Konfigurera verifieringsprofil för TPM-plattform
Du kan använda den här principinställningen för att konfigurera skyddet av BitLocker-krypteringsnyckeln i datorns TPM-säkerhetsmaskinvara (Trusted Platform Module). Den här principinställningen gäller inte om datorns saknar kompatibel TPM-säkerhetsmaskinvara eller om BitLocker redan har aktiverats med TPM-skydd.
Om du aktiverar den här principinställningen innan du aktiverar BitLocker, kan du konfigurera startkomponenterna som ska valideras i TPM innan åtkomsten till den BitLocker-krypterade operativsystemenheten låses upp. Om någon av dessa komponenter ändras när BitLocker-skyddet är aktiverat frigörs inte krypteringsnyckeln i TPM för upplåsning av enheten och datorn visar i stället konsolen för BitLocker-återställning och kräver att antingen återställningslösenordet eller återställningsnyckeln anges för upplåsning av enheten.
Om du inaktiverar eller inte konfigurerar inställningen, används standardprofilen för plattformsverifiering i TPM eller den profil som anges i ett startskript. En plattformsverifieringsprofil består av PCR-index (konfigurationsregister för plattformen) och sträcker sig från 0 till 23. Standardprofilen för plattformsverifiering används för att skydda krypteringsnyckeln mot ändringar i CRTM (Core Root of Trust of Measurement), BIOS, plattformstilläggen (PCR 0), Option ROM-koden (PCR 2), NTFS-startsektorn (PCR 8), NTFS-startblocket (PCR 9), starthanteraren (PCR 10) och BitLocker-åtkomstkontrollen (PCR 11). Beskrivningarna av PCR-inställningar för datorer som använder ett EFI (Extensible Firmware Interface) skiljer sig från de PCR-inställningar som beskrivs för datorer som använder ett standard-BIOS. I distribueringsanvisningarna för BitLocker-diskkryptering på Microsoft TechNet hittar du en komplett lista över PCR-inställningar för både EFI och standard-BIOS.
Varning: Om du använder något annat än standardprofilen för plattformsverifiering påverkas säkerheten hos och hanteringen av datorn. Identifieringsförmågan i BitLocker för plattformsändringar (skadliga eller auktoriserade) ökas eller minskas beroende på om PCR:erna inkluderas eller utelämnas.
Stöds på: Minst Windows Vista
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
En plattformsverifieringsprofil består av en uppsättning PCR-index (konfigurationsregister för plattformen). Varje PCR-index är associerat med komponenter som körs när Windows startar.
Använd kryssrutorna nedan för att välja vilka PCR-index som ska ingå i profilen.
Var försiktig om du ändrar denna inställning.
Vi rekommenderar standardprofilen med PCR 0, 2, 4, 5, 8, 9, 10 och 11.
För att BitLocker-skyddet ska fungera måste du inkludera PCR 11.
Mer information om fördelar och risker med att ändra standardverifieringsprofilen för TPM-plattformen finns i onlinedokumentationen.
PCR 0: CRTM (Core Root of Trust of Measurement), BIOS och plattformstillägg
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 1: Konfiguration och data för plattform och moderkort
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 2: Kod för tillvals-ROM
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 3: Konfiguration och data för tillvals-ROM
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 4: MBR-kod (Master Boot Record)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 5: MBR-partitionstabell (Master Boot Record)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 6: Tillståndsövergångs- och väckningshändelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 7: Specifikt register för datortillverkare
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 8: NTFS-startsektor
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 9: NTFS-startblock
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 10: Boot Manager
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 11: Åtkomstkontroll för BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 12: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 13: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 14: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 15: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 16: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 17: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 18: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 19: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 20: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 21: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 22: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 23: Reserverad för framtida användning
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\PlatformValidation |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx