NTFS ‏(PCR 8), בבלוק אתחול של NTFS ‏(PCR 9), במנהל האתחול (PCR 10) ובבקרת גישה של BitLocker ‏(PCR 11). התיאורים של הגדרות PCR עבור מחשבים אשר משתמשים בממשק קושחה מורחב (EFI) שונים מההגדרות של PCR שתוארו עבור מחשבים המשתמשים ב- BIOS רגיל. המדריך לפריסת הצפנת כונן של BitLocker ב- Microsoft TechNet כולל רשימה מלאה של הגדרות PCR, הן עבור EFI והן עבור BIOS רגיל.

אזהרה: שינוי פרופיל אימות הפלטפורמה שנקבע כברירת מחדל משפיע על האבטחה ועל יכולת הניהול של המחשב. הרגישות של BitLocker לשינויים בפלטפורמה (זדוניים או שאושרו) מוגברת או מופחתת בהתאם לכלילה או לאי-כלילה (בהתאמה) של ה- PCR.

נתמך ב: לפחות Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

פרופיל אימות פלטפורמה מורכב ממערכת אינדקסים של רישום קביעת תצורה של פלטפורמה (PCR). כל אינדקס של PCR משויך לרכיבים המופעלים בעת הפעלה של Windows.

השתמש בתיבות הסימון שלהלן כדי לבחור את האינדקסים של ה- PCR שייכללו בפרופיל.

היה זהיר בעת שינוי הגדרה זו.

אנו ממליצים על ברירת המחדל של PCR‏ 0‏, 2‏, 4‏, 5‏, 8‏, 9‏, 10 ו- 11.

כדי שהגנת BitLocker תיכנס לתוקף, עליך לכלול את PCR 11.

עיין בתיעוד המקוון לקבלת מידע נוסף על היתרונות והסיכונים של החלפת פרופיל אימות הפלטפורמה של TPM שנקבע כברירת מחדל.

PCR 0: Core Root of Trust of Measurement ‎(CRTM), ‏BIOS והרחבות פלטפורמה
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name0
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 1: תצורה ונתונים של פלטפורמה ולוח אם
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name1
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 2: קוד של אפשרות ROM
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name2
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 3: תצורה ונתונים של אפשרות ROM
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name3
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 4: קוד רשומת אתחול ראשית (MBR)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name4
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 5: טבלת מחיצה של קוד רשומת אתחול ראשית (MBR)
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name5
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 6: אירועים של מעבר בין מצבים והתעוררות
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name6
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 7: תלויי יצרן המחשב
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name7
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 8: סקטור אתחול NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name8
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 9: בלוק אתחול NTFS
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name9
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 10: Boot Manager
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name10
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 11: בקרת גישה של BitLocker
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name11
Value TypeREG_DWORD
Default Value1
True Value1
False Value0
PCR 12: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name12
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 13: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name13
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 14: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name14
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 15: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name15
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 16: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name16
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 17: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name17
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 18: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name18
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 19: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name19
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 20: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name20
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 21: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name21
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 22: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name22
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
PCR 23: שמור לשימוש עתידי
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\FVE\PlatformValidation
Value Name23
Value TypeREG_DWORD
Default Value0
True Value1
False Value0

volumeencryption.admx

תבניות מנהליות (מחשבים)

תבניות מנהליות (משתמשים)