這個原則設定可讓您管理可信賴平台模組 (TPM) 擁有者資訊的 Active Directory 網域服務 (AD DS) 備份。
TPM 擁有者資訊包含一個 TPM 擁有者密碼的密碼編譯雜湊。某些特定的 TPM 命令只能由 TPM 擁有者執行。此雜湊授權 TPM 執行這些命令。
如果您啟用這個原則設定,當您使用 Windows 設定或變更 TPM 擁有者密碼時,擁有者資訊將會自動以無訊息方式備份到 AD DS。
如果您選取 [要求 TPM 備份到 AD DS],除非電腦連接到網域且 AD DS 備份成功,否則無法設定或變更 TPM 擁有者密碼。依照預設會選取此選項,以協助確認 TPM 擁有者資訊可用。否則,會嘗試進行 AD DS 備份,但網路或其他備份失敗不會影響 TPM 管理。備份不會自動重試,而 TPM 擁有者資訊在 BitLocker 安裝時可能不會儲存在 AD DS 中。
如果您停用或未設定此原則設定,TPM 擁有者資訊將不會備份到 AD DS。
請注意: 您必須先設定適當的架構延伸並存取網域上的控制項設定,AD DS 備份才能順利執行。請參考線上文件,以取得設定 TPM 的 Active Directory 網域服務的相關資訊。
請注意: TPM 無法用來針對 BitLocker 磁碟機加密以及未先設定擁有者的其他應用程式提供增強式安全性功能。若要取得具備擁有者密碼的 TPM 的擁有權,請執行 "tpm.msc",並選取動作以「初始化 TPM」。
請注意: 如果 TPM 擁有者資訊遺失或無法使用,在本機電腦執行 "tpm.msc" 可以進行有限的 TPM 管理。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | ActiveDirectoryBackup |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | RequireActiveDirectoryBackup |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
如果已選取,則備份失敗時不能開啟 BitLocker (建議的預設值)。
如果未選取,即使備份失敗,仍然可以開啟 BitLocker。不自動重新嘗試備份。
修復密碼是 48 位數的數字,可將受 BitLocker 保護的磁碟機解除存取鎖定。
金鑰封裝包含受到一個或多個修復密碼保護的磁碟機 BitLocker 加密金鑰
金鑰封裝可在磁碟損壞或損毀時,協助執行特殊修復。