使用此策略设置,可以管理受信任的平台模块 (TPM) 所有者信息的 Active Directory 域服务 (AD DS) 备份。
TPM 所有者信息包括 TPM 所有者密码的加密哈希。某些 TPM 命令只能由 TPM 所有者运行。此哈希授权 TPM 运行这些命令。
如果启用此策略设置,则使用 Windows 设置或更改 TPM 所有者密码时,TPM 所有者信息将自动备份到 AD DS。
如果选择"要求 TPM 备份到 AD DS"选项,则只有计算机连接到域并且 AD DS 备份成功时,才可以设置或更改 TPM 所有者密码。默认情况下,此选项处于选中状态,以确保 TPM 所有者信息可用。否则,将尝试进行 AD DS 备份,而网络备份或其他备份故障不会影响 TPM 管理。在安装 BitLocker 过程中,不会自动重试备份,并且 TPM 所有者信息不会存储在 AD DS 中。
如果禁用或不配置此策略设置,则 TPM 所有者信息不会备份到 AD DS。
注意: 必须先设置域中相应的架构扩展和访问控制设置,AD DS 备份才能成功。有关设置"TPM 的 Active Directory 域服务"的详细信息,请查阅联机文档。
注意: 只有首先设置所有者,才可以使用 TPM 为 BitLocker 驱动器加密和其他应用程序提供增强的安全功能。若要使用所有者密码获得 TPM 的所有权,请运行"tpm.msc",然后选择"初始化 TPM"的操作。
注意: 如果 TPM 所有者信息丢失或不可用,则可以在本地计算机上运行"tpm.msc"来进行有限的 TPM 管理。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | ActiveDirectoryBackup |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | RequireActiveDirectoryBackup |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
如果选中此选项,则当备份失败时将无法打开 BitLocker (建议的默认设置)。
如果不选中此选项,则即使备份失败也可以打开 BitLocker。备份不会自动重试。
恢复密码是一个 48 位数字,用于对受 BitLocker 保护的驱动器解除锁定。
密钥数据包内含由一个或多个恢复密码保护的驱动器 BitLocker 加密密钥
当磁盘受损或崩溃时,密钥数据包可帮助执行特定的恢复操作。