A TPM platformérvényesítési profil konfigurálása a BIOS-alapú belső vezérlőprogram konfigurációk számára
Ezzel a házirend-beállítással konfigurálhatja, hogy a számítógép platformmegbízhatósági moduljának (TPM) biztonsági hardvere hogyan biztosítsa a BitLocker titkosítási kulcsát. Ez a házirend-beállítás nem érvényes, ha a számítógép nem rendelkezik kompatibilis TPM modullal, vagy ha a BitLocker már be van kapcsolva TPM-védelemmel.
Fontos: Ez a csoportházirend csak azon számítógépekre vonatkozik, amelyek esetében a BIOS konfigurációjában vagy az UEFI belső vezérlőprogramban a kompatibilitástámogató modul (CSM) engedélyezve van. A natív UEFI belsővezérlőprogram-konfigurációt használó számítógépek különböző értékeket tárolnak a platformkonfigurációs regiszterekben (PCR-ekben). „A TPM platformérvényesítési profil konfigurálása natív UEFI belső vezérlőprogram konfigurációk esetében" csoportházirend-beállítás használatával konfigurálhatja a TPM PCR profilt a natív UEFI belső vezérlőprogramot használó számítógépek számára.
Ha engedélyezi ezt a házirend-beállítást a BitLocker bekapcsolása előtt, akkor a BitLocker által titkosított operációsrendszer-meghajtóhoz való hozzáférés zárolásának feloldása előtt konfigurálhatja a rendszerindításnak a TPM által érvényesítendő összetevőit. Ha az összetevők bármelyike módosul a BitLocker-védelem alatt, a TPM nem engedi, hogy a titkosítási kulcs feloldja a meghajtó zárolását, a számítógép pedig megjeleníti a BitLocker helyreállítási konzolt, és megköveteli a helyreállítási jelszót vagy a helyreállítási kulcsot a meghajtó zárolásának feloldásához.
Ha letiltja vagy nem konfigurálja ezt a házirend-beállítást, a BitLocker az alapértelmezett platformérvényesítési profilt vagy a telepítő parancsfájl által megadott platformérvényesítési profilt használja. A platformérvényesítési profil platformkonfigurációs regiszterek (PCR) 0-tól 23-ig terjedő indexeiből áll. Az alapértelmezett platformérvényesítési profil pedig biztosítja a titkosítási kulcsot a CRTM-, BIOS- és platformbővítmények (PCR 0), az OPROM-kód (PCR 2), a fő rendszertöltő rekord (MBR) kód (PCR 4), az NTFS-rendszerindító szektor (PCR 8), az NTFS indítási blokk (PCR 9), a Rendszerindítás-kezelő (PCR 10) és a BitLocker hozzáférés-szabályozás (PCR 11) módosításai ellen.
Figyelmeztetés: Az alapértelmezett platformérvényesítési profilról való átváltás hatással van a számítógép biztonságára és kezelhetőségére. A BitLocker érzékenysége a platform (rosszindulatú vagy hitelesített) módosításaira attól függően növekszik vagy csökken, hogy a PCR regisztereket hozzáadják-e a rendszerhez vagy nem.
Támogatott a következőn: Legalább Windows Server 2012 vagy Windows 8
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
A platformérvényesítési profil platformkonfigurációs regiszterek (PCR) indexeinek halmaza. Az egyes PCR-indexek olyan összetevőkhöz vannak társítva, amelyek a Windows indulásakor futnak.
Az alábbi jelölőnégyzetekkel kiválaszthatja, hogy melyik PCR-indexeket tartalmazza a profil.
A beállítás módosításakor figyelmesen járjon el.
Ajánlott a 0, 2, 4, 8, 9, 10 és 11 számú alapértelmezett PCR regiszterek használata.
A BitLocker védelme akkor hatásos, ha meghatározza a PCR 11 védelmet.
Az alapértelmezett TPM platformérvényesítési profil megváltoztatásának előnyeiről és kockázatairól az online dokumentációban talál további tájékoztatást.
![](./img/checkBox.png)
PCR 0: CRTM-, BIOS- és platformbővítmények
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 1: Platform- és alaplap-konfiguráció és adatok
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 2: OPROM-kód
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 3: Az OPROM konfigurációja és adatai
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 4: Fő rendszertöltő rekord (MBR) kód
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 5: Fő rendszertöltő rekord (MBR) partíciós tábla
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 6: Állapotváltás és a felébresztés eseményei
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 7: Számítógépgyártótól függő
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 8: NTFS Rendszerindító szektor
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 9: NTFS rendszertöltő blokk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 10: Rendszerindítás-kezelő
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 11: BitLocker hozzáférés-vezérlés
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 12: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 13: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 14: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 15: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 16: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 17: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 18: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 19: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 20: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 21: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 22: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 23: Későbbi használatra fenntartva
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx