Du kan bruge denne politikindstilling til at konfigurere, hvor mange af oplysningerne om TPM-ejeradgangskoder der er gemt i registreringsdatabasen på den lokale computer. Afhængigt af den mængde oplysninger om TPM-ejeradgangskoder der er gemt lokalt, kan operativsystemet og TPM-baserede programmer udføre visse TPM-handlinger, som kræver TPM-ejergodkendelse, uden at kræve, at TPM-ejeradgangskoden angives.
Du kan angive, at operativsystemet enten skal gemme hele værdien for TPM-ejergodkendelse, den TPM-administrative delegeringsblob samt TPM-brugerdelegeringsblobben eller ingen.
Hvis du aktiverer denne politikindstilling, gemmer Windows TPM-ejergodkendelsen i registreringsdatabasen på den lokale computer i overensstemmelse med den indstilling for TPM-godkendelse, der styres af operativsystemet, du vælger.
Vælg indstillingen "Fuld" for TPM-godkendelse, der styres af operativsystemet, for at gemme hele TPM-ejergodkendelsen, den TPM-administrative delegeringsblob og TPM-brugerdelegeringsblobben i den lokale registreringsdatabase. Denne indstilling tillader brugen af TPM uden at kræve fjernlagring eller ekstern lagring af værdien for TPM-ejergodkendelse. Denne indstilling er velegnet i scenarier, hvor det ikke er nødvendigt at forhindre nulstilling af TPMantihammerlogikken eller ændring af værdien for TPM-ejergodkendelse. Visse TPM-baserede programmer kræver måske, at denne indstilling ændres, før funktioner, der er afhængige af TPMantihammerlogikken, kan bruges.
Vælg indstillingen "Delegeret" for TPM-godkendelse, der styres af operativsystemet, hvis du kun vil gemme den TPM-administrative delegeringsblob og TPM-brugerdelegeringsblobben i den lokale registreringsdatabase. Denne indstilling er velegnet til brug sammen med TPM-baserede programmer, der er afhængige af TPM-antihammerlogikken. Ekstern lagring eller fjernlagring af hele værdien for TPM-ejergodkendelse, f.eks. sikkerhedskopiering af værdien til AD DS (Active Directory Domain Services), anbefales, når du bruger denne indstilling.
Vælg indstillingen "Ingen" for TPM-godkendelse, der styres af operativsystemet, for at opnå kompatibilitet med tidligere operativsystemer og programmer eller i forbindelse med scenarier, der kræver, at TPM-ejergodkendelse ikke lagres lokalt. Brug af denne indstilling kan medføre problemer med visse TPM-baserede programmer.
Hvis du deaktiverer eller undlader at konfigurere denne politikindstilling, samtidig med at du deaktiverer eller undlader at konfigurere politikindstillingen "Slå TPM-sikkerhedskopiering til Active Directory-domænetjenester til", gemmes hele værdien for TPM-godkendelse som standard i den lokale registreringsdatabase. Hvis du deaktiverer eller undlader at konfigurere denne politikindstilling, samtidig med at du aktiverer politikindstillingen "Slå TPM-sikkerhedskopiering til Active Directory-domænetjenester til", er det kun den administrative delegeringsblob og brugerdelegeringsblobs, der gemmes i den lokale registreringsdatabase.
Bemærk! Hvis indstillingen for TPM-godkendelse, der styres af operativsystemet, ændres fra "Fuld" til "Delegeret", genereres hele værdien for TPM-ejergodkendelse igen, og alle kopier af den oprindelige værdi for TPM-ejergodkendelse bliver ugyldige. Hvis du sikkerhedskopierer værdien for TPM-ejergodkendelse til AD DS, sikkerhedskopieres den nye værdi for ejergodkendelse automatisk til AD DS, når den ændres.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 4 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 0 |