Konfiguruj poziom informacji o autoryzacji właściciela modułu TPM dostępny w systemie operacyjnym

To ustawienie zasad pozwala określić, jaka ilość informacji o autoryzacji właściciela modułu TPM jest przechowywana w rejestrze komputera lokalnego. W zależności od ilości informacji o autoryzacji właściciela modułu TPM przechowywanych na komputerze lokalnym system operacyjny i aplikacje oparte na module TPM mogą wykonywać niektóre akcje modułu TPM wymagające autoryzacji właściciela modułu TPM bez konieczności wprowadzania hasła właściciela modułu TPM przez użytkownika.

Można określić, aby system operacyjny przechowywał pełną wartość autoryzacji właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM albo nie przechowywał żadnego z powyższych elementów.

Jeśli to ustawienie zasad zostanie włączone, system Windows będzie przechowywał autoryzację właściciela modułu TPM w rejestrze komputera lokalnego zgodnie z wybranym ustawieniem uwierzytelniania modułu TPM zarządzanego przez system operacyjny.

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Pełne", aby przechowywać w rejestrze lokalnym pełną autoryzację właściciela modułu TPM, obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie pozwala używać modułu TPM bez konieczności zewnętrznego lub zdalnego przechowywania wartości autoryzacji właściciela modułu TPM. To ustawienie jest właściwe w przypadku scenariuszy, na które nie ma wpływu zablokowanie resetowania reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu ani zmiana wartości autoryzacji właściciela modułu TPM. Niektóre aplikacje oparte na module TPM mogą wymagać zmiany tego ustawienia, aby było możliwe użycie funkcji zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu.

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Delegowane", aby przechowywać w rejestrze lokalnym tylko obiekt blob delegowania uprawnień administracyjnych modułu TPM i obiekt blob delegowania uprawnień użytkownika modułu TPM. To ustawienie jest właściwe w przypadku aplikacji opartych na module TPM zależnych od reguł logicznych modułu TPM zapobiegających wielokrotnemu atakowaniu. Gdy używane jest to ustawienie, zaleca się zewnętrzne lub zdalne przechowywanie pełnej wartości autoryzacji właściciela modułu TPM, na przykład przez utworzenie kopii zapasowej wartości w usługach domenowych Active Directory (AD DS).

W ustawieniu uwierzytelniania modułu TPM zarządzanego przez system operacyjny należy wybrać opcję „Brak", aby zachować zgodność z poprzednimi systemami operacyjnymi i aplikacjami, lub gdy autoryzacja właściciela modułu TPM nie może być przechowywana na komputerze lokalnym. Użycie tego ustawienia może powodować problemy z niektórymi aplikacjami opartymi na module TPM.

Jeśli to ustawienie zasad zostanie wyłączone lub nie zostanie skonfigurowane oraz ustawienie zasad „Włącz tworzenie kopii zapasowej modułu TPM w usługach domenowych Active Directory" również zostanie wyłączone lub nie zostanie skonfigurowane, zgodnie z ustawieniem domyślnym pełna wartość autoryzacji modułu TPM będzie przechowywana w rejestrze lokalnym. Jeśli te zasady zostaną wyłączone lub nie zostaną skonfigurowane, a ustawienie zasad grupy „Włącz tworzenie kopii zapasowej modułu TPM w usługach domenowych Active Directory" zostanie włączone, w rejestrze lokalnym będą przechowywane tylko obiekty blob delegowania uprawnień administracyjnych i delegowania uprawnień użytkownika.

Uwaga: jeśli ustawienie uwierzytelniania modułu TPM zarządzanego przez system operacyjny zostanie zmienione z opcji „Pełne" na „Delegowane", pełna wartość autoryzacji właściciela modułu TPM zostanie ponownie wygenerowana, a wszystkie kopie oryginalnej wartości autoryzacji właściciela modułu TPM będą nieprawidłowe. Jeśli jest tworzona kopia zapasowa wartości autoryzacji właściciela modułu TPM w usługach AD DS, kopia zapasowa nowej wartości autoryzacji właściciela zostanie automatycznie utworzona w usługach AD DS, gdy tylko wartość ta ulegnie zmianie.

Obsługiwane na: Co najmniej system Windows Server 2012, Windows 8 lub Windows RT

Poziom uwierzytelniania modułu TPM zarządzanego przez system operacyjny:


  1. Pełne
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. Delegowane
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2
  3. Brak
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

Szablony administracyjne (Komputery)

Szablony administracyjne (Użytkownicy)