Bu ilke ayarı TPM sahibi yetkilendirme bilgilerinin ne kadarının yerel bilgisayar kayıt defterinde depolanacağını yapılandırır. Yerel olarak depolanan TPM sahibi yetkilendirme bilgileri miktarı, işletim sistemi ve TPM tabanlı uygulamalar, TPM sahibi parolasının girilmesi gerekmeden TPM sahibi yetkilendirmesinin gerektiği bazı TPM eylemlerini gerçekleştirebilir.
İşletim sisteminin tam TPM sahibi yetkilendirme değerini, TPM kullanıcı temsilcisi seçimi blob ile birlikte TPM yönetici temsilcisi seçimi blob olmasını veya hiçbiri olmasını seçebilirsiniz.
Bu ilke ayarını etkinleştirirseniz Windows seçtiğiniz TPM kimlik doğrulaması ayarını yöneten işletim sistemine göre TPM sahibi kimlik doğrulamasını yerel bilgisayarın kayıt defterinde depolar.
Yerel kayıt defterinde tam TPM sahibi kimlik doğrulaması, TPM yönetici temsilcisi seçimi blob ve TPM kullanıcı temsilcisi seçimi blob depolamak için "Tam" TPM kimlik doğrulaması ayarını yöneten işletim sistemini seçin. Bu ayar, TPM sahibi yetkilendirme değerinin uzak veya dış depolaması gerekmeden TPM kullanımına izin verir. Bu ayar, TPMtahmine dayalı saldırı serisini önleme mantığının sıfırlanmasından veya TPM sahibi yetkilendirme değerinin değiştirilmesinden korunmaya bağlı olmayan senaryolar için uygundur. Bazı TPM tabanlı uygulamalar, kullanılabilen TPMtahmine dayalı saldırı serisini önleme mantığına bağlı özellikler değiştirilmeden önce bu ayarı gerektirebilir.
Yerel kayıt defterinde yalnızca TPM yönetici temsilcisi seçimi blob ve TPM kullanıcı temsilcisi seçimi blob depolamak için "Temsil Edildi" TPM kimlik doğrulaması ayarını yöneten işletim sistemini seçin. Bu ayar, TPM tahmine dayalı saldırı serisini önleme mantığına bağlı TPM tabanlı uygulamalarla kullanıma uygundur. Active Directory Etki Alanı Hizmetleri'nde (AD DS) değer depolanması gibi TPM sahibi yetkilendirme değerinin dış veya uzak depolanması bu ayar kullanıldığında önerilir.
Önceki işletim sistemleri ve uygulamalarla uyum ya da TPM sahibi yetkilendirmesinin yerel depolanmasını gerektirmeyen senaryoların kullanımı için işletim sisteminin yönettiği "Hiçbiri" TPM kimlik doğrulaması ayarını seçin. Bu ayarın kullanılması bazı TPM tabanlı uygulamalarla soruna neden olabilir.
Bu ilke ayarının yanı sıra "Active Directory Etki Alanı Hizmetleri'ne TPM yedeklemesini aç" ilke ayarı da devre dışı bırakılırsa ya da yapılandırılmazsa varsayılan ayar yerel kayıt defterine tam TPM yetkilendirme değerinin depolanması olur. Bu ilke devre dışı bırakılırsa ya da yapılandırılmazsa ve "Active Directory Etki Alanı Hizmetleri'ne TPM yedeklemesini aç" grup ilke ayarı etkinleştirilirse yalnızca yönetici temsilcisi ve kullanıcı temsilcisi blob'ları yerel kayıt defterinde depolanır.
Not: "Tam" olan işletim sisteminin yönettiği TPM kimlik doğrulaması ayarı "Temsil Edildi" olarak değiştirilirse, tam TPM sahibi yetkilendirme değeri yeniden oluşturulur ve orijinal TPM sahibi yetkilendirme değerinin kopyası geçersiz olur. TPM sahibi yetkilendirme değerini AD DS'de yedekliyorsanız, değiştiğinde yeni sahip yetkilendirme değeri otomatik olarak AD DS'de yedeklenir.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 4 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\TPM |
Value Name | OSManagedAuthLevel |
Value Type | REG_DWORD |
Value | 0 |