Konfigurer valideringsprofil for TPM-plattform for BIOS-baserte fastvarekonfigurasjoner
Med denne policyinnstillingen kan du konfigurere hvordan datamaskinens TPM-sikkerhetsmaskinvare (Trusted Platform Module) skal sikre BitLocker-krypteringsnøkkelen. Denne policyinnstillingen gjelder ikke hvis datamaskinen ikke har en kompatibel TPM, eller hvis BitLocker allerede er slått på med TPM-beskyttelse.
Viktig! Denne gruppepolicyen gjelder bare for datamaskiner med BIOS-konfigurasjoner eller datamaskiner med UEFI-fastvare med en CSM (Compatibility Service Module) aktivert. Datamaskiner som bruker en opprinnelig UEFI-fastvarekonfigurasjon, lagrer forskjellige verdier i plattformskonfigurasjonsregistrene (PCRs=Platform Configuration Registers). Bruk gruppepolicyinnstillingen Konfigurer valideringsprofil for TPM-plattform for opprinnelige UEFI-fastvarekonfigurasjoner for å konfigurere TPM PCR-profilen for datamaskiner som bruker opprinnelig UEFI-fastvare.
Hvis du aktiverer denne policyinnstillingen før du slår på BitLocker, kan du konfigurere oppstartskomponentene som TPM skal validere før frigivelse av tilgang til den BitLocker-krypterte operativsystemstasjonen. Hvis noen av disse komponentene endres mens BitLocker-beskyttelsen er aktivert, vil ikke TPM frigjøre krypteringsnøkkelen som låser opp stasjonen, og datamaskinen viser i stedet BitLocker-gjenopprettingskonsollen og krever at gjenopprettingspassordet eller -nøkkelen oppgis for å låse opp stasjonen.
Hvis du deaktiverer eller ikke konfigurerer denne policyinnstillingen, bruker BitLocker standard plattformvalideringsprofil eller den valideringsprofilen som er angitt i installasjonsskriptet. En plattformvalideringsprofil består av et sett med PCR-indekser (Platform Configuration Register), fra 0 til 23. Standard plattformvalideringsprofil sikrer krypteringsnøkkelen mot endringer i CRTM (Core Root of Trust of Measurement), BIOS og plattformutvidelser (PCR 0), alternativ ROM-kode (PCR 2), kode (PCR 4) for hovedoppstartssektor (MBR), NTFS-oppstartssektor (PCR 8), NTFS-oppstartsblokk (PCR 9), Oppstartsbehandling (PCR 10) og BitLocker-tilgangskontroll (PCR 11).
Advarsel! Ved bytte fra standardprofil for plattformvalidering påvirkes sikkerheten og administrasjonen av datamaskinen. BitLockers følsomhet for plattformendringer (skadelige eller godkjente) øker eller minsker med inkludering eller ekskludering (henholdsvis) av PCRer.
Støttes av: Minst Windows Server 2012 eller Windows 8
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | Enabled |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
En plattformvalideringsprofil består av et sett med PCR-indekser (Platform Configuration Register). Hver PCR-indeks er tilknyttet komponenter som kjører når Windows starter.
Bruk avmerkingsboksene nedenfor til å velge hvilke PCR-indekser som skal inkluderes i profilen.
Vær forsiktig når du endrer denne policyinnstillingen.
Vi anbefaler standardinnstillingen for PCRene 0, 2, 4, 8, 9, 10 og 11.
For at BitLocker-beskyttelse skal fungere, må du ta med PCR 11.
Se dokumentasjon på Internett for mer informasjon om fordeler og risikoer ved endring av standard TPM-plattformvalideringsprofil.
![](./img/checkBox.png)
PCR 0: Core Root of Trust Measurement (CRTM), BIOS og plattformutvidelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 0 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 1: Konfigurasjon og data for plattform og hovedkort
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 1 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 2: Alternativ ROM-kode
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 2 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 3: Alternativ ROM-konfigurasjon og data
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 3 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 4: Kode for hovedoppstartspost (MBR)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 4 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 5: Partisjonstabell for hovedoppstartssektor (MBR)
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 5 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 6: Overgangs- og reaktiveringshendelser
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 6 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 7: Spesifikk for datamaskinprodusent
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 7 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 8: NTFS-oppstartssektor
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 8 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 9: NTFS-oppstartsblokk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 9 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 10: Oppstartsbehandling
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 10 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 11: BitLocker-tilgangskontroll
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 11 |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 12: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 12 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 13: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 13 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 14: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 14 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 15: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 15 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 16: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 16 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 17: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 17 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 18: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 18 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 19: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 19 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 20: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 20 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 21: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 21 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 22: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 22 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
![](./img/checkBox.png)
PCR 23: Reservert for fremtidig bruk
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\FVE\OSPlatformValidation_BIOS |
Value Name | 23 |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
volumeencryption.admx