Konfigurovat profil ověřování platformy TPM pro konfigurace s nativním firmwarem UEFI
Nastavením této zásady můžete konfigurovat, jak zabezpečovací hardware TPM zabezpečí šifrovací klíč nástroje BitLocker. Toto nastavení zásad se nepoužívá, pokud počítač neobsahuje kompatibilní čip TPM nebo pokud byl nástroj BitLocker již spuštěn s ochranou TPM.
Důležité: Tyto zásady skupiny se vztahují pouze na počítače s konfiguracemi využívajícími nativní firmware UEFI. Počítače se systémem BIOS nebo firmwarem UEFI s povoleným modulem CSM (Compatibility Service Module) ukládají do registrů konfigurace platformy (PCR) jiné hodnoty. Pomocí nastavení zásad skupiny Konfigurovat profil ověřování platformy TPM pro konfigurace s firmwarem založeným na systému BIOS lze nakonfigurovat profil registru konfigurace platformy TPM pro počítače s konfiguracemi se systémem BIOS nebo pro počítače s firmwarem UEFI s povoleným modulem CSM.
Pokud toto nastavení zásad povolíte před zapnutím nástroje BitLocker, můžete konfigurovat součásti spuštění počítače, které čip TPM ověří před odemknutím přístupu k jednotce operačního systému šifrované nástrojem BitLocker. Pokud se některá z těchto komponent změní během doby, kdy je zapnutá ochrana nástrojem BitLocker, čip TPM neuvolní šifrovací klíč k odemknutí jednotky a počítač místo toho zobrazí konzolu Obnovení nástrojem BitLocker a bude vyžadovat, aby k odemčení jednotky bylo zadáno heslo pro obnovení nebo obnovovací klíč.
Pokud toto nastavení zásad zakážete nebo nenakonfigurujete, nástroj BitLocker použije výchozí profil ověřování platformy nebo profil ověřování platformy určený skriptem nastavení. Profil ověřování platformy se skládá ze sady indexů registru konfigurace platformy (PCR) v rozsahu od 0 do 23. Výchozí profil ověřování platformy zabezpečuje šifrovací klíč proti změnám spustitelného kódu základního systémového firmwaru (PCR 0), rozšířeného nebo zásuvného spustitelného kódu (PCR 2), správce spouštění systému (PCR 4) a řízení přístupu nástrojem BitLocker (PCR 11).
Upozornění: Změna výchozího profilu ověřování platformy ovlivní zabezpečení a možnost správy počítače. Citlivost nástroje BitLocker na změny platformy (škodlivé nebo autorizované) se zvyšuje nebo snižuje podle toho, zda jsou zahrnuty nebo vyloučeny registry konfigurace platformy (PCR). Pokud tuto zásadu nastavíte, aniž by byl zahrnut registr PCR 7, budou potlačeny zásady skupiny Povolit zabezpečené spouštění systému pro ověření integrity, což nástroji BitLocker zabrání používat zabezpečené spouštění systému pro platformu nebo ověření integrity pro konfigurační data spouštění (BCD). Je-li tato zásada nastavená, může se stát, že bude při aktualizaci firmwaru spuštěna obnova nástroje BitLocker. Pokud tuto zásadu nastavíte tak, aby zahrnovala registr PCR 0, pozastavte před každou aktualizací firmwaru nástroj BitLocker.
Podporováno na: Minimálně Windows Server 2012, Windows 8 nebo Windows RT
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Profil ověřování platformy se skládá ze sady indexů registru konfigurace platformy (PCR). Každý index registru konfigurace platformy je přidružený ke komponentám, které jsou spouštěny při spouštění systému Windows.
Pomocí zaškrtávacích políček níže zvolte indexy registru konfigurace platformy, které chcete zahrnout do profilu.
Při změně tohoto nastavení postupujte opatrně.
Pro registry konfigurace platformy doporučujeme použít výchozí nastavení 0, 2, 4 a 11.
K tomu, aby se ochrana nástrojem BitLocker projevila, musíte zahrnout registr PCR 11.
Další informace o výhodách a rizicích spojených se změnou výchozího profilu ověřování platformy TPM naleznete v online dokumentaci.
PCR 0: Spustitelný kód základního systémového firmwaru
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 1: Data základního systémového firmwaru
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 2: Rozšířený nebo zásuvný spustitelný kód
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 3: Rozšířená nebo zásuvná data firmwaru
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 4: Správce spouštění systému
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 5: GPT / tabulka oddílů
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 6: Obnovit z událostí stavu napájení S4 a S5
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 7: Stav zabezpečeného spouštění
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 8: Inicializováno na 0 bez rozšíření (rezervováno pro budoucí použití)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 9: Inicializováno na 0 bez rozšíření (rezervováno pro budoucí použití)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 10: Inicializováno na 0 bez rozšíření (rezervováno pro budoucí použití)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 11: Řízení přístupu nástrojem BitLocker
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
PCR 12: Události dat a vysoce nestálé události
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 13: Údaje modulu spouštění
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 14: Autority spouštění
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 15: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 16: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 17: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 18: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 19: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 20: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 21: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 22: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
PCR 23: Rezervováno pro budoucí použití
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_UEFI |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx