Konfigurovat úroveň informací o autorizaci vlastníka čipu TPM dostupných operačnímu systému

Nastavení této zásady umožňuje konfigurovat, kolik informací o autorizaci vlastníka čipu TPM je uloženo v registru místního počítače. V závislosti na množství místně uložených informací o autorizaci vlastníka čipu mohou operační systém a aplikace využívající čip TPM provádět určité akce vyžadující autorizaci vlastníka čipu TPM, aniž by uživatel musel zadat heslo vlastníka čipu TPM.

Můžete zvolit, zda má operační systém uložit úplnou hodnotu autorizace vlastníka čipu TPM, binární rozsáhlý objekt delegování správy čipu TPM plus binární rozsáhlý objekt delegování uživatele čipu TPM, nebo žádné informace.

Pokud nastavení této zásady povolíte, uloží systém Windows autorizaci vlastníka čipu TPM do registru místního počítače podle zvoleného nastavení ověření čipu TPM spravovaného operačním systémem.

Jestliže je ověření čipu TPM spravované operačním systémem nastaveno na Úplné, bude v místním registru uložena úplná autorizace vlastníka čipu TPM, binární rozsáhlý objekt delegování správy čipu TPM a binární rozsáhlý objekt delegování uživatele čipu TPM. Při tomto nastavení lze čip TPM použít bez nutnosti vzdáleného nebo externího úložiště obsahujícího hodnotu autorizace vlastníka čipu TPM. Toto nastavení je vhodné v situacích, kdy není třeba zabránit resetu antihammeringové logiky čipu TPM nebo změně hodnoty autorizace jeho vlastníka. Některé aplikace používající čip TPM mohou vyžadovat změnu tohoto nastavení, aby bylo možné použít funkce závisející na antihammeringové logice čipu TPM.

Jestliže je ověření čipu TPM spravované operačním systémem nastaveno na Delegované, bude v místním registru uložen pouze binární rozsáhlý objekt delegování správy čipu TPM a binární rozsáhlý objekt delegování uživatele čipu TPM. Toto nastavení je vhodné pro aplikace využívající čip TPM, které závisejí na antihammeringové logice čipu TPM. Při použití tohoto nastavení je doporučeno externí nebo vzdálené úložiště hodnoty autorizace čipu TPM, například zálohování této hodnoty službou AD DS (Active Directory Domain Services).

Ověření čipu TPM spravované operačním systémem nastavte na Žádné, pokud chcete dosáhnout kompatibility se staršími operačními systémy a aplikacemi nebo v situacích, kdy autorizace vlastníka čipu TPM nemá být uložena místně. Toto nastavení může způsobovat problémy s některými aplikacemi, které využívají čip TPM.

Pokud je nastavení této zásady zakázáno nebo není nakonfigurováno a zároveň je zakázáno nebo není nakonfigurováno nastavení zásady Zapnout zálohování čipu TPM službou AD DS, bude ve výchozím nastavení do místního registru uložena úplná hodnota autorizace vlastníka čipu TPM. Pokud je nastavení této zásady zakázáno nebo není nakonfigurováno a je povoleno nastavení zásady Zapnout zálohování čipu TPM službou AD DS, jsou v místním registru uloženy pouze binární rozsáhlé objekty delegování správy a delegování uživatele.

Poznámka: Při změně nastavení ověření čipu TPM spravovaného operačním systémem z Úplné na Delegované bude úplná hodnota autorizace vlastníka čipu TPM znovu vygenerována a veškeré kopie původní hodnoty autorizace vlastníka čipu TPM budou neplatné. Pokud je hodnota autorizace vlastníka čipu TPM zálohována službou AD DS, nová hodnota autorizace vlastníka bude při změně automaticky touto službou zálohována.

Podporováno na: Minimálně Windows Server 2012, Windows 8 nebo Windows RT

Úroveň ověřování čipu TPM spravovaného operačním systémem:


  1. Úplné
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value4
  2. Delegované
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value2
  3. Žádné
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\TPM
    Value NameOSManagedAuthLevel
    Value TypeREG_DWORD
    Value0


tpm.admx

Šablony pro správu (počítače)

Šablony pro správu (uživatelé)