Active Directory ドメイン サービスへの TPM バックアップを有効にする

このポリシー設定を使用すると、トラステッド プラットフォーム モジュール (TPM) 所有者情報の Active Directory ドメイン サービス (AD DS) バックアップを管理できます。

TPM 所有者情報には、TPM 所有者パスワードの暗号化ハッシュが含まれています。特定の TPM コマンドは TPM 所有者のみが実行できます。このハッシュによって、TPM でこれらのコマンドを実行できるようになります。

このポリシー設定を有効にした場合、Windows で TPM 所有者パスワードを設定または変更すると、TPM 所有者情報は通知なしに自動的に AD DS にバックアップされます。

[AD DS への TPM バックアップが必要] オプションを選択すると、コンピューターがドメインに接続されておらず AD DS バックアップが完了しない場合は、TPM 所有者パスワードを設定または変更できません。既定ではこのオプションが選択され、TPM 所有者情報を確実に利用できます。このオプションを選択しない場合は、AD DS バックアップは試行されますが、ネットワーク エラーまたは他のバックアップ エラーが発生しても TPM 管理に影響しません。バックアップは自動的に再試行されず、TPM 所有者情報は BitLocker セットアップ中に AD DS に格納されない可能性があります。

このポリシー設定を無効にした場合、または構成しなかった場合、TPM 所有者情報は AD DS にバックアップされません。

注: AD DS バックアップを完了するには、最初にドメイン上で適切なスキーマ拡張機能とアクセス制御設定をセットアップする必要があります。TPM の Active Directory ドメイン サービスのセットアップの詳細については、オンライン ドキュメントを参照してください。

注: 最初に所有者を設定しなければ、TPM を使用して BitLocker ドライブ暗号化や他のアプリケーションで、拡張されたセキュリティ機能を利用できません。所有者パスワードが設定された TPM の所有権を取得するには、"tpm.msc" を実行して "TPM を初期化する" ための操作を選択します。

注: TPM 所有者情報がなかったり利用できない場合は、ローカル コンピューターで "tpm.msc" を実行することにより、制限された TMP 管理が可能になります。

サポートされるバージョン: Windows Vista 以降

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\TPM
Value NameActiveDirectoryBackup
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

AD DS への BitLocker バックアップが必要
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\TPM
Value NameRequireActiveDirectoryBackup
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

選択されている場合、バックアップに失敗すると、BitLocker を有効にできません (推奨される既定)。

選択されていない場合、バックアップに失敗しても、BitLocker を有効にできます。バックアップは自動的に再試行されません。

格納する BitLocker 回復情報を選択する:



回復パスワードは 48 桁の数字で、BitLocker で保護されているドライブへのアクセスのロックを解除します。

キー パッケージには、1 つ以上の回復パスワードによってセキュリティで保護された、ドライブの BitLocker 暗号化キーが含まれています

キー パッケージは、ディスクが破損した場合に特別な回復を実行するのに役立ちます。


tpm.admx

管理用テンプレート (コンピューター)

管理用テンプレート (ユーザー)